Configurar o sistema SAP para a solução de Microsoft Sentinel

Este artigo descreve como preparar o seu ambiente SAP para ligar ao conector de dados SAP. Antes de começar, certifique-se de que revisou os pré-requisitos para implementar a solução Microsoft Sentinel para aplicações SAP.

Este artigo faz parte do segundo passo na implementação da solução Microsoft Sentinel para aplicações SAP. Embora os passos realizados no Microsoft Sentinel exijam que a solução seja instalada primeiro, outras preparações no ambiente SAP podem ocorrer em paralelo.

Diagrama do fluxo de implementação da solução Microsoft Sentinel para aplicações SAP, com o passo SAP de preparação realçado.

Muitos dos procedimentos neste artigo são normalmente executados pela sua equipa SAP BASIS . Alguns passos também incluem a sua equipa de segurança.

Pré-requisitos

Configurar a função de Microsoft Sentinel

Para permitir que o conector de dados SAP se ligue ao seu sistema SAP, tem de criar uma função de sistema SAP especificamente para esta finalidade.

Crie uma função utilizando o modelo MSFTSEN_SENTINEL_READER, que inclui todas as permissões básicas para o conector de dados poder funcionar.

Para mais informações, consulte a documentação SAP sobre criação de funções.

Crie um utilizador SAP para a função Microsoft Sentinel

A solução Microsoft Sentinel para aplicações SAP requer uma conta de utilizador para ligar ao seu sistema SAP. Ao criar o utilizador:

Para mais informações, consulte a documentação SAP sobre a criação de contas de utilizador.

Configurar a auditoria SAP

Algumas instalações de sistemas SAP podem não ter o registo de auditoria ativado por predefinição. Para obter os melhores resultados na avaliação do desempenho e eficácia da solução de Microsoft Sentinel para aplicações SAP, ative a auditoria do seu sistema SAP e configure os parâmetros de auditoria.

Recomendamos que configure a auditoria para todas as mensagens do registo de auditoria, em vez de apenas registos específicos. As diferenças nos custos de ingestão são geralmente mínimas, e os dados são úteis para deteções no Microsoft Sentinel e para investigações após comprometimento e procura de ameaças.

Sugestão

Se quiser ingerir registos da BD SAP HANA, certifique-se de que também ativa a auditoria para a BD SAP HANA. Para obter mais informações, veja Recolher registos de auditoria do SAP HANA no Microsoft Sentinel

Sugestão

Para sistemas SAP geridos pelo SAP RISE/ECS, a ativação do Registo de Auditoria de Segurança faz parte do contrato de responsabilidade partilhada. Verifique junto do seu contacto SAP se a auditoria já está ativa por predefinição ou se é necessário efetuar quaisquer passos adicionais. Os sistemas de edição pública da Cloud SAP S/4HANA têm a auditoria ativada por predefinição.

Para uma cobertura de monitorização completa com o conector de dados sem agente, recomendamos que ative a monitorização em todos os IDs de cliente dos seus sistemas SAP monitorizados, incluindo os clientes 000 e 066.

Para mais informações, consulte Análise e definições recomendadas do Registo de Auditoria de Segurança (SM19/RSAU).

Configurar o sistema para utilizar o SNC para ligações seguras

Por defeito, os conectores de dados SAP utilizam uma ligação remota de chamada de função (RFC) e um nome de utilizador e palavra-passe para autenticar no sistema SAP.

Para encriptar a ligação RFC ou usar autenticação baseada em certificados, configure o SAP Smart Network Communications (SNC). Trabalhe com os administradores da SAP e a equipa de infraestrutura de chave pública (PKI) da sua organização para planear a configuração do SNC. Siga as orientações SAP para os componentes SAP, certificados e relações de confiança no seu ambiente.

Antes de configurar a ligação ao Microsoft Sentinel:

Para o conector de dados sem agente, configure SNC no SAP Cloud Connector. Para mais informações, consulte SAP KBA 3536285: SAP Cloud Connector - Como configurar as definições gerais de SNC para o SAP Cloud Connector.

Se usares alta disponibilidade do SAP Cloud Connector, também valida o SNC depois de mudares para a instância sombra.

Para mais informações, consulte a documentação SAP sobre configuração do SNC e Início com o SAP SNC para integrações com RFC.

Configurar as definições do SAP BTP

Para preparar a SAP Business Technology Platform (BTP) para o conector de dados sem agente, configure os seguintes serviços e funções na sua subconta SAP BTP.

  1. Na sua subconta SAP BTP, adicione direitos para os seguintes serviços:

    • Suíte de integração SAP
    • Tempo de execução da integração de processos SAP
    • Tempo de execução do Cloud Foundry

    Nota

    Esta solução considera apenas a Integração do SAP Cloud no ambiente do Cloud Foundry.

  2. Crie uma instância do Cloud Foundry Runtime e, em seguida, crie também um espaço cloud Foundry.

  3. Crie uma instância do SAP Integration Suite.

  4. Atribua a função SAP BTP Integration_Provisioner à conta do seu utilizador na sua subconta SAP BTP.

  5. No SAP Integration Suite, adicione a capacidade de integração na cloud.

  6. Atribua as seguintes funções de integração de processos à sua conta de utilizador:

    • PI_Administrator
    • PI_Integration_Developer
    • PI_Business_Expert

    As funções de PI_Administrator, PI_Integration_Developer e PI_Business_Expert só estão disponíveis depois de ativar a capacidade de integração cloud.

  7. Crie uma instância do SAP Process Integration Runtime na sua subconta utilizando o plano de serviço integration-flow (não API!).

  8. Depois de verificar que a capacidade de integração na cloud está ativada, crie uma chave de serviço para o SAP Process Integration Runtime e guarde o conteúdo JSON num local seguro.

Para mais informações, consulte a documentação SAP sobre a Configuração Inicial do SAP Integration Suite.

Configurar o conector no Microsoft Sentinel e no sistema SAP

Este procedimento tem passos no Microsoft Sentinel e no seu sistema SAP e requer coordenação com o administrador sap.

  1. No Microsoft Sentinel, aceda à página Configuração > Conectores de dados e localize o conector de dados Microsoft Sentinel para SAP - sem agente.

  2. Na secção Configuração, expanda e siga as instruções na secção Configuração inicial do conector – Execute os passos abaixo uma vez: Estes passos irão exigir tanto o seu engenheiro de SecuritySOC como o administrador de SAP.

    1. Desencadear a implementação automática de recursos do Azure (Engenheiro de SOC). Se, depois de implementar os recursos Azure, os valores nos passos 2 e 3 não forem preenchidos automaticamente, feche e expanda novamente o passo 1 para atualizar os valores nos passos 2 e 3.

    2. Implemente um artefacto de credenciais de cliente OAuth2 na Integração SAP (SAP Administração).

    3. Implemente o pacote do conector de dados sem agente da SAP no SAP Integration Suite (SAP Admin). Este procedimento é efetuado a partir do portal do SAP Integration Suite (IU da Web de Integração na Cloud do SAP).

      1. Abra a secção Descobrir .
      2. Procure por Solução Microsoft Sentinel e abra-a.
      3. Clique em Copiar para importar o pacote de integração no seu locatário de Integração na Nuvem.
      4. Abra o pacote e aceda ao separador Artefactos . Em seguida, selecione a configuração do Recoletor de Dados . Para mais informações, consulte a documentação SAP sobre importação de pacotes de integração.
      5. Configure o fluxo de integração com LogIngestionURL e DCRImmutableID.
      6. Implemente o iFlow utilizando o SAP Cloud Integration como serviço de runtime.

Configurar as definições do Conector do SAP Cloud

Configure o SAP Cloud Connector para permitir a comunicação entre o seu sistema backend SAP e o SAP BTP. Antes de começar, certifique-se de que tem as credenciais necessárias para adicionar a sua subconta SAP BTP no SAP Cloud Connector.

  1. Instale o SAP Cloud Connector. Para mais informações, consulte Instalação do SAP Cloud Connector.

  2. Inicie sessão na interface do conector da cloud e adicione a subconta com as credenciais relevantes. Para mais informações, consulte a documentação SAP sobre gestão de subcontas no SAP Cloud Connector.

  3. Na subconta do conector da nuvem, adicione um novo mapeamento de sistema para o sistema de back-end para mapear o sistema ABAP para o protocolo RFC.

  4. Defina as opções de balanceamento de carga e introduza os detalhes do servidor ABAP de back-end. Copie o nome do host virtual para um local seguro para usar quando criar o destino SAP BTP.

  5. Adicione novos recursos ao mapeamento do sistema para cada um dos seguintes nomes de funções:

    • RSAU_API_GET_LOG_DATA, para obter dados do registo de auditoria de segurança do SAP

    • BAPI_USER_GET_DETAIL, para obter os detalhes do utilizador SAP

    • RFC_READ_TABLE, para ler dados de tabelas necessárias

    • SIAG_ROLE_GET_AUTH, para obter autorizações de função de segurança

    • /OSP/SYSTEM_TIMEZONE, para obter os detalhes do fuso horário do sistema SAP

    Nota

    A função MSFTSEN_SENTINEL_READER descrita em Configurar a função do Microsoft Sentinel está configurada de acordo com o princípio do menor privilégio. Isto garante que os módulos de função, como RFC_READ_TABLE, são utilizados apenas conforme necessário. Considere as melhores práticas da SAP relativas ao acesso RFC e as configurações do SAP Unified Connectivity (UCON) para controlar o acesso aos módulos de função para além dos controlos do SAP Cloud Connector e do perfil SAP.

  6. Adicione um novo destino no SAP BTP que aponte para o anfitrião virtual que criou anteriormente. Use os seguintes detalhes para preencher o novo destino SAP BTP RFC para o Microsoft Sentinel:

    • Nome: Introduza o nome que pretende usar para a ligação ao Microsoft Sentinel

    • Tipo: RFC

    • Tipo de Proxy: On-Premise

    • Utilizador: introduza a conta de utilizador ABAP que criou anteriormente para Microsoft Sentinel

    • Tipo de Autorização: CONFIGURED USER

    • Propriedades adicionais:

      • jco.client.ashost = <virtual host name>

      • jco.client.client = <client e.g. 001>

      • jco.client.sysnr = <system number = 00>

      • jco.client.lang = EN

    • Localização: necessário apenas quando liga vários conectores de cloud à mesma subconta do BTP. Para mais informações, consulte a documentação SAP sobre parâmetros que influenciam o comportamento de comunicação.

Otimize o tamanho, o rendimento e o isolamento do SAP Cloud Connector

As definições padrão do SAP Cloud Connector servem para a maioria dos ambientes. Ajuste-o antes de lançar quando a ingestão do Microsoft Sentinel for de grande volume, com explosões ou partilhar um SAP Cloud Connector com outras integrações.

  1. Confirmar o dimensionamento da instância mestre do Cloud Connector: Dimensionamento para a instância master.
  2. Se o SAP Cloud Integration (CPI) reportar IOError on tunnel socket during connect attempt, use o SAP note 3403815 para ajustar os limites de throughput e pedidos.
  3. Ativar monitorização em tempo de execução: monitorização do Cloud Connector.
  4. Recupere sessões obsoletas ou presas do SAP Cloud Connector seguindo o SAP note 2485510.

Sugestão

Dedique uma instância do SAP Cloud Connector ao tráfego Microsoft Sentinel quando o conector partilhado estiver próximo da saturação, quando outras integrações causam padrões de carga voláteis, ou quando requisitos de segurança ou regulamentos exigem o isolamento. Uma instância dedicada protege a ingestão de incidentes ruidosos de vizinhos e simplifica o planeamento de capacidade, controlo de alterações e âmbito de auditoria.

Executar o verificador de pré-requisitos

Execute o verificador pré-requisito para validar se o seu sistema SAP está pronto para integração com o Microsoft Sentinel.

  1. O verificador pré-requisito iflow está incluído no pacote de integração do Microsoft Sentinel Solution. Configure e implemente este iflow antes de continuar para o passo seguinte, para que o seu sistema SAP cumpra os pré-requisitos do sistema antes da integração com Microsoft Sentinel. Após a implementação, o iflow é executado com base numa agenda na Integração do SAP Cloud; reveja o estado da execução mais recente para confirmar o êxito.

    Para configurar e implementar a ferramenta:

    1. Abra o pacote de integração, aceda ao separador Artefactos e selecione o iflow Verificador de pré-requisitos>Configurar.
    2. Defina o nome de destino da chamada de função remota (RFC) para o sistema SAP que pretende verificar. Por exemplo, A4H-100-Sentinel-RFC.
    3. Implemente o iflow como faria de outra forma para os seus sistemas SAP.
    4. Para obter os melhores resultados, execute o verificador durante 24 horas com uma frequência de 1 min para detetar anomalias, como processos em lote noturnos ou quaisquer picos de utilização inesperados.

    Para rever o estado da verificação:

    1. No SAP Cloud Integration, abra Monitor>Integrações e localize as execuções do iflow Prerequisite checker de acordo com o seu período de monitorização (por exemplo, 24h). Confirme que as execuções foram concluídas com o estado Concluído (HTTP 200) e que o payload de resposta não contém avisos ou erros. O agendador pode produzir mensagens com o estado "Eliminado" devido ao funcionamento interno da Integração do SAP Cloud. Estas mensagens podem ser ignoradas e conter texto como "O processamento de mensagens foi eliminado porque o evento de temporizador de acionamento já foi processado por outro processo".
    2. Inspecione os Anexos e propriedades do registo de processamento de mensagens (MPL) para obter os resultados por verificação. Abra o ficheiro anexado à entrada MPL.

    Marcador de posição da captura de ecrã do estado de execução do iFlow do verificador de pré-requisitos no SAP Cloud Integration Monitor.

    Utilize a tabela seguinte para interpretar os resultados:

    Estado O que significa Passo seguinte
    Concluído, sem avisos Todos os pré-requisitos são cumpridos. Continue a ligar o sistema SAP ao Microsoft Sentinel.
    Concluído, com avisos Os pré-requisitos são parcialmente cumpridos. Reveja os detalhes da resposta e corrija-os antes de estabelecer ligação.
    Estado com falhas ou não 200 O verificador não conseguiu aceder ao sistema SAP de destino nem ocorreu um erro de configuração. Verifique o destino RFC e as credenciais e, em seguida, reimplemente e volte a executar o iflow.

    Se existirem resultados, consulte os detalhes da resposta para obter orientações sobre os passos de remediação. Os sistemas SAP legados necessitam frequentemente de notas SAP adicionais. Além disso, consulte a secção de resolução de problemas para problemas comuns e soluções.

    Após a conclusão:

    Desimplemente o iflow agendado Prerequisite checker assim que a verificação do sistema SAP estiver concluída com êxito. Repita esta sequência para todos os novos sistemas SAP que serão integrados.

  2. No portal Sentinel, desloque-se mais para baixo na área Configuração e expanda e siga as instruções em Adicionar Sistemas SAP monitorizados – execute os passos abaixo para cada sistema SAP monitorizado: área para cada sistema SAP que pretende monitorizar.

    No assistente Adicionar sistemas SAP monitorizados no Microsoft Sentinel, na etapa chamada Ligar o sistema SAP ao Microsoft Sentinel / Engenheiro de SOC, continue com Ligue o seu sistema SAP ao Microsoft Sentinel.

Passo seguinte