SAP系统企业内部安全审计介绍

引言

     SAP ERP系统安全审计,对于企业来说,主要分为内部审计和外部审计两部分。而SAP内部审计分为用户安全审计和系统安全两大类,本文主要就SAP内部安全的审计方法给予浅析。

SAP系统企业内部安全审计介绍  图1
赛锐信息,SAP ERP定制,ERP定制

     关键字:SAP 安全SAP 日志SAP 监控SAP 权限审计

一、用户权限

     SAP系统主要通过ROLE,PROFILE两种方式来进行权限的管理控制,其中系统在安装初始阶段就已经包括了一些已经被系统定义好的重要的角色与参数文件,这些角色与参数文件一旦被分配,所持有者就可以对系统内部作出相应的管理操作,当然就会对整个系统产生非常大危险性,所以我们一定要在开始就得慎用,并且设定符合自身的管理规则。

     首先列出应注意使用的参数文件:

SAP_ALL整个SAP系统的所有权限(不包含新生成的)
SAP_NEW整个SAP系统所有新产生的对象权限
S_A.ADMINSAP系统操作权限
S_A.CUSTOMIZ所有后台配置权限
S_A.DEVELOP无限制级别开发权限
S_A.SYSTEMSAP系统管理权限(超级用户)
S_A.USERSAP系统所有业务应用操作权限

     对于以上的参数文件请按照以下控制策略进行恰当的使用:

  1. 尽量少的减少管理员与超级用户个数。
  2. 参照想要实现的权限功能尽可能的复制新的参数文件,进行控制调整,避免使用原始参数文件所带来的控制漏洞。
  3. 对管理员,业务人员,开发人员进行权限分类,避免混用权限角色与参数文件,必须遵守由业务部门跟审计部门共同制定的权限制度,避免冗余的CCA(职责不相容)出现。

     在SAP安装完毕后,也会有几个特殊的用户,在系统安装设置阶段,都要完成特殊的功用,那么我们在设置阶段结束后,一定要妥善的管理者几个用户:

SAP*系统初始用户,拥有系统所有权限
DDIC系统初始化进行配置使用的用户,拥有系统所有权限
SAPCPIC系统通讯用途的超级用户
EarlyWatch用来做系统分析的超级用户

     控制策略:

  1. 通过设定参数login/no_automatic_usr_sapstar =0,此时运用SE38 运行程序RSUSR003查看上述用户的初始密码,更改所有密码。
  2. 通过SUIM审核是否CCA存在,去掉不必要的职责不相容,严格遵从权限分离制度。
  3. 设置一定的密码规则,对于简单通用密码可以使用SE16运行表USR40查看,通知用户及时更改。

     通过以下参数设置可以制定用户密码策略:(表名:TPFYPROPTY)

login/min_password_lng定义密码最小允许长度
login/password_expiration_time定义密码过期时间
login/fails_to_user_lock密码登陆错误次数
login/failed_user_auto_unlock晚上密码自动解锁
login/fails_to_session_end超过制定错误登陆数后,结束所有用户进程
login/disable_multiple_gui_login拒绝多用户使用单一用户名登陆
login/multi_login_users允许多用户使用相同用户名登陆
login/min_password_diff定义新旧密码重复使用次数
login/password_max_new_valid定义对新建用户的密码有效期
login/password_max_reset_valid定义密码重置有效期
login/min_password_digits/_letters/_specials定义特殊字符密码规则
login/disable_password_logon and login/password_logon_usergroup控制被撤销密码的登陆
login/disable_cpic拒绝cpic通讯接入
login/no_automatic_user_sapstar控制sap系统用户
rdisp/gui_auto_logout定义系统自动空置时间

二、系统安全

     在企业SAP运作中,SAP生产系统是整个企业的根本,任何数据的更改、后台设置的更改、系统参数的更改,都会对整个企业的数据流、业务流产生很大的影响,因此对于生产系统在上线以后数据出口一定要有严格的策略进行管控。

  1. 在SAP生产系统内,更新所有的公司代码为“生产”类型,通过执行OBr3,来检查并且保障设置正确。
  2. SAP生产系统内,集团设定一定要标记为不允许作程序与配置更改,通过执行SCC4 与SE06进行设定。
  3. SAP生产系统内,所有的更改策略都要围绕系统传输机制来完成,执行STMS控制上传请求号码。

     SAP审计功能主要包括:

  1. 用户登陆及进程监控
  2. 文件类型已经文件变更纪录
  3. 开发纪录
  4. 系统日志文件审计

     从CCA安全意义来讲,由于SAP将AUDIT LOG以文件形式存储在SAP服务器上,所以原则上更应该将SAP管理员与OS管理员真正意义上分开来控制。

     因此为了配合系统安全控制,SAP严谨的采用了自身的AUDIT 工具,系统内TRACE工具,可控制型TRACE工具,通过这些来进一步完善和加强系统安全。

三、控制策略

     系统安全控制策略如下:

  1. 通过ST03,ST03N来设置系统内TRACE的时间小于等于3天。
  2. 手工用SM19设置TRACE内容与时间段,将系统的每一步操作都控制起来。

     基本监控策略如下:

  1. 每天作一次日常检查,通过ST22,SM21,OY18,ST02,ST04查看系统内的动作,控制每日的运行状态。
  2. 系统管理员通过STAD 监控每三天用户的系统动作,配合以SM20监控更详细的内容,并且对于用户的一些不恰当的操作可以通过SUIM来完成监控。
  3. 对于系统管理员的任何动作SM20也能够详细地反馈出来,每两周可以列出系统管理员的动作列表。

关于赛锐信息

作为SAP的资深合作伙伴,赛锐信息是一家专业提供SAP行业化管理软件解决方案的顾问公司,致力于为企业提供SAP ERP系统咨询服务、IT规划、业务流程优化、信息系统实施、行业信息系统方案开发,运营外包及售后维护等全面的服务方案。已服务1000+家不同行业、规模的大中小型企业客户。在电子高科技、汽车零部件、印刷包装、医疗器械、快消品、专业服务等行业信息化管理领域具有领导性地位。

相关新闻

  • SAP License:O2O平台设定会员成长值 图1

    O2O平台设定会员成长值

    如何在赛锐云全渠道O2O平台设定会员成长值? 互联网时代已经深入人们的生活中,越来越多人接触到网络,人们享受着信息化时代带来的的便捷生活。很多企业也开始加入到了信息化管理中,各种各样的促销卡券类型活动层出不迭,赛锐云商O2O平台管理系统为企业提供了一款智能管理平台,可以更好的管理会员成长值与会员关系的设定。 赛锐云商O2O平台管理系统会员成长值设定类型很多,可以根据自己的需要设置各种各样的会员等级与成长值关系。 而且使用方便,创建简洁,管理便捷。 SAP相关产品: SAP GRC权限合规检查系统…

    行业动态 2023/09/19
  • SAP License:什么是SAP ECC?与WMS系统集成技术要点 图1

    SAP License:什么是SAP ECC?与WMS系统集成技术要点

    什么是SAP ECC? SAP ECC是全球第二大软件提供商SAP推出的新一代产品,其前身是SAPR/3,包含FI,CO,MM,SD,HR,Basis,PP,PS,PM,TR,IM等多个模块及子模块。 SAP ECC系统与SAP SRM,CRM,SCM,PLM和WMS系统等可以无缝售成。实施也非常简便,用户几乎感受不到不同系统之间的差异。SAP的多个系统组成的企业应用平台可以极大降低用户的总体拥有成本,为企业带来真正的效益。可以说SAP ECC是SAP公司划时代的新产品。 SAP ECC与WMS…

    行业动态 2022/02/12
  • SAP License:拒绝信息轰炸,抽丝剥茧谈ERP如何选型 图1

    SAP License:拒绝信息轰炸,抽丝剥茧谈ERP如何选型

    ERP选型就跟买东西做生意一样,一定是带着自己的需求去挑选产品。考察一款ERP产品首先得确保它能满足企业的一些业务需求,这个是前提,然后才是价格、服务等其他方面。 翻看一些国产ERP厂商的官网或者产品介绍,丝毫找不到任何跟ERP相关的字眼,都是各种新鲜词汇进行轰炸,什么数智化、云原生、xx云、xx共享、xx机器人,让人看得一头雾水,特么这个是在选ERP产品啊,而不是被科普词汇,完全看不到它能解决什么问题。 而在售前的ERP选型会上也是各种莫名其妙的词汇,演讲的销售仿佛是打了鸡血的传销人员,一出口…

    行业动态 2022/03/08
  • 安踏携SAP与IBM重塑数字化平台,推进价值零售——“隐形”的后台,坚实的业务引擎 图1

    安踏携SAP与IBM重塑数字化平台,推进价值零售——“隐形”的后台,坚实的业务引擎

    2020年4月15日——日前,安踏集团新一代SAP数字化平台全面上线,平台由IBM设计与实施,实现从品牌销售、生产管理、供应链及物流到集团财务的一体化管理,这也是全球鞋服行业率先全面部署SAPS/4HANA平台的标杆项目。通过深入的流程变革和全面的数据贯通,安踏集团将打造支撑多渠道、多品牌、国际化发展的数字化管理体系,加快其数字化转型进程,并有力推进安踏以消费者为核心的价值零售。 安踏集团作为体育用品行业中国领先、国际一流的企业,一直坚持以消费者为核心的价值零售理念,通过创新和业务变革驱动企业转…

    行业动态 2020/04/15
  • SAP Litmos帮助公司改善培训

    SAP Litmos帮助公司改善培训

    电子商务的兴起在很多方面影响了店内购物。现在,难忘的客户体验可以带来很大的改变。但是,对于要让销售员为客户提供难忘服务的销售人员来说,他们需要获得正确的工具和培训。 管理咨询公司麦肯锡说: “每家领先的客户体验公司都激励员工在与消费者的互动中体现客户和品牌承诺,并有权做正确的事。” 因此,总部位于加利福尼亚州西湖村的The Walking Company,为员工的培训投入了大量资金。但是他们的方法是什么? 在他们的旧方法中,他们使用手册和备忘录。他们还尝试使用视觉材料,从一个小时的视频开始,缩短…

    行业动态 2021/01/14
  • SAP License:固定资产减值的两种逻辑

    SAP License:固定资产减值的两种逻辑

    用ABAW进行资产减值准备后,SAP对于折旧计算的逻辑是: 【(原值-减值准备)*0.9-累计折旧】/剩余折旧年限也就是说残值=(原值-减值准备)*0.1 而需要的折旧计算逻辑是: (原值-减值准备-原值*0.1-累计折旧)/剩余折旧年限也就是说残值=原值*0.1 关于到底是减值前扣除还是减值后扣除PRC准则也没有一个具体的说明。如果需要调整可以通过“多层控制”方法,但是并不能完全满足,还需要ENhanment。 关于赛锐信息 河南赛锐信息科技有限公司(简称“赛锐信息”)是一家致力于SAP ER…

    行业动态 2021/06/30
联系我们

联系我们

130-0752-1773

在线咨询:点击这里给我发消息

邮件:info@sapzx.com

工作时间:周一至周五9:00-18:00,节假日正常休息

关注微信
关注微信
分享本页
返回顶部