SAP S/4HANA: biztonsági kihívások, melyeket elkerülni nem, de kezelni lehet

Aki előrelátó, már most elkezdi kialakítani az S/4HANA bevezetési stratégiáját, figyelembe véve, hogy 2027-től a jelenlegi ECC rendszereiket nem fogja támogatni az SAP. Mivel az S/4-re való átállás a vállalat minden szegmensére hatással van, a felkészülés kulcsfontosságú. Ez a stratégiai tervezés jelentős erőforrásokat és szervezést igényel, így a hátralévő idő nem is tűnik olyan hosszúnak. A Deloitte szakértői összeszedték az átállás legnagyobb kockázatait.

Az S/4HANA az SAP újgenerációs platformja, ami technológiailag legalább akkora, ha nem nagyobb változásokat hoz, mint az R/2 verzióról R/3 verzióra váltás 30 évvel ezelőtt, a mainframe rendszerekről a kliens/szerver architektúrára. Az új platform valós idejű adatelemzést és előrejelzést tesz lehetővé egyszerűsített adatstruktúra mellett.

Az átállás a vállalat minden szegmensére hatással van, a stratégiai tervezés pedig jelentős erőforrásokat és szervezést igényel. Az egyik legfontosabb pillére ennek a stratégiának a biztonság és törvényi megfelelősség. „A dolog pozitív oldalát nézve, az S/4HANA átállás lehetőséget ad a vállalatoknak arra, hogy biztonsági, jogosultsági és megfelelősségi szempontból tiszta lappal kezdjenek egy újgenerációs SAP platformon.” – mondta Holenda Balázs, a Deloitte Magyarország technológiai tanácsadás üzletágának igazgatója.

Hogyan érdemes kialakítani az S/4HANA jogosultságokat?

Az S/4HANA jogosultságok bevezetése többféle módon történhet, attól függően, hogy a vállalat mióta, és milyen biztonsági érettséggel használja az SAP rendszert. Alapvetően 3 alapkategória létezik az S/4HANA jogosultságok kialakítására, ha számításba vesszük az újgenerációs SAP felhasználói felület (Fiori) alkalmazhatósági feltételeit:

Meglévő SAP jogosultságok upgrade-je: ebben az esetben a régi SAPGui felület megmarad és nem kerül bevezetésre egyetlen Fiori alkalmazás sem. Ettől függetlenül a funkcionális újdonságokat, az új jogosultsági objektumokat és a jogosultsági ellenőrzéseket tesztelni kell.

Meglévő jogosultságok upgrade-je minimális Fiori használattal: csak azok a Fiori alkalmazások kerülnek bevezetésre, amelyek a cég működése szempontjából elengedhetetlenek és az S/4HANA verzióban már csak Fiori felületen keresztül érhetők el: ilyenek pl. a banki törzsadatok, vagy vámtarifakódok. Ebben az esetben a Fiori konfigurációt el kell végezni, ki kell alakítani a backend szerepköröket, tesztelni kell ezeket a jogosultságokat és ki kell osztani a felhasználóknak.

Az összes üzleti folyamatot és funkcionalitást Fiori szerepkörökre képezik le: a fent említett szükséges jogosultsági és biztonsági konfigurációs feladatok a bevezetésre kerülő Fiori alkalmazások arányában növekednek.

Milyen kihívásokra számítson a bevezetés során?

A Deloitte szakértői szerint minden vállalat szembesülni fog kihívásokkal az S/4HANA rendszer implementálásakor, függetlenül attól, hogy milyen stratégiával alakítja ki a hozzáféréseket. A legfontosabbnak tartott 5 kockázat:

Az S/4HANA jogosultságok kialakítása újszerű megközelítést igényel: mivel az S/4HANA jogosultsági és biztonsági architektúra sok újszerű elemet tartalmaz és a vállalatoknak nincs tapasztalatuk a használatukkal, ezek a struktúrák eddig ismeretlen sérülékenységeket okozhatnak az S/4HANA rendszerben, amiket gondos tervezéssel és rendszerimplementálással kell kezelni. Új jogosultsági és biztonsági stratégiát kell kidolgozni, mivel a megszokott, hagyományos 3 szintű R/3 architektúra megszűnik az összes biztonsági mechanizmusával együtt.

A jogosultsági tervezésnek teljes mértékben üzleti folyamatközpontúnak kell lennie: a szükségszerű tevékenységek („need to know”) elve alapján a Fiori felületnek tükröznie kell, hogy a felhasználónak milyen feladatokat kell elvégezni az S/4HANA környezetben. Ezen jogosultságok kialakítására megfelelő időt és erőforrást kell tervezni. A jogosultságok tervezését, elkészítését és tesztelését célszerű az S/4HANA projekt implementálásakor elvégezni a többi modul bevezetésével párhuzamosan, mert a későbbi jogosultsági újratervezés addicionális költségeket vonhat maga után.

SAP_ALL hozzáférés már nem működik minden S/4HANA funkcióra: a Fiori jogosultságokat mindenképpen testre kell szabni a felhasználó feladatai alapján. Ezt a munkát nem lehet megspórolni, még SAP_ALL jogosultsági profil alkalmazásával sem.

A Fiori jogosultságokat összeférhetetlenségi kockázatoktól mentesen kell megtervezni: biztonsági és audit szempontból kiemelkedő fontosságú az összeférhetetlenségi jogosultságokból („Segregation of Duties” = SoD) eredő kockázatok kezelése. A Fiori katalógusokban (amely a Fiori alkalmazások egy funkcionális halmazának tekinthető) meglévő összeférhetetlenségi kockázatokat érdemes olyan SoD elemző eszközzel támogatni, amellyel nem csak egyszeri állapotfelmérést lehet elvégezni, hanem folyamatosan, és valós időben rendelkezésre áll az S/4HANA katalógusokban, SAP szerepkörökben, illetve a felhasználóknál fellépő összeférhetetlenségi konfliktusok listája. Ilyen eszköz lehet akár egy fejlesztett SoD elemző program, vagy egy teljeskörű GRC alkalmazás SoD elemző komponense (pl. SAP GRC Access Control ARA modulja) is.

Az S/4HANA jogosultsági upgrade nem szakszerű, teljeskörű elvégzése: ha ez a jogosultsági karbantartási folyamat (technikai zsargon szerint az SU25 tranzakció végrehajtása) nem szakszerűen történik, akkor az SAP kódszintű jogosultsági ellenőrzései nem kerülnek beépítésre az S/4HANA platformon és az ECC-ből örökölt, de S/4-ban használhatatlan biztonsági mechanizmusok maradnak érvényben. Ez nem csak biztonsági szempontból kritikus, kezelendő kockázat, hanem az S/4HANA rendszer hatékonyabb felhasználása szempontjából is.

"Tanulnunk kell a korábbi SAP implementációk hibáiból, amikor a biztonsági és jogosultsági kérdéseket legtöbb esetben csak a projekt végén tisztázták és ez végül költséges biztonsági javítást eredményezett, általában audit vizsgálatok következményeként. Azt javasoljuk, hogy ne essenek ugyanebbe a hibába! A biztonság és törvényi megfelelés már a tervezési fázisban kerüljön be az S/4HANA bevezetési stratégiába (security by design). Érdemes tapasztalt tanácsadókat bevonni, akik megfelelő gyakorlattal és technikai eszközökkel rendelkeznek egy átfogó S/4HANA stratégia elkészítéséhez és az S/4 rendszer sikeres bevezetéséhez. Ez a gondos hozzáállás jelentős megtakarítást fog eredményezni az előrelátó vállalatoknál.” – mondta Kálmán György, a Deloitte Magyarország kockázatkezelési tanácsadás üzletágának szenior specialistája.

Hogyan lehet hatékonyan új autót vásárolni?

Napjainkban ez a kérdés egyre többször kerül elő a magánszemélyek, vállalkozások körében. Az elmúlt években az autóipar hatalmas változáson, fejlődésen ment keresztül. Az elektromos autók kerültek egyértelműen reflektorfénybe, így mindenki keresi azt a lehetőséget, hogy hogyan lehetne lecserélni a meglévő autót.
2025. 11. 14. 14:30
Megosztás:

Újabb Otthon Start változások lépnek életbe november 15-től

Egy éjszaka megjelent kormányrendelet alapján újra módosítják az Otthon Start program feltétételeit. Többek között ettől a dátumtól már az igénylő testvére is szerepelhet a hitelben adóstársként. Ezek a változások is november 15-től lépnek életbe.
2025. 11. 14. 13:30
Megosztás:

Magyarország a paprikára épít: 10. hely Európában a friss paprika exportjában, 5. a szárítottban

A paprika az a termék, amely világszerte összefonódik Magyarországgal. Helyet kap a hagyományos gulyásban, lecsóban vagy paprikás ételekben, szárított formája pedig a nemzeti konyha szimbóluma.
2025. 11. 14. 13:00
Megosztás:

Fejleszti hálózatát az E.ON elektromos töltőállomás üzemeltető cége

Az E.ON töltőállomás-üzemeltető vállalata, az E.ON Drive Infrastructure Hungary (EDRI) új funkcióval bővíti az állomásokat elektromos töltőhálózatán, az automatikus Plug&Charge töltésindítással egyszerűsödik az elektromos járművek töltési folyamata.
2025. 11. 14. 13:00
Megosztás:

Mesés cicás ajándéktippek macskakedvelők részére

Sokan szeretik a cicákat, így egy macskás meglepetés biztosan könnyen elnyeri bárki tetszését. Legyen szó bármilyen alkalomról, az alábbi ötletek segítenek megtalálni a megfelelő ajándékot.
2025. 11. 14. 12:30
Megosztás:

A Visa Direct új stabilcoin-kifizetési pilotjával gyorsabban juthatnak pénzhez a tartalomgyártók és a szabadúszók

A Visa új pilotprogramja lehetővé teszi, hogy a kifizetések közvetlenül USD-alapú stabilcoin tárcákba érkezzenek, így a tartalomkészítők és szabadúszók gyorsabban férhetnek hozzá a pénzükhöz.
2025. 11. 14. 12:00
Megosztás:

Rekordméretű tőkekiáramlás a Bitcoin ETF-ekből – Közel 870 millió dollárt vontak ki egyetlen nap alatt

A kriptopiac egyik legviharosabb hetét éli, miután az amerikai tőzsdén jegyzett Bitcoin ETF-ekből csak csütörtökön több mint 869 millió dollárt vontak ki a befektetők. Az eladási hullám nemcsak az árfolyamokat nyomta le, hanem komoly kérdéseket is felvet a piaci hangulatról és a befektetői bizalom jövőjéről. De mi áll a háttérben, és vajon csak egy korrekcióról van szó, vagy egy mélyebb átrendeződés kezdetéről? Mutatjuk a részleteket.
2025. 11. 14. 11:30
Megosztás:

Kisvállalkozások nagy fegyvere: Hogyan építhet arculatot egy kis cég hatalmas költségek nélkül?

A kisvállalkozások ma kemény versenyben próbálnak láthatóvá válni. A digitális hirdetések ára emelkedik, az algoritmusok folyamatosan változnak, az online jelenlét fenntartása pedig egyre nagyobb idő- és pénzbefektetést igényel. A fizikai megjelenés viszont továbbra is a legegyszerűbb és legstabilabb módja annak, hogy egy vállalkozás megragadja a figyelmet – különösen akkor, ha igényesen, tudatosan tervezett vizuális eszközöket vesz igénybe.
2025. 11. 14. 11:00
Megosztás:

Mire számíthatnak a befektetők pénteken?

A záráshoz közeledve a japán és koreai piacok meredek esésben vannak.
2025. 11. 14. 10:30
Megosztás:

Meredeken estek az amerikai indexek

Az európainál is nagyobb, meredek esést mutattak az amerikai indexek. Az S&P 500 és a Dow Jones 1,7%-kal, a technológiai túlsúlyú Nasdaq Composite 2,3%-kal került lejjebb.
2025. 11. 14. 09:30
Megosztás:

Csütörtökön gyengültek a vezető európai indexek

Csütörtökön gyengültek a vezető európai indexek. A páneurópai STOXX 600 0,6%-kal, a DAX 1,4%-kal, a CAC 40 0,1%-kal, az FTSE 100 1%-kal zárt alacsonyabban.
2025. 11. 14. 09:00
Megosztás:

Következő 100x-es kriptó? Elemzők a Digitap ($TAP), a Hedera (HBAR) és a Kaspa (KAS) tokeneket emelik ki november legjobb befektetéseiként

Ahogy az altcoinok elkezdtek visszakapaszkodni, a befektetők november legjobb altcoinjait keresik. Olyan tokeneket keresnek, amelyek valós felhasználási esettel, erős fundamentumokkal és alacsony belépési árral rendelkeznek.
2025. 11. 14. 08:30
Megosztás:

Van élet a mesterséges intelligencia mellett

A hazai tőzsdei befektetések jelenleg mintegy 34 százalékos előnyben vannak az amerikai alternatívákhoz képest – részben a dollár jelentős gyengülése, részben a BUX S&P500-hoz viszonyított felülteljesítése miatt. Magyarországon a folyó fizetési mérleg erősen többletes, a költségvetési hiány pedig a régióhoz mérten mérsékelt, így a hazai befektetési körülmények a kelet-közép európai térségben kifejezetten előnyösnek tekinthetők – derült ki az MBH Befektetési Bank Piaci Pulzus című sajtóreggelijén. A szakértők szerint az AI és az arany mellett az idei év egyik nyertese az európai bankszektor is.
2025. 11. 14. 08:00
Megosztás:

Egy új 1 millió dolláros fogadás: Nem a 100 dolláros XRP-re, hanem arra, hogy a Digitap ($TAP) túlszárnyalja a Ripple-t 2026-ra

Egy 1 millió dolláros fogadás lett a kriptovilág beszédtémája, miután egy elemző kijelentette: kifizetne 1 millió dollárt, ha az XRP idén elérné a 100 dollárt.
2025. 11. 14. 07:30
Megosztás:

A Kormány 100 milliárd forinttal emeli a Demján Sándor Exportösztönző Hitelprogram keretét

A Kormány mindent megtesz a hazai kis- és középvállalkozások támogatása érdekében! Ezért a Kormány 100 milliárd forinttal emeli a Demján Sándor Exportösztönző Hitelprogram keretét, ugyanis a befogadott kérelmek értéke már elérte a rendelkezésre álló 600 milliárd forintos keretösszeget. A keret több mint 80%-a, 482 milliárd forint már leszerződésre került, 285 milliárd forintot pedig már folyósítottak a vállalkozások számára. A kibővített beruházási hitel és lízing keretet egyaránt igénybe vehetik a már eddig is részben külpiacra termelő/értékesítő vállalkozások, valamint a jövőben újonnan exportpiacra lépő kkv-k is, ezáltal erősítve nemzetközi versenyképességüket.
2025. 11. 14. 07:05
Megosztás:

Magyarország barátja és stratégiai partnere Izraelnek az agrárium területén is

A tiszteletre, a tanulásra és a gazdasági együttműködésre építjük agrárkapcsolatainkat Izraellel - jelentette ki Nagy István agrárminiszter, aki csütörtökön Tel-Avivban egyeztetett Avi Dichterrel, Izrael agráriumért és élelmezésbiztonságért felelős tárcájának vezetőjével az Agrárminisztérium (AM) MTI-nek küldött közleménye szerint.
2025. 11. 14. 06:00
Megosztás:

Még mindig a németek uralják a magyar lakáspiacot, de olyanok is vásárolnak, akikre nem is gondolnánk

2024-ben több mint 5%-kal bővült a külföldi lakásvásárlók száma a magyar piacon, bár a 2022-es 8000-től még mindig jelentősen elmaradt a 6600-as szám – mutat rá a KSH. A nem magyar állampolgárok összesen 309 milliárd forintot költöttek el a magyar lakáspiacon tavaly, ezzel a teljes forgalom 6,4%-át generálták.
2025. 11. 14. 05:30
Megosztás:

ENSZ: Egyre nagyobb kihívás a tartós éhezés felszámolása az éhezési válsággócokban

Az ENSZ Élelmezésügyi és Mezőgazdasági Szervezete (FAO) és az ENSZ Világélelmezési Programja (WFP) közös jelentésében az éhezés súlyosbodására figyelmeztetnek 16 élelmezési válsággócban, ami azzal fenyeget, hogy további milliókat sodródhatnak éhínségbe vagy annak küszöbére.
2025. 11. 14. 05:00
Megosztás:

Egymilliárd forintot biztosít a kormány a Hungaroringet övező utak felújítására

Egymilliárd forintból megújul a Hungaroringet övező 3365 méternyi út - mondta a Kulturális és Innovációs Minisztérium (KIM) vezetője csütörtökön Mogyoródon.
2025. 11. 14. 04:30
Megosztás:

Távoli munkavállalás? 6 figyelmeztető jel, hogy a jelölt nem az, akinek mondja magát

Az utóbbi hónapokban újra megjelentek azok az észak-koreai hackercsoportok, amelyek hamis személyazonossággal, távmunkásként próbálnak bejutni nyugati és európai vállalatokhoz – köztük IT- és technológiai cégekhez is. A Google Threat Analysis Group szerint ezek az operátorok több európai országban, köztük Magyarországon is próbálkoztak. A Sophos szakértői szerint a fenyegetés nemcsak informatikai, hanem HR-biztonsági kérdés is.
2025. 11. 14. 04:00
Megosztás: