ベストプラクティス 7.1 – SAP のユーザーカテゴリとアクセスメカニズムを理解する
SAP システムにアクセスするユーザーのタイプによって、適用する必要があるセキュリティコントロールが決まります。各ユースケースを調べることで、戦略を開発できます。これには、ID、認証、ツーリング、およびそれらの要件をサポートするメカニズムの管理方法を含める必要があります。
提案 7.1.1 データアクセス許可と許可されるアクションを理解する
SAP システムには、多くの場合、機密性の高いビジネスデータが含まれます。ユーザータイプを定義して、データアクセス許可を理解します(例えば、管理データベースユーザーにはアプリケーションユーザーのきめ細かなコントロールがないため、より重要かもしれません)。 [セキュリティ] も参照してください。 ベストプラクティス 5.2 – SAP ワークロード内のデータを分類する.
SAP システムのアクセスに関して、以下の質問を考慮します。
-
管理ユーザーまたはサービスユーザーが取るアクションは、一意に識別可能な個人まで追跡可能な必要がありますか?
-
アクセス権が付与されるのは、アプリケーションのどのレイヤーですか?
-
許可によって機能のサブセットへのアクセスを制限できますか?
-
その他のコントロール、例えば、特定のサービスのみを公開することによって、機能のサブセットへのアクセスを制限できますか?
-
取られたアクションを監査するための要件はありますか?
提案 7.1.2 – ユーザーが SAP システムにアクセスするネットワークや場所を理解する
ネットワークや場所は、セキュリティリスクプロファイルの一因となることが多く、信頼できるユーザーとみなされるかどうかを決めることがあります。一般に、これは無許可アクセスを防止するためのコントロールと組み合わされます (以下を参照 ベストプラクティス 6.1 – セキュリティと監査が SAP ネットワーク設計に組み込まれていることを確認する ) を指定する必要があります。
超えは設計に影響を与えることがあります。例えば、信頼できないインターネットユーザーまたはデバイスが SAP ワークロードにアクセスするには、社内ネットワークからの信頼できるユーザーに比べて、追加の認証要素を必要とすることがあります。