Sap LogServ integration with Microsoft Sentinel Solution for SAP overview (Descrição geral da integração do SAP LogServ com a Solução Microsoft Sentinel para SAP)

A Solução Microsoft Sentinel para aplicações SAP fornece monitorização de camada de aplicação avançada para sistemas SAP, monitorização da atividade do utilizador, transações empresariais e eventos críticos. No entanto, em ambientes SAP RISE/ECS, os registos da infraestrutura e do sistema operativo pertencem e são geridos pelo SAP e não são acessíveis através do conector de aplicações SAP padrão.

O SAP LogServ abre essa lacuna. É um serviço do SAP Enterprise Cloud Services (ECS) que centraliza os logs de todos os sistemas, aplicativos e serviços de ECS gerenciados pela SAP. A solução de edição privada SAP LogServ (RISE), S/4HANA Cloud no Hub de Conteúdos do Microsoft Sentinel permite a ingestão destes registos ao nível da infraestrutura no Microsoft Sentinel, complementando a cobertura da camada de aplicação existente.

Importante

O SAP LogServ é um serviço opcional no seu pacote PRIVADO SAP Cloud ERP (RISE). Tem de concluir uma nota de encomenda para o SAP LogServ antes de poder utilizar esta integração. Contacte a equipa da sua conta SAP para obter detalhes.

Dica

Para atualizações e orientações mais recentes, consulte a série de blogs SAP LogServ.

Que registos são fornecidos pelo SAP LogServ?

O LogServ expande o âmbito de monitorização para além da camada da aplicação SAP para incluir registos que o SAP ECS detém como fornecedor de sistema. Os tipos de registro disponíveis incluem fontes como:

Categoria de registo Exemplos
Banco de dados Registos da base de dados SAP HANA
Servidor de aplicativo AS Java, ICM, SAP Gateway
Web e conectividade SAP Web Dispatcher, SAP Cloud Connector
Sistema operacional Logs no nível do sistema operacional
Rede e segurança Registos de Rede, DNS, Proxy e Firewall
Bases de dados de terceiros Registos de bases de dados não HANA quando aplicável

Sempre verifique com a SAP os tipos de log mais recentes disponíveis e quaisquer atualizações nas fontes de log suportadas usando o Documento de Descrição de Serviço deles.

Observação

O Registro de Auditoria de Segurança do SAP (AS ABAP) para a camada de aplicativo é tratado pelo conector de dados Microsoft Sentinel Solution for SAP applications, não pelo SAP LogServ. Implemente ambas as soluções juntas para cobertura de ponta a ponta.

Como as duas soluções funcionam em conjunto

Implemente a solução SAP LogServ juntamente com a Solução Microsoft Sentinel para aplicações SAP para uma visibilidade abrangente em toda a pilha SAP RISE:

  • Microsoft Sentinel Solução para aplicações SAP: monitoriza a camada da aplicação SAP, incluindo lógica de negócio, atividade do utilizador, transações confidenciais, escalamento de privilégios e exfiltração de dados através do conector de dados sem agente.
  • Solução SAP LogServ: fornece registos de infraestrutura, base de dados e camada de SO a partir de ambientes geridos pelo SAP através de um conector de dados dedicado instalado a partir do Hub de Conteúdos.

Em conjunto, estas soluções dão visibilidade à sua equipa de segurança da lógica de negócio até à camada de infraestrutura, permitindo a correlação entre camadas e a deteção de ameaças através das regras de análise incorporadas de mais de 60 e do Segurança da Microsoft Suite.

Principais recursos

  • Recolha de registos quase em tempo real com integração sem agente no Microsoft Sentinel através do conector de dados SAP LogServ.
  • Conteúdo de segurança incorporado , incluindo regras de análise e livros fornecidos pelo SAP para tipos de registo específicos do LogServ.
  • Ativaçãoe reutilização do conteúdo de segurança do Microsoft Advanced Security Information Model (ASIM)
  • Retenção de longo prazo configurável por origem de dados com retenção de até 12 anos com Microsoft Sentinel Data Lake.
  • Integração SOAR com os recursos de orquestração, automação e resposta de segurança do Microsoft Sentinel, incluindo o bloqueio de usuários do SAP via Microsoft Teams.
  • Correlação de sinais cruzados entre endpoints, dados do Microsoft Entra ID e outras fontes de dados no workspace do Microsoft Sentinel.

Pré-requisitos

Observação

Apenas clientes do SAP RISE hospedado no Azure têm a opção de implantação totalmente integrada. Para o SAP RISE noutras plataformas, o reencaminhador de registos autoalojado do SAP tem de ser instalado num componente alojado pelo cliente com conectividade de rede ao serviço SAP LogServ e ao Ponto Final de Recolha de Dados do Microsoft Sentinel. O reencaminhador tem opções de configuração dedicadas para Microsoft Sentinel para SAP. Veja o blog de anúncios da SAP para mais detalhes.

Implantar a solução

  1. Instale a solução SAP LogServ (RISE), S/4HANA Cloud Private Edition a partir do Hub de Conteúdos do Microsoft Sentinel. A implementação do conector cria um Ponto Final de Recolha de Dados e uma Regra de Recolha de Dados no mesmo grupo de recursos que a área de trabalho do Log Analytics.

    Se o usuário responsável pela implantação não tiver permissões para criar automaticamente um registro de aplicativo do Microsoft Entra, crie o registro do aplicativo separadamente, forneça um segredo e atribua à Regra de Coleta de Dados a ID do aplicativo com a função Publicador de Métricas de Monitoramento.

  2. Contacte o CDM do SAP ECS ou o TSM do ECS para iniciar a integração. Copie sap-logserv-sentinel-integration@service.microsoft.com no email com a linha de assunto SAP LogServ e Microsoft Sentinel – Ativação, incluindo detalhes do cliente SAP RISE.

  3. Partilhe os seguintes detalhes de configuração com o SAP através de um canal seguro:

    • ID do inquilino do Microsoft Entra
    • ID da aplicação Microsoft Entra
    • Segredo do aplicativo Microsoft Entra
    • URL do Ponto Final de Recolha de Dados
    • ID imutável da política de coleção de dados

O SAP valida a elegibilidade e configura o encaminhamento automático de log para seu espaço de trabalho do SAP no Microsoft Sentinel.

Dica

Antes de partilhar a configuração com o SAP, considere realizar um teste rápido para validar a conectividade ponto a ponto. Para obter orientações, veja a série de blogues sap LogServ.

Detetar dados do SAP LogServ no Microsoft Sentinel para SAP

Assim que a solução for implementada e os registos estiverem a fluir, utilize os seguintes recursos para explorar e analisar os dados do SAP LogServ no Microsoft Sentinel.

Pasta de trabalho do SAP LogServ Insights

A pasta de trabalho do painel SAP LogServ Insights fornece monitoramento em tempo real da ingestão de logs da infraestrutura SAP RISE e da atividade do sistema.

Captura de tela da pasta de trabalho do painel do SAP LogServ Insights.

A pasta de trabalho mostra:

  • Uma descrição geral do Total de Eventos, Sistemas Ativos, Volume de Dados, Estado de Dados e Dados Mais Recentes, ajudando os analistas a avaliar rapidamente o estado de funcionamento e a atualização da ingestão de registos.
  • Um indicador de Estado de Atualização de Dados usando etiquetas codificadas por cores para destacar se a ingestão é atual, atrasada ou obsoleta.
  • Filtros para Área de Trabalho do Log Analytics, Intervalo de Tempo, Tipo de Registo, Subtipo de Registo e Estado da Atividade para restringir origens e sistemas de registo específicos.
  • Uma secção configuração de alertas que lhe permite criar regras de alerta diretamente a partir do livro, com tipo de alerta configurável, nome, limiar e gravidade.
  • Uma Linha Cronológica do Volume de Registo que visualiza tendências de ingestão de registos ao longo do tempo, ajudando os analistas a identificar picos, quedas ou anomalias que possam estar associadas a alterações de infraestrutura ou incidentes de segurança.

Para obter mais informações sobre como personalizar e utilizar o livro, consulte Tutorial: Visualizar e monitorizar os seus dados.

Regras analíticas embutidas

A solução SAP LogServ e a Solução Microsoft Sentinel para aplicações SAP fornecem regras de análise que visam diferentes camadas da pilha SAP RISE:

  • Regras de análise SAP LogServ: Foco em detecções na camada de infraestrutura, incluindo desativação de trilhas de auditoria do SAP HANA, anomalias do sistema operacional, atividade de rede e eventos de firewall provenientes da infraestrutura gerenciada pela SAP. Por meio da normalização ASIM, os clientes podem se beneficiar do conteúdo de segurança Microsoft Modelo Avançado de Informação de Segurança (ASIM) e dos investimentos já implementados, sem criar regras analíticas específicas do SAP RISE ou alterar processos de operações de segurança existentes.

  • Microsoft Sentinel Solução para regras de análise de aplicações SAP: abrange a camada da aplicação, incluindo mais de 60 regras incorporadas para detetar o escalamento de privilégios, transações confidenciais, exfiltração de dados e atividade de utilizador não autorizada na lógica de negócio SAP.

Implemente ambas as soluções em conjunto para obter cobertura de detecção entre camadas, desde o banco de dados SAP HANA e a infraestrutura do sistema operacional até a camada de aplicação SAP.

O exemplo a seguir mostra uma detecção isolada na camada de infraestrutura do SAP LogServ para a desativação de uma trilha de auditoria de banco de dados HANA no Microsoft Sentinel, apresentada como um incidente no portal do Microsoft Defender. Encontre um cenário de ponta a ponta nessa reprise de ataque de engenharia social.

Captura de tela de um BD SAP LogServ HANA - desativação de incidente de Trilha de Auditoria no Microsoft Defender.

Filtre os logs do LogServ antes da ingestão

Nem todo tipo de log que o SAP LogServ encaminha precisa cair no seu nível de Analytics. A filtragem ocorre na Regra de Coleta de Dados (DCR) que o conector implanta, então registros excluídos são descartados antes da ingestão e não geram custos de ingestão.

O DCR roteia registros para vários fluxos com base nos clz_dir atributos e clz_subdir fornecidos pelo LogServ. Por exemplo:

Fonte (clz_dir / clz_subdir) Destino
windows / security SecurityEvent
windows / qualquer outra coisa WindowsEvent
linux (sublogs selecionados), hana / hanaaudit Syslog
dns ASimDnsActivityLogs
webdispatcher / accesslog, denylog ASimWebSessionLogs
todo o resto SAPLogServ_CL (apanhador)

Para filtrar, identifique e remova ou estreite o fluxo de dados que seleciona o tipo de log que deseja excluir.

Por exemplo, para excluir logs do banco de dados SAP HANA, exclua o fluxo de dados que seleciona clz_dir == "hana". Para as definições atuais de fluxo de dados, veja a SAPLogServ_DCR.json no repositório Microsoft Sentinel GitHub.

Edite o DCR com o editor de transformação no portal Azure, a exportação de templates ARM ou a API REST dos Conectores de Dados. Recomendamos que você exporte primeiro a configuração atual e a use como seu modelo de trabalho, assim você só substitui a dataFlows seção.

Observação

Atualizar a solução a partir do Content Hub não altera os DCRs que já estão implantados, por design, para evitar interrupções não intencionais na ingestão de logs. Espere cerca de 15 minutos para que a mudança de DCR entre em vigor antes de verificar os resultados.

Dica

Se seu objetivo é otimização de custos em vez de descartar dados diretamente, use a capacidade de filtro e divisão para manter tipos de log de alto valor na camada de Analytics e direcionar dados LogServ de menor valor e relevantes para conformidade para o data lake do Microsoft Sentinel.