Aktivera SAP-identifieringar och skydd mot hot

När du distribuerar Microsoft Sentinel datainsamlare och lösning för SAP kan du övervaka SAP-system för misstänkta aktiviteter och identifiera hot. Det krävs dock extra konfigurationssteg för att optimera lösningen för din SAP-distribution. Konfigurera säkerhetsinnehållet som levereras med den Microsoft Sentinel lösningen för SAP-program som det sista steget i distributionen av SAP-integreringen.

Diagram över distributionsflödet för SAP-lösningen, med steget Konfigurera lösningsinställningar markerat.

Innehållet i den här artikeln är relevant för ditt säkerhetsteam .

Förhandskrav

Kontrollera att du har följande innan du konfigurerar inställningarna som beskrivs i den här artikeln:

  • En Microsoft Sentinel SAP-lösning installerad
  • En konfigurerad dataanslutning

Mer information finns i Distribuera Microsoft Sentinel lösning för SAP-program från innehållshubben och Distribuera Microsoft Sentinel lösning för SAP-program.

Tips

Använd bloggserien "Så här utvärderar du SAP för Sentinel lösning och implementerar den i produktion" för en detaljerad genomgång med metodtips.

Börja aktivera analysregler

Som standard tillhandahålls alla analysregler i den Microsoft Sentinel lösningen för SAP som aviseringsregelmallar. Vi rekommenderar en stegvis metod. Använd mallarna för att skapa några regler i taget och ge tid att finjustera varje scenario.

Börja med följande analysregler, som är enklare att testa:

Mer information finns i Inbyggda analysregler och Hotidentifiering i Microsoft Sentinel.

Konfigurera visningslistor

Konfigurera din Microsoft Sentinel lösning för SAP-program genom att tillhandahålla kundspecifik information i följande visningslistor:

Namn på bevakningslista Konfigurationsinformation
SAP – System SAP - Systems-visningslistan definierar de SAP-system som finns i den övervakade miljön.

För varje system anger du:
- SID
– Oavsett om det är ett produktionssystem eller en utvecklings-/testmiljö. Att definiera detta i visningslistan påverkar inte faktureringen och påverkar bara din analysregel. Du kanske till exempel vill använda ett testsystem som ett produktionssystem vid testning.
– En beskrivande beskrivning

Konfigurerade data används av vissa analysregler, som kan reagera annorlunda om relevanta händelser visas i ett utvecklingssystem eller ett produktionssystem.
SAP – Nätverk I bevakningslistan SAP – Networks beskrivs alla nätverk som används av organisationen. Den används främst för att identifiera om användarinloggningar kommer från kända segment i nätverket eller om en användares inloggnings ursprung ändras oväntat.

Det finns många metoder för att dokumentera nätverkstopologi. Du kan definiera ett brett adressintervall, till exempel 172.16.0.0/16, och ge det namnet Företagsnätverk, vilket är tillräckligt bra för att spåra inloggningar utanför det intervallet. En mer segmenterad metod ger dig dock bättre insyn i potentiellt atypisk aktivitet.

Du kan till exempel definiera följande segment och geografiska platser:
- 192.168.10.0/23: Västeuropa
- 10.15.0.0/16: Australien

I sådana fall kan Microsoft Sentinel skilja en inloggning från 192.168.10.15 i det första segmentet från en inloggning från 10.15.2.1 i det andra segmentet. Microsoft Sentinel varnar dig om ett sådant beteende identifieras som atypiskt.
SAP – moduler för känsliga funktioner

SAP – känsliga tabeller

SAP – Känsliga ABAP-program

SAP – känsliga transaktioner
Visningslistor för känsligt innehåll identifierar känsliga åtgärder eller data som kan utföras eller användas av användare.

Även om flera välkända åtgärder, tabeller och auktoriseringar är förkonfigurerade i bevakningslistorna rekommenderar vi att du kontaktar SAP BASIS-teamet för att identifiera åtgärder, transaktioner, auktoriseringar och tabeller som anses vara känsliga i SAP-miljön och uppdatera listorna efter behov.
SAP – känsliga profiler

SAP – känsliga roller

SAP – Privilegierade användare

SAP – Kritiska auktoriseringar
Den Microsoft Sentinel lösningen för SAP-program använder användardata som samlats in i visningslistor för användardata från SAP-system för att identifiera vilka användare, profiler och roller som ska betraktas som känsliga. Även om exempeldata ingår i visningslistorna som standard rekommenderar vi att du kontaktar SAP BASIS-teamet för att identifiera känsliga användare, roller och profiler i din organisation och uppdatera listorna efter behov.

Efter den första lösningsdistributionen kan det ta en stund innan visningslistan fylls i med data. Om du öppnar en visningslista för redigering och upptäcker att den är tom väntar du några minuter och försöker igen.

Mer information finns i Tillgängliga visningslistor.

Använda en arbetsbok för att kontrollera efterlevnaden för dina SAP-säkerhetskontroller

Den Microsoft Sentinel lösningen för SAP-program innehåller arbetsboken SAP – Security Audit Controls, som hjälper dig att kontrollera efterlevnaden för dina SAP-säkerhetskontroller. Arbetsboken innehåller en omfattande vy över de säkerhetskontroller som finns på plats och efterlevnadsstatusen för varje kontroll.

Mer information finns i Kontrollera efterlevnad för dina SAP-säkerhetskontroller med arbetsboken SAP – Säkerhetsgranskningskontroller.