Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
01
Identitäten und Rollen
Benutzer, Rollen, Profile, privilegierte Funktionen, technische Konten und kritische Berechtigungskombinationen.
02
Schnittstellen
RFC, HTTP, APIs, SAProuter, Web Dispatcher und Verbindungen zu angebundenen Systemen.
03
Konfiguration
Relevante Parameter, Dienste, Mandantentrennung, Eigenentwicklungen und exponierte Administrationswege.
Was in den Scope gehört
- Produkte, Versionen und Betriebsmodell
- Systeme, Mandanten und Landschaftsstufen
- ABAP-, Java- und HANA-Komponenten
- Rollen und bereitgestellte Testnutzer
- RFC-, Web- und sonstige Schnittstellen
- SAP-Cloud-Dienste und Providergrenzen
Was Auftraggeber vorbereiten
- Aktueller Landschafts- und Schnittstellenplan
- Testkonten mit abgestuften Rollen
- Transport- und Änderungsstopp abstimmen
- Backups und technische Notfallkontakte
- Kritische Geschäftsprozesse kennzeichnen
- Erforderliche SAP-Freigaben vorab einholen
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Ein SAP-Pentest ist nicht automatisch eine vollständige Rollenprüfung, Codeprüfung oder Baseline-Konfigurationsanalyse. Bei SAP-Cloud-Produkten gelten zudem produktspezifische Test- und Freigaberegeln.
Methodische Referenz
BSI IT-Grundschutz: APP.4.2 SAP-ERP-System