Несмотря на то, что в 2022 году SAP ушел с российского рынка и отключил поддержку on-premise-продуктов, многие промышленные, энергетические компании, ритейлеры до сих пор продолжают использовать их в производственных и финансовых процессах из-за отсутствия полноценной альтернативы.
В SAP есть собственные протоколы и сервисы, которые не контролируются классическими средствами ИБ, поэтому внутренний злоумышленник может получить критичные данные без фиксации сетевого события. В результате ИТ- и ИБ-специалисты российских компаний вынуждены поддерживать пласт функций, транзакций и интеграций, которые перестали отражаться в официальной архитектурной документации компании. Стандартные SIEM-системы фиксируют в ERP-платформе не более 5-7% значимых событий, так как остальные происходят на уровне приложений. Низкий уровень информационной безопасности SAP-инфраструктуры также приводит и к финансовым рискам.
Новые требования предписывают компаниям применять меры защиты не только для сетевого периметра, но и распространить их на уровень логики бизнес-приложений и саму платформу SAP − ее конфигурацию, роли, сервисы, параметры безопасности и точки интеграции.
ФСТЭК России также закрепляет параметры защиты динамически работающих серверов приложений, баз данных и сервисов в контуре SAP:
- роли и привилегии пользователей,
- интеграционные подключения,
- параметры шифрования,
- журналы событий,
- системные RFC-доступы.
Эти параметры необходимо держать под регулярным контролем, поскольку изменения в SAP, вызванные бизнес-процессами, могут затрагивать настройки, влияющие на безопасность, и параметры, считавшиеся безопасными, могут в результате изменений стать уязвимыми.
Использование ERPСкан снижает нагрузку на IT- и ИБ-команды, исключает человеческий фактор и позволяет выстроить прозрачный процесс контроля безопасности SAP-систем. В результате компании получают не только соответствие рекомендациям ФСТЭК, но и более устойчивую, управляемую и предсказуемую защиту критически важной бизнес-платформы.