Optimieren Sie Ihre SAP-Umgebung: So arbeiten Onapsis und native SAP-Tools besser zusammen
Die nativen SAP-Tools sorgen dafür, dass Ihre Systeme laufen; Onapsis sorgt dafür, dass sie sicher sind. Erfahren Sie, wie die Kombination Ihrer nativen SAP-Funktionen mit der einzigen von SAP empfohlenen Anwendungssicherheits platform e vollständige Transparenz, automatisierte Fehlerbehebung sowie umfassende Sicherheit und Compliance in Ihrer gesamten SAP-Landschaft gewährleistet.

SAP und Onapsis spielen beide eine entscheidende Rolle beim Schutz Ihres Unternehmens
Eine häufig gestellte Frage unter SAP-Basis- und IT-Verantwortlichen lautet: „Wenn wir bereits über integrierte SAP-Tools wie den SAP Solution Manager (SolMan), SAP Focused Run (FRUN) oder das SAP ABAP Test Cockpit (ATC) verfügen, warum brauchen wir dann auch noch Onapsis?“
Die Antwort liegt darin, die unterschiedlichen Entwicklungsziele der einzelnen platform zu verstehen:
- Die nativen SAP-Tools sind in erster Linie darauf ausgelegt, den Betrieb und die Verfügbarkeit zu unterstützen: Die nativen Dienstprogramme (SolMan, Focused Run, EarlyWatch, ATC) wurden vor allem für SAP-Basis-Administratoren entwickelt und konzentrieren sich auf die Systemverfügbarkeit, die Leistungsüberwachung, das Transportmanagement und die Kontinuität des Lebenszyklus.
- Onapsis wurde speziell für Cybersicherheit und Risikomanagement im SAP-Umfeld entwickelt: Die Lösung wurde gezielt darauf ausgelegt , Cybersicherheits-, SAP-Sicherheits-, GRC- und Audit-Teams zusammenzuführen. Onapsis bietet proaktives Risikomanagement, Zero-Day- threat intelligence, die Überwachung von Exploits und Bedrohungen, mehrsprachige Code-Scans zur Überprüfung von Sicherheit und Compliance, automatisierte Risikopriorisierung sowie digitale Forensik.
Anstatt Ihre Ihre bestehenden SAP-Investitionen zu ersetzen, ergänzen sich Onapsis und SAP gegenseitig. Direkt in Ihre nativen SAP-Frameworks integriert, wandeln sie gemeinsam komplexe technische Basis-Daten in verwertbare Cybersicherheitsinformationen um.
Strategischer Überblick: Die Funktionsübersicht „Better Together“
| Fokus | Wichtige Komponenten und Funktionen | |
|---|---|---|
| SAP-EIGENE TOOLS | Anwendungslebenszyklus, Verfügbarkeit und Betriebszeit | Solution Manager / Focused Run (ALM & Transport-Workflow) ABAP Test Cockpit (ATC) (Native Testing Framework) |
| ONAPSIS PLATFORM | Anwendungssicherheit, Bedrohungsinformationen und DevSecOps | Onapsis Assess: Risikomanagement mit Priorisierung von Geschäftsrisiken und Validierung von Notizen Onapsis Control: Mehrsprachige Sicherheitstests für benutzerdefinierten Code und „One-Click-Fix“ Onapsis Defend: Forschungsbasierte kontinuierliche Bedrohungsüberwachung mit über 2.500 Regeln zur Erkennung von Exploits, Insider-Risiken und Zero-Day-Angriffen |
SAP Solution Manager (SolMan) & SAP Focused Run (FRUN) + Onapsis Assess
Die native Funktion: SolMan (über Konfigurationsvalidierung, SOS und Systemempfehlungen) überwacht die Konfigurationshomogenität der Landschaft und kann fehlende technische Patches für Basis-Administratoren identifizieren. FRUN erfüllt eine ähnliche Aufgabe, jedoch für umfangreichere, deutlich größere und komplexere SAP-Landschaften.
Die Wertlücke bei SolMan/FRUN:
- Nicht auf Sicherheit ausgerichtet: SolMan und FRUN sind Tools für das Application Lifecycle Management (ALM) und keine Sicherheitsplattformen. Zwar verfügen sie über einige grundlegende Funktionen zur Überprüfung sicherheitsrelevanter Aspekte (z. B. fehlende Sicherheitshinweise für Ihre SAP-Systeme im Supportbereich oder die Überprüfung, ob Passwortrichtlinien aktiviert sind), doch sind sie nicht für die tiefgehende, robuste oder umfassende Sicherheitsanalyse ausgelegt, die auf Unternehmensebene für geschäftskritische Systeme erwartet und gefordert wird.
- Keine Priorisierung von Geschäftsrisiken: SolMan behandelt alle nicht konformen Parameter gleich, ohne den geschäftlichen Kontext zu berücksichtigen. Dies erfordert jeden Monat Hunderte bis Tausende von Arbeitsstunden, die für die manuelle Sortierung an den „Patch Tuesdays“ aufgewendet werden müssen, um zu ermitteln, welche Probleme vorrangig behoben werden müssen.
- Unfähigkeit zur vollständigen Überprüfung der Anwendung von Sicherheitshinweisen: Über 50 % der kritischen SAP-Sicherheitshinweise erfordern eine manuelle Konfiguration nach der Installation. Woher wissen Sie, ob Ihre Systeme korrekt konfiguriert oder vollständig gepatcht wurden? SolMan kann manuelle Sicherheitshinweise oder Workarounds nicht überprüfen, was zu falsch-positiven und falsch-negativen Ergebnissen führt, die manuell überprüft werden müssen.
- SAP-Basis-Zugriff erforderlich: SolMan-Berichte sind technisch und für Cybersicherheitsexperten, die keinen direkten Zugriff auf SAP haben, unverständlich.
Wie Onapsis SolMan/FRUN ergänzt:
- Umfassendere Abdeckung und Risikomanagement: Onapsis Assess führt Scans mit über 6.000 Prüfpunkten (ABAP, Java, HANA, BTP, SuccessFactors, BOBJ) durch und stuft Schwachstellen und Probleme nach ihren geschäftlichen Auswirkungen ein, wodurch sich der Zeitaufwand für die manuelle Überprüfung von Hunderten von Stunden auf unter eine Stunde reduziert.
- Schnell einsetzbare Ausgleichsmaßnahmen: Häufig dauert die Installation von Patches für SAP-Systeme länger, da die darin ausgeführten Anwendungen geschäftskritisch sind. Onapsis zeigt Ihnen, wo ein SAP-System anfällig ist, und ermöglicht es Ihnen, mit einem Klick eine Überwachung einzurichten, die als Ausgleichs control n dient, falls Ihr Team nicht in der Lage ist, den Fehler sofort durch einen Patch zu beheben oder Abhilfe zu schaffen.
- Vollständige Überprüfung der Hinweise: Es wird automatisch überprüft, ob technische Patches und manuelle Workarounds vollständig implementiert wurden. Die produktintegrierten Anleitungen passen sich sogar dynamisch an Ihre Teams an, je nach Umfang der bereits durchgeführten Maßnahmen, wodurch der Schweregrad und die Priorität herabgesetzt werden, um die Patch-Installation zu erleichtern.
- Geschäftsorientierte Auswertungen und Integrationen: Unabhängig von SAP zugänglich mit Dashboards, Benchmarking-Funktionen („ Security Advisor “) und Management-Tools, die Teams dabei unterstützen, Risiken zu minimieren und Schwachstellen in SAP zu beheben. Exportiert Dashboards für Führungskräfte und Compliance-Berichte und lässt sich standardmäßig in unternehmensweite ITSM-Tools (ServiceNow, Jira, kundenspezifische Lösungen) integrieren, sodass Basis-Teams weiterhin in SolMan arbeiten können, während die Cybersicherheit transparente Einblicke erhält.
SAP ABAP Test Cockpit (ATC) / SAP Code Inspector (SCI) & SAP Code Vulnerability Analyzer (CVA) + Onapsis Control
Die native Rolle: Das ABAP Test Cockpit (ATC) / SAP Code Inspector (SCI) ist das native Test-Framework von SAP, während der Code Vulnerability Analyzer (CVA) während der Entwicklung eine statische Analyse (SAST) des ABAP-Quellcodes durchführt.
Die Wertelücke bei Native-Code-Tools:
- Eingeschränkter Sprachumfang: CVA scannt ausschließlich ABAP-Code, während Fiori-, SAPUI5-, HANA-nativer (XSJS, CDS) und BTP-Node.js-Code nicht überwacht werden und somit ungeschützt bleiben.
- Begrenzte Anzahl, weniger effektive Testfälle: Die integrierten ATC/SCI-Funktionen bieten lediglich 5 sicherheitsrelevante Testfälle. Die kostenpflichtige CVA-Version umfasst insgesamt nur 70 Testfälle, während eine für SAP-Migrationskunden bereitgestellte kostenlose Version lediglich einen minimalen Teil der S/4HANA-Kompatibilitätsprüfungen abdeckt.
- Keine automatisierte Fehlerbehebung: CVA kann anhand seiner begrenzten Testfälle zwar einige Codefehler erkennen, bietet jedoch keine Inline-Hinweise für Entwickler und keine automatisierte Code-Korrektur.
Wie Onapsis ATC und CVA ergänzt:
- Umfassende Tests (über 600 Testfälle): Bietet eine 120-mal höhere Testabdeckung als ATC/SCI und eine 9-mal höhere Abdeckung als CVA mit hoher Genauigkeit und konsistenten Ergebnissen in den Bereichen statische (SAST), dynamische (DAST), interaktive (IAST) sowie Software-Kompositionsanalyse (SCA).
- Läuft nativ innerhalb von ATC … und überall sonst in Ihrem Stack: Onapsis „ Control “ lässt sich direkt in das SAP-ATC-Framework sowie in verschiedene andere Bereiche Ihres SAP-Legacy- oder modernen Softwareentwicklungsprozesses integrieren. Dazu gehören moderne IDEs (VS Code, Eclipse, SAP Business Application Studio), Transportmanagement (TMS, ChaRM) und CI/CD-Pipelines (Azure Pipelines, Piper, cTMS (Cloud ALM), Rev-Trac)).
- Automatisierte Fehlerbehebung mit „One-Click Fix“: Ermöglicht sowohl eine Inline-Rechtschreibprüfung für Entwickler (innerhalb einer IDE) als auch die automatisierte Massenkorrektur von Code bei häufigen Sicherheitsfehlern direkt in der IDE des Entwicklers.
SAP Enterprise Threat Detection (ETD) + Onapsis Defend
Die native Funktion: SAP ETD fungiert als SAP-spezifisches SIEM, das Ereignisprotokolle erfasst und speichert und anhand dieser Protokolle Regeln auswertet, um Sicherheitsprobleme aufzuzeigen, die möglicherweise einer Untersuchung bedürfen.
Die Wertlücke bei SAP ETD:
- Fehlende „ Threat Intelligence “: ETD wird nicht von „ threat intelligence “ unterstützt. Daher wird ETD nur selten aktualisiert und enthält lediglich etwa 85 (Cloud -Edition) bis 180 (On-Premise) grundlegende Angriffsmuster. Das Erstellen neuer Regeln erfordert manuellen Aufwand sowie Kenntnisse und Fachwissen über SAP-Bedrohungen, über die die meisten Unternehmen nicht verfügen.
- Kein Schutz vor Zero-Day-Angriffen vor der Veröffentlichung eines Patches: ETD kann keine Exploit-Aktivitäten erkennen, die auf Zero-Day-Sicherheitslücken in SAP abzielen, bevor ein offizieller SAP-Sicherheitshinweis veröffentlicht wurde.
- Hohe Gesamtbetriebskosten (TCO) und hoher Betriebsaufwand: ETD On-Premises erfordert die Installation und Verwaltung umfangreicher HANA-Systeme, was häufig zu erheblichen Lizenz- und Wartungskosten führt.
Wie Onapsis SAP ETD ergänzt:
- Deep- Threat Intelligence: Bedrohungsinformationen und Telemetriedaten aus dem „ Onapsis Research Labs “ fließen in die Onapsis- Platform ein – in Form von aktuellen Bedrohungsinformationen und kontinuierlich aktualisierten Erkennungsregeln für die TTPs (Tactics, Techniques, and Procedures) fortgeschrittener Angreifer sowie für öffentliche oder private Exploits.
- Umfassendere Überwachung externer und interner Bedrohungen: Onapsis Defend überwacht sowohl interne Bedrohungen als auch externe Angreifer. Die Lösung bietet standardmäßig mehr als 2.500 spezialisierte SAP-Regeln zur Erkennung von Bedrohungen (darunter mehr als 600 Exploit-Regeln, die exklusiv bei Onapsis verfügbar sind) sowie die Möglichkeit, ganz einfach „Alert on Anything“ für alle von den Kunden benötigten Ereignisse einzurichten.
- Zero-Day-Schutz vor der Veröffentlichung von Sicherheitshinweisen: Bietet Zero-Day-Schutzregeln vor der Veröffentlichung von Patches für potenzielle Angriffe oder Ausnutzungen, die im Durchschnitt 120 Tage vor der Veröffentlichung offizieller SAP-Hinweise aktualisiert werden. All dies ist das Ergebnis der erstklassigen SAP- threat research von Onapsis.
- Effizientere Reaktion auf Sicherheitsvorfälle: Für Kunden, die SAP ETD als SIEM nutzen, lässt sich Onapsis „ Defend “ direkt in ETD (oder andere SIEM-Lösungen von Drittanbietern wie CrowdStrike, Microsoft Sentinel, Splunk und andere) integrieren. „ Defend “ übernimmt die Hauptarbeit mit dem branchenweit umfassendsten Regelsatz und sendet kritische Warnmeldungen mit Anleitungen zur Risikominderung und Behebung an SAP ETD, um das weitere Vorfallmanagement zu ermöglichen.
RISE with SAP: Umsetzung des Modells der geteilten Sicherheitsverantwortung
Bei der Umstellung auf RISE with SAP wird die Verantwortung für die Cybersicherheit gemäß dem Modell der geteilten Sicherheitsverantwortungaufgeteilt:
- SAP verwaltet: „Sicherheit der Cloud“, einschließlich Infrastruktur, Hypervisoren, Betriebssystem, Datenbankverfügbarkeit und physischer Sicherheit des Rechenzentrums.
- Onapsis unterstützt Kunden bei der Verwaltung von: „Sicherheit IN der Cloud“, einschließlich des Managements von Anwendungsschwachstellen, der Erfassung umfassenderer Risiken innerhalb von Anwendungen, der Sicherheit von benutzerdefiniertem Code, Transportkontrollen, Richtlinien zur Benutzerautorisierung und der Überwachung von Anwendungsbedrohungen.
Als von SAP empfohlene App (Premium-zertifiziert) automatisiert und optimiert Onapsis nahtlos alle kundenseitigen Aufgaben in Ihrer gesamten „RISE with SAP“-Umgebung.

„Gemeinsam sorgen SAP und Onapsis für mehr Sicherheit bei RISE with SAP. SAP stellt eine hochsichere und konforme RISE with SAP- cloud -Infrastruktur bereit, sodass sich Kunden ausschließlich auf die Absicherung ihrer SAP-Anwendungen und -Daten konzentrieren können.“
„Onapsis ergänzt die Rolle von SAP strategisch und bietet die wesentlichen Sicherheits- und Compliance-Funktionen, die Kunden benötigen, um dies zu erreichen.“
– Roland Costea (ehemaliger CISO, SAP ECS / RISE with SAP)
Funktionsvergleichsmatrix: Onapsis- Platform s im Vergleich zu den nativen Funktionen von SAP
| Kompetenzen & Fachgebiete | Ausschließlich native SAP-Tools | Onapsis + SAP-eigene Tools (integriert) |
|---|---|---|
| Hauptschwerpunkt der Organisation | Systemverfügbarkeit und Basisbetrieb | Cybersicherheit und Compliance bei SAP-Anwendungen |
| Risikoexposition in der gesamten SAP-Landschaft | Grundlegende Konfigurationsprüfungen in SolMan (SOS); verfügbare, im Support befindliche Sicherheitshinweise über „Systemempfehlungen“ | Über 6.000 Prüfungen (einschließlich fehlender Sicherheitshinweise oder unvollständiger Abhilfemaßnahmen) in den Bereichen ABAP, Java, HANA, BTP, BOBJ und SuccessFactors |
| Überprüft manuelle Hinweise und Workarounds | Nein (SolMan deckt nur technische Patches ab) | Ja (Überprüft die Konfiguration und die manuellen Schritte) |
| Sicherheitstests für Programmcode: Testfälle und Sprachen | ~5 Sicherheits-Testfälle für ABAP ausschließlich in der kostenlosen ATC/SCI- ~70 Sicherheits-Testfälle für ABAP ausschließlich in der kostenpflichtigen CVA-Version | Über 600 Testfälle in verschiedenen Programmiersprachen wie ABAP, Fiori, UI5, HANA XSJS, BTP und Node.js – zur Unterstützung Ihrer „Secure Clean Core“-Strategie. |
| Automatisierte Code-Korrektur | Nein (manuelle Bearbeitungen durch den Entwickler erforderlich) | Ja (bietet eine „Rechtschreibprüfung“ in der IDE für Entwickler sowie eine „Ein-Klick-Korrektur“ für bestimmte Fälle) |
| Regeln zur Echtzeit-Bedrohungserkennung | ~85 bis 180 „Angriffsmuster“ in SAP ETD | Über 2.500 Regeln, darunter über 600 Onapsis-exklusive Exploit-Regeln |
| Threat Intelligence | Keine | Ja ( Onapsis Research Labs liefert wöchentliche „Threat Dispatches“ und wichtige Erkenntnisse zu Bedrohungen für das Produkt) |
| Schutz vor Zero-Day-Bedrohungen vor der Veröffentlichung eines Patches | Nein (kein eigenes „ threat research “-Team) | Ja (basierend auf Onapsis Research Labs. Anti-Exploit-Regeln wurden etwa 120 Tage vor der Veröffentlichung des SAP-Patches hinzugefügt) |
| Berichterstattung an die Geschäftsleitung und Compliance-Berichterstattung | Nein (erfordert manuelle Datenexporte) | Ja (vorkonfigurierte Dashboards für CISOs, SOCs und Auditoren sowie eine umfassende API-Suite zur Anbindung an Business-Intelligence-Systeme) |
Maximieren Sie den Nutzen Ihrer Investitionen in die SAP-Sicherheit
Stärken Sie Ihre Basis-Teams und helfen Sie ihnen, sich auf das Kerngeschäft zu konzentrieren, während Sie gleichzeitig die SAP-Sicherheit und Compliance für das gesamte Unternehmen optimieren – unabhängig davon, wo sich Ihre SAP-Systeme befinden. Nutzen Sie Onapsis als Ergänzung zu Ihren nativen SAP-Tools und schaffen Sie so eine umfassende, mehrschichtige Sicherheitsstrategie.
