Todos los días, miles de organizaciones de todo el mundo confían sus procesos de negocio y sus datos a las soluciones en la nube de SAP. Veamos qué medidas adopta la compañía para garantizar la seguridad en todo su abanico de soluciones desplegadas en la nube, así como para proteger la privacidad de los datos que allí se tratan.
A medida que las organizaciones trasladan sus procesos a la nube, los riesgos que amenazan su integridad, disponibilidad y confidencialidad también van en aumento. Todo esto está llevando a convertir la seguridad en una auténtica prioridad. Para dar respuesta a este panorama de amenazas, SAP ha organizado la seguridad de sus soluciones en la nube sobre tres pilares fundamentales: los desarrollos, las operaciones y la gobernanza de la seguridad.
Seguridad en los desarrollos
Para prevenir vulnerabilidades en el software, reforzar la seguridad en la cadena de suministro del software y asegurar el cumplimiento normativo de sus soluciones, el software de SAP sigue un estricto ciclo de desarrollo seguro, que abarca todas las etapas: planificación, diseño y arquitectura, implantación, pruebas, entrega y despliegue, así como las tareas de mantenimiento y soporte.
SAP ha organizado la seguridad sobre tres pilares fundamentales: los desarrollos, las operaciones y la gobernanza de la seguridad
En cada una de estas etapas se han implementado diversos controles destinados a identificar y mitigar todo tipo de debilidades y vulnerabilidades:
- Formación y valoración de riesgos. Capacitación específica para dotar de conocimientos sobre diseño y escritura de código seguro a los desarrolladores.
- Planificación. A partir de los resultados del análisis de riesgos, y de una evaluación del cumplimiento normativo en cuanto a la protección de datos, se derivan todos los requerimientos de seguridad y de privacidad aplicables al desarrollo para mitigar los riesgos.
- Desarrollo seguro. En esta etapa se implantan los requerimientos funcionales del producto, aplicando los controles de seguridad definidos en la etapa anterior mediante técnicas de programación segura y herramientas que ayudan a evitar vulnerabilidades durante la implementación.
- Pruebas. Durante esta fase se desarrollan numerosas pruebas de seguridad, agrupadas en tres tipos: estáticas, para revisar el código fuente de la aplicación; de open source, donde se revisan este tipo de componentes; y dinámicas, para comprobar la seguridad de la aplicación cuando está en ejecución.
- Validación. A cargo de un equipo independiente, tiene por objetivo verificar que, durante el desarrollo, se han seguido y ejecutado satisfactoriamente todas las tareas obligatorias del ciclo de desarrollo seguro.
- Respuesta. El equipo de producto responde ante las vulnerabilidades o defectos que pudieran detectarse una vez la aplicación ha sido liberada.
Seguridad en las operaciones
Para administrar y gestionar los miles de cuentas y servicios en la nube de sus clientes, junto a todos sus activos, SAP adopta un enfoque basado en la programación y automatización de todas las operaciones. Comienza con el despliegue y puesta en servicio del entorno en cuestión y llega hasta su desmantelamiento, comprendida toda una serie de controles para detectar y prevenir los riesgos inherentes a la seguridad operativa.
Junto a las operaciones de administración de las soluciones, tampoco se descuida la gestión de vulnerabilidades, que previene de forma proactiva la explotación de las debilidades de seguridad que puedan existir en los servicios y aplicaciones en la nube de SAP. Además, dicha gestón se combina con las actualizaciones de seguridad; se elimina así —o se reduce en gran medida— el potencial de explotación maliciosa de la vulnerabilidad.
La seguridad no es un aspecto meramente operativo o de diseño, sino también cultural y organizacional
Sin embargo y aunque todos los días se liberan actualizaciones y mantenimientos de seguridad, no siempre se cuenta con el parche que subsane todas las vulnerabilidades en el tiempo deseado. Una realidad de que es muy consciente el equipo de operaciones de SAP, que no solo se limita a ocuparse de la actual o potencial vulnerabilidad, y de los parches que la remedian, sino que también contempla contramedidas, temporales o permanentes, para mitigar la debilidad. Unas contramedidas que pueden ir desde cambios en la configuración del dispositivo, elemento de red o del software afectado, hasta la creación de una nueva imagen del servicio que limite la exposición a la vulnerabilidad.
La integración, bajo un enfoque multidisciplinar, de la inteligencia sobre las amenazas con las operaciones y respuestas de seguridad la realiza el Cyber Fusion Center de SAP (CFC), que cuenta con las siguientes áreas:
- Ingeniería de la seguridad. Diseña, implementa, mantiene y mejora continuamente los procesos de seguridad y da soporte a todas las herramientas de ciberseguridad.
- Equipo de respuesta ante incidentes. Proporciona monitorización ininterrumpida de los eventos de seguridad, así como clasificación de estos, análisis, gestión de incidentes, actividades de subsanación y soporte forense.
- Reducción de la superficie de ataque. Analiza y gestiona proactivamente las vulnerabilidades o defectos en el área de la seguridad del software.
- Equipo de operaciones red team. Ejecuta escenarios según distintos modelos de amenazas y, a partir del resultado obtenido, incorpora las lecciones aprendidas en las capacidades de detección y respuesta.
- Equipo de gestión de proyectos. Define las métricas y desarrolla informes para valorar el rendimiento y eficacia de los programas de seguridad de SAP.
- Inteligencia de ciberamenazas. Recopila y analiza datos sobre ciberamenazas en el entorno de software de SAP para impulsar una toma de decisiones fundamentada y basada en riesgos.
EL CFC se creó para satisfacer las necesidades de seguridad de los clientes de SAP con soluciones en la nube a través de un enfoque proactivo. Además, ayuda a SAP en las inversiones en materia de infraestructura y modelos de seguridad innovadores.
Gobernanza de la seguridad
La seguridad no es un aspecto meramente operativo o de diseño, sino también cultural y organizacional para una compañía global como SAP, donde todos los empleados deben tomar conciencia sobre la importancia de la seguridad y hacer suyas todas y cada una de las medidas que se implementan sobre esta materia.
En particular, los responsables de producto, equipos de desarrollo y de operaciones de cada una de las soluciones en nube de SAP están continuamente formándose sobre las amenazas, vulnerabilidades y patrones de ataque que pueden afectar a los productos.

Una muestra de la gobernanza de SAP en materia de ciberseguridad es la reciente obtención del Tier 3 en el marco de ciberseguridad (Cybersecurity Framework [CSF]) del National Institute of Standards and Technology (NIST) de los Estados Unidos. Este logro confirma la importancia que supone para SAP la ciberseguridad, avala las buenas prácticas que se implementan en la organización en este aspecto y respalda su estrategia de gestión de riesgos.
La implantación del NIST CSF ha proporcionado a SAP un mejor conocimiento de los riesgos de ciberseguridad y una confianza en el enfoque sistemático y estructurado que la compañía ha implantado para su gestión.
Todo ello impulsado, además, por una serie de políticas robustas en esta materia, una gobernanza bien establecida y unos controles más efectivos que permiten responder con efectividad a las nuevas y emergentes amenazas de ciberseguridad. Esto facilita a SAP el desarrollo productos y servicios innovadores, además de seguros.































