모범 사례 7.1 - SAP 사용자 범주 및 액세스 메커니즘 이해
SAP 시스템에 액세스하는 사용자의 유형이 적용해야 할 보안 제어를 결정합니다. 각 사용 사례를 검토하여 전략을 개발할 수 있습니다. 여기에는 해당 요구 사항을 지원하기 위해 자격 증명, 인증, 도구 및 메커니즘을 관리하는 방법이 포함되어야 합니다.
제안 사항 7.1.1 - 데이터 액세스 권한 및 허용된 작업을 이해
SAP 시스템에는 고도로 민감한 비즈니스 데이터가 포함되는 경우가 많습니다. 사용자 유형을 정의할 때 데이터 액세스 권한을 이해해야 합니다. (예를 들어 관리 데이터베이스 사용자는 애플리케이션 사용자에 대한 세분화된 제어 권한이 없으며, 따라서 더 중요할 수 있습니다.) 또한 [보안]: 모범 사례 5.2 - SAP 워크로드 내에서 데이터 분류를 참조하세요.
SAP 시스템 액세스와 관련하여 다음 질문을 고려합니다.
-
관리 또는 서비스 사용자가 수행한 작업을 고유하게 식별 가능한 개인이 추적할 수 있어야 합니까?
-
어느 애플리케이션 계층에서 액세스 권한이 부여됩니까?
-
권한을 통해 기능 하위 집합에 대한 액세스를 제한할 수 있습니까?
-
특정 서비스만 공개하는 것과 같이 다른 제어를 통해 기능 하위 집합에 대한 액세스를 제한할 수 있습니까?
-
수행한 작업을 감사해야 합니까?
제안 사항 7.1.2 – 사용자가 SAP 시스템에 액세스하는 네트워크 및/또는 위치를 이해
네트워크 및/또는 위치는 종종 보안 위험 프로필에 영향을 미치며 사용자를 신뢰할 수 있는지 여부를 결정할 수 있습니다. 일반적으로 이것은 무단 액세스를 방지하기 위한 제어와 결합됩니다( 모범 사례 6.1 - SAP 네트워크 설계에 보안 및 감사를 기본적으로 포함 참조).
이는 설계에 영향을 미칠 수 있습니다. 예를 들어 신뢰할 수 없는 인터넷 사용자 또는 디바이스는 SAP 워크로드에 액세스하려면 회사 네트워크의 신뢰할 수 있는 사용자와 비교할 때 추가 인증 요소가 필요할 수 있습니다.