Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule szczegółowo opisano zawartość zabezpieczeń dostępną dla rozwiązań Microsoft Sentinel dla oprogramowania SAP.
Ważna
Zanotowane elementy opisane w tym artykule znajdują się w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Dostępna zawartość zabezpieczeń obejmuje wbudowane skoroszyty i reguły analizy. Możesz również dodać listy obserwowanych związane z oprogramowaniem SAP do użycia w podręcznikach wyszukiwania, reguł wykrywania, wyszukiwania zagrożeń i reagowania.
Zawartość tego artykułu jest przeznaczona dla zespołu ds. zabezpieczeń .
Wbudowane skoroszyty
Poniższe wbudowane skoroszyty umożliwiają wizualizowanie i monitorowanie danych pozyskanych za pośrednictwem łącznika danych SAP. Po wdrożeniu rozwiązania SAP skoroszyty SAP można znaleźć na karcie Szablony .
| Nazwa skoroszytu | Opis | Dzienniki |
|---|---|---|
| SAP — przeglądarka dzienników inspekcji | Wyświetla dane, takie jak: — Ogólna kondycja systemu, w tym logowania użytkowników w czasie, zdarzenia pozyskane przez system, klasy komunikatów i identyfikatory oraz programy ABAP -Ważność zdarzeń występujących w systemie - Zdarzenia uwierzytelniania i autoryzacji występujące w systemie |
Używa danych z następującego dziennika: ABAPAuditLog |
| Kontrolki inspekcji SAP | Ułatwia sprawdzenie mechanizmów kontroli zabezpieczeń środowiska SAP pod kątem zgodności z wybraną strukturą kontroli przy użyciu narzędzi, aby wykonać następujące czynności: — Przypisywanie reguł analizy w środowisku do określonych grup kontroli zabezpieczeń i kontroli — Monitorowanie i kategoryzowanie zdarzeń generowanych przez reguły analizy oparte na rozwiązaniach SAP — Raport dotyczący zgodności |
Używa danych z następujących tabel: - SecurityAlert- SecurityIncident |
Aby uzyskać więcej informacji, zobacz Samouczek: wizualizowanie i monitorowanie danych oraz Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP.
Wbudowane reguły analizy
W tej sekcji opisano wybór wbudowanych reguł analizy udostępnianych wraz z rozwiązaniem Microsoft Sentinel dla aplikacji SAP. Łącznik danych bez agenta współpracuje ze skonsolidowanym zestawem źródeł. Aby uzyskać najnowsze aktualizacje, sprawdź Microsoft Sentinel centrum zawartości, aby uzyskać nowe i zaktualizowane reguły.
Uwaga
W przypadku rozwiązania SAP S/4HANA Cloud w wersji publicznej (GROW with SAP) łącznik danych SAP ponownie używa podzestawu zawartości Microsoft Sentinel sap analytics, gdzie wymagane dane telemetryczne są dostępne za pośrednictwem publicznych interfejsów API OData. Reguły w zależności od dodatkowych źródeł danych, takich jak Zmiana dokumentów, mają zastosowanie tylko do wdrożeń chmury prywatnej.
Kolumna S/4HANA Cloud public edition w poniższych tabelach wskazuje, która zawartość dotyczy również wersji chmury publicznej. Aby aktywować wdrażanie łącznika danych opublikowanego przez oprogramowanie SAP SE.
Monitorowanie dziennika inspekcji SAP
Wiele reguł analizy w rozwiązaniu Microsoft Sentinel dla aplikacji SAP używa danych dziennika inspekcji SAP. Niektóre reguły analizy szukają określonych zdarzeń w dzienniku, podczas gdy inne korelują wskazania z kilku dzienników w celu utworzenia alertów i zdarzeń o wysokiej wierności.
Użyj następujących reguł analizy, aby monitorować wszystkie zdarzenia dziennika inspekcji w systemie SAP lub wyzwalać alerty tylko w przypadku wykrycia anomalii:
| Nazwa reguły | Opis | Publiczna wersja S/4HANA Cloud |
|---|---|---|
| SAP — brak konfiguracji w monitorze dzienników inspekcji zabezpieczeń dynamicznych | Domyślnie jest uruchamiany codziennie, aby udostępnić zalecenia dotyczące konfiguracji modułu dziennika inspekcji SAP. Użyj szablonu reguły, aby utworzyć i dostosować regułę dla obszaru roboczego. | - |
| SAP — dynamiczny monitor dzienników inspekcji deterministycznej (WERSJA ZAPOZNAWCZA) | Domyślnie jest uruchamiany co 10 minut i koncentruje się na zdarzeniach dziennika inspekcji SAP oznaczonych jako deterministyczne. Użyj szablonu reguły, aby utworzyć i dostosować regułę dla obszaru roboczego, na przykład dla niższej liczby wyników fałszywie dodatnich. Ta reguła wymaga deterministycznych progów alertów i reguł wykluczeń użytkowników. |
✔️ |
| SAP — alerty monitora dzienników inspekcji oparte na anomalii dynamicznej (WERSJA ZAPOZNAWCZA) | Domyślnie uruchamia co godzinę i koncentruje się na zdarzeniach SAP oznaczonych jako AnomalieOnly, alerty dotyczące zdarzeń dziennika inspekcji SAP po wykryciu anomalii. Ta reguła stosuje dodatkowe algorytmy uczenia maszynowego w celu odfiltrowania szumu tła w sposób nienadzorowany. |
✔️ |
Domyślnie większość typów zdarzeń lub identyfikatorów komunikatów SAP w dzienniku inspekcji SAP jest wysyłana do reguły analizy alertów monitora dzienników inspekcji opartej na anomalii dynamicznej (PREVIEW), podczas gdy łatwiejsze do zdefiniowania typy zdarzeń są wysyłane do deterministycznej reguły analizy dynamicznego monitora dzienników inspekcji deterministycznej (WERSJA ZAPOZNAWCZA ). To ustawienie, wraz z innymi powiązanymi ustawieniami, można dodatkowo skonfigurować tak, aby pasowało do dowolnych warunków systemowych.
Reguły monitorowania dzienników inspekcji SAP są dostarczane w ramach Microsoft Sentinel zawartości zabezpieczeń rozwiązania SAP i umożliwiają dalsze dostrajanie przy użyciu list obserwowanych SAP_Dynamic_Audit_Log_Monitor_Configuration i SAP_User_Config.
Na przykład w poniższej tabeli przedstawiono kilka przykładów użycia listy obserwowanych SAP_Dynamic_Audit_Log_Monitor_Configuration w celu skonfigurowania typów zdarzeń, które generują zdarzenia, co zmniejsza liczbę wygenerowanych zdarzeń.
| Opcja | Opis |
|---|---|
| Ustawianie ważności i wyłączanie niechcianych zdarzeń | Domyślnie zarówno reguły deterministyczne, jak i reguły oparte na anomaliach tworzą alerty dla zdarzeń oznaczonych średnią i wysoką ważnością. Możesz skonfigurować ważność osobno w środowisku produkcyjnym i nieprodukcyjnym. Można na przykład ustawić zdarzenie działania debugowania jako o wysokiej ważności w systemach produkcyjnych i całkowicie wyłączyć te same zdarzenia w systemach nieprodukcyjnych. |
| Wykluczanie użytkowników według ich ról SAP lub profilów SAP | Microsoft Sentinel dla systemu SAP pozyskuje profil autoryzacji użytkownika SAP, w tym bezpośrednie i pośrednie przypisania ról, grupy i profile, dzięki czemu można mówić językiem SAP w rozwiązaniu SIEM. Może być konieczne skonfigurowanie zdarzenia SAP w celu wykluczenia użytkowników na podstawie ich ról i profilów SAP. Na liście obserwowanych dodaj role lub profile grupujące użytkowników interfejsu RFC w kolumnie RolesTagsToExclude obok zdarzenia Ogólny dostęp do tabeli według RFC . Ta konfiguracja wyzwala alerty tylko dla użytkowników, którzy nie mają tych ról. |
| Wykluczanie użytkowników za pomocą tagów SOC | Użyj tagów, aby utworzyć własne grupowanie bez konieczności używania skomplikowanych definicji sapów, a nawet bez autoryzacji SAP. Ta metoda jest przydatna dla zespołów SOC, które chcą utworzyć własne grupowanie dla użytkowników sap. Jeśli na przykład nie chcesz, aby określone konta usług były powiadamiane o ogólnym dostępie do tabeli przez zdarzenia RFC , ale nie możesz znaleźć roli SAP ani profilu SAP, który grupuje tych użytkowników, użyj tagów w następujący sposób: 1. Dodaj tag GenTableRFCReadOK obok odpowiedniego zdarzenia na liście obserwowanych. 2. Przejdź do listy obserwowanych SAP_User_Config i przypisz użytkownikom interfejsu ten sam tag. |
| Określanie progu częstotliwości dla typu zdarzenia i roli systemu | Działa jak ograniczenie prędkości. Na przykład zdarzenia zmiany rekordu głównego użytkownika można skonfigurować tak, aby wyzwalały alerty tylko wtedy, gdy w ciągu godziny zostanie zaobserwowanych więcej niż 12 działań przez tego samego użytkownika w systemie produkcyjnym. Jeśli użytkownik przekroczy limit 12 na godzinę — na przykład 2 zdarzenia w 10-minutowym oknie — zostanie wyzwolone zdarzenie. |
| Determinizm lub anomalie | Jeśli znasz charakterystykę zdarzenia, użyj możliwości deterministycznych. Jeśli nie masz pewności, jak poprawnie skonfigurować zdarzenie, zezwól możliwościom uczenia maszynowego na podjęcie decyzji o rozpoczęciu, a następnie w razie potrzeby wprowadź kolejne aktualizacje. |
| Możliwości soar | Użyj Microsoft Sentinel do dalszego organizowania, automatyzowania i reagowania na zdarzenia utworzone przez dynamiczne alerty dziennika inspekcji SAP. Aby uzyskać więcej informacji, zobacz Automation in Microsoft Sentinel: Security orchestration, automation, and response (SOAR) (Automatyzacja w Microsoft Sentinel: orkiestracja zabezpieczeń, automatyzacja i reagowanie (SOAR). |
Aby uzyskać więcej informacji, zobacz Dostępne listy obserwowanych i Microsoft Sentinel dla funkcji SAP News — Dynamiczny monitor dzienników inspekcji zabezpieczeń sap jest już dostępny! (blog).
Dostęp początkowy
| Nazwa reguły | Opis | Akcja źródłowa | Taktyki | Publiczna wersja S/4HANA Cloud |
|---|---|---|---|---|
| SAP — logowanie z nieoczekiwanej sieci | Identyfikuje logowanie z nieoczekiwanej sieci. Obsługa sieci na liście obserwowanych sap - networks . |
Zaloguj się do systemu zaplecza z adresu IP, który nie jest przypisany do jednej z sieci. Źródła danych: SAP Security Audit Log |
Dostęp początkowy | ✔️ |
| SAP — SPNego Attack | Identyfikuje atak SPNego Replay. | Źródła danych: SAP Security Audit Log | Wpływ, ruch boczny | ✔️ |
| SAP — próba logowania w oknie dialogowym od uprzywilejowanego użytkownika | Identyfikuje próby logowania w oknie dialogowym przy użyciu typu AUM przez uprzywilejowanych użytkowników w systemie SAP. Aby uzyskać więcej informacji, zobacz SAPUsersGetPrivileged. | Próba zalogowania się z tego samego adresu IP do kilku systemów lub klientów w zaplanowanym przedziale czasu Źródła danych: SAP Security Audit Log |
Wpływ, ruch boczny | ✔️ |
| SAP — ataki siłowe | Identyfikuje ataki siłowe na system SAP przy użyciu logowania RFC | Próba zalogowania się z tego samego adresu IP do kilku systemów/klientów w zaplanowanym przedziale czasu przy użyciu usługi RFC Źródła danych: SAP Security Audit Log |
Dostęp poświadczeń | - |
| SAP — wielokrotne logowanie według adresu IP | Identyfikuje logowanie kilku użytkowników z tego samego adresu IP w zaplanowanym przedziale czasu. Przypadek podrzędny: trwałość |
Zaloguj się przy użyciu kilku użytkowników za pomocą tego samego adresu IP. Źródła danych: SAP Security Audit Log |
Dostęp początkowy | ✔️ |
| SAP — wielokrotne logowanie przez użytkownika | Identyfikuje logowania tego samego użytkownika z kilku terminali w zaplanowanym przedziale czasu. Dostępne tylko za pośrednictwem metody Audit SAL, dla oprogramowania SAP w wersji 7.5 lub nowszej. |
Zaloguj się przy użyciu tego samego użytkownika przy użyciu różnych adresów IP. Źródła danych: SAP Security Audit Log |
Przed atakiem, dostęp poświadczeń, dostęp początkowy, kolekcja Przypadek podrzędny: trwałość |
✔️ |
Eksfiltracja danych
| Nazwa reguły | Opis | Akcja źródłowa | Taktyki | Publiczna wersja S/4HANA Cloud |
|---|---|---|---|---|
| SAP — FTP dla serwerów nieu autoryzowanych | Identyfikuje połączenie FTP dla serwera bez autoryzacji. | Utwórz nowe połączenie FTP, na przykład za pomocą modułu funkcji FTP_CONNECT. Źródła danych: SAP Security Audit Log |
Odnajdywanie, dostęp początkowy, polecenie i kontrola | - |
| SAP — niezabezpieczona konfiguracja serwerów FTP | Identyfikuje niezabezpieczone konfiguracje serwera FTP, na przykład gdy lista dozwolonych FTP jest pusta lub zawiera symbole zastępcze. | Nie przechowuj wartości zawierających symbole zastępcze w SAPFTP_SERVERS tabeli przy użyciu SAPFTP_SERVERS_V widoku konserwacji. (SM30) Źródła danych: SAP Security Audit Log |
Dostęp początkowy, polecenie i kontrola | - |
| SAP — pobieranie wielu Files | Identyfikuje wiele plików do pobrania dla użytkownika w określonym zakresie czasu. | Pobierz wiele plików przy użyciu oprogramowania SAPGui dla programu Excel, list itd. Źródła danych: SAP Security Audit Log |
Kolekcja, eksfiltracja, dostęp poświadczeń | - |
| SAP — poufne tabele — bezpośredni dostęp przez logowanie RFC | Identyfikuje ogólny dostęp do tabeli przez logowanie RFC. Obsługa tabel na liście obserwowanych SAP — Sensitive Tables . Dotyczy tylko systemów produkcyjnych. |
Otwórz spis treści przy użyciu protokołu SE11/SE16/SE16N. Źródła danych: SAP Security Audit Log |
Kolekcja, eksfiltracja, dostęp poświadczeń | - |
| SAP — dynamiczne miejsce docelowe RFC | Identyfikuje wykonywanie RFC przy użyciu dynamicznych miejsc docelowych. Przypadek podrzędny: próby obejścia mechanizmów zabezpieczeń SAP |
Wykonaj raport ABAP, który używa dynamicznych miejsc docelowych (cl_dynamic_destination). Na przykład DEMO_RFC_DYNAMIC_DEST. Źródła danych: SAP Security Audit Log |
Kolekcja, eksfiltracja | - |
| SAP — poufne tabele — bezpośredni dostęp według logowania w oknie dialogowym | Identyfikuje ogólny dostęp do tabel za pośrednictwem logowania w oknie dialogowym. | Otwórz spis treści przy użyciu polecenia SE11/SE16/SE16N. Źródła danych: SAP Security Audit Log |
Odnajdywania | - |
| SAP — (wersja zapoznawcza) Plik pobrany ze złośliwego adresu IP | Identyfikuje pobieranie pliku z systemu SAP przy użyciu adresu IP znanego jako złośliwy. Złośliwe adresy IP są uzyskiwane z usług analizy zagrożeń. | Pobierz plik ze złośliwego adresu IP. Źródła danych: SAP Security Audit Log, Threat Intelligence |
Eksfiltracja | - |
| SAP — (wersja zapoznawcza) Dane poufne zapisane na dysku USB | Identyfikuje eksport danych SAP za pośrednictwem plików. Reguła sprawdza dane zapisane na niedawno zainstalowanym dysku USB w pobliżu wykonania transakcji poufnej, poufnego programu lub bezpośredniego dostępu do poufnej tabeli. | Wyeksportuj dane SAP za pośrednictwem plików i zapisz je na dysku USB. Źródła danych: SAP Security Audit Log, DeviceFileEvents (Ochrona punktu końcowego w usłudze Microsoft Defender), SAP - Sensitive Tables, SAP - Sensitive Transactions, SAP - Sensitive Programs |
Eksfiltracja | - |
| SAP — (wersja zapoznawcza) Duża ilość potencjalnie poufnych danych wyeksportowanych | Identyfikuje eksport dużej ilości danych za pośrednictwem plików znajdujących się w pobliżu wykonania transakcji poufnej, poufnego programu lub bezpośredniego dostępu do poufnej tabeli. | Eksportowanie dużej ilości danych za pośrednictwem plików. Źródła danych: SAP SAP Security Audit Log, SAP - Tabele wrażliwe, SAP - Transakcje wrażliwe, SAP - Programy wrażliwe |
Eksfiltracja | - |
Trwałości
| Nazwa reguły | Opis | Akcja źródłowa | Taktyki | Publiczna wersja S/4HANA Cloud |
|---|---|---|---|---|
| SAP — przetestowany moduł funkcji | Identyfikuje testowanie modułu funkcji. | Przetestuj moduł funkcji przy użyciu polecenia SE37 / SE80. Źródła danych: SAP Security Audit Log |
Kolekcja, Uchylanie się od obrony, Ruch boczny | - |
| SAP — (WERSJA ZAPOZNAWCZA) HANA DB — akcje Administracja użytkownika | Identyfikuje akcje administrowania użytkownikami. | Tworzenie, aktualizowanie lub usuwanie użytkownika bazy danych. Źródła danych: agent Linux — dziennik systemowy* |
Eskalacja uprawnień | - |
| SAP — wykonywanie przestarzałych/niezabezpieczonych programów | Identyfikuje wykonanie przestarzałego lub niezabezpieczonego programu ABAP. Obsługa przestarzałych programów na liście obserwowanych programów SAP — przestarzałe . Dotyczy tylko systemów produkcyjnych. |
Uruchom program bezpośrednio przy użyciu protokołu SE38/SA38/SE80 lub za pomocą zadania w tle. Źródła danych: SAP Security Audit Log |
Odnajdywanie, polecenie i kontrola | - |
| SAP — wiele zmian haseł | Identyfikuje wiele zmian haseł według użytkownika. | Zmienianie hasła użytkownika Źródła danych: SAP Security Audit Log |
Dostęp poświadczeń | ✔️ |
| SAP — nowe programy obsługi usługi ICF | Identyfikuje utworzenie nowego obsługiwacza usług Internet Communication Framework (ICF). | Przypisz nowy handler do usługi za pomocą SICF. Źródła danych: SAP Security Audit Log |
Dowodzenie i Kontrola, Wstępny Dostęp, Trwałość | - |
Uwaga
Reguły zależne od źródeł danych poza standardowymi strumieniami bezagentowymi (na przykład SAP Spool, SAP Change Requests, SAP Table Data Log lub stos AS Java) są dostępne jako rozszerzenia za pośrednictwem rozwiązania społecznościowego Microsoft Sentinel for SAP.
Próby obejścia mechanizmów zabezpieczeń SAP
| Nazwa reguły | Opis | Akcja źródłowa | Taktyki | Publiczna wersja S/4HANA Cloud |
|---|---|---|---|---|
| SAP — zmiana konfiguracji klienta | Identyfikuje zmiany konfiguracji klienta, takie jak rola klienta lub tryb rejestrowania zmian. | Wprowadź zmiany konfiguracji klienta przy użyciu SCC4 kodu transakcji. Źródła danych: SAP Security Audit Log |
Uchylanie się od obrony, eksfiltracja, trwałość | - |
| SAP — dane uległy zmianie podczas działania debugowania | Identyfikuje zmiany danych środowiska uruchomieniowego podczas działania debugowania. Przypadek podrzędny: trwałość |
1. Aktywuj debugowanie ("/h"). 2. Wybierz pole do zmiany i zaktualizuj jego wartość. Źródła danych: SAP Security Audit Log |
Wykonywanie, ruch boczny | - |
| SAP — dezaktywacja dziennika inspekcji zabezpieczeń | Identyfikuje dezaktywację dziennika inspekcji zabezpieczeń, | Wyłącz dziennik inspekcji zabezpieczeń przy użyciu polecenia SM19/RSAU_CONFIG. Źródła danych: SAP Security Audit Log |
Eksfiltracja, uchylanie się od obrony, trwałość | - |
| SAP — wykonywanie poufnego programu ABAP | Identyfikuje bezpośrednie wykonywanie poufnego programu ABAP. Obsługa programów ABAP na liście obserwowanych programów SAP — sensitive ABAP Programs . |
Uruchom program bezpośrednio przy użyciu polecenia SE38/SA38/SE80. Źródła danych: SAP Security Audit Log |
Eksfiltracja, ruch boczny, wykonywanie | - |
| SAP — wykonywanie poufnego kodu transakcji | Identyfikuje wykonanie poufnego kodu transakcji. Obsługa kodów transakcji na liście kontrolnej SAP — Sensitive Transaction Codes.Maintain transaction codes in the SAP - Sensitive Transaction Codes (Obsługa kodów transakcji w systemie SAP — poufne kody |
Uruchom poufny kod transakcji. Źródła danych: SAP Security Audit Log |
Odnajdywanie, wykonywanie | - |
| SAP — (WERSJA ZAPOZNAWCZA) HANA DB — Inspekcja zmian zasad szlaku | Identyfikuje zmiany zasad dziennika inspekcji usługi HANA DB. | Utwórz lub zaktualizuj istniejące zasady inspekcji w definicjach zabezpieczeń. Źródła danych: Linux Agent — Syslog |
Ruch boczny, uchylanie się od obrony, trwałość | - |
| SAP — (WERSJA ZAPOZNAWCZA) HANA DB — Dezaktywacja ścieżki inspekcji | Identyfikuje dezaktywację dziennika inspekcji usługi HANA DB. | Dezaktywuj dziennik inspekcji w definicji zabezpieczeń bazy danych HANA. Źródła danych: Linux Agent — Syslog |
Trwałość, ruch boczny, uchylanie się od obrony | - |
| SAP — nieautoryzowane zdalne wykonywanie modułu funkcji poufnej | Wykrywa nieautoryzowane wykonywanie poufnych maszyn wirtualnych, porównując działanie z profilem autoryzacji użytkownika, pomijając ostatnio zmienione autoryzacje. Obsługa modułów funkcji na liście kontrolnej SAP — Sensitive Function Modules . |
Uruchamianie modułu funkcji przy użyciu RFC. Źródła danych: SAP Security Audit Log |
Wykonywanie, ruch boczny, odnajdywanie | - |
| SAP — zmiana konfiguracji systemu | Identyfikuje zmiany konfiguracji systemu. | Dostosuj opcje zmiany systemu lub modyfikację składnika SE06 oprogramowania przy użyciu kodu transakcji.Źródła danych: SAP Security Audit Log |
Eksfiltracja, uchylanie się od obrony, trwałość | - |
| SAP — działania debugowania | Identyfikuje wszystkie działania związane z debugowaniem. Przypadek podrzędny: trwałość |
Aktywuj debugowanie ("/h") w systemie, debugowanie aktywnego procesu, dodawanie punktu przerwania do kodu źródłowego itd. Źródła danych: SAP Security Audit Log |
Odnajdywania | - |
| SAP — zmiana konfiguracji dziennika inspekcji zabezpieczeń | Identyfikuje zmiany w konfiguracji dziennika inspekcji zabezpieczeń | Zmień dowolną konfigurację dziennika inspekcji zabezpieczeń przy użyciu SM19/RSAU_CONFIGfunkcji , takiej jak filtry, stan, tryb nagrywania itd. Źródła danych: SAP Security Audit Log |
Trwałość, eksfiltracja, uchylanie się od obrony | - |
| SAP — transakcja jest odblokowana | Identyfikuje odblokowanie transakcji. | Odblokuj kod transakcji przy użyciu polecenia SM01/SM01_DEV/SM01_CUS. Źródła danych: SAP Security Audit Log |
Trwałość, wykonywanie | - |
| SAP — dynamiczny program ABAP | Identyfikuje wykonywanie dynamicznego programowania ABAP. Na przykład po dynamicznym utworzeniu, zmianie lub usunięciu kodu ABAP. Obsługa wykluczonych kodów transakcji na liście kontrolnej SAP — Transakcje dla generacji ABAP . |
Utwórz raport ABAP, który używa poleceń generowania programu ABAP, takich jak INSERT REPORT, a następnie uruchom raport. Źródła danych: SAP Security Audit Log |
Odnajdywanie, polecenie i kontrola, wpływ | - |
Podejrzane operacje uprawnień
| Nazwa reguły | Opis | Akcja źródłowa | Taktyki | Publiczna wersja S/4HANA Cloud |
|---|---|---|---|---|
| SAP — zmiana poufnego uprzywilejowanego użytkownika | Identyfikuje zmiany poufnych uprzywilejowanych użytkowników. Obsługa uprzywilejowanych użytkowników na liście obserwowanych SAP — uprzywilejowani użytkownicy . |
Zmień szczegóły/autoryzacje użytkownika przy użyciu polecenia SU01. Źródła danych: SAP Security Audit Log |
Eskalacja uprawnień, dostęp poświadczeń | ✔️ |
| SAP — (WERSJA ZAPOZNAWCZA) HANA DB — przypisywanie autoryzacji Administracja | Identyfikuje uprawnienia administratora lub przypisanie roli. | Przypisz użytkownika z dowolną rolą lub uprawnieniami administratora. Źródła danych: Linux Agent — Syslog |
Eskalacja uprawnień | - |
| SAP — poufny użytkownik uprzywilejowany zalogowany | Identyfikuje logowanie w oknie dialogowym poufnego uprzywilejowanego użytkownika. Obsługa uprzywilejowanych użytkowników na liście obserwowanych SAP — uprzywilejowani użytkownicy . |
Zaloguj się do systemu zaplecza przy użyciu SAP* lub innego uprzywilejowanego użytkownika. Źródła danych: SAP Security Audit Log |
Dostęp początkowy, dostęp poświadczeń | ✔️ |
| SAP — poufny użytkownik uprzywilejowany wprowadza zmianę w innym użytkowniku | Identyfikuje zmiany poufnych, uprzywilejowanych użytkowników u innych użytkowników. | Zmienianie szczegółów/autoryzacji użytkownika przy użyciu protokołu SU01. Źródła danych: SAP Security Audit Log |
Eskalacja uprawnień, dostęp poświadczeń | ✔️ |
| SAP — zmiana hasła i logowanie poufnych użytkowników | Identyfikuje zmiany haseł dla uprzywilejowanych użytkowników. | Zmień hasło dla uprzywilejowanego użytkownika i zaloguj się do systemu. Obsługa uprzywilejowanych użytkowników na liście obserwowanych SAP — uprzywilejowani użytkownicy . Źródła danych: SAP Security Audit Log |
Wpływ, polecenie i kontrola, eskalacja uprawnień | ✔️ |
| SAP — użytkownik tworzy i używa nowego użytkownika | Identyfikuje użytkownika tworzącego i używającego innych użytkowników. Przypadek podrzędny: trwałość |
Utwórz użytkownika przy użyciu protokołu SU01, a następnie zaloguj się przy użyciu nowo utworzonego użytkownika i tego samego adresu IP. Źródła danych: SAP Security Audit Log |
Odnajdywanie, przed atakiem, dostęp początkowy | ✔️ |
| SAP — użytkownik odblokowuje i używa innych użytkowników | Identyfikuje użytkownika odblokowanego i używanego przez innych użytkowników. Przypadek podrzędny: trwałość |
Odblokuj użytkownika przy użyciu protokołu SU01, a następnie zaloguj się przy użyciu odblokowanego użytkownika i tego samego adresu IP. Źródła danych: SAP Security Audit Log, Change Documents Log |
Odnajdywanie, przed atakiem, dostęp początkowy, ruch boczny | - |
| SAP — przypisywanie profilu wrażliwego | Identyfikuje nowe przypisania profilu poufnego dla użytkownika. Obsługa poufnych profilów na liście kontrolnej SAP — profile poufne . |
Przypisz profil użytkownikowi przy użyciu polecenia SU01. Źródła danych: Dziennik Dokumentów zmian SAP |
Eskalacja uprawnień | - |
| SAP — przypisywanie poufnej roli | Identyfikuje nowe przypisania dla poufnej roli dla użytkownika. Obsługa poufnych ról na liście kontrolnej SAP — role poufne . |
Przypisz rolę do użytkownika przy użyciu polecenia SU01 / PFCG. Źródła danych: SAP Change Documents Log, Audit Log |
Eskalacja uprawnień | - |
| SAP — (WERSJA ZAPOZNAWCZA) Przypisanie autoryzacji krytycznych — nowa wartość autoryzacji | Identyfikuje przypisanie krytycznej wartości obiektu autoryzacji do nowego użytkownika. Obsługa krytycznych obiektów autoryzacji na liście kontrolnej SAP — Critical Authorization Objects . |
Przypisz nowy obiekt autoryzacji lub zaktualizuj istniejący obiekt w roli przy użyciu polecenia PFCG. Źródła danych: Dziennik Dokumentów zmian SAP |
Eskalacja uprawnień | - |
| SAP — przypisanie autoryzacji krytycznych — nowe przypisanie użytkownika | Identyfikuje przypisanie krytycznej wartości obiektu autoryzacji do nowego użytkownika. Obsługa krytycznych obiektów autoryzacji na liście kontrolnej SAP — Critical Authorization Objects . |
Przypisz nowego użytkownika do roli zawierającej krytyczne wartości autoryzacji przy użyciu polecenia SU01/PFCG. Źródła danych: Dziennik Dokumentów zmian SAP |
Eskalacja uprawnień | - |
| SAP — zmiany ról poufnych | Identyfikuje zmiany w rolach poufnych. Obsługa poufnych ról na liście kontrolnej SAP — role poufne . |
Zmień rolę przy użyciu pfcg. Źródła danych: Dziennik zmian dokumentów SAP, Dziennik audytu bezpieczeństwa |
Wpływ, eskalacja uprawnień, trwałość | - |
Dostępne listy obserwowanych
W poniższej tabeli wymieniono listy obserwowanych dostępne dla rozwiązania Microsoft Sentinel dla aplikacji SAP oraz pola na każdej liście obserwowanych.
Te listy kontrolne zapewniają konfigurację rozwiązania Microsoft Sentinel dla aplikacji SAP. Listy kontrolne SAP są dostępne w repozytorium gitHub Microsoft Sentinel.
Uwaga
W przypadku rozwiązania SAP S/4HANA Cloud w wersji publicznej (GROW with SAP) tylko listy kontrolne dotyczące reguł analizy mających zastosowanie do chmury publicznej są oznaczone w kolumnie S/4HANA Cloud public edition poniżej.
| Nazwa listy obserwowanych | Opis i pola | Publiczna wersja S/4HANA Cloud |
|---|---|---|
| SAP — autoryzacje krytyczne | Obiekt autoryzacji krytycznych, w którym powinny być zarządzane przypisania. - AuthorizationObject: obiekt autoryzacji SAP, taki jak S_DEVELOP, S_TCODElub Table TOBJ - AuthorizationField: pole autoryzacji SAP, takie jak OBJTYP lub TCD - AuthorizationValue: wartość pola autoryzacji SAP, na przykład DEBUG - ActivityField : pole działania SAP. W większości przypadków ta wartość to ACTVT. W przypadku obiektów autoryzacji bez działania lub tylko z polem Działanie wypełnione NOT_IN_USE. - Działanie: działanie SAP, zgodnie z obiektem autoryzacji, takim jak: 01: Create; 02: Change; 03: Display itd. - Opis: opis znaczącego obiektu autoryzacji krytycznej. |
- |
| SAP — wykluczone sieci | Do wewnętrznej konserwacji wykluczonych sieci, takich jak ignorowanie dyspozytorów internetowych, serwerów terminali itd. - Sieć: sieciowy adres IP lub zakres, taki jak 111.68.128.0/17. - Opis: opis znaczącej sieci. |
✔️ |
| Wykluczeni użytkownicy sap | Użytkownicy systemu, którzy są zalogowani do systemu i muszą być ignorowani. Na przykład alerty dotyczące wielu logowań tego samego użytkownika. - Użytkownik: użytkownik SAP - Opis: opis znaczącego użytkownika. |
✔️ |
| SAP — sieci | Sieci wewnętrzne i konserwacyjne w celu identyfikacji nieautoryzowanych identyfikatorów logowania. - Sieć: adres IP sieci lub zakres, na przykład 111.68.128.0/17 - Opis: opis znaczącej sieci. |
✔️ |
| SAP — uprzywilejowani użytkownicy | Uprzywilejowani użytkownicy, którzy podlegają dodatkowym ograniczeniom. - Użytkownik: użytkownik ABAP, taki jak DDIC lub SAP - Opis: opis znaczącego użytkownika. |
✔️ |
| SAP — poufne programy ABAP | Poufne programy ABAP (raporty), w których należy zarządzać wykonywaniem. - ABAPProgram: program ABAP lub raport, taki jak RSPFLDOC - Opis: opis znaczącego programu. |
- |
| SAP — poufny moduł funkcji | Sieci wewnętrzne i konserwacyjne w celu identyfikacji nieautoryzowanych identyfikatorów logowania. - FunctionModule: moduł funkcji ABAP, taki jak RSAU_CLEAR_AUDIT_LOG - Opis: opis znaczącego modułu. |
- |
| SAP — profile poufne | Profile wrażliwe, w których powinny być zarządzane przypisania. - Profil: profil autoryzacji SAP, taki jak SAP_ALL lub SAP_NEW - Opis: opis znaczącego profilu. |
- |
| SAP — poufne tabele | Poufne tabele, w których należy zarządzać dostępem. - Tabela: tabela słownika ABAP, na przykład USR02 lub PA008 - Opis: opis znaczącej tabeli. |
- |
| SAP — role poufne | Role wrażliwe, w których należy zarządzać przypisaniem. - Rola: rola autoryzacji SAP, na przykład SAP_BC_BASIS_ADMIN - Opis: opis znaczącej roli. |
- |
| SAP — transakcje poufne | Poufne transakcje, w których powinno być regulowane wykonywanie. - TransactionCode: kod transakcji SAP, taki jak RZ11 - Opis: opis znaczącego kodu. |
- |
| SAP — systemy | Opisuje krajobraz systemów SAP zgodnie z rolą, użyciem i konfiguracją. - SystemID: identyfikator systemu SAP (SYSID) - SystemRole: rola systemu SAP, jedna z następujących wartości: Sandbox, Development, Quality Assurance, , TrainingProduction - SystemUsage: Użycie systemu SAP, jedna z następujących wartości: ERP, BW, , Solman, GatewayEnterprise Portal - InterfaceAttributes: opcjonalny parametr dynamiczny do użycia w podręcznikach. |
✔️ |
| SAP — wykluczeni użytkownicy | Użytkownicy systemu, którzy są zalogowani i muszą zostać zignorowani, na przykład w przypadku alertu Wielokrotne logowanie przez użytkownika. - Użytkownik: użytkownik SAP - Opis: opis znaczącego użytkownika |
✔️ |
| SAP — wykluczone sieci | Obsługa wewnętrznych, wykluczonych sieci do ignorowania dyspozytorów internetowych, serwerów terminali itd. - Sieć: adres IP sieci lub zakres, na przykład 111.68.128.0/17 - Opis: opis znaczącej sieci |
✔️ |
| SAP — przestarzałe moduły funkcji | Przestarzałe moduły funkcji, których wykonanie powinno być zarządzane. - FunctionModule: Moduł funkcji ABAP, taki jak TH_SAPREL - Opis: opis znaczącego modułu funkcji |
- |
| SAP — przestarzałe programy | Przestarzałe programy ABAP (raporty), których wykonanie powinno być zarządzane. - ABAPProgram:ABAP Program, taki jak TH_ RSPFLDOC - Opis: Opis znaczącego programu ABAP |
- |
| SAP — transakcje dla generacji ABAP | Transakcje dla generacji ABAP, których wykonanie powinno być regulowane. - TransactionCode: kod transakcji, taki jak SE11. - Opis: opis znaczącego kodu transakcji |
- |
| SAP — serwery FTP | Serwery FTP do identyfikacji nieautoryzowanych połączeń. - Klient: taki jak 100. - FTP_Server_Name: nazwa serwera FTP, na przykład http://contoso.com/ - FTP_Server_Port:port serwera FTP, taki jak 22. - OpisOpis znaczącego serwera FTP |
- |
| SAP_Dynamic_Audit_Log_Monitor_Configuration | Skonfiguruj alerty dziennika inspekcji SAP, przypisując każdemu identyfikatorowi komunikatu poziom ważności zgodnie z wymaganiami użytkownika na rolę systemową (produkcyjną, nieprodukcyjną). Ta lista obserwowanych zawiera szczegółowe informacje o wszystkich dostępnych identyfikatorach komunikatów dziennika inspekcji w warstwie STANDARDOWA SAP. Listę obserwowanych można rozszerzyć, aby zawierała dodatkowe identyfikatory komunikatów, które można utworzyć samodzielnie przy użyciu rozszerzeń ABAP w systemach SAP NetWeaver. Ta lista obserwowanych umożliwia również skonfigurowanie wyznaczonego zespołu do obsługi każdego z typów zdarzeń oraz wykluczenie użytkowników według ról SAP, profilów SAP lub tagów z listy obserwowanych SAP_User_Config. Ta lista kontrolna jest jednym z podstawowych składników używanych do konfigurowania wbudowanych reguł analizy SAP na potrzeby monitorowania dziennika inspekcji SAP. Aby uzyskać więcej informacji, zobacz Monitorowanie dziennika inspekcji SAP. - MessageID: identyfikator komunikatu SAP lub typ zdarzenia, taki jak AUD (zmiany rekordu głównego użytkownika) lub AUB (zmiany autoryzacji). - DetailedDescription: opis z włączoną obsługą języka markdown, który ma być wyświetlany w okienku zdarzenia. - ProductionSeverity: żądana ważność dla zdarzenia, który ma zostać utworzony dla systemów produkcyjnych High, Medium. Można ustawić jako Disabled. - NonProdSeverity: żądana ważność dla zdarzenia, który ma zostać utworzony dla systemów Highnieprodukcyjnych , . Medium Można ustawić jako Disabled. - ProductionThreshold Liczba zdarzeń "na godzinę", które mają być uważane za podejrzane dla systemów produkcyjnych 60. - NonProdThreshold Liczba zdarzeń"na godzinę", które należy uznać za podejrzane w przypadku systemów 10nieprodukcyjnych. - RolesTagsToExclude: to pole akceptuje nazwę roli SAP, nazwy profilów SAP lub tagi z listy obserwowanych SAP_User_Config. Są one następnie używane do wykluczania skojarzonych użytkowników z określonych typów zdarzeń. Zobacz opcje tagów ról na końcu tej listy. - RuleType: umożliwia Deterministic wysłanie typu zdarzenia do reguły SAP — Dynamic Deterministic Audit Log Monitor lub AnomaliesOnly objęcie tego zdarzenia regułą SAP — Dynamic Anomaly Audit Log Monitor Alerts (PREVIEW). Aby uzyskać więcej informacji, zobacz Monitorowanie dziennika inspekcji SAP. - TeamsChannelID: opcjonalny parametr dynamiczny do użycia w podręcznikach. - DestinationEmail: opcjonalny parametr dynamiczny do użycia w podręcznikach. Dla pola RolesTagsToExclude : — Jeśli wyświetlasz listę ról SAP lub profilów SAP, wyklucza to wszystkich użytkowników z wymienionych ról lub profilów z tych typów zdarzeń dla tego samego systemu SAP. Jeśli na przykład zdefiniujesz BASIC_BO_USERS rolę ABAP dla typów zdarzeń związanych z RFC, użytkownicy obiektów biznesowych nie będą wyzwalać zdarzeń podczas wykonywania ogromnych wywołań RFC.— Tagowanie typu zdarzenia jest podobne do określania ról lub profilów SAP, ale tagi można tworzyć w obszarze roboczym, dzięki czemu zespoły SOC mogą wykluczać użytkowników według działań bez zależności od zespołu SAP BASIS. Na przykład identyfikatory komunikatów inspekcji AUB (zmiany autoryzacji) i AUD (zmiany rekordu głównego użytkownika) są przypisywane do tagu MassiveAuthChanges . Użytkownicy przypisani do tego tagu są wykluczeni z kontroli tych działań. Uruchomienie funkcji obszaru roboczego SAPAuditLogConfigRecommend powoduje utworzenie listy zalecanych tagów do przypisania do użytkowników, takich jak Add the tags ["GenericTablebyRFCOK"] to user SENTINEL_SRV using the SAP_User_Config watchlist. |
✔️ |
| SAP_User_Config | Umożliwia dostrajanie alertów przez wykluczenie /w tym użytkowników w określonych kontekstach i jest również używany do konfigurowania wbudowanych reguł analizy SAP do monitorowania dziennika inspekcji SAP. Aby uzyskać więcej informacji, zobacz Monitorowanie dziennika inspekcji SAP. - SAPUser: użytkownik SAP - Tagi: Tagi są używane do identyfikowania użytkowników względem określonych działań. Na przykład dodanie tagów ["GenericTablebyRFCOK"] do użytkownika SENTINEL_SRV uniemożliwi tworzenie zdarzeń związanych z RFC dla tego konkretnego użytkownika Inne identyfikatory użytkowników usługi Active Directory — Identyfikator użytkownika usługi AD — Identyfikator Sid użytkownika lokalnego — Główna nazwa użytkownika |
✔️ |
Dostępne podręczniki
Podręczniki udostępniane przez rozwiązanie Microsoft Sentinel dla aplikacji SAP ułatwiają automatyzowanie obciążeń reagowania na zdarzenia SAP, zwiększając wydajność i skuteczność operacji zabezpieczeń.
W tej sekcji opisano wbudowane podręczniki analizy udostępniane razem z rozwiązaniem Microsoft Sentinel dla aplikacji SAP.
| Nazwa podręcznika | Parametry | Połączenia | Publiczna wersja S/4HANA Cloud |
|---|---|---|---|
| Reagowanie na zdarzenia SAP — blokowanie użytkownika w usłudze Teams — podstawowe | - SAP-SOAP -User-Password — SAP —SOAP-Username - SOAPApiBasePath — Poczta domyślna - TeamsChannel |
- Microsoft Sentinel — Microsoft Teams |
- |
| Reagowanie na zdarzenia SAP — blokowanie użytkownika z aplikacji Teams — podstawowe (zużycie) | - IntegrationSuiteUrl — Poczta domyślna - TeamsChannel |
- Microsoft Sentinel — Pakiet SAP Integration Suite — Microsoft Teams |
✔️ |
| Reagowanie na zdarzenia SAP — blokowanie użytkownika z aplikacji Teams — zaawansowane | — SAP-SOAP-KeyVault —Credential-Name — DefaultAdminEmail - TeamsChannel |
- Microsoft Sentinel — monitorowanie dzienników Azure - Office 365 Outlook — Microsoft Entra ID — Azure Key Vault — Microsoft Teams |
- |
| Reagowanie na zdarzenia SAP — ponowne rejestrowanie inspekcji po dezaktywowaniu | — SAP-SOAP-KeyVault —Credential-Name — DefaultAdminEmail - TeamsChannel |
- Microsoft Sentinel — Azure Key Vault — monitorowanie dzienników Azure — Microsoft Teams |
- |
W poniższych sekcjach opisano przykładowe przypadki użycia dla każdego z podanych podręczników w scenariuszu, w którym zdarzenie ostrzega przed podejrzanymi działaniami w jednym z systemów SAP, w którym użytkownik próbuje wykonać jedną z tych wysoce poufnych transakcji.
W fazie klasyfikacji incydentów decydujesz się podjąć działania przeciwko temu użytkownikowi, wyrzucając go z systemów SAP ERP lub BTP, a nawet z Microsoft Entra ID.
Aby uzyskać więcej informacji, zobacz Automatyzowanie reagowania na zagrożenia za pomocą podręczników w Microsoft Sentinel
Proces wdrażania standardowych aplikacji logiki jest zwykle bardziej złożony niż w przypadku aplikacji logiki zużycie. Utworzyliśmy serię skrótów ułatwiających ich szybkie wdrożenie z repozytorium Microsoft Sentinel GitHub. Aby uzyskać więcej informacji, zobacz Przewodnik po instalacji krok po kroku.
Porada
Obejrzyj folder podręczników SAP w repozytorium GitHub, aby uzyskać więcej podręczników w miarę ich udostępniania. Istnieje również krótki film wprowadzający (link zewnętrzny), który pomoże Ci rozpocząć pracę.
Blokowanie użytkownika przy użyciu pakietu SAP Integration Suite
Podręcznik Blokuj użytkownika z usługi Teams — podstawowe (zużycie) zapewnia ten sam przepływ pracy blokady użytkownika co wariant standardowy, ale jest zbudowany jako aplikacja logiki zużycie i łączy się z oprogramowaniem SAP za pośrednictwem pakietu SAP Integration Suite zamiast protokołu SOAP.
Podręcznik używa przepływu integracji społeczności (iFlow), aby zablokować użytkownika w systemie SAP. Obsługuje on złożone zdarzenia z wieloma alertami z Defender XDR dynamicznie i używa tożsamości zarządzanej do uwierzytelniania w Microsoft Sentinel przy użyciu poświadczeń klienta OAuth 2.0 dla połączenia z pakietem SAP Integration Suite.
Aby uzyskać szczegółowe informacje o wdrożeniu, zobacz podręcznik Basic-SAPLockUser w repozytorium gitHub Microsoft Sentinel.
Blokowanie użytkownika z jednego systemu
Utwórz regułę automatyzacji , aby wywołać element playbook Lock user from Teams — Basic za każdym razem, gdy zostanie wykryte poufne wykonanie transakcji przez nieautoryzowanego użytkownika. Ten podręcznik używa funkcji kart adaptacyjnych usługi Teams do żądania zatwierdzenia przed jednostronnym zablokowaniem użytkownika.
Aby uzyskać więcej informacji, zobacz Od zera do relacji bezpieczeństwa bohaterów z Microsoft Sentinel dla krytycznych sygnałów bezpieczeństwa SAP - Usłyszysz mnie SOAR! Część 1 (wpis w blogu SAP).
Podręcznik Lock user from Teams — Basic to podręcznik w warstwie Standardowa, a podręczniki w warstwie Standardowa są zwykle bardziej złożone do wdrożenia niż podręczniki zużycie.
Utworzyliśmy serię skrótów ułatwiających ich szybkie wdrożenie z repozytorium Microsoft Sentinel GitHub. Aby uzyskać więcej informacji, zobacz Przewodnik po instalacji krok po kroku i Obsługiwane typy aplikacji logiki.
Blokowanie użytkownika z wielu systemów
Podręcznik Lock user from Teams — Advanced osiąga ten sam cel, ale jest przeznaczony dla bardziej złożonych scenariuszy, dzięki czemu pojedynczy podręcznik może być używany w wielu systemach SAP, z których każdy ma własny identyfikator SID SAP.
Podręcznik Blokuj użytkownika z usługi Teams — zaawansowany bezproblemowo zarządza połączeniami ze wszystkimi tymi systemami i jego poświadczeniami przy użyciu opcjonalnego parametru dynamicznego InterfaceAttributes na liście obserwowanych systemów SAP - Systems i Azure Key Vault.
Podręcznik Blokuj użytkownika z aplikacji Teams — zaawansowane umożliwia również komunikowanie się ze stronami w procesie zatwierdzania przy użyciu komunikatów z możliwością działania programu Outlook razem z usługą Teams przy użyciu parametrów TeamsChannelID i DestinationEmail na liście obserwowanych SAP_Dynamic_Audit_Log_Monitor_Configuration .
Aby uzyskać więcej informacji, zobacz Od zera do zakresu zabezpieczeń elementu hero z Microsoft Sentinel dla krytycznych sygnałów zabezpieczeń SAP — część 2 (wpis w blogu SAP).
Zapobieganie dezaktywacji rejestrowania inspekcji
Może być również zaniepokojony dezaktywowaniem dziennika inspekcji SAP, który jest jednym ze źródeł danych zabezpieczeń. Zalecamy utworzenie reguły automatyzacji na podstawie reguły SAP — dezaktywacja reguły analizy dzienników inspekcji zabezpieczeń w celu wywołania ponownego rejestrowania inspekcji po dezaktywowaniu podręcznika, aby upewnić się, że dziennik inspekcji SAP nie jest dezaktywowany.
Podręcznik SAP — dezaktywacja dziennika inspekcji zabezpieczeń korzysta również z usługi Teams, informując pracowników ochrony po fakcie. Ważność przestępstwa i pilność jego łagodzenia wskazują, że można podjąć natychmiastowe działania bez wymaganego zatwierdzenia.
Ponieważ podręcznik SAP — dezaktywacja dziennika inspekcji zabezpieczeń używa również Azure Key Vault do zarządzania poświadczeniami, konfiguracja podręcznika jest podobna do konfiguracji użytkownika blokady z usługi Teams — podręcznik zaawansowany. Aby uzyskać więcej informacji, zobacz Od zera do zakresu zabezpieczeń hero z Microsoft Sentinel dla krytycznych sygnałów zabezpieczeń SAP — część 3 (wpis w blogu SAP).
Zawartość pokrewna
Aby uzyskać więcej informacji, zobacz Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP.