尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

SAP系统权限提升风险与安全防护实践

SAP系统权限提升风险与安全防护实践 1. SAP系统安全限制绕过问题概述在SAP系统实施过程中咨询顾问有时需要临时提升权限来完成特定配置任务。这种操作如果缺乏严格管控可能成为系统安全的潜在漏洞。作为从业15年的SAP安全顾问我见过太多因权限管理不当导致的生产事故。典型场景包括开发顾问需要紧急修复生产系统的关键配置但标准变更流程耗时过长功能顾问测试新模块时发现权限不足临时申请提升权限等。这些情况都可能导致安全策略被突破。2. 常见权限提升技术路径分析2.1 ABAP代码注入技术通过SE38事务码直接修改标准程序是最高危的操作之一。我曾亲历一个案例顾问在程序ZMM_001中插入以下代码片段后获得了物料主数据MM01的修改权限CALL FUNCTION AUTHORITY_CHECK_TCODE EXPORTING tcode MM01 EXCEPTIONS ok 0 not_ok 4. IF sy-subrc 0. 执行特权操作 ENDIF.重要提示生产系统必须禁用SE38直接修改功能建议通过传输请求Transport Request管控代码变更。2.2 后台作业滥用风险事务码SM36创建的后台作业可能绕过界面权限检查。某汽车零部件企业就曾发生过通过作业定期执行ME21N创建采购订单的案例。关键参数配置如下参数项设置值作业名称ZMM_PO_CREATEABAP程序RM06BB20变式包含供应商主数据开始时间每天23:002.3 标准BAPI函数调用BAPI_MATERIAL_SAVEDATA等标准接口常被用于绕过前台权限检查。最近审计某制药企业时就发现通过以下调用链修改物料毛重使用SU01临时分配S_DEVELOP权限通过SE37调用BAPI函数在输入参数中设置DATA-CONVERSION标志位3. 生产环境防护方案3.1 权限矩阵设计原则建议采用最小权限职责分离模型开发环境开放SE38等开发权限测试环境限制直接DB修改SE16N生产环境禁用所有开发事务码关键事务码如MR21设置双人复核记录所有SU01权限变更日志3.2 传输请求管控要点我们的最佳实践包括设置传输路径强制经过QAS环境关键表如T000变更需总监级审批使用SCU1检查传输内容差异3.3 审计日志配置建议必须开启的关键日志/* 在RZ10中设置参数 */ rsau/enable 1 rsau/selection_slots 20 rsau/max_diskspace/local 20484. 典型事故案例分析某电子制造企业曾发生因顾问使用ME28绕过审批流程导致500万采购损失。根本原因是系统配置缺陷未启用采购订单审批策略权限设置错误ME28事务码分配给采购员角色缺乏监控未对异常ME28使用进行告警整改措施包括实施采购订单审批工作流建立事务码使用基线SUIM分析配置CCMS监控异常权限操作5. 权限管理实用技巧5.1 关键事务码监控列表建议重点监控以下高危事务码事务码风险等级监控要点SE16N高危任何直接表修改操作SA38中危动态程序执行SU01极高危权限变更频率SE37高危关键BAPI函数调用5.2 权限检查ABAP代码片段以下代码可用于检查用户是否拥有特定权限对象DATA: lv_activity TYPE activ_auth, lv_field TYPE fieldname. CALL FUNCTION AUTHORITY_CHECK_DATASET EXPORTING activity lv_activity fieldname lv_field EXCEPTIONS authority_not_active 1 others 2.5.3 传输请求检查脚本使用以下脚本分析传输请求中的风险对象SELECT trkorr, pgmid, object, obj_name FROM e071 WHERE trkorr IN (传输号) AND object IN (PROG,FUGR,TABL) ORDER BY trkorr.6. 持续改进建议建议每季度执行以下安全检查使用SUIM分析权限分配异常检查SCU3中的传输记录审核SM37中的后台作业分析ST01安全审计日志对于新上线的SAP S/4HANA系统特别要注意Fiori应用的角色设计。最近项目中发现标准角色SAP_BR_ADMINISTRATOR可能包含过多权限需要按业务场景裁剪。
返回列表