SAP安全快速指南(DOC62)7588.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《SAP安全快速指南(DOC62)7588.docx》由会员分享,可在线阅读,更多相关《SAP安全快速指南(DOC62)7588.docx(83页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、SAP安全 - 快速指南SAP安全 - 概述在SAP分散式環境中,始終需要保護關鍵資訊和資料免受未經授權的訪問。 人為錯誤,不正確的訪問配置不應允許未經授權訪問任何系統,並且需要維護和檢查SAP環境中的設定檔策略和系統安全性原則。為了使系統安全全,您應該對對使用者訪問問設定檔,密密碼策略,資資料加密和系系統中使用的的授權方法有有良好的瞭解解。 您應定期檢檢查SAP系統架架構並監視在在配置和訪問問設定檔中所所做的所有更更改。標準超級用戶應應該得到良好好的保護,並並且應仔細設設置使用者設設定檔參數和和值,以滿足足系統安全要要求。在通過網路進行行通信時,您您應該瞭解網網路拓撲和網網路服務應進進行審查
2、和啟啟用後相當多多的檢查。 網路上的資資料應該通過過使用私密金金鑰得到很好的的保護。為什麼需要安全全性?為了在分散式環環境中訪問資資訊,存在關關鍵資訊和資資料洩漏到未未授權訪問的的可能性,並並且由於缺少少密碼策略,標標準超級使用用者未被良好好維護或任何何其他原因而而破壞系統安安全性。在SAP系統中中破壞訪問的的幾個主要原原因如下 - 不維護強式密碼碼策略。 標準使用者,超超級使用者,資資料庫使用者者未正確維護護,密碼不定定期更改。 設定檔參數未正正確定義。 不監視不成功的的登錄嘗試,並並且未定義空空閒的用戶會會話結束策略略。 網路在通過互聯聯網發送資料料且不使用加加密金鑰時,不考慮慮通信安全。
3、 資料庫使用者未未正確維護,在在設置資訊資資料庫時不考考慮安全措施施。 單點登錄未在SSAP環境中中正確配置和和維護。為了克服所有上上述原因,需需要在SAPP環境中定義義安全性原則則。 應定義安全全參數,並應應定期檢查密密碼策略。資料庫安全性是是保護SAPP環境的關鍵鍵元件之一。 因此,有必必要管理資料料庫使用者,並並確保密碼得得到良好的保保護。應在系統中應用用以下安全機機制,以保護護SAP環境免免受任何未經經授權的訪問問 - 用戶驗證和管理理 網路通信安全 保護標準用戶和和超級用戶 不成功的登錄保保護 設定檔參數和密密碼策略 在Unix和WWindowws平臺中的SAP系統安安全 單點登錄概
4、念因此,在分散式式環境中需要要SAP系統的的安全性,您您需要確保您您的資料和流流程支援您的的業務需求,而而不允許未經經授權訪問關關鍵資訊。 在SAP系統中中,人為錯誤誤,疏忽或對對系統的嘗試試操縱可能導導致關鍵資訊訊的丟失。用戶驗證和管理理如果未授權的用用戶可以在已已知的授權使使用者下訪問問SAP系統,並並且可以進行行配置更改並並作業系統配配置和關鍵策策略。 如果授權使使用者訪問系系統的重要資資料和資訊,那那麼該使用者者也可以訪問問其他關鍵資資訊。 這增強了使使用安全認證證來保護使用用者系統的可可用性,完整整性和隱私。SAP系統中的的身份驗證機機制認證機制定義訪訪問SAP系統的的方式。 提供了
5、各種種身份驗證方方法 - 用戶ID和用戶戶管理工具 安全網路通信 SAP登錄故障障單 X.509用戶戶端證書用戶ID和用戶戶管理工具SAP系統中最最常見的身份份驗證方法是是使用用戶名名和密碼登錄錄。 要登錄的用用戶ID由SAP管理員員創建。 為了通過用用戶名和密碼碼提供安全認認證機制,需需要定義不允允許使用者設設置容易預測測的密碼的密密碼策略。SAP提供了您您應該設置的的各種預設參參數來定義密密碼策略 - 密碼長度度,密碼複雜雜性,預設密密碼更改等SAP系統中的的使用者管理理工具SAP NettWeaveer Sysstem提供供了各種用戶戶管理工具,可可用於有效管管理環境中的的用戶。 它們為
6、兩種種類型的NeetWeavver應用程程式伺服器(Java和ABAP)提供非常強的身份驗證方法。一些最常見的用用戶管理工具具是 -ABAP應用程程式伺服器的的使用者管理理(事務代碼:SU01)您可以使用使用用者管理事務務代碼SU001來維護基基於ABAPP的應用程式式伺服器中的的使用者。SAP NettWeaveer身份管理理您可以使用SAAP NettWeaveer身份管理理進行用戶管管理,以及在在SAP環境中中管理角色和和角色分配。PFCG角色您可以使用概要要檔生成器PFCCG創建角色色並向基於AABAP的系系統中的使用用者分配許可可權。事務代碼- PFCG中央用戶管理您可以使用CUUA
7、為多個基基於ABAPP的系統維護護使用者。 您還可以將將其與目錄伺伺服器同步。 使用此工具,您可以從系統的用戶端集中管理所有用戶主記錄。事務代碼- SCUA和和創建分佈模模型。使用者管理引擎擎UME您可以使用UMME角色來控控制系統中的的使用者授權權。 管理員可以以使用代表用用戶可用于構建存取權權限的UMEE角色的最小小實體的操作作。您可以使用SAAP NettWeaveer Admministtratorr選項打開UMME管理主控控台。密碼策略密碼策略被定義義為使用者必必須遵循的一一組指令,以以通過使用強強式密碼並正正確使用它們們來提高系統統安全性。 在許多組織織中,密碼策策略作為安全全意識
8、培訓的的一部分被共共用,並且使使用者必須保保持組織中關關鍵系統和資資訊的安全性性策略。在SAP系統中中使用密碼策策略,管理員員可以設置系系統使用者部部署不易中斷斷的強式密碼碼。 這也有助於於定期更改密密碼以確保系系統安全。以下密碼策略通通常用於SAAP系統 -預設/初始密碼碼更改這允許使用者在在第一次使用用時立即更改改初始密碼。密碼長度在SAP系統中中,SAP系統中中密碼的最小小長度預設為為3。 該值可以使使用proffile參數數更改,允許許的最大長度度為8。事務代碼- RZ11參數名稱- loginn / miin_passswordd_lng您可以按一下此此策略的概要要檔參數的文檔,您可
9、可以從SAPP查看詳細的文文檔,如下所所示 -參數- loogin / min_passwword_llng短文本- 最最小密碼長度度參數說明- 此參數指定定登錄密碼的的最小長度。 密碼必須至少有三個字元。 但是,管理員可以指定更大的最小長度。 當分配新密碼並更改或重置現有密碼時,此設置適用。應用區- 登登錄參數單位- 字元數(字字母數位)預設值- 66誰可以進行更改改?顧客作業系統限制- 無資料庫系統限制制- 無非法密碼您不能選擇任何何密碼的第一一個字元為問問號(?)或感嘆嘆號(!)。 您還可以在在非法密碼表表中添加要限限制的其他字字元。事務代碼- SM30表表名稱:USSR40。一旦您輸入
10、表 -USRR40並按一一下頂部的顯顯示,它將顯示示所有不允許許的密碼的清清單。按一下“新建建條目”後,可以在此此表中輸入新新值,並選中中區分大小寫寫的核取方塊塊。密碼模式您還可以設置密密碼的前三個個字元不能以以與用戶名的的一部分相同同的順序顯示示。 可以使用密密碼策略限制制的不同密碼碼模式包括 - 前三個字元不能能全部相同。 前三個字元不能能包含空格字字元。 密碼不能為PAASS或SAP。密碼更改在此策略中,可可以允許使用用者幾乎每天天更改其密碼碼一次,但管管理員可以根根據需要重置置使用者的密密碼。不應允許使用者者重複使用最最後五個密碼碼。 但是,管理理員可以重置置使用者以前前使用的密碼碼。
11、設定檔參數您可以在SAPP系統中為使使用者管理和和密碼策略定定義不同的設設定檔參數。在SAP系統中中,可以通過過轉到工具CCMS配置設定檔維護(事務:RZZ11)來顯示每個個設定檔參數數的文檔。 輸入參數名名稱,然後按按一下顯示。在顯示的下一個個視窗中,您您必須輸入參參數名稱,您您可以看到22個選項 -顯示- 顯示示SAP系統中中參數的值。顯示Docu- 顯示該該參數的SAAP文檔。當您按一下顯示示按鈕時,您您將被移動到到維護設定檔參數螢幕。 您可以看到到以下詳細資資訊 - 名稱 類型 選擇標準 參數組 參數描述等等在底部,您有參參數logiin / mmin_paassworrd_lngg的
12、當前值當您按一下顯示示文檔選項時,它將將顯示參數的的SAP文檔。參數說明此參數指定登錄錄密碼的最小小長度。 密碼必須至至少有三個字字元。 但是,管理理員可以指定定更大的最小小長度。 當分配新密密碼並更改或或重置現有密密碼時,此設設置適用。每個參數都有一一個預設值,允允許的值如下下 -SAP系統中有有不同的密碼碼參數。 您可以在RZZ11事務中中輸入每個參數,並可可以查看文檔。 login / min_passwword_ddiff login / min_passwword_ddigitss login / min_passwword_lletterrs login / min_passwwo
13、rd_sspeciaals login / min_passwword_llowerccase login / min_passwword_uupperccase login / disaable_ppasswoord_loogon login / passsword_charsset login / passsword_downwwards_compaatibillity login / passsword_complliancee_to_ccurrennt_pollicy要更改參數值,請請運行Traansacttion RRZ10並選選擇設定檔,如如下所示 - 多個應用程式伺伺服器- 使用
14、DEFAAULT設定定檔。 單個應用程式伺伺服器- 使用實例設設定檔。選擇擴展維護,然後按一一下顯示。選擇要更改的參參數,然後按按一下頂部的的參數。當您按一下參數數選項卡時,可可以在新視窗窗中更改參數數的值。 您也可以通通過按一下創創建(F5)創建新參數數。您還可以在此視視窗中查看參參數的狀態。 鍵入參數值,然後按一下複製。退出螢幕時,系系統將提示您您保存。 按一下是以以保存參數值值。SAP安全 - 網路通信信安全網路通信(SNC)也可以用於使用安全認證方法登錄到應用程式伺服器。 您可以使用SNC通過用於Windows的SAP GUI或通過使用RFC連接進行用戶身份驗證。SNC使用外部部安全產
15、品來來執行通信夥夥伴之間的認認證。 您可以使用用安全措施(如如公開金鑰基礎結構PKKI)和過程程來生成和分分發金鑰對。您應該定義可以以消除威脅並並防止網路攻攻擊的網路拓拓撲。 當使用者無無法登錄到應應用程式或資資料庫層時,攻攻擊者無法訪訪問SAP系統或或資料庫系統統來訪問關鍵鍵資訊。明確定義的網路路拓撲不允許許入侵者連接接到公司的LLAN,因此此無法訪問網網路服務或SSAP系統上上的安全回路路洞。SAP系統中的的網路拓撲您的物理網路架架構完全取決決於SAP系統的的大小。 SSAP系統通通常使用用戶戶端 - 伺服器器架構來實現現,每個系統通常分分為以下三個個層 - 資料庫層 應用層 展示層當SA
16、P系統較較小時,它可可能沒有單獨獨的應用程式式和資料庫伺伺服器。 但是,在大大型系統中,許許多應用程式式伺服器與資資料庫伺服器器和幾個前端端進行通信。 這定義了系統的網路拓撲從簡單到複雜,並且在組織網路拓撲時應考慮不同的方案。在大型組織中,建建議您將應用用程式和資料料庫伺服器安安裝在不同的的電腦上,並並放置在與前前端系統分離離的獨立LAAN中。在下圖中,您可可以看到SAAP系統的首首選網路拓撲撲 -將資料庫和應用用程式伺服器器放置在前端端VLAN的單單獨VLANN中時,可以以改進存取控控制系統,從從而提高SAAP系統的安安全性。 前端系統在在不同的VLLAN中,因因此不容易進進入伺服器VVLA
17、N,因因此繞過SAAP系統的安安全性。SAP網路服務務在SAP系統中中,啟用了各各種服務,但但運行SAPP系統只需要要少量服務。 在SAP系統中,風景,資料庫和應用程式伺服器是網路攻擊的最常見目標。 許多網路服務正在您的環境中運行,允許訪問這些伺服器,並且應仔細監視這些服務。在您的Winddow / UNIX機機器中,這些些服務保存在在/ etcc / seervicees中。 您可以在Wiindowss機器中打開開此檔,方法法是轉到以下下路徑 -system332 / ddriverrs / eetc / serviices您可以在記事本本中打開此檔檔,並查看伺伺服器中的所所有已啟動的的服務
18、 -建議您禁用場景景伺服器上的的所有不需要要的服務。 有時這些服服務包含一些些錯誤,可以以被入侵者用用來獲得未經經授權的訪問問。 禁用這些服服務時,可以以減少對網路路進行攻擊的的幾率。為了提高安全性性,還建議在在SAP環境中中使用靜態密密碼檔。私密金鑰SNC使用外部部安全產品在在通信夥伴之之間執行認證證。 您可以使用用公開金鑰基礎結構(PPKI)和其他過程程等安全措施施來生成和分分發金鑰對,並並確保用戶的的私密金鑰已已正確安全。有不同的方法來來保護私密金金鑰的網路授權權 - 硬體解決方案 軟體解決方案讓我們現在詳細細討論它們。硬體解決方案您可以使用硬體體解決方案為為使用者保護護私密金鑰,您可以
19、向向個人用戶發發放智慧卡。 所有金鑰都存儲在智慧卡中,並且用戶應該通過使用指紋或使用PIN密碼通過生物測定來認證他們的智慧卡。這些智慧卡應該該被保護以免免被每個用戶的盜竊竊或丟失,並並且用戶可以以使用卡來加加密文檔。用戶不能共用智智慧卡或將其其提供給其他他用戶。軟體解決方案還可以使用軟體體解決方案來來為各個使用用者存儲私密密金鑰。 與硬體解決決方案相比,軟軟體解決方案案是更便宜的的解決方案,但但它們也不太太安全。當使用者將私密密金鑰存儲在檔和和使用者詳細細資訊中時,需需要保護這些些檔以進行未未經授權的訪訪問。SAP安全 - 保護標準準用戶第一次安裝SAAP系統時,有有幾個預設使使用者被創建建來
20、執行管理理任務。 預設情況下下,它在SAAP環境中創創建三個用戶戶端, 用戶端000 - SAPP參考用戶端端 用戶端001 - 來自SAP的範本本用戶端 用戶端066 - SAPP早看用戶端端SAP在系統中中的上述用戶戶端中創建標標準用戶。 每個標準用戶在在第一次安裝裝時都有自己己的預設密碼碼。SAP系統中的的標準使用者者在預設用戶戶端下包括以以下用戶 -用戶細節客戶預設密碼SAP*SAP系統超級級使用者000,0011,066060719992所有新用戶端通過DDICABAP詞典超超級用戶000,0011199207006SAPCPICCSAP的CPII-C用戶000,0011管理員EAR
21、LYWAATCH早看用戶66支持這些是SAP預預設用戶端下下在SAP系統中中執行管理和和配置任務的的標準使用者者。 為了保持SAAP系統的安安全性,您應應該保護這些些用戶 - 您應該將這些用用戶添加到組組SUPERR,以便它們們只由具有向向組SUPEER添加/修改用戶許許可權的管理理員修改。 應更改標準使用用者的預設密密碼。如何查看SAPP系統中的客客戶清單?您可以使用事務務SM30查看看SAP環境中中的所有用戶戶端的清單,並並顯示表T0000。當您輸入表並按按一下顯示時,它將將顯示SAPP系統中所有有用戶端的清清單。 此表包括您在在資源分享環環境中創建的的所有默認用用戶端和新用用戶端的詳細細
22、資訊。您可以使用報告告RSUSRR003確保保已在所有用用戶端中創建建用戶SAPP,並且已更更改SAP,DDIC和SAPCPPIC的標準準密碼。轉到ABAP編編輯器SE338並輸入報報告名稱,然然後按一下EEXECUTTE。輸入報告標題,然然後按一下執執行按鈕。 它將在SAPP系統,密碼碼狀態,使用用鎖定原因,有有效期至和有有效期等中顯顯示所有用戶戶端和標準使使用者。保護SAP系統統超級使用者者要保護SAP系系統超級使用用者“SAPP”,您可以以在系統中執執行以下步驟驟 -步驟1- 您您需要在SAAP系統中定定義新的超級級使用者,並並停用SAPP用戶。 請注意,您您不能在系統統中刪除使用用者S
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SAP 安全 快速 指南 DOC62 7588
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内