Los 5 riesgos de seguridad SAP que las empresas subestiman
Desde usuarios con acceso excesivo hasta código ABAP sin auditar, estos son los riesgos que comprometen la integridad de tu sistema SAP.
SAP es el corazón transaccional de miles de organizaciones. Sin embargo, la seguridad de estos sistemas frecuentemente se gestiona con menos rigor que la seguridad perimetral o de endpoints. Esto genera brechas significativas que pueden comprometer datos financieros, operaciones y cumplimiento.
Riesgo 1: Usuarios con acceso excesivo. La acumulación de permisos a lo largo del tiempo, rotación de roles sin revisión, y la falta de políticas de recertificación generan usuarios con capacidades que exceden ampliamente sus funciones. Una segregación de funciones (SoD) deficiente puede permitir que un mismo usuario cree y apruebe pagos.
Riesgo 2: Código ABAP sin auditar. Los desarrollos custom representan la mayor superficie de ataque interna en SAP. Código que accede directamente a tablas, ejecuta comandos de sistema o manipula autoridades sin validación puede ser explotado por usuarios internos o atacantes que comprometan una cuenta de desarrollador.
Riesgo 3: Interfaces RFC sin gobierno. Las conexiones RFC entre sistemas frecuentemente utilizan usuarios técnicos con permisos amplios y contraseñas que nunca se rotan. Estas interfaces pueden ser vectores de movimiento lateral entre ambientes productivos y no productivos.
Riesgo 4: Transacciones críticas sin monitoreo. Transacciones como SE16, SM30, SU01 o SA38 en producción deberían tener alertas activas. Muchas organizaciones solo descubren accesos indebidos durante auditorías anuales, cuando el daño ya puede haberse materializado.
Riesgo 5: Ausencia de estrategia Clean Core. Los sistemas SAP con años de customizaciones acumuladas se vuelven difíciles de mantener, migrar y proteger. Sin una estrategia deliberada de simplificación, cada actualización se convierte en un proyecto de riesgo.
La seguridad SAP no es un proyecto de una vez: es una práctica continua que requiere monitoreo, auditoría y mejora permanente. En SixManager integramos seguridad SAP como parte de nuestros servicios de operación, no como un añadido posterior.
¿Este tema es relevante para tu organización?
Conversemos sobre cómo podemos ayudarte a implementar estas prácticas en tu entorno.