Rischio di accesso, audit readiness e spesa di licenza: per anni gestirli su SAP ha significato progetti lunghi e budget da grande impresa. CERPASS ribalta la logica: enterprise-grade, ma semplice
Rischio di accesso, audit readiness e spesa di licenza: per anni gestirli su SAP ha significato progetti lunghi e budget da grande impresa. CERPASS ribalta la logica: enterprise-grade, ma semplice
Topics: sap authorization review, sod, audit, sap fue, firefighter, cerpass
In SAP esistono oggetti autorizzativi che, se assegnati senza controllo agli utenti finali, aprono la porta a rischi gravi: dalla possibilità di bypassare qualsiasi controllo di sicurezza, alla modifica diretta di dati in tabella, fino all'esfiltrazione non autorizzata di informazioni verso l'esterno. Questi oggetti vengono definiticriticie la loro gestione richiede regole precise e non derogabili.
Topics: audit, sap cyber security
Il GDPR è già oggi il modello normativo più avanzato al mondo in materia di responsabilizzazione ("accountability") delle aziende sui dati personali.
Tuttavia, da solo non basta a governare i rischi introdotti dall'intelligenza artificiale, che può dedurre informazioni sensibili salute, religione, orientamento politico, anche partendo da dati apparentemente innocui.
La risposta europea a questo gap è l'integrazione tra GDPR e AI Act, che introduce obblighi specifici su trasparenza, valutazione del rischio e governance degli algoritmi ad alto rischio.
Immagina di traslocare in una casa nuova. Hai vissuto nella vecchia per vent'anni: sai dove sono le chiavi di ogni stanza, hai copia delle chiavi per chi ti aiuta, qualcuna è stata duplicata nel tempo senza troppa documentazione, alcune stanze non le apri da anni ma le chiavi girano ancora.
Il trasloco è il momento in cui potresti, finalmente, fare il punto: decidere quali chiavi servono davvero, a chi darle, con quale responsabilità.
Oppure potreste prendere il mazzo intero, trasferirlo nella casa nuova e ricominciare esattamente come prima.
La migrazione da SAP ECC a SAP S/4HANA funziona esattamente così, quando si parla di autorizzazioni. Il sistema nuovo è diverso: architettura diversa, interfacce diverse, processi ridisegnati, e le chiavi vecchie non aprono tutte le porte nuove.
C'è un momento, inevitabile, in cui il role concept deve o può essere ripensato.
La domanda non è se farlo: è come farlo, e se cogliere quell'occasione per costruire qualcosa di migliore o per replicare, nella nuova casa, tutti i problemi della vecchia.
In questo articolo analizziamo perché la migrazione a S/4HANA può imporre una revisione strutturale delle autorizzazioni, cosa cambia rispetto a SAP ECC, quali sono gli errori più frequenti e come trasformare quello che molti vivono come un ostacolo in un vantaggio competitivo concreto.
Chi si avvicina alle tematiche di auditing, forensic o security in SAP si trova presto di fronte a una complessità spesso sottovalutata:in SAP non esiste un unico motore di log. Ne esistono diversi, con finalità distinte, interlocutori diversi e modalità di gestione proprie — e la loro configurazione cambia da sistema a sistema.
Topics: auditing, SAP AUDIT LOG
Un progetto di revisione delle autorizzazioni (SAP Authorization Review)è uno dei progetti più rilevanti e spesso sottovalutati nell'ambito della sicurezza e della governance dei sistemi SAP. Nel corso degli anni abbiamo affrontato centinaia di iniziative di questo tipo, per organizzazioni con qualche decina di utenti fino a realtà con decine di migliaia di utenze distribuite su più geografie/società.
Uno degli errori più frequenti non è tecnico: ènon sapere chi coinvolgere e quando. In questo articolo rispondiamo a questa domanda in modo pratico, partendo da cosa si intende per Authorization Review e da quali sono le ragioni reali per avviarla.
Topics: sap authorization review
Periodicamente dovremmo svolgere degli esami. Non perché stiamo male, ma proprio perché serve verificare (anche quando non ci sono sintomi) che tutto sia in ordine.
La visita serve a misurare quello che non si vede: pressione, glicemia, parametri che possono essere fuori norma per mesi senza produrre sintomi, fin quando il problema non diventa abbastanza grande da manifestarsi. Il valore della visita non sta nel trovare qualcosa, sta nel sapere che quello che non si vede è davvero sotto controllo, oppure nel trovare qualcosa prima che diventi un'emergenza.
Topics: SAP audit, vulnerability assessment
Le licenze SAP rappresentano una voce di costo rilevante per qualsiasi organizzazione che utilizza SAP S/4HANA. Il modelloFUE (Full Use Equivalent)ha introdotto una nuova logica di misurazione rispetto al tradizionale Named User License (NUL) di SAP ECC, e con essa nuove complessità: come si calcola correttamente il numero di FUE necessari? Da dove si parte? E quali errori è più facile commettere?
A queste domande si aggiunge un tema spesso sottovalutato: lagestione delle utenze. Ogni utenza ha un costo, diretto o indiretto, e le scorciatoie come le utenze condivise generano rischi che vanno ben oltre il risparmio apparente.
Questo post raccoglie quello che serve sapere per affrontare il tema FUE in modo strutturato, dal contratto al calcolo, fino alla gestione operativa degli accessi come riassunto dei vari nostri post blog.
Topics: sap license auditing, sap fue
Il profilo SAP_NEW è uno degli elementi più discussi (e fraintesi) nell'amministrazione SAP. Questa guida chiarisce la sua funzione, i rischi associati al suo utilizzo e le best practice da seguire.
Topics: fiori launchpad, audit sap, upgrade, sap_new
I sistemi SAP sono il cuore pulsante di migliaia di organizzazioni nel mondo: gestiscono processi finanziari, catene di fornitura, dati HR e molto altro. Proprio per questo rappresentano un obiettivo ad altissimo valore per gli attaccanti. Eppure, la sicurezza SAP è spesso trattata come un argomento di nicchia, separato dalle pratiche di cybersecurity tradizionale.
Il threat detection modeling per SAP colma questo gap: fornisce un framework strutturato per identificare, classificare e monitorare le minacce specifiche dell’ecosistema SAP, integrando queste informazioni con i processi SOC (Security Operations Center) aziendali.
Topics: audit sap, cyber security, siem, threat detection
Ogni mercoledì pubblichiamo articoli, interviste e documenti relativi alla security SAP.
Cosa puoi trovare: