Distribuera den Microsoft Sentinel lösningen för SAP BTP

Den här artikeln beskriver hur du distribuerar Microsoft Sentinel lösning för SAP Business Technology Platform (BTP) system. Den Microsoft Sentinel lösningen för SAP BTP övervakar och skyddar ditt SAP BTP-system. Den samlar in granskningsloggar och aktivitetsloggar från BTP-infrastrukturen och BTP-baserade appar och identifierar sedan hot, misstänkta aktiviteter, illegitima aktiviteter med mera. Översikt över SAP BTP-lösning.

Viktigt

Ett arkitektoniskt skifte i dataanslutningsappen v3.0.11 för att hantera fördröjda SAP BTP-loggar kräver omregistrering av SAP-underkonton som lagts till före ändringen. Mer information finns i viktig information om SAP BTP-lösningen . Överväg verktygen för massintroduktion i SAP BTP för enkelhets skull.

Förhandskrav

Innan du börjar kontrollerar du att:

  • Den Microsoft Sentinel lösningen är aktiverad.
  • Du har en definierad Microsoft Sentinel arbetsyta och du har läs- och skrivbehörighet till arbetsytan.
  • Din organisation använder SAP BTP (i en Cloud Foundry-miljö) för att effektivisera interaktionen med SAP-program och andra affärsprogram.
  • Du har ett SAP BTP-underkonto (som stöder BTP-underkonton i Cloud Foundry-miljön). Du kan också använda ett SAP BTP-utvärderingskonto.
  • Du har SAP BTP-tjänsten auditlog-management och tjänstnyckeln (se Konfigurera BTP-underkontot och lösningen).
  • Du har rollen Microsoft Sentinel-deltagare i mål-Microsoft Sentinel-arbetsytan.

Konfigurera BTP-underkontot och lösningen

Följ dessa steg för att konfigurera BTP-underkontot och lösningen manuellt från SAP BTP-cockpiten och Azure Portal:

  1. När du har loggat in på ditt BTP-underkonto (se distributionskraven) följer du stegen för hämtning av granskningsloggar i SAP BTP-systemet.

  2. I SAP BTP-cockpit väljer du granskningslogghanteringstjänsten.

    Skärmbild som visar hur du väljer btp-granskningslogghanteringstjänsten.

  3. Skapa en instans av granskningslogghanteringstjänsten i BTP-underkontot.

    Skärmbild som visar hur du skapar en instans av BTP-underkontot.

  4. Skapa en tjänstnyckel och registrera värdena för url, uaa.clientid, uaa.clientsecretoch uaa.url. Dessa värden krävs för att distribuera dataanslutningen.

    Här är exempel på följande fältvärden:

    • URL: https://auditlog-management.cfapps.us10.hana.ondemand.com
    • UAA.clientid: 00001111-aaaa-2222-bbbb-3333cccc4444|auditlog-management!b1237
    • uaa.clientsecret: aaaaaaaa-0b0b-1c1c-2d2d-333333333333
    • uaa.url: https://trial.authentication.us10.hana.ondemand.com
  5. Logga in på Azure-portalen.

  6. Gå till tjänsten Microsoft Sentinel.

  7. Välj Innehållshubb och sök efter BTP i sökfältet.

  8. Välj SAP BTP.

  9. Välj Installera.

    Mer information om hur du hanterar lösningskomponenterna finns i Identifiera och distribuera Microsoft Sentinel out-of-the-box-innehåll.

  10. Välj Skapa.

    Skärmbild som visar hur du skapar Microsoft Sentinel lösning för SAP BTP.

  11. Välj resursgruppen och den Microsoft Sentinel arbetsyta där lösningen ska distribueras.

  12. Välj Nästa tills du klarar valideringen och välj sedan Skapa.

  13. När lösningsdistributionen är klar går du tillbaka till din Microsoft Sentinel-arbetsyta och väljer Dataanslutningar.

  14. I sökfältet anger du BTP och väljer sedan SAP BTP.

  15. Välj Öppna sidan för anslutningsappen.

  16. På sidan för anslutningsappen kontrollerar du att du uppfyller de nödvändiga kraven i listan och slutför konfigurationsstegen. När du är klar väljer du Lägg till konto.

  17. Ange de parametrar som du definierade tidigare under konfigurationen. Det angivna underkontonamnet projiceras som en kolumn i SAPBTPAuditLog_CL tabellen och kan användas för att filtrera loggarna när du har flera underkonton.

    Överväg de avancerade alternativen om det behövs:

    • Avsökningsfrekvens: Den frekvens med vilken anslutningsappen söker efter nya data. Standardvärdet är 1 minut.
    • Logginmatningsfördröjning: Den uppskattade fördröjningen mellan den tid då händelsen genereras i SAP BTP och den tid den är tillgänglig i SAP BTP-granskningsloggtjänsten för inmatning i Microsoft Sentinel. Standardvärdet är 20 minuter.

    Obs!

    Hämtning av granskningar för det globala kontot hämtar inte automatiskt granskningar för underkontot. Följ konfigurationsstegen för anslutningsappen för vart och ett av de underkonton som du vill övervaka och följ även de här stegen för det globala kontot. Granska de här övervägandena för SAP BTP-kontogranskningskonfiguration.

  18. Kontrollera att BTP-loggarna flödar till Microsoft Sentinel-arbetsytan:

    1. Logga in på ditt BTP-underkonto och kör några aktiviteter som genererar loggar, till exempel inloggningar, lägga till användare, ändra behörigheter och ändra inställningar.
    2. Tillåt 20 till 30 minuter för loggarna att börja flöda.
    3. På anslutningssidan för SAP BTP bekräftar du att Microsoft Sentinel tar emot BTP-data, eller frågar tabellen SAPBTPAuditLog_CL direkt.
  19. Aktivera SAP BTP-arbetsboken och de inbyggda SAP BTP-analysreglerna som tillhandahålls som en del av lösningen genom att följa riktlinjerna för att distribuera Microsoft Sentinel analysregler.

Obs!

För att registrera SAP BTP-underkonton i stor skala rekommenderas API- och CLI-baserade metoder. Kom igång med SAP BTP-skriptbiblioteket för registrering.

Överväg konfigurationer för kontogranskning

Som en del av distributionen bör du överväga granskningskonfigurationerna för ditt globala konto och underkonto.

Granskningskonfiguration för globalt konto

När du aktiverar hämtning av granskningsloggar i BTP-cockpiten för det globala kontot: Om det underkonto som du vill ge granskningslogghanteringstjänsten behörighet för finns under en katalog måste du först ge tjänsten behörighet på katalognivå. Först då kan du tilldela tjänsten på underkontonivå.

Granskningskonfiguration för underkonto

Om du vill aktivera granskning för ett underkonto slutför du stegen i dokumentationen för API:et för granskningshämtning av SAP-underkonton.

API-dokumentationen beskriver hur du aktiverar hämtning av granskningsloggen med hjälp av cloud foundry-kommandoradsgränssnittet (CLI).

Du kan också hämta loggarna via användargränssnittet:

  1. Skapa en instans av granskningslogghanteringstjänsten i ditt underkonto på SAP Service Marketplace.
  2. Skapa en tjänstnyckel i den nya instansen.
  3. Visa tjänstnyckeln och hämta nödvändiga parametrar från steg 4 i konfigurationsanvisningarna i användargränssnittet för dataanslutningsappen (URL, uaa.url, uaa.clientid och uaa.clientsecret).

Massintroducera SAP BTP-underkonton i stor skala

För att registrera SAP BTP-underkonton i stor skala rekommenderas API- och CLI-baserade metoder. Kom igång med SAP BTP-skriptbiblioteket för registrering.

Rotera BTP-klienthemligheten

Vi rekommenderar att du regelbundet roterar BTP-underkontots klienthemligheter. En automatiserad, plattformsbaserad metod finns i vår automatiska certifikatförnyelse för SAP BTP-förtroendearkiv med Azure Key Vault – eller hur du slutar tänka på förfallodatum en gång för alla (SAP-bloggen).

Skriptbiblioteket för SAP BTP-nyckelrotation visar den automatiska processen att uppdatera en befintlig dataanslutning med en ny hemlighet.