Resumen de expectativas de seguridad
| Expectativas de seguridad |
|---|
|
Expectativas de seguridad
Requisitos para la protección de datos confidenciales:
Una empresa debe cumplir determinados requisitos legales en función de su país de operación. Estos incluyen, por ejemplo, leyes de protección de datos (datos personales, estado familiar, enfermedades, etc.) o protección de empleados.
Una empresa debe poder cumplir con los acuerdos y requisitos de socios y proveedores, y garantizar su implementación.
Una empresa debe publicar y hacer cumplir las políticas de seguridad para que se pueda establecer y mantener un entorno seguro. Esto se aplica tanto a los datos utilizados externamente como a los datos utilizados internamente.
Relación coste-beneficio
Hay un gran número de posibles amenazas. La seguridad perfecta solo se puede lograr con la asignación multidimensional de autorizaciones. Sin embargo, los beneficios obtenidos de esta manera a menudo no son relativos a los costes incurridos.
Con algunos valores, es más barato reemplazar una pérdida que proteger los datos a un gran costo. Por lo tanto, una empresa debería concentrarse en áreas en las que se pueda obtener un beneficio claro a través de este gasto. Esto ahorra inversiones innecesarias de tiempo y dinero.
Es imposible garantizar una seguridad completa contra todas las amenazas potenciales. Por lo tanto, una empresa debe ser capaz de sopesar los riesgos extraordinarios de una amenaza contra los costes de un sistema de seguridad.
Obstrucción de los procesos empresariales
Es desventajoso si los procesos empresariales se controlan con autorizaciones hasta tal punto que casi todas las llamadas provocan un mensaje de error. Una situación de este tipo no es favorable para los procesos de una empresa.
La asignación de autorizaciones debe estructurarse de forma clara para el administrador, utilizando un número menor de roles. Si esto no se hace, a menudo es difícil eliminar las obstrucciones no deseadas a los procesos empresariales en autorizaciones complejas y anidadas. Esto solo se puede evitar con una estructura transparente. Sin embargo, si se producen problemas, solo de esta manera se pueden encontrar los lugares que se deben actualizar.

Al desarrollar un concepto de seguridad, primero debe determinar qué desea hacer seguro. ¿Qué activos fijos deben protegerse? ¿A qué categorías pertenecen estos activos (por ejemplo: hardware, software, datos, personas)? Al asignar activos a categorías, tenga en cuenta las consecuencias de perder estos activos. Al calcular el valor de los activos fijos, por ejemplo, debe tener en cuenta la pérdida de valor debido a la depreciación, los daños o el robo.
También debe determinar lo que desea para proteger sus activos. ¿Cuáles son los peligros potenciales? Las fuentes de peligro podrían ser, por ejemplo, la tecnología, el medio ambiente o las personas.
Personas: Empleados importantes que dejan la empresa, empleados insatisfechos o sin experiencia. Hackers con intención criminal.
Tecnología: Errores de procesamiento (causados por aplicaciones o sistemas operativos), virus, interrupción del suministro de energía, fallo de hardware.
Medio ambiente: Fuego, inundación, polvo, terremotos.
Una vez que haya identificado sus activos y las posibles fuentes de peligro, puede desarrollar mecanismos de seguridad. Debe determinar una medida de protección adecuada para cada fuente de peligro. Estas medidas también deben asignarse a diferentes categorías (por ejemplo: organizativa, técnica, medioambiental).
Medidas organizativas; Capacitación, política de seguridad interna, procedimientos, roles, responsabilidades.
Medidas técnicas: Inclusión de la electrónica para los controles (routers). Autorizaciones de acceso para sistemas y datos.
Las medidas medioambientales protegen los componentes del sistema físico contra las fuentes naturales de peligro.

Los sistemas SAP se hacen seguros en una variedad de niveles. Cada nivel tiene sus propios mecanismos de protección.
Para evitar el acceso no autorizado al sistema, por ejemplo, se proporcionan mecanismos de control de acceso al sistema y a los datos a nivel de aplicación.
Al proteger un sistema SAP, debe tener en cuenta lo siguiente:
La seguridad debe aplicarse a todos los niveles, ya que la seguridad general depende de la parte más débil.
Por lo tanto, un concepto de autorización complejo es solo un aspecto de un concepto de seguridad general.
Este curso trata solo los mecanismos de seguridad a nivel de aplicación. Los otros niveles se cubren en los cursos de SAP ADM950 y ADM960.



