Assess Onapsis

Herunterladen

Risikomanagement der nächsten Generation für geschäftskritische SAP-Anwendungen. 

Erkennen und priorisieren Sie Risiken in Ihrer gesamten SAP-Landschaft mithilfe einer KI-gestützten kontextbezogenen Analyse und Echtzeit- threat intelligence. Konzentrieren Sie sich auf das Wesentliche, beschleunigen Sie die SAP-Absicherung und nutzen Sie bewährte Anwendungsintelligenz, um die sich entwickelnde agentenbasierte Sicherheitsorchestrierung voranzutreiben.

Geschäftskritische SAP-Anwendungen sind die Kernkomponenten moderner Unternehmen und unterstützen Prozesse in den Bereichen Finanzen, Lieferkette und Personalwesen. Da SAP-Landschaften jedoch zunehmend miteinander und mit dem „ cloud “ vernetzt sind, vergrößert sich ihre Angriffsfläche – und damit auch das Risiko, das Unternehmen bewältigen müssen. KI-gestützte Scan-Tools beschleunigen die Erkennung von Schwachstellen, während Angreifer zunehmend Schwachstellen auf Anwendungsebene ins Visier nehmen, um sich direkten Zugang zu sensiblen Unternehmensressourcen zu verschaffen. Sicherheitsteams benötigen eine Möglichkeit, relevante SAP-Risiken von irrelevanten Meldungen zu unterscheiden und schnell sowie präzise zu reagieren.

Das herkömmliche, auf Patches ausgerichtete Schwachstellenmanagement erschwert dies. Die Sicherheitsrisiken bei SAP gehen weit über fehlende Patches hinaus und umfassen Fehlkonfigurationen, Berechtigungs- und Benutzereinstellungen, benutzerdefinierten Code sowie weitere Probleme auf Anwendungsebene. Sicherheitsteams müssen diese Probleme im Kontext ihrer spezifischen Umgebung und der Vorgehensweisen von Angreifern bei SAP-Anwendungen verstehen, um zu wissen, welche Schwachstellen vorrangig behoben werden müssen. Ohne diesen Kontext wird die Priorisierung schwierig und die Behebung der Schwachstellen verzögert sich. 

Onapsis „ Assess “ schließt diese Lücke gezielt mit speziell für SAP entwickelten Informationen zu Sicherheitsrisiken. Basierend auf Erkenntnissen aus „ Onapsis Research Labs “ bietet „ Assess “ umfassende Transparenz über die gesamte SAP-Landschaft und kombiniert kundenspezifische Umgebungskontexte mit Echtzeit- threat intelligence , um die wichtigsten Sicherheitsrisiken zu identifizieren. Vertrauenswürdige, hochpräzise Erkenntnisse und genaue, umsetzbare Anleitungen helfen InfoSec- sowie IT-/Basis-Teams dabei, sich auf Prioritäten abzustimmen, Abhilfemaßnahmen zu beschleunigen und Anwendungs- sowie Benutzerkonfigurationen systematisch abzusichern. Dieselben Informationen bilden die Grundlage für die sichere Integration von SAP in neue agentenbasierte Sicherheits- und Orchestrierungs-Workflows.

So Assess Onapsis Assess

Assess führt Scans mit voreingestellten und anpassbaren Richtlinien und Modulen durch, die Assets auf eine umfassende und regelmäßig aktualisierte Liste bekannter Probleme überprüfen, darunter fehlende Patches, unsichere oder fehlerhafte Konfigurationen, risikobehaftete Benutzerberechtigungen sowie Probleme in bereitgestelltem benutzerdefiniertem Code*. Mit jeder lizenzierten Version von „ Comply “pack kann „ Assess “ Scans zur Einhaltung der allgemeinen IT-Kontrollen im Zusammenhang mit verschiedenen Vorschriften und Rahmenwerken durchführen, wie beispielsweise Sarbanes-Oxley, DSGVO und NIST. Benutzerdefinierte Richtlinien und Module ermöglichen die Anpassung an Unternehmensrichtlinien und Best Practices. Die Ergebnisse werden in einem einzigen Dashboard angezeigt, um Risiken zu priorisieren und Maßnahmen zu deren Minderung zu ermitteln. Zu jedem identifizierten Problem gibt es eine Erläuterung der geschäftlichen Auswirkungen, des Schweregrads, der kontextbezogenen Risikobewertung sowie der Schritte zur Behebung. 

Sicherheit und Compliance

Die höchste Priorität von Onapsis gilt der Sicherheit unserer Software sowie der Vertraulichkeit, Integrität und Verfügbarkeit der Kundendaten, die über diese Software übertragen werden. Wir integrieren die strengstmöglichen Sicherheitsmaßnahmen in unseren Softwareentwicklungszyklus (SDLC) sowie in die Ebenen Betriebssystem, Datenbank, Websicherheit und Protokollierung unserer Produkte.  Onapsis beauftragt akkreditierte, unabhängige Prüfungsunternehmen, die unseren SDLC-Prozess geprüft haben, und wir verfügen über die folgenden Zertifizierungen: ISO 9001, ISO 20243:2018, ISO 27001:2013, SOC 1 Typ 1/2, SOC 2 Typ 1/2 und das Veracode Verified Program. Unsere Anforderungen an Produktdesign und -entwicklung orientieren sich am OWASP-ASVA-v4-Framework oder anderen branchenüblichen Richtlinien.

Bereitstellungsoptionen

Onapsis Assess vor Ort, in Ihrer cloud (alle gängigen cloud werden unterstützt) oder in der cloud als SaaS bereitgestellt werden. Die für die einzelnen Bereitstellungsarten erforderlichen technischen Komponenten sind in Tabelle 2 aufgeführt.

Onapsis Professional Services

Erreichen Sie Ihre Geschäftsziele in jeder Phase Ihrer Entwicklung. Das umfassende Angebot an professionellen Dienstleistungen von Onapsis zielt auf Folgendes ab:

  • Umsetzung: Ein Ansatz mit paarweiser Bereitstellung zur Beschleunigung der Wertschöpfung
  • Ausbildung: Wissen, das Teams benötigen, um unser Unternehmen erfolgreich zu führen platform
  • Optimierung: Kontinuierliche Verbesserung und Ausrichtung auf die geschäftlichen Anforderungen ermöglichen
  • Verwaltung: Ressourcenengpässe abbauen

Lizenzierung

Onapsis Assess wird als Jahresabonnement lizenziert, dessen Preis sich nach der Anzahl und Art der Zielsysteme richtet. Die Lizenzen umfassen:

  • Assess für ABAP*/JAVA/BOBJ-Systeme
  • Assess für SAP-HANA-Systeme 
  • Assess für „ SAP BTP “ (inkl. „ Cloud “-Konnektor)
  • Assess für SAProuter
  • Assess for SAP SuccessFactors 
  • Assess für den SAP Web Dispatcher

Das Abonnement umfasst den Zugriff auf alle für die jeweilige Softwarelizenz verfügbaren Updates, technischen Support sowie einen persönlichen Kundenbetreuer. 

*Onapsis Assess für ABAP bietet derzeit zwei Lizenzstufen an – Assess und Assess Baseline . Die Lizenz „ Assess “Baseline zielt darauf ab, Kunden dabei zu unterstützen, ihren Exposures-Management-Prozess schnell und einfach in Gang zu bringen, indem sie Probleme angeht, die mit der offiziell veröffentlichten SAP-Sicherheitsvorlage Baseline im Einklang stehen und durch die Erkenntnisse des Onapsis Research Labs gestützt werden.

Erweitern und optimieren Sie Ihre Assess mit zusätzlichen Premium-Funktionen:

  • Assess für Code: Diese Lösung wird als Jahresabonnement auf Basis der Anzahl der Zielsysteme lizenziert und bietet Zugriff auf Schwachstellenscans für Probleme in benutzerdefiniertem Code, der in der Produktion eingesetzt wird. InfoSec-Teams erhalten den dringend benötigten Einblick in Sicherheitsprobleme innerhalb des benutzerdefinierten Codes sowie einen umfassenderen Überblick über die Angriffsfläche der SAP-Anwendung.
  • Comply Packs: Diese Richtlinien packs , die als Jahresabonnement basierend auf der Anzahl der Zielsysteme lizenziert werden , bieten maßgeschneiderte, reibungslose Audit- packs , die die allgemeinen IT-Kontrollen von ERP-Systemen automatisch anhand verschiedener regulatorischer Anforderungen prüfen und so Tausende von Stunden manueller Arbeit einsparen.  Zu den verfügbaren Richtlinien gehören Sarbanes-Oxley (SOX), Datenschutz (DSGVO), NIST/ISO (ISO 27001, NIST 800-53, NIST 800-171), NERC CIP und PCI. 
  • Threat Intel Center: Diese Abonnementlizenz gewährt Zugriff auf eine zentralisierte Datenbank mit neuen und laufenden Bedrohungsinformationen ( threat research ) sowie Informationen zum Verhalten von Angreifern – direkt aus dem „ Onapsis Research Labs “ innerhalb der Onapsis- Platform. Erhalten Sie aussagekräftige Übersichten über die neuesten Angriffskampagnen, Beobachtungen aus den Onapsis-Honeypots und Bedrohungsaktivitäten, monatliche „Patch Tuesday“-Analysen und vieles mehr. Darüber hinaus erhalten Sie einen sofortigen Überblick über die Gefährdung Ihres Unternehmens durch eine konsolidierte Ansicht der betroffenen Ressourcen und potenziellen Indikatoren für Kompromittierung (Indicators of Compromise)^.

Die Onapsis Platform

Onapsis Assess ist ein Drittel der Onapsis- Platform. Die Platform bietet ein umfassendes Management der Angriffsfläche für ERP-Landschaften mit Schwerpunkt auf geschäftskritischer Anwendungssicherheit, die direkt auf miteinander verknüpfte Risiken abzielt – Risikobewertung, Bedrohungsüberwachung, Automatisierung der Compliance und Tests der Anwendungssicherheit.

Onapsis ist stolz darauf, als einziger Anbieter von Anwendungssicherheit und Compliance- platform n in das „SAP Endorsed Apps“-Programm aufgenommen worden zu sein. 

Tabelle 1: Funktionen und Vorteile von Onapsis „ Assess “

BeschreibungVorteile
Agentenloses ScannenDie Onapsis Unified Appliance, die vor Ort oder in der „ cloud “ bereitgestellt wird, ermöglicht eine umfassende Überprüfung der Ressourcen auf System-, Anwendungs- und Codeebene und analysiert Systemschwachstellen, ohne die Systemleistung zu beeinträchtigen.
Sofort einsatzbereite Schwachstellensuche Tausende von Schwachstellenprüfungen sind sofort einsatzbereit und nach Zielsystemen in Standardrichtlinien zusammengefasst, sodass eine umfassende Schwachstellenanalyse Ihrer geschäftskritischen Anwendungen möglich ist, darunter auch Komponenten wie SAProuter, SAP Web Dispatcher, SAP Business Technology Platform (BTP) und der Cloud -Connector.
Erstellung benutzerdefinierter Richtlinien* Benutzer können benutzerdefinierte Richtlinien erstellen, um genau die Sicherheitsüberprüfungen einzubeziehen, die ihren Anforderungen entsprechen.
Standard- und benutzerdefinierte Schwachstellenprüfungen*Onapsis bietet vordefinierte Schwachstellenprüfungen, sogenannte Module, ermöglicht aber auch die Definition benutzerdefinierter Prüfungen. 
Zentrales DashboardZeigt Daten und Trends aus den letzten Scans an und bietet grafische Darstellungen, die einen schnellen Überblick über Systemprobleme ermöglichen.
SAP-Notes-KommandozentraleBietet eine zentralisierte Verwaltung und dynamische Übersichten über den Implementierungsstatus von SAP-Notizen in der gesamten Landschaft. Diese gezielte Transparenz beschleunigt die Patch-Installation, da sie es den Kunden erleichtert, den Umfang der Patch-Maßnahmen zu ermitteln, Prioritäten zu setzen, Aufgaben zuzuweisen und die Ergebnisse zu überprüfen.
Kontextbezogene RisikobewertungJedes Vorfallereignis wird mit einer multifaktoriellen Risikobewertung versehen, um die Priorisierung zu erleichtern. Die Risikobewertung basiert auf verschiedenen Merkmalen des Vorfalls, darunter Schweregrad, Rolle des Assets, Alter, Kategorie, Verfügbarkeit eines öffentlichen Exploits sowie die Frage, ob derzeit eine Abhilfemaßnahme control über Onapsis Defend vorhanden ist. 
Leitfaden zu Risiken und AbhilfemaßnahmenAusführliche Erläuterungen zu den geschäftlichen Auswirkungen der in den einzelnen Systemen festgestellten Probleme, zusammen mit einer entsprechenden Risikobewertung und einer Schritt-für-Schritt-Anleitung zur Behebung, beschleunigen die Problemlösung.
Integrierte Arbeitsabläufe und ITSM-IntegrationDie integrierte Workflow-Funktion ermöglicht die Zuweisung und Annahme von Problemen entweder manuell oder über eine automatisierte Workflow-Engine. Durch die Integration mit IT-Service-Management-Tools können Tickets automatisch erstellt werden, was eine schnellere Fehlerbehebung ermöglicht.
Onapsis Agentic GatewayEine standardisierte Schnittstelle auf Basis des Model Context Protocol, die es vom Unternehmen genehmigten KI-Agenten (z. B. Microsoft Copilot, Anthropic Claude, Google Gemini, OpenAI ChatGPT und maßgeschneiderten Agenten) ermöglicht, sicher auf die vertrauenswürdigen, deterministischen Anwendungsdaten von Onapsis zuzugreifen und agentenbasierte Workflows für die autonome Sicherheit und Compliance von SAP-Anwendungen zu unterstützen.
BeschreibungVorteile
Exportierbare ManagementberichteZusammenfassende Berichte veranschaulichen die aktuelle Risikosituation, die Entwicklung im Zeitverlauf sowie die Maßnahmen zur Risikominderung, wodurch die Ergebnisse des Risikomanagements leichter an die Beteiligten im gesamten Unternehmen weitergegeben werden können.
Benutzerdefinierte BerichteErstellen Sie über die Onapsis Platform benutzerdefinierte Berichte, um Informationen zu Trends und Bewertungen der Risikosituation weiterzugeben.
Onapsis Security AdvisorDiese Funktion nutzt KI sowie die Sicherheitsdaten und das Fachwissen von Onapsis aus über 17 Jahren und fungiert als personalisierter „ security advisor “, der darauf ausgelegt ist, die Effizienz der Risikominderung zu maximieren. Durch die Verfolgung der Fortschritte im Zeitverlauf und den Vergleich der Sicherheitslage mit Echtzeit-Benchmarks anderer Unternehmen erhalten Sicherheitsverantwortliche einen klaren Überblick über ihren aktuellen Stand. Entscheidend ist, dass der Berater genau die Maßnahmen mit hoher Wirkung identifiziert, die zur Beseitigung kritischer SAP-Sicherheitslücken erforderlich sind, und so sicherstellt, dass die Teams ihre Anstrengungen dort konzentrieren, wo sie die schnellste und effizienteste Risikominderung erzielen.
Onapsis Research Labs Threat Intelligence   Die Schwachstellenprüfungen werden regelmäßig aktualisiert und ergänzt, basierend auf den neuesten Untersuchungsergebnissen der Onapsis Research Labs.
Premium-Zusatzlizenz: Assess CodeErweitert die Schwachstellensuche auf benutzerdefinierten Code, der in der Produktion eingesetzt wird. Dadurch erhalten Sicherheitsteams einen umfassenderen Überblick über die Angriffsfläche ihrer SAP-Anwendungen.
Premium-Zusatzlizenz: Onapsis Comply packsErgänzt die Scan-Engine „ Assess “ um maßgeschneiderte, reibungslose SAP-Audit- packs en, um ITGCs automatisch anhand gängiger regulatorischer Rahmenwerke zu prüfen.   
Premium-Zusatzlizenz: Threat Intel Center*Bietet eine regelmäßig aktualisierte und zentralisierte Bibliothek mit neuen und laufenden „ threat research “ sowie Informationen zum Verhalten von Angreifern – direkt aus dem „ Onapsis Research Labs “ innerhalb des Onapsis „ Platform “. Das „Threat Intel Center“ liefert aussagekräftige Übersichten über die neuesten Angriffskampagnen, Beobachtungen aus den Onapsis-Honeypots und Bedrohungsaktivitäten, monatliche „Patch Tuesday“-Analysen und vieles mehr. Zudem bietet es einen sofortigen Überblick über die Gefährdung Ihres Unternehmens mit einer konsolidierten Ansicht der betroffenen Ressourcen und potenzieller Indikatoren für eine Kompromittierung^. Mit dem Threat Intel Center erhalten Sie in Echtzeit Einblick darin, worauf Angreifer derzeit aktiv abzielen und wo Sie gefährdet sind, sodass Sie genau wissen, worauf Sie Ihre Bemühungen konzentrieren müssen. 

Tabelle 2: Komponenten und Beschreibung der Onapsis- Assess -Technologie

Technologische Komponente und BeschreibungDetails
Unterstützung geschäftskritischer Systeme Alle SAP-Anwendungen, die ausgeführt werden: SAP NetWeaver – ABAP, SAP NetWeaver – Java, SAP HANA-Datenbank, SAProuter, SAP SuccessFactors, SAP Business Objects (BOBJ), SAP Business Technology Platform s (BTP), SAP- Cloud -Connector, SAP Web Dispatcher
Onapsis Unified Appliance: Bietet die Verwaltungs- und Berichtsschnittstelle für die Onapsis- Platform. Jede Appliance unterstützt bis zu 200 Zielobjekte (z. B. SAP-SIDs). Kann vor Ort oder in der „ cloud “ bereitgestellt werden. 



Anforderungen für die Standardbereitstellung^:
Unterstützt: bis zu 200 Zielressourcen (z. B. SAP-SIDs) vCPU: 16 Kerne Arbeitsspeicher: 64 GB Auslagerungsspeicher: 32 GB Speicherplatz: 200 GB
^Die Dimensionierung kann je nach Umfang Ihrer SAP-Umgebung nach oben oder unten angepasst werden
Onapsis „ Platform “-Connector: Eine schlanke Architektur im Stil des „ cloud “-Connectors ermöglicht eine sichere, agentenlose Überwachung über isolierte Netzwerksegmente hinweg, ohne dass ressourcenintensive virtuelle Maschinen erforderlich sind. Betriebssystem: Enterprise Linux über RPM-Paket
CPU: 1x vCPU RAM: mindestens 0,5 GiB Speicherplatz: Aufgrund des geringen Platzbedarfs keine besonderen Anforderungen an den Speicherplatz 
Virtualisierungstechnologie: Die Onapsis Unified Appliance wird als vollständig eigenständiges Paket geliefert, das sowohl das Betriebssystem OpenSUSE als auch die Onapsis-Lösung enthält. Ein zusätzliches Betriebssystem ist nicht erforderlich. 
Erhältlich in den folgenden Formaten:▪ Lokale Installation: OVA-Datei (Open Virtualization Appliance)▪ Bereitstellung auf „ Cloud “: Cloud – natives Maschinen-Image
Unterstützte „ cloud “-Plattformen: Amazon Web Services (AWS), Microsoft Azure und Google Cloud Platform (GCP)
Browserkompatibilität Unterstützte Browser: Google Chrome* Microsoft Edge
Mozilla Firefox
Apple Safari *empfohlen