Solução Microsoft Sentinel para aplicações SAP

A solução Microsoft Sentinel para aplicações SAP monitoriza os sistemas SAP para ameaças nas camadas de lógica de negócio, aplicação, base de dados e sistema operativo. Este artigo explica o que está na solução: como recolhe dados SAP, o conteúdo de segurança que envia e o que deteta.

Para capacidades SIEM e SOAR, orientações de investigação, certificação e preços que se aplicam às soluções mais amplas da Microsoft Sentinel para SAP, consulte as soluções Microsoft Sentinel para uma visão geral da SAP.

Componentes da solução

A solução inclui três componentes principais:

  • Conector de dados sem agente: Recolhe registos de aplicações SAP dos seus sistemas SAP integrados e envia-os para o seu espaço de trabalho Microsoft Sentinel. O conector utiliza SAP Cloud Integration como middleware, por isso não é necessário um coletor de dados dedicado ou um contentor no seu cenário SAP.
  • Pacote de soluções SAP Integration Suite: Um pacote pré-construído que implementa no seu inquilino do SAP Integration Suite. Envia os fluxos de integração e a configuração que enriquecem e encaminham os logs SAP através do SAP Cloud Connector para a Microsoft Sentinel Solution for SAP.
  • Conteúdo de segurança: Regras de análise prontas a usar, cadernos de exercícios, playbooks, listas de observação e funções que transformam logs SAP em insights acionáveis.

Para explicações mais profundas de cada componente e como se encaixam, consulte Visão Geral de Desdobramento.

Fontes de dados SAP

O conector de dados sem agente ingere registos relevantes para a segurança, tais como:

  • Registo de Auditoria de Segurança SAP.
  • Alterar registos de documentos (CDHDR, CDPOS).
  • Dados mestres do utilizador, incluindo funções e autorizações.

Para a lista completa de registos e tabelas, consulte o registo e a referência da tabela da solução SAP.

Fontes adicionais alargam o quadro para além dos registos principais de aplicações ABAP:

  • Registos de auditoria da base de dados SAP HANA através do conector de base de dados HANA, abrangendo atividades ao nível da base de dados, como acesso privilegiado, alterações de esquema e consultas sensíveis.
  • SAP LogServ (RISE with SAP) para registos de infraestrutura e plataforma — SAP Cloud Connector, AS Java, Web Dispatcher, HANA, sistema operativo, rede, entre outros — recolhidos e encaminhados pelos SAP Enterprise Cloud Services. Consulte a visão geral do SAP LogServ.
  • Outros conectores Microsoft Sentinel para sinais adjacentes ao seu património SAP, como Microsoft Entra ID, Microsoft Defender para a Cloud, Microsoft Defender para Endpoint, e registos de firewall ou proxy, pelo que a atividade SAP pode ser correlacionada com eventos de identidade, endpoint e rede. Quando estes conectores emitem dados normalizados para o Modelo Avançado de Informação de Segurança (ASIM), as regras de análise da solução SAP podem reutilizá-los diretamente. Para a lista de conteúdos alinhados com ASIM, veja conteúdo de segurança ASIM.

Cobertura de deteção de ameaças

A solução suporta deteções de ameaças como as seguintes, entre outras:

  • Operações suspeitas de privilégios, como a criação de utilizadores privilegiados ou a utilização de utilizadores de quebra-vidro.
  • Tentativas de contornar mecanismos de segurança do SAP, como desativar o registo de auditoria ou executar módulos de funções sensíveis.
  • Criação de backdoor (persistência), como criar novas interfaces viradas para a Internet (ICF) ou aceder diretamente a tabelas sensíveis por chamada remota de funções.
  • Exfiltração de dados, como múltiplos downloads de ficheiros.
  • Acesso inicial, como força bruta ou múltiplos logins a partir do mesmo IP.

Para obter mais informações, veja Regras de análise incorporadas.

Configuração SAP monitorizada

Para além da monitorização de atividades, a solução acompanha alterações nos parâmetros sensíveis de segurança SAP e na saúde do sistema para ajudar a detetar desvios e configurações erradas. Para obter mais informações, consulte:

Preços da solução

Embora a solução Microsoft Sentinel aplicações SAP seja gratuita para instalação, existe um custo adicional por hora para ativar e utilizar a solução em sistemas de produção.

  • A cobrança horária extra aplica-se apenas a sistemas de produção ativos conectados. Os sistemas inativos não estão sujeitos a encargos. Se o status de um sistema for desconhecido para o Microsoft Sentinel, por exemplo, devido a problemas de permissão, ele será contado como um sistema de produção.
  • O Microsoft Sentinel identifica um sistema de produção observando a configuração no sistema SAP.

Os custos de ingestão do Microsoft Sentinel podem variar e são influenciados pelo volume de registos do SAP ingeridos. Para obter mais informações, consulte: