Praxis-Ressource
Die häufigsten
Audit-Findings.
Acht Klassiker, die in SAP-Berechtigungs-Audits immer wieder auftauchen – mit Risiko-Einordnung und konkretem Lösungsweg. Erkennen Sie etwas wieder?
Ein bestimmtes Objekt nachschlagen? Katalog kritischer Berechtigungen →
- 01
&NC& und S_TABU_DIS zu breit vergeben
Vertiefung: S_TABU_DIS: Relikt mit Risiko →Problem
Tabellenzugriffe werden über grobe Berechtigungsgruppen gesteuert. Wer eine Gruppe erhält, sieht oft hunderte Tabellen – die Gruppe &NC& sogar tausende unklassifizierte.
Risiko
Unkontrollierter Zugriff auf sensible Daten (z. B. USR02 mit Passwort-Hashes), klassisches Audit-Finding.
Behebung
Auf S_TABU_NAM umstellen, &NC& aus Produktivsystemen heraushalten, Gruppen schlank halten und regelmäßig prüfen.
- 02
S_RFCACL über SAP_ALL / ungesicherte Trusted-RFCs
Vertiefung: Customizing für SAP-Berechtigungen →Problem
Das hochsensible Objekt S_RFCACL landet pauschal in SAP_ALL oder Trusted-RFC-Beziehungen sind zu weit gefasst.
Risiko
Lateral Movement über Systemgrenzen hinweg – ein Einfallstor, das Prüfer als nicht akzeptabel einstufen.
Behebung
S_RFCACL nicht über SAP_ALL vergeben, sondern über gezielte Rollen mit präzisen Feldwerten (SysID, Mandant, User).
- 03
Notfalluser ohne Protokollierung
Vertiefung: Tatort SAP-Berechtigungen: Der unsichtbare Einbruch von innen →Problem
Firefighter- bzw. Notfalluser existieren, aber ihre Nutzung wird nicht begründet, protokolliert oder nachträglich geprüft.
Risiko
Kritische Aktionen lassen sich im Nachhinein keiner Person zuordnen – wiederkehrende Revisionsfeststellung.
Behebung
Klarer Firefighter-Prozess mit Begründung, lückenloser Protokollierung und regelmäßigem Review.
- 04
Inaktive Benutzer (Dormant Accounts)
Vertiefung: RSUSR_LOCK_USERS: Dormant Accounts bereinigen, Risiken senken und die Lizenzvermessung seriös vorbereiten →Problem
Über Jahre sammeln sich Konten an, die niemand mehr nutzt – Praktikanten, Projekt-IDs, alte Service-User.
Risiko
Unnötige Lizenzkosten und unkontrollierte, potenziell übernehmbare Konten.
Behebung
Inaktive Konten automatisiert erkennen, Gültigkeit beenden und sperren – mit Bordmitteln, ohne Zusatzsoftware.
- 05
Unbereinigte SoD-Konflikte
Vertiefung: Greenfield gone wrong: Warum viele Berechtigungskonzepte schon beim Start scheitern →Problem
Funktionstrennung wird erst kurz vor dem Go-Live betrachtet – die Rollen enthalten dann längst Konflikte.
Risiko
Verstöße gegen Funktionstrennung, Angriffsfläche für Fehler und Betrug, Findings im Jahresabschluss.
Behebung
SoD von Anfang an mitdenken, Konflikte sichtbar machen und bereinigen, Restkonflikte mit dokumentierten Kontrollen absichern.
- 06
Überbreite Rollen durch ungeprüfte SU24-Übernahme
Vertiefung: Trace-Rauschen im Berechtigungstrace: False Friends erkennen, sauber entscheiden →Problem
Vorschlagswerte aus der SU24 werden ungeprüft übernommen – inklusive Komfortpfaden und Nebenwegen.
Risiko
Überberechtigungen, die im Audit auffallen und das Least-Privilege-Prinzip verletzen.
Behebung
Rollen trace-gestützt am tatsächlichen Bedarf ausrichten, „False Friends“ konsequent als Rauschen einstufen.
- 07
Schwache Passwort-Hashverfahren
Vertiefung: Wie ich bei meinem eigenen User eingebrochen bin →Problem
Aus Abwärtskompatibilität werden veraltete Hashverfahren (z. B. das MD5-basierte BCODE) mitgeführt.
Risiko
Alte BCODE-Hashes lassen sich mit überschaubarem Aufwand knacken – ein reales Sicherheitsrisiko.
Behebung
Auf CODVN H (gesalzener, iterierter SHA) umstellen, alte BCODE-/Downward-Hashes ablösen, Leserechte auf USR02 maximal einschränken.
- 08
RESPAREA pauschal auf „*“
Vertiefung: RESPAREA in SAP: Verantwortungsbereiche fachlich sauber absichern und technisch richtig umsetzen →Problem
Verantwortungsbereiche im Controlling werden mit Sternwerten vergeben, statt entlang fachlich definierter Knoten.
Risiko
Führungskräfte erhalten Einblick in weit mehr Daten als nötig; im Audit kaum nachvollziehbar.
Behebung
RESPAREA bewusst entlang der Standardhierarchie modellieren, Stammdaten sauber pflegen, Werte eng fassen.
Wie steht es um Ihr System?
Sprechen Sie direkt mit uns – oder stöbern Sie im Katalog kritischer Berechtigungen.