Webinar "Kontrola nad dokumentami - elastyczny i skalowalny obieg dokumentów"
Zarejestruj się
E-book Vendor Invoice Managment by OpenText
Pobierz
Webinar "Kontrola nad dokumentami - elastyczny i skalowalny obieg dokumentów"
Zarejestruj się
E-book "Bezpieczeństwo SAP S/4 HANA"
Pobierz za darmo
E-book Vendor Invoice Managment by OpenText
Pobierz
Konferencja Lukardi Day już 5 czerwca 2024 r. w Warszawie
Sprawdź
Konferencja Lukardi Day już 5 czerwca 2024 r. w Warszawie
Webinar - Przed migracją do S/4HANA zoptymalizuj licencje, 20 marca 2023 r. godzina 12:30
SPRAWDŹ
Webinar - "USU Optimization for SAP
Jak optymalizować licencje użytkowników SAP?", 12 grudnia 2023 r. godzina 12:00
Zarejestruj się

Czy zbyt duże uprawnienia dla użytkownika SAP stanowią zagrożenie?

Czas czytania: 2 minut
Tomasz Jurgielewicz

Czy zbyt duże uprawnienia dla użytkownika SAP

 stanowią zagrożenie?

Wydawać by się mogło, że – na pewno - każdy administrator systemu, jak również – co najmniej - użytkownicy reprezentujący top management doskonale zdają sobie sprawę, jakie uprawnienia dostępowe do systemu posiada każdy z nich.

NIC BARDZIEJ MYLNEGO!

Większość uprawnień nadanych użytkownikom jest zbyt obszerna

Praktyka w zakresie wykonywania audytów systemu SAP pokazała, że tak nie jest.

Na co zwrócić uwagę przy nadawaniu uprawnień?

Często zdarza się, że nadawane uprawnienia dla użytkownika SAP są zbyt obszerne. Nawet jeśli mają świadomość zakresu swoich uprawnień, to już w przypadku zagrożenia jakie może się wiązać z ich posiadaniem – tej świadomości brakuje.

Administratorzy z kolei nie mając możliwości monitorowania zagrożeń, nie posiadając dokumentacji działań krytycznych, nie mają też szansy na przedsięwzięcie środków zaradczych.

Jakie zagrożenie wynika ze zbyt dużych uprawnień?

Myślę, że najbardziej jaskrawym przykładem (szczególnie dla osób pełniących funkcje zarządcze w obszarze finansów, np. dla dyrektorów finansowych) będzie sytuacja kiedy użytkownik (niech to będzie konsultant) posiada konto pozwalające mu na tworzenie i modyfikację dokumentów finansowych.

Czy takie uprawnienia są temu użytkownikowi potrzebne?

Dyrektor Finansowy powie – Niemożliwe! A jednak! Takie sytuacje mają miejsce bardzo często, i tak naprawdę są pułapką dla osoby je posiadającej, ponieważ zwiększają ryzyko omyłkowej ingerencji (nie zakładam celowego działania) w dokumenty, do których posiadają dostęp, a użytkownikom z działu finansowego przysparzają dodatkowej – niepotrzebnej – pracy związanej z korygowaniem tych działań.

Najczęściej pojawiające się przykłady zagrożeń

Tym razem niech to będzie administrator modułu SAP BASIS. Bardzo częstym zjawiskiem jest posiadanie przez użytkowników tego typu następujących uprawnień:

  • dostęp do transakcji biznesowych,
  • możliwość wpływania na te dane,
  • tworzenie użytkowników,
  • przypisywanie im określonych ról czy też edycji programów.

Łatwo się domyślić, że użytkownik z takimi uprawnieniami posiada również dostęp i możliwość modyfikacji danych w Księdze Głównej.

Co to oznacza?

Może dokonać zmian w planie kont, a dalej - wszystkich zdarzeniach biznesowych istotnych dla firmy/organizacji.

Czy administrator potrzebuje takich uprawnień? Odpowiedź brzmi – NIE.

Dlaczego?

Ponieważ taki wachlarz uprawnień u danej osoby (użytkownika) stwarza realne zagrożenie dla bezpieczeństwa systemu.

PODSUMOWANIE

Reasumując: mój kolega, który jest absolutnie najlepszym administratorem systemu SAP, jakiego znam, mawia:

„Użytkownik produkcji posiadający klucz developerski jest Bogiem”.

I zdecydowanie wie, co mówi. Osoba posiadająca taki klucz/uprawnienie może dokonać wszelkich zmian na systemie produkcyjnym.

Przykład: może napisać program kasujący, modyfikujący, itd.

Pomyśl – niemożliwe, żeby takie sytuacje się zdarzały!

Uwierz na słowo – sytuacje z niewłaściwie przypisanymi uprawnieniami zdarzają się bardzo często!

Jeśli zarządzanie i kontrola uprawnień stanowią dla Ciebie wyzwanie napisz do nas!

WARTO PRZECZYTAĆ RÓWNIEŻ INNE ARTYKUŁY DOTYCZĄCE UPRAWNIEŃ SAP:

 

Zadbamy o cyfrową transformację Twojego biznesu

Chcesz zabezpieczyć swój biznes przed cyberatakami? A może planujesz cyfrową transformację lub poszukujesz specjalistów IT do projektu? Chętnie pomożemy. Jesteśmy tu dla Ciebie. Porozmawiajmy o profesjonalnych usługach IT dla Twojej firmy.
Skontaktuj się z nami
Darmowy e-book

Wszystko, co musisz wiedzieć
o migracji z SAP ERP na SAP S/4HANA

Nasz zespół ekspertów przygotował dla Ciebie
e-poradnik, dzięki któremu zrobisz to łatwo, bezboleśnie i bez szkody dla bezpieczeństwa
Twojej firmy.

To praktyczna wiedza podana w przystępnym
języku - zupełnie za darmo.
Pobierz darmowego e-booka
Kontakt
kontakt@lukardi.com
+ 48 508 400 203
Dane adresowe
ul. Tęczowa 3 , 60-275 Poznań
NIP: 5213683072
REGON: 360098885
Odwiedź nasze social media:
Dane adresowe
ul. Tęczowa 3 , 60-275 Poznań
NIP: 5213683072
REGON: 360098885
Odwiedź nasze social media:
Lukardi 2024. All Rights Reserved. 
Stworzone z
przez Uxtivity