SAP S/4HANA: biztonsági kihívások, melyeket elkerülni nem, de kezelni lehet

Aki előrelátó, már most elkezdi kialakítani az S/4HANA bevezetési stratégiáját, figyelembe véve, hogy 2027-től a jelenlegi ECC rendszereiket nem fogja támogatni az SAP. Mivel az S/4-re való átállás a vállalat minden szegmensére hatással van, a felkészülés kulcsfontosságú. Ez a stratégiai tervezés jelentős erőforrásokat és szervezést igényel, így a hátralévő idő nem is tűnik olyan hosszúnak. A Deloitte szakértői összeszedték az átállás legnagyobb kockázatait.

Az S/4HANA az SAP újgenerációs platformja, ami technológiailag legalább akkora, ha nem nagyobb változásokat hoz, mint az R/2 verzióról R/3 verzióra váltás 30 évvel ezelőtt, a mainframe rendszerekről a kliens/szerver architektúrára. Az új platform valós idejű adatelemzést és előrejelzést tesz lehetővé egyszerűsített adatstruktúra mellett.

Az átállás a vállalat minden szegmensére hatással van, a stratégiai tervezés pedig jelentős erőforrásokat és szervezést igényel. Az egyik legfontosabb pillére ennek a stratégiának a biztonság és törvényi megfelelősség. „A dolog pozitív oldalát nézve, az S/4HANA átállás lehetőséget ad a vállalatoknak arra, hogy biztonsági, jogosultsági és megfelelősségi szempontból tiszta lappal kezdjenek egy újgenerációs SAP platformon.” – mondta Holenda Balázs, a Deloitte Magyarország technológiai tanácsadás üzletágának igazgatója.

Hogyan érdemes kialakítani az S/4HANA jogosultságokat?

Az S/4HANA jogosultságok bevezetése többféle módon történhet, attól függően, hogy a vállalat mióta, és milyen biztonsági érettséggel használja az SAP rendszert. Alapvetően 3 alapkategória létezik az S/4HANA jogosultságok kialakítására, ha számításba vesszük az újgenerációs SAP felhasználói felület (Fiori) alkalmazhatósági feltételeit:

Meglévő SAP jogosultságok upgrade-je: ebben az esetben a régi SAPGui felület megmarad és nem kerül bevezetésre egyetlen Fiori alkalmazás sem. Ettől függetlenül a funkcionális újdonságokat, az új jogosultsági objektumokat és a jogosultsági ellenőrzéseket tesztelni kell.

Meglévő jogosultságok upgrade-je minimális Fiori használattal: csak azok a Fiori alkalmazások kerülnek bevezetésre, amelyek a cég működése szempontjából elengedhetetlenek és az S/4HANA verzióban már csak Fiori felületen keresztül érhetők el: ilyenek pl. a banki törzsadatok, vagy vámtarifakódok. Ebben az esetben a Fiori konfigurációt el kell végezni, ki kell alakítani a backend szerepköröket, tesztelni kell ezeket a jogosultságokat és ki kell osztani a felhasználóknak.

Az összes üzleti folyamatot és funkcionalitást Fiori szerepkörökre képezik le: a fent említett szükséges jogosultsági és biztonsági konfigurációs feladatok a bevezetésre kerülő Fiori alkalmazások arányában növekednek.

Milyen kihívásokra számítson a bevezetés során?

A Deloitte szakértői szerint minden vállalat szembesülni fog kihívásokkal az S/4HANA rendszer implementálásakor, függetlenül attól, hogy milyen stratégiával alakítja ki a hozzáféréseket. A legfontosabbnak tartott 5 kockázat:

Az S/4HANA jogosultságok kialakítása újszerű megközelítést igényel: mivel az S/4HANA jogosultsági és biztonsági architektúra sok újszerű elemet tartalmaz és a vállalatoknak nincs tapasztalatuk a használatukkal, ezek a struktúrák eddig ismeretlen sérülékenységeket okozhatnak az S/4HANA rendszerben, amiket gondos tervezéssel és rendszerimplementálással kell kezelni. Új jogosultsági és biztonsági stratégiát kell kidolgozni, mivel a megszokott, hagyományos 3 szintű R/3 architektúra megszűnik az összes biztonsági mechanizmusával együtt.

A jogosultsági tervezésnek teljes mértékben üzleti folyamatközpontúnak kell lennie: a szükségszerű tevékenységek („need to know”) elve alapján a Fiori felületnek tükröznie kell, hogy a felhasználónak milyen feladatokat kell elvégezni az S/4HANA környezetben. Ezen jogosultságok kialakítására megfelelő időt és erőforrást kell tervezni. A jogosultságok tervezését, elkészítését és tesztelését célszerű az S/4HANA projekt implementálásakor elvégezni a többi modul bevezetésével párhuzamosan, mert a későbbi jogosultsági újratervezés addicionális költségeket vonhat maga után.

SAP_ALL hozzáférés már nem működik minden S/4HANA funkcióra: a Fiori jogosultságokat mindenképpen testre kell szabni a felhasználó feladatai alapján. Ezt a munkát nem lehet megspórolni, még SAP_ALL jogosultsági profil alkalmazásával sem.

A Fiori jogosultságokat összeférhetetlenségi kockázatoktól mentesen kell megtervezni: biztonsági és audit szempontból kiemelkedő fontosságú az összeférhetetlenségi jogosultságokból („Segregation of Duties” = SoD) eredő kockázatok kezelése. A Fiori katalógusokban (amely a Fiori alkalmazások egy funkcionális halmazának tekinthető) meglévő összeférhetetlenségi kockázatokat érdemes olyan SoD elemző eszközzel támogatni, amellyel nem csak egyszeri állapotfelmérést lehet elvégezni, hanem folyamatosan, és valós időben rendelkezésre áll az S/4HANA katalógusokban, SAP szerepkörökben, illetve a felhasználóknál fellépő összeférhetetlenségi konfliktusok listája. Ilyen eszköz lehet akár egy fejlesztett SoD elemző program, vagy egy teljeskörű GRC alkalmazás SoD elemző komponense (pl. SAP GRC Access Control ARA modulja) is.

Az S/4HANA jogosultsági upgrade nem szakszerű, teljeskörű elvégzése: ha ez a jogosultsági karbantartási folyamat (technikai zsargon szerint az SU25 tranzakció végrehajtása) nem szakszerűen történik, akkor az SAP kódszintű jogosultsági ellenőrzései nem kerülnek beépítésre az S/4HANA platformon és az ECC-ből örökölt, de S/4-ban használhatatlan biztonsági mechanizmusok maradnak érvényben. Ez nem csak biztonsági szempontból kritikus, kezelendő kockázat, hanem az S/4HANA rendszer hatékonyabb felhasználása szempontjából is.

"Tanulnunk kell a korábbi SAP implementációk hibáiból, amikor a biztonsági és jogosultsági kérdéseket legtöbb esetben csak a projekt végén tisztázták és ez végül költséges biztonsági javítást eredményezett, általában audit vizsgálatok következményeként. Azt javasoljuk, hogy ne essenek ugyanebbe a hibába! A biztonság és törvényi megfelelés már a tervezési fázisban kerüljön be az S/4HANA bevezetési stratégiába (security by design). Érdemes tapasztalt tanácsadókat bevonni, akik megfelelő gyakorlattal és technikai eszközökkel rendelkeznek egy átfogó S/4HANA stratégia elkészítéséhez és az S/4 rendszer sikeres bevezetéséhez. Ez a gondos hozzáállás jelentős megtakarítást fog eredményezni az előrelátó vállalatoknál.” – mondta Kálmán György, a Deloitte Magyarország kockázatkezelési tanácsadás üzletágának szenior specialistája.

Magyarország barátja és stratégiai partnere Izraelnek az agrárium területén is

A tiszteletre, a tanulásra és a gazdasági együttműködésre építjük agrárkapcsolatainkat Izraellel - jelentette ki Nagy István agrárminiszter, aki csütörtökön Tel-Avivban egyeztetett Avi Dichterrel, Izrael agráriumért és élelmezésbiztonságért felelős tárcájának vezetőjével az Agrárminisztérium (AM) MTI-nek küldött közleménye szerint.
2025. 11. 14. 06:00
Megosztás:

Még mindig a németek uralják a magyar lakáspiacot, de olyanok is vásárolnak, akikre nem is gondolnánk

2024-ben több mint 5%-kal bővült a külföldi lakásvásárlók száma a magyar piacon, bár a 2022-es 8000-től még mindig jelentősen elmaradt a 6600-as szám – mutat rá a KSH. A nem magyar állampolgárok összesen 309 milliárd forintot költöttek el a magyar lakáspiacon tavaly, ezzel a teljes forgalom 6,4%-át generálták.
2025. 11. 14. 05:30
Megosztás:

ENSZ: Egyre nagyobb kihívás a tartós éhezés felszámolása az éhezési válsággócokban

Az ENSZ Élelmezésügyi és Mezőgazdasági Szervezete (FAO) és az ENSZ Világélelmezési Programja (WFP) közös jelentésében az éhezés súlyosbodására figyelmeztetnek 16 élelmezési válsággócban, ami azzal fenyeget, hogy további milliókat sodródhatnak éhínségbe vagy annak küszöbére.
2025. 11. 14. 05:00
Megosztás:

Egymilliárd forintot biztosít a kormány a Hungaroringet övező utak felújítására

Egymilliárd forintból megújul a Hungaroringet övező 3365 méternyi út - mondta a Kulturális és Innovációs Minisztérium (KIM) vezetője csütörtökön Mogyoródon.
2025. 11. 14. 04:30
Megosztás:

Távoli munkavállalás? 6 figyelmeztető jel, hogy a jelölt nem az, akinek mondja magát

Az utóbbi hónapokban újra megjelentek azok az észak-koreai hackercsoportok, amelyek hamis személyazonossággal, távmunkásként próbálnak bejutni nyugati és európai vállalatokhoz – köztük IT- és technológiai cégekhez is. A Google Threat Analysis Group szerint ezek az operátorok több európai országban, köztük Magyarországon is próbálkoztak. A Sophos szakértői szerint a fenyegetés nemcsak informatikai, hanem HR-biztonsági kérdés is.
2025. 11. 14. 04:00
Megosztás:

Több intézkedéssel támogatja az agrártárca a rövid ellátási láncok megőrzését

A rövid ellátási láncok (REL) nemcsak a hagyományok megőrzését, hanem a modern, tudatos fogyasztói igények kielégítését is szolgálják - jelentette ki Felkai Beáta Olga, az Agrárminisztérium helyettes államtitkára a REL Expo 2025 rendezvény megnyitóján, Jakabszálláson a tárca MTI-nek küldött csütörtöki közleménye szerint.
2025. 11. 14. 03:00
Megosztás:

Brutális többletkedvezmény járhat az áramfogyasztásra: sok család nem is tud róla!

Sokan nem tudják, pedig jelentős, évi 1697 kWh villamosenergia-többletkedvezmény jár azoknak a háztartásoknak, ahol gyógyászati segédeszközt napi rendszerességgel használnak. A kedvezmény az A árszabás keretében érvényesíthető, és minden kedvezményes évben (augusztus 1-jétől a következő év július 31-éig) igénybe vehető. Kinek jár a kedvezmény?
2025. 11. 14. 02:00
Megosztás:

Bitcoin árfolyam zuhanás: Nagybefektetők eladási hulláma nyomta 100 ezer dollár alá a BTC-t

A makrogazdasági hírek sem segítettek – mi áll a hirtelen árfolyamesés mögött?
2025. 11. 14. 01:30
Megosztás:

10.000 ember tud valamit?! Visszatértek a villamos áram egyenletes rész-számlázásra

Az MVM Next Energiakereskedelmi Zrt. okosmérővel rendelkező ügyfelei számára még kényelmesebbé és kiszámíthatóbbá tette az áramdíjak rendezését azzal, hogy ismét elérhetővé vált számukra az egyenletes részszámlázás.
2025. 11. 14. 01:00
Megosztás:

Mi okoz álmatlan éjszakákat? Az idősek legfőbb problémája a ...

Nyolc országban 8000 ember bevonásával térképezte fel az Allianz, hogy mi okoz olyan szorongást, aggodalmat vagy egyszerűen érzelmi nehézséget az egyes generációknak, amely megnehezíti az alvást.
2025. 11. 14. 00:30
Megosztás:

A Hedera ETF a Canary Capital XRP ETF nyomdokaiba lép a Nasdaq-on? – A legjobb kriptovaluta, amit érdemes megvásárolni még a kitörés előtt

A Hedera (HBAR) egyre nagyobb figyelmet kap a kriptovaluta szektorban, különösen mióta ETF-je lendületet kapott a Canary Capital XRP ETF sikeres bevezetését követően. Az intézményi vásárlások – beleértve a Canary HBAR ETF-et – iránti növekvő érdeklődés arra utal, hogy a token egy jelentős árfolyamkitörés küszöbén állhat. Ez különösen figyelemre méltó annak fényében, hogy a HBAR tavaly nyolcszoros árfolyam-emelkedést produkált.
2025. 11. 13. 23:30
Megosztás:

Ezekkel a számokkal nyerhettél a hatos lottón!

A Szerencsejáték Zrt. tájékoztatása szerint a 46. héten megtartott hatos lottó számsorsoláson a következő számokat húzták ki:
2025. 11. 13. 22:30
Megosztás:

Megnyílt az út az örökölt lakások teljes tulajdonához

A Magyar Közlönyben megjelent új kormányrendelet több ponton módosítja az Otthon Start Program (OSP) és a CSOK Plusz támogatott hitelprogramok feltételeit. A változások 2025. november 15-től lépnek hatályba.
2025. 11. 13. 22:00
Megosztás:

Az XRP riválisa, a HBAR 0,18 $-ra esett, miközben a kereskedők visszaesésre készülnek és felerősödtek a hírek egy lehetséges HBAR ETF-ről

A HBAR kedden kissé ingadozó napot zárt, 0,6%-kal 0,1849 $-ra csökkenve, és majdnem elvesztette azt a támaszszintet, amelyet már egy ideje tartani próbál.
2025. 11. 13. 21:30
Megosztás:

A tokenizált betét - tokenized deposit - jelentése és értelmezése a kriptovilágban

A pénz jövője egyre inkább a digitalizáció felé halad – de mit jelent ez valójában? A „tokenized deposit”, vagyis tokenizált banki betét egy olyan újfajta pénzügyi eszköz, amely ötvözi a hagyományos bankrendszer stabilitását a blokklánc-technológia rugalmasságával. Ez az új modell forradalmasíthatja azt, ahogyan a digitális pénz formálódik, és hidat képezhet a jelenlegi bankrendszer és a decentralizált pénzügyi világ között.
2025. 11. 13. 21:00
Megosztás:

A szegénységi mutatók trendjei érdemben nem változtak

A Központi Statisztikai Hivatal (KSH) vezetősége egyeztetést folytatott Mellár Tamás és Tordai Bence országgyűlési képviselőkkel a szegénységi (EU–SILC-) adatokról. A jelenlegi adatrevízió nem magyar sajátosság, az Európai Unió tagállamaiban egyszerre, koordinált módon hajtották végre, az új népszámlálási adatok felhasználásával. Magyarország 2023-ban döntött a felülvizsgálatról. 2025 őszén zárult le a KSH szegénységi adatrevíziója, amely nem változtatta meg érdemben a szegénységi mutatók trendjeit: a szegénység vagy társadalmi kirekesztődés kockázatának kitettek aránya minden évben statisztikai hibahatáron belül, +1,1 és –0,9 százalékpont között változott.
2025. 11. 13. 20:30
Megosztás:

Zalaegerszegen nem emelkednek jövőre a helyi adók

Nem emelkedik jövőre Zalaegerszegen a helyi adók mértéke, a nem lakás célú helyiségeknél kisebb nagyságrendű emelés lesz - közölte csütörtöki sajtótájékoztatóján a város polgármestere.
2025. 11. 13. 20:00
Megosztás:

Vegyesen mozgott a forint csütörtök estére

Vegyesen mozgott a forint a főbb devizákkal szemben csütörtökön kora estére a bankközi devizapiacon reggelhez képest.
2025. 11. 13. 19:30
Megosztás:

35. jubileumát ünnepli jövőre a Művészetek Völgye - Különleges műsorok, titkos karácsonyi nyeremények várják a közönséget

Az ország legnagyobb összművészeti fesztiválja, a Művészetek Völgye 2026-ban július 24. és augusztus 2. között már 35. alkalommal vár mindenkit. A fesztivál első nevei közé több első Völgyező is került a már hazajáró fellépők közé, aki pedig már most biztosítja a helyét annak extra karácsonyi ajándékokkal készülnek a szervezők.
2025. 11. 13. 19:00
Megosztás:

Két Ádám, akik újragondolták a munkaerőpiacot: a Giggle a nagyvállalati foglalkoztatás új korszakát építi

A magyar alapítású startup a nagyvállalati foglalkoztatás egyik legmeghatározóbb szereplőjévé vált. Több mint 1 millió teljesített munkaórával, 160 ezer regisztrált munkavállalóval és több mint 3000 partnercéggel ma már jól látszik, hogy a startup nemcsak a gig economy hazai úttörője, hanem egy likvid, emberközpontú munkaerőpiac megteremtésén dolgozik.
2025. 11. 13. 18:30
Megosztás: