收集 SAP 記錄

支援的國家/地區:

Google SecOps 支援擷取及正規化 SAP 環境中重要的遙測資料,無論您的環境是由 SAP (SAP RISE) 管理,還是自行管理 (地端部署或任何雲端),您都可以收集下列記錄,監控安全性事件:

  • 基礎架構記錄:擷取作業系統和資料庫層的事件,例如 SAP HANA 稽核、ICM 和閘道記錄。
  • 應用程式記錄:直接從 SAP 應用程式層擷取與安全性相關的業務事件,例如安全稽核記錄和變更文件。

為擷取這些記錄,Google SecOps 會結合使用下列擷取機制:

  • SAP LogServ:在 SAP RISE 環境中,從雲端儲存空間提取基礎架構記錄。
  • 應用程式遙測收集器:容器化應用程式,可使用遠端函式呼叫 (RFC) 通訊協定擷取應用程式記錄。
  • Bindplane:記錄管理平台,提供主機記錄收集代理程式,以及記錄轉送和正規化集中式伺服器。

如要進一步瞭解 Google SecOps for SAP,請參閱「使用 Google SecOps 保護 SAP 應用程式」。

事前準備

開始擷取程序之前,請先詳閱下列指南:

記錄內容擷取總覽

如要擷取 SAP 記錄,請先判斷 SAP 環境的架構。擷取路徑取決於環境是由 SAP (RISE) 管理,還是自行管理。

SAP RISE 擷取路徑

如果您的 SAP 環境是透過 SAP RISE 計畫管理,請使用這個路徑。在 SAP RISE 環境中,擷取路徑包含下列項目:

  • 基礎架構記錄:SAP LogServ 會將記錄寫入雲端儲存空間。Google SecOps 會透過資訊提供擷取這些記錄。

  • 應用程式記錄:應用程式遙測收集器會使用 RFC 通訊協定擷取記錄,並透過 Bindplane 伺服器轉送至 Google SecOps。

詳情請參閱「為 SAP RISE 設定記錄擷取作業」。

自行管理的擷取路徑

如果您在本地環境或雲端中管理自己的 SAP 環境,請使用這個路徑。如果是自行管理的環境,擷取路徑會包含下列項目:

  • 基礎架構記錄:安裝在 SAP 主機上的 Bindplane 代理程式會追蹤記錄檔,並透過中央 Bindplane 伺服器將記錄檔轉送至 Google SecOps。

  • 應用程式記錄:中央應用程式遙測收集器會連線至 SAP 執行個體,擷取記錄並透過 Bindplane 伺服器轉送至 Google SecOps。

詳情請參閱「為自行管理的 SAP 系統設定記錄擷取作業」。

支援的記錄類型

下表列出 Google SecOps 支援的 SAP 記錄來源,以及對應的記錄類型:

類別 SAP 記錄來源 Google SecOps 記錄類型
基礎架構 SAP ICM 記錄 SAP_ICM
SAP 閘道記錄 SAP_GATEWAY
SAP Web Dispatcher 記錄 SAP_WEBDISP
SAP HANA 稽核記錄 SAP_HANA_AUDIT
應用程式 變更文件記錄 SAP_CHANGE_DOCUMENT
安全性稽核記錄 SAP_SECURITY_AUDIT

UDM 欄位對應

Google SecOps 會將傳入的 SAP 記錄正規化為統合資料模型 (UDM),方便您搜尋資料及執行偵測作業。如需 SAP 資料如何對應至 UDM 欄位的詳細欄位參考資料,請參閱「SAP 記錄的 UDM 對應」。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。