Integracja oprogramowania SAP LogServ z rozwiązaniem Microsoft Sentinel dla systemu SAP — omówienie

Rozwiązanie Microsoft Sentinel dla aplikacji SAP zapewnia zaawansowane monitorowanie warstwy aplikacji dla systemów SAP, śledzenie aktywności użytkowników, transakcji biznesowych i zdarzeń krytycznych. Jednak w środowiskach SAP RISE/ECS dzienniki infrastruktury i systemu operacyjnego są własnością systemu SAP i nie są dostępne za pośrednictwem standardowego łącznika aplikacji SAP.

Sap LogServ wypełnia tę lukę. Jest to usługa SAP Enterprise Cloud Services (ECS), która centralizuje dzienniki ze wszystkich systemów, aplikacji i usług ECS zarządzanych przez oprogramowanie SAP. Rozwiązanie SAP LogServ (RISE), S/4HANA Cloud private edition w Microsoft Sentinel Content Hub umożliwia pozyskiwanie tych dzienników na poziomie infrastruktury do Microsoft Sentinel, uzupełniając istniejące pokrycie warstwy aplikacji.

Ważna

SAP LogServ to opcjonalna usługa w ramach prywatnego pakietu SAP Cloud ERP (RISE). Przed rozpoczęciem korzystania z tej integracji należy ukończyć zamówienie zakupu oprogramowania SAP LogServ. Aby uzyskać szczegółowe informacje, skontaktuj się z zespołem ds. konta SAP.

Wskazówka

Najnowsze aktualizacje i wytyczne można znaleźć w serii blogów SAP LogServ.

Jakie dzienniki zapewnia system SAP LogServ?

Serwer LogServ rozszerza zakres monitorowania poza warstwę aplikacji SAP, aby uwzględnić dzienniki, których jest właścicielem sap ecs jako dostawca systemu. Dostępne typy logów obejmują takie źródła jak:

Kategoria dziennika Przykłady
Database Dzienniki bazy danych SAP HANA
Serwer aplikacji AS JAVA, ICM, SAP Gateway
Sieć Web i łączność SAP Web Dispatcher, SAP Cloud Connector
System operacyjny Dzienniki na poziomie systemu operacyjnego
Sieć i zabezpieczenia Dzienniki sieciowe, DNS, proxy, zapory sieciowej
Bazy danych innych firm W stosownych przypadkach dzienniki baz danych innych niż HANA

Zawsze sprawdzaj w SAP najnowsze dostępne typy logów oraz wszelkie aktualizacje obsługiwanych źródeł logów za pomocą dokumentu Service Description.

Uwaga

Dziennik inspekcji zabezpieczeń SAP (AS ABAP) dla warstwy aplikacji jest obsługiwany przez łącznik danych rozwiązania Microsoft Sentinel dla aplikacji SAP, a nie przez usługę SAP LogServ. Wdróż oba rozwiązania razem, aby zapewnić pełne pokrycie całego stosu.

Jak te dwa rozwiązania współpracują ze sobą

Wdróż rozwiązanie SAP LogServ wraz z rozwiązaniem Microsoft Sentinel dla aplikacji SAP, aby uzyskać kompleksową widoczność w całym stosie SAP RISE:

  • Microsoft Sentinel Rozwiązanie dla aplikacji SAP: monitoruje warstwę aplikacji SAP, w tym logikę biznesową, aktywność użytkownika, transakcje poufne, eskalację uprawnień i eksfiltrację danych za pośrednictwem łącznika danych bez agenta.
  • Rozwiązanie SAP LogServ: udostępnia dzienniki infrastruktury, bazy danych i warstwy systemu operacyjnego ze środowisk zarządzanych przez oprogramowanie SAP za pośrednictwem dedykowanego łącznika danych zainstalowanego z centrum zawartości.

Razem te rozwiązania zapewniają zespołowi ds. zabezpieczeń wgląd od logiki biznesowej do warstwy infrastruktury, umożliwiając międzywarstwową korelację i wykrywanie zagrożeń przy użyciu ponad 60 wbudowanych reguł analizy i pakietu rozwiązania zabezpieczające firmy Microsoft Suite.

Kluczowe możliwości

  • Zbieranie dzienników niemal w czasie rzeczywistym z integracją bez agenta z Microsoft Sentinel za pośrednictwem łącznika danych SAP LogServ.
  • Wbudowana zawartość zabezpieczeń, w tym reguły analizy i skoroszyty udostępniane przez oprogramowanie SAP dla typów dzienników specyficznych dla serwera LogServ.
  • Aktywacjai ponowne wykorzystaniezawartości bezpieczeństwa Microsoft Advanced Security Information Model (ASIM)
  • Przechowywanie długoterminowe konfigurowalne dla każdego źródła danych z okresem przechowywania do 12 lat przy użyciu usługi Microsoft Sentinel Data Lake.
  • Integracja aplikacji SOAR z funkcjami orkiestracji zabezpieczeń, automatyzacji i reagowania Microsoft Sentinel, w tym blokowanie użytkowników SAP za pośrednictwem usługi Microsoft Teams.
  • Korelacja między sygnałami z punktów końcowych, danych Microsoft Entra ID i innych źródeł danych w obszarze roboczym Microsoft Sentinel.

Wymagania wstępne

Uwaga

Tylko Azure hostowani klienci SAP RISE mają możliwość w pełni zintegrowanego wdrożenia. W przypadku rozwiązania SAP RISE na innych platformach samodzielnie hostowany moduł przekazywania dzienników SAP musi zostać zainstalowany na komponencie hostowanym przez klienta z łącznością sieciową z usługą SAP LogServ i punktem końcowym gromadzenia danych Microsoft Sentinel. Moduł przesyłający ma dedykowane opcje konfiguracji dla rozwiązania Microsoft Sentinel dla SAP. Więcej szczegółów znajdziesz na blogu ogłoszeń SAP.

Wdrażanie rozwiązania

  1. Zainstaluj rozwiązanie SAP LogServ (RISE), S/4HANA Cloud Private Edition z Microsoft Sentinel Content Hub. Wdrożenie łącznika tworzy punkt końcowy zbierania danych i regułę zbierania danych w tej samej grupie zasobów co obszar roboczy usługi Log Analytics.

    Jeśli użytkownik wdrażający nie ma uprawnień do automatycznego tworzenia rejestracji aplikacji Microsoft Entra, utwórz rejestrację aplikacji oddzielnie, podaj klucz tajny i przypisz identyfikator aplikacji do reguły zbierania danych, nadając rolę Monitoring Metrics Publisher.

  2. Aby rozpocząć proces wdrożenia, skontaktuj się ze swoim SAP ECS CDM lub ECS TSM. Dodaj sap-logserv-sentinel-integration@service.microsoft.com do wiadomości e-mail z tematem SAP LogServ and Microsoft Sentinel - Activation, podając dane klienta SAP RISE.

  3. Udostępnij następujące szczegóły konfiguracji systemowi SAP za pośrednictwem bezpiecznego kanału:

    • Identyfikator dzierżawcy Microsoft Entra
    • identyfikator aplikacji Microsoft Entra
    • Microsoft Entra klucz tajny aplikacji
    • Adres URL punktu końcowego zbierania danych
    • Niezmienny identyfikator reguły zbierania danych

SAP weryfikuje uprawnienia i konfiguruje automatyczne przekazywanie dzienników do Twojego obszaru roboczego Microsoft Sentinel for SAP.

Wskazówka

Przed udostępnieniem konfiguracji za pomocą oprogramowania SAP rozważ przeprowadzenie testu dymu w celu zweryfikowania kompleksowej łączności. Aby uzyskać wskazówki, zobacz serię blogów SAP LogServ.

Odnajdywanie danych sap logserv w Microsoft Sentinel dla systemu SAP

Po wdrożeniu rozwiązania i przepływaniu dzienników użyj następujących zasobów, aby eksplorować i analizować dane sap logserv w Microsoft Sentinel.

Zeszyt SAP LogServ Insights

Skoroszyt pulpitu nawigacyjnego sap logserv insights umożliwia monitorowanie w czasie rzeczywistym pozyskiwania dzienników infrastruktury SAP RISE i działania systemu.

Zrzut ekranu skoroszytu pulpitu nawigacyjnego SAP LogServ Insights.

Skoroszyt pokazuje:

  • Przegląd całkowitej liczby zdarzeń, aktywnych systemów, woluminu danych, stanu danych i najnowszych danych, co pomaga analitykom szybko ocenić stan ingestii dzienników i świeżość danych.
  • Wskaźnik stanu aktualności danych z użyciem kolorowych etykiet, aby wskazać, czy pozyskiwanie danych jest bieżące, opóźnione czy nieaktualne.
  • Filtry obszaru roboczego usługi Log Analytics, zakresu czasu, typu dziennika, podtypu dziennika i stanu działania w celu zawężenia określonych źródeł i systemów dzienników.
  • Sekcja Konfiguracja alertów , która umożliwia tworzenie reguł alertów bezpośrednio ze skoroszytu z konfigurowalnym typem alertu, nazwą, progiem i ważnością.
  • Oś czasu wolumenu logów, która wizualizuje trendy napływu logów w czasie, pomagając analitykom identyfikować skoki, spadki lub anomalie, które mogą być powiązane ze zmianami infrastruktury lub incydentami bezpieczeństwa.

Aby uzyskać więcej informacji na temat dostosowywania i używania skoroszytu, zobacz Samouczek: wizualizowanie i monitorowanie danych.

Wbudowane reguły analityczne

Rozwiązanie SAP LogServ i rozwiązanie Microsoft Sentinel dla aplikacji SAP udostępniają reguły analizy przeznaczone dla różnych warstw stosu SAP RISE:

  • Zasady analityki SAP LogServ: Skup się na wykrywaniu na warstwie infrastruktury, w tym dezaktywacji śladu audytu SAP HANA, anomaliach systemu operacyjnego, aktywności sieciowej oraz zdarzeniach zapory sieciowej z infrastruktury zarządzanej przez SAP. Dzięki normalizacji ASIM klienci mogą korzystać z istniejących treści i inwestycji związanych z zakresu bezpieczeństwa Microsoft Advanced Security Information Model (ASIM), które już posiadają, bez tworzenia specyficznych dla SAP RIS reguł analitycznych czy zmiany istniejących procesów operacji bezpieczeństwa.

  • Microsoft Sentinel Rozwiązanie dla reguł analizy aplikacji SAP: obejmuje warstwę aplikacji, w tym ponad 60 wbudowanych reguł wykrywania eskalacji uprawnień, poufnych transakcji, eksfiltracji danych i nieautoryzowanej aktywności użytkowników w ramach logiki biznesowej SAP.

Wdróż oba rozwiązania razem, aby zapewnić kompleksowe wykrywanie obejmujące wiele warstw — od bazy danych SAP HANA i infrastruktury systemu operacyjnego aż po warstwę aplikacji SAP.

Poniższy przykład pokazuje izolowane wykrywanie na warstwie infrastruktury SAP LogServ dla dezaktywacji śladu audytu bazy danych HANA w Microsoft Sentinel, ujawnione jako incydent w portalu Microsoft Defender. Znajdź scenariusz end-to-end w tym powtórnym ataku inżynierii społecznej.

Zrzut ekranu przedstawiający bazę danych SAP LogServ HANA DB — dezaktywacja zdarzenia Audit Trail w Microsoft Defender.

Filtruj logi LogServ przed przyjściem

Nie każdy typ logu, który przekazuje SAP LogServ, musi trafić do twojego poziomu analityki. Filtrowanie odbywa się w Zasadzie Zbierania Danych (DCR), którą łącze wdraża, więc wykluczone rekordy są usuwane przed ich spożyciem i nie generują kosztów pobierania.

DCR kieruje rekordy do kilku strumieni na podstawie atrybutów clz_dir i clz_subdir dostarczonych przez LogServ. Przykład:

Źródło (clz_dir / clz_subdir) Destynacja
windows / security SecurityEvent
windows / cokolwiek innego WindowsEvent
linux (wybrane sublogi), hana / hanaaudit Syslog
dns ASimDnsActivityLogs
webdispatcher / accesslog, denylog ASimWebSessionLogs
wszystko inne SAPLogServ_CL (uniwersalny)

W przypadku filtrowania zidentyfikuj i usuń lub zawęź przepływ danych, który wybiera typ logu, który chcesz wykluczyć.

Na przykład, aby wykluczyć logi bazy SAP HANA, usuń przepływ danych, który wybiera clz_dir == "hana". Aktualne definicje przepływu danych można znaleźć w SAPLogServ_DCR.json w repozytorium Microsoft Sentinel GitHub.

Edytuj DCR za pomocą edytora transformacji w portalu Azure, eksportu szablonu ARM lub API REST Data Connectors. Zalecamy najpierw wyeksportować obecną konfigurację i używać jej jako roboczego szablonu, aby zastąpić dataFlows tylko sekcję.

Uwaga

Aktualizacja rozwiązania z Content Hub nie zmienia DCR, które są już wdrożone, z założenia, aby uniknąć niezamierzonych przerw w pobieraniu logów. Odczekaj około 15 minut na wprowadzenie zmiany DCR przed weryfikacją wyników.

Wskazówka

Jeśli Twoim celem jest optymalizacja kosztów, a nie całkowite usuwanie danych, użyj funkcji filtrowania i rozdzielania, aby utrzymać wartościowe typy logów w warstwie analityki i przekierowywać dane LogServ o niższej wartości, istotne dla zgodności, do jeziora danych Microsoft Sentinel.