VERANSTALTUNGEN

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

plentymarkets Omni-Channel Day 2018
12.10.18 - 12.10.18
In Kassel

Digital Marketing 4Heroes Conference
16.10.18 - 16.10.18
In Wien und München

4. Esslinger Forum: Das Internet der Dinge
17.10.18 - 17.10.18
In Esslingen

Automate IT
18.10.18 - 18.10.18
In Frankfurt am Main

SAP-Umgebung

In ERP-Systemen lagern die wertvollsten Daten eines Unternehmens. Und nicht nur das – Angreifer zielen zunehmend auf ERP-Systeme. Es sind vor allem drei Gründe, die es für Hacker lohnenswert macht, SAP-Systeme ins Visier zu nehmen.

Aus Sicht der IT Security war es keine Übertreibung 2017 ein spannendes Jahr zu nennen. Kein Wunder, angesichts von WannaCry, dem Equifax-Hack oder der Attacken auf politische Wahllämpfe. IT Security-Abteilungen haben ihr Netzwerk im Griff, sichern die Internetseite ab und versorgen alle PCs mit der neuesten Anti-Virus-Software. Aber wie gut geschützt sind die SAP-Systeme? Schließlich lagern dort die wertvollsten Daten eines Unternehmens. Und nicht nur das – Angreifer zielen zunehmend auf ERP-Systeme. Es sind vor allem drei Gründe, die es für Hacker lohnenswert macht, SAP-Systeme ins Visier zu nehmen.

3 Gründe, warum SAP-Systeme bei Hackern so beliebt sind

  1. Da ist erstens die Technologie. Ein SAP-System ist unglaublich komplex. Die SAP Business Suite besteht aus fast 400 Millionen Zeilen Code. Zum Vergleich: ein Linux-System umfasst gerade einmal gut 70 Millionen Zeilen. Diese Komplexität entsteht, weil ein SAP-System neben den Anwendungen quasi eine eigene IT-Infrastruktur bietet. Inklusive Identity-Management, Rollen und Berechtigungen und eigenen Kommunikationsprotokollen, SAP NetWeaver könnte sogar als eigenes Betriebssystem bezeichnet werden.

    Der Punkt ist: innerhalb dieser komplexen Welt gibt es zahlreiche sicherheitsrelevante Einstellungen. Diese Einstellungen richtig zu setzen, liegt in der Verantwortung jedes einzelnen Kunden. Nehmen wir ein Beispiel aus dem Jahr 2017: Equifax. Eines der Probleme, die zu dem spektakulären Verlust von 143 Millionen Daten geführt hat, war ein schwaches Passwort. Bei einer Datenbank wurde das Standardpasswort des Standardbenutzers nicht geändert. Die Kombination admin/admin ist so einfach, dass es Hackern vermutlich fast peinlich ist, dieses Leck auszunutzen - einerseits. Ein frisch installiertes SAP-System, andererseits, enthält nicht nur einen Standardbenutzer mit umfangreichen Rechten, sondern gleich mehrere. Diese herauszufinden und auf einem beliebigen SAP-System auszuprobieren, verlangt keine großen Programmierkenntnisse oder Hacking-Erfahrungen, eine zehnminütige Google-Suche genügt. Dies wiederum sind nur wenige Einstellungen von tausenden, die ein Angreifer nutzen könnte, um das SAP-System zu kapern. 
     
  2. Das zweite Problem sind die Sicherheitshinweise der SAP. Diese jeden Monat einzuspielen ist nicht immer einfach oder überhaupt machbar. Ein produktives System kann nicht, falls es der Sicherheitshinweis verlangt, ohne weiteres neu gestartet werden, um nur ein Hindernis beim Einspielen von Hinweisen zu nennen. Ein weiteres Einfallstor für Angreifer, die mit Veröffentlichung der Sicherheitshinweise natürlich die dadurch eigentlich geschlossene Lücke ebenfalls kennen.
     
  3. Kundenindividuelle Codings. Ein weiterer Grund, der es für Angreifer attraktiv macht, SAP-Systeme anzugreifen, ist eine Besonderheit, die in anderen Applikationen so nicht vorhanden ist. SAP erlaubt es, kundeneigene Applikationen zur Funktionserweiterung zu erstellen – und beinahe jeder Kunde des Softwaregiganten aus Walldorf nutzt diese Möglichkeit. So enthält ein SAP-System im Schnitt 2 Millionen Zeilen kundenindividuellen Codings. Für diesen Code ist der Kunde verantwortlich – nicht die SAP. Eine Analyse von über 370 Kundensystemen zeigt, dass innerhalb dieser 2 Millionen Zeilen Code circa eine kritische Sicherheitslücke pro 1000 Zeilen Code existiert. Anders gesagt: ein durchschnittliches SAP-System enthält um die 2000 Sicherheitslücken, von denen jede einzelne geeignet ist, das System zu kompromittieren. Die Sicherheitslücken sind dabei vielfältig.

Es gibt durchaus effektive Maßnahmen, diese SAP-Schwächen auszugleichen und die wertvollen Unternehmensdaten zu schützen. Den vollständigen Artikel finden interessierte Leser in dem eBook „SAP-Innovationen“.

Die Themen des eBooks SAP-Innovationen

  • Innovationen aus der Schublade
  • Wie kann man hybride SAP-Landschaften automatisiert managen
  • Financial Corporate Performance Management: Continuous Accouting
  • SAP: Analyse – Planung – Implementierung
  • SAP-Schwächen: Schutz der wertvollsten Daten
  • Onapsis Security Platform für SAP

Das eBook „SAP-Innovationen“ ist eine Sonderausgabe des Fachmagazins it_management. 


Lesen Sie den vollständigen Artikel im eBook: 

eBook SAP


Innovationen helfen, das besehende Business voranzubringen. Natürlich gilt das auch für SAP-Systeme. Das eBook SAP-Innovationen stellt zukunftsweisende Lösungen aus dem SAP-Ökosystem vor.

 

SAP-Innovationen: 
Das Ökosystem bietet viele Chancen

Deutsch, 25 Seiten, PDF ca. 5,5 MB, kostenlos

 Download 

 

 

 

Public Cloud
Sep 04, 2018

SAP S/4HANA aus der Public Cloud

Mit SAP S/4HANA können Unternehmen die Chancen der Digitalisierung in Echtzeit…
Strategie-Sitzung
Aug 28, 2018

Digitalisierungsstrategien mit SAP auf dem Prüfstand

Der diesjährige DSAG-Jahreskongress der deutschsprachigen SAP-Anwendergruppe e.V. steht…
Tb W90 H64 Crop Int 2f6e139bc85d13538ad40c191f59f3b3
Aug 07, 2018

SAP S/4HANA: Mit Echtzeit in die Neuzeit?

In einer aktuellen internationalen IDC-Umfrage gaben mehr als zwei Drittel der befragten…
GRID LIST
Public Cloud

SAP S/4HANA aus der Public Cloud

Mit SAP S/4HANA können Unternehmen die Chancen der Digitalisierung in Echtzeit…
ERP Taste

Datenintegrität beginnt im ERP-System

Nur wer seinen Daten vertrauen kann, trifft wirklich fundierte Entscheidungen. Die…
Strategie-Sitzung

Digitalisierungsstrategien mit SAP auf dem Prüfstand

Der diesjährige DSAG-Jahreskongress der deutschsprachigen SAP-Anwendergruppe e.V. steht…
Tb W190 H80 Crop Int 2f6e139bc85d13538ad40c191f59f3b3

SAP S/4HANA: Mit Echtzeit in die Neuzeit?

In einer aktuellen internationalen IDC-Umfrage gaben mehr als zwei Drittel der befragten…
SAP

So gelingt die Migration auf SAP S/4HANA mit Microsoft Azure

Bis 2025 soll die Transformation zu SAP S/4HANA beendet sein. Damit diese gelingt, bringt…
Made in Germany

Wie ERP-Systeme den Nachweis von „Made in Germany“ & Co. erleichtern

„Made in Germany“ ist seit Jahren ein Gütesiegel für Qualität auf Spitzenniveau, vom…
Smarte News aus der IT-Welt