Wskazówki dotyczące wdrażania Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux dla środowiska SAP

Te wskazówki dotyczące wdrażania dotyczące Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux dla systemu SAP zawierają zalecane uwagi dotyczące systemu SAP OSS (Online Services System), wymagania systemowe, wymagania wstępne, ważne ustawienia konfiguracji, zalecane wykluczenia programu antywirusowego i wskazówki dotyczące planowania skanowania antywirusowego.

Konwencjonalne mechanizmy zabezpieczeń, które były powszechnie używane do ochrony systemów SAP, takie jak izolowanie infrastruktury za zaporami i ograniczanie interakcyjnych logowania do systemu operacyjnego, nie są już uważane za wystarczające do wyeliminowania nowoczesnych zaawansowanych zagrożeń. Niezbędne jest wdrożenie nowoczesnych mechanizmów obronnych w celu wykrywania zagrożeń i ich zawierania w czasie rzeczywistym. Aplikacje SAP, w przeciwieństwie do większości innych obciążeń, wymagają podstawowej oceny i weryfikacji przed wdrożeniem Ochrona punktu końcowego w usłudze Microsoft Defender. Administratorzy zabezpieczeń przedsiębiorstwa powinni skontaktować się z zespołem SAP Basis przed wdrożeniem usługi Defender for Endpoint. Zespół SAP Basis powinien przejść szkolenie przekrojowe obejmujące podstawową wiedzę na temat Defender for Endpoint.

Aplikacje SAP w systemie Linux

Ważna

Podczas wdrażania usługi Defender for Endpoint na Linux zaleca się eBPF. Aby uzyskać więcej informacji, zobacz dokumentację eBPF. Usługa Defender for Endpoint została ulepszona w celu używania struktury eBPF.

Obsługiwane dystrybucje obejmują wszystkie typowe dystrybucje Linux, ale nie SUSE 12.x. Klientom SUSE 12.x zaleca się uaktualnienie do wersji SUSE 15. SUSE 12.x używa starego czujnika opartego na auditd, który ma ograniczenia wydajności.

Aby uzyskać więcej informacji na temat obsługiwanych dystrybucji, zobacz Używanie czujnika opartego na technologii eBPF dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux.

Oto kilka ważnych kwestii dotyczących aplikacji SAP na serwerze z systemem Linux:

  • Oprogramowanie SAP obsługuje tylko systemy SUSE, Red Hat i Oracle Linux. Inne dystrybucje nie są obsługiwane w przypadku aplikacji SAP S4 lub NetWeaver.
  • Zalecane są systemy SUSE 15.x, Red Hat 9.x i Oracle Linux 9.x. Obsługiwane dystrybucje obejmują wszystkie typowe dystrybucje Linux, ale nie SUSE 12.x.
  • Systemy SUSE 11.x, Red Hat 6.x i Oracle Linux 6.x nie są obsługiwane.
  • Systemy Red Hat 7.x i 8.x oraz Oracle Linux 7.x i 8.x są technicznie obsługiwane, ale nie są już testowane w połączeniu z oprogramowaniem SAP.
  • Rozwiązania SUSE i Red Hat oferują dostosowane dystrybucje dla oprogramowania SAP. Te wersje "dla systemu SAP" systemów SUSE i Red Hat mogą mieć wstępnie zainstalowane różne pakiety i prawdopodobnie różne jądra.
  • System SAP obsługuje tylko niektóre systemy plików Linux. Ogólnie rzecz biorąc, używane są platformy XFS i EXT3. System plików Oracle Automatic Storage Management (ASM) jest czasami używany w systemie Oracle DBMS i nie może być odczytywany przez usługę Defender for Endpoint.
  • Niektóre aplikacje SAP używają samodzielnych mechanizmów, takich jak TREX, Adobe Document Server, Content Server i LiveCache. Te mechanizmy wymagają określonej konfiguracji i wykluczenia plików.
  • Aplikacje SAP często mają katalogi transportowe i interfejsowe z wieloma tysiącami małych plików. Jeśli liczba plików jest większa niż 100 000, może to mieć wpływ na wydajność. Zaleca się archiwizowanie plików.
  • Zaleca się wdrożenie usługi Defender for Endpoint w nieproduktywnych środowiskach SAP przez kilka tygodni przed wdrożeniem w środowisku produkcyjnym. Zespół SAP Basis Team powinien używać narzędzi, takich jak sysstat, KSARi nmon , aby sprawdzić, czy ma to wpływ na procesor CPU i inne parametry wydajności. Istnieje również możliwość skonfigurowania szerokich wykluczeń przy użyciu parametru zakresu globalnego, a następnie przyrostowego zmniejszenia liczby wykluczonych katalogów.

Wymagania wstępne dotyczące wdrożenia Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux na maszynach wirtualnych SAP

Od grudnia 2024 r. usługę Defender for Endpoint w Linux można bezpiecznie skonfigurować z włączoną ochroną w czasie rzeczywistym.

Domyślną opcją konfiguracji wdrożenia jako rozszerzenia Azure dla programu antywirusowego jest tryb pasywny. Oznacza to, że Microsoft Defender Antivirus, składnik antywirusowy/chroniący przed złośliwym oprogramowaniem rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender, nie przechwytuje wywołań wejścia/wyjścia. Zalecamy uruchamianie Defender dla punktu końcowego z włączoną ochroną w czasie rzeczywistym we wszystkich aplikacjach SAP. W związku z tym:

  • Włączono ochronę w czasie rzeczywistym: Program antywirusowy Microsoft Defender przechwytuje wywołania wejścia/wyjścia w czasie rzeczywistym.
  • Skanowanie na żądanie jest włączone: możesz użyć funkcji skanowania w punkcie końcowym.
  • Automatyczne korygowanie zagrożeń jest włączone: Files są przenoszone, a administrator zabezpieczeń jest powiadamiany.
  • Aktualizacje analizy zabezpieczeń są włączone: alerty są dostępne w portalu Microsoft Defender.

Narzędzia do instalowania poprawek jądra bez ponownego uruchamiania, takie jak Ksplice i podobne, mogą prowadzić do nieprzewidywalnego działania systemu operacyjnego, jeśli działa Defender for Endpoint. Zaleca się tymczasowe zatrzymanie demona Defender for Endpoint przed przeprowadzeniem aktualizacji jądra w trybie online. Po zaktualizowaniu jądra można bezpiecznie ponownie uruchomić Defender for Endpoint w systemie Linux. Ta akcja jest szczególnie ważna w przypadku dużych maszyn wirtualnych SAP HANA z ogromnym kontekstem pamięci.

Gdy program antywirusowy Microsoft Defender działa z włączoną ochroną w czasie rzeczywistym, planowanie skanowań nie jest już wymagane. Aby ustawić punkt odniesienia, należy uruchomić skanowanie co najmniej raz. Następnie, w razie potrzeby, do planowania skanowania antywirusowego programu Microsoft Defender i zadań rotacji logów zwykle używa się narzędzia crontab w systemie Linux. Aby uzyskać więcej informacji, zobacz Jak zaplanować skanowanie za pomocą Microsoft Defender dla punktów końcowych (Linux).

Funkcja wykrywania i reagowania na punktach końcowych (EDR) jest aktywna, gdy Microsoft Defender dla punktu końcowego w systemie Linux jest zainstalowany. Funkcje EDR można wyłączyć za pośrednictwem wiersza polecenia lub konfiguracji przy użyciu wykluczeń globalnych. Aby uzyskać więcej informacji na temat rozwiązywania problemów z EDR, zobacz sekcje Przydatne polecenia i przydatne linki (w tym artykule).

Ważne ustawienia konfiguracji usługi Ochrona punktu końcowego w usłudze Microsoft Defender dla środowiska SAP w systemie Linux

Zaleca się sprawdzenie instalacji i konfiguracji usługi Defender for Endpoint za pomocą polecenia mdatp health.

Kluczowe parametry zalecane dla aplikacji SAP są następujące:

healthy = true
release_ring = Production (Prerelease and insider rings shouldn't be used with SAP Applications.)
real_time_protection_enabled = true  (Real-time protection can be enabled for SAP NetWeaver applications and enables real-time IO interception.)
automatic_definition_update_enabled = true
definition_status = "up_to_date" (Run a manual update if a new value is identified.)
edr_early_preview_enabled = "disabled" (If enabled on SAP systems it might lead to system instability.)
conflicting_applications = [ ] (Other antivirus or security software installed on a VM such as Clam.)
supplementary_events_subsystem = "ebpf" (Don't proceed if ebpf isn't displayed. Contact the security admin team.)

Aby uzyskać informacje na temat rozwiązywania problemów z instalacją, zobacz Rozwiązywanie problemów z instalacją Microsoft Defender dla Punktu Końcowego w systemie Linux.

Zespół ds. bezpieczeństwa w przedsiębiorstwie powinien uzyskać od administratorów systemu SAP (zazwyczaj od zespołu SAP Basis) pełną listę wykluczeń programu antywirusowego. Zalecane jest, aby początkowo wykluczyć:

  • Pliki danych DBMS, pliki dziennika i pliki tymczasowe, w tym dyski zawierające pliki kopii zapasowej
  • Cała zawartość katalogu SAPMNT
  • Cała zawartość katalogu SAPLOC
  • Cała zawartość katalogu TRANS
  • HANA: wyklucz /hana/shared, /hana/data i /hana/log. Zobacz uwaga 1730930.
  • SQL Server: Konfigurowanie oprogramowania antywirusowego do pracy z SQL Server
  • Oracle: Zobacz, jak skonfigurować program antywirusowy na serwerze Oracle Database Server (identyfikator dokumentu 782354.1).
  • DB2: Dokumentacja IBM: Które katalogi DB2 do wykluczenia z oprogramowaniem antywirusowym
  • SAP ASE: skontaktuj się z systemem SAP.
  • MaxDB: skontaktuj się z systemem SAP.
  • Serwery Adobe Document Server, katalogi archiwalne SAP, TREX, LiveCache, Content Server oraz inne samodzielne mechanizmy należy dokładnie przetestować w środowiskach nieprodukcyjnych przed wdrożeniem Defender for Endpoint w środowisku produkcyjnym

Systemy Oracle ASM nie wymagają wykluczeń, ponieważ Ochrona punktu końcowego w usłudze Microsoft Defender nie może odczytywać dysków ASM.

Klienci z klastrami Pacemaker powinni również skonfigurować następujące wykluczenia:

mdatp exclusion folder add --path /usr/lib/pacemaker/  (for RedHat /var/lib/pacemaker/)

mdatp exclusion process add --name pacemakerd

mdatp exclusion process add --name pacemaker-controld

mdatp exclusion process add --name pacemaker-schedulerd

mdatp exclusion process add --name pacemaker-attrd

mdatp exclusion process add --name pacemaker-based

mdatp exclusion process add --name pacemaker-execd

mdatp exclusion process add --name pacemaker-fenced

mdatp exclusion process add --name crm_*

Klienci korzystający z zasad zabezpieczeń Azure Security mogą wyzwolić skanowanie przy użyciu rozwiązania Freeware Clam AV. Zaleca się wyłączenie skanowania ClamAV po objęciu maszyny wirtualnej ochroną przez Ochrona punktu końcowego w usłudze Microsoft Defender przy użyciu następujących poleceń:

sudo azsecd config  -s clamav -d "Disabled"

sudo service azsecd restart

sudo azsecd status

W poniższych artykułach szczegółowo opisano sposób konfigurowania wykluczeń programu antywirusowego dla procesów, plików i folderów dla poszczególnych maszyn wirtualnych:

Zaplanuj codzienne skanowanie antywirusowe (opcjonalnie)

Zalecana konfiguracja dla aplikacji SAP umożliwia przechwytywanie w czasie rzeczywistym wywołań we/wy w celu skanowania antywirusowego. Zalecanym ustawieniem jest ochrona w czasie rzeczywistym, w ramach której real_time_protection_enabled = true.

Aplikacje SAP działające w starszych wersjach Linux lub na przeciążonym sprzęcie mogą rozważyć użycie programu real_time_protection_enabled = false. W takim przypadku należy zaplanować skanowanie antywirusowe.

Aby uzyskać więcej informacji, zobacz Jak zaplanować skanowanie za pomocą Microsoft Defender dla punktów końcowych (Linux).

Duże systemy SAP mogą mieć więcej niż 20 serwerów aplikacyjnych SAP, z których każdy jest połączony z udziałem NFS SAPMNT. Dwadzieścia lub więcej serwerów aplikacji, które jednocześnie skanują ten sam serwer NFS, prawdopodobnie przeciąża ten serwer NFS. Domyślnie usługa Defender for Endpoint w Linux nie skanuje źródeł systemu plików NFS.

Jeśli jest wymagane skanowanie oprogramowania SAPMNT, to skanowanie powinno być skonfigurowane tylko na jednej lub dwóch maszynach wirtualnych.

Zaplanowane skanowania dla systemów SAP ECC, BW, CRM, SCM, Solution Manager i innych składników powinny być rozłożone w różnym czasie, aby zapobiec przeciążeniu udostępnionego źródła magazynu systemu plików NFS przez wszystkie składniki SAP.

Przydatne polecenia

Jeśli podczas ręcznej instalacji narzędzia zypper w systemie SUSE wystąpi błąd „Nothing provides 'policycoreutils'”, zobacz Rozwiązywanie problemów z instalacją usługi Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux.

Kilka poleceń wiersza polecenia może sterować działaniem mdatp. Aby włączyć tryb pasywny, możesz użyć następującego polecenia:

mdatp config passive-mode --value enabled

Uwaga

Tryb pasywny jest trybem domyślnym podczas instalowania usługi Defender for Endpoint na Linux.

Aby włączyć ochronę w czasie rzeczywistym, możesz użyć polecenia:

mdatp config real-time-protection --value enabled

To polecenie informuje narzędzie mdatp o pobraniu najnowszych definicji z chmury:

mdatp definitions update

To polecenie sprawdza, czy program mdatp może łączyć się z chmurowymi punktami końcowymi w sieci:

mdatp connectivity test

Te polecenia aktualizują oprogramowanie mdatp w razie potrzeby:

yum update mdatp

zypper update mdatp

Ponieważ mdatp działa jako usługa systemowa systemu Linux, możesz kontrolować mdatp przy użyciu polecenia usługi, na przykład:

service mdatp status

To polecenie tworzy plik diagnostyczny, który można przekazać do pomocy technicznej firmy Microsoft:

sudo mdatp diagnostic create