Configurar o sistema SAP para a solução de Microsoft Sentinel

Este artigo descreve como preparar o seu ambiente SAP para ligar ao conector de dados SAP. Antes de começar, verifique se você examinou os pré-requisitos para implantar a solução Microsoft Sentinel para aplicativos SAP.

Este artigo faz parte do segundo passo na implementação da solução Microsoft Sentinel para aplicações SAP. Embora os passos realizados no Microsoft Sentinel exijam que a solução seja instalada primeiro, outras preparações no ambiente SAP podem ocorrer em paralelo.

Diagrama do fluxo de implementação da solução Microsoft Sentinel para aplicações SAP, com o passo SAP de preparação realçado.

Muitos dos procedimentos neste artigo são normalmente executados pela sua equipa SAP BASIS . Alguns passos também incluem sua equipe de segurança.

Pré-requisitos

Configurar a função de Microsoft Sentinel

Para permitir que o conector de dados SAP se ligue ao seu sistema SAP, tem de criar uma função de sistema SAP especificamente para esta finalidade.

Crie uma função usando o modelo MSFTSEN_SENTINEL_READER, que inclui todas as permissões básicas para que o conector de dados funcione.

Para obter mais informações, consulte a documentação do SAP sobre como criar funções.

Crie um usuário SAP para a vaga Microsoft Sentinel

A solução Microsoft Sentinel para aplicações SAP requer uma conta de utilizador para ligar ao seu sistema SAP. Ao criar o utilizador:

Para mais informações, consulte a documentação SAP sobre criação de contas de usuário.

Configurar a auditoria SAP

Algumas instalações de sistemas SAP podem não ter o registo de auditoria ativado por predefinição. Para obter os melhores resultados na avaliação do desempenho e eficácia da solução de Microsoft Sentinel para aplicações SAP, ative a auditoria do seu sistema SAP e configure os parâmetros de auditoria.

Recomendamos que configure a auditoria para todas as mensagens do registo de auditoria, em vez de apenas registos específicos. As diferenças no custo de ingestão são geralmente mínimas e os dados são úteis para detecções do Microsoft Sentinel e em investigações e buscas pós-comprometimento.

Dica

Se quiser ingerir registos da BD SAP HANA, certifique-se de que também ativa a auditoria para a BD SAP HANA. Para obter mais informações, veja Recolher registos de auditoria do SAP HANA no Microsoft Sentinel

Dica

Para sistemas SAP geridos pelo SAP RISE/ECS, a ativação do Registo de Auditoria de Segurança faz parte do contrato de responsabilidade partilhada. Verifique junto do seu contacto SAP se a auditoria já está ativa por predefinição ou se é necessário efetuar quaisquer passos adicionais. Os sistemas de edição pública da Cloud SAP S/4HANA têm a auditoria ativada por predefinição.

Para uma cobertura de monitorização completa com o conector de dados sem agente, recomendamos que ative a monitorização em todos os IDs de cliente dos seus sistemas SAP monitorizados, incluindo os clientes 000 e 066.

Para obter mais informações, consulte Análise e configurações recomendadas do Log de Auditoria de Segurança (SM19/RSAU).

Configurar o sistema para utilizar o SNC para ligações seguras

Por padrão, os conectores de dados SAP usam uma conexão remota de chamada de função (RFC) e um nome de usuário e senha para autenticar no sistema SAP.

Para criptografar a conexão RFC ou usar autenticação baseada em certificado, configure o SAP Smart Network Communications (SNC). Trabalhe com seus administradores de SAP e a equipe de infraestrutura de chave pública (PKI) da sua organização para planejar a configuração do SNC. Siga as orientações SAP para os componentes, certificados e relacionamentos de confiança SAP no seu ambiente.

Antes de configurar a conexão com o Microsoft Sentinel:

Para o conector de dados sem agente, configure o SNC no SAP Cloud Connector. Para mais informações, veja SAP KBA 3536285: SAP Cloud Connector - Como configurar configurações gerais de SNC para o SAP Cloud Connector.

Se você usar o SAP Cloud Connector de alta disponibilidade, também valide o SNC após mudar para a instância shadow.

Para mais informações, consulte a documentação SAP sobre configuração do SNC e Início com o SAP SNC para integrações com RFC.

Configurar as definições do SAP BTP

Para preparar o SAP Business Technology Platform (BTP) para o conector de dados sem agente, configure os seguintes serviços e funções em sua subcontagem DO SAP BTP.

  1. Na sua subconta SAP BTP, adicione direitos para os seguintes serviços:

    • Suíte de Integração SAP
    • Tempo de execução do SAP Process Integration
    • Runtime do Cloud Foundry

    Observação

    Esta solução considera apenas a Integração do SAP Cloud no ambiente do Cloud Foundry.

  2. Crie uma instância do Cloud Foundry Runtime e, em seguida, crie também um espaço cloud Foundry.

  3. Crie uma instância do SAP Integration Suite.

  4. Atribua a função do SAP BTP Integration_Provisioner à sua conta de usuário da subconta do SAP BTP.

  5. No SAP Integration Suite, adicione a capacidade de integração na cloud.

  6. Atribua as seguintes funções de integração de processos à sua conta de utilizador:

    • PI_Administrator
    • PI_Integration_Developer
    • PI_Business_Expert

    As funções PI_Administrator, PI_Integration_Developer e PI_Business_Expert estão disponíveis somente depois que você ativa a funcionalidade de integração de nuvem.

  7. Crie uma instância do SAP Process Integration Runtime na sua subconta usando o plano de serviço integration-flow (não API!).

  8. Após verificar se a capacidade de integração com nuvem está ativada, crie uma chave de serviço para o SAP Process Integration Runtime e salve o conteúdo JSON em um local seguro.

Para obter mais informações, consulte a documentação do SAP sobre a instalação inicial do SAP Integration Suite.

Configurar o conector no Microsoft Sentinel e no sistema SAP

Este procedimento tem passos no Microsoft Sentinel e no seu sistema SAP e requer coordenação com o administrador sap.

  1. No Microsoft Sentinel, acesse a página Configuração > Conectores de dados e localize o conector de dados Microsoft Sentinel para SAP - sem agente.

  2. Na secção Configuração, expanda e siga as instruções na secção Configuração inicial do conector – Execute os passos abaixo uma vez: Estas etapas exigirão a participação do seu engenheiro de SecuritySOC e do administrador do SAP.

    1. Acionar a implantação automática de recursos do Azure (Engenheiro de SOC). Se, depois de implementar os recursos Azure, os valores nos passos 2 e 3 não forem preenchidos automaticamente, feche e expanda novamente o passo 1 para atualizar os valores nos passos 2 e 3.

    2. Implemente um artefacto de credenciais de cliente OAuth2 na Integração SAP (SAP Administração).

    3. Implante o pacote do conector de dados sem agente da SAP na SAP Integration Suite (SAP Admin). Este procedimento é efetuado a partir do portal do SAP Integration Suite (IU da Web de Integração na Cloud do SAP).

      1. Abra a secção Descobrir .
      2. Pesquise por Solução do Microsoft Sentinel e abra-a.
      3. Clique em Copiar para importar o pacote de integração para o seu inquilino de Integração na Cloud.
      4. Abra o pacote e aceda ao separador Artefactos . Em seguida, selecione a configuração do Recoletor de Dados . Para obter mais informações, consulte a documentação do SAP sobre como importar pacotes de integração.
      5. Configure o fluxo de integração com LogIngestionURL e DCRImmutableID.
      6. Implemente o iflow com o SAP Cloud Integration como o serviço de runtime.

Configurar as definições do Conector do SAP Cloud

Configure o SAP Cloud Connector para habilitar a comunicação entre o sistema de back-end SAP e o SAP BTP. Antes de começar, verifique se você tem as credenciais necessárias para adicionar sua subcontagem SAP BTP no SAP Cloud Connector.

  1. Instale o SAP Cloud Connector. Para obter mais informações, consulte Instalação do SAP Cloud Connector.

  2. Inicie sessão na interface do conector da cloud e adicione a subconta com as credenciais relevantes. Para obter mais informações, consulte a documentação do SAP sobre como gerenciar subcontões no SAP Cloud Connector.

  3. Na subconta do Cloud Connector, adicione um novo mapeamento de sistema para o sistema de back-end, para associar o sistema ABAP ao protocolo RFC.

  4. Defina as opções de balanceamento de carga e introduza os detalhes do servidor ABAP de back-end. Copie o nome do host virtual para um local seguro a ser usado ao criar o destino SAP BTP.

  5. Adicione novos recursos ao mapeamento do sistema para cada um dos seguintes nomes de funções:

    • RSAU_API_GET_LOG_DATA, para obter dados do log de auditoria de segurança do SAP

    • BAPI_USER_GET_DETAIL, para obter os detalhes do utilizador SAP

    • RFC_READ_TABLE, para ler dados de tabelas necessárias

    • SIAG_ROLE_GET_AUTH, para obter autorizações de função de segurança

    • /OSP/SYSTEM_TIMEZONE, para obter os detalhes do fuso horário do sistema SAP

    Observação

    A função MSFTSEN_SENTINEL_READER descrita em Configurar a função Microsoft Sentinel está configurada para acesso de privilégios mínimos. Isto garante que os módulos de função, como RFC_READ_TABLE, são utilizados apenas conforme necessário. Considere as melhores práticas da SAP para acesso via RFC e as configurações do SAP Unified Connectivity (UCON) para controlar o acesso a módulos de função além dos controles do SAP Cloud Connector e da função do SAP.

  6. Adicione um novo destino no SAP BTP que aponte para o anfitrião virtual que criou anteriormente. Use os detalhes a seguir para preencher o novo destino RFC do SAP BTP para o Microsoft Sentinel:

    • Nome: insira o nome que você deseja usar para a conexão Microsoft Sentinel

    • Tipo: RFC

    • Tipo de proxy: On-Premise

    • Utilizador: introduza a conta de utilizador ABAP que criou anteriormente para Microsoft Sentinel

    • Tipo de autorização: CONFIGURED USER

    • Propriedades adicionais:

      • jco.client.ashost = <virtual host name>

      • jco.client.client = <client e.g. 001>

      • jco.client.sysnr = <system number = 00>

      • jco.client.lang = EN

    • Localização: necessária apenas quando você conecta vários Cloud Connectors à mesma subconta do BTP. Para obter mais informações, consulte a documentação do SAP sobre parâmetros que influenciam o comportamento da comunicação.

Otimize o tamanho, o throughput e o isolamento do SAP Cloud Connector

As configurações padrão do SAP Cloud Connector se encaixam na maioria dos ambientes. Ajuste antes de entrar no ar quando a ingestão do Microsoft Sentinel for de alto volume, com explosões ou compartilhar um SAP Cloud Connector com outras integrações.

  1. Confirme o tamanho da instância mestre do Cloud Connector: Dimensionamento para a instância master.
  2. Se o SAP Cloud Integration (CPI) reportar IOError on tunnel socket during connect attempt, use o SAP note 3403815 para ajustar os limites de throughput e requisições.
  3. Ativar o monitoramento em tempo de execução: Monitoramento do Cloud Connector.
  4. Recupere sessões obsoletas ou travadas do SAP Cloud Connector seguindo as notas 2485510 do SAP.

Dica

Dedique uma instância do SAP Cloud Connector ao tráfego do Microsoft Sentinel quando o conector compartilhado estiver próximo da saturação, quando outras integrações causarem padrões de carga voláteis ou quando exigências de segurança ou regulatórias exigirem isolamento. Uma instância dedicada protege a ingestão de incidentes ruidosos com vizinhos e simplifica o planejamento de capacidade, controle de mudanças e escopo de auditoria.

Executar o verificador de pré-requisitos

Execute o verificador de pré-requisitos para validar se o sistema SAP está pronto para integração com Microsoft Sentinel.

  1. O iflow do verificador de pré-requisitos está incluído no pacote de integração da solução Microsoft Sentinel. Configure e implemente este iflow antes de continuar para o passo seguinte, para que o seu sistema SAP cumpra os pré-requisitos do sistema antes da integração com Microsoft Sentinel. Após a implementação, o iflow é executado com base numa agenda na Integração do SAP Cloud; reveja o status de execução mais recente para confirmar o êxito.

    Para configurar e implementar a ferramenta:

    1. Abra o pacote de integração, navegue até a aba Artefatos e selecione o iflow Verificador de pré-requisitos>Configurar.
    2. Defina o nome do destino da chamada de função remota (RFC) para o sistema SAP que deseja verificar. Por exemplo, A4H-100-Sentinel-RFC.
    3. Implemente o iflow como faria de outra forma para os seus sistemas SAP.
    4. Para obter os melhores resultados, execute o verificador durante 24 horas com frequência de 1min para detectar anomalias, como tarefas de lote de um dia para o outro, ou picos de utilização desconhecidos.

    Para verificar o status da verificação:

    1. No SAP Cloud Integration, abra Monitor>Integrações e localize as execuções do iFlow Verificador de Pré-requisitos de acordo com o período de observação definido por você (por exemplo, 24h). Confirme que as execuções foram concluídas com status Concluída (HTTP 200) e que o payload de resposta não contém avisos ou erros. O agendador pode produzir mensagens com o estado "Eliminado" devido ao funcionamento interno da Integração do SAP Cloud. Estas mensagens podem ser ignoradas e conter texto como "O processamento de mensagens foi eliminado porque o evento de temporizador de acionamento já foi processado por outro processo".
    2. Verifique o registro de processamento de mensagens (MPL), os anexos e as propriedades para os resultados de cada verificação. Abra o ficheiro anexado à entrada MPL.

    Captura de tela do espaço reservado para o status de execução do iFlow do verificador de pré-requisitos no SAP Cloud Integration Monitor.

    Utilize a tabela seguinte para interpretar os resultados:

    Status O que significa Próxima etapa
    Concluído, sem avisos Todos os pré-requisitos são cumpridos. Continue a ligar o sistema SAP ao Microsoft Sentinel.
    Concluído, com avisos Os pré-requisitos são parcialmente cumpridos. Revise os detalhes da resposta e corrija o problema antes de se conectar.
    Falha ou status diferente de 200 O verificador não conseguiu aceder ao sistema SAP de destino nem ocorreu um erro de configuração. Verifique o destino RFC e as credenciais e, em seguida, reimplante e execute o iflow novamente.

    Se existirem resultados, consulte os detalhes da resposta para obter orientações sobre os passos de remediação. Os sistemas SAP legados necessitam frequentemente de notas SAP adicionais. Além disso, veja a seção de solução de problemas para problemas comuns e respectivas soluções.

    Após a conclusão:

    Cancele a implantação do iflow verificador de pré-requisitos agendado após a verificação do sistema SAP ser concluída com êxito. Repita esta sequência para todos os novos sistemas SAP que serão integrados.

  2. No portal Sentinel, desloque-se mais para baixo na área Configuração e expanda e siga as instruções em Adicionar Sistemas SAP monitorizados – execute os passos abaixo para cada sistema SAP monitorizado: área para cada sistema SAP que pretende monitorizar.

    No assistente Adicionar Sistemas SAP monitorados em Microsoft Sentinel, na etapa denominada Conectar o Sistema SAP ao Microsoft Sentinel/SoC Engineer, continue com Conectar seu sistema SAP ao Microsoft Sentinel.

Próxima etapa