freeBook
 
 

Suchen und Finden

Titel

Autor/Verlag

Inhaltsverzeichnis

Nur eBooks für mein Endgerät anzeigen:

 

Newsletter

SAP-Berechtigungswesen

SAP-Berechtigungswesen

von: IBM Business Consulting Services

Galileo Press, 2003

ISBN: 9783898423120, 311 Seiten

Format: PDF, OL

Mac OSX,Windows PC,Mac OSX,Windows PC Online-Lesen für: Linux,Mac OSX,Windows PC

Preis: 54,90 EUR

Ersparnis: 5,00 EUR

  • SAP Web Application Server® - Internet-Anwendungen entwickeln mit ABAP, HTML und JavaScript
    Training ohne Reue - Trainiere (dich) gesund
    Datawarehousing mit SAP® BW 3.5 - Architektur, Implementierung, Optimierung
    Projektmanagement mit Excel
    Software-Test: Verifikation und Validation
    ITIL. Das IT-Servicemanagement Framework
    Microsoft SQL Server 2000
    ABAP. Die Programmiersprache des SAP-Systems R/3
  • Erfolg durch professionelles Delegieren - So entlasten Sie sich selbst und fördern Ihre Mitarbeiter
    Exchange Server 2003 und Outlook - Planen, administrieren, optimieren
    ITIL - Das IT-Servicemanagement Framework

     

     

     

     

     

     

 

Mehr zum Inhalt

SAP-Berechtigungswesen


 

Inhalt

6

Vorwort

12

1 Einführung

14

1.1 Hinweise zum Buch

14

1.1.1 Kapitelübersicht

15

1.1.2 Zielgruppe

16

1.1.3 Abgrenzung

17

1.2 SAP R/3-Umfeld

18

1.2.1 SAP R/3-Sicherheitsaspekte

19

1.2.2 IT-Infrastruktur

21

1.2.3 Integration der Sicherheitsaspekte und der Infrastruktur

22

1.2.4 Weiterentwicklung mit Webarchitektur ( ITS)

25

1.2.5 mySAP Workplace/SAP Portal

26

1.3 Komplexe Systemlandschaften

28

1.4 Fazit

31

2 SAP R/3-Benutzer und Berechtigungen

32

2.1 Vorbemerkung – Sicherheit im SAP R/3-System

32

2.1.1 Risiken

32

2.1.2 Ziele

33

2.1.3 Aufwand

33

2.1.4 Nutzen

34

2.1.5 Umfeld

34

2.2 Benutzer – der SAP R/3-Anwender

35

2.2.1 Benutzerstammsatz

35

2.2.2 Benutzergruppen

40

2.2.3 Benutzertypen

40

2.2.4 Kennwort-Regelungen

41

2.2.5 SAP R/3-Standardbenutzer

44

2.2.6 Relevante SAP- Tabellen für Benutzerstammsätze

45

2.3 Das SAP R/3-Berechtigungskonzept

46

2.3.1 Profilgenerator

47

2.3.2 Transaktionen, Berechtigungsobjekte und Berechtigungen

48

2.3.3 Unternehmensstruktur und Organisationsebenen

52

2.3.4 Rollen

53

2.3.5 Berechtigungsprofile

56

2.3.6 Technische Vorgehensweise – SAP-Profilgenerator

57

2.3.7 Namenskonventionen

61

2.3.8 Relevante SAP- Tabellen für Berechtigungen und Rollen

62

2.3.9 Aufgabenteilung in der Administration

64

2.4 Systemvoreinstellungen

65

2.4.1 Instanzen und Profilparameter

67

2.4.2 Übernahme der SAP- Voschläge in die Kundentabellen

68

2.5 Berechtigungsprüfungen in den SAP-Anwendungen

71

2.6 Schutz von Tabellen

79

2.7 Schutz von Reports

82

2.7.1 Einführung in ABAP/4-Programme – Vorbemerkungen

82

2.7.2 Nutzung eigenentwickelter Transaktionen

84

2.8 Basissicherheit

84

2.8.1 Vorbemerkung

85

2.8.2 Betroffene Basisberechtigungen

85

2.9 HR-Sicherheit

90

2.9.1 Berechtigungsobjekte – Berechtigungshauptschalter

91

2.9.2 Personalnummernprüfung

93

2.9.3 Zusätzliche Stammdatenprüfung

95

2.9.4 Strukturelle Berechtigungen

95

2.9.5 Weitere aktivierbare Berechtigungsprüfungen

99

2.9.6 Fazit

99

2.10 Neuerungen zum Release 4.6

100

2.11 Zentrale Benutzerverwaltung und Global User Manager

103

2.11.1 Zentrale Benutzerverwaltung

103

2.11.2 Global User Manager

104

2.12 Historie der SAP- Technologien im Berechtigungsumfeld

105

2.12.1 Hintergrund

105

2.12.2 Objektorientiertes Konzept

106

2.12.3 Objektorientiertes Konzept mit S_TCODE

106

2.12.4 Migration und Migrationstools

107

2.13 Zusammenfassung und Fazit

108

2.13.1 Systemzugriffsschutz

108

2.13.2 Benutzerverwaltung

109

2.13.3 Berechtigungskonzept

109

2.13.4 Dokumentation des Zugriffsschutzsystems

111

2.13.5 Aufbewahrungsfristen

112

2.14 Wichtige SAP-Hinweise im Berechtigungsumfeld

112

3 Einbettung in das interne Kontrollsystem

114

3.1 Notwendigkeit eines internen Kontrollsystems

115

3.1.1 Ermittlung des Risikoumfeldes

117

3.1.2 Identifikation der Risikoquelle (Prozesse, Bereiche etc.)

121

3.1.3 Risikoanalyse

121

3.2 Überführung in die Kontrollumgebung

124

3.2.1 Struktur der Kontrollumgebung

125

3.2.2 Anforderungen an eine Kontrollumgebung

126

3.2.3 Kontrolltypen

128

3.2.4 Kontrollansätze

130

3.3 Identifikation der Umsetzung

131

3.3.1 SAP R/3-Berechtigungskonzept

131

3.3.2 Realisierung – Einschränkungen

133

3.3.3 Kompensierende Kontrollen

134

3.3.4 Einordnung der Berechtigungskontrollen

134

3.3.5 Dokumentation der Kontrollen

135

3.4 Monitoring und Prüfung des IKS

135

3.4.1 Interne Revision

135

3.4.2 Externer Wirtschaftsprüfer

136

3.4.3 Unternehmensbewusstsein

136

4 Vorgehensmodell beim Design eines Berechtigungskonzeptes

138

4.1 Das IBM-Phasenmodell

138

4.1.1 Überblick

138

4.1.2 Projektvorbereitung und Rahmenbedingungen

139

4.1.3 Definition der Funktionen (Rollen) im Unternehmen

140

4.1.4 Design-Grobkonzept – Erstellung einer Aufgaben/Funktionen-Matrix

142

4.1.5 Design-Feinkonzept – Erstellung einer Organisations- und

146

4.1.6 Realisierung – Erstellung der Einzelrollen und -profile Wertematrix

147

4.1.7 Realisierung – Erstellung der Sammelrollen

148

4.1.8 Test, Dokumentation und Review

148

4.1.9 Einrichtung der Benutzerstammsätze

149

4.1.10 Erstellung eines Betreuungskonzeptes

149

4.1.11 Produktivvorbereitung – Know-how- Transfer und Schulung

149

4.1.12 Anlaufbetreuung und Go-Live-Support

149

4.1.13 Monitoring und Review

150

4.2 Beteiligte Parteien

150

4.2.1 Allgemeines

150

4.2.2 Steering Committee

152

4.2.3 Projektleitung

153

4.2.4 Revision

153

4.2.5 Modul- bzw. Prozessspezialisten

153

4.2.6 Ansprechpartner aus den Fachbereichen

154

4.2.7 Benutzer- und Berechtigungsverwaltung

154

4.3 Wesentliche Aspekte im Detail

155

4.3.1 Die elf Grundregeln

155

4.3.2 Rahmenbedingungen

157

4.3.3 Detaillierungsgrad eines SAP-Berechtigungskonzeptes

158

4.3.4 Dokumentation der Berechtigungsrollen

160

4.3.5 Template-Ansatz

163

4.3.6 Namenskonventionen

166

4.4 Definition der Arbeitsbereiche

173

4.4.1 Definition des verwendeten SAP-Funktionsumfangs

173

4.4.2 Vorgehen bei der Definition der Rollen im Unternehmen

173

5 Vorgehensmodell zur Realisierung eines Berechtigungskonzeptes

180

5.1 Übersicht

180

5.2 Realisierung

181

5.2.1 Der Profilgenerator – Übersicht

181

5.2.2 Initialisierung des Profilgenerators

186

5.2.3 Von SAP zur Verfügung gestellte Rollen

188

5.2.4 Benutzermenüs

189

5.2.5 Generieren der Berechtigungen

190

5.2.6 Kopieren von Rollen und Vererbung

194

5.2.7 Sammelrollen

196

5.3 Test der implementierten Rollen

197

5.3.1 Voraussetzungen

197

5.3.2 Unit- Test

199

5.3.3 Rollenintegrations- Test

199

5.3.4 User-Acceptance- Test

200

5.3.5 Abschließender Review

200

5.3.6 Technische Durchführung der Rollentests

200

5.3.7 Manuelle Pflege von Berechtigungsdaten

204

5.4 Einrichten der Benutzerstammsätze

207

5.5 Produktivstart

208

5.6 Laufender Betrieb

209

5.6.1 Das Berechtigungskonzept im Produktivbetrieb

209

5.6.2 Benutzer- und Rollenadministration

209

5.6.3 Change-Request- Verfahren

211

5.7 Notfallkonzept

215

5.7.1 Hintergrund

215

5.7.2 Mehrstufiges Notfallkonzept

216

5.7.3 Abläufe und Prozesse für Beantragung und Protokollierung

217

5.8 Technische Details

217

5.8.1 Infosystem »Berechtigungen«

217

5.8.2 Reduzieren des Umfangs von Berechtigungsprüfungen

218

5.8.3 SAP_ALL und SAP_NEW

219

6 Prüfung von SAP R/3-Berechtigungskonzepten

220

6.1 Benutzerinformationssystem

221

6.1.1 Struktur

221

6.1.2 Fazit

224

6.2 Audit Information System

224

6.2.1 Historie

224

6.2.2 Ansatz

224

6.2.3 Struktur

225

6.2.4 System Audit

228

6.2.5 AIS- Teilbaum »Benutzerverwaltung«

231

6.2.6 Berechtigungen für das AIS

233

6.2.7 Rollenkonzept des AIS

233

6.2.8 Berechtigungen für die Prüfung von Berechtigungskonzepten

236

6.2.9 Datengewinnung und Auswerttechniken

238

6.2.10 Fazit

239

6.2.11 Weitere Informationen zum AIS

240

6.3 Direkter Tabellenzugriff

240

6.4 Ergänzende Prüfungsfelder

241

6.5 Weitere Prüfwerkzeuge

242

6.5.1 SAPAudit – CheckAud

242

6.5.2 ACE

244

6.5.3 APM

245

6.5.4 Weitere Tools

246

6.5.5 Fazit

247

7 SAP Enterprise Portal

248

7.1 Allgemeine Aspekte

248

7.2 Komponenten des Portals

250

7.2.1 Webserver

250

7.2.2 Applikationsserver

251

7.2.3 Laufzeit- und Entwicklungsumgebung

251

7.2.4 Verzeichnisdienst

251

7.2.5 Datenbank

251

7.2.6 Suchmaschinen

252

7.3 Zusammenspiel Portal und SAP R/3

252

7.3.1 Drag&Relate

254

7.4 Zugriffssteuerung und Verwaltung

255

7.4.1 Identifizierung und Authentisierung

256

7.4.2 Benutzerverwaltung

259

7.4.3 Rolle

261

7.4.4 Personalisierung

262

7.4.5 Synchronisierung

263

7.4.6 Single Sign-On

264

7.5 Weitere Sicherheitsmaßnahmen

268

7.5.1 Anforderungen

268

7.5.2 Risiken

268

7.5.3 Physische Sicherheit

270

7.5.4 Organisatorische Sicherheit

271

7.5.5 Einspielen von Aktualisierungen

272

7.5.6 Antivirus-Software

272

7.5.7 Sicherheitszone zum Internet

272

7.5.8 Intrusion Detection System

273

7.5.9 Verschlüsselung und Integritätssicherung

273

7.5.10 Sichere Konfiguration des Betriebssystems

274

7.5.11 Zusammenfassung

274

8 Zukünftige Entwicklungen und Wege

276

8.1 Vorbemerkungen

276

8.1.1 Zugriff auf Unternehmensverzeichnisse (LDAP)

277

8.1.2 Zentrale Benutzerverwaltung

278

8.1.3 Berechtigungs- und Rollenadministration (SAP Web AS)

280

8.1.4 Benutzerauthentifizierung

281

8.2 Weitere Themenpunkte

283

8.2.1 Auditing, Logging und Intrusion-Detection-Systeme

283

8.2.2 Weitere Transaktionen

284

8.2.3 Digitale Signaturen

284

8.3 Ausblick

285

Anhang

286

A Berechtigungsobjekte

286

B SAP-Hinweise

292

C Literaturverzeichnis

296

D Die Autoren

299

Index

302