Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wdrożenie modułu zbierania danych i rozwiązania Microsoft Sentinel dla SAP umożliwia monitorowanie systemów SAP pod kątem podejrzanych działań i identyfikowanie zagrożeń. Aby zoptymalizować rozwiązanie na potrzeby wdrożenia sap, potrzebne są jednak dodatkowe kroki konfiguracji. Skonfiguruj zawartość zabezpieczeń dostarczaną przy użyciu rozwiązania Microsoft Sentinel dla aplikacji SAP jako ostatniego kroku wdrażania integracji z oprogramowaniem SAP.
Treść tego artykułu jest istotna dla Twojego zespołu ds. bezpieczeństwa.
Wymagania wstępne
Przed skonfigurowaniem ustawień opisanych w tym artykule upewnij się, że masz następujące elementy:
- Zainstalowane rozwiązanie SAP Microsoft Sentinel
- Skonfigurowany konektor danych
Aby uzyskać więcej informacji, zobacz Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP z centrum zawartości i Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP.
Wskazówka
Skorzystaj z serii blogów "How to successfully evaluate the SAP for Sentinel solution and implement it in production" (Jak pomyślnie ocenić rozwiązanie SAP pod kątem Sentinel i zaimplementować je w środowisku produkcyjnym), aby zapoznać się ze szczegółowym przewodnikiem po najlepszych rozwiązaniach.
Rozpocznij włączanie reguł analitycznych
Domyślnie wszystkie reguły analizy w rozwiązaniu Microsoft Sentinel dla systemu SAP są udostępniane jako szablony reguł alertów. Zalecamy podejście etapowe. Użyj szablonów, aby utworzyć kilka reguł naraz i pozwolić na dostosowanie każdego scenariusza.
Zacznij od następujących reguł analizy, które są prostsze do przetestowania:
- Zmiana dotycząca wrażliwego użytkownika uprzywilejowanego
- Poufny użytkownik uprzywilejowany zalogowany
- Wrażliwy użytkownik uprzywilejowany wprowadza zmianę u innego użytkownika
- Zmiana hasła i logowanie użytkowników poufnych
- Zmiana konfiguracji klienta
- Przetestowano moduł funkcji
Aby uzyskać więcej informacji, zobacz Wbudowane reguły analizy i Wykrywanie zagrożeń w Microsoft Sentinel.
Konfigurowanie list obserwowanych
Skonfiguruj rozwiązanie Microsoft Sentinel dla aplikacji SAP, podając informacje specyficzne dla klienta na następujących listach obserwowanych:
| Nazwa listy obserwowanych | Szczegóły konfiguracji |
|---|---|
| SAP - Systemy | Lista kontrolna SAP — Systems definiuje systemy SAP obecne w monitorowanym środowisku. Dla każdego systemu określ: — Identyfikator SID — Niezależnie od tego, czy jest to system produkcyjny, czy środowisko deweloperskie/testowe. Zdefiniowanie tego elementu na liście obserwowanych nie ma wpływu na rozliczenia i ma wpływ tylko na regułę analizy. Na przykład podczas testowania możesz użyć systemu testowego jako systemu produkcyjnego. - Opis zrozumiały Skonfigurowane dane są używane przez niektóre reguły analizy, które mogą reagować inaczej, jeśli odpowiednie zdarzenia pojawią się w systemie deweloperskim lub produkcyjnym. |
| SAP — sieci | Lista kontrolna SAP — Networks zawiera opis wszystkich sieci używanych przez organizację. Służy głównie do ustalania, czy logowania użytkowników pochodzą z obrębu znanych segmentów sieci, czy nie, oraz czy źródło logowania użytkownika nieoczekiwanie się zmienia. Istnieje wiele metod dokumentowania topologii sieci. Można zdefiniować szeroki zakres adresów, na przykład 172.16.0.0/16, i nadać mu nazwę Sieć firmowa, która jest wystarczająco dobra do śledzenia logowań spoza tego zakresu. Jednak podejście bardziej podzielone na segmenty umożliwia lepszy wgląd w potencjalnie nietypową aktywność. Można na przykład zdefiniować następujące segmenty i lokalizacje geograficzne: - 192.168.10.0/23: Europa Zachodnia - 10.15.0.0/16: Australia W takich przypadkach Microsoft Sentinel może odróżnić logowanie od 192.168.10.15 w pierwszym segmencie od logowania z 10.15.2.1 w drugim segmencie. Microsoft Sentinel powiadomi Cię, jeśli takie zachowanie zostanie zidentyfikowane jako nietypowe. |
|
SAP — poufne moduły funkcji SAP — tabele wrażliwe SAP — poufne programy ABAP SAP — transakcje poufne |
Listy obserwowanych poufnych treści identyfikują poufne działania lub dane, które użytkownicy mogą wykonywać lub do których mogą uzyskiwać dostęp. Chociaż kilka dobrze znanych operacji, tabel i autoryzacji jest wstępnie skonfigurowanych na listach obserwowanych, zalecamy skontaktowanie się z zespołem SAP BASIS w celu zidentyfikowania operacji, transakcji, autoryzacji i tabel, które są uważane za wrażliwe w środowisku SAP, i zaktualizowanie list w razie potrzeby. |
|
SAP - profile wrażliwe SAP - role wrażliwe SAP — uprzywilejowani użytkownicy SAP — autoryzacje krytyczne |
Rozwiązanie Microsoft Sentinel dla aplikacji SAP używa danych użytkownika zebranych na listach obserwowanych danych użytkowników z systemów SAP w celu określenia użytkowników, profilów i ról, które należy uznać za wrażliwe. Chociaż przykładowe dane są domyślnie uwzględniane na listach obserwowanych, zalecamy skontaktowanie się z zespołem SAP BASIS w celu zidentyfikowania poufnych użytkowników, ról i profilów w organizacji oraz zaktualizowania list w razie potrzeby. |
Po początkowym wdrożeniu rozwiązania może upłynąć trochę czasu, zanim listy obserwowanych zostaną wypełnione danymi. Jeśli otworzysz listę obserwowanych do edycji i okaże się, że jest pusta, poczekaj kilka minut i spróbuj ponownie.
Aby uzyskać więcej informacji, zobacz Dostępne listy obserwowanych.
Używanie skoroszytu do sprawdzania zgodności mechanizmów kontroli zabezpieczeń SAP
Rozwiązanie Microsoft Sentinel dla aplikacji SAP obejmuje skoroszyt SAP — Security Audit Controls, który ułatwia sprawdzanie zgodności mechanizmów kontroli zabezpieczeń SAP. Skoroszyt zapewnia całościowy obraz wdrożonych zabezpieczeń oraz stanu zgodności każdego z nich.
Aby uzyskać więcej informacji, zobacz Sprawdzanie zgodności mechanizmów kontroli zabezpieczeń SAP za pomocą skoroszytu SAP — Security Audit Controls.