Konfigurera DITT SAP-system för Microsoft Sentinel lösning

Den här artikeln beskriver hur du förbereder din SAP-miljö för anslutning till SAP-dataanslutningen. Innan du börjar kontrollerar du att du har granskat förutsättningarna för att distribuera den Microsoft Sentinel lösningen för SAP-program.

Den här artikeln är en del av det andra steget i distributionen av Microsoft Sentinel lösning för SAP-program. Även om steg som utförs i Microsoft Sentinel kräver att lösningen installeras först, kan andra förberedelser i SAP-miljön ske parallellt.

Diagram över distributionsflödet för den Microsoft Sentinel lösningen för SAP-program med förberedelse-SAP-steget markerat.

Många av procedurerna i den här artikeln utförs vanligtvis av SAP BASIS-teamet . Vissa steg omfattar även ditt säkerhetsteam .

Förhandskrav

Konfigurera Microsoft Sentinel-rollen

För att SAP-dataanslutningen ska kunna ansluta till ditt SAP-system måste du skapa en SAP-systemroll specifikt för detta ändamål.

Skapa en roll med hjälp av mallen MSFTSEN_SENTINEL_READER , som innehåller alla grundläggande behörigheter för att dataanslutningen ska fungera.

Mer information finns i SAP-dokumentationen om hur du skapar roller.

Skapa en SAP-användare för rollen som Microsoft Sentinel

Den Microsoft Sentinel lösningen för SAP-program kräver ett användarkonto för att ansluta till ditt SAP-system. När du skapar din användare:

För mer information, se SAP-dokumentationen om hur man skapar användarkonton.

Konfigurera SAP-granskning

Vissa installationer av SAP-system kanske inte har granskningsloggning aktiverat som standard. För bästa resultat när du utvärderar prestanda och effekt för Microsoft Sentinel lösning för SAP-program aktiverar du granskning av DITT SAP-system och konfigurerar granskningsparametrarna.

Vi rekommenderar att du konfigurerar granskning för alla meddelanden från granskningsloggen i stället för endast specifika loggar. Kostnadsskillnader för datainhämtning är i allmänhet minimala, och datan är användbar för detekteringar i Microsoft Sentinel samt vid undersökningar och hotjakt efter en kompromettering.

Tips

Om du vill mata in SAP Hana DB-loggar ska du även aktivera granskning för SAP Hana DB. Mer information finns i Samla in SAP Hana-granskningsloggar i Microsoft Sentinel

Tips

För SAP-system som hanteras av SAP RISE/ECS är aktivering av säkerhetsgranskningslogg en del av avtalet om delat ansvar. Kontrollera med DIN SAP-kontakt om granskning redan är aktiv som standard eller om några ytterligare åtgärder behöver vidtas. Sap S/4HANA Cloud public edition-system har granskning aktiverat som standard.

För fullständig övervakningstäckning med den agentlösa dataanslutningen rekommenderar vi att du aktiverar övervakning på alla klient-ID:t för dina övervakade SAP-system, inklusive klienterna 000 och 066.

Mer information finns i Analys och rekommenderade inställningar för säkerhetsgranskningsloggen (SM19/RSAU).

Konfigurera systemet att använda SNC för säkra anslutningar

Som standard använder SAP-datakopplingarna en fjärrfunktionsanrop (RFC)-anslutning samt ett användarnamn och lösenord för att autentisera sig mot SAP-systemet.

För att kryptera RFC-anslutningen eller använda certifikatbaserad autentisering, konfigurera SAP Smart Network Communications (SNC). Arbeta med dina SAP-administratörer och organisationens team för public key infrastructure (PKI) för att planera SNC-konfigurationen. Följ SAP:s riktlinjer för SAP-komponenter, certifikat och förtroenderelationer i din miljö.

Innan du konfigurerar Microsoft Sentinel-anslutningen:

För den agentlösa datakopplaren, konfigurera SNC i SAP Cloud Connector. För mer information, se SAP KBA 3536285: SAP Cloud Connector - Hur man ställer in allmänna SNC-inställningar för SAP Cloud Connector.

Om du använder SAP Cloud Connector hög tillgänglighet, validera också SNC efter att du bytt till skugginstansen.

För mer information, se SAP-dokumentationen om att konfigurera SNC och Komma igång med SAP SNC för RFC-integrationer.

Konfigurera SAP BTP-inställningar

Om du vill förbereda SAP Business Technology Platform (BTP) för den agentlösa dataanslutningen konfigurerar du följande tjänster och roller i ditt SAP BTP-underkonto.

  1. Lägg till berättiganden för följande tjänster i ditt SAP BTP-underkonto:

    • SAP Integration Suite
    • SAP Process Integration Runtime (SAP-processintegrationskörmiljö)
    • Cloud Foundry-runtime

    Obs!

    Den här lösningen tar endast hänsyn till SAP-molnintegrering i Cloud Foundry-miljön.

  2. Skapa en instans av Cloud Foundry Runtime och skapa sedan även ett Cloud Foundry-utrymme.

  3. Skapa en instans av SAP Integration Suite.

  4. Tilldela SAP BTP-Integration_Provisioner rollen till ditt SAP BTP-underkontoanvändarkonto.

  5. Lägg till molnintegreringsfunktionen i SAP Integration Suite.

  6. Tilldela följande processintegreringsroller till ditt användarkonto:

    • PI_Administrator
    • PI_Integration_Developer
    • PI_Business_Expert

    Rollerna PI_Administrator, PI_Integration_Developer och PI_Business_Expert är bara tillgängliga när du har aktiverat molnintegreringsfunktionen.

  7. Skapa en instans av SAP Process Integration Runtime i ditt underkonto med tjänstplanen integration-flow (inte API!).

  8. Efter att ha verifierat att molnintegrationsfunktionen är aktiverad, skapa en tjänstenyckel för SAP Process Integration Runtime och spara JSON-innehållet på en säker plats.

Mer information finns i SAP-dokumentationen om den inledande installationen av SAP Integration Suite.

Konfigurera anslutningsappen i Microsoft Sentinel och i DITT SAP-system

Den här proceduren innehåller steg både i Microsoft Sentinel och i SAP-systemet och kräver samordning med SAP-administratören.

  1. I Microsoft Sentinel går du till sidan Konfiguration > Dataanslutningar och leta upp dataanslutningen Microsoft Sentinel för SAP – utan agent.

  2. I avsnittet Konfiguration expanderar och följer du anvisningarna i avsnittet Inledande anslutningskonfiguration – Kör stegen nedan en gång: De här stegen kräver både SecuritySOC-teknikern och SAP-administratören.

    1. Utlös automatisk distribution av Azure resurser (SOC-tekniker). Om värdena i steg 2 och 3 inte fylls i automatiskt när du har distribuerat Azure resurser, stänger och expanderar du steg 1 igen för att uppdatera värdena i steg 2 och 3.

    2. Distribuera en artefakt för OAuth2-klientautentiseringsuppgifter i SAP-integreringen (SAP Admin).

    3. Distribuera paketet för SAP Agentless Data Connector till SAP Integration Suite (SAP Admin). Den här proceduren utförs från SAP Integration Suite-portalen (SAP Cloud Integration Web UI).

      1. Öppna avsnittet Identifiera .
      2. Sök efter Microsoft Sentinel Solution och öppna den.
      3. Klicka på Kopiera för att importera integrationspaketet till din molnintegreringsklientorganisation.
      4. Öppna paketet och gå till fliken Artefakter . Välj sedan konfigurationen datainsamlare . Mer information finns i SAP-dokumentationen om import av integreringspaket.
      5. Konfigurera integrationsflödet med LogIngestionURL och DCRImmutableID.
      6. Distribuera iflow med hjälp av SAP Cloud Integration som körningstjänst.

Konfigurera inställningar för SAP Cloud Connector

Konfigurera SAP Cloud Connector för att aktivera kommunikation mellan ditt SAP-serverdelssystem och SAP BTP. Innan du börjar kontrollerar du att du har de autentiseringsuppgifter som krävs för att lägga till ditt SAP BTP-underkonto i SAP Cloud Connector.

  1. Installera SAP Cloud Connector. Mer information finns i Installation av SAP Cloud Connector.

  2. Logga in på cloud connector-gränssnittet och lägg till underkontot med relevanta autentiseringsuppgifter. Mer information finns i SAP-dokumentationen om hantering av underkonton i SAP Cloud Connector.

  3. Lägg till en ny systemmappning i serverdelssystemet i underkontot för molnanslutningsappen för att mappa ABAP-systemet till RFC-protokollet.

  4. Definiera alternativ för belastningsutjämning och ange serverdelens ABAP-serverinformation. Kopiera den virtuella värdens namn till en säker plats så att du kan använda det när du skapar SAP BTP-destinationen.

  5. Lägg till nya resurser i systemmappningen för vart och ett av följande funktionsnamn:

    • RSAU_API_GET_LOG_DATA för att hämta SAP-säkerhetsgranskningsloggdata

    • BAPI_USER_GET_DETAIL för att hämta SAP-användarinformation

    • RFC_READ_TABLE för att läsa data från obligatoriska tabeller

    • SIAG_ROLE_GET_AUTH för att hämta säkerhetsrollauktoriseringar

    • /OSP/SYSTEM_TIMEZONE för att hämta information om SAP-systemets tidszon

    Obs!

    Den MSFTSEN_SENTINEL_READER roll som beskrivs i Konfigurera Microsoft Sentinel-rollen har konfigurerats för åtkomst med minst behörighet. Detta säkerställer att funktionsmoduler som RFC_READ_TABLE endast används efter behov. Överväg SAP:s metodtips för RFC-åtkomst och SAP Unified Connectivity-inställningar (UCON) för att styra åtkomsten till funktionsmoduler utöver kontrollerna för SAP Cloud Connector och SAP-rollen.

  6. Lägg till ett nytt mål i SAP BTP som pekar på den virtuella värd som du skapade tidigare. Använd följande information för att fylla i det nya SAP BTP RFC-målet för Microsoft Sentinel:

    • Namn: Ange det namn som du vill använda för Microsoft Sentinel-anslutningen

    • Typ: RFC

    • Proxytyp: On-Premise

    • Användare: Ange det ABAP-användarkonto som du skapade tidigare för Microsoft Sentinel

    • Auktoriseringstyp: CONFIGURED USER

    • Ytterligare egenskaper:

      • jco.client.ashost = <virtual host name>

      • jco.client.client = <client e.g. 001>

      • jco.client.sysnr = <system number = 00>

      • jco.client.lang = EN

    • Plats: Krävs endast när du ansluter flera molnanslutningar till samma BTP-underkonto. Mer information finns i SAP-dokumentationen om parametrar som påverkar kommunikationsbeteendet.

Optimera SAP Cloud Connectors storlek, genomströmning och isolering

Standard SAP Cloud Connector-inställningar passar de flesta miljöer. Justera det innan du går live när Microsoft Sentinel-intagningen är hög volym, bursty eller delar en SAP Cloud Connector med andra integrationer.

  1. Bekräfta storlek för Cloud Connector-masterinstansen: Storlek för masterinstansen.
  2. Om SAP Cloud Integration (CPI) rapporterar IOError on tunnel socket during connect attempt, använd SAP Note 3403815 för att justera genomströmning och begäran.
  3. Aktivera övervakning under körtid: Cloud Connector-övervakning.
  4. Återställ föråldrade eller fastnade SAP Cloud Connector-sessioner genom att följa SAP:s anteckning 2485510.

Tips

Avsätt en SAP Cloud Connector-instans för Microsoft Sentinel-trafik när den delade kontakten är nära mättnad, när andra integrationer orsakar volatila belastningsmönster, eller när säkerhets- eller regulatoriska krav kräver isolering. En dedikerad instans skyddar intag från bullriga grannincidenter och förenklar kapacitetsplanering, förändringskontroll och revisionsomfattning.

Kör kravkontrollen

Kör kravkontrollen för att verifiera att SAP-systemet är redo för integrering med Microsoft Sentinel.

  1. Iflow för kravkontroll ingår i integreringspaketet Microsoft Sentinel Solution. Konfigurera och distribuera det här iflow innan du fortsätter till nästa steg, så att DITT SAP-system uppfyller systemkraven innan integrering med Microsoft Sentinel. Efter distributionen körs iflow enligt ett schema i SAP Cloud Integration; granska den senaste körningsstatusen för att bekräfta att åtgärden lyckades.

    Så här konfigurerar och distribuerar du verktyget:

    1. Öppna integrationspaketet , gå till fliken Artefakter och välj iflow Configure ( Kravkontroll iflow >Configure).
    2. Ange målnamnet för fjärrfunktionsanropet (RFC) till det SAP-system som du vill kontrollera. Till exempel A4H-100-Sentinel-RFC.
    3. Distribuera iflow som du annars skulle göra för dina SAP-system.
    4. För bästa resultat kör du kontrollen i 24 timmar med 1min frekvens för att fånga eventuella avvikelser som falska batchjobb över natten eller okända användningstoppar.

    Så här granskar du kontrollstatusen:

    1. I SAP Cloud Integration öppnar du Övervaka>Integreringar och letar upp körningarna för Prerequisite checker-iflowen för din bevakningsperiod (t.ex. 24 h). Bekräfta att körningarna har slutförts med statusen Slutförd (HTTP 200) och att svarsnyttolasten inte innehåller varningar eller fel. Schemaläggaren kan skapa meddelanden med statusen "Ignorerad" på grund av att SAP Cloud-integreringen fungerar internt. Dessa meddelanden kan ignoreras och innehålla text som "Meddelandebearbetningen har ignorerats eftersom den utlösande timerhändelsen redan hanterades av en annan process".
    2. Granska meddelandebearbetningsloggens (MPL) Bilagor och egenskaper för resultaten per kontroll. Öppna filen som är kopplad till MPL-posten.

    Skärmbild av platshållaren för iflow-körningsstatusen för kravkontroll i SAP Cloud Integration Monitor.

    Använd följande tabell för att tolka resultatet:

    Status Vad det innebär Nästa steg
    Slutförd, inga varningar Alla krav uppfylls. Fortsätt att ansluta SAP-systemet till Microsoft Sentinel.
    Slutförd med varningar Kraven uppfylls delvis. Granska svarsinformationen och åtgärda innan du ansluter.
    Misslyckades eller statuskod som inte är 200 Kontrollen kunde inte nå mål-SAP-systemet eller stötte på ett konfigurationsfel. Kontrollera RFC-målet och autentiseringsuppgifterna och distribuera sedan om och kör iflow igen.

    Om några resultat kvarstår kan du läsa svarsinformationen för vägledning om reparationssteg. Äldre SAP-system kräver ofta extra SAP-anteckningar. Mer information om vanliga problem och lösningar finns i felsökningsavsnittet .

    Efter slutförandet:

    Avdistribuera det schemalagda IFLOW:et för kravkontroll när SAP-systemkontrollen har slutförts. Upprepa den här sekvensen för varje nytt SAP-system som ska registreras.

  2. På Sentinel portalen rullar du längre ned i konfigurationsområdet och expanderar och följer anvisningarna i Lägg till övervakade SAP-system – Kör stegen nedan för varje övervakat SAP-system: område för varje SAP-system som du vill övervaka.

    I guiden Lägg till övervakade SAP-system i Microsoft Sentinel fortsätter du med Anslut SAP System till Microsoft Sentinel/SOC-tekniker i steget Anslut SAP-systemet till Microsoft Sentinel.

Nästa steg