Zahlreiche Fälle aus der Vergangenheit zeigen auf, wie wichtig der Schutz der Daten eines Unternehmens vor Missbrauch und Diebstahl ist. In verschiedenen Bereichen eines Unternehmens kann es des Weiteren aus datenschutzrechtlichen Gründen erforderlich sein, Zugriffe auf bestimmte Daten zu überwachen. So müssen z.B. Banken sicherstellen, dass Zugriffe auf sensible Daten nur durch berechtigte Mitarbeiter durchgeführt werden. Auch in Krankenhäusern muss gewährleistet sein, dass auf Patientenakten nur ein bestimmter Personenkreis Zugriff erhält. Zahlreiche weitere Szenarien sind denkbar, die eine Überwachung definierter Daten erforderlich machen. Grundsätzlich dreht es sich in vielen Fällen um das Recht auf informationelle Selbstbestimmung oder den Schutz der Privatsphäre von Kunden und Patienten. Gesetzlich ist unter Umständen außerdem vorgeschrieben, dass auch Lesezugriffe auf sensible Daten nachweisbar protokolliert werden.

SAP Read Access Logging

Read Access Logging

Die SAP bietet Kunden mit dem Read Access Logging eine technische Möglichkeit die lesenden Zugriffe auf definierte Daten zu protokollieren. Während Änderungen immer schon in den Änderungsbelegen protokolliert wurden, war dies bisher ohne zusätzliche Anwendungen oder kundenindividuelle Entwicklungen für Lesezugriffe nicht der Fall. Read Access Logging ermöglicht eine flexible Konfiguration der Protokollierungsregeln sowie der Aufbewahrungsrichtlinien. Neben einer grundlegenden Auswertungsanwendung besteht außerdem die Möglichkeit über eine Schnittstelle (API) die Protokolle automatisiert auswerten zu lassen. Dabei steht es dem Unternehmen frei die Regeln so zu definieren, dass lediglich der Lesezugriff auf die Daten durch einen Benutzer protokolliert wird oder zusätzlich auch die angezeigten Daten.

Hervorzuheben ist bei dem Read Access Logging Framework, dass die Protokollierungsregeln nicht nur auf Datenbank- oder Feld-Ebene definiert werden können. So ist beispielsweise sogar eine Einschränkung auf Basis des Feldinhalts möglich, um nur Lesezugriffe auf einige definierte Datensätze einer Tabelle zu protokollieren.

In dem Strategieworkshop SAP Berechtigungen entwickeln wir für Sie eine Strategie zur Optimierung der SAP Sicherheit und Reduzierung der Betriebsaufwände.

Voraussetzungen und Einschränkungen für RAL

Eingeführt wurde das Read Access Logging mit dem SAP NetWeaver Application Server (ABAP) 7.40 SP02. SAP gibt in der Liste der bisher für die Lesezugriffsprotokollierung unterstützten Kanäle (Zugriffstechnologien) Remote Function Calls (RFC), Web-Dynpro-Applicationen und Web-Service-Aufrufe an. Dabei können bei RFC-Verbindungen sowohl server- als auch clientseitige Zugriffe protokolliert werden. Bei Web-Service-Aufrufen können außerdem sowohl die Daten der Anfrage als auch die zurückgelieferten Daten überwacht werden. Im Web-Dynpro-Bereich können alle kontextgebundenen Datenelemente überwacht werden. Eine Einschränkung gibt es hier lediglich bei den Elementen der F4-Hilfe, welche nicht mitprotokolliert werden können.

Was in der Zukunft geplant ist

Möglicherweise fragen Sie sich nun, wann die Liste der unterstützten Kanäle erweitert wird. Die SAP gibt an, dass für das SAP NetWeaver AS ABAP 7.40 SP04 bereits fest die Unterstützung eines ABAP-Dynpro-Kanals geplant ist. Weitere Kanäle werden dann ab SP05 folgen.

Planen Sie den Einsatz von Read Access Logging oder setzen Sie das Werkzeug bereits ein? Welche Erfahrungen haben Sie mit Anwendungen zur Lesezugriffsprotokollierung gemacht? Ich freue mich auf Ihre Kommentare und Anregungen.

Sie benötigen Unterstützung in diesem Thema? Informieren Sie sich über unsere Leistungen im Bereich SAP- und IT-Security-Beratung oder stellen kostenlos und unverbindlich eine Anfrage.


Artikel war hilfreichArtikel empfehlen


Dieser Beitrag ist auch als Download verfügbar: