La sécurité SAP ne doit pas rester une niche


La plupart des entreprises ont un retard considérable à rattraper dans ce domaine.
Il n'est plus d'actualité de sous-estimer le thème de la sécurité. Seule une stratégie de cyberdéfense entièrement intégrée et globale, qui s'étend à l'ensemble de l'informatique, peut protéger de manière fiable contre les dangers actuels et futurs.
En d'autres termes, exclure SAP d'un concept de sécurité global au sein de l'entreprise ne peut pas mener au but.
De même, une simple focalisation de la sécurité sur les thèmes de l'infrastructure n'est plus adaptée à la situation actuelle en matière de menaces.
De la même manière qu'il ne viendrait à l'idée de personne d'exclure le cœur d'un bilan de santé complet, il devrait être clair que les applications SAP ne doivent pas être exclues de la mise en œuvre des stratégies de sécurité.
Après tout, les applications SAP sont le "cœur" de nombreuses entreprises, à partir duquel tous les processus commerciaux centraux sont gérés.
Davantage de focus sur SAP
Toujours est-il que les entreprises reconnaissent de plus en plus la problématique de la sécurité dans l'environnement SAP.
Cela s'explique notamment par le fait que les auditeurs se penchent actuellement de plus en plus sur le monde SAP et examinent les applications SAP du point de vue de la sécurité lors des audits.
Et les cas où les départements SAP reçoivent des "Red Flags" ici sont loin d'être exceptionnels.
Pour la direction, il est donc nécessaire d'accorder plus d'importance à la sécurité que par le passé.
Mais sur quels points faut-il agir ? Tout d'abord, il faut mentionner les structures organisationnelles actuelles des entreprises.
Chez SAP, on peut encore généralement parler d'un monde cloisonné. Les départements SAP sont généralement séparés du reste des équipes informatiques et fonctionnent comme des unités indépendantes et autonomes qui n'accordent qu'un rôle secondaire à la sécurité, si tant est qu'elle en ait un.
Le thème SAP est clairement orienté vers les entreprises. Mais en matière de sécurité, cette séparation organisationnelle doit être abolie.
Les anciens systèmes ne suffisent pas
Les concepts de sécurité traditionnels ne sont plus suffisants. Ils sont généralement basés exclusivement sur la protection du périmètre et sur des mesures réactives.
Mais il faut des solutions de sécurité de bout en bout qui comprennent également une protection active.
La barrière de protection classique du réseau est ainsi complétée par des mécanismes de sécurité proactifs qui s'étendent justement aussi aux applications critiques pour l'entreprise comme les logiciels SAP.
Cela signifie qu'aujourd'hui, la sécurité informatique doit aller bien au-delà de la simple gestion de l'infrastructure et de la technologie. Elles ne sont que la base.
La première étape de la mise en œuvre de nouvelles stratégies de sécurité et de conformité devrait être un état des lieux, une analyse claire et une évaluation des risques couvrant l'ensemble de l'informatique.
Ce n'est qu'au cours des étapes suivantes que l'on peut décider d'utiliser les outils ou les services appropriés.
De nombreuses nouvelles possibilités
Et dans ce domaine, il existe de nombreuses nouvelles solutions spécialement conçues pour les applications SAP, car SAP lui-même s'intéresse de plus en plus au thème de la sécurité depuis un certain temps et lance des produits de sécurité sur le marché.
On peut citer par exemple SAP Single Sign-on pour l'accès sécurisé aux systèmes SAP et non-SAP ou SAP Identity Management pour une gestion efficace des utilisateurs.
L'utilisation de tels outils de sécurité SAP ne suffit toutefois pas. Cela ne ferait qu'entraîner la présence d'autres solutions isolées dans l'entreprise.
Il est tout aussi important de relier les différentes solutions de bout en bout, par exemple dans le domaine de la gestion des utilisateurs.
Il est évident que seule une mise en œuvre des concepts d'autorisation à l'échelle de l'entreprise est judicieuse. La création d'un monde parallèle entre SAP et le reste de l'informatique ne peut pas être la solution idéale.
En d'autres termes :
Utiliser les outils SAP, oui, mais aussi faire le lien avec les solutions utilisées par ailleurs dans l'entreprise, c'est-à-dire mettre en œuvre une approche globale en s'éloignant d'une pensée en silo avec un patchwork de solutions.
Et il ne faut pas non plus oublier une chose dans toute cette "discussion sur la sécurité" : Dans le passé, la sécurité était un sujet purement informatique.
Un changement de paradigme se dessine toutefois de plus en plus, qui se caractérise par deux aspects : d'une part, la sécurité est de plus en plus dictée par le business et, d'autre part, la sécurité dicte également le business.
Cela signifie que la sécurité est de plus en plus considérée comme un processus commercial critique pour l'entreprise et qu'elle est également utilisée comme un élément de différenciation dans la concurrence, la sécurité étant commercialisée comme faisant partie de la qualité du produit, de la solution ou du service.
La sécurité devient donc de plus en plus un facteur commercial central, à la fois en tant que composante importante de la chaîne de création de valeur et en tant que moteur commercial complémentaire.