La plataforma global e independiente para la comunidad SAP.

Hana - registro conforme a la ley

El uso de una base de datos Hana requiere una configuración conforme a la ley de los componentes del protocolo. Pero, ¿cómo se puede crear un concepto para ello e implementarlo técnicamente antes de su uso productivo?
Thomas Tiede, IBS
12 julio 2018
It-Seguridad
avatar
Este texto ha sido traducido automáticamente del alemán al español.

En lo que respecta al registro y almacenamiento de logs conforme a la ley, los clientes de SAP pueden estar tranquilos en la pila Abap. Gracias a los documentos de modificación generados automáticamente, una gran parte de los registros que requieren conservación ya se generan allí.

Si a continuación activa el registro de tablas para la personalización, combinado con un concepto de archivo para los registros, podrá sentarse y relajarse. De este modo, se pueden respetar los plazos de conservación, como los del artículo 257 del Código de Comercio alemán (HGB).

En la base de datos Hana, esto es diferente. Como es habitual con las bases de datos, no hay registro por defecto (la única excepción es el control de versiones dentro del entorno de desarrollo). Dado que Hana no funciona como una base de datos pura, sino que asume partes de la capa de aplicación, el registro es esencial aquí. Antes de utilizar una base de datos Hana de forma productiva, se debe crear un concepto de registro e implementarlo técnicamente.

El primer paso es determinar dónde se escribirán los registros. Además de la posibilidad de escribirlos en una tabla Hana (Sys.Audit_Log), también se puede utilizar el SysLog del servidor Unix.

Esto último ofrece la ventaja de que se puede implementar una separación de funciones entre la configuración de los logs y su evaluación/almacenamiento. En particular, aquí se presta el uso de un servidor SysLog central, al que se reenvían los logs y desde donde se archivan.

El siguiente paso es definir qué debe registrarse. Para cumplir con los requisitos legales, esto debería ser al menos: una administración de usuarios (creación/modificación/eliminación de usuarios y grupos de usuarios), una asignación de autorizaciones (asignación/retirada de funciones y privilegios), cambios en la configuración de los cifrados (datos persistentes, claves raíz, redo logs), una configuración del sistema (cambios en los parámetros del sistema), una configuración de interfaces, cambios en los esquemas y en los certificados (creación, modificación, eliminación).

Si se opera un ERP SAP o S/4 Hana en la base de datos Hana, también puede ser útil registrar cualquier acceso a sus datos que no se produzca a través del propietario (SAP).

En Hana, además de modificar los accesos, también se pueden registrar los accesos de lectura a los datos. Esto es especialmente útil para datos sensibles según la ley de protección de datos (por ejemplo, datos de empleados) y para datos críticos para la empresa (condiciones, datos de producción).

El registro se implementa técnicamente con Hana AuditLog. Aquí se pueden definir varias políticas, a las que se asignan acciones de registro en cada caso. Estas deben configurarse de acuerdo con las especificaciones.

Debe tenerse en cuenta que no sólo los sistemas productivos están sujetos a la obligación de registro, sino también los sistemas de desarrollo en algunos casos. Una vez configurado el AuditLog de acuerdo con las especificaciones, la autorización para cambiar la configuración (System Privilege Audit Admin) sólo debe utilizarse, si es posible, de acuerdo con el principio de control dual.

Si los logs se almacenan en la Hana DB, la autorización para borrar los logs (Privilegio del Sistema Operador de Auditoría) tampoco debe estar asignada.

Además, el Hana AuditLog debe integrarse en el concepto global específico de la empresa para el registro, en el que se regulan temas como las especificaciones de configuración, las responsabilidades, los ciclos de evaluación y los periodos de conservación.

Esto incluye los requisitos legales y los requisitos específicos de la empresa para el registro, los periodos de conservación de los distintos registros, los conceptos de archivo de los registros, las especificaciones y responsabilidades para la evaluación periódica, así como los requisitos de documentación para la evaluación y los niveles de escalado en caso de hallazgos.

La explotación de las bases de datos Hana plantea, pues, nuevos retos en lo que respecta a las obligaciones de conservación. A diferencia de la pila Abap, se pide a la empresa que configure el registro de acuerdo con las directrices legales e internas.

avatar
Thomas Tiede, IBS

Thomas Tiede es Director General de IBS Schreiber.


Escriba un comentario

Trabajar sobre la base de SAP es crucial para el éxito de la conversión a S/4. 

Esto confiere al centro de competencia una importancia estratégica para los clientes actuales de SAP. Independientemente del modelo operativo de S/4 Hana, temas como Automatización, Supervisión, Seguridad, Application Lifecycle Management y Gestión de datos la base de las operaciones S/4.

Por segunda vez, E3 Magazine organiza una cumbre para la comunidad SAP en Salzburgo con el fin de ofrecer información exhaustiva sobre todos los aspectos del trabajo preliminar de S/4 Hana.

Lugar de celebración

En breve recibirá más información.

Fecha del acontecimiento

Miércoles 21 de mayo y
Jueves, 22 de mayo de 2025

Entrada anticipada

Disponible hasta el viernes 24 de enero de 2025
390 EUROS sin IVA

Entrada normal

590 EUROS sin IVA

Lugar de celebración

Hotel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Fecha del acontecimiento

Miércoles, 5 de marzo, y
Jueves, 6 de marzo de 2025

Entradas

Entrada normal
590 EUR sin IVA
Entrada anticipada

Disponible hasta el 20 de diciembre de 2024

390 EUR sin IVA
El acto está organizado por la revista E3, publicada por B4Bmedia.net AG. Las presentaciones irán acompañadas de una exposición de socios seleccionados de SAP. El precio de la entrada incluye la asistencia a todas las ponencias de la Cumbre Steampunk y BTP 2025, una visita a la zona de exposición, la participación en el acto nocturno y el catering durante el programa oficial. El programa de ponencias y la lista de expositores y patrocinadores (socios de SAP) se publicarán en este sitio web a su debido tiempo.