Wdróż rozwiązanie Microsoft Sentinel dla SAP BTP

W tym artykule opisano sposób wdrażania rozwiązania Microsoft Sentinel dla systemu SAP Business Technology Platform (BTP). Rozwiązanie Microsoft Sentinel dla systemu SAP BTP monitoruje i chroni system SAP BTP. Zbiera dzienniki inspekcji i dzienniki aktywności z infrastruktury BTP i aplikacji opartych na BTP, a następnie wykrywa zagrożenia, podejrzane działania, bezprawne działania i nie tylko. Omówienie rozwiązania SAP BTP.

Ważna

Zmiana architektury w łączniku danych w wersji 3.0.11, mająca na celu uwzględnienie opóźnionego napływu dzienników SAP BTP, wymaga ponownego wdrożenia podkont SAP dodanych przed tą zmianą. Aby uzyskać więcej informacji, zobacz informacje o wersji rozwiązania SAP BTP . Rozważ narzędzia SAP BTP do masowego wdrażania dla ułatwienia.

Wymagania wstępne

Przed rozpoczęciem sprawdź, czy:

  • Rozwiązanie Microsoft Sentinel jest włączone.
  • Masz zdefiniowany obszar roboczy Microsoft Sentinel i masz uprawnienia do odczytu i zapisu w obszarze roboczym.
  • Twoja organizacja używa protokołu SAP BTP (w środowisku Cloud Foundry) w celu usprawnienia interakcji z aplikacjami SAP i innymi aplikacjami biznesowymi.
  • Masz konto podrzędne SAP BTP (które obsługuje podkonta BTP w środowisku Cloud Foundry). Możesz również użyć konta wersji próbnej SAP BTP.
  • Dysponujesz usługą SAP BTP auditlog-management oraz kluczem usługi (zobacz Konfigurowanie subkonta i rozwiązania BTP).
  • Masz rolę współautora Microsoft Sentinel w docelowym obszarze roboczym Microsoft Sentinel.

Konfigurowanie podkonta i rozwiązania BTP

Aby skonfigurować podkonta BTP i rozwiązanie ręcznie z kokpitu SAP BTP i Azure Portal, wykonaj następujące kroki:

  1. Po zalogowaniu się do konta podrzędnego BTP (zobacz wymagania wstępne dotyczące wdrażania) wykonaj kroki pobierania dziennika inspekcji w systemie SAP BTP.

  2. W kokpicie SAP BTP wybierz usługę zarządzania dziennikami inspekcji.

    Zrzut ekranu przedstawiający wybieranie usługi zarządzania dziennikami inspekcji BTP.

  3. Utwórz instancję usługi Audit Log Management Service na subkoncie BTP.

    Zrzut ekranu pokazujący tworzenie instancji podkonta BTP.

  4. Utwórz klucz usługi i zapisz wartości dla url, uaa.clientid, uaa.clientsecreti uaa.url. Te wartości są wymagane do wdrożenia łącznika danych.

    Oto przykłady następujących wartości pól:

    • adres URL: https://auditlog-management.cfapps.us10.hana.ondemand.com
    • uaa.clientid: 00001111-aaaa-2222-bbbb-3333cccc4444|auditlog-management!b1237
    • uaa.clientsecret: aaaaaaaa-0b0b-1c1c-2d2d-333333333333
    • uaa.url: https://trial.authentication.us10.hana.ondemand.com
  5. Zaloguj się do witryny Azure Portal.

  6. Przejdź do usługi Microsoft Sentinel.

  7. Wybierz pozycję Centrum zawartości i na pasku wyszukiwania wyszukaj ciąg BTP.

  8. Wybierz pozycję SAP BTP.

  9. Wybierz Zainstaluj.

    Aby uzyskać więcej informacji o tym, jak zarządzać składnikami rozwiązania, zobacz Odnajdywanie i wdrażanie gotowej zawartości w Microsoft Sentinel.

  10. Wybierz pozycję Utwórz.

    Zrzut ekranu przedstawiający sposób tworzenia rozwiązania Microsoft Sentinel dla protokołu SAP BTP.

  11. Wybierz grupę zasobów i obszar roboczy Microsoft Sentinel, w którym chcesz wdrożyć rozwiązanie.

  12. Wybierz pozycję Dalej , dopóki nie przejdziesz weryfikacji, a następnie wybierz pozycję Utwórz.

  13. Po zakończeniu wdrażania rozwiązania wróć do obszaru roboczego Microsoft Sentinel i wybierz pozycję Łączniki danych.

  14. W pasku wyszukiwania wpisz BTP, a następnie wybierz SAP BTP.

  15. Wybierz Otwórz stronę łącznika.

  16. Na stronie łącznika upewnij się, że spełniasz wymagane wymagania wstępne wymienione na liście i wykonaj kroki konfiguracji. Gdy wszystko będzie gotowe, wybierz pozycję Dodaj konto.

  17. Określ parametry zdefiniowane wcześniej podczas konfiguracji. Określona nazwa podkonta jest wyświetlana jako kolumna w tabeli SAPBTPAuditLog_CL i może służyć do filtrowania logów, jeśli masz wiele podkont.

    W razie potrzeby rozważ opcje zaawansowane:

    • Częstotliwość sondowania: częstotliwość sondowania nowych danych przez łącznik. Wartość domyślna to 1 minuta.
    • Opóźnienie pozyskiwania logów: szacowane opóźnienie między czasem wygenerowania zdarzenia na platformie SAP BTP a czasem, gdy jest ono dostępne w usłudze dziennika audytu SAP BTP do pozyskania przez Microsoft Sentinel. Wartość domyślna to 20 minut.

    Uwaga

    Pobieranie audytów dla konta globalnego nie powoduje automatycznego pobrania audytów dla subkonta. Wykonaj kroki konfiguracji łącznika dla każdego konta podrzędnego, które chcesz monitorować, a także wykonaj te kroki dla konta globalnego. Zapoznaj się z tymi zagadnieniami dotyczącymi konfiguracji inspekcji kont SAP BTP.

  18. Upewnij się, że dzienniki BTP są przesyłane do obszaru roboczego Microsoft Sentinel:

    1. Zaloguj się do podkonta BTP i uruchom kilka działań, które generują dzienniki, takie jak logowania, dodawanie użytkowników, zmienianie uprawnień i zmienianie ustawień.
    2. Odczekaj 20–30 minut, aż logi zaczną napływać.
    3. Na stronie łącznika SAP BTP upewnij się, że Microsoft Sentinel odbiera dane BTP lub bezpośrednio wysyła zapytanie do tabeli SAPBTPAuditLog_CL.
  19. Włącz skoroszyt SAP BTP i wbudowane reguły analizy sap BTP udostępniane w ramach rozwiązania, postępując zgodnie z wytycznymi dotyczącymi wdrażania reguł analizy Microsoft Sentinel.

Uwaga

Aby wdrażać podkonta SAP BTP na dużą skalę, zalecane są podejścia wykorzystujące interfejs API i CLI. Rozpocznij pracę z biblioteką skryptów wdrażania SAP BTP.

Rozważ konfiguracje inspekcji konta

W ramach wdrażania rozważ konfiguracje inspekcji konta globalnego i konta podrzędnego.

Konfiguracja inspekcji konta globalnego

Po włączeniu pobierania dziennika inspekcji w kokpicie BTP dla konta globalnego: jeśli podkonto, dla którego chcesz uprawniać usługę zarządzania dziennikami inspekcji, znajduje się w katalogu, musisz najpierw uprawniać usługę na poziomie katalogu. Dopiero wtedy możesz nadać uprawnienia do usługi na poziomie konta podrzędnego.

Konfiguracja inspekcji podkonta

Aby włączyć audyt dla subkonta, wykonaj czynności opisane w dokumentacji interfejsu API pobierania audytów subkont SAP.

W dokumentacji interfejsu API opisano sposób włączania pobierania dziennika inspekcji przy użyciu interfejsu wiersza polecenia platformy Cloud Foundry.

Dzienniki można również pobrać za pośrednictwem interfejsu użytkownika:

  1. Na podkoncie w witrynie SAP Service Marketplace utwórz instancję Audit Log Management Service.
  2. W nowym wystąpieniu utwórz klucz usługi.
  3. Wyświetl klucz usługi i pobierz wymagane parametry z kroku 4 instrukcji konfiguracji w interfejsie użytkownika łącznika danych (url, uaa.url, uaa.clientid i uaa.clientsecret).

Masowe wdrażanie subkont SAP BTP

Aby wdrażać podkonta SAP BTP na dużą skalę, zalecane są podejścia wykorzystujące interfejs API i CLI. Rozpocznij pracę z biblioteką skryptów wdrażania SAP BTP.

Zmień sekret klienta BTP

Zalecamy okresową zmianę sekretów klienta subkonta BTP. Aby zapoznać się z automatycznym podejściem opartym na platformie, zobacz automatyczne odnawianie certyfikatów magazynu zaufania SAP BTP za pomocą Azure Key Vault — lub jak przestać myśleć o datach wygaśnięcia raz na zawsze (blog SAP).

Biblioteka skryptów rotacji kluczy SAP BTP pokazuje automatyczny proces aktualizacji istniejącego konektora danych nowym sekretem.