Testobjekt Geschäftssystem

    SAP-Pentest

    SAP-Pentest verständlich vorbereiten: Landschaft, Mandanten, Rollen, RFC-Verbindungen, Webschnittstellen und Cloud-Grenzen eindeutig festlegen.

    Redaktionell geprüft: 25. August 2026 8 Min. Lesezeit

    Typischer Prüffokus

    Was bei diesem Testobjekt untersucht wird

    01

    Identitäten und Rollen

    Benutzer, Rollen, Profile, privilegierte Funktionen, technische Konten und kritische Berechtigungskombinationen.

    02

    Schnittstellen

    RFC, HTTP, APIs, SAProuter, Web Dispatcher und Verbindungen zu angebundenen Systemen.

    03

    Konfiguration

    Relevante Parameter, Dienste, Mandantentrennung, Eigenentwicklungen und exponierte Administrationswege.

    Was in den Scope gehört

    • Produkte, Versionen und Betriebsmodell
    • Systeme, Mandanten und Landschaftsstufen
    • ABAP-, Java- und HANA-Komponenten
    • Rollen und bereitgestellte Testnutzer
    • RFC-, Web- und sonstige Schnittstellen
    • SAP-Cloud-Dienste und Providergrenzen

    Was Auftraggeber vorbereiten

    • Aktueller Landschafts- und Schnittstellenplan
    • Testkonten mit abgestuften Rollen
    • Transport- und Änderungsstopp abstimmen
    • Backups und technische Notfallkontakte
    • Kritische Geschäftsprozesse kennzeichnen
    • Erforderliche SAP-Freigaben vorab einholen

    Wichtige Abgrenzung

    Was nicht automatisch mitgeprüft wird

    Ein SAP-Pentest ist nicht automatisch eine vollständige Rollenprüfung, Codeprüfung oder Baseline-Konfigurationsanalyse. Bei SAP-Cloud-Produkten gelten zudem produktspezifische Test- und Freigaberegeln.