收集 SAP 日志
Google SecOps 支持从 SAP 横向环境提取和规范化业务关键型遥测数据。无论您的横向环境是由 SAP (SAP RISE) 管理还是自行管理(本地或任何云端),您都可以收集以下日志来监控安全事件:
- 基础架构日志:捕获操作系统和数据库层中的事件,例如 SAP HANA 审核、ICM 和网关日志。
- 应用日志:直接从 SAP 应用层捕获与安全相关的业务事件,例如安全审核日志和更改文档。
为了注入这些日志,Google SecOps 结合使用了多种注入机制:
- SAP LogServ:在 SAP RISE 环境中,从基于云的存储空间提取基础架构日志。
- 应用遥测数据收集器:一种容器化应用,用于使用远程函数调用 (RFC) 协议提取应用日志。
- Bindplane:一种日志管理平台,可为宿主机日志收集提供代理,并为日志转发和规范化提供集中式服务器。
如需详细了解 适用于 SAP 的 Google SecOps,请参阅 使用 Google SecOps 保护 SAP 应用。
准备工作
在开始提取过程之前,请查看以下指南:
日志提取概览
如需注入 SAP 日志,请先确定 SAP 环境的架构。提取路径取决于您的环境是由 SAP (RISE) 管理还是自行管理。
SAP RISE 提取路径
如果您的 SAP 横向环境是在 SAP RISE 计划下进行管理,请使用此路径。在 SAP RISE 环境中,提取路径涉及以下内容:
基础架构日志:SAP LogServ 将日志写入基于云的存储空间。Google SecOps 通过 Feed 提取这些日志。
应用日志:应用遥测数据收集器使用 RFC 协议提取日志,并通过 Bindplane 服务器将其转发到 Google SecOps。
如需了解详情,请参阅为 SAP RISE 设置日志提取。
自行管理的提取路径
如果您在本地环境或云端自行管理 SAP 横向环境,请使用此路径。对于自行管理的环境,提取路径涉及以下内容:
基础架构日志:安装在 SAP 宿主机上的 Bindplane 代理会跟踪日志文件,并通过中央 Bindplane 服务器将其转发到 Google SecOps。
应用日志:中央应用遥测数据收集器连接到 SAP 实例以提取日志,并通过 Bindplane 服务器将其转发到 Google SecOps。
如需了解详情,请参阅为自行管理的 SAP 系统设置日志提取。
支持的日志类型
下表列出了 Google SecOps 支持的 SAP 日志来源及其对应的日志类型:
| 类别 | SAP 日志源 | Google SecOps 日志类型 |
|---|---|---|
| 基础架构 | SAP ICM 日志 | SAP_ICM |
| SAP 网关日志 | SAP_GATEWAY |
|
| SAP Web Dispatcher 日志 | SAP_WEBDISP |
|
| SAP HANA 审核日志 | SAP_HANA_AUDIT |
|
| 应用 | 更改文档日志 | SAP_CHANGE_DOCUMENT |
| 安全审核日志 | SAP_SECURITY_AUDIT |
UDM 字段映射
Google SecOps 会将传入的 SAP 日志规范化为统一数据模型 (UDM),以便您可以搜索数据并运行检测。如需详细了解 SAP 数据如何映射到 UDM 字段,请参阅 SAP 日志的 UDM 映射。