Microsoft Sentinel решение для SAP BTP: справочник по содержимому системы безопасности

В этой статье подробно описано содержимое системы безопасности, доступное для решения Microsoft Sentinel для SAP BTP.

Доступное содержимое системы безопасности в настоящее время включает встроенную книгу и правила аналитики. Вы также можете добавить связанные с SAP списки отслеживания для использования в поиске, правилах обнаружения, охоте на угрозы и сборниках схем реагирования.

Дополнительные сведения о решении.

Книга SAP BTP

В книге действий BTP представлен обзор действий BTP на панели мониторинга.

Снимок экрана: вкладка

На вкладке Обзор отображается следующее:

  • Обзор субсчетов BTP, помогающий аналитикам определить наиболее активные учетные записи и тип приема данных.
  • Действия входа в подсчетную учетную запись, помогающие аналитикам выявлять пики и тенденции, которые могут быть связаны со сбоями входа в SAP Business Application Studio (BAS).
  • Временная шкала активности BTP и количество оповещений системы безопасности BTP, помогая аналитикам найти любую корреляцию между ними.

На вкладке Управление удостоверениями отображается сетка событий управления удостоверениями, таких как изменения пользователей и ролей безопасности, в понятном для человека формате. Панель поиска позволяет быстро найти определенные изменения.

Снимок экрана: вкладка

Дополнительные сведения см. в статье Руководство. Визуализация и мониторинг данных и Развертывание решения Microsoft Sentinel для SAP BTP.

Встроенные правила аналитики

Эти правила аналитики обнаруживают подозрительные действия с помощью журналов аудита SAP BTP. Правила упорядочены по службе ИЛИ области продукта SAP. Дополнительные сведения см. в официальной документации SAP о событиях безопасности, зарегистрированных Cloud Foundry Services в SAP BTP.

Источники данных: SAPBTPAuditLog_CL

SAP Cloud Integration — Integration Suite

Имя правила Описание Исходное действие Тактики
BTP — изменение политики доступа в облачной интеграции Обнаруживает несанкционированное изменение политик доступа, которое может позволить злоумышленникам получить доступ к конфиденциальным артефактам интеграции или обойти элементы управления безопасностью. Создание, изменение или удаление политик доступа или ссылок на артефакты в SAP Cloud Integration. Уклонение от защиты, повышение привилегий
BTP — развертывание артефакта облачной интеграции Обнаруживает развертывание потенциально вредоносных потоков интеграции, которые могут использоваться для кражи данных, сохраняемости или выполнения несанкционированного кода в среде интеграции. Развертывание или отмена развертывания артефактов интеграции в SAP Cloud Integration. Выполнение, сохраняемость
BTP — изменения источника данных JDBC для облачной интеграции Обнаруживает манипуляции с подключения к базе данных, которые могут обеспечить несанкционированный доступ к внутренним системам или кражу учетных данных из хранимых строк подключения. Развертывание или отмена развертывания источников данных JDBC в SAP Cloud Integration. Доступ к учетным данным, боковое перемещение
BTP — импорт или транспортировка пакета облачной интеграции Обнаруживает потенциально вредоносные импорты пакетов, которые могут привести к вводу backdoor, компрометации цепочки поставок или несанкционированного кода в среде интеграции. Импорт или транспортировка пакетов и артефактов интеграции в SAP Cloud Integration. Начальный доступ, сохраняемость
BTP — незаконное изменение облачной интеграции с материалами по обеспечению безопасности Обнаруживает несанкционированный доступ к учетным данным, сертификатам и ключам шифрования, которые могут позволить злоумышленникам скомпрометировать внешние системы или перехватить зашифрованные сообщения. Создание, обновление или удаление учетных данных, сертификатов X.509 или ключей PGP в SAP Cloud Integration. Доступ к учетным данным, уклонение от защиты

Sap Cloud Identity Service — проверка подлинности удостоверений

Имя правила Описание Исходное действие Тактики
BTP — монитор конфигурации приложения облачной службы удостоверений Обнаруживает создание или изменение федеративных приложений (SAML/OIDC), которые могут позволить злоумышленникам установить постоянный внутренний доступ с помощью несанкционированных конфигураций единого входа. Создание, обновление или удаление конфигураций домена или поставщика услуг единого входа в SAP Cloud Identity Service. Доступ к учетным данным, повышение привилегий
BTP — массовое удаление пользователей в облачной службе удостоверений Обнаруживает крупномасштабное удаление учетной записи пользователя, которое может указывать на деструктивную атаку, попытку сокрытия несанкционированных действий или отказ в обслуживании в отношении законных пользователей.
Пороговое значение по умолчанию: 10
Удаление количества учетных записей пользователей с превышением заданного порогового значения в sap Cloud Identity Service. Влияние
BTP — пользователь добавлен в список привилегированных администраторов Обнаруживает повышение привилегий путем назначения мощных разрешений на управление удостоверениями, которые могут позволить злоумышленникам создавать учетные записи backdoor или изменять элементы управления проверкой подлинности. Предоставьте привилегированные разрешения администратора пользователю в облачной службе идентификации SAP. Боковое смещение, повышение привилегий

SAP Business Application Studio (BAS)

Имя правила Описание Исходное действие Тактики
BTP — неудачные попытки доступа для нескольких подсчетных учетных записей BAS Обнаруживает действия рекогносцировки или атаки распыления учетных данных, нацеленные на среды разработки в нескольких вложенных учетных записях, что указывает на потенциальную подготовку к более широкому компрометации.
Пороговое значение по умолчанию: 3
Выполнение неудачных попыток входа в BAS с превышением заданного порогового числа вложенных учетных записей. Обнаружение, рекогносцировка
BTP — обнаружена вредоносная программа в пространстве разработки BAS Обнаруживает вредоносный код в рабочих областях разработки, который можно использовать для компрометации цепочки поставок программного обеспечения, внедрения backdoor в приложения или обеспечения сохраняемости в среде разработки. Скопируйте или создайте файл вредоносных программ в пространстве разработчика BAS. Выполнение, сохраняемость, разработка ресурсов

Рабочая зона сборки SAP

Имя правила Описание Исходное действие Тактики
BTP — создание рабочей зоны несанкционированного доступа и изменения ролей Обнаруживает попытки доступа к ограниченным ресурсам портала или массовое удаление элементов управления доступом, которые могут указывать на то, что злоумышленник удаляет границы безопасности или охватывает следы после несанкционированного действия. Обнаружение несанкционированного доступа к службе OData или массового удаления ролей или пользователей в рабочей зоне сборки SAP. Первоначальный доступ, сохраняемость, уклонение от защиты

Платформа И вложенные учетные записи SAP BTP

Имя правила Описание Исходное действие Тактики
BTP — служба журналов аудита недоступна Обнаруживает потенциальное незаконное изменение при ведении журнала аудита, которое может указывать на то, что злоумышленник пытается работать без обнаружения, отключая мониторинг безопасности или скрывая вредоносные действия. Вложенная учетная запись не сообщает журналам аудита о превышении заданного порогового значения (по умолчанию: 60 минут). Обход мер защиты
BTP — массовое удаление пользователей во вложенной учетной записи Обнаруживает крупномасштабное удаление пользователей, которое может указывать на деструктивную атаку, попытку саботажа или попытку нарушить бизнес-операции путем удаления доступа пользователей.
Пороговое значение по умолчанию: 10
Удаление количества учетных записей пользователей с превышением заданного порогового значения. Влияние
BTP — монитор поставщика удостоверений доверия и авторизации Обнаруживает изменения в параметрах федерации и проверки подлинности, которые могут позволить злоумышленникам устанавливать альтернативные пути проверки подлинности, обходить элементы управления безопасностью или получать несанкционированный доступ через манипуляции с поставщиком удостоверений. Изменение, чтение, обновление или удаление параметров поставщика удостоверений в подсчетной учетной записи. Доступ к учетным данным, повышение привилегий
BTP — пользователь добавлен в коллекцию конфиденциальных привилегированных ролей Обнаруживает попытки повышения привилегий путем назначения мощных административных ролей, которые могут обеспечить полный контроль над вложенными учетными записями, подключениями и конфигурациями безопасности. Назначьте пользователю одну из следующих коллекций ролей:
- Subaccount Service Administrator
- Subaccount Administrator
- Connectivity and Destination Administrator
- Destination Administrator
- Cloud Connector Administrator
Боковое смещение, повышение привилегий

Дальнейшие действия

В этой статье вы узнали о содержимом системы безопасности, предоставляемым Microsoft Sentinel Решение для SAP BTP.