Översikt över SAP LogServ-integrering med Microsoft Sentinel Solution for SAP

Den Microsoft Sentinel lösningen för SAP-program ger kraftfull övervakning på programnivå för SAP-system, spårning av användaraktivitet, affärstransaktioner och kritiska händelser. Men i SAP RISE/ECS-miljöer ägs och hanteras infrastruktur- och operativsystemloggar av SAP och är inte tillgängliga via standardanslutningsprogrammet för SAP-program.

SAP LogServ överbryggar det gapet. Det är en SAP Enterprise Cloud Services-tjänst (ECS) som centraliserar loggar från alla system, program och ECS-tjänster som hanteras av SAP. SAP LogServ (RISE), S/4HANA Cloud private edition-lösningen i Microsoft Sentinel Content Hub möjliggör inmatning av dessa loggar på infrastrukturnivå till Microsoft Sentinel, vilket kompletterar den befintliga täckningen på programnivå.

Viktigt

SAP LogServ är en valfri tjänst i ditt privata SAP Cloud ERP-paket (RISE). En inköpsorder för SAP LogServ måste slutföras innan du kan använda den här integreringen. Kontakta SAP-kontoteamet för mer information.

Tips

För de senaste uppdateringarna och vägledningen, se SAP LogServ-bloggserien.

Vilka loggar tillhandahåller SAP LogServ?

LogServ utökar ditt övervakningsomfång utöver SAP-programlagret så att det omfattar loggar som SAP ECS äger som systemleverantör. De tillgängliga loggtyperna inkluderar källor såsom:

Loggkategori Exempel
Databas Databasloggar för SAP Hana
Applikationsserver AS JAVA, ICM, SAP Gateway
Webb och anslutning SAP Web Dispatcher, SAP Cloud Connector
Operativsystem Loggar på operativsystemnivå
Nätverk och säkerhet Nätverk, DNS, proxy, brandväggsloggar
Databaser från tredje part Icke-HANA-databasloggar där det är tillämpligt

Kontrollera alltid med SAP för de senaste tillgängliga loggtyperna och eventuella uppdateringar av stödda loggkällor med hjälp av deras Service Description Document.

Obs!

SAP-säkerhetsgranskningsloggen (AS ABAP) för programlagret hanteras av Microsoft Sentinel solution for SAP applications data connector, inte av SAP LogServ. Distribuera båda lösningarna tillsammans för full stack-täckning.

Hur de två lösningarna fungerar tillsammans

Distribuera SAP LogServ-lösningen tillsammans med Microsoft Sentinel-lösningen för SAP-program för omfattande synlighet i hela SAP RISE-stacken:

  • Microsoft Sentinel lösning för SAP-program: Övervakar SAP-programlagret, inklusive affärslogik, användaraktivitet, känsliga transaktioner, behörighetseskalering och dataexfiltrering via den agentlösa dataanslutningen.
  • SAP LogServ-lösning: Tillhandahåller infrastruktur-, databas- och OS-lagerloggar från SAP-hanterade miljöer via en dedikerad dataanslutning som installerats från innehållshubben.

Tillsammans ger dessa lösningar säkerhetsteamet insyn från affärslogik ned till infrastrukturskiktet, vilket möjliggör korrelation och hotidentifiering mellan lager med hjälp av de över 60 inbyggda analysreglerna och Microsoft Security Suite.

Viktiga funktioner

Förhandskrav

Obs!

Endast Azure värdbaserade SAP RISE-kunder har möjlighet till helt integrerad distribution. För SAP RISE på andra plattformar måste SAP:s lokala loggvidarebefordrare installeras på en kundhanterad komponent med nätverksanslutning till SAP LogServ-tjänsten och slutpunkten för Microsoft Sentinel datainsamling. Vidarebefordraren har dedikerade konfigurationsalternativ för Microsoft Sentinel för SAP. Se SAP:s meddelandeblogg för mer information.

Distribuera lösningen

  1. Installera SAP LogServ (RISE), S/4HANA Cloud Private Edition-lösningen från Microsoft Sentinel Content Hub. Anslutningsdistributionen skapar en datainsamlingsslutpunkt och datainsamlingsregel i samma resursgrupp som Log Analytics-arbetsytan.

    Om den användare som distribuerar saknar behörighet att automatiskt skapa en appregistrering i Microsoft Entra, skapar du appregistreringen separat, anger en klienthemlighet och tilldelar app-ID:t till regeln för datainsamling med rollen Monitoring Metrics Publisher.

  2. Kontakta SAP ECS CDM eller ECS TSM för att initiera registrering. Kopiera sap-logserv-sentinel-integration@service.microsoft.com på e-postmeddelandet med ämnesraden SAP LogServ och Microsoft Sentinel – aktivering, inklusive din SAP RISE-kundinformation.

  3. Dela följande konfigurationsinformation med SAP via en säker kanal:

    • Microsoft Entra tenant-ID
    • Microsoft Entra app-ID
    • Microsoft Entra apphemlighet
    • Slutpunkts-URL för datainsamling
    • Oföränderligt ID för datainsamlingsregel

SAP validerar berättigande och konfigurerar automatisk vidarebefordran av loggar till din Microsoft Sentinel för SAP-arbetsytan.

Tips

Innan du delar konfigurationen med SAP bör du överväga att utföra ett röktest för att verifiera anslutningen från slutpunkt till slutpunkt. Vägledning finns i SAP LogServ-bloggserien.

Identifiera SAP LogServ-data i Microsoft Sentinel för SAP

När lösningen har distribuerats och loggarna flödar använder du följande resurser för att utforska och analysera dina SAP LogServ-data i Microsoft Sentinel.

SAP LogServ Insights-arbetsbok

Arbetsboken för instrumentpanelen SAP LogServ Insights ger övervakning i realtid av logginsamling i SAP RISE-infrastrukturen och systemaktivitet.

Skärmbild av arbetsboken för SAP LogServ Insights-instrumentpanelen.

Arbetsboken visar:

  • En översikt över totalt antal händelser, aktiva system, datavolym, datastatus och senaste data, vilket hjälper analytiker att snabbt utvärdera logginmatningens hälsa och aktualitet.
  • En statusindikator för dataaktuellhet med hjälp av färgkodade etiketter för att markera om inmatningen är aktuell, fördröjd eller inaktuell.
  • Filter för Log Analytics-arbetsyta, tidsintervall, loggtyp, loggundertyp och aktivitetsstatus för att begränsa specifika loggkällor och system.
  • I avsnittet Aviseringskonfiguration kan du skapa aviseringsregler direkt från arbetsboken med konfigurerbar aviseringstyp, namn, tröskelvärde och allvarlighetsgrad.
  • En tidslinje för loggvolym som visualiserar trender för logginmatning över tid, vilket hjälper analytiker att identifiera toppar, droppar eller avvikelser som kan vara associerade med infrastrukturändringar eller säkerhetsincidenter.

Mer information om hur du anpassar och använder arbetsboken finns i Självstudie: Visualisera och övervaka dina data.

Inbyggda analytiska regler

SAP LogServ-lösningen och den Microsoft Sentinel lösningen för SAP-program tillhandahåller analysregler som riktar sig mot olika lager i SAP RISE-stacken:

  • SAP LogServ-analysregler: Fokusera på upptäckter av infrastrukturlagret, inklusive avaktivering av SAP Hana-revisionsspår, operativsystemsavvikelser, nätverksaktivitet och brandväggshändelser från SAP-hanterad infrastruktur. Genom ASIM-normalisering kan kunder dra nytta av befintligt Microsoft Advanced Security Information Model (ASIM)-säkerhetsinnehåll och investeringar som de redan har på plats, utan att skapa SAP RISE-specifika analysregler eller ändra befintliga säkerhetsprocesser.

  • Microsoft Sentinel Lösning för SAP-programanalysregler: Omfattar programlagret, inklusive över 60 inbyggda regler för att identifiera behörighetseskalering, känsliga transaktioner, dataexfiltrering och obehörig användaraktivitet i SAP-affärslogik.

Distribuera båda lösningarna tillsammans för täckning över flera lager som sträcker sig från SAP Hana-databasen och OS-infrastrukturen uppåt via SAP-programlagret.

Följande exempel visar en isolerad SAP LogServ-infrastrukturlagersupptäckt för en avaktivering av HANA-databasens revisionsspår i Microsoft Sentinel, som upptäcks som en incident i Microsoft Defender-portalen. Hitta ett helhetsscenario i denna social engineering-attackrepris.

Skärmbild av en SAP LogServ HANA DB – Inaktivering av granskningsloggincident i Microsoft Defender.

Filtrera LogServ-loggar före insamling

Inte varje loggtyp som SAP LogServ vidarebefordrar behöver hamna i din Analytics-nivå. Filtrering sker i Data Collection Rule (DCR) som kopplingen distribuerar, så uteslutna poster tas bort innan de tas in och inte medför någon insamlingskostnad.

DCR leder poster till flera strömmar baserat på de attribut som clz_dir tillhandahålls clz_subdir av LogServ. Ett exempel:

Källa (clz_dir / clz_subdir) Destination
windows / security SecurityEvent
windows / något annat WindowsEvent
linux (utvalda delloggar), hana / hanaaudit Syslog
dns ASimDnsActivityLogs
webdispatcher / accesslog, denylog ASimWebSessionLogs
allt annat SAPLogServ_CL (catch-all)

För filtrering, identifiera och ta bort eller begränsa dataflödet som väljer den loggtyp du vill utesluta.

Till exempel, för att utesluta SAP Hana-databasloggar, radera dataflödet som väljer clz_dir == "hana". För de aktuella definitionerna av dataflöden, se SAPLogServ_DCR.json i Microsoft Sentinel GitHub-arkivet.

Redigera DCR med transformationsredigeraren i Azure-portalen, exporten av ARM-mallen eller Data Connectors REST API. Vi rekommenderar att du exporterar den aktuella konfigurationen först och använder den som din arbetsmall, så att du bara byter ut sektionen dataFlows .

Obs!

Att uppgradera lösningen från Content Hub ändrar inte DCR:er som redan är installerade, avsiktligt, för att undvika oavsiktliga avbrott i logginläsning. Räkna med cirka 15 minuter för att en DCR-ändring ska träda i kraft innan du verifierar resultaten.

Tips

Om ditt mål är kostnadsoptimering istället för att helt ta bort data, använd filter- och split-funktionen för att behålla högvärdiga loggtyper i Analytics-nivån och routa lägre värde, efterlevnadsrelevant LogServ-data till Microsoft Sentinel data lake.