The global and independent platform for the SAP community.

Consistent GRC for SAP cloud applications

Governance, Risk Management und Compliance (GRC) sind eng verbundene, essenzielle Bereiche eines Unternehmens. Bei Business-Applikationen wird nun zunehmend auf einen Mix aus On-premises und Cloud gesetzt. Damit steigt die Zahl vernetzter Applikationen, jedoch auch die Sicherheitsrisiken.
E3 Magazine
October 16, 2024
avatar
This text has been automatically translated from German to English.

Sei es im Beschaffungswesen, der Kreditoren-/Debitorenbuchhaltung oder im Customer Relationship Management – insbesondere bei Cloud-Lösungen kann die gemeinsame Vergabe von Rechten in verschiedenen Applikationen zu SoD-Konflikten führen. Um dem zu begegnen, müssen Unternehmen eine anwendungsübergreifende Sicht auf ihr Access Management entwickeln, das neben der Absicherung und Überwachung von On-­premises- auch Cloud-Applikationen wie SAP SuccessFactors, Ariba oder Concur einschließt.

Allerdings, so konstatiert Holger Flint, Leiter Competence Center SAP Basis des IT-Dienstleisters Akquinet, ist dieser Anspruch leichter formuliert als realisiert: „Eine Cloud-Strategie angemessen umzusetzen ist wegen der Komplexität und tiefgreifenden Prozesse keine triviale Aufgabe.“ Der Anbieter für SAP-Security- und Compliance-Services setzt daher auf die maßgeschneiderte Software seines langjährigen Partners Pathlock.

“Eine Cloud-Strategie angemessen umzusetzen ist wegen der Komplexität und tiefgreifenden Prozesse keine triviale Aufgabe.”
Holger Flint, Leiter Competence Center SAP Basis, Akquinet

Ganzheitliche Lösungen wie diese bieten eine gemeinsame applikationsübergreifende SoD-Prüfung mit dashboardbasierter Darstellung des aktuellen Risikostatus sowohl für On-premises- als auch für Cloud-Lösungen. Eine kontinuierliche Erkennung möglicher Funktionstrennungsrisiken erfolgt bereits bei der Beantragung, zum Zeitpunkt der Vergabe und auch während der Prüfzyklen. Die automatisierte SoD- und Risikoanalyse sowie das automatisierte Reporting für alle gängigen Business-Applikationen – ob SAP-ERP-, S/4-Hana, SAP-­Cloud-Anwendungen und auch Microsoft Dynamics oder Salesforce – helfen, gesetzliche Anforderungen zeitsparend zu erfüllen. Die vorkonfigurierten Regelwerke sind dabei sofort einsatzbereit und leicht individuell anpassbar.

Superuser-Konzepte im Fokus

Ralf Kempf, IT Security Evangelist und Geschäftsführer von Pathlock Deutschland, betont: „Die wachsende Komplexität macht es unabdingbar, die SoD-Konzepte aktuell zu halten, transparent darzustellen und zu harmonisieren. Wichtig ist: Notfallkonzepte können dabei nicht länger losgelöst betrachtet werden.“ Denn immer noch werden diese kaum zusammen betrachtet und verursachen eine erhebliche wie unnötige Sicherheitslücke, wenn Superuser weitaus mehr Berechtigungen haben, als sie laut SoD-Konzept sollten. „Dies ist weder zielführend noch praktikabel für eine ganzheitliche Secu­rity-Strategie“, erklärt Kempf.

“Die wachsende Komplexität macht es unabdingbar, die SoD-Konzepte aktuell zu halten, transparent darzustellen und zu harmonisieren.”
Ralf Kempf, IT Security Evangelist und Geschäftsführer, Pathlock

Strategische Chancen nutzen

Identitäten und Zugriffe sind das Herzstück der IT-Security und Compliance. Die Herausforderung, so Kempf, besteht darin, alle Business-Applikationen so zu integrieren, dass eine konsistente und sichere Access Governance gewährleistet ist – egal ob on-premises oder in der Cloud. Eine sorgfältige Analyse und Implementierung ermöglichen die richtige Konzeption und Konfiguration, die Etablierung neuer automatisierter Prozesse zur Vergabe von Zugangsberechtigungen, die Schaffung von Transparenz und die notwendige Compliance.

Flint sieht mit der Einbindung der Spezialisten von Pathlock entscheidende Vorteile für die nahtlose Integration moderner Business-Applikationen: „Unternehmen sollten diese strategische Chance nutzen, um ihre Infrastruktur zu modernisieren und ihre anwendungsübergreifende IT-Sicherheit zu verbessern.“ Nicht zuletzt bietet auch das Ende des Supports für SAP IDM die ideale Gelegenheit, neue Funktionalitäten, eine transparent messbare Risikoanalyse sowie ein Continuous Control Monitoring (CCM) für die kontinuierliche Überwachung der Qualität und Effektivität der internen Kontrollen einzuführen.


To the partner entry:

Write a comment

Working on the SAP basis is crucial for successful S/4 conversion. 

This gives the Competence Center strategic importance for existing SAP customers. Regardless of the S/4 Hana operating model, topics such as Automation, Monitoring, Security, Application Lifecycle Management and Data Management the basis for S/4 operations.

For the second time, E3 magazine is organizing a summit for the SAP community in Salzburg to provide comprehensive information on all aspects of S/4 Hana groundwork.

Venue

More information will follow shortly.

Event date

Wednesday, May 21, and
Thursday, May 22, 2025

Early Bird Ticket

Available until Friday, January 24, 2025
EUR 390 excl. VAT

Regular ticket

EUR 590 excl. VAT

Venue

Hotel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Event date

Wednesday, March 5, and
Thursday, March 6, 2025

Tickets

Regular ticket
EUR 590 excl. VAT
Early Bird Ticket

Available until December 20, 2024

EUR 390 excl. VAT
The event is organized by the E3 magazine of the publishing house B4Bmedia.net AG. The presentations will be accompanied by an exhibition of selected SAP partners. The ticket price includes attendance at all presentations of the Steampunk and BTP Summit 2025, a visit to the exhibition area, participation in the evening event and catering during the official program. The lecture program and the list of exhibitors and sponsors (SAP partners) will be published on this website in due course.