Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A Solução Microsoft Sentinel para aplicações SAP fornece monitorização de camada de aplicação avançada para sistemas SAP, monitorização da atividade do utilizador, transações empresariais e eventos críticos. No entanto, em ambientes SAP RISE/ECS, os registos da infraestrutura e do sistema operativo pertencem e são geridos pelo SAP e não são acessíveis através do conector de aplicações SAP padrão.
O SAP LogServ abre essa lacuna. Trata-se de um serviço SAP Enterprise Cloud Services (ECS) que centraliza os registos de todos os sistemas, aplicações e serviços ECS geridos pela SAP. A solução de edição privada SAP LogServ (RISE), S/4HANA Cloud no Hub de Conteúdos do Microsoft Sentinel permite a ingestão destes registos ao nível da infraestrutura no Microsoft Sentinel, complementando a cobertura da camada de aplicação existente.
Importante
O SAP LogServ é um serviço opcional no seu pacote PRIVADO SAP Cloud ERP (RISE). Tem de concluir uma nota de encomenda para o SAP LogServ antes de poder utilizar esta integração. Contacte a equipa da sua conta SAP para obter detalhes.
Sugestão
Para atualizações e orientações mais recentes, consulte a série de blogues SAP LogServ.
Que registos são fornecidos pelo SAP LogServ?
O LogServ expande o âmbito de monitorização para além da camada da aplicação SAP para incluir registos que o SAP ECS detém como fornecedor de sistema. Os tipos de registos disponíveis incluem fontes como:
| Categoria de registo | Exemplos |
|---|---|
| Database | Registos da base de dados SAP HANA |
| Servidor de aplicações | AS Java, ICM, SAP Gateway |
| Web e conectividade | SAP Web Dispatcher, SAP Cloud Connector |
| Sistema operativo | Registos ao nível do SO |
| Rede e segurança | Registos de Rede, DNS, Proxy e Firewall |
| Bases de dados de terceiros | Registos de bases de dados não HANA quando aplicável |
Verifique sempre junto da SAP os tipos de registos mais recentes disponíveis e quaisquer atualizações das fontes de registo suportadas usando o seu Documento de Descrição de Serviço.
Nota
O Registo de Auditoria de Segurança SAP (AS ABAP) para a camada de aplicação é gerido pelo conector de dados Microsoft Sentinel Solution for SAP applications e não pelo SAP LogServ. Implemente ambas as soluções em conjunto para uma cobertura completa de toda a stack.
Como as duas soluções funcionam em conjunto
Implemente a solução SAP LogServ juntamente com a Solução Microsoft Sentinel para aplicações SAP para uma visibilidade abrangente em toda a pilha SAP RISE:
- Microsoft Sentinel Solução para aplicações SAP: monitoriza a camada da aplicação SAP, incluindo lógica de negócio, atividade do utilizador, transações confidenciais, escalamento de privilégios e exfiltração de dados através do conector de dados sem agente.
- Solução SAP LogServ: fornece registos de infraestrutura, base de dados e camada de SO a partir de ambientes geridos pelo SAP através de um conector de dados dedicado instalado a partir do Hub de Conteúdos.
Em conjunto, estas soluções dão visibilidade à sua equipa de segurança da lógica de negócio até à camada de infraestrutura, permitindo a correlação entre camadas e a deteção de ameaças através das regras de análise incorporadas de mais de 60 e do Microsoft Security Suite.
Principais capacidades
- Recolha de registos quase em tempo real com integração sem agente no Microsoft Sentinel através do conector de dados SAP LogServ.
- Conteúdo de segurança incorporado , incluindo regras de análise e livros fornecidos pelo SAP para tipos de registo específicos do LogServ.
- Ativaçãoe reutilização de conteúdos de segurança do Microsoft Advanced Security Information Model (ASIM)
- Retenção de longo prazo configurável por origem de dados com retenção de até 12 anos com Microsoft Sentinel Data Lake.
- Integração SOAR com as capacidades de orquestração, automatização e resposta de segurança do Microsoft Sentinel, incluindo o bloqueio de utilizadores SAP através do Microsoft Teams.
- Correlação entre sinais cruzados entre pontos finais, Microsoft Entra ID dados e outras origens de dados na área de trabalho Microsoft Sentinel.
Pré-requisitos
- Uma encomenda de compra concluída para o SAP LogServ como parte do contrato SAP RISE/ECS.
- Uma área de trabalho Microsoft Sentinel.
- A Solução Microsoft Sentinel para aplicações SAP instaladas a partir do Hub de Conteúdos do Microsoft Sentinel para monitorização da camada de aplicação.
- A solução SAP LogServ (RISE), S/4HANA Cloud private edition instalada a partir do Hub de Conteúdos do Microsoft Sentinel.
Nota
Apenas os clientes SAP RISE alojados no Azure têm a opção de uma implementação totalmente integrada. Para o SAP RISE noutras plataformas, o reencaminhador de registos autoalojado do SAP tem de ser instalado num componente alojado pelo cliente com conectividade de rede ao serviço SAP LogServ e ao Ponto Final de Recolha de Dados do Microsoft Sentinel. O reencaminhador tem opções de configuração dedicadas para Microsoft Sentinel para SAP. Consulte o blogue de anúncios da SAP para mais detalhes.
Implementar a solução
Instale a solução SAP LogServ (RISE), S/4HANA Cloud Private Edition a partir do Hub de Conteúdos do Microsoft Sentinel. A implementação do conector cria um Ponto Final de Recolha de Dados e uma Regra de Recolha de Dados no mesmo grupo de recursos que a área de trabalho do Log Analytics.
Se o utilizador que efetua a implementação não tiver permissões para criar automaticamente um registo de aplicação do Microsoft Entra, crie o registo da aplicação separadamente, forneça um segredo e atribua o ID da aplicação à regra de recolha de dados com a função Monitoring Metrics Publisher.
Contacte o CDM do SAP ECS ou o TSM do ECS para iniciar a integração. Copie
sap-logserv-sentinel-integration@service.microsoft.como e-mail com a linha de assunto SAP LogServ e Microsoft Sentinel – Ativação, incluindo os detalhes do cliente SAP RISE.Partilhe os seguintes detalhes de configuração com o SAP através de um canal seguro:
- ID do inquilino do Microsoft Entra
- ID da aplicação Microsoft Entra
- Segredo da aplicação do Microsoft Entra
- URL do Ponto Final de Recolha de Dados
- ID imutável da Regra de Recolha de Dados
O SAP valida a elegibilidade e configura o reencaminhamento automático de registos para o seu Microsoft Sentinel para a área de trabalho SAP.
Sugestão
Antes de partilhar a configuração com o SAP, considere realizar um teste rápido para validar a conectividade ponto a ponto. Para obter orientações, veja a série de blogues sap LogServ.
Detetar dados do SAP LogServ no Microsoft Sentinel para SAP
Assim que a solução for implementada e os registos estiverem a fluir, utilize os seguintes recursos para explorar e analisar os dados do SAP LogServ no Microsoft Sentinel.
Livro de trabalho do SAP LogServ Insights
O livro de trabalho do painel SAP LogServ Insights permite a monitorização em tempo real da ingestão de registos da infraestrutura do SAP RISE e da atividade do sistema.
O livro de trabalho mostra:
- Uma descrição geral do Total de Eventos, Sistemas Ativos, Volume de Dados, Estado de Dados e Dados Mais Recentes, ajudando os analistas a avaliar rapidamente o estado de funcionamento e a atualização da ingestão de registos.
- Um indicador de Estado de Atualização dos Dados com etiquetas codificadas por cores para assinalar se a ingestão está atualizada, em atraso ou desatualizada.
- Filtros para Área de Trabalho do Log Analytics, Intervalo de Tempo, Tipo de Registo, Subtipo de Registo e Estado da Atividade para restringir origens e sistemas de registo específicos.
- Uma secção configuração de alertas que lhe permite criar regras de alerta diretamente a partir do livro, com tipo de alerta configurável, nome, limiar e gravidade.
- Uma Linha Cronológica do Volume de Registo que visualiza tendências de ingestão de registos ao longo do tempo, ajudando os analistas a identificar picos, quedas ou anomalias que possam estar associadas a alterações de infraestrutura ou incidentes de segurança.
Para obter mais informações sobre como personalizar e utilizar o livro, consulte Tutorial: Visualizar e monitorizar os seus dados.
Regras analíticas incorporadas
A solução SAP LogServ e a Solução Microsoft Sentinel para aplicações SAP fornecem regras de análise que visam diferentes camadas da pilha SAP RISE:
Regras de análise SAP LogServ: Foco nas deteções ao nível da infraestrutura, incluindo desativação do rasto de auditoria do SAP HANA, anomalias do sistema operativo, atividade de rede e eventos de firewall provenientes da infraestrutura gerida por SAP. Através da normalização ASIM, os clientes podem beneficiar do conteúdo de segurança já existente no Microsoft Advanced Security Information Model (ASIM) e dos investimentos que já possuem, sem criar regras analíticas específicas do SAP RISE ou alterar processos de operações de segurança existentes.
Microsoft Sentinel Solução para regras de análise de aplicações SAP: abrange a camada da aplicação, incluindo mais de 60 regras incorporadas para detetar o escalamento de privilégios, transações confidenciais, exfiltração de dados e atividade de utilizador não autorizada na lógica de negócio SAP.
Implemente ambas as soluções em conjunto para obter uma cobertura de deteção entre camadas, desde a base de dados SAP HANA e a infraestrutura do sistema operativo até à camada de aplicação SAP.
O exemplo seguinte mostra uma deteção isolada na camada de infraestrutura SAP LogServ para a desativação de um rasto de auditoria de base de dados HANA no Microsoft Sentinel, que surgiu como um incidente no portal Microsoft Defender. Encontre um cenário de ponta a ponta nesta repetição de ataque de engenharia social.
Filtrar os registos do LogServ antes da ingestão
Nem todos os tipos de log que o SAP LogServ encaminha precisam de entrar no teu nível de Analytics. A filtragem ocorre na Regra de Recolha de Dados (DCR) que o conector implementa, por isso os registos excluídos são eliminados antes da ingestão e não geram custos de ingestão.
O DCR encaminha registos para vários fluxos com base nos clz_dir atributos e clz_subdir fornecidos pelo LogServ. Por exemplo:
Fonte (clz_dir / clz_subdir) |
Destination |
|---|---|
windows / security |
SecurityEvent |
windows / mais alguma coisa |
WindowsEvent |
linux (sublogs selecionados), hana / hanaaudit |
Syslog |
dns |
ASimDnsActivityLogs |
webdispatcher
/
accesslog, denylog |
ASimWebSessionLogs |
| tudo o resto |
SAPLogServ_CL (catch-all) |
Para filtrar, identifique e remova ou estreite o fluxo de dados que seleciona o tipo de log que pretende excluir.
Por exemplo, para excluir os registos da base de dados SAP HANA, elimine o fluxo de dados que seleciona clz_dir == "hana". Para as definições atuais de fluxo de dados, consulte a SAPLogServ_DCR.json no repositório Microsoft Sentinel GitHub.
Edita o DCR com o editor de transformações no portal Azure, a exportação do template ARM ou a API REST dos Data Connectors. Recomendamos que exporte primeiro a configuração atual e a use como modelo de trabalho, para substituir apenas a dataFlows secção.
Nota
Atualizar a solução a partir do Content Hub não altera os DCRs que já estão implementados, por design, para evitar interrupções não intencionais na ingestão de logs. Espere cerca de 15 minutos para que a alteração do DCR entre em vigor antes de verificar os resultados.
Sugestão
Se o seu objetivo for otimização de custos em vez de eliminar dados diretamente, use a capacidade de filtro e divisão para manter os tipos de registos de alto valor no nível de Análise e encaminhar dados LogServ de menor valor e relevantes para a conformidade para o data lake Microsoft Sentinel.
Conteúdos relacionados
- Saiba mais na série de blogues de coengenharia Microsoft Sentinel e SAP LogServ
- Microsoft Sentinel Solution for SAP applications overview (Descrição geral da Solução Microsoft Sentinel para aplicações SAP)
- Implementar a solução de Microsoft Sentinel para aplicações SAP
- Microsoft Sentinel Solution for SAP BTP overview (Descrição geral da Solução Microsoft Sentinel para SAP BTP)
- Solução do Microsoft Sentinel para SAP – Suplementos de parceiros
- Serviços de identidade e segurança do Azure com SAP RISE