20.12.2013 Aufrufe

Sicherheit von SAP in Bezug auf neue Technologien

Sicherheit von SAP in Bezug auf neue Technologien

Sicherheit von SAP in Bezug auf neue Technologien

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Sicherheit</strong> <strong>von</strong> <strong>SAP</strong> <strong>in</strong> <strong>Bezug</strong> <strong>auf</strong> <strong>neue</strong> <strong>Technologien</strong><br />

Allerd<strong>in</strong>gs wird im Security Guide selbst e<strong>in</strong>e E<strong>in</strong>schränkung der<br />

Authorisationsprüfungen zu Gunsten der Performance empfohlen, was vom<br />

Standpunkt der <strong>Sicherheit</strong> <strong>in</strong> so allgeme<strong>in</strong>er Form nicht nachvollziehbar ist.<br />

Was <strong>in</strong> offiziellen Information <strong>von</strong> <strong>SAP</strong> selbst, also auch dem Security guide<br />

fehlt, ist das restriktive Aktivieren <strong>von</strong> über HTTP erreichbare Dienste. Dies<br />

wird vom Verfasser dieser Diploarbeit als e<strong>in</strong>e zentrale<br />

Konfigurationse<strong>in</strong>stellung betrachtet, da hier das große Risiko besteht, dass<br />

Funktionen, die nicht notwendig s<strong>in</strong>d, aber Informationen preisgeben oder<br />

<strong>neue</strong> <strong>Sicherheit</strong>sprobleme darstellen, <strong>auf</strong>rufbar s<strong>in</strong>d. Da häufig gar nicht<br />

bekannt ist, welche Dienste tatsächlich aktiv s<strong>in</strong>d, ist auch die korrekte<br />

Rechtevergabe fraglich. Das grosszügige Aktivieren <strong>von</strong> Diensten wird hier<br />

über die <strong>SAP</strong> GUI leider sehr e<strong>in</strong>fach gemacht, da ganze Bäume mit nur<br />

e<strong>in</strong>em Klick aktiviert werden können, wie der 2. ‚Yes’ Schalter <strong>in</strong> Abbildung<br />

35: E<strong>in</strong>fache Diensteaktivierung im <strong>SAP</strong> GUI zeigt.<br />

Abbildung 35: E<strong>in</strong>fache Diensteaktivierung im <strong>SAP</strong> GUI<br />

Die Empfehlung beim Portal-Umfeld des <strong>SAP</strong> JAVA Stacks fällt weniger<br />

umfangreich aus, da sich die Konfigurationsmöglichkeiten hauptsächlich <strong>auf</strong><br />

die Rechtevergabe beschränken 9 .<br />

Im Vorfeld sollte jedoch dar<strong>auf</strong> geachtet werden, nur benötigte<br />

Komponenten zu <strong>in</strong>stallieren, um den zukünftigen Konfigurations<strong>auf</strong>wand<br />

zu m<strong>in</strong>imieren.<br />

Auch beim JAVA Stack sollte, wie beim ABAP-Stack beschrieben, die<br />

Rechtevergabe <strong>von</strong> Benutzern und Rollen etc. wohldurchdacht erfolgen.<br />

Das zentrale Element s<strong>in</strong>d allerd<strong>in</strong>gs die sogenannten Security Zones, die<br />

Damian Schlager Seite 77

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!