Suchen und Finden
Service
Inhalt
6
Vorwort
12
1 Einführung
14
1.1 Hinweise zum Buch
14
1.1.1 Kapitelübersicht
15
1.1.2 Zielgruppe
16
1.1.3 Abgrenzung
17
1.2 SAP R/3-Umfeld
18
1.2.1 SAP R/3-Sicherheitsaspekte
19
1.2.2 IT-Infrastruktur
21
1.2.3 Integration der Sicherheitsaspekte und der Infrastruktur
22
1.2.4 Weiterentwicklung mit Webarchitektur ( ITS)
25
1.2.5 mySAP Workplace/SAP Portal
26
1.3 Komplexe Systemlandschaften
28
1.4 Fazit
31
2 SAP R/3-Benutzer und Berechtigungen
32
2.1 Vorbemerkung – Sicherheit im SAP R/3-System
32
2.1.1 Risiken
32
2.1.2 Ziele
33
2.1.3 Aufwand
33
2.1.4 Nutzen
34
2.1.5 Umfeld
34
2.2 Benutzer – der SAP R/3-Anwender
35
2.2.1 Benutzerstammsatz
35
2.2.2 Benutzergruppen
40
2.2.3 Benutzertypen
40
2.2.4 Kennwort-Regelungen
41
2.2.5 SAP R/3-Standardbenutzer
44
2.2.6 Relevante SAP- Tabellen für Benutzerstammsätze
45
2.3 Das SAP R/3-Berechtigungskonzept
46
2.3.1 Profilgenerator
47
2.3.2 Transaktionen, Berechtigungsobjekte und Berechtigungen
48
2.3.3 Unternehmensstruktur und Organisationsebenen
52
2.3.4 Rollen
53
2.3.5 Berechtigungsprofile
56
2.3.6 Technische Vorgehensweise – SAP-Profilgenerator
57
2.3.7 Namenskonventionen
61
2.3.8 Relevante SAP- Tabellen für Berechtigungen und Rollen
62
2.3.9 Aufgabenteilung in der Administration
64
2.4 Systemvoreinstellungen
65
2.4.1 Instanzen und Profilparameter
67
2.4.2 Übernahme der SAP- Voschläge in die Kundentabellen
68
2.5 Berechtigungsprüfungen in den SAP-Anwendungen
71
2.6 Schutz von Tabellen
79
2.7 Schutz von Reports
82
2.7.1 Einführung in ABAP/4-Programme – Vorbemerkungen
82
2.7.2 Nutzung eigenentwickelter Transaktionen
84
2.8 Basissicherheit
84
2.8.1 Vorbemerkung
85
2.8.2 Betroffene Basisberechtigungen
85
2.9 HR-Sicherheit
90
2.9.1 Berechtigungsobjekte – Berechtigungshauptschalter
91
2.9.2 Personalnummernprüfung
93
2.9.3 Zusätzliche Stammdatenprüfung
95
2.9.4 Strukturelle Berechtigungen
95
2.9.5 Weitere aktivierbare Berechtigungsprüfungen
99
2.9.6 Fazit
99
2.10 Neuerungen zum Release 4.6
100
2.11 Zentrale Benutzerverwaltung und Global User Manager
103
2.11.1 Zentrale Benutzerverwaltung
103
2.11.2 Global User Manager
104
2.12 Historie der SAP- Technologien im Berechtigungsumfeld
105
2.12.1 Hintergrund
105
2.12.2 Objektorientiertes Konzept
106
2.12.3 Objektorientiertes Konzept mit S_TCODE
106
2.12.4 Migration und Migrationstools
107
2.13 Zusammenfassung und Fazit
108
2.13.1 Systemzugriffsschutz
108
2.13.2 Benutzerverwaltung
109
2.13.3 Berechtigungskonzept
109
2.13.4 Dokumentation des Zugriffsschutzsystems
111
2.13.5 Aufbewahrungsfristen
112
2.14 Wichtige SAP-Hinweise im Berechtigungsumfeld
112
3 Einbettung in das interne Kontrollsystem
114
3.1 Notwendigkeit eines internen Kontrollsystems
115
3.1.1 Ermittlung des Risikoumfeldes
117
3.1.2 Identifikation der Risikoquelle (Prozesse, Bereiche etc.)
121
3.1.3 Risikoanalyse
121
3.2 Überführung in die Kontrollumgebung
124
3.2.1 Struktur der Kontrollumgebung
125
3.2.2 Anforderungen an eine Kontrollumgebung
126
3.2.3 Kontrolltypen
128
3.2.4 Kontrollansätze
130
3.3 Identifikation der Umsetzung
131
3.3.1 SAP R/3-Berechtigungskonzept
131
3.3.2 Realisierung – Einschränkungen
133
3.3.3 Kompensierende Kontrollen
134
3.3.4 Einordnung der Berechtigungskontrollen
134
3.3.5 Dokumentation der Kontrollen
135
3.4 Monitoring und Prüfung des IKS
135
3.4.1 Interne Revision
135
3.4.2 Externer Wirtschaftsprüfer
136
3.4.3 Unternehmensbewusstsein
136
4 Vorgehensmodell beim Design eines Berechtigungskonzeptes
138
4.1 Das IBM-Phasenmodell
138
4.1.1 Überblick
138
4.1.2 Projektvorbereitung und Rahmenbedingungen
139
4.1.3 Definition der Funktionen (Rollen) im Unternehmen
140
4.1.4 Design-Grobkonzept – Erstellung einer Aufgaben/Funktionen-Matrix
142
4.1.5 Design-Feinkonzept – Erstellung einer Organisations- und
146
4.1.6 Realisierung – Erstellung der Einzelrollen und -profile Wertematrix
147
4.1.7 Realisierung – Erstellung der Sammelrollen
148
4.1.8 Test, Dokumentation und Review
148
4.1.9 Einrichtung der Benutzerstammsätze
149
4.1.10 Erstellung eines Betreuungskonzeptes
149
4.1.11 Produktivvorbereitung – Know-how- Transfer und Schulung
149
4.1.12 Anlaufbetreuung und Go-Live-Support
149
4.1.13 Monitoring und Review
150
4.2 Beteiligte Parteien
150
4.2.1 Allgemeines
150
4.2.2 Steering Committee
152
4.2.3 Projektleitung
153
4.2.4 Revision
153
4.2.5 Modul- bzw. Prozessspezialisten
153
4.2.6 Ansprechpartner aus den Fachbereichen
154
4.2.7 Benutzer- und Berechtigungsverwaltung
154
4.3 Wesentliche Aspekte im Detail
155
4.3.1 Die elf Grundregeln
155
4.3.2 Rahmenbedingungen
157
4.3.3 Detaillierungsgrad eines SAP-Berechtigungskonzeptes
158
4.3.4 Dokumentation der Berechtigungsrollen
160
4.3.5 Template-Ansatz
163
4.3.6 Namenskonventionen
166
4.4 Definition der Arbeitsbereiche
173
4.4.1 Definition des verwendeten SAP-Funktionsumfangs
173
4.4.2 Vorgehen bei der Definition der Rollen im Unternehmen
173
5 Vorgehensmodell zur Realisierung eines Berechtigungskonzeptes
180
5.1 Übersicht
180
5.2 Realisierung
181
5.2.1 Der Profilgenerator – Übersicht
181
5.2.2 Initialisierung des Profilgenerators
186
5.2.3 Von SAP zur Verfügung gestellte Rollen
188
5.2.4 Benutzermenüs
189
5.2.5 Generieren der Berechtigungen
190
5.2.6 Kopieren von Rollen und Vererbung
194
5.2.7 Sammelrollen
196
5.3 Test der implementierten Rollen
197
5.3.1 Voraussetzungen
197
5.3.2 Unit- Test
199
5.3.3 Rollenintegrations- Test
199
5.3.4 User-Acceptance- Test
200
5.3.5 Abschließender Review
200
5.3.6 Technische Durchführung der Rollentests
200
5.3.7 Manuelle Pflege von Berechtigungsdaten
204
5.4 Einrichten der Benutzerstammsätze
207
5.5 Produktivstart
208
5.6 Laufender Betrieb
209
5.6.1 Das Berechtigungskonzept im Produktivbetrieb
209
5.6.2 Benutzer- und Rollenadministration
209
5.6.3 Change-Request- Verfahren
211
5.7 Notfallkonzept
215
5.7.1 Hintergrund
215
5.7.2 Mehrstufiges Notfallkonzept
216
5.7.3 Abläufe und Prozesse für Beantragung und Protokollierung
217
5.8 Technische Details
217
5.8.1 Infosystem »Berechtigungen«
217
5.8.2 Reduzieren des Umfangs von Berechtigungsprüfungen
218
5.8.3 SAP_ALL und SAP_NEW
219
6 Prüfung von SAP R/3-Berechtigungskonzepten
220
6.1 Benutzerinformationssystem
221
6.1.1 Struktur
221
6.1.2 Fazit
224
6.2 Audit Information System
224
6.2.1 Historie
224
6.2.2 Ansatz
224
6.2.3 Struktur
225
6.2.4 System Audit
228
6.2.5 AIS- Teilbaum »Benutzerverwaltung«
231
6.2.6 Berechtigungen für das AIS
233
6.2.7 Rollenkonzept des AIS
233
6.2.8 Berechtigungen für die Prüfung von Berechtigungskonzepten
236
6.2.9 Datengewinnung und Auswerttechniken
238
6.2.10 Fazit
239
6.2.11 Weitere Informationen zum AIS
240
6.3 Direkter Tabellenzugriff
240
6.4 Ergänzende Prüfungsfelder
241
6.5 Weitere Prüfwerkzeuge
242
6.5.1 SAPAudit – CheckAud
242
6.5.2 ACE
244
6.5.3 APM
245
6.5.4 Weitere Tools
246
6.5.5 Fazit
247
7 SAP Enterprise Portal
248
7.1 Allgemeine Aspekte
248
7.2 Komponenten des Portals
250
7.2.1 Webserver
250
7.2.2 Applikationsserver
251
7.2.3 Laufzeit- und Entwicklungsumgebung
251
7.2.4 Verzeichnisdienst
251
7.2.5 Datenbank
251
7.2.6 Suchmaschinen
252
7.3 Zusammenspiel Portal und SAP R/3
252
7.3.1 Drag&Relate
254
7.4 Zugriffssteuerung und Verwaltung
255
7.4.1 Identifizierung und Authentisierung
256
7.4.2 Benutzerverwaltung
259
7.4.3 Rolle
261
7.4.4 Personalisierung
262
7.4.5 Synchronisierung
263
7.4.6 Single Sign-On
264
7.5 Weitere Sicherheitsmaßnahmen
268
7.5.1 Anforderungen
268
7.5.2 Risiken
268
7.5.3 Physische Sicherheit
270
7.5.4 Organisatorische Sicherheit
271
7.5.5 Einspielen von Aktualisierungen
272
7.5.6 Antivirus-Software
272
7.5.7 Sicherheitszone zum Internet
272
7.5.8 Intrusion Detection System
273
7.5.9 Verschlüsselung und Integritätssicherung
273
7.5.10 Sichere Konfiguration des Betriebssystems
274
7.5.11 Zusammenfassung
274
8 Zukünftige Entwicklungen und Wege
276
8.1 Vorbemerkungen
276
8.1.1 Zugriff auf Unternehmensverzeichnisse (LDAP)
277
8.1.2 Zentrale Benutzerverwaltung
278
8.1.3 Berechtigungs- und Rollenadministration (SAP Web AS)
280
8.1.4 Benutzerauthentifizierung
281
8.2 Weitere Themenpunkte
283
8.2.1 Auditing, Logging und Intrusion-Detection-Systeme
283
8.2.2 Weitere Transaktionen
284
8.2.3 Digitale Signaturen
284
8.3 Ausblick
285
Anhang
286
A Berechtigungsobjekte
286
B SAP-Hinweise
292
C Literaturverzeichnis
296
D Die Autoren
299
Index
302
Mehr eBooks vom gleichen Verlag
OpenOffice.org 3 - Einstieg und Umstieg., von: Thomas Krumbein, Preis: 24,90 EUR
Alle Preise verstehen sich inklusive der gesetzlichen MwSt.; Ersparnis im Vergleich zur Printversion



















