Häufig wird die Gefahr, welche von SAP Standardbenutzern ausgeht unterschätzt. Dabei haben die Benutzer DDIC, SAP*, SAPCPIC und TMSADM teilweise weitreichende Berechtigungen und können nach einer kurzen Recherche im Internet auch von weniger IT-affinen Anwendern für den Zugriff auf geschäftskritische Systeme verwendet werden. Dabei kann in besonders kritischen Fällen ein hoher materieller und immaterieller Schaden der Preis für die Verwendung von Standardkennwörtern sein.

Demo im System

Unbefugte Systemzugriffe können durch einfache Sicherheitsmechanismen enorm erschwert und sogar gänzlich verhindert werden. Werden die SAP Standardbenutzer DDIC, SAP*, SAPCPIC und TMSADM betrachtet, dann ist es bereits ausreichend, zunächst die Kennwörter der Benutzer zu ändern. Des Weiteren sollten nicht benötigte SAP-Standardbenutzerkonten selbstverständlich gesperrt sein. Als Teil einer Serie werde ich in diesem Blog-Beitrag zunächst erläutern, wie Sie prüfen können, ob die systemweit existierenden SAP-Standardbenutzer noch über die Standardkennwörter verwendet werden können.

Unser E-Book zu SAP GRC

E-Book SAP GRC

Roadmap zur Einführung Ihrer individuellen SAP GRC-Lösung - warum GRC mehr als nur lästige Pflicht ist.

Abzusichernde Standardbenutzer in SAP-Systemen

Benutzer Standardkennwort Beschreibung
DDIC 19920706 Der Benutzer wird im Standard in den Mandanten 000 und 001 erstellt. Er wird üblicherweise z.B. für Installationen und Aktualisierungen verwendet.
SAP* 06071992
bzw. PASS
Der Benutzer wird im Rahmen der System-Installation in allen Mandanten erstellt. Ihm ist das SAP_ALL-Profil zugewiesen. Wenn der Benutzer gelöscht wird, ist ggf. noch ein Zugriff mit dem Standardkennwort “PASS” möglich.
SAPCPIC ADMIN Der SAPCPIC-Benutzer wird während der System-Installation erstellt. Ihm ist das Profil S_A.CPIC zugewiesen, welches die Verwendung von RFC-Verbindungen erlaubt.
TMSADM PASSWORD Dieser Benutzer wird erstellt, wenn das Change and Transport Management (CTS) eingerichtet wird. Ihm ist das Profil S_A.TMSADM zugewiesen. Der Benutzertyp dieses Benutzers ist “Kommunikation”.
EARLYWATCH SUPPORT Der EARLYWATCH-Benutzer wird im Mandanten 066 während der System-Installation erstellt und kann von der SAP für Remotezugriffe verwendet werden.

Überprüfung der SAP Standardbenutzer

Transaktion: SA38 bzw. SE38
Programm:
RSUSR003

Schritt 1. Rufen Sie zunächst entweder die Transaktion SA38 (ABAP: Programmausführung) oder die Transaktion SE38 (ABAP Editor: Einstieg). Führen Sie dort das Programm RSUSR003 aus.

Abbildung 1: Oberfläche der Transaktion SE38

Abbildung 1: Oberfläche der Transaktion SE38

Schritt 2. Je nachdem, wie aktuell Ihre System-Installation ist, werden Sie gebeten Parameter für die Listaufbereitung einzugeben. Deselektieren Sie hier bitte das Auswahlfeld “Profilparameter anzeigen”. Die übrigen Parameter sind optional. Klicken Sie nun auf die Ausführen-Schaltfläche (F8).

Abbildung 2: Auswahloptionen des Reports RSUSR003

Abbildung 2: Auswahloptionen des Reports RSUSR003

Ergebnis der SAP Standardbenutzer-Analyse

In der unten dargestellten Tabelle wird nun das Ergebnis des Programms RSUSR003 aufgelistet. In der Liste finden Sie Informationen zum Kennwortstatus sowie den Status und den Grund einer möglichen Benutzersperre.

Im Idealfall sieht Ihr Ergebnis aus, wie in dem ersten der beiden unten dargestellten Screenshots. Sollten jedoch einzelne Felder rot dargestellt werden (siehe zweiter Screenshot unten), dann besteht möglicherweise Handlungsbedarf.

Abbildung 3: Ergebnis des Reports RSUSR003 - Idealfall

Abbildung 3: Ergebnis des Reports RSUSR003 – Idealfall

Abbildung 4: Ergebnis des Reports RSUSR003 - Offene Punkte

Abbildung 4: Ergebnis des Reports RSUSR003 – Offene Punkte

Bitte zögern Sie nicht, Fragen und Feedback in den Kommentarbereich zu schreiben.

Sie benötigen Unterstützung in diesem Thema? Informieren Sie sich über unsere Leistungen im Bereich SAP- und IT-Security-Beratung oder stellen kostenlos und unverbindlich eine Anfrage.


Artikel war hilfreichArtikel empfehlen


Dieser Beitrag ist auch als Download verfügbar: