20.12.2013 Aufrufe

Sicherheit von SAP in Bezug auf neue Technologien

Sicherheit von SAP in Bezug auf neue Technologien

Sicherheit von SAP in Bezug auf neue Technologien

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Sicherheit</strong> <strong>von</strong> <strong>SAP</strong> <strong>in</strong> <strong>Bezug</strong> <strong>auf</strong> <strong>neue</strong> <strong>Technologien</strong><br />

Hierbei hat sich gezeigt, dass bei der Überprüfung der Webapplikationen<br />

e<strong>in</strong>es <strong>SAP</strong>-Systems zusätzliche Vorbereitungen getroffen werden müssen<br />

um e<strong>in</strong>e Überprüfung vernünftig und vollständig durchführen zu können.<br />

Die Komplexität <strong>von</strong> <strong>SAP</strong>-Systemen ist hier e<strong>in</strong>er der Hauptgründe, weshalb<br />

die <strong>Sicherheit</strong> <strong>von</strong> <strong>SAP</strong>-basierten Webapplikationen kaum oder gar nicht<br />

behandelt wurde. Diese Komplexität setzt sich auch bei den<br />

Webapplikationen fort und erfordert weitere Schritte um e<strong>in</strong>e Überprüfung<br />

durchzuführen. E<strong>in</strong>e der ersten Fragen ist, welche Dienste bzw.<br />

Webapplikationen <strong>auf</strong> dem <strong>SAP</strong>-System <strong>auf</strong>rufbar s<strong>in</strong>d. Schon dies ist <strong>in</strong><br />

den meisten Fällen unbekannt und e<strong>in</strong>e e<strong>in</strong>fache Möglichkeit die tatsächlich<br />

vorhandenen Dienste zu erkennen fehlt.<br />

Daher ist der erste Schritt bei der Überprüfung der Webapplikationen e<strong>in</strong>es<br />

<strong>SAP</strong>-Systems festzustellen, welche Dienste bzw. Webapplikationen<br />

angeboten werden. Hierfür wurde zunächst e<strong>in</strong> Perl-Skript gefertigt, später<br />

dann <strong>auf</strong> e<strong>in</strong> Plug<strong>in</strong> für den auch schon bei den klassischen<br />

Webapplikationen verwendeten WebInspect geschrieben, der diese Arbeit<br />

übernimmt. Dies kann nur automatisiert durchgefürhrt werden, da die<br />

mögliche Zahl an Diensten schon bei e<strong>in</strong>er Basis<strong>in</strong>stallation ohne weitere<br />

Komponenten sehr hoch ist. Die e<strong>in</strong>zelnen <strong>von</strong> e<strong>in</strong>em <strong>SAP</strong>-System<br />

angebotenen Webapplikationen zeichnen sich durch e<strong>in</strong>e e<strong>in</strong>deutige Starturl<br />

aus. In den <strong>in</strong> dieser Diplomarbeit verwendeten <strong>SAP</strong>-Systemen der Version<br />

7.00 konnten <strong>in</strong>sgesamt über 2000 URLs identifiziert werden (Tabelle 1:<br />

Anzahl der <strong>SAP</strong> URLs).<br />

Tabelle 1: Anzahl der <strong>SAP</strong> URLs<br />

Komponente<br />

URLs<br />

ABAP-Stack: 569<br />

JAVA-STACK: Shortcuts zu anderen Applikationen 130<br />

JAVA-STACK: Webdynpro-Applikationen 390<br />

JAVA-STACK: Portal-Applikationen 1008<br />

JAVA-STACK: gesamt: 1528<br />

<strong>SAP</strong> gesamt 2097<br />

Dienste ohne Shortcuts 1976<br />

Auf Nachfrage bei Verantwortlichen ist die genaue Kenntnis darüber,<br />

welche Dienste angeboten werden nur selten vorhanden, schon daher ist<br />

Damian Schlager Seite 40

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!