Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A solução Microsoft Sentinel para aplicações SAP monitora os sistemas SAP em busca de ameaças nas camadas de lógica de negócio, aplicação, banco de dados e sistema operacional. Este artigo explica o que está na solução: como ela coleta dados SAP, o conteúdo de segurança que ela envia e o que detecta.
Para capacidades de SIEM e SOAR, orientações de investigação, certificação e preços que se aplicam às soluções mais amplas da Microsoft Sentinel para SAP, veja as soluções Microsoft Sentinel para uma visão geral da SAP.
Componentes da solução
A solução inclui três componentes principais:
- Conector de dados sem agente: Coleta logs de aplicações SAP dos seus sistemas SAP integrados e os envia para seu espaço de trabalho Microsoft Sentinel. O conector usa SAP Cloud Integration como middleware, então nenhuma VM ou contêiner dedicado coletor de dados é necessário no seu cenário SAP.
- Pacote de soluções SAP Integration Suite: Um pacote pré-construído que você implanta no seu inquilino do SAP Integration Suite. Ele envia os fluxos de integração e a configuração que enriquecem e roteiam os logs SAP através do SAP Cloud Connector para a Microsoft Sentinel Solution for SAP.
- Conteúdo de segurança: Regras analíticas prontas para usar, cadernos de exercícios, playbooks, listas de observação e funções que transformam logs SAP em insights acionáveis.
Para explicações mais profundas de cada componente e como eles se encaixam, veja Visão Geral de Implantação.
Fontes de dados SAP
O conector de dados sem agente ingere logs relevantes para a segurança, tais como:
- Registro de Auditoria de Segurança SAP.
- Registros de alterações de documentos (CDHDR, CDPOS).
- Dados mestres do usuário, incluindo funções e autorizações.
Para a lista completa de logs e tabelas, veja o log e a tabela da solução SAP.
Fontes adicionais ampliam o quadro além dos registros principais de aplicação ABAP:
- Logs de auditoria de banco de dados SAP HANA via conector de banco de dados HANA, cobrindo atividades em nível de banco de dados, como acesso privilegiado, alterações de esquema e consultas sensíveis.
- SAP LogServ (RISE with SAP) para logs de infraestrutura e plataforma — SAP Cloud Connector, AS Java, Web Dispatcher, HANA, sistema operacional, rede e mais — coletados e encaminhados pelos SAP Enterprise Cloud Services. Veja a visão geral do SAP LogServ.
- Outros conectores Microsoft Sentinel para sinais adjacentes ao seu universo SAP, como Microsoft Entra ID, Microsoft Defender para Nuvem, Microsoft Defender para Ponto de Extremidade, e logs de firewall ou proxy, para que a atividade SAP possa ser correlacionada com identidade, endpoint e eventos de rede. Quando esses conectores emitem dados normalizados para o Modelo Avançado de Informação de Segurança (ASIM), as regras de análise da solução SAP podem reutilizá-los diretamente. Para a lista de conteúdo alinhado ao ASIM, veja conteúdo de segurança ASIM.
Cobertura da deteção de ameaças
A solução suporta detecções de ameaças como as seguintes, entre outras:
- Operações suspeitas de privilégios, como criação de usuários privilegiados ou uso de usuários de quebra-vidro.
- Tentativas de burlar mecanismos de segurança do SAP, como desativar o registro de auditoria ou executar módulos de funções sensíveis.
- Criação de backdoor (persistência), como criar novas interfaces voltadas para a Internet (ICF) ou acessar diretamente tabelas sensíveis por meio de chamadas remotas de função.
- Exfiltração de dados, como múltiplos downloads de arquivos.
- Acesso inicial, como força bruta ou múltiplos logins a partir do mesmo IP.
Para obter mais informações, veja Regras de análise incorporadas.
Configuração SAP monitorada
Além do monitoramento de atividade, a solução acompanha alterações em parâmetros sensíveis de segurança do SAP e na saúde do sistema para ajudar a detectar desvios e configurações incorretas. Para obter mais informações, consulte:
Preços da solução
Embora a solução de aplicativos SAP do Microsoft Sentinel seja gratuita para instalar, há um custo extra por hora para ativar e usar a solução em sistemas de produção.
- A cobrança extra por hora se aplica apenas a sistemas de produção ativos conectados. Os sistemas inativos não estão sujeitos a custos. Se a status de um sistema for desconhecida para Microsoft Sentinel, por exemplo, devido a problemas de permissão, é contabilizada como um sistema de produção.
- Microsoft Sentinel identifica um sistema de produção ao analisar a configuração no sistema SAP.
Os custos de ingestão do Microsoft Sentinel podem variar e são influenciados pelo volume de logs do SAP ingeridos. Para obter mais informações, consulte:
- Planeje os custos e entenda os preços e a cobrança do Microsoft Sentinel
- Reduzir os custos de Microsoft Sentinel
- Gerenciar e monitorar os custos do Microsoft Sentinel
- Solução do Microsoft Sentinel para aplicativos SAP.