20.12.2013 Aufrufe

Sicherheit von SAP in Bezug auf neue Technologien

Sicherheit von SAP in Bezug auf neue Technologien

Sicherheit von SAP in Bezug auf neue Technologien

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Sicherheit</strong> <strong>von</strong> <strong>SAP</strong> <strong>in</strong> <strong>Bezug</strong> <strong>auf</strong> <strong>neue</strong> <strong>Technologien</strong><br />

Dies war allerd<strong>in</strong>gs nicht durch lernen möglich. Dieser Parameter muss<br />

manuell <strong>auf</strong> e<strong>in</strong>en festen Wert festlegt werden.<br />

Bei den äußerst wenigen Installationen <strong>von</strong> Webapplikationsfirewalls, die<br />

bereits zur Absicherung <strong>von</strong> <strong>SAP</strong> e<strong>in</strong>gerichtet wurden, s<strong>in</strong>d notwendige<br />

E<strong>in</strong>stellungen wie dieser Parameter bisher nicht berücksichtigt worden.<br />

Auch bei Portalapplikationen, also Webapplikationen <strong>auf</strong> Basis <strong>von</strong> <strong>SAP</strong> mit<br />

JAVA Stack, funktionierte der Lernmodus bei beiden Produkten<br />

überaschend gut. Dies enstprach nicht der Erwartung des Verfassers, da<br />

vor allem die Komplexität des <strong>SAP</strong>-Portals mit den dynamischen URLs<br />

typischerweise mehr Probleme bei der Def<strong>in</strong>ition der Regeln erwarten ließ.<br />

Dass e<strong>in</strong>e Portalapplikation dennoch so gut abzusichern war, ließ sich <strong>auf</strong><br />

mehrere Faktoren zurückführen.<br />

Die Portalapplikation muss gut programmiert se<strong>in</strong> und somit <strong>in</strong><br />

ihrem Verhalten e<strong>in</strong>deutig und vorhersagbar<br />

Es dürfen nur wenig, im Idealfall ke<strong>in</strong>e Abhängigkeiten <strong>von</strong> anderen<br />

Komponenten bestehen<br />

Das Programm muss trotz Komplexität der Möglichkeiten <strong>in</strong> sich<br />

e<strong>in</strong>fach se<strong>in</strong><br />

Es sollte ke<strong>in</strong>e Nutzung <strong>von</strong> Parametern <strong>in</strong> der URL wie z.B.<br />

/prtmode/x <strong>in</strong>nerhalb des Applikationsverl<strong>auf</strong>es stattf<strong>in</strong>den oder sich<br />

<strong>auf</strong> möglichst wenige solche Parameter beschränken<br />

E<strong>in</strong> Ausschnitt e<strong>in</strong>er typischen dynamische URL, wie sie <strong>SAP</strong> verwendet wird<br />

ist <strong>in</strong> Abbildung 36: <strong>SAP</strong> Portal-URL dargestellt.<br />

Abbildung 36: <strong>SAP</strong> Portal-URL<br />

Obwohl die Komplexität der Portalanwendungen überaschend wenig<br />

Probleme bereitet, muss bei der Konfiguration <strong>von</strong> Webapplikationsfirewalls<br />

dennoch <strong>auf</strong> e<strong>in</strong>ige Besonderheiten geachtet werden, die bei<br />

Webapplikationen <strong>auf</strong> Basis <strong>von</strong> <strong>SAP</strong> mit JAVA Stack häufig zu sehen se<strong>in</strong><br />

werden.<br />

Das Regelwerk der Webapplikationsfirewalls, die <strong>in</strong> e<strong>in</strong>em Lernmodus<br />

vorkonfiguriert werden, kann sehr schnell sehr unübersichtlich und damit<br />

unwartbar werden. Nachfolgend <strong>in</strong> Abbildung 37: Gelerntes Regelwerk für<br />

das <strong>SAP</strong> Portal s<strong>in</strong>d die Regeln für den URL-Zugriff dargestellt, wie sie <strong>von</strong><br />

Citrix im Verl<strong>auf</strong> der Konfiguration e<strong>in</strong>er Portalapplikation gelernt wurden.<br />

Damian Schlager Seite 80

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!