SAP security testing
Pentest SAP. Fiori, OData, role i procesy biznesowe pod kontrolą.
SAP wymaga testu dopasowanego do konkretnego produktu, modelu wdrożenia i zasad dostawcy. Standardowy skaner web nie rozumie ról, obiektów autoryzacji ani procesów finansowych.
Krótka odpowiedź
Pentest SAP obejmuje wyłącznie uzgodnione elementy środowiska klienta: aplikacje Fiori, usługi OData, role i autoryzacje, integracje, rozszerzenia oraz krytyczne procesy biznesowe. Dla usług SAP Cloud najpierw weryfikujemy procedurę customer-initiated penetration testing i uzyskujemy wymagane zgody. Nie testujemy współdzielonej infrastruktury ani systemu producenta poza zatwierdzonym zakresem.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- SAP S/4HANA albo ECC przed uruchomieniem, migracją lub dużą zmianą
- Środowiska Fiori i Gateway wystawione użytkownikom albo partnerom
- Organizacje po przebudowie ról, SSO, interfejsów lub kodu Z
- Klienci SAP Cloud przygotowujący dozwolony test własnego systemu
Zakres testu
Co sprawdzamy?
Fiori i OData
Launchpad, aplikacje, usługi, autoryzacja backendu, CSRF, operacje batch, dane zwracane poza UI i ekspozycja Gateway.
Role i obiekty autoryzacji
Role złożone, wartości organizacyjne, uprawnienia krytyczne, dostęp awaryjny, dziedziczenie i konflikty SoD.
Procesy biznesowe
Płatności, kontrahenci, zamówienia, faktury, dane podstawowe, zatwierdzenia, korekty i działania omijające workflow.
RFC i zaufanie systemów
Połączenia RFC, konta techniczne, trusted systems, SAProuter, Web Dispatcher i granice między krajobrazami.
Kod i rozszerzenia
Programy Z, BAdI, rozszerzenia Fiori, walidacje backendu, uploady, raporty i kontrola dostępu w kodzie własnym.
Tożsamość, logi i konfiguracja
SSO, certyfikaty, sesje, konta uprzywilejowane, log audytowy, parametry bezpieczeństwa i ślady zmian.
Rezultat
Co dostajesz?
- Zakres zgodny z zasadami konkretnego produktu SAP
- Raport z potwierdzonymi ustaleniami i wpływem na proces biznesowy
- Mapa odpowiedzialności: klient, partner wdrożeniowy albo SAP
- Rekomendacje dla Basis, bezpieczeństwa, właścicieli procesów i deweloperów
- Jeden retest uzgodnionych poprawek
Produkt i krajobraz
Ustalamy wersję, model on-prem lub cloud, systemy, klienty, Fiori, Gateway, role, interfejsy i kod własny.
Zgoda SAP i właściciela
Dla usług chmurowych sprawdzamy wymagania producenta i czekamy na formalne zatwierdzenie zakresu.
Test specjalistyczny
Tester z doświadczeniem w SAP prowadzi scenariusze aplikacyjne, autoryzacyjne, integracyjne i biznesowe.
Raport i koordynacja napraw
Oddzielamy błędy klienta, partnera i platformy, a po zmianach wykonujemy retest.
Cena i decyzja
Ile kosztuje pentest SAP?
Ograniczony zakres jednego systemu zaczyna się orientacyjnie od 12 000 zł netto. Finalna cena zależy od produktów SAP, liczby systemów, klientów, ról, procesów, usług OData, interfejsów i rozszerzeń. W 24 godziny przygotowujemy plan oraz listę zgód i dostępów. Test rusza dopiero po potwierdzeniu specjalisty SAP i wymaganych autoryzacji.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy do pentestu SAP potrzebna jest zgoda producenta?+
Dla części usług SAP Cloud tak. Wymaganie zależy od konkretnego produktu i umowy. Przed testem sprawdzamy aktualną procedurę SAP, zakres dozwolonych działań i zakaz testowania zasobów współdzielonych.
Czy każdy pentester może testować SAP?+
Nie powinien. Zakres wymaga znajomości architektury SAP, autoryzacji, Fiori, OData, integracji i procesów biznesowych. Nie przyjmujemy realizacji bez potwierdzonej obsady o odpowiedniej specjalizacji.
Czy audyt ról wystarczy zamiast pentestu?+
Nie zawsze. Audyt ról wykrywa nadmiarowe uprawnienia i konflikty, ale pentest sprawdza rzeczywistą możliwość wykonania operacji, obejścia workflow lub połączenia kilku słabości.