Solução do Microsoft Sentinel para aplicativos SAP

A solução Microsoft Sentinel para aplicações SAP monitora os sistemas SAP em busca de ameaças nas camadas de lógica de negócio, aplicação, banco de dados e sistema operacional. Este artigo explica o que está na solução: como ela coleta dados SAP, o conteúdo de segurança que ela envia e o que detecta.

Para capacidades de SIEM e SOAR, orientações de investigação, certificação e preços que se aplicam às soluções mais amplas da Microsoft Sentinel para SAP, veja as soluções Microsoft Sentinel para uma visão geral da SAP.

Componentes da solução

A solução inclui três componentes principais:

  • Conector de dados sem agente: Coleta logs de aplicações SAP dos seus sistemas SAP integrados e os envia para seu espaço de trabalho Microsoft Sentinel. O conector usa SAP Cloud Integration como middleware, então nenhuma VM ou contêiner dedicado coletor de dados é necessário no seu cenário SAP.
  • Pacote de soluções SAP Integration Suite: Um pacote pré-construído que você implanta no seu inquilino do SAP Integration Suite. Ele envia os fluxos de integração e a configuração que enriquecem e roteiam os logs SAP através do SAP Cloud Connector para a Microsoft Sentinel Solution for SAP.
  • Conteúdo de segurança: Regras analíticas prontas para usar, cadernos de exercícios, playbooks, listas de observação e funções que transformam logs SAP em insights acionáveis.

Para explicações mais profundas de cada componente e como eles se encaixam, veja Visão Geral de Implantação.

Fontes de dados SAP

O conector de dados sem agente ingere logs relevantes para a segurança, tais como:

  • Registro de Auditoria de Segurança SAP.
  • Registros de alterações de documentos (CDHDR, CDPOS).
  • Dados mestres do usuário, incluindo funções e autorizações.

Para a lista completa de logs e tabelas, veja o log e a tabela da solução SAP.

Fontes adicionais ampliam o quadro além dos registros principais de aplicação ABAP:

  • Logs de auditoria de banco de dados SAP HANA via conector de banco de dados HANA, cobrindo atividades em nível de banco de dados, como acesso privilegiado, alterações de esquema e consultas sensíveis.
  • SAP LogServ (RISE with SAP) para logs de infraestrutura e plataforma — SAP Cloud Connector, AS Java, Web Dispatcher, HANA, sistema operacional, rede e mais — coletados e encaminhados pelos SAP Enterprise Cloud Services. Veja a visão geral do SAP LogServ.
  • Outros conectores Microsoft Sentinel para sinais adjacentes ao seu universo SAP, como Microsoft Entra ID, Microsoft Defender para Nuvem, Microsoft Defender para Ponto de Extremidade, e logs de firewall ou proxy, para que a atividade SAP possa ser correlacionada com identidade, endpoint e eventos de rede. Quando esses conectores emitem dados normalizados para o Modelo Avançado de Informação de Segurança (ASIM), as regras de análise da solução SAP podem reutilizá-los diretamente. Para a lista de conteúdo alinhado ao ASIM, veja conteúdo de segurança ASIM.

Cobertura da deteção de ameaças

A solução suporta detecções de ameaças como as seguintes, entre outras:

  • Operações suspeitas de privilégios, como criação de usuários privilegiados ou uso de usuários de quebra-vidro.
  • Tentativas de burlar mecanismos de segurança do SAP, como desativar o registro de auditoria ou executar módulos de funções sensíveis.
  • Criação de backdoor (persistência), como criar novas interfaces voltadas para a Internet (ICF) ou acessar diretamente tabelas sensíveis por meio de chamadas remotas de função.
  • Exfiltração de dados, como múltiplos downloads de arquivos.
  • Acesso inicial, como força bruta ou múltiplos logins a partir do mesmo IP.

Para obter mais informações, veja Regras de análise incorporadas.

Configuração SAP monitorada

Além do monitoramento de atividade, a solução acompanha alterações em parâmetros sensíveis de segurança do SAP e na saúde do sistema para ajudar a detectar desvios e configurações incorretas. Para obter mais informações, consulte:

Preços da solução

Embora a solução de aplicativos SAP do Microsoft Sentinel seja gratuita para instalar, há um custo extra por hora para ativar e usar a solução em sistemas de produção.

  • A cobrança extra por hora se aplica apenas a sistemas de produção ativos conectados. Os sistemas inativos não estão sujeitos a custos. Se a status de um sistema for desconhecida para Microsoft Sentinel, por exemplo, devido a problemas de permissão, é contabilizada como um sistema de produção.
  • Microsoft Sentinel identifica um sistema de produção ao analisar a configuração no sistema SAP.

Os custos de ingestão do Microsoft Sentinel podem variar e são influenciados pelo volume de logs do SAP ingeridos. Para obter mais informações, consulte: