Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье подробно описано содержимое системы безопасности, доступное для решения Microsoft Sentinel для SAP BTP.
Доступное содержимое системы безопасности в настоящее время включает встроенную книгу и правила аналитики. Вы также можете добавить связанные с SAP списки отслеживания для использования в поиске, правилах обнаружения, охоте на угрозы и сборниках схем реагирования.
Дополнительные сведения о решении.
Книга SAP BTP
В книге действий BTP представлен обзор действий BTP на панели мониторинга.
На вкладке Обзор отображается следующее:
- Обзор субсчетов BTP, помогающий аналитикам определить наиболее активные учетные записи и тип приема данных.
- Действия входа в подсчетную учетную запись, помогающие аналитикам выявлять пики и тенденции, которые могут быть связаны со сбоями входа в SAP Business Application Studio (BAS).
- Временная шкала активности BTP и количество оповещений системы безопасности BTP, помогая аналитикам найти любую корреляцию между ними.
На вкладке Управление удостоверениями отображается сетка событий управления удостоверениями, таких как изменения пользователей и ролей безопасности, в понятном для человека формате. Панель поиска позволяет быстро найти определенные изменения.
Дополнительные сведения см. в статье Руководство. Визуализация и мониторинг данных и Развертывание решения Microsoft Sentinel для SAP BTP.
Встроенные правила аналитики
Эти правила аналитики обнаруживают подозрительные действия с помощью журналов аудита SAP BTP. Правила упорядочены по службе ИЛИ области продукта SAP. Дополнительные сведения см. в официальной документации SAP о событиях безопасности, зарегистрированных Cloud Foundry Services в SAP BTP.
Источники данных: SAPBTPAuditLog_CL
SAP Cloud Integration — Integration Suite
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| BTP — изменение политики доступа в облачной интеграции | Обнаруживает несанкционированное изменение политик доступа, которое может позволить злоумышленникам получить доступ к конфиденциальным артефактам интеграции или обойти элементы управления безопасностью. | Создание, изменение или удаление политик доступа или ссылок на артефакты в SAP Cloud Integration. | Уклонение от защиты, повышение привилегий |
| BTP — развертывание артефакта облачной интеграции | Обнаруживает развертывание потенциально вредоносных потоков интеграции, которые могут использоваться для кражи данных, сохраняемости или выполнения несанкционированного кода в среде интеграции. | Развертывание или отмена развертывания артефактов интеграции в SAP Cloud Integration. | Выполнение, сохраняемость |
| BTP — изменения источника данных JDBC для облачной интеграции | Обнаруживает манипуляции с подключения к базе данных, которые могут обеспечить несанкционированный доступ к внутренним системам или кражу учетных данных из хранимых строк подключения. | Развертывание или отмена развертывания источников данных JDBC в SAP Cloud Integration. | Доступ к учетным данным, боковое перемещение |
| BTP — импорт или транспортировка пакета облачной интеграции | Обнаруживает потенциально вредоносные импорты пакетов, которые могут привести к вводу backdoor, компрометации цепочки поставок или несанкционированного кода в среде интеграции. | Импорт или транспортировка пакетов и артефактов интеграции в SAP Cloud Integration. | Начальный доступ, сохраняемость |
| BTP — незаконное изменение облачной интеграции с материалами по обеспечению безопасности | Обнаруживает несанкционированный доступ к учетным данным, сертификатам и ключам шифрования, которые могут позволить злоумышленникам скомпрометировать внешние системы или перехватить зашифрованные сообщения. | Создание, обновление или удаление учетных данных, сертификатов X.509 или ключей PGP в SAP Cloud Integration. | Доступ к учетным данным, уклонение от защиты |
Sap Cloud Identity Service — проверка подлинности удостоверений
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| BTP — монитор конфигурации приложения облачной службы удостоверений | Обнаруживает создание или изменение федеративных приложений (SAML/OIDC), которые могут позволить злоумышленникам установить постоянный внутренний доступ с помощью несанкционированных конфигураций единого входа. | Создание, обновление или удаление конфигураций домена или поставщика услуг единого входа в SAP Cloud Identity Service. | Доступ к учетным данным, повышение привилегий |
| BTP — массовое удаление пользователей в облачной службе удостоверений | Обнаруживает крупномасштабное удаление учетной записи пользователя, которое может указывать на деструктивную атаку, попытку сокрытия несанкционированных действий или отказ в обслуживании в отношении законных пользователей. Пороговое значение по умолчанию: 10 |
Удаление количества учетных записей пользователей с превышением заданного порогового значения в sap Cloud Identity Service. | Влияние |
| BTP — пользователь добавлен в список привилегированных администраторов | Обнаруживает повышение привилегий путем назначения мощных разрешений на управление удостоверениями, которые могут позволить злоумышленникам создавать учетные записи backdoor или изменять элементы управления проверкой подлинности. | Предоставьте привилегированные разрешения администратора пользователю в облачной службе идентификации SAP. | Боковое смещение, повышение привилегий |
SAP Business Application Studio (BAS)
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| BTP — неудачные попытки доступа для нескольких подсчетных учетных записей BAS | Обнаруживает действия рекогносцировки или атаки распыления учетных данных, нацеленные на среды разработки в нескольких вложенных учетных записях, что указывает на потенциальную подготовку к более широкому компрометации. Пороговое значение по умолчанию: 3 |
Выполнение неудачных попыток входа в BAS с превышением заданного порогового числа вложенных учетных записей. | Обнаружение, рекогносцировка |
| BTP — обнаружена вредоносная программа в пространстве разработки BAS | Обнаруживает вредоносный код в рабочих областях разработки, который можно использовать для компрометации цепочки поставок программного обеспечения, внедрения backdoor в приложения или обеспечения сохраняемости в среде разработки. | Скопируйте или создайте файл вредоносных программ в пространстве разработчика BAS. | Выполнение, сохраняемость, разработка ресурсов |
Рабочая зона сборки SAP
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| BTP — создание рабочей зоны несанкционированного доступа и изменения ролей | Обнаруживает попытки доступа к ограниченным ресурсам портала или массовое удаление элементов управления доступом, которые могут указывать на то, что злоумышленник удаляет границы безопасности или охватывает следы после несанкционированного действия. | Обнаружение несанкционированного доступа к службе OData или массового удаления ролей или пользователей в рабочей зоне сборки SAP. | Первоначальный доступ, сохраняемость, уклонение от защиты |
Платформа И вложенные учетные записи SAP BTP
| Имя правила | Описание | Исходное действие | Тактики |
|---|---|---|---|
| BTP — служба журналов аудита недоступна | Обнаруживает потенциальное незаконное изменение при ведении журнала аудита, которое может указывать на то, что злоумышленник пытается работать без обнаружения, отключая мониторинг безопасности или скрывая вредоносные действия. | Вложенная учетная запись не сообщает журналам аудита о превышении заданного порогового значения (по умолчанию: 60 минут). | Обход мер защиты |
| BTP — массовое удаление пользователей во вложенной учетной записи | Обнаруживает крупномасштабное удаление пользователей, которое может указывать на деструктивную атаку, попытку саботажа или попытку нарушить бизнес-операции путем удаления доступа пользователей. Пороговое значение по умолчанию: 10 |
Удаление количества учетных записей пользователей с превышением заданного порогового значения. | Влияние |
| BTP — монитор поставщика удостоверений доверия и авторизации | Обнаруживает изменения в параметрах федерации и проверки подлинности, которые могут позволить злоумышленникам устанавливать альтернативные пути проверки подлинности, обходить элементы управления безопасностью или получать несанкционированный доступ через манипуляции с поставщиком удостоверений. | Изменение, чтение, обновление или удаление параметров поставщика удостоверений в подсчетной учетной записи. | Доступ к учетным данным, повышение привилегий |
| BTP — пользователь добавлен в коллекцию конфиденциальных привилегированных ролей | Обнаруживает попытки повышения привилегий путем назначения мощных административных ролей, которые могут обеспечить полный контроль над вложенными учетными записями, подключениями и конфигурациями безопасности. | Назначьте пользователю одну из следующих коллекций ролей: - Subaccount Service Administrator- Subaccount Administrator- Connectivity and Destination Administrator- Destination Administrator- Cloud Connector Administrator |
Боковое смещение, повышение привилегий |
Дальнейшие действия
В этой статье вы узнали о содержимом системы безопасности, предоставляемым Microsoft Sentinel Решение для SAP BTP.