Sap LogServ integration with Microsoft Sentinel Solution for SAP overview (Descrição geral da integração do SAP LogServ com a Solução Microsoft Sentinel para SAP)

A Solução Microsoft Sentinel para aplicações SAP fornece monitorização de camada de aplicação avançada para sistemas SAP, monitorização da atividade do utilizador, transações empresariais e eventos críticos. No entanto, em ambientes SAP RISE/ECS, os registos da infraestrutura e do sistema operativo pertencem e são geridos pelo SAP e não são acessíveis através do conector de aplicações SAP padrão.

O SAP LogServ abre essa lacuna. Trata-se de um serviço SAP Enterprise Cloud Services (ECS) que centraliza os registos de todos os sistemas, aplicações e serviços ECS geridos pela SAP. A solução de edição privada SAP LogServ (RISE), S/4HANA Cloud no Hub de Conteúdos do Microsoft Sentinel permite a ingestão destes registos ao nível da infraestrutura no Microsoft Sentinel, complementando a cobertura da camada de aplicação existente.

Importante

O SAP LogServ é um serviço opcional no seu pacote PRIVADO SAP Cloud ERP (RISE). Tem de concluir uma nota de encomenda para o SAP LogServ antes de poder utilizar esta integração. Contacte a equipa da sua conta SAP para obter detalhes.

Sugestão

Para atualizações e orientações mais recentes, consulte a série de blogues SAP LogServ.

Que registos são fornecidos pelo SAP LogServ?

O LogServ expande o âmbito de monitorização para além da camada da aplicação SAP para incluir registos que o SAP ECS detém como fornecedor de sistema. Os tipos de registos disponíveis incluem fontes como:

Categoria de registo Exemplos
Database Registos da base de dados SAP HANA
Servidor de aplicações AS Java, ICM, SAP Gateway
Web e conectividade SAP Web Dispatcher, SAP Cloud Connector
Sistema operativo Registos ao nível do SO
Rede e segurança Registos de Rede, DNS, Proxy e Firewall
Bases de dados de terceiros Registos de bases de dados não HANA quando aplicável

Verifique sempre junto da SAP os tipos de registos mais recentes disponíveis e quaisquer atualizações das fontes de registo suportadas usando o seu Documento de Descrição de Serviço.

Nota

O Registo de Auditoria de Segurança SAP (AS ABAP) para a camada de aplicação é gerido pelo conector de dados Microsoft Sentinel Solution for SAP applications e não pelo SAP LogServ. Implemente ambas as soluções em conjunto para uma cobertura completa de toda a stack.

Como as duas soluções funcionam em conjunto

Implemente a solução SAP LogServ juntamente com a Solução Microsoft Sentinel para aplicações SAP para uma visibilidade abrangente em toda a pilha SAP RISE:

  • Microsoft Sentinel Solução para aplicações SAP: monitoriza a camada da aplicação SAP, incluindo lógica de negócio, atividade do utilizador, transações confidenciais, escalamento de privilégios e exfiltração de dados através do conector de dados sem agente.
  • Solução SAP LogServ: fornece registos de infraestrutura, base de dados e camada de SO a partir de ambientes geridos pelo SAP através de um conector de dados dedicado instalado a partir do Hub de Conteúdos.

Em conjunto, estas soluções dão visibilidade à sua equipa de segurança da lógica de negócio até à camada de infraestrutura, permitindo a correlação entre camadas e a deteção de ameaças através das regras de análise incorporadas de mais de 60 e do Microsoft Security Suite.

Principais capacidades

  • Recolha de registos quase em tempo real com integração sem agente no Microsoft Sentinel através do conector de dados SAP LogServ.
  • Conteúdo de segurança incorporado , incluindo regras de análise e livros fornecidos pelo SAP para tipos de registo específicos do LogServ.
  • Ativaçãoe reutilização de conteúdos de segurança do Microsoft Advanced Security Information Model (ASIM)
  • Retenção de longo prazo configurável por origem de dados com retenção de até 12 anos com Microsoft Sentinel Data Lake.
  • Integração SOAR com as capacidades de orquestração, automatização e resposta de segurança do Microsoft Sentinel, incluindo o bloqueio de utilizadores SAP através do Microsoft Teams.
  • Correlação entre sinais cruzados entre pontos finais, Microsoft Entra ID dados e outras origens de dados na área de trabalho Microsoft Sentinel.

Pré-requisitos

Nota

Apenas os clientes SAP RISE alojados no Azure têm a opção de uma implementação totalmente integrada. Para o SAP RISE noutras plataformas, o reencaminhador de registos autoalojado do SAP tem de ser instalado num componente alojado pelo cliente com conectividade de rede ao serviço SAP LogServ e ao Ponto Final de Recolha de Dados do Microsoft Sentinel. O reencaminhador tem opções de configuração dedicadas para Microsoft Sentinel para SAP. Consulte o blogue de anúncios da SAP para mais detalhes.

Implementar a solução

  1. Instale a solução SAP LogServ (RISE), S/4HANA Cloud Private Edition a partir do Hub de Conteúdos do Microsoft Sentinel. A implementação do conector cria um Ponto Final de Recolha de Dados e uma Regra de Recolha de Dados no mesmo grupo de recursos que a área de trabalho do Log Analytics.

    Se o utilizador que efetua a implementação não tiver permissões para criar automaticamente um registo de aplicação do Microsoft Entra, crie o registo da aplicação separadamente, forneça um segredo e atribua o ID da aplicação à regra de recolha de dados com a função Monitoring Metrics Publisher.

  2. Contacte o CDM do SAP ECS ou o TSM do ECS para iniciar a integração. Copie sap-logserv-sentinel-integration@service.microsoft.com o e-mail com a linha de assunto SAP LogServ e Microsoft Sentinel – Ativação, incluindo os detalhes do cliente SAP RISE.

  3. Partilhe os seguintes detalhes de configuração com o SAP através de um canal seguro:

    • ID do inquilino do Microsoft Entra
    • ID da aplicação Microsoft Entra
    • Segredo da aplicação do Microsoft Entra
    • URL do Ponto Final de Recolha de Dados
    • ID imutável da Regra de Recolha de Dados

O SAP valida a elegibilidade e configura o reencaminhamento automático de registos para o seu Microsoft Sentinel para a área de trabalho SAP.

Sugestão

Antes de partilhar a configuração com o SAP, considere realizar um teste rápido para validar a conectividade ponto a ponto. Para obter orientações, veja a série de blogues sap LogServ.

Detetar dados do SAP LogServ no Microsoft Sentinel para SAP

Assim que a solução for implementada e os registos estiverem a fluir, utilize os seguintes recursos para explorar e analisar os dados do SAP LogServ no Microsoft Sentinel.

Livro de trabalho do SAP LogServ Insights

O livro de trabalho do painel SAP LogServ Insights permite a monitorização em tempo real da ingestão de registos da infraestrutura do SAP RISE e da atividade do sistema.

Captura de ecrã do livro de trabalho do dashboard SAP LogServ Insights.

O livro de trabalho mostra:

  • Uma descrição geral do Total de Eventos, Sistemas Ativos, Volume de Dados, Estado de Dados e Dados Mais Recentes, ajudando os analistas a avaliar rapidamente o estado de funcionamento e a atualização da ingestão de registos.
  • Um indicador de Estado de Atualização dos Dados com etiquetas codificadas por cores para assinalar se a ingestão está atualizada, em atraso ou desatualizada.
  • Filtros para Área de Trabalho do Log Analytics, Intervalo de Tempo, Tipo de Registo, Subtipo de Registo e Estado da Atividade para restringir origens e sistemas de registo específicos.
  • Uma secção configuração de alertas que lhe permite criar regras de alerta diretamente a partir do livro, com tipo de alerta configurável, nome, limiar e gravidade.
  • Uma Linha Cronológica do Volume de Registo que visualiza tendências de ingestão de registos ao longo do tempo, ajudando os analistas a identificar picos, quedas ou anomalias que possam estar associadas a alterações de infraestrutura ou incidentes de segurança.

Para obter mais informações sobre como personalizar e utilizar o livro, consulte Tutorial: Visualizar e monitorizar os seus dados.

Regras analíticas incorporadas

A solução SAP LogServ e a Solução Microsoft Sentinel para aplicações SAP fornecem regras de análise que visam diferentes camadas da pilha SAP RISE:

  • Regras de análise SAP LogServ: Foco nas deteções ao nível da infraestrutura, incluindo desativação do rasto de auditoria do SAP HANA, anomalias do sistema operativo, atividade de rede e eventos de firewall provenientes da infraestrutura gerida por SAP. Através da normalização ASIM, os clientes podem beneficiar do conteúdo de segurança já existente no Microsoft Advanced Security Information Model (ASIM) e dos investimentos que já possuem, sem criar regras analíticas específicas do SAP RISE ou alterar processos de operações de segurança existentes.

  • Microsoft Sentinel Solução para regras de análise de aplicações SAP: abrange a camada da aplicação, incluindo mais de 60 regras incorporadas para detetar o escalamento de privilégios, transações confidenciais, exfiltração de dados e atividade de utilizador não autorizada na lógica de negócio SAP.

Implemente ambas as soluções em conjunto para obter uma cobertura de deteção entre camadas, desde a base de dados SAP HANA e a infraestrutura do sistema operativo até à camada de aplicação SAP.

O exemplo seguinte mostra uma deteção isolada na camada de infraestrutura SAP LogServ para a desativação de um rasto de auditoria de base de dados HANA no Microsoft Sentinel, que surgiu como um incidente no portal Microsoft Defender. Encontre um cenário de ponta a ponta nesta repetição de ataque de engenharia social.

Captura de ecrã de uma base de dados SAP LogServ HANA - incidente de desativação do registo de auditoria no Microsoft Defender.

Filtrar os registos do LogServ antes da ingestão

Nem todos os tipos de log que o SAP LogServ encaminha precisam de entrar no teu nível de Analytics. A filtragem ocorre na Regra de Recolha de Dados (DCR) que o conector implementa, por isso os registos excluídos são eliminados antes da ingestão e não geram custos de ingestão.

O DCR encaminha registos para vários fluxos com base nos clz_dir atributos e clz_subdir fornecidos pelo LogServ. Por exemplo:

Fonte (clz_dir / clz_subdir) Destination
windows / security SecurityEvent
windows / mais alguma coisa WindowsEvent
linux (sublogs selecionados), hana / hanaaudit Syslog
dns ASimDnsActivityLogs
webdispatcher / accesslog, denylog ASimWebSessionLogs
tudo o resto SAPLogServ_CL (catch-all)

Para filtrar, identifique e remova ou estreite o fluxo de dados que seleciona o tipo de log que pretende excluir.

Por exemplo, para excluir os registos da base de dados SAP HANA, elimine o fluxo de dados que seleciona clz_dir == "hana". Para as definições atuais de fluxo de dados, consulte a SAPLogServ_DCR.json no repositório Microsoft Sentinel GitHub.

Edita o DCR com o editor de transformações no portal Azure, a exportação do template ARM ou a API REST dos Data Connectors. Recomendamos que exporte primeiro a configuração atual e a use como modelo de trabalho, para substituir apenas a dataFlows secção.

Nota

Atualizar a solução a partir do Content Hub não altera os DCRs que já estão implementados, por design, para evitar interrupções não intencionais na ingestão de logs. Espere cerca de 15 minutos para que a alteração do DCR entre em vigor antes de verificar os resultados.

Sugestão

Se o seu objetivo for otimização de custos em vez de eliminar dados diretamente, use a capacidade de filtro e divisão para manter os tipos de registos de alto valor no nível de Análise e encaminhar dados LogServ de menor valor e relevantes para a conformidade para o data lake Microsoft Sentinel.