Implementar a solução de Microsoft Sentinel para SAP BTP

Este artigo descreve como implementar a solução Microsoft Sentinel para o sistema BTP (SAP Business Technology Platform). A solução Microsoft Sentinel para SAP BTP monitoriza e protege o seu sistema SAP BTP. Recolhe registos de auditoria e registos de atividades da infraestrutura BTP e aplicações baseadas em BTP e, em seguida, deteta ameaças, atividades suspeitas, atividades ilegítimas e muito mais. Visão geral da solução SAP BTP.

Importante

Uma mudança de arquitetura no conector de dados v3.0.11 para atender a registos SAP BTP atrasados requer a reinserção de subcontas SAP adicionadas antes dessa alteração. Consulte as notas de atualização da solução SAP BTP para mais detalhes. Considere as ferramentas de integração em massa SAP BTP para maior conveniência.

Pré-requisitos

Antes de começar, verifique se:

  • A solução Microsoft Sentinel está ativada.
  • Tem uma área de trabalho Microsoft Sentinel definida e tem permissões de leitura e escrita para a área de trabalho.
  • A sua organização utiliza o SAP BTP (num ambiente cloud Foundry) para simplificar as interações com aplicações SAP e outras aplicações empresariais.
  • Tem uma Subconta SAP BTP (que suporta Subcontas BTP no ambiente cloud Foundry). Também pode utilizar uma conta de avaliação do SAP BTP.
  • Dispõe do serviço SAP BTP auditlog-management e da chave de serviço (consulte Configurar a subconta BTP e a solução).
  • Tem a função de Contribuidor do Microsoft Sentinel no espaço de trabalho do Microsoft Sentinel de destino.

Configurar a subconta e a solução BTP

Para configurar manualmente a subconta do SAP BTP e a solução a partir do cockpit do SAP BTP e do portal do Azure, siga estes passos:

  1. Depois de conseguir iniciar sessão na sua Subconta BTP (veja os pré-requisitos de implementação), siga os passos de recuperação do registo de auditoria no sistema SAP BTP.

  2. No cockpit do SAP BTP, selecione o Serviço de Gestão de Registos de Auditoria.

    Captura de ecrã que mostra a seleção do Serviço de Gestão de Registos de Auditoria btP.

  3. Crie uma instância do Serviço de Gestão de Registos de Auditoria na subconta BTP.

    Captura de ecrã a mostrar a criação de uma instância da subconta BTP.

  4. Crie uma chave de serviço e registe os valores para url, uaa.clientid, uaa.clientsecrete uaa.url. Estes valores são necessários para implementar o conector de dados.

    Eis exemplos destes valores de campo:

    • URL: https://auditlog-management.cfapps.us10.hana.ondemand.com
    • UAA.ClientID: 00001111-aaaa-2222-bbbb-3333cccc4444|auditlog-management!b1237
    • uaa.clientsecret:aaaaaaaa-0b0b-1c1c-2d2d-333333333333
    • uaa.url: https://trial.authentication.us10.hana.ondemand.com
  5. Inicie sessão no portal do Azure.

  6. Aceda ao serviço Microsoft Sentinel.

  7. Selecione Hub de conteúdos e, na barra de pesquisa, procure BTP.

  8. Selecione SAP BTP.

  9. Selecionar Instalar.

    Para mais informações sobre como gerir os componentes da solução, consulte Descobrir e implementar conteúdos prontos a usar do Microsoft Sentinel.

  10. Selecione Criar.

    Captura de ecrã que mostra como criar a solução de Microsoft Sentinel para SAP BTP.

  11. Selecione o grupo de recursos e a área de trabalho Microsoft Sentinel na qual pretende implementar a solução.

  12. Selecione Seguinte até passar a validação e, em seguida, selecione Criar.

  13. Quando a implementação da solução estiver concluída, regresse à área de trabalho Microsoft Sentinel e selecione Conectores de dados.

  14. Na barra de pesquisa, introduza BTP e, em seguida, selecione SAP BTP.

  15. Selecione Abrir página do conector.

  16. Na página do conector, certifique-se de que cumpre os pré-requisitos necessários listados e conclua os passos de configuração. Quando estiver pronto, selecione Adicionar conta.

  17. Especifique os parâmetros que definiu anteriormente durante a configuração. O nome da subconta especificado é projetado como uma coluna na SAPBTPAuditLog_CL tabela e pode ser utilizado para filtrar os registos quando tem várias subcontas.

    Considere as opções avançadas, se necessário:

    • Frequência de Consulta: a frequência com que o conector consulta novos dados. A predefinição é de 1 minuto.
    • Atraso na Ingestão de Registos: o atraso estimado entre o momento em que o evento é gerado no SAP BTP e o momento em que fica disponível no serviço de registos de auditoria do SAP BTP para ingestão no Microsoft Sentinel. A predefinição é 20 minutos.

    Nota

    A recuperação das auditorias da conta global não recupera automaticamente as auditorias da subconta. Siga os passos de configuração do conector para cada uma das subcontas que pretende monitorizar e siga estes passos para a conta global. Reveja estas considerações sobre a configuração da auditoria de contas SAP BTP.

  18. Confirme que os registos do BTP estão a ser enviados para a área de trabalho do Microsoft Sentinel:

    1. Inicie sessão na sua subconta BTP e execute algumas atividades que geram registos, como inícios de sessão, adição de utilizadores, alteração de permissões e alteração de definições.
    2. Aguarde entre 20 a 30 minutos para que os registos comecem a fluir.
    3. Na página do conector SAP BTP, confirme que o Microsoft Sentinel recebe os dados do BTP ou consulte diretamente a tabela SAPBTPAuditLog_CL.
  19. Ative o livro de trabalho SAP BTP e as regras de análise incorporadas do SAP BTP que são fornecidas como parte da solução, seguindo as diretrizes para a implementação das regras de análise do Microsoft Sentinel.

Nota

Para integrar subcontas SAP BTP em escala, recomenda-se abordagens baseadas na API e na CLI. Comece a usar a biblioteca de scripts de integração SAP BTP.

Considere as configurações de auditoria da conta

No âmbito da implementação, tenha em consideração as configurações de auditoria da sua conta global e subconta.

Configuração de auditoria de conta global

Ao ativar a recuperação dos registos de auditoria no cockpit do BTP para a conta global: se a subconta à qual pretende atribuir o direito de utilização do Serviço de Gestão de Registos de Auditoria estiver num diretório, tem primeiro de atribuir o direito de utilização do serviço ao nível do diretório. Só então poderá atribuir o direito de utilização do serviço ao nível da subconta.

Configuração da auditoria da subconta

Para ativar a auditoria para uma subconta, siga os passos na documentação da API de obtenção de auditorias de subcontas da SAP.

A documentação da API descreve como ativar a recuperação do registo de auditoria utilizando a interface de linha de comandos (CLI) do Cloud Foundry.

Também pode obter os registos através da interface do utilizador:

  1. Na sua subconta no Sap Service Marketplace, crie uma instância do Serviço de Gestão de Registos de Auditoria.
  2. Na nova instância, crie uma chave de serviço.
  3. Veja a chave de serviço e obtenha os parâmetros necessários do passo 4 das instruções de configuração na IU do conector de dados (url, uaa.url, uaa.clientid e uaa.clientsecret).

Integrar em massa subcontas SAP BTP à escala

Para integrar subcontas SAP BTP em escala, recomenda-se abordagens baseadas na API e na CLI. Comece a usar a biblioteca de scripts de integração SAP BTP.

Rotacionar o segredo do cliente BTP

Recomendamos que faça periodicamente a rotação dos segredos de cliente da subconta BTP. Para uma abordagem automatizada, assente numa plataforma, veja o nosso renovação automática de certificados do repositório de confiança do SAP BTP com o Azure Key Vault – ou como deixar de se preocupar com as datas de expiração de uma vez por todas (blogue da SAP).

A biblioteca de scripts de rotação de chaves SAP BTP demonstra o processo automático para atualizar um conector de dados existente com um novo segredo.