{"id":110491,"date":"2022-02-17T08:00:00","date_gmt":"2022-02-17T07:00:00","guid":{"rendered":"http:\/\/e3mag.com\/?p=110491"},"modified":"2024-01-19T11:30:10","modified_gmt":"2024-01-19T10:30:10","slug":"nach-der-pruefung-ist-vor-der-pruefung","status":"publish","type":"post","link":"https:\/\/e3mag.com\/de\/nach-der-pruefung-ist-vor-der-pruefung\/","title":{"rendered":"Nach der Pr\u00fcfung ist vor der Pr\u00fcfung"},"content":{"rendered":"\n<p>SAP-Berechtigungskonzepte sind st\u00e4ndigen Ver\u00e4nderungen unterworfen. Gerade deshalb werden Berechtigungen wie \u201eSAP_ALL\u201c oder die Absicherung der SAP-Standard-User, aber auch SoD-Risiken (Segregation of Duties) von den Wirtschaftspr\u00fcfern jedes Jahr aufs Neue gepr\u00fcft. Die Liste der notwendigen Ma\u00dfnahmen ist lang, vom Einspielen der Sicherheits-Patches bis hin zur Kontrolle und Reduzierung kritischer Berechtigungen.<\/p>\n\n\n\n<p>Oft werden dann kurzfristig Security-Spezialisten wie Sast Solutions beauftragt, sicherzustellen, dass die Finding-Liste des letztj\u00e4hrigen Wirtschaftspr\u00fcfer-Audits<br>gr\u00fcndlich abgearbeitet wurde und dass seit der Bereinigung keine gravierenden Risiken hinzukamen, ob Debug und Replace, L\u00f6schen von \u00c4nderungsbelegen oder Start aller Reports bei einzelnen kritischen Berechtigungen. Ein Grund f\u00fcr diese Ad-hoc-Beauftragungen ist, dass aufgrund Ressourcenmangels zwischenzeitlich keine Nachpr\u00fcfung der Bereinigungen nach dem vorhergehenden Audit erfolgte.<\/p><div class=\"great-fullsize-content-de great-entity-placement\" style=\"float: left;\" id=\"great-2945007676\"><div id=\"great-2792141402\" style=\"margin-bottom: 20px;\"><a data-no-instant=\"1\" href=\"https:\/\/www.youtube.com\/watch?v=6ZGXMPyM-nU\" rel=\"noopener\" class=\"a2t-link\" target=\"_blank\" aria-label=\"banner_26-04_29_1200x150\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1.jpg\" alt=\"\"  srcset=\"https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1.jpg 1200w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-400x50.jpg 400w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-768x96.jpg 768w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-100x13.jpg 100w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-480x60.jpg 480w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-640x80.jpg 640w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-720x90.jpg 720w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-960x120.jpg 960w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-1168x146.jpg 1168w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-18x2.jpg 18w, https:\/\/e3mag.com\/wp-content\/uploads\/2026\/03\/banner_26-04_29_1200x150-1-600x75.jpg 600w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" width=\"1200\" height=\"150\"  style=\" max-width: 100%; height: auto;\" \/><\/a><\/div><\/div>\n\n\n\n<p>Beschr\u00e4nkt man sich auf dieses reaktive Vorgehen, ist der allj\u00e4hrliche Kreislauf programmiert. Sind alle alten Findings gerade noch vor der n\u00e4chsten Wirtschaftspr\u00fcfung eliminiert oder mitigiert, wird der Wirtschaftspr\u00fcfer nicht nur diese testen, sondern nat\u00fcrlich auch weitere Pr\u00fcfungen durchf\u00fchren, eine erneute Finding-Liste erstellen \u2013 und das Spiel beginnt von Neuem.<\/p>\n\n\n\n<p>Um kurzfristig Schaden abzuwenden, ist eine zeitpunktbezogene Aktion daher zwar notwendig, aber nicht zukunftstr\u00e4chtig. Der Compliance-Status des Systems verschlechtert sich sofort wieder durch Zuweisung neuer Berechtigungen, ein Wiedereinschleichen wird nicht proaktiv verhindert. Neue Risiken werden im Jahresverlauf oft nicht erkannt, sondern erst, wenn das n\u00e4chste Audit ansteht. Es wird also weder kontinuierlich an der Verbesserung der Situation gearbeitet, noch findet eine permanente Risikokontrolle statt. Denn jedes Audit stellt lediglich eine Momentaufnahme dar. Eine Finding-Liste zeigt immer nur einen kleinen Ausschnitt der Risiken in einem SAP-System.<\/p>\n\n\n\n<p>Die L\u00f6sung f\u00fcr dieses Problem ist dabei relativ einfach: nicht bis zum n\u00e4chsten Audit warten, sondern sich jetzt eigene Schwachstellen bewusst machen. Nur so bleibt die Sicherheit der SAP-Systeme ganzj\u00e4hrig gew\u00e4hrleistet und eine schnelle Reaktionsf\u00e4higkeit bei Anomalien erhalten. Der einfachste und gr\u00fcndlichste Weg dazu ist der Einsatz einer toolgest\u00fctzten, ganzheitlichen L\u00f6sung f\u00fcr SAP Threat Detection und Access Governance wie der Sast Suite. Diese \u00fcbernimmt nicht nur eine umfassende Echtzeit\u00fcberwachung, sondern auch die Integration von zyklischen Pr\u00fcfungen bis hin zum Erstellen eines Auditplans mit eigener Policy f\u00fcr die Finding-Liste des Wirtschaftspr\u00fcfers.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/e3mag.com\/partners\/sast-solutions-ag\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" width=\"1000\" height=\"112\" src=\"https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner.jpg\" alt=\"https:\/\/e3mag.com\/partners\/sast-solutions-ag\/\" class=\"wp-image-69882\" srcset=\"https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner.jpg 1000w, https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner-768x86.jpg 768w, https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner-100x11.jpg 100w, https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner-480x54.jpg 480w, https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner-640x72.jpg 640w, https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner-720x81.jpg 720w, https:\/\/e3mag.com\/wp-content\/uploads\/2020\/10\/Sast-CI-Banner-960x108.jpg 960w\" sizes=\"auto, (max-width: 1000px) 100vw, 1000px\" \/><\/a><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>Alle Jahre wieder, das ist jedem SAP- und Security-Verantwortlichen klar, steht das Wirtschaftspr\u00fcfer-Audit an. Und trotzdem herrscht dann oft Unsicherheit \u00fcber die aktuelle Risikosituation der SAP-Systeme.<\/p>\n","protected":false},"author":2207,"featured_media":137347,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"pmpro_default_level":"","footnotes":""},"categories":[40127,6],"tags":[13400,40130,39537,31],"coauthors":[38401],"class_list":["post-110491","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-mag-21-12","category-wirtschaft","tag-audit","tag-mag-21-12","tag-sast-solutions","tag-wirtschaft","pmpro-has-access"],"acf":[],"featured_image_urls_v2":{"full":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"thumbnail":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-150x150.jpg",150,150,true],"medium":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-400x180.jpg",400,180,true],"medium_large":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-768x346.jpg",768,346,true],"large":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"image-100":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-100x45.jpg",100,45,true],"image-480":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-480x216.jpg",480,216,true],"image-640":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-640x288.jpg",640,288,true],"image-720":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-720x324.jpg",720,324,true],"image-960":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-960x432.jpg",960,432,true],"image-1168":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-1168x526.jpg",1168,526,true],"image-1440":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"image-1920":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"1536x1536":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"2048x2048":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"trp-custom-language-flag":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-18x8.jpg",18,8,true],"bricks_large_16x9":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"bricks_large":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"bricks_large_square":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps.jpg",1200,540,false],"bricks_medium":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-600x270.jpg",600,270,true],"bricks_medium_square":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-600x540.jpg",600,540,true],"profile_24":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-24x24.jpg",24,24,true],"profile_48":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-48x48.jpg",48,48,true],"profile_96":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-96x96.jpg",96,96,true],"profile_150":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-150x150.jpg",150,150,true],"profile_300":["https:\/\/e3mag.com\/wp-content\/uploads\/2022\/02\/Steps-300x300.jpg",300,300,true]},"post_excerpt_stackable_v2":"<p>Alle Jahre wieder, das ist jedem SAP- und Security-Verantwortlichen klar, steht das Wirtschaftspr\u00fcfer-Audit an. Und trotzdem herrscht dann oft Unsicherheit \u00fcber die aktuelle Risikosituation der SAP-Systeme.<\/p>\n","category_list_v2":"<a href=\"https:\/\/e3mag.com\/de\/category\/mag-21-12\/\" rel=\"category tag\">MAG 21-12<\/a>, <a href=\"https:\/\/e3mag.com\/de\/category\/wirtschaft\/\" rel=\"category tag\">Wirtschaft<\/a>","author_info_v2":{"name":"SAST SOLUTIONS","url":"https:\/\/e3mag.com\/de\/author\/sast-solutions\/"},"comments_num_v2":"0 comments","_links":{"self":[{"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/posts\/110491","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/users\/2207"}],"replies":[{"embeddable":true,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/comments?post=110491"}],"version-history":[{"count":1,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/posts\/110491\/revisions"}],"predecessor-version":[{"id":137348,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/posts\/110491\/revisions\/137348"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/media\/137347"}],"wp:attachment":[{"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/media?parent=110491"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/categories?post=110491"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/tags?post=110491"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/e3mag.com\/de\/wp-json\/wp\/v2\/coauthors?post=110491"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}