ERP-Betrieb

Sicherheitslücken in SAP®-Anwendungen

Lesedauer:  3 Minuten
kemmer top 1

Das aktuelle Thema Cyberkriminalität nimmt stetig an Bedeutung zu. Gerade finanziell motivierte Angreifer richten ihre Aufmerksamkeit vermehrt auf die Anwendungsebene. Damit rücken Geschäftsanwendungen wie ERP, CRM und Personalwesen stärker in den Fokus und stellen attraktive Ziele dar. Leider hat oft die ERP-Sicherheit in Unternehmen eine niedrigere Priorität. Daher werden Systeme oftmals im Hinblick auf die Verfügbarkeit des Betriebs jahrelang nicht aktualisiert. [1]

SAP®-Sicherheitslücken

SAP®-Systeme sind nicht nur anfällig und angreifbar, wenn sie vor Ort, über das Internet oder vollständig in der Cloud verfügbar sind. Insbesondere Angriffe auf SAP®-Systeme in Organisationen sind von besonderer Bedeutung, da häufig ein direkter Zugriff auf das SAP®-Systeme gegeben ist. Die Hauptursachen und erkennbare Gründe für Angriffe, Hacks und Diebstähle liegen innerhalb der Unternehmen, aber die von außen kommenden Versuche nehmen von Jahr zu Jahr exponentiell zu.

Die Angriffsvektoren auf SAP®-Systeme sind vielfältig, intelligent und komplex. Die Möglichkeiten SAP®-Systeme zu kompromittieren und so einen unberechtigten Zugriff auf SAP®-Systeme zu erlangen reichen von den Möglichkeiten des Betriebssystems, der SAP®-Oberfläche, des SAP®-Anwendungsservers und seiner Werkzeuge im SAP®-Standard bis hin zu den Datenbanken selbst. Auch die Reife der einzelnen Geschäftsprozesse und die dahinter liegende Logik spielen eine Rolle. Die größte Rolle übernimmt aber der Anwender selbst.

Es bedarf keiner besonderen Hacking-Kenntnisse oder -Tricks, sondern nur der SAP®-eigenen Board-Tools, um die SAP-inhärente Sicherheit (in Form von SAP® Solution Manager oder SAP® GRC) zu umgehen und so das Ziel zu erreichen.


SAP®-inhärente Sicherheit

Sicherheitstools in SAP®-Systemen beschränken sich auf die Überwachung und das Scannen von Einstellungen wie Profilparametern, speziellen Datenbanktabelleneinträgen oder Identitätsverwaltung sowie die rollenbasierte Rechtevergabe und Zugriffskontrolle über Tools wie SAP® Solution Manager oder SAP® GRC. Diese Tools arbeiten nach Bedarf oder in bestimmten Zeitabständen und klären auf Anfrage die Einhaltung der Einstellungen und der Parameter.

Die Kontrolle von sicherheitsrelevanten und sicherheitskritischen Ereignissen zur Laufzeit wird während der Implementierung häufig ausgelassen bzw. „vergessen“. Darüber hinaus gibt es keine unmittelbare Warnung, sodass SAP®-Kunden immer auf der Suche nach den Ereignissen sind, wie z.B. ob falsche Einstellungen vorgenommen wurden. 

Sicherheitsrelevante Einstellungen können mit SAP®-Ressourcen überschrieben und umgangen werden, und nach Missbrauch in einem SAP®-System wieder rückgängig gemacht werden. 

Die SAP®-eigenen Sicherheitslösungen können kritische Ereignisse in der Regel nicht erfassen, da die Laufzeit (Business Application Runtime) nicht im Mittelpunkt steht und das Monitoring in Echtzeit (Near-Time-Monitoring) mit den On-Board-Ressourcen von SAP® praktisch nicht möglich ist.

kemmer1
Bild 1: IT-Silos verursachen blinde Flecken bei der Sicherheitsüberwachung.


Umgehung der Sicherheitsbarrieren

Die Umgehung der Sicherheitsbarrieren beginnt mit unsicheren ABAP-Code oder beispielsweise fehlenden Berechtigungsprüfungen beim Start von Programmen, Berichten oder Funktionsbausteinen und endet mit dem Schutz von Datenbankzugriffen. 

Eine sehr einfache Möglichkeit, eine sogenannte Hintertür zu implementieren, ist die Verwendung des SAP-Transports (SAP® STMS). Fast alles in SAP® Systemen ist transportierbar. Einzelne Schadprogramme oder leistungsfähige „Entwicklerwerkzeuge“ können problemlos an ein bestehendes Entwicklungsprojekt angehängt werden und sind auch nach einer funktionalen Qualitätsprüfung der Transporte im Konsolidierungssystem für den Import freigegeben, da diese kritischen Teile eines Transportauftrags einfach nicht im Testfokus stehen. 

Vorübergehende Änderungen der Systemeinstellungen sowie die Nutzung des umständlichen und GRC-basierten Berechtigungskonzeptes sind somit möglich, sogar das Verwischen der Spuren. Möglichkeiten durch Debugging oder Ausführen von Betriebssystem-Kommandos und RFC-Verbindungen oder SAP® RFC Gateway runden das Angriffsfeld ab. Java-Programme und -Skripte haben Zugriff auf eine Vielzahl leistungsfähiger, ferngesteuerter Funktionsblöcke und können sogar Benutzerstammsätze ohne Authentifizierung und Berechtigungen erstellen oder die Aufzeichnung wichtiger Sicherheitsprotokolle wie Änderungsdokumente oder Tabellenänderungsprotokolle deaktivieren.

Falsche Einstellungen an den RFC-Verbindungen können zum Ausleiten von Passwörtern benutzt werden. Der Zugriff über öffentlich zugängliche Terminals mittels temporär erstellter Anwenderprofile oder mit hoch-privilegierten SAP®-Standardkonten ist somit möglich, die Aktivitäten solcher Konten auf öffentlichen Terminals ist zudem anonym.

[Wenn Sie weiterlesen möchten, klicken Sie hier] 


Literatur

[1] Neil MacDonald: Gartner, Hype Cycle für Anwendungssicherheit, 2017, Juli 2017

Das könnte Sie auch interessieren

Vom Vibe Coding zum Agentic Coding

Vom Vibe Coding zum Agentic Coding

Wie professionelle Softwareentwicklung mit Coding Agents gelingt
Coding Agents beschleunigen den Softwareentwicklungsprozess heute deutlich – in einem Tempo, das etablierte IT-Prozesse herausfordert. Aus Beobachtungen in mehreren Trainings zeigt der Beitrag drei Spannungsfelder, die sich aktiv gestalten lassen: Governance, Integrationsprozesse und die Transformation der Arbeitskultur. Unser Autor gibt konkrete Empfehlungen, wie die berechtigten Einwände gegen Vibe Coding ausgeräumt werden können.
Executive Briefing: ERP Anwender Lounge Special 

Executive Briefing: ERP Anwender Lounge Special 

Von Experten für Entscheider: Strategische Insights von der Hannover Messe
Wer die ERP Anwender Lounge mit Impuls-Vorträgen und Networking auf der Hannover Messe verpasst hat, sollte sich den Termin für 2027 vormerken. Die ERP Lounge Insights bieten eine fundierte Verdichtung zentraler Trends, strategischer Perspektiven und bewährter Best Practices. In 3 min. Impact Keynotes gaben führende Experten hochverdichtete Einblicke, u.a. ohne eine belastbare ERP-Grundlage bleibt das Potenzial von KI weitgehend ungenutzt.
Großhandel, Götter und Grundsätze der Buchführung

Großhandel, Götter und Grundsätze der Buchführung

Warum Pacioli, Zeus und ein ERP-Award besser zusammenpassen, als man denkt
Was verbindet Pacioli, Zeus und einen ERP-Wettbewerb und macht sie zu einer relevanten Quelle für strategische Führungsimpulse? Zwischen Renaissance, Antike und der modernen ERP-Welt gibt es überraschend klare Parallelen. Wer erkennt, warum Venedig, Triest, Kotor und Olympia mehr als nur historische Fußnoten sind, gewinnt neue Perspektiven auf Steuerung, Risiko und Timing unter Wettbewerbsdruck. Setzen Sie Akzente mit fundierten Perspektiven.
Adaptive Service Level Agreements

Adaptive Service Level Agreements

Wie flexible Verträge Innovation ermöglichen und welche Risiken sie bergen
Klassische SLAs sichern Stabilität –doch genau das macht sie oft zur Innovationsbremse. Anpassungen werden aufgeschoben, Chancen bleiben ungenutzt. Wie lassen sich Verträge so gestalten, dass Veränderung nicht stört, sondern systematisch ermöglicht wird? Der Beitrag zeigt, wie adaptive SLAs als „Living Contract“funktionieren und Innovation schon während der Laufzeit fördern –praxisnah und direkt umsetzbar für IT- und ERP-Verantwortliche.
Zehn ERP-Praktiker über Projekterfolg

Zehn ERP-Praktiker über Projekterfolg

Was in Auswahl, Implementierung und Betrieb wirklich zählt
ERP-Projekte scheitern selten an der Software selbst, sondern an unklaren Prozessen, fehlender Vorbereitung und mangelnder organisatorischer Einbindung. Zehn erfahrene ERP-Praktiker aus Deutschland und der Schweiz berichten aus ihrer Projektpraxis und zeigen, welche Faktoren bei Auswahl, Einführung und Betrieb von ERP-Systemen wirklich entscheidend sind – von der oft unterschätzten Phase Null bis zur realistischen Einordnung von KI.
Von ERP bis Non-ERP: fünf Reifegrade beim KI-Einsatz

Von ERP bis Non-ERP: fünf Reifegrade beim KI-Einsatz

Warum KI-Agenten das alte ERP-Paradigma radikal verändern
sponsored
ERP-Systeme waren lange reine Verwaltungssoftware im Hintergrund. Mit agentischer KI ändert sich das grundlegend: Aus einem System of Record wird ein System of Action, das Prozesse aktiv steuert und Entscheidungen unterstützt. Der Artikel zeigt, wie Agentic AI ERP Unternehmen produktiver macht, Kosten senkt und neue Wettbewerbsvorteile schafft –und warum Führungskräfte dieses Thema jetzt im Blick haben sollten.