Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano sposób wdrażania rozwiązania Microsoft Sentinel dla systemu SAP Business Technology Platform (BTP). Rozwiązanie Microsoft Sentinel dla systemu SAP BTP monitoruje i chroni system SAP BTP. Zbiera dzienniki inspekcji i dzienniki aktywności z infrastruktury BTP i aplikacji opartych na BTP, a następnie wykrywa zagrożenia, podejrzane działania, bezprawne działania i nie tylko. Omówienie rozwiązania SAP BTP.
Ważna
Zmiana architektury w łączniku danych w wersji 3.0.11, mająca na celu uwzględnienie opóźnionego napływu dzienników SAP BTP, wymaga ponownego wdrożenia podkont SAP dodanych przed tą zmianą. Aby uzyskać więcej informacji, zobacz informacje o wersji rozwiązania SAP BTP . Rozważ narzędzia SAP BTP do masowego wdrażania dla ułatwienia.
Wymagania wstępne
Przed rozpoczęciem sprawdź, czy:
- Rozwiązanie Microsoft Sentinel jest włączone.
- Masz zdefiniowany obszar roboczy Microsoft Sentinel i masz uprawnienia do odczytu i zapisu w obszarze roboczym.
- Twoja organizacja używa protokołu SAP BTP (w środowisku Cloud Foundry) w celu usprawnienia interakcji z aplikacjami SAP i innymi aplikacjami biznesowymi.
- Masz konto podrzędne SAP BTP (które obsługuje podkonta BTP w środowisku Cloud Foundry). Możesz również użyć konta wersji próbnej SAP BTP.
- Dysponujesz usługą SAP BTP auditlog-management oraz kluczem usługi (zobacz Konfigurowanie subkonta i rozwiązania BTP).
- Masz rolę współautora Microsoft Sentinel w docelowym obszarze roboczym Microsoft Sentinel.
Konfigurowanie podkonta i rozwiązania BTP
Aby skonfigurować podkonta BTP i rozwiązanie ręcznie z kokpitu SAP BTP i Azure Portal, wykonaj następujące kroki:
Po zalogowaniu się do konta podrzędnego BTP (zobacz wymagania wstępne dotyczące wdrażania) wykonaj kroki pobierania dziennika inspekcji w systemie SAP BTP.
W kokpicie SAP BTP wybierz usługę zarządzania dziennikami inspekcji.
Utwórz instancję usługi Audit Log Management Service na subkoncie BTP.
Utwórz klucz usługi i zapisz wartości dla
url,uaa.clientid,uaa.clientsecretiuaa.url. Te wartości są wymagane do wdrożenia łącznika danych.Oto przykłady następujących wartości pól:
-
adres URL:
https://auditlog-management.cfapps.us10.hana.ondemand.com -
uaa.clientid:
00001111-aaaa-2222-bbbb-3333cccc4444|auditlog-management!b1237 -
uaa.clientsecret:
aaaaaaaa-0b0b-1c1c-2d2d-333333333333 -
uaa.url:
https://trial.authentication.us10.hana.ondemand.com
-
adres URL:
Zaloguj się do witryny Azure Portal.
Przejdź do usługi Microsoft Sentinel.
Wybierz pozycję Centrum zawartości i na pasku wyszukiwania wyszukaj ciąg BTP.
Wybierz pozycję SAP BTP.
Wybierz Zainstaluj.
Aby uzyskać więcej informacji o tym, jak zarządzać składnikami rozwiązania, zobacz Odnajdywanie i wdrażanie gotowej zawartości w Microsoft Sentinel.
Wybierz pozycję Utwórz.
Wybierz grupę zasobów i obszar roboczy Microsoft Sentinel, w którym chcesz wdrożyć rozwiązanie.
Wybierz pozycję Dalej , dopóki nie przejdziesz weryfikacji, a następnie wybierz pozycję Utwórz.
Po zakończeniu wdrażania rozwiązania wróć do obszaru roboczego Microsoft Sentinel i wybierz pozycję Łączniki danych.
W pasku wyszukiwania wpisz BTP, a następnie wybierz SAP BTP.
Wybierz Otwórz stronę łącznika.
Na stronie łącznika upewnij się, że spełniasz wymagane wymagania wstępne wymienione na liście i wykonaj kroki konfiguracji. Gdy wszystko będzie gotowe, wybierz pozycję Dodaj konto.
Określ parametry zdefiniowane wcześniej podczas konfiguracji. Określona nazwa podkonta jest wyświetlana jako kolumna w tabeli
SAPBTPAuditLog_CLi może służyć do filtrowania logów, jeśli masz wiele podkont.W razie potrzeby rozważ opcje zaawansowane:
- Częstotliwość sondowania: częstotliwość sondowania nowych danych przez łącznik. Wartość domyślna to 1 minuta.
- Opóźnienie pozyskiwania logów: szacowane opóźnienie między czasem wygenerowania zdarzenia na platformie SAP BTP a czasem, gdy jest ono dostępne w usłudze dziennika audytu SAP BTP do pozyskania przez Microsoft Sentinel. Wartość domyślna to 20 minut.
Uwaga
Pobieranie audytów dla konta globalnego nie powoduje automatycznego pobrania audytów dla subkonta. Wykonaj kroki konfiguracji łącznika dla każdego konta podrzędnego, które chcesz monitorować, a także wykonaj te kroki dla konta globalnego. Zapoznaj się z tymi zagadnieniami dotyczącymi konfiguracji inspekcji kont SAP BTP.
Upewnij się, że dzienniki BTP są przesyłane do obszaru roboczego Microsoft Sentinel:
- Zaloguj się do podkonta BTP i uruchom kilka działań, które generują dzienniki, takie jak logowania, dodawanie użytkowników, zmienianie uprawnień i zmienianie ustawień.
- Odczekaj 20–30 minut, aż logi zaczną napływać.
- Na stronie łącznika SAP BTP upewnij się, że Microsoft Sentinel odbiera dane BTP lub bezpośrednio wysyła zapytanie do tabeli SAPBTPAuditLog_CL.
Włącz skoroszyt SAP BTP i wbudowane reguły analizy sap BTP udostępniane w ramach rozwiązania, postępując zgodnie z wytycznymi dotyczącymi wdrażania reguł analizy Microsoft Sentinel.
Uwaga
Aby wdrażać podkonta SAP BTP na dużą skalę, zalecane są podejścia wykorzystujące interfejs API i CLI. Rozpocznij pracę z biblioteką skryptów wdrażania SAP BTP.
Rozważ konfiguracje inspekcji konta
W ramach wdrażania rozważ konfiguracje inspekcji konta globalnego i konta podrzędnego.
Konfiguracja inspekcji konta globalnego
Po włączeniu pobierania dziennika inspekcji w kokpicie BTP dla konta globalnego: jeśli podkonto, dla którego chcesz uprawniać usługę zarządzania dziennikami inspekcji, znajduje się w katalogu, musisz najpierw uprawniać usługę na poziomie katalogu. Dopiero wtedy możesz nadać uprawnienia do usługi na poziomie konta podrzędnego.
Konfiguracja inspekcji podkonta
Aby włączyć audyt dla subkonta, wykonaj czynności opisane w dokumentacji interfejsu API pobierania audytów subkont SAP.
W dokumentacji interfejsu API opisano sposób włączania pobierania dziennika inspekcji przy użyciu interfejsu wiersza polecenia platformy Cloud Foundry.
Dzienniki można również pobrać za pośrednictwem interfejsu użytkownika:
- Na podkoncie w witrynie SAP Service Marketplace utwórz instancję Audit Log Management Service.
- W nowym wystąpieniu utwórz klucz usługi.
- Wyświetl klucz usługi i pobierz wymagane parametry z kroku 4 instrukcji konfiguracji w interfejsie użytkownika łącznika danych (url, uaa.url, uaa.clientid i uaa.clientsecret).
Masowe wdrażanie subkont SAP BTP
Aby wdrażać podkonta SAP BTP na dużą skalę, zalecane są podejścia wykorzystujące interfejs API i CLI. Rozpocznij pracę z biblioteką skryptów wdrażania SAP BTP.
Zmień sekret klienta BTP
Zalecamy okresową zmianę sekretów klienta subkonta BTP. Aby zapoznać się z automatycznym podejściem opartym na platformie, zobacz automatyczne odnawianie certyfikatów magazynu zaufania SAP BTP za pomocą Azure Key Vault — lub jak przestać myśleć o datach wygaśnięcia raz na zawsze (blog SAP).
Biblioteka skryptów rotacji kluczy SAP BTP pokazuje automatyczny proces aktualizacji istniejącego konektora danych nowym sekretem.