SAP RFC
SAP RFC (Remote Function Call) ist ein proprietäres Protokoll, das zur Kommunikation und zum Datenaustausch zwischen SAP-Systemen und externen Anwendungen dient. Für SAP-Sicherheitsteams ist es von entscheidender Bedeutung, diese Verbindungen abzusichern, da falsch konfigurierte oder mit zu weitreichenden Berechtigungen versehene RFCs Angreifern einen direkten Weg eröffnen, Betriebssystembefehle auszuführen, sensible Daten zu extrahieren und Zugriffskontrollen von Anwendungen zu umgehen. Die Absicherung dieses Protokolls erfordert eine kontinuierliche Überwachung des Schnittstellenverkehrs, anstatt sich ausschließlich auf statische Firewall-Regeln zu verlassen.
So sichern Sie SAP-RFC-Verbindungen
Die Absicherung von SAP-RFC-Verbindungen erfordert eine kontinuierliche Überwachung des Datenverkehrs auf Anwendungsebene, um unbefugte Remote-Ausführungen zu erkennen. Verlässt man sich ausschließlich auf herkömmliche Perimeter-Sicherheitsmaßnahmen, sind miteinander vernetzte Geschäftsprozesse gegenüber internen Pivoting-Angriffen und lateraler Bewegung völlig ungeschützt.
Voraussetzungen
- Eine vollständige Übersicht über alle aktiven RFC-Ziele und die ihnen zugeordneten Benutzerberechtigungen.
- Eine spezialisierte SAP platform zur Erkennung von Bedrohungen, die platform , proprietäre SAP-Protokolle zu entschlüsseln.
- Ein baseline normalen, zulässigen Machine-to-Machine-Datenverkehr.
Der Sanierungsablauf
- Verbindungsanalyse: Führen Sie einen Scan der SAP-Landschaft durch, um alle konfigurierten RFC-Ziele zu identifizieren und alle Verbindungen zu kennzeichnen, die Konten mit weitreichenden Berechtigungen wie SAP_ALL verwenden.
- Zugriffsbeschränkung: Setzen Sie das Prinzip der geringsten Berechtigungen durch, indem Sie den Benutzern der RFC-Kommunikation weitreichende Berechtigungen entziehen und ihren Zugriff streng auf die erforderlichen Funktionsmodule beschränken.
- Aktive Verkehrsüberwachung: Setzen Sie Lösungen zur kontinuierlichen Überwachung ein, um den RFC-Verkehr in Echtzeit zu analysieren und Anomalien oder bekannte Exploit-Signaturen zu erkennen.
- Automatische Reaktion: Konfigurieren Sie die platform das Security Operations Center (SOC) automatisch benachrichtigt wird, wenn ein nicht autorisiertes Remote-Funktionsmodul ausgeführt wird.
Überprüfungsschritt
Führen Sie mithilfe eines Testskripts von einem Nicht-Produktionssystem aus einen kontrollierten, nicht autorisierten RFC-Aufruf durch, um zu überprüfen, ob die platform eine Warnmeldung auslöst und die Ausführung blockiert.
Häufig gestellte Fragen
Warum sind SAP-RFCs ein bevorzugtes Ziel für Angreifer?
Diese Verbindungen stützen sich häufig auf gespeicherte Anmeldedaten und Dienstkonten mit weitreichenden Berechtigungen, um Geschäftsprozesse zu automatisieren. Wenn ein Angreifer ein verbundenes System kompromittiert, kann er die bestehende RFC-Vertrauensbeziehung nutzen, um direkt in die zentrale ERP-Umgebung vorzudringen, ohne dabei herkömmliche Anmeldewarnungen auszulösen.
Können herkömmliche Firewalls den SAP-RFC-Datenverkehr schützen?
Herkömmliche Firewalls überprüfen lediglich Daten auf Netzwerkebene und können die proprietären Nutzdaten innerhalb einer RFC-Verbindung nicht auslesen. Unternehmen müssen spezielle Tools wie Onapsis Defend einsetzen, um Einblick in die tatsächlich ausgeführten Befehle auf Anwendungsebene zu erhalten.
Wie führen Unternehmen Sicherheitsaudits für SAP-RFC durch?
Unternehmen nutzen automatisierte Bewertungstools wie Onapsis Assess, um die Konfigurations- und Berechtigungseinstellungen aller RFC-Ziele kontinuierlich zu überprüfen. Dadurch wird sichergestellt, dass neue Verbindungen den Sicherheitsrichtlinien des Unternehmens entsprechen und keine unbeabsichtigten Sicherheitslücken verursachen.
