Nouveautés relatives à la sécurité dans NetWeaver


Un nouveau Security Audit Log (SAL) a été livré avec NetWeaver 7.50, SP3. La note SAP 2191612 décrit les nouvelles fonctions du journal d'audit.
Le journal d'audit utilisé jusqu'à présent présente de nombreux points faibles, comme le nombre limité de filtres, l'absence de détection des manipulations, l'impossibilité d'archiver et les possibilités insuffisantes d'indiquer les utilisateurs à surveiller.
Le nouveau Security Audit Log (transactions RSAU_*) offre désormais plusieurs nouvelles fonctionnalités :
- Les protocoles peuvent être partiellement ou totalement stockés et gérés dans la base de données.
- Le nombre maximal de filtres par profil est passé de 10 à 90.
- Il est également possible d'indiquer des groupes d'utilisateurs pour la journalisation ou de les exclure explicitement.
- Une protection de l'intégrité peut être mise en place pour détecter les manipulations des fichiers journaux.
- Les configurations des journaux d'audit peuvent être exportées et importées afin d'être échangées entre différents systèmes.
Les anciennes fonctionnalités (transactions SM18, SM19, SM20, SM20N) ne seront plus développées. Pendant une période de transition, elles restent encore disponibles avec les fonctionnalités actuelles. SAP recommande toutefois de passer au nouveau journal d'audit.
Une autre nouvelle fonctionnalité offre une protection contre les manipulations de rôles dans les systèmes productifs. Jusqu'à présent, la gestion des rôles était limitée par le fait que les autorisations correspondantes n'étaient pas attribuées pour cela.
Grâce au commutateur CLIENT_SET_FOR_ROLES dans la table PRGN_CUST, la gestion des rôles peut désormais être liée au blocage du Customizing qui peut être activé pour des mandants individuels via la table T000 (note SAP 1723881).
La gestion des affectations d'utilisateurs reste alors possible, mais la gestion des valeurs d'autorisation ne l'est plus. Il y a également quelques nouveautés pour la gestion des rôles. Ainsi, des modifications en masse sont possibles avec la transaction PFCGMASSVAL ou le programme PFCG_MASS_VAL (note 2177996).
Cela comprend la modification des niveaux d'organisation ainsi que des valeurs de champ dans un objet d'autorisation ou un champ d'autorisation (pour différents objets).
Une trace longue durée est également disponible pour déterminer les autorisations requises (note 2220030 : transaction STUSERTRACE). Contrairement à la trace d'autorisation traditionnelle, les protocoles sont comprimés, ce qui signifie qu'un contrôle d'autorisation consigné une fois n'est pas enregistré une deuxième fois pour l'utilisateur concerné.
Cet enregistrement convient également pour consigner les contrôles d'autorisation des utilisateurs d'interface et d'arrière-plan. Ceux-ci peuvent être enregistrés sur une longue période et ensuite transférés automatiquement dans un rôle à l'aide de la transaction PFCG.
Une nouveauté à partir de NetWeaver 7.50, SP3, est la possibilité de bloquer les transactions en fonction du mandant (note 2234192). Jusqu'à présent, les blocages de transactions étaient toujours valables pour l'ensemble du système. Avec la transaction SM01_CUS, les transactions peuvent désormais être bloquées pour des mandants individuels. De nouveaux contrôles d'autorisation sont également régulièrement mis en œuvre.
Z. Par exemple, les autorisations dans le domaine du transport peuvent également être attribuées en fonction du système (objets d'autorisation S_CTS_SADM et S_SYS_RWBO). Pour les autorisations dites critiques d'un point de vue légal, il faut tenir compte des objets d'autorisation S_RFCRAIAR (autorisation pour le module fonction RFC_ABAP_INSTALL_AND_RUN) et S_SCD0_OBJ (autorisation pour les objets document de modification).
Les exemples montrent la nécessité d'intégrer les nouveautés respectives de NetWeaver dans les concepts de sécurité existants. En outre, il faut tenir compte des patches de sécurité qui sont publiés chaque deuxième mardi du mois dans le cadre du SAP Security Patchday (support.sap.com/securitynotes). Les notes de sécurité concernant les composants utilisés en production doivent être mises en œuvre rapidement.