Information et éducation par et pour la communauté SAP

La sécurité SAP ne doit pas rester une niche

Les pirates informatiques ne font pas de différence entre les systèmes informatiques généraux et les applications SAP. Par conséquent, la sécurité des logiciels SAP doit également être prise en compte.
Kai Grunwitz, NTT Security
1er février 2017
Le-mot-clé-actuel
avatar
Ce texte a été automatiquement traduit en français de l'allemand

Bei den meisten Unternehmen besteht hier erheblicher Nachholbedarf.

KaiGrunwitzZeitgemäß ist die Unterschätzung des Security-Themas nicht mehr. Nur eine vollständig integrierte und umfassende Cyber-Defense-Strategie, die sich über die gesamte IT erstreckt, kann zuverlässig vor heutigen und künftigen Gefahren schützen.

Das heißt, eine Ausklammerung von SAP aus einem ganzheitlichen Security-Konzept im Unternehmen kann nicht zielführend sein.

Auch eine reine Fokussierung der Security auf Infrastruktur-Themen wird der aktuellen Bedrohungslage nicht mehr gerecht.

Ebenso wie bei einem umfassenden Gesundheits-Check-up niemand auf die Idee käme, bei den Untersuchungen das Herz außen vor zu lassen, sollte es auch hinsichtlich SAP-Anwendungen klar sein, dass diese bei der Umsetzung von Security-Strategien nicht ausgeklammert werden dürfen.

Schließlich sind SAP-Anwendungen das „Herzstück“ vieler Unternehmen, über das alle zentralen Geschäftsprozesse gesteuert werden.

Mehr Fokus auf SAP

Immerhin erkennen Unternehmen zunehmend die Sicherheitsproblematik im SAP-Umfeld.

Ein Grund dafür ist, dass gegenwärtig Wirtschaftsprüfer verstärkt auch die SAP-Welt ins Visier nehmen und bei Audits SAP-Anwendungen hinsichtlich Sicherheit untersuchen.

Und Fälle, in denen SAP-Abteilungen hier „Red Flags“ erhalten, sind bei Weitem keine Ausnahme mehr.

Für das Management ergibt sich dadurch die Notwendigkeit, dem Thema Sicherheit ein größeres Gewicht einzuräumen, als dies in der Vergangenheit geschehen ist.
Doch an welchen Punkten muss angesetzt werden? Zunächst sind hier die heutigen Organisationsstrukturen von Unternehmen zu nennen.

Bei SAP kann in der Regel immer noch von einer abgeschotteten Welt gesprochen werden. SAP-Abteilungen sind meistens von den restlichen IT-Teams getrennt und fungieren als unabhängige, eigenständige Einheiten, die dem Thema Sicherheit – wenn überhaupt – nur eine untergeordnete Rolle beimessen.

Das SAP-Thema ist eindeutig Business-getrieben. Bei der Sicherheit muss diese organisatorische Trennung aber aufgehoben werden.

Alte Systeme nicht genug

Herkömmliche Sicherheitskonzepte sind nicht mehr ausreichend. Sie basieren in der Regel ausschließlich auf dem Perimeterschutz und reaktiven Maßnahmen.

Benötigt werden aber End-to-End-Sicherheitslösungen, die auch einen aktiven Schutz umfassen.

Der klassische Netzwerk-Schutzwall wird dabei um proaktive Sicherheitsmechanismen ergänzt, die sich gerade auch auf unternehmenskritische Applikationen wie SAP-Software erstrecken.

Das heißt, dass es bei der IT-Sicherheit heute um wesentlich mehr als das reine Infrastruktur- und Technologie-Management gehen muss. Sie sind lediglich die Basis.

Erster Schritt bei der Umsetzung neuer Sicherheits- und Compliance-Strategien sollte eine Bestandsaufnahme sein, eine klare Analyse und Risikobewertung, die die gesamte IT erfasst.

Erst in den weiteren Schritten kann dann über den Einsatz der richtigen Tools oder Services entschieden werden.

Viele neue Möglichkeiten

Und hier gibt es gerade auch speziell für SAP-Applikationen zahlreiche neue Lösungen, da SAP selbst seit geraumer Zeit das Thema Sicherheit verstärkt aufgreift und Security-Produkte auf den Markt bringt.

Zu nennen sind etwa SAP Single Sign-on für den sicheren Zugriff auf SAP- und Nicht-SAP-Systeme oder SAP Identity Management für eine effiziente Benutzerverwaltung.

Mit dem Einsatz derartiger SAP-Sicherheitstools ist es aber keineswegs getan. Es würde nur dazu führen, dass weitere Insellösungen im Unternehmen vorhanden sind.

Ebenso wichtig ist die durchgängige Verknüpfung der unterschiedlichen Lösungen, beispielsweise im Bereich Benutzerverwaltung.

Es liegt auf der Hand, dass nur eine unternehmensweite Umsetzung von Berechtigungskonzepten sinnvoll ist. Hier eine Parallelwelt von SAP und restlicher IT aufzubauen kann nicht der Weisheit letzter Schluss sein.

Mit anderen Worten:

Nutzung von SAP-Tools ja, aber auch Verknüpfung mit den im Unternehmen ansonsten verwendeten Lösungen, das heißt Umsetzung eines ganzheitlichen Ansatzes mit Abkehr von einem Silodenken mit einem Patchwork von Lösungen.

Und eines darf man bei der ganzen „Sicherheitsdiskussion“ schließlich auch nicht vergessen: In der Vergangenheit war Sicherheit ein reines IT-Thema.

Zusehends zeichnet sich aber ein Paradigmenwechsel ab, der durch zwei Aspekte gekennzeichnet ist: Zum einen ist Sicherheit in steigendem Maße Business-getrieben und zum anderen treibt die Sicherheit auch das Business.

Das heißt, Security wird zunehmend als ein unternehmenskritischer Geschäftsprozess eingestuft und auch als Differenzierungsmerkmal im Wettbewerb genutzt, indem Sicherheit als Teil der Produkt-, Lösungs- oder Servicequalität vermarktet wird.

Security wird somit immer mehr zu einem zentralen Business-Faktor – sowohl als wichtige Komponente der Wertschöpfungskette als auch als komplementärer Business-Treiber.

avatar
Kai Grunwitz, NTT Security

Kai Grunwitz ist Senior Vice President Central Europe bei NTT Security


Écrire un commentaire

Le travail sur la base SAP est essentiel pour réussir la conversion S/4. 

Ce que l'on appelle le centre de compétences prend ainsi une importance stratégique chez les clients existants de SAP. Indépendamment du modèle d'exploitation d'un S/4 Hana, les thèmes tels que Automatisation, Suivi, Sécurité, Gestion du cycle de vie des applications et Gestion des données la base de l'exploitation opérationnelle de S/4.

Pour la deuxième fois déjà, le magazine E3 organise à Salzbourg un sommet pour la communauté SAP afin de s'informer en détail sur tous les aspects du travail de base de S/4-Hana.

Lieu de la manifestation

FourSide Hôtel Salzbourg,
Trademark Collection by Wyndham
Am Messezentrum 2, 5020 Salzbourg, Autriche
+43-66-24355460

Date de l'événement

mercredi 10 juin, et
Jeudi 11 juin 2026

Billet d'entrée anticipé

Billet régulier

EUR 390 hors TVA
disponible jusqu'au 1.10.2025
EUR 590 hors TVA

Lieu de la manifestation

Hôtel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Date de l'événement

mercredi 22 avril et
Jeudi 23 avril 2026

Billets

Billet régulier
EUR 590 hors TVA
Abonnés au magazine E3
à prix réduit avec le Promocode STAbo26
EUR 390 hors TVA
Étudiants*
à prix réduit avec le Promocode STStud26.
Veuillez envoyer votre certificat d'études par e-mail à office@b4bmedia.net.
EUR 290 hors TVA
*Les 10 premiers billets sont gratuits pour les étudiants. Tentez votre chance ! 🍀
L'organisateur est le magazine E3 de la maison d'édition B4Bmedia.net AG. Les conférences seront accompagnées d'une exposition de partenaires SAP sélectionnés. Le prix du billet comprend la participation à toutes les conférences du Steampunk and BTP Summit 2026, la visite de l'espace d'exposition, la participation à la soirée et les repas pendant le programme officiel. Le programme des conférences et la liste des exposants et des sponsors (partenaires SAP) seront publiés en temps utile sur ce site.