
Hace unas semanas celebramos una reunión con un cliente para entregarle los resultados de un análisis de seguridad que hicimos en su sistema SAP ECC. Cuando uno de los asistentes vio los resultados, dijo: “Pero si los datos del análisis los sacáis del sistema, esto mismo lo podría hacer yo, ¿no?”.
Le respondimos que sí, por supuesto, pero, desde luego, no se trata de una tarea al alcance de un operador humano; y ello no solo por lo ingrato del trabajo, sino por lo inabarcable en términos de esfuerzo y complejidad.
En Digital Biz Magazine ya hemos hablado acerca de la seguridad en SAP desde diferentes puntos de vista, tales como la automatización de las auditorías, los vectores de ataque, la reingeniería de roles, etc. En este número queremos fijarnos en la automatización de los análisis de seguridad, con especial atención a un aspecto muy importante: la necesidad de contar con las herramientas adecuadas.
Vulnerabilidades técnicas
Son vulnerabilidades técnicas las resultantes de la asignación de objetos de autorización que pueden ser peligrosos para la “salud” del sistema. Este es un ámbito francamente descuidado por una gran parte de las organizaciones, debido a que, en la mayoría de los casos, se considera una cuestión interna exenta de riesgos. Pongamos un par de ejemplos:
- Los usuarios finales pueden subir y bajar ficheros al servidor (política discutible), pero lo peor de todo es que tienen acceso a cualquier ruta del servidor porque el objeto S_DATASET no está restringido. De este modo, cualquiera puede, por error o de forma deliverada, sobrescribir un binario de SAP, borrar un log de seguridad o corromper la TemSe.
- Se restringe fuertemente el acceso a transacciones de negocio, pero el acceso directo a las tablas mediante S_TABU_DIS se considera una necesidad para algunos usuarios. Así, estos pueden descargarse datos de las tablas a un fichero local, datos entre los que puede haber —y frecuentemente hay— hashes de contraseñas de usuarios o información de negocio.
Si listáramos las vulnerabilidades de este tipo que pueden existir encontraríamos fácilmente doscientos objetos de autorización que es necesario controlar. La cifra ya es lo suficientemente relevante, pero si, además, la multiplicamos por el número de roles existentes, ¿cuántas personas se necesitan para controlar de modo adecuado todo este escenario? ¿Puede hacerlo el administrador de roles? Es evidente que no. La única forma es apoyarnos en una herramienta de seguridad que, además, se encargue de efectuar el análisis de manera periódica.
Segregación de funciones
Un concepto tan nombrado, y a la vez tan descuidado, como es la segregación de funciones es bien conocido en el contexto de las auditorías de seguridad. Se resume en no otorgar a la misma persona funciones incompatibles entre sí, para de este modo evitar fraudes y riesgos. Inicialmente puede crearse —manualmente— una matriz de riesgos que identifique pares de transacciones que no deberían ir juntas. Esto solo ya es un trabajo ímprobo, pero si, además, le añadimos la variable de los objetos de autorización y las transacciones Z, el volumen de combinaciones posibles rebasa las capacidades de un operador humano.
El departamento de investigación de SAP cuenta con SAP Enterprise Threat Detection, la herramienta de seguridad que actúa a nivel aplicativo y de base de datos
Ignorar el problema no es una opción. No solo por las temidas auditorías de seguridad, sino porque los fraudes y malas prácticas en los procesos de negocio en SAP son cada vez más probables, si tenenmos en cuenta el incremento en el número de ataques a empresas que se apoyan en ingeniería social y phishing.
Hay que contemplar la posibilidad de que nuestra organización sea blanco de un atacante que cuente con conocimientos de SAP y que pueda, por ejemplo, crear un proveedor falso, una cuenta bancaria, hacer un pedido y pagarlo con un usuario de total confianza que haya sido suplantado.
¿Cómo podemos precavernos ante algo así? Desde luego, no confiando en que unas pocas personas puedan controlar los roles y los objetos de autorización. No hay tiempo suficiente para ello, ni el esfuerzo es abarcable por un equipo humano. Por tanto, no queda otra opción que utilizar herramientas de GRC (governance, risk and compliance).
SAP Enterprise Threat Detection (ETD)
Podríamos comparar el sistema core de una compañía con un bloque de pisos en una ciudad repleta de delincuentes. Si todas las ventanas y puertas del edificio estuvieran cerradas, ¿diríamos que estamos completamente a salvo? Lamentablemente, no.
Hay que tener claro que los delincuentes son profesionales en su campo y siempre están buscando nuevas formas de entrar. Nos encontramos, por tanto, en un continuo estado de alerta para defendernos de unos atacantes que continuamente refinan sus procedimientos y estrategias para concluir con éxito su misión.
Así pues, no olvidemos que, en caso de intrusión, la mejor cerradura es inútil y que ni el mejor sistema de alarma nos protegerá si no se activa adecuadamente. En cualquier caso, el objetivo de nuestra compañía debe ser detectar este tipo de incidentes en tiempo real, para poder generar alertas lo antes posible y responder también de forma adecuada.
Hay que contemplar la posibilidad de que nuestra organización vaya a
ser blanco de un atacante que cuente con conocimientos de SAP
Para lograrlo, el departamento de investigación de SAP cuenta con una herramienta de seguridad que actúa a nivel aplicativo y de base de datos, y aprovecha además las capacidades que aporta SAP HANA. Se trata de SAP Enterprise Threat Detection (ETD). El objetivo de esta herramienta es dar cobertura a varios tipos de análisis, monitorizando todo el landscape de SAP. Lógicamente, también se integra con los sistemas SIEM del mercado.
Es evidente que la seguridad es una absoluta prioridad de SAP a la hora de entregar innovación al mercado. En este sentido, SAP ETD pone en nuestras manos una herramienta que permite identificar infracciones y usuarios con comportamientos anómalos, que serán investigados en su laboratorio forense para, en su caso, bloquearlos de forma automática.
En combinación con SAP ETD, resulta imprescindible contar también con una herramienta de gobierno (GRC) que permita controlar los riesgos internos mediante análisis periódicos en tiempo real. Algunas opciones que se pueden encontrar en el mercado son SAP GRC, SAP IAG o euKaria. Es conveniente analizar con cuidado las necesidades de nuestra organización para poder elegir la más adecuada.
El objetivo es mantener un nivel de seguridad óptimo en el ámbito de SAP, descargar a los administradores de tareas tediosas —cuando no inabarcables— y asegurar que las auditorías no van a ser un problema. Con ello lograremos, sobre todo, vivir más tranquilos, con la certeza de que esas ventanas para incidentes cuentan con la protección adecuada.





























