Mejores prácticas de seguridad de SAP para aplicaciones basadas en la nube


Una gran parte del entorno SAP de una organización está ahora basado en la nube debido a la flexibilidad inherente, el acceso bajo demanda a recursos escalables, la gestión simplificada, la innovación acelerada, los costos reducidos y el esfuerzo de implementación inicial reducido en la computación en la nube.

Muchas empresas han adoptado una política de dar prioridad a la nube. Los gigantes del software como SAP también han invertido mucho para hacer de la computación en la nube el núcleo del entorno de TI empresarial, aliviando a las empresas de los costos y esfuerzos de gestión y mantenimiento. Sin embargo, seguridad SAP sigue siendo una responsabilidad compartida entre el proveedor de servicios en la nube y la empresa. En esta publicación, analizaremos las mejores prácticas para que las empresas mantengan una postura segura para los componentes basados ​​en la nube de sus entornos de TI.

Comenzaremos con una discusión sobre La política central limpia de SAPy luego discutiremos las mejores prácticas generales.

Política central limpia

Cada organización y la forma en que realiza negocios es diferente. Incluso dentro de la misma vertical comercial, elija dos empresas y analice sus tecnologías, procesos y objetivos comerciales, y encontrará diferencias significativas. Por lo tanto, cada organización necesita un software que se adapte a sus necesidades. Todas las empresas que ejecutan SAP contratan ABAP desarrolladores para desarrollar código, informes y objetos personalizados. Quizás le sorprenda el grado de personalización logrado incluso en organizaciones más pequeñas. Sin embargo, una razón importante para un grado tan alto de personalización en organizaciones pequeñas es la falta de gobernanza y control.

Otra forma de ver la personalización es verla como una deuda técnica. Cuanto más se desvíe del estándar, mayor será la deuda técnica. Se considera un centro de costos en términos de mantenimiento y la complejidad que agrega a las actualizaciones. También se considera un factor que frena la innovación.

Para aprovechar al máximo su política de priorizar la nube, SAP aconseja a las empresas que utilizan sus ofertas de nube mantener una núcleo limpio. Mantener un núcleo limpio no va en contra de la personalización; Fomenta la personalización fuera del núcleo de SAP. Especialmente en la nube SAP S/4HANA ofertas (RISE o GROW with SAP), SAP alienta a sus clientes a mantener el entorno SAP S/4HANA lo más cerca posible del estándar e implementar personalizaciones en el SAP BTP plataforma.

Le recomendamos que esté atento a los siguientes elementos para mantener un núcleo limpio:

Procesos

Los procesos son un área clave en la que una empresa puede desviarse fácilmente de las mejores prácticas establecidas e introducir sus propios elementos personalizados. Los procesos personalizados pueden, en el corto plazo, beneficiar a la empresa, pero en el largo plazo tendrán un impacto negativo en los costos. SAP alienta a las empresas a implementar procesos y prácticas estándar. Pueden utilizar productos como SAP Signavio para analizar sus procesos de negocio y alinearlos con los estándares.

Datos

Los datos impulsan los negocios, ya que los informes y paneles tienen un impacto significativo en la toma de decisiones.

Por lo tanto, es fundamental que una empresa se asegure de que todos sus datos, ya sean datos maestros o datos transaccionales, estén limpios, libres de ruido y sesgos. Debe ser coherente y cumplir con los modelos que rigen las operaciones.

Operaciones

Las operaciones diarias deben simplificarse mediante la implementación de controles, monitoreo y otras medidas de gobernanza para garantizar que sigan siendo estándar. Consumen procesos y producen datos. Por lo tanto, para mantener un núcleo limpio, la disciplina operativa es esencial. Herramientas como SAP Nube ALM y Focused Run puede proporcionar información sobre las operaciones y ayudar a las empresas a dirigirlas.

Integración

Hoy en día, las empresas modernas tienen grandes entornos de TI, y el entorno SAP en dicho panorama tiene una gran cantidad de puntos de integración con otros sistemas SAP y no SAP. La política central limpia de SAP aboga por que las empresas utilicen API estándar para la integración en lugar de API personalizadas estrechamente acopladas. Las comunicaciones y los datos deben fluir libremente entre sistemas integrados. Centro de aceleración de negocios SAP mantiene un enorme catálogo de versiones, API, adaptadores y complementos empresariales (BAdI) para beneficio de las empresas.

Extensiones

SAP aconseja a las empresas desarrollar personalizaciones como extensiones y aplicaciones personalizadas en SAP BTP sin tocar el código estándar entregado por SAP. De esa manera, se mantiene el núcleo limpio y también se realizan pequeñas personalizaciones para satisfacer las necesidades esenciales del negocio.

Al mantener el núcleo del entorno SAP en su forma original, lo más cerca posible del que se entrega, las empresas pueden esperar obtener muchos beneficios, por ejemplo:

  • Sin personalizaciones, las actualizaciones serán más rápidas y seguras ya que no será necesario probarlas.
  • Con un menor costo de las actualizaciones y casi sin dedicar tiempo ni recursos a mantener las personalizaciones durante las actualizaciones, el costo total de propiedad (TCO) será menor.
  • Al mantener los sistemas, procesos y datos libres de personalizaciones, está siguiendo un modelo operativo predecible y probado en el tiempo. Por lo tanto, la resolución de problemas y las averías/soluciones seguirán patrones estándar, lo que las hará más eficientes y efectivas y reducirá la tasa de interrupciones operativas.

¿Cómo beneficia a la seguridad un entorno central limpio? En un entorno SAP con un núcleo limpio, la personalización será mínima. El código personalizado es una fuente de vulnerabilidades de seguridad en muchas organizaciones. El código estándar de SAP se comparte con expertos en seguridad para su revisión; las vulnerabilidades se identifican y reparan mediante notas de seguridad de SAP. El código personalizado es inmune a dichas revisiones y análisis, y las vulnerabilidades no aparecerán hasta que sean explotadas. Además, con un núcleo limpio, los parches de SAP (especialmente los críticos que abordan los exploits de día cero) serán más fáciles de implementar. Además, las personalizaciones que se implementan en SAP BTP son beneficiosas para la seguridad porque las aplicaciones SAP BTP para técnicas estándar seguras de DevOps se pueden implementar allí fácilmente.

Recomendamos encarecidamente que las empresas adopten una postura más orientada a los estándares. Una junta de control de cambios debe evaluar cada propuesta de personalización y su impacto en el negocio, las operaciones y el mantenimiento. Si hay un ápice de duda sobre su viabilidad a largo plazo, entonces la propuesta de cambio debería rechazarse.

Mejores prácticas

Analicemos las mejores prácticas para mantener la postura de seguridad en la nube de una empresa. SAP BTP alivia muchas de las preocupaciones de una empresa al proporcionar aplicaciones y servicios robustos y ricos en funciones para proteger sus entornos. El alcance de estas aplicaciones y servicios se extiende más allá de SAP BTP; se pueden aplicar en todo el entorno de computación en la nube, tanto SAP como no SAP, e incluso en sistemas locales en un entorno híbrido: deben aprovecharse. Además, las empresas pueden aprovechar productos de muchos proveedores externos, como Pathlock, Onapsys y Security Bridge, que ofrecen funcionalidades útiles para complementar los productos de SAP.

Las siguientes son algunas áreas de mejores prácticas para proteger las aplicaciones SAP basadas en la nube. Tenga en cuenta que esta lista no es exclusiva ni se aplica a todos los entornos. Esto puede servir como punto de referencia para su entorno. Dependiendo de su entorno, población de usuarios, industria y requisitos regulatorios, puede hacer una lista de las mejores prácticas para implementar en su organización y asegurarse de que se sigan estrictamente. Cualquier excepción debe ser documentada y aprobada por la gerencia:

IAM robusta

  • Centralice IAM con SAP Cloud Identity Services e integre el IdP empresarial.
  • Aplique MFA al menos para administradores y superusuarios.
  • Aplicar RBAC y el principio de privilegio mínimo.
  • Minimizar el uso de contraseñas; Utilice protocolos seguros SAML 2.0, OIDC y OAuth 2.0.

Seguridad de la red

  • Implementar segmentación de red para diferentes zonas de confianza de la red.
  • Implementar conectividad de confianza cero; autenticar y autorizar a cada usuario, sistema y API.
  • Tener conectividad privada a servicios en la nube; utilizar el servicio SAP Private Link cuando corresponda.
  • Utilice el conector de la nube; nunca exponga los sistemas backend a Internet.

Interfaces seguras

  • Usar Suite de integración SAP con la configuración adecuada para cada componente.
  • API seguras con protocolos sólidos como OAuth 2.0 y mTLS.
  • Aplicar listas blancas de IP y limitación de velocidad.
  • Validar cargas útiles y esquemas que llegan a través de las API; monitorear el tráfico.

Cifrar todo

  • Cifre los datos en reposo y en tránsito con los conjuntos de cifrado más potentes posibles.
  • Para las bases de datos, emplee la anonimización y el enmascaramiento de datos.
  • Utilice SAP Credential Store para gestionar claves, certificados y otros secretos.
  • Asegúrese de que existan controles de residencia de datos. Implemente también políticas automatizadas de retención y eliminación.

Desarrollo seguro

  • Siga la política central limpia de SAP y siga las pautas de codificación segura de SAP (SecDevOps).
  • Aplique la revisión automática del código personalizado.
  • Garantice pruebas exhaustivas, tanto pruebas de seguridad de aplicaciones estáticas (SAST) como pruebas de seguridad de aplicaciones dinámicas (DAST).
  • Evite las credenciales codificadas.

Monitorear y responder

  • Habilite el servicio de registro de auditoría de SAP en SAP BTP y configure todos los eventos críticos que se registrarán.
  • Configure el monitoreo en tiempo real de registros críticos y suscríbase a eventos identificados como sospechosos.
  • Implemente SAP Enterprise ThreatDetection o enrute registros a la herramienta SIEM empresarial.
  • Utilice herramientas de análisis de registros habilitadas para IA para realizar análisis predictivos de registros de seguridad.

Escaneo continuo de vulnerabilidades

  • Para sistemas locales, supervise los parches publicados en el día del parche de seguridad y tomar medidas inmediatas si es necesario.
  • Escanee el sistema periódicamente en busca de vulnerabilidades.
  • Hacer cumplir la política de seguridad básica de SAP.
  • Revise periódicamente las colecciones de roles y el acceso de los usuarios.

Cumplimiento

  • Identifique las normas obligatorias y las auditadas para su empresa.
  • Desarrollar un conjunto de controles, garantizar que sean efectivos y seguir un calendario de control para garantizar que se operen con diligencia y que se almacene evidencia para la auditoría.
  • Mantener un registro de riesgos y revisarlo periódicamente para mantenerlo actualizado.
  • Desarrollar un cuadro RASCI para identificar a los oficiales responsables de diversas tareas de seguridad.

Desarrollar una lista de verificación para implementar las mejores prácticas de seguridad en su empresa es un testimonio de su compromiso con la seguridad. Recomendamos encarecidamente crear una lista de elementos de mejores prácticas y luego crear una lista de elementos de acción para implementar los controles de seguridad.

Conclusión

Asegurar un entorno SAP basado en la nube es un compromiso continuo, no un esfuerzo único. Al adoptar la filosofía central limpia de SAP y crear un conjunto disciplinado de prácticas de seguridad en torno a la gestión de identidades, la arquitectura de red, el desarrollo seguro, el monitoreo y el cumplimiento, las organizaciones pueden reducir significativamente su superficie de ataque mientras se posicionan para una innovación más rápida y un menor costo total de propiedad. El modelo de responsabilidad compartida significa que las empresas deben ser proactivas a la hora de hacerse cargo de su parte de la ecuación de la seguridad. Comience con una línea de base, documente las excepciones, involucre a las partes interesadas en todos los niveles y trate la seguridad como un programa vivo que evoluciona junto con su panorama de SAP.

Nota del editor: Esta publicación ha sido adaptada de una sección del libro. Seguridad del sistema SAP por Pradeep Kumar Mishra. El Dr. Mishra comenzó su trayectoria profesional como profesor de matemáticas en una universidad antes de hacer la transición a la informática. Tiene un doctorado en criptografía de clave pública, con un enfoque de investigación en criptografía de curva elíptica e hiperelíptica, y luego pasó a la industria para aplicar su experiencia en seguridad a los desafíos del mundo real. El Dr. Mishra ha pasado más de 13 años trabajando en seguridad y gobernanza, riesgo y cumplimiento (GRC) de SAP, principalmente como consultor que brinda apoyo a la industria del petróleo y el gas de Canadá. Es un profesional certificado por CISSP, CISA y CRISC, a través de lo cual ha adquirido una sólida experiencia en seguridad y GRC en complejos entornos empresariales de SAP. Durante su carrera académica, publicó más de 20 artículos de investigación en revistas y actas de congresos de renombre revisadas por pares. Sus contribuciones de investigación están disponibles en Google Scholar aquí.. Más allá de su trabajo técnico, al Dr. Mishra le apasiona explicar la tecnología en un lenguaje sencillo y no técnico para una audiencia más amplia. Además de escribir y hablar sobre tecnología, le gusta la poesía y pasar tiempo al aire libre.

Esta publicación se publicó originalmente el 7/2026.



Your email address will not be published. Required fields are marked *

*

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.