SAP security testing

Pentest SAP. Fiori, OData, role i procesy biznesowe pod kontrolą.

SAP wymaga testu dopasowanego do konkretnego produktu, modelu wdrożenia i zasad dostawcy. Standardowy skaner web nie rozumie ról, obiektów autoryzacji ani procesów finansowych.

Krótka odpowiedź

Pentest SAP obejmuje wyłącznie uzgodnione elementy środowiska klienta: aplikacje Fiori, usługi OData, role i autoryzacje, integracje, rozszerzenia oraz krytyczne procesy biznesowe. Dla usług SAP Cloud najpierw weryfikujemy procedurę customer-initiated penetration testing i uzyskujemy wymagane zgody. Nie testujemy współdzielonej infrastruktury ani systemu producenta poza zatwierdzonym zakresem.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • SAP S/4HANA albo ECC przed uruchomieniem, migracją lub dużą zmianą
  • Środowiska Fiori i Gateway wystawione użytkownikom albo partnerom
  • Organizacje po przebudowie ról, SSO, interfejsów lub kodu Z
  • Klienci SAP Cloud przygotowujący dozwolony test własnego systemu

Zakres testu

Co sprawdzamy?

01

Fiori i OData

Launchpad, aplikacje, usługi, autoryzacja backendu, CSRF, operacje batch, dane zwracane poza UI i ekspozycja Gateway.

02

Role i obiekty autoryzacji

Role złożone, wartości organizacyjne, uprawnienia krytyczne, dostęp awaryjny, dziedziczenie i konflikty SoD.

03

Procesy biznesowe

Płatności, kontrahenci, zamówienia, faktury, dane podstawowe, zatwierdzenia, korekty i działania omijające workflow.

04

RFC i zaufanie systemów

Połączenia RFC, konta techniczne, trusted systems, SAProuter, Web Dispatcher i granice między krajobrazami.

05

Kod i rozszerzenia

Programy Z, BAdI, rozszerzenia Fiori, walidacje backendu, uploady, raporty i kontrola dostępu w kodzie własnym.

06

Tożsamość, logi i konfiguracja

SSO, certyfikaty, sesje, konta uprzywilejowane, log audytowy, parametry bezpieczeństwa i ślady zmian.

Rezultat

Co dostajesz?

  • Zakres zgodny z zasadami konkretnego produktu SAP
  • Raport z potwierdzonymi ustaleniami i wpływem na proces biznesowy
  • Mapa odpowiedzialności: klient, partner wdrożeniowy albo SAP
  • Rekomendacje dla Basis, bezpieczeństwa, właścicieli procesów i deweloperów
  • Jeden retest uzgodnionych poprawek
01

Produkt i krajobraz

Ustalamy wersję, model on-prem lub cloud, systemy, klienty, Fiori, Gateway, role, interfejsy i kod własny.

02

Zgoda SAP i właściciela

Dla usług chmurowych sprawdzamy wymagania producenta i czekamy na formalne zatwierdzenie zakresu.

03

Test specjalistyczny

Tester z doświadczeniem w SAP prowadzi scenariusze aplikacyjne, autoryzacyjne, integracyjne i biznesowe.

04

Raport i koordynacja napraw

Oddzielamy błędy klienta, partnera i platformy, a po zmianach wykonujemy retest.

Cena i decyzja

Ile kosztuje pentest SAP?

Ograniczony zakres jednego systemu zaczyna się orientacyjnie od 12 000 zł netto. Finalna cena zależy od produktów SAP, liczby systemów, klientów, ról, procesów, usług OData, interfejsów i rozszerzeń. W 24 godziny przygotowujemy plan oraz listę zgód i dostępów. Test rusza dopiero po potwierdzeniu specjalisty SAP i wymaganych autoryzacji.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy do pentestu SAP potrzebna jest zgoda producenta?+

Dla części usług SAP Cloud tak. Wymaganie zależy od konkretnego produktu i umowy. Przed testem sprawdzamy aktualną procedurę SAP, zakres dozwolonych działań i zakaz testowania zasobów współdzielonych.

Czy każdy pentester może testować SAP?+

Nie powinien. Zakres wymaga znajomości architektury SAP, autoryzacji, Fiori, OData, integracji i procesów biznesowych. Nie przyjmujemy realizacji bez potwierdzonej obsady o odpowiedniej specjalizacji.

Czy audyt ról wystarczy zamiast pentestu?+

Nie zawsze. Audyt ról wykrywa nadmiarowe uprawnienia i konflikty, ale pentest sprawdza rzeczywistą możliwość wykonania operacji, obejścia workflow lub połączenia kilku słabości.