Włączanie wykrywania SAP i ochrony przed zagrożeniami

Wdrożenie modułu zbierania danych i rozwiązania Microsoft Sentinel dla SAP umożliwia monitorowanie systemów SAP pod kątem podejrzanych działań i identyfikowanie zagrożeń. Aby zoptymalizować rozwiązanie na potrzeby wdrożenia sap, potrzebne są jednak dodatkowe kroki konfiguracji. Skonfiguruj zawartość zabezpieczeń dostarczaną przy użyciu rozwiązania Microsoft Sentinel dla aplikacji SAP jako ostatniego kroku wdrażania integracji z oprogramowaniem SAP.

Diagram przepływu wdrażania rozwiązania SAP z wyróżnionym krokiem Konfigurowanie ustawień rozwiązania.

Treść tego artykułu jest istotna dla Twojego zespołu ds. bezpieczeństwa.

Wymagania wstępne

Przed skonfigurowaniem ustawień opisanych w tym artykule upewnij się, że masz następujące elementy:

  • Zainstalowane rozwiązanie SAP Microsoft Sentinel
  • Skonfigurowany konektor danych

Aby uzyskać więcej informacji, zobacz Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP z centrum zawartości i Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP.

Rozpocznij włączanie reguł analitycznych

Domyślnie wszystkie reguły analizy w rozwiązaniu Microsoft Sentinel dla systemu SAP są udostępniane jako szablony reguł alertów. Zalecamy podejście etapowe. Użyj szablonów, aby utworzyć kilka reguł naraz i pozwolić na dostosowanie każdego scenariusza.

Zacznij od następujących reguł analizy, które są prostsze do przetestowania:

Aby uzyskać więcej informacji, zobacz Wbudowane reguły analizy i Wykrywanie zagrożeń w Microsoft Sentinel.

Konfigurowanie list obserwowanych

Skonfiguruj rozwiązanie Microsoft Sentinel dla aplikacji SAP, podając informacje specyficzne dla klienta na następujących listach obserwowanych:

Nazwa listy obserwowanych Szczegóły konfiguracji
SAP - Systemy Lista kontrolna SAP — Systems definiuje systemy SAP obecne w monitorowanym środowisku.

Dla każdego systemu określ:
— Identyfikator SID
— Niezależnie od tego, czy jest to system produkcyjny, czy środowisko deweloperskie/testowe. Zdefiniowanie tego elementu na liście obserwowanych nie ma wpływu na rozliczenia i ma wpływ tylko na regułę analizy. Na przykład podczas testowania możesz użyć systemu testowego jako systemu produkcyjnego.
- Opis zrozumiały

Skonfigurowane dane są używane przez niektóre reguły analizy, które mogą reagować inaczej, jeśli odpowiednie zdarzenia pojawią się w systemie deweloperskim lub produkcyjnym.
SAP — sieci Lista kontrolna SAP — Networks zawiera opis wszystkich sieci używanych przez organizację. Służy głównie do ustalania, czy logowania użytkowników pochodzą z obrębu znanych segmentów sieci, czy nie, oraz czy źródło logowania użytkownika nieoczekiwanie się zmienia.

Istnieje wiele metod dokumentowania topologii sieci. Można zdefiniować szeroki zakres adresów, na przykład 172.16.0.0/16, i nadać mu nazwę Sieć firmowa, która jest wystarczająco dobra do śledzenia logowań spoza tego zakresu. Jednak podejście bardziej podzielone na segmenty umożliwia lepszy wgląd w potencjalnie nietypową aktywność.

Można na przykład zdefiniować następujące segmenty i lokalizacje geograficzne:
- 192.168.10.0/23: Europa Zachodnia
- 10.15.0.0/16: Australia

W takich przypadkach Microsoft Sentinel może odróżnić logowanie od 192.168.10.15 w pierwszym segmencie od logowania z 10.15.2.1 w drugim segmencie. Microsoft Sentinel powiadomi Cię, jeśli takie zachowanie zostanie zidentyfikowane jako nietypowe.
SAP — poufne moduły funkcji

SAP — tabele wrażliwe

SAP — poufne programy ABAP

SAP — transakcje poufne
Listy obserwowanych poufnych treści identyfikują poufne działania lub dane, które użytkownicy mogą wykonywać lub do których mogą uzyskiwać dostęp.

Chociaż kilka dobrze znanych operacji, tabel i autoryzacji jest wstępnie skonfigurowanych na listach obserwowanych, zalecamy skontaktowanie się z zespołem SAP BASIS w celu zidentyfikowania operacji, transakcji, autoryzacji i tabel, które są uważane za wrażliwe w środowisku SAP, i zaktualizowanie list w razie potrzeby.
SAP - profile wrażliwe

SAP - role wrażliwe

SAP — uprzywilejowani użytkownicy

SAP — autoryzacje krytyczne
Rozwiązanie Microsoft Sentinel dla aplikacji SAP używa danych użytkownika zebranych na listach obserwowanych danych użytkowników z systemów SAP w celu określenia użytkowników, profilów i ról, które należy uznać za wrażliwe. Chociaż przykładowe dane są domyślnie uwzględniane na listach obserwowanych, zalecamy skontaktowanie się z zespołem SAP BASIS w celu zidentyfikowania poufnych użytkowników, ról i profilów w organizacji oraz zaktualizowania list w razie potrzeby.

Po początkowym wdrożeniu rozwiązania może upłynąć trochę czasu, zanim listy obserwowanych zostaną wypełnione danymi. Jeśli otworzysz listę obserwowanych do edycji i okaże się, że jest pusta, poczekaj kilka minut i spróbuj ponownie.

Aby uzyskać więcej informacji, zobacz Dostępne listy obserwowanych.

Używanie skoroszytu do sprawdzania zgodności mechanizmów kontroli zabezpieczeń SAP

Rozwiązanie Microsoft Sentinel dla aplikacji SAP obejmuje skoroszyt SAP — Security Audit Controls, który ułatwia sprawdzanie zgodności mechanizmów kontroli zabezpieczeń SAP. Skoroszyt zapewnia całościowy obraz wdrożonych zabezpieczeń oraz stanu zgodności każdego z nich.

Aby uzyskać więcej informacji, zobacz Sprawdzanie zgodności mechanizmów kontroli zabezpieczeń SAP za pomocą skoroszytu SAP — Security Audit Controls.