{"id":66,"date":"2016-01-27T12:30:34","date_gmt":"2016-01-27T12:30:34","guid":{"rendered":"http:\/\/psm.marlinconsulting.de\/?p=66"},"modified":"2016-01-26T16:49:29","modified_gmt":"2016-01-26T16:49:29","slug":"sap-aber-sicher","status":"publish","type":"post","link":"http:\/\/psm.marlinconsulting.de\/?p=66","title":{"rendered":"SAP \u2013 aber sicher"},"content":{"rendered":"<p>Beim Thema \u201eSicherheit im SAP\u201c denken die meisten sofort an Berechtigungen. Zwar sind Berechtigungen ein wichtiger Baustein mit entsprechender Au\u00dfenwirkung, jedoch steht er gleichberechtigt neben anderen Elementen, die sich ausgehend von der untersten Systemschicht grob wie folgt aufbauen (f\u00fcr eine Darstellung in diesem Beitrag im Sinne eines Einstiegs haben wir bewusst auf eine Strukturierung z. B. nach IT Grundschutz verzichtet).<\/p>\n<p>Sicherheit auf Ebene (immer mit SAP-Bezug) von:<\/p>\n<ul>\n<li>Datenbank<\/li>\n<li>Betriebssystem<\/li>\n<li>Netzwerk und interne Kommunikation (inkl. Schnittstellen und der Kommunikation zwischen SAP-Systemen \u00fcber RfC)<\/li>\n<li>Kommunikation nach au\u00dfen (z. B. SAP Gateway, Zug\u00e4nge \u00fcber eRecruiting, in der Fl\u00e4che genutzte Applikationen wie Antr\u00e4ge und Freigabeworkflows, etc.)<\/li>\n<li>Backend (Server und Archive) mit beispielsweise\n<ul>\n<li>Parametrisierung auf System- und Mandantenebene<\/li>\n<li>Secure Audit Log<\/li>\n<li>Tabellenprotokollierung (generell und HCM-spezifisch)<\/li>\n<li>Aktives Monitoring<\/li>\n<li>Absicherung von Eigenentwicklungen<\/li>\n<\/ul>\n<\/li>\n<li>Anwendungsebene mit beispielsweise\n<ul>\n<li>Berechtigungen (auf Fach- und ) sowie Notfalluser<\/li>\n<li>Datenextraktion<\/li>\n<li>Fachbezogene Sicherheitsthemen (im Fall des SAP PSM beispielsweise die [alten] Sicherheitshinweise aus Hinweis <a href=\"http:\/\/service.sap.com\/sap\/support\/notes\/1515232\">1515232<\/a> oder die verschiedenen M\u00f6glichkeiten zur Ableitung von Buchungen in \u00fcberziehbare Deckungsringe wie z. B. <a href=\"https:\/\/www.rheinwerk-verlag.de\/offentliches-haushalts-und-fordermittelmanagement-mit-sap_3840\/?GPP=lpn\">hier<\/a> beschrieben)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>F\u00fcr <u>jede<\/u> dieser Ebenen und der dort relevanten Sicherheitselemente werden jeweils im Plan und im Ist drei Dinge ben\u00f6tigt:<\/p>\n<p>Plan <em>(f\u00fcr jede Ebene)<\/em><\/p>\n<ul>\n<li>Konzept zur Aktivit\u00e4ts-\/Zugriffspr\u00fcfung<\/li>\n<li>Konzept zur Protokollierung<\/li>\n<li>Konzept zu Kontroll-, Berichts- und \u00dcberwachungsaktivit\u00e4ten<\/li>\n<\/ul>\n<p>Ist <em>(f\u00fcr jede Ebene)<\/em><\/p>\n<ul>\n<li>Einstellungen und Dokumentation der Aktivit\u00e4ts-\/Zugriffspr\u00fcfung<\/li>\n<li>Einstellungen und Dokumentation der Protokollierung<\/li>\n<li>Nachweis von Kontroll-, Berichts- und \u00dcberwachungsaktivit\u00e4ten<\/li>\n<\/ul>\n<p>Einzelne Konzepte wie z. B. ein Notfallkonzept und dessen periodische Erprobung k\u00f6nnen parallel zu den o.g. Konzepten, Einstellungen und Berichten bestehen. Erst aus dem Zusammenspiel all dieser Elemente kann ein auf das SAP bezogenes internes Kontrollsystem entstehen, da ein Element ohne das andere wirkungslos ist. Wem n\u00fctzt beispielsweise eine Protokollierung, die nicht geregelt \u00fcberwacht wird? Wie soll man eine Aktivit\u00e4tspr\u00fcfung im Ist kontrollieren, wenn man den zugeh\u00f6rigen Soll-Zustand nicht kennt?<\/p>\n<p>Um einen ersten Weg in die Fragestellungen zu finden, die auf jeder Ebene und in Bezug auf das jeweilige Plan und Ist wichtig sind, existieren mit dem <a href=\"http:\/\/help.sap.com\/saphelp_nw73ehp1\/helpdata\/de\/f3\/780118b9cd48c7a668c60c3f8c4030\/frameset.htm\">SAP Security Guide<\/a> (Quelle: SAP AG) und den <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/ITGrundschutz\/ITGrundschutzKataloge\/itgrundschutzkataloge_node.html\">IT-Grundschutzkatalogen<\/a> (Quelle: BSI) gute Einstiegspunkte.<\/p>\n<p>Den einzelnen o.g. Ebenen werden wir uns zuk\u00fcnftig periodisch in Ausschnitten widmen, damit Sie einzelne Aspekte bereits besser einsch\u00e4tzen k\u00f6nnen. Sollten Sie hierbei besondere W\u00fcnsche und\/oder Anmerkungen haben, <a href=\"http:\/\/marlinconsulting.de\/kontakt.html\">sprechen Sie uns gerne an<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Beim Thema \u201eSicherheit im SAP\u201c denken die meisten sofort an Berechtigungen. Zwar sind Berechtigungen ein wichtiger Baustein mit entsprechender Au\u00dfenwirkung, jedoch steht er gleichberechtigt neben anderen Elementen, die sich ausgehend von der untersten Systemschicht grob wie folgt aufbauen (f\u00fcr eine Darstellung in diesem Beitrag im Sinne eines Einstiegs haben wir bewusst auf eine Strukturierung z. &hellip; <a href=\"http:\/\/psm.marlinconsulting.de\/?p=66\" class=\"more-link\"><span class=\"screen-reader-text\">SAP \u2013 aber sicher<\/span> weiterlesen<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[1],"tags":[],"aioseo_notices":[],"_links":{"self":[{"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=\/wp\/v2\/posts\/66"}],"collection":[{"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=66"}],"version-history":[{"count":2,"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=\/wp\/v2\/posts\/66\/revisions"}],"predecessor-version":[{"id":68,"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=\/wp\/v2\/posts\/66\/revisions\/68"}],"wp:attachment":[{"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=66"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=66"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/psm.marlinconsulting.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=66"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}