Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När du distribuerar Microsoft Sentinel datainsamlare och lösning för SAP kan du övervaka SAP-system för misstänkta aktiviteter och identifiera hot. Det krävs dock extra konfigurationssteg för att optimera lösningen för din SAP-distribution. Konfigurera säkerhetsinnehållet som levereras med den Microsoft Sentinel lösningen för SAP-program som det sista steget i distributionen av SAP-integreringen.
Innehållet i den här artikeln är relevant för ditt säkerhetsteam .
Förhandskrav
Kontrollera att du har följande innan du konfigurerar inställningarna som beskrivs i den här artikeln:
- En Microsoft Sentinel SAP-lösning installerad
- En konfigurerad dataanslutning
Mer information finns i Distribuera Microsoft Sentinel lösning för SAP-program från innehållshubben och Distribuera Microsoft Sentinel lösning för SAP-program.
Tips
Använd bloggserien "Så här utvärderar du SAP för Sentinel lösning och implementerar den i produktion" för en detaljerad genomgång med metodtips.
Börja aktivera analysregler
Som standard tillhandahålls alla analysregler i den Microsoft Sentinel lösningen för SAP som aviseringsregelmallar. Vi rekommenderar en stegvis metod. Använd mallarna för att skapa några regler i taget och ge tid att finjustera varje scenario.
Börja med följande analysregler, som är enklare att testa:
- Ändring i Känslig privilegierad användare
- Känslig privilegierad användare inloggad
- Känslig privilegierad användare gör en ändring i andra användare
- Lösenordsändring och inloggning för känsliga användare
- Ändring av klientkonfiguration
- Funktionsmodulen har testats
Mer information finns i Inbyggda analysregler och Hotidentifiering i Microsoft Sentinel.
Konfigurera visningslistor
Konfigurera din Microsoft Sentinel lösning för SAP-program genom att tillhandahålla kundspecifik information i följande visningslistor:
| Namn på bevakningslista | Konfigurationsinformation |
|---|---|
| SAP – System |
SAP - Systems-visningslistan definierar de SAP-system som finns i den övervakade miljön. För varje system anger du: - SID – Oavsett om det är ett produktionssystem eller en utvecklings-/testmiljö. Att definiera detta i visningslistan påverkar inte faktureringen och påverkar bara din analysregel. Du kanske till exempel vill använda ett testsystem som ett produktionssystem vid testning. – En beskrivande beskrivning Konfigurerade data används av vissa analysregler, som kan reagera annorlunda om relevanta händelser visas i ett utvecklingssystem eller ett produktionssystem. |
| SAP – Nätverk | I bevakningslistan SAP – Networks beskrivs alla nätverk som används av organisationen. Den används främst för att identifiera om användarinloggningar kommer från kända segment i nätverket eller om en användares inloggnings ursprung ändras oväntat. Det finns många metoder för att dokumentera nätverkstopologi. Du kan definiera ett brett adressintervall, till exempel 172.16.0.0/16, och ge det namnet Företagsnätverk, vilket är tillräckligt bra för att spåra inloggningar utanför det intervallet. En mer segmenterad metod ger dig dock bättre insyn i potentiellt atypisk aktivitet. Du kan till exempel definiera följande segment och geografiska platser: - 192.168.10.0/23: Västeuropa - 10.15.0.0/16: Australien I sådana fall kan Microsoft Sentinel skilja en inloggning från 192.168.10.15 i det första segmentet från en inloggning från 10.15.2.1 i det andra segmentet. Microsoft Sentinel varnar dig om ett sådant beteende identifieras som atypiskt. |
|
SAP – moduler för känsliga funktioner SAP – känsliga tabeller SAP – Känsliga ABAP-program SAP – känsliga transaktioner |
Visningslistor för känsligt innehåll identifierar känsliga åtgärder eller data som kan utföras eller användas av användare. Även om flera välkända åtgärder, tabeller och auktoriseringar är förkonfigurerade i bevakningslistorna rekommenderar vi att du kontaktar SAP BASIS-teamet för att identifiera åtgärder, transaktioner, auktoriseringar och tabeller som anses vara känsliga i SAP-miljön och uppdatera listorna efter behov. |
|
SAP – känsliga profiler SAP – känsliga roller SAP – Privilegierade användare SAP – Kritiska auktoriseringar |
Den Microsoft Sentinel lösningen för SAP-program använder användardata som samlats in i visningslistor för användardata från SAP-system för att identifiera vilka användare, profiler och roller som ska betraktas som känsliga. Även om exempeldata ingår i visningslistorna som standard rekommenderar vi att du kontaktar SAP BASIS-teamet för att identifiera känsliga användare, roller och profiler i din organisation och uppdatera listorna efter behov. |
Efter den första lösningsdistributionen kan det ta en stund innan visningslistan fylls i med data. Om du öppnar en visningslista för redigering och upptäcker att den är tom väntar du några minuter och försöker igen.
Mer information finns i Tillgängliga visningslistor.
Använda en arbetsbok för att kontrollera efterlevnaden för dina SAP-säkerhetskontroller
Den Microsoft Sentinel lösningen för SAP-program innehåller arbetsboken SAP – Security Audit Controls, som hjälper dig att kontrollera efterlevnaden för dina SAP-säkerhetskontroller. Arbetsboken innehåller en omfattande vy över de säkerhetskontroller som finns på plats och efterlevnadsstatusen för varje kontroll.
Mer information finns i Kontrollera efterlevnad för dina SAP-säkerhetskontroller med arbetsboken SAP – Säkerhetsgranskningskontroller.