Konfigurowanie systemu SAP dla rozwiązania Microsoft Sentinel

W tym artykule opisano sposób przygotowywania środowiska SAP do nawiązywania połączenia z łącznikiem danych SAP. Przed rozpoczęciem zapoznaj się z wymaganiami wstępnymi dotyczącymi wdrażania rozwiązania Microsoft Sentinel dla aplikacji SAP.

Ten artykuł jest częścią drugiego kroku wdrażania rozwiązania Microsoft Sentinel dla aplikacji SAP. Chociaż kroki wykonywane w Microsoft Sentinel wymagają zainstalowania rozwiązania w pierwszej kolejności, inne przygotowania w środowisku SAP mogą odbywać się równolegle.

Diagram przepływu wdrażania rozwiązania Microsoft Sentinel dla aplikacji SAP z wyróżnionym krokiem przygotowywania oprogramowania SAP.

Wiele procedur w tym artykule jest zwykle wykonywanych przez zespół SAP BASIS . Niektóre kroki obejmują także Twój zespół ds. bezpieczeństwa.

Wymagania wstępne

Konfigurowanie roli Microsoft Sentinel

Aby umożliwić łącznikowi danych SAP łączenie się z systemem SAP, należy utworzyć rolę systemu SAP specjalnie do tego celu.

Utwórz rolę przy użyciu szablonu MSFTSEN_SENTINEL_READER , który zawiera wszystkie podstawowe uprawnienia do działania łącznika danych.

Aby uzyskać więcej informacji, zobacz dokumentację systemu SAP dotyczącą tworzenia ról.

Stwórz użytkownika SAP dla roli Microsoft Sentinel

Rozwiązanie Microsoft Sentinel dla aplikacji SAP wymaga konta użytkownika w celu nawiązania połączenia z systemem SAP. Podczas tworzenia użytkownika:

Więcej informacji można znaleźć w dokumentacji SAP dotyczącej tworzenia kont użytkowników.

Konfigurowanie audytu SAP

Niektóre instalacje systemów SAP mogą nie mieć domyślnie włączonego rejestrowania inspekcji. Aby uzyskać najlepsze wyniki w ocenie wydajności i skuteczności rozwiązania Microsoft Sentinel dla aplikacji SAP, włącz inspekcję systemu SAP i skonfiguruj parametry inspekcji.

Zalecamy skonfigurowanie inspekcji wszystkich komunikatów z dziennika inspekcji, a nie tylko określonych dzienników. Różnice w kosztach pozyskiwania danych są na ogół niewielkie, a same dane są przydatne do detekcji w usłudze Microsoft Sentinel oraz w dochodzeniach po incydencie i wyszukiwaniu zagrożeń.

Wskazówka

Jeśli chcesz pozyskiwać logi SAP HANA DB, upewnij się, że audyt dla SAP HANA DB jest również włączony. Aby uzyskać więcej informacji, zobacz Zbieranie dzienników inspekcji SAP HANA w usłudze Microsoft Sentinel

Wskazówka

W przypadku systemów SAP zarządzanych przez system SAP RISE/ECS włączanie dziennika inspekcji zabezpieczeń jest częścią umowy o wspólnej odpowiedzialności. Sprawdź przy użyciu kontaktu z programem SAP, czy inspekcja jest już domyślnie aktywna lub czy należy wykonać jakiekolwiek dodatkowe kroki. Systemy wersji publicznej SAP S/4HANA Cloud mają domyślnie włączoną inspekcję.

W celu pełnego monitorowania za pomocą łącznika danych bez agenta zalecamy włączenie monitorowania wszystkich identyfikatorów klientów monitorowanych systemów SAP, w tym klientów 000 i 066.

Aby uzyskać więcej informacji, zobacz Analiza i zalecane ustawienia dziennika inspekcji zabezpieczeń (SM19/RSAU).

Konfigurowanie systemu do korzystania z protokołu SNC na potrzeby bezpiecznych połączeń

Domyślnie złącza danych SAP wykorzystują połączenie zdalnego wywołania funkcji (RFC) oraz nazwę użytkownika i hasło do uwierzytelniania się z systemem SAP.

Aby zaszyfrować połączenie RFC lub użyć uwierzytelniania opartego na certyfikatach, skonfiguruj SAP Smart Network Communications (SNC). Współpracuj z administratorami SAP oraz zespołem infrastruktury klucza publicznego (PKI) organizacji, aby zaplanować konfigurację SNC. Postępuj zgodnie z wytycznymi SAP dotyczącymi komponentów, certyfikatów i relacji zaufania SAP w swoim środowisku.

Zanim skonfigurujesz połączenie Microsoft Sentinel:

Dla bezagentowego złącza danych skonfiguruj SNC w SAP Cloud Connector. Więcej informacji można znaleźć w SAP KBA 3536285: SAP Cloud Connector – Jak skonfigurować ogólne ustawienia SNC dla SAP Cloud Connector.

Jeśli używasz SAP Cloud Connector o wysokiej dostępności, zweryfikowaj także SNC po przejściu na instancję cieniową.

Aby uzyskać więcej informacji, zobacz dokumentację SAP na temat konfigurowania SNC oraz wprowadzenia do SAP SNC na potrzeby integracji RFC.

Konfigurowanie ustawień protokołu SAP BTP

Aby przygotować platformę SAP Business Technology Platform (BTP) na potrzeby bezagentowego łącznika danych, skonfiguruj następujące usługi i role w subkoncie SAP BTP.

  1. W podkonto SAP BTP dodaj uprawnienia dla następujących usług:

    • Pakiet Integracyjny SAP
    • Środowisko uruchomieniowe integracji procesów SAP
    • Środowisko uruchomieniowe Cloud Foundry

    Uwaga

    To rozwiązanie uwzględnia tylko integrację z chmurą SAP w środowisku Cloud Foundry.

  2. Utwórz instancję środowiska Cloud Foundry Runtime, a następnie utwórz przestrzeń Cloud Foundry.

  3. Utwórz instancję SAP Integration Suite.

  4. Przypisz rolę Integration_Provisioner SAP BTP do konta użytkownika podkonta SAP BTP.

  5. W pakiecie SAP Integration Suite dodaj funkcję integracji z chmurą.

  6. Przypisz następujące role integracji procesów do konta użytkownika:

    • PI_Administrator
    • PI_Integration_Developer
    • PI_Business_Expert

    Role PI_Administrator, PI_Integration_Developer i PI_Business_Expert są dostępne dopiero po aktywowaniu możliwości integracji z chmurą.

  7. Utwórz instancję SAP Process Integration Runtime na swoim subkoncie przy użyciu planu usługi integration-flow (nie API!).

  8. Po zweryfikowaniu aktywacji integracji w chmurze utworz klucz serwisowy SAP Process Integration Runtime i zapisz zawartość JSON w bezpiecznym miejscu.

Aby uzyskać więcej informacji, zobacz dokumentację systemu SAP dotyczącą początkowej instalacji pakietu SAP Integration Suite.

Konfigurowanie łącznika w Microsoft Sentinel i w systemie SAP

Ta procedura obejmuje kroki zarówno w Microsoft Sentinel, jak i w systemie SAP i wymaga koordynacji z administratorem oprogramowania SAP.

  1. W Microsoft Sentinel przejdź do strony Konfiguracja > Łączniki danych i znajdź łącznik danych Microsoft Sentinel for SAP — bez agenta.

  2. W sekcji Konfiguracja rozwiń i postępuj zgodnie z instrukcjami w sekcji Początkowa konfiguracja łącznika — wykonaj poniższe kroki tylko raz: Te kroki będą wymagały zarówno inżyniera securitySOC, jak i administratora SAP.

    1. Wyzwalanie automatycznego wdrażania zasobów Azure (SOC Engineer). Jeśli po wdrożeniu zasobów Azure wartości w krokach 2 i 3 nie zostaną automatycznie wypełnione, zamknij i rozwiń ponownie krok 1, aby odświeżyć wartości w krokach 2 i 3.

    2. Wdróż artefakt poświadczeń klienta OAuth2 w SAP Integration (SAP Admin).

    3. Wdróż pakiet łącznika danych SAP bez agenta do pakietu SAP Integration Suite (administrator SAP). Ta procedura jest wykonywana z poziomu portalu sap integration suite (interfejsu użytkownika aplikacji SAP Cloud Integration Web UI).

      1. Otwórz sekcję Odnajdywanie .
      2. Wyszukaj rozwiązanie Microsoft Sentinel i otwórz je.
      3. Kliknij Kopiuj, aby zaimportować pakiet integracyjny do tenanta usługi Cloud Integration.
      4. Otwórz pakiet i przejdź do karty Artefakty . Następnie wybierz konfigurację modułu zbierającego dane . Aby uzyskać więcej informacji, zobacz dokumentację systemu SAP dotyczącą importowania pakietów integracji.
      5. Skonfiguruj przepływ integracji za pomocą biblioteki LogIngestionURL i identyfikatora DCRImmutableID.
      6. Wdróż iFlow, korzystając z SAP Cloud Integration jako usługi uruchomieniowej.

Konfigurowanie ustawień łącznika SAP Cloud Connector

Skonfiguruj łącznik SAP Cloud Connector, aby umożliwić komunikację między systemem zaplecza SAP i oprogramowaniem SAP BTP. Przed rozpoczęciem upewnij się, że masz poświadczenia wymagane do dodania konta podrzędnego SAP BTP w łączniku SAP Cloud Connector.

  1. Zainstaluj łącznik SAP Cloud Connector. Aby uzyskać więcej informacji, zobacz Instalowanie łącznika SAP Cloud Connector.

  2. Zaloguj się w interfejsie łącznika chmury i dodaj podkonto przy użyciu odpowiednich poświadczeń. Aby uzyskać więcej informacji, zobacz dokumentację systemu SAP dotyczącą zarządzania kontami podrzędnymi w programie SAP Cloud Connector.

  3. W subkoncie konektora chmurowego dodaj nowe mapowanie do systemu backendowego, aby przypisać system ABAP do protokołu RFC.

  4. Określ opcje równoważenia obciążenia i wprowadź szczegóły serwera zaplecza ABAP. Skopiuj nazwę hosta wirtualnego i zapisz ją w bezpiecznym miejscu, aby użyć jej podczas tworzenia obiektu docelowego SAP BTP.

  5. Dodaj nowe zasoby do mapowania systemu dla każdej z następujących nazw funkcji:

    • RSAU_API_GET_LOG_DATA, aby pobrać dane dziennika inspekcji zabezpieczeń SAP

    • BAPI_USER_GET_DETAIL, do pobierania szczegółów użytkownika SAP

    • RFC_READ_TABLE, aby odczytywać dane z wymaganych tabel

    • SIAG_ROLE_GET_AUTH, aby pobrać autoryzacje ról zabezpieczeń

    • /OSP/SYSTEM_TIMEZONE, aby pobrać szczegóły strefy czasowej systemu SAP

    Uwaga

    Rola MSFTSEN_SENTINEL_READER opisana w temacie Konfigurowanie roli Microsoft Sentinel jest skonfigurowana pod kątem najmniejszego dostępu uprzywilejowanego. Dzięki temu moduły funkcji, takie jak RFC_READ_TABLE, są używane tylko w razie potrzeby. Należy uwzględnić najlepsze praktyki SAP dotyczące dostępu RFC oraz ustawienia SAP Unified Connectivity (UCON), aby kontrolować dostęp do modułów funkcyjnych wykraczający poza mechanizmy kontroli SAP Cloud Connector i roli SAP.

  6. Dodaj nowe miejsce docelowe w programie SAP BTP wskazujące utworzony wcześniej host wirtualny. Użyj poniższych szczegółów, aby uzupełnić nowe miejsce docelowe RFC SAP BTP dla usługi Microsoft Sentinel:

    • Nazwa: wprowadź nazwę, której chcesz użyć dla połączenia Microsoft Sentinel

    • Typ: RFC

    • Typ serwera proxy: On-Premise

    • Użytkownik: wprowadź konto użytkownika ABAP utworzone wcześniej dla Microsoft Sentinel

    • Typ autoryzacji: CONFIGURED USER

    • Dodatkowe właściwości:

      • jco.client.ashost = <virtual host name>

      • jco.client.client = <client e.g. 001>

      • jco.client.sysnr = <system number = 00>

      • jco.client.lang = EN

    • Lokalizacja: wymagana tylko wtedy, gdy podłączasz wiele komponentów Cloud Connector do tego samego subkonta BTP. Aby uzyskać więcej informacji, zobacz dokumentację systemu SAP dotyczącą parametrów wpływających na zachowanie komunikacji.

Optymalizacja rozmiaru, przepustowości i izolacji SAP Cloud Connector

Domyślne ustawienia SAP Cloud Connector pasują do większości środowisk. Dostosuj je przed przejściem do środowiska produkcyjnego, gdy pozyskiwanie danych przez Microsoft Sentinel ma duży wolumen, odbywa się skokowo lub współdzieli SAP Cloud Connector z innymi integracjami.

  1. Potwierdź rozmiar dla instancji głównej Cloud Connector: Rozmiar dla instancji głównej.
  2. Jeśli SAP Cloud Integration (CPI) zgłasza IOError on tunnel socket during connect attempt, użyj noty SAP 3403815, aby dostosować przepustowość i limity żądań.
  3. Włącz monitorowanie w czasie działania: Monitorowanie przez Cloud Connector.
  4. Odzyskaj przestarzałe lub zablokowane sesje SAP Cloud Connector, stosując się do notatek SAP 2485510.

Wskazówka

Przeznacz instancję SAP Cloud Connector na potrzeby ruchu Microsoft Sentinel, gdy współdzielony łącznik jest bliski osiągnięcia granicy wydajności, gdy inne integracje powodują duże wahania obciążenia lub gdy wymogi bezpieczeństwa albo regulacyjne nakazują izolację. Dedykowana instancja chroni pobieranie przed zakłóceniami sąsiadów i upraszcza planowanie przepustowości, kontrolę zmian oraz zakres audytu.

Uruchom sprawdzanie wymagań wstępnych

Uruchom narzędzie sprawdzania wymagań wstępnych, aby sprawdzić, czy system SAP jest gotowy do integracji z Microsoft Sentinel.

  1. Zestaw iflow narzędzia sprawdzania wymagań wstępnych znajduje się w pakiecie integracji rozwiązania Microsoft Sentinel. Skonfiguruj i wdróż ten przepływ przed przejściem do następnego kroku, aby system SAP spełniał wymagania wstępne systemu przed integracją z Microsoft Sentinel. Po wdrożeniu iFlow jest uruchamiany zgodnie z harmonogramem w usłudze SAP Cloud Integration; sprawdź status ostatniego uruchomienia, aby potwierdzić pomyślne wykonanie.

    Aby skonfigurować i wdrożyć narzędzie:

    1. Otwórz pakiet integracyjny, przejdź do karty Artefakty i wybierz narzędzie sprawdzania wymagań wstępnych iflow >Configure.
    2. Ustaw nazwę miejsca docelowego dla zdalnego wywołania funkcji (RFC) dla systemu SAP, który chcesz sprawdzić. Na przykład A4H-100-Sentinel-RFC.
    3. Wdróż iFlow tak, jak w przypadku systemów SAP.
    4. Aby uzyskać najlepsze wyniki, uruchom kontroler na 24 godziny z częstotliwością 1 min, aby wykryć wszelkie anomalie, takie jak niekontrolowane nocne zadania wsadowe lub wszelkie nieznane nagłe skoki wykorzystania.

    Aby sprawdzić stan sprawdzania:

    1. W obszarze Integracja z chmurą SAP otwórz pozycję Monitoruj>integracje i znajdź przebiegi przepływu sprawdzania wymagań wstępnych zgodnie z okresem oglądania (np. 24 godziny). Upewnij się, że uruchomienia zakończyły się ze stanem Ukończono (HTTP 200) i że treść odpowiedzi nie zawiera ostrzeżeń ani błędów. Harmonogram może generować komunikaty o stanie "Odrzucone" ze względu na wewnętrzne działanie integracji z chmurą SAP. Te komunikaty można zignorować i zawierać tekst, taki jak "Przetwarzanie komunikatów zostało odrzucone, ponieważ wyzwalające zdarzenie czasomierza zostało już obsłużone przez inny proces".
    2. Sprawdź Załączniki i właściwości dziennika przetwarzania komunikatów (MPL) pod kątem wyników dla poszczególnych kontroli. Otwórz plik dołączony do wpisu MPL.

    Symbol zastępczy zrzutu ekranu przedstawiającego status uruchomienia iFlow modułu sprawdzania wymagań wstępnych w monitorze SAP Cloud Integration.

    Użyj poniższej tabeli, aby zinterpretować wyniki:

    Stan Co to oznacza Następny krok
    Ukończono, bez ostrzeżeń Spełnione są wszystkie wymagania wstępne. Kontynuuj łączenie systemu SAP z Microsoft Sentinel.
    Ukończono z ostrzeżeniami Wymagania wstępne są częściowo spełnione. Przed nawiązaniem połączenia przejrzyj szczegóły odpowiedzi i skoryguj je.
    Niepowodzenie lub status inny niż 200 Kontroler nie mógł dotrzeć do docelowego systemu SAP ani napotkać błędu konfiguracji. Sprawdź miejsce docelowe RFC i poświadczenia RFC, a następnie ponownie wdróż i wykonaj ponownie iflow.

    Jeśli jakiekolwiek ustalenia pozostaną, zapoznaj się ze szczegółami odpowiedzi, aby uzyskać wskazówki dotyczące kroków korygowania. Starsze systemy SAP często wymagają dodatkowych notatek SAP. Ponadto zobacz sekcję rozwiązywania problemów dotyczącą typowych problemów i ich rozwiązań.

    Wskazówka

    Dobrą praktyką jest ręczne uruchamianie modułu RSAU_API_GET_LOG_DATA funkcyjnego, aby zweryfikować prawidłowe działanie źródła SAP ERP przed dalszym badaniem ewentualnych problemów w górnym kierunku. Skorzystaj z artykułu „SAP Security Audit Log Smoke Test”, aby uzyskać dodatkowe wskazówki.

    Po zakończeniu:

    Usuń wdrożenie zaplanowanego przepływu sprawdzania wymagań wstępnych po pomyślnym zakończeniu sprawdzania systemu SAP. Powtórz tę sekwencję dla każdego nowego systemu SAP, który powinien zostać dołączony.

  2. W portalu Sentinel przewiń dalej w dół w obszarze Konfiguracja, a następnie rozwiń i postępuj zgodnie z instrukcjami w sekcji Dodawanie monitorowanych systemów SAP — wykonaj poniższe kroki dla każdego monitorowanego systemu SAP: obszar dla każdego systemu SAP, który chcesz monitorować.

    W kreatorze Dodawanie monitorowanych systemów SAP w Microsoft Sentinel w kroku o nazwie Połącz system SAP z Microsoft Sentinel / SOC Engineer kontynuuj łączenie systemu SAP z Microsoft Sentinel.

Następny krok