收集 SAP 日志

支持:

Google SecOps 支持从 SAP 横向环境提取和规范化业务关键型遥测数据。无论您的横向环境是由 SAP (SAP RISE) 管理还是自行管理(本地或任何云端),您都可以收集以下日志来监控安全事件:

  • 基础架构日志:捕获操作系统和数据库层中的事件,例如 SAP HANA 审核、ICM 和网关日志。
  • 应用日志:直接从 SAP 应用层捕获与安全相关的业务事件,例如安全审核日志和更改文档。

为了注入这些日志,Google SecOps 结合使用了多种注入机制:

  • SAP LogServ:在 SAP RISE 环境中,从基于云的存储空间提取基础架构日志。
  • 应用遥测数据收集器:一种容器化应用,用于使用远程函数调用 (RFC) 协议提取应用日志。
  • Bindplane:一种日志管理平台,可为宿主机日志收集提供代理,并为日志转发和规范化提供集中式服务器。

如需详细了解 适用于 SAP 的 Google SecOps,请参阅 使用 Google SecOps 保护 SAP 应用

准备工作

在开始提取过程之前,请查看以下指南:

日志提取概览

如需注入 SAP 日志,请先确定 SAP 环境的架构。提取路径取决于您的环境是由 SAP (RISE) 管理还是自行管理。

SAP RISE 提取路径

如果您的 SAP 横向环境是在 SAP RISE 计划下进行管理,请使用此路径。在 SAP RISE 环境中,提取路径涉及以下内容:

  • 基础架构日志:SAP LogServ 将日志写入基于云的存储空间。Google SecOps 通过 Feed 提取这些日志。

  • 应用日志:应用遥测数据收集器使用 RFC 协议提取日志,并通过 Bindplane 服务器将其转发到 Google SecOps。

如需了解详情,请参阅为 SAP RISE 设置日志提取

自行管理的提取路径

如果您在本地环境或云端自行管理 SAP 横向环境,请使用此路径。对于自行管理的环境,提取路径涉及以下内容:

  • 基础架构日志:安装在 SAP 宿主机上的 Bindplane 代理会跟踪日志文件,并通过中央 Bindplane 服务器将其转发到 Google SecOps。

  • 应用日志:中央应用遥测数据收集器连接到 SAP 实例以提取日志,并通过 Bindplane 服务器将其转发到 Google SecOps。

如需了解详情,请参阅为自行管理的 SAP 系统设置日志提取

支持的日志类型

下表列出了 Google SecOps 支持的 SAP 日志来源及其对应的日志类型:

类别 SAP 日志源 Google SecOps 日志类型
基础架构 SAP ICM 日志 SAP_ICM
SAP 网关日志 SAP_GATEWAY
SAP Web Dispatcher 日志 SAP_WEBDISP
SAP HANA 审核日志 SAP_HANA_AUDIT
应用 更改文档日志 SAP_CHANGE_DOCUMENT
安全审核日志 SAP_SECURITY_AUDIT

UDM 字段映射

Google SecOps 会将传入的 SAP 日志规范化为统一数据模型 (UDM),以便您可以搜索数据并运行检测。如需详细了解 SAP 数据如何映射到 UDM 字段,请参阅 SAP 日志的 UDM 映射

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。