Warum Onapsis?

Optimieren Sie Ihre SAP-Umgebung: So arbeiten Onapsis und native SAP-Tools besser zusammen

Die nativen SAP-Tools sorgen dafür, dass Ihre Systeme laufen; Onapsis sorgt dafür, dass sie sicher sind. Erfahren Sie, wie die Kombination Ihrer nativen SAP-Funktionen mit der einzigen von SAP empfohlenen Anwendungssicherheits platform e vollständige Transparenz, automatisierte Fehlerbehebung sowie umfassende Sicherheit und Compliance in Ihrer gesamten SAP-Landschaft gewährleistet.

Technikexperte mit Brille, auf der digitale Daten zu sehen sind

SAP und Onapsis spielen beide eine entscheidende Rolle beim Schutz Ihres Unternehmens

Eine häufig gestellte Frage unter SAP-Basis- und IT-Verantwortlichen lautet: „Wenn wir bereits über integrierte SAP-Tools wie den SAP Solution Manager (SolMan), SAP Focused Run (FRUN) oder das SAP ABAP Test Cockpit (ATC) verfügen, warum brauchen wir dann auch noch Onapsis?“

Die Antwort liegt darin, die unterschiedlichen Entwicklungsziele der einzelnen platform zu verstehen:

  • Die nativen SAP-Tools sind in erster Linie darauf ausgelegt, den Betrieb und die Verfügbarkeit zu unterstützen: Die nativen Dienstprogramme (SolMan, Focused Run, EarlyWatch, ATC) wurden vor allem für SAP-Basis-Administratoren entwickelt und konzentrieren sich auf die Systemverfügbarkeit, die Leistungsüberwachung, das Transportmanagement und die Kontinuität des Lebenszyklus.
  • Onapsis wurde speziell für Cybersicherheit und Risikomanagement im SAP-Umfeld entwickelt: Die Lösung wurde gezielt darauf ausgelegt , Cybersicherheits-, SAP-Sicherheits-, GRC- und Audit-Teams zusammenzuführen. Onapsis bietet proaktives Risikomanagement, Zero-Day- threat intelligence, die Überwachung von Exploits und Bedrohungen, mehrsprachige Code-Scans zur Überprüfung von Sicherheit und Compliance, automatisierte Risikopriorisierung sowie digitale Forensik.

Anstatt Ihre Ihre bestehenden SAP-Investitionen zu ersetzen, ergänzen sich Onapsis und SAP gegenseitig. Direkt in Ihre nativen SAP-Frameworks integriert, wandeln sie gemeinsam komplexe technische Basis-Daten in verwertbare Cybersicherheitsinformationen um.

Strategischer Überblick: Die Funktionsübersicht „Better Together“

FokusWichtige Komponenten und Funktionen
SAP-EIGENE TOOLSAnwendungslebenszyklus, Verfügbarkeit und BetriebszeitSolution Manager / Focused Run (ALM & Transport-Workflow)

ABAP Test Cockpit (ATC) (Native Testing Framework)
ONAPSIS PLATFORMAnwendungssicherheit, Bedrohungsinformationen und DevSecOpsOnapsis Assess: Risikomanagement mit Priorisierung von Geschäftsrisiken und Validierung von Notizen

Onapsis Control: Mehrsprachige Sicherheitstests für benutzerdefinierten Code und „One-Click-Fix“

Onapsis Defend: Forschungsbasierte kontinuierliche Bedrohungsüberwachung mit über 2.500 Regeln zur Erkennung von Exploits, Insider-Risiken und Zero-Day-Angriffen

SAP Solution Manager (SolMan) & SAP Focused Run (FRUN) + Onapsis Assess

Die native Funktion: SolMan (über Konfigurationsvalidierung, SOS und Systemempfehlungen) überwacht die Konfigurationshomogenität der Landschaft und kann fehlende technische Patches für Basis-Administratoren identifizieren. FRUN erfüllt eine ähnliche Aufgabe, jedoch für umfangreichere, deutlich größere und komplexere SAP-Landschaften.

Die Wertlücke bei SolMan/FRUN:

  • Nicht auf Sicherheit ausgerichtet: SolMan und FRUN sind Tools für das Application Lifecycle Management (ALM) und keine Sicherheitsplattformen. Zwar verfügen sie über einige grundlegende Funktionen zur Überprüfung sicherheitsrelevanter Aspekte (z. B. fehlende Sicherheitshinweise für Ihre SAP-Systeme im Supportbereich oder die Überprüfung, ob Passwortrichtlinien aktiviert sind), doch sind sie nicht für die tiefgehende, robuste oder umfassende Sicherheitsanalyse ausgelegt, die auf Unternehmensebene für geschäftskritische Systeme erwartet und gefordert wird.
  • Keine Priorisierung von Geschäftsrisiken: SolMan behandelt alle nicht konformen Parameter gleich, ohne den geschäftlichen Kontext zu berücksichtigen. Dies erfordert jeden Monat Hunderte bis Tausende von Arbeitsstunden, die für die manuelle Sortierung an den „Patch Tuesdays“ aufgewendet werden müssen, um zu ermitteln, welche Probleme vorrangig behoben werden müssen.
  • Unfähigkeit zur vollständigen Überprüfung der Anwendung von Sicherheitshinweisen: Über 50 % der kritischen SAP-Sicherheitshinweise erfordern eine manuelle Konfiguration nach der Installation. Woher wissen Sie, ob Ihre Systeme korrekt konfiguriert oder vollständig gepatcht wurden? SolMan kann manuelle Sicherheitshinweise oder Workarounds nicht überprüfen, was zu falsch-positiven und falsch-negativen Ergebnissen führt, die manuell überprüft werden müssen.
  • SAP-Basis-Zugriff erforderlich: SolMan-Berichte sind technisch und für Cybersicherheitsexperten, die keinen direkten Zugriff auf SAP haben, unverständlich.

Wie Onapsis SolMan/FRUN ergänzt:

  • Umfassendere Abdeckung und Risikomanagement: Onapsis Assess führt Scans mit über 6.000 Prüfpunkten (ABAP, Java, HANA, BTP, SuccessFactors, BOBJ) durch und stuft Schwachstellen und Probleme nach ihren geschäftlichen Auswirkungen ein, wodurch sich der Zeitaufwand für die manuelle Überprüfung von Hunderten von Stunden auf unter eine Stunde reduziert.
  • Schnell einsetzbare Ausgleichsmaßnahmen: Häufig dauert die Installation von Patches für SAP-Systeme länger, da die darin ausgeführten Anwendungen geschäftskritisch sind. Onapsis zeigt Ihnen, wo ein SAP-System anfällig ist, und ermöglicht es Ihnen, mit einem Klick eine Überwachung einzurichten, die als Ausgleichs control n dient, falls Ihr Team nicht in der Lage ist, den Fehler sofort durch einen Patch zu beheben oder Abhilfe zu schaffen.
  • Vollständige Überprüfung der Hinweise: Es wird automatisch überprüft, ob technische Patches und manuelle Workarounds vollständig implementiert wurden. Die produktintegrierten Anleitungen passen sich sogar dynamisch an Ihre Teams an, je nach Umfang der bereits durchgeführten Maßnahmen, wodurch der Schweregrad und die Priorität herabgesetzt werden, um die Patch-Installation zu erleichtern.
  • Geschäftsorientierte Auswertungen und Integrationen: Unabhängig von SAP zugänglich mit Dashboards, Benchmarking-Funktionen („ Security Advisor “) und Management-Tools, die Teams dabei unterstützen, Risiken zu minimieren und Schwachstellen in SAP zu beheben. Exportiert Dashboards für Führungskräfte und Compliance-Berichte und lässt sich standardmäßig in unternehmensweite ITSM-Tools (ServiceNow, Jira, kundenspezifische Lösungen) integrieren, sodass Basis-Teams weiterhin in SolMan arbeiten können, während die Cybersicherheit transparente Einblicke erhält.

SAP ABAP Test Cockpit (ATC) / SAP Code Inspector (SCI) & SAP Code Vulnerability Analyzer (CVA) + Onapsis Control

Die native Rolle: Das ABAP Test Cockpit (ATC) / SAP Code Inspector (SCI) ist das native Test-Framework von SAP, während der Code Vulnerability Analyzer (CVA) während der Entwicklung eine statische Analyse (SAST) des ABAP-Quellcodes durchführt.

Die Wertelücke bei Native-Code-Tools:

  • Eingeschränkter Sprachumfang: CVA scannt ausschließlich ABAP-Code, während Fiori-, SAPUI5-, HANA-nativer (XSJS, CDS) und BTP-Node.js-Code nicht überwacht werden und somit ungeschützt bleiben.
  • Begrenzte Anzahl, weniger effektive Testfälle: Die integrierten ATC/SCI-Funktionen bieten lediglich 5 sicherheitsrelevante Testfälle. Die kostenpflichtige CVA-Version umfasst insgesamt nur 70 Testfälle, während eine für SAP-Migrationskunden bereitgestellte kostenlose Version lediglich einen minimalen Teil der S/4HANA-Kompatibilitätsprüfungen abdeckt.
  • Keine automatisierte Fehlerbehebung: CVA kann anhand seiner begrenzten Testfälle zwar einige Codefehler erkennen, bietet jedoch keine Inline-Hinweise für Entwickler und keine automatisierte Code-Korrektur.

Wie Onapsis ATC und CVA ergänzt:

  • Umfassende Tests (über 600 Testfälle): Bietet eine 120-mal höhere Testabdeckung als ATC/SCI und eine 9-mal höhere Abdeckung als CVA mit hoher Genauigkeit und konsistenten Ergebnissen in den Bereichen statische (SAST), dynamische (DAST), interaktive (IAST) sowie Software-Kompositionsanalyse (SCA).
  • Läuft nativ innerhalb von ATC … und überall sonst in Ihrem Stack: Onapsis „ Control “ lässt sich direkt in das SAP-ATC-Framework sowie in verschiedene andere Bereiche Ihres SAP-Legacy- oder modernen Softwareentwicklungsprozesses integrieren. Dazu gehören moderne IDEs (VS Code, Eclipse, SAP Business Application Studio), Transportmanagement (TMS, ChaRM) und CI/CD-Pipelines (Azure Pipelines, Piper, cTMS (Cloud ALM), Rev-Trac)).
  • Automatisierte Fehlerbehebung mit „One-Click Fix“: Ermöglicht sowohl eine Inline-Rechtschreibprüfung für Entwickler (innerhalb einer IDE) als auch die automatisierte Massenkorrektur von Code bei häufigen Sicherheitsfehlern direkt in der IDE des Entwicklers.

SAP Enterprise Threat Detection (ETD) + Onapsis Defend

Die native Funktion: SAP ETD fungiert als SAP-spezifisches SIEM, das Ereignisprotokolle erfasst und speichert und anhand dieser Protokolle Regeln auswertet, um Sicherheitsprobleme aufzuzeigen, die möglicherweise einer Untersuchung bedürfen.

Die Wertlücke bei SAP ETD:

  • Fehlende „ Threat Intelligence “: ETD wird nicht von „ threat intelligence “ unterstützt. Daher wird ETD nur selten aktualisiert und enthält lediglich etwa 85 (Cloud -Edition) bis 180 (On-Premise) grundlegende Angriffsmuster. Das Erstellen neuer Regeln erfordert manuellen Aufwand sowie Kenntnisse und Fachwissen über SAP-Bedrohungen, über die die meisten Unternehmen nicht verfügen.
  • Kein Schutz vor Zero-Day-Angriffen vor der Veröffentlichung eines Patches: ETD kann keine Exploit-Aktivitäten erkennen, die auf Zero-Day-Sicherheitslücken in SAP abzielen, bevor ein offizieller SAP-Sicherheitshinweis veröffentlicht wurde.
  • Hohe Gesamtbetriebskosten (TCO) und hoher Betriebsaufwand: ETD On-Premises erfordert die Installation und Verwaltung umfangreicher HANA-Systeme, was häufig zu erheblichen Lizenz- und Wartungskosten führt.

Wie Onapsis SAP ETD ergänzt:

  • Deep- Threat Intelligence: Bedrohungsinformationen und Telemetriedaten aus dem „ Onapsis Research Labs “ fließen in die Onapsis- Platform ein – in Form von aktuellen Bedrohungsinformationen und kontinuierlich aktualisierten Erkennungsregeln für die TTPs (Tactics, Techniques, and Procedures) fortgeschrittener Angreifer sowie für öffentliche oder private Exploits.
  • Umfassendere Überwachung externer und interner Bedrohungen: Onapsis Defend überwacht sowohl interne Bedrohungen als auch externe Angreifer. Die Lösung bietet standardmäßig mehr als 2.500 spezialisierte SAP-Regeln zur Erkennung von Bedrohungen (darunter mehr als 600 Exploit-Regeln, die exklusiv bei Onapsis verfügbar sind) sowie die Möglichkeit, ganz einfach „Alert on Anything“ für alle von den Kunden benötigten Ereignisse einzurichten.
  • Zero-Day-Schutz vor der Veröffentlichung von Sicherheitshinweisen: Bietet Zero-Day-Schutzregeln vor der Veröffentlichung von Patches für potenzielle Angriffe oder Ausnutzungen, die im Durchschnitt 120 Tage vor der Veröffentlichung offizieller SAP-Hinweise aktualisiert werden. All dies ist das Ergebnis der erstklassigen SAP- threat research von Onapsis.
  • Effizientere Reaktion auf Sicherheitsvorfälle: Für Kunden, die SAP ETD als SIEM nutzen, lässt sich Onapsis „ Defend “ direkt in ETD (oder andere SIEM-Lösungen von Drittanbietern wie CrowdStrike, Microsoft Sentinel, Splunk und andere) integrieren. „ Defend “ übernimmt die Hauptarbeit mit dem branchenweit umfassendsten Regelsatz und sendet kritische Warnmeldungen mit Anleitungen zur Risikominderung und Behebung an SAP ETD, um das weitere Vorfallmanagement zu ermöglichen.

RISE with SAP: Umsetzung des Modells der geteilten Sicherheitsverantwortung

Bei der Umstellung auf RISE with SAP wird die Verantwortung für die Cybersicherheit gemäß dem Modell der geteilten Sicherheitsverantwortungaufgeteilt:

  • SAP verwaltet: „Sicherheit der Cloud“, einschließlich Infrastruktur, Hypervisoren, Betriebssystem, Datenbankverfügbarkeit und physischer Sicherheit des Rechenzentrums.
  • Onapsis unterstützt Kunden bei der Verwaltung von: „Sicherheit IN der Cloud“, einschließlich des Managements von Anwendungsschwachstellen, der Erfassung umfassenderer Risiken innerhalb von Anwendungen, der Sicherheit von benutzerdefiniertem Code, Transportkontrollen, Richtlinien zur Benutzerautorisierung und der Überwachung von Anwendungsbedrohungen.

Als von SAP empfohlene App (Premium-zertifiziert) automatisiert und optimiert Onapsis nahtlos alle kundenseitigen Aufgaben in Ihrer gesamten „RISE with SAP“-Umgebung.

Die SAP Enterprise- Cloud -Services bieten hochpreisige, verwaltete Cloud Application Services (CAS) für Bereiche, die in den Zuständigkeitsbereich des Kunden fallen – ähnlich wie Drittanbieter (z. B. Systemintegratoren) ihren Kunden Managed Services anbieten.

Ein Beispiel für einen sicherheitsbezogenen CAS für RISE-Kunden sind die „Application Security Updates“. Bei diesem kostenpflichtigen CAS-Managed-Service lagert der Kunde seine operativen Aufgaben im Bereich des Patch-Managements an SAP ECS aus. Anstatt dass der Kunde den Großteil des Anwendungs-Patching-Prozesses selbst übernimmt, unterstützt SAP den Kunden und hilft dabei, den technischen Patch von der Entwicklungsumgebung (DEV) über die Qualitätssicherungsumgebung (QAS) bis in die Produktionsumgebung (PRD) zu überführen. Es gibt jedoch einige Punkte, die Kunden beachten sollten:

Damit bleiben wichtige Bereiche, die RISE-Kunden noch angehen müssen – und genau hier kann Onapsis helfen:

Onapsis und SAP CAS ergänzen sich also gegenseitig. Wenn ein RISE-Kunde Bereiche seiner eigenen gemeinsamen Verantwortung an SAP auslagern möchte, kann CAS Entlastung bieten, doch die Verantwortung für Sicherheit und Compliance verbleibt beim Kunden. Onapsis bietet die fundierten SAP-Sicherheitsinformationen, das erweiterte Risikomanagement und die kritische Validierung, die Unternehmenskunden für Sicherheit und Compliance benötigen, und dient gleichzeitig als ergänzendes Technologie control , um die im Auftrag des Kunden durchgeführten Vorgänge nach dem Prinzip „Vertrauen ist gut, Kontrolle ist besser“ zu überprüfen.

Durch die Kombination von SAP CAS mit Onapsis können Unternehmen Aufgaben ihrer Teams getrost an SAP auslagern und gleichzeitig sicherstellen, dass sie Sicherheitslücken bei SAP vollständig beseitigen, die Erfassung von Compliance-Nachweisen automatisieren, Nicht-PRD-Systeme schützen und ihre „RISE with SAP“-Transformation durch die Erkennung von Bedrohungen in Echtzeit absichern.

„Gemeinsam sorgen SAP und Onapsis für mehr Sicherheit bei RISE with SAP. SAP stellt eine hochsichere und konforme RISE with SAP- cloud -Infrastruktur bereit, sodass sich Kunden ausschließlich auf die Absicherung ihrer SAP-Anwendungen und -Daten konzentrieren können.“

„Onapsis ergänzt die Rolle von SAP strategisch und bietet die wesentlichen Sicherheits- und Compliance-Funktionen, die Kunden benötigen, um dies zu erreichen.“

– Roland Costea (ehemaliger CISO, SAP ECS / RISE with SAP)

Funktionsvergleichsmatrix: Onapsis- Platform s im Vergleich zu den nativen Funktionen von SAP

Kompetenzen & FachgebieteAusschließlich native SAP-ToolsOnapsis + SAP-eigene Tools (integriert)
Hauptschwerpunkt der OrganisationSystemverfügbarkeit und BasisbetriebCybersicherheit und Compliance bei SAP-Anwendungen
Risikoexposition in der gesamten SAP-LandschaftGrundlegende Konfigurationsprüfungen in SolMan (SOS); verfügbare, im Support befindliche Sicherheitshinweise über „Systemempfehlungen“Über 6.000 Prüfungen (einschließlich fehlender Sicherheitshinweise oder unvollständiger Abhilfemaßnahmen) in den Bereichen ABAP, Java, HANA, BTP, BOBJ und SuccessFactors
Überprüft manuelle Hinweise und WorkaroundsNein (SolMan deckt nur technische Patches ab)Ja (Überprüft die Konfiguration und die manuellen Schritte)
Sicherheitstests für Programmcode: Testfälle und Sprachen~5 Sicherheits-Testfälle für ABAP ausschließlich in der kostenlosen ATC/SCI-

~70 Sicherheits-Testfälle für ABAP ausschließlich in der kostenpflichtigen CVA-Version
Über 600 Testfälle in verschiedenen Programmiersprachen wie ABAP, Fiori, UI5, HANA XSJS, BTP und Node.js – zur Unterstützung Ihrer „Secure Clean Core“-Strategie.
Automatisierte Code-KorrekturNein (manuelle Bearbeitungen durch den Entwickler erforderlich)Ja (bietet eine „Rechtschreibprüfung“ in der IDE für Entwickler sowie eine „Ein-Klick-Korrektur“ für bestimmte Fälle)
Regeln zur Echtzeit-Bedrohungserkennung~85 bis 180 „Angriffsmuster“ in SAP ETDÜber 2.500 Regeln, darunter über 600 Onapsis-exklusive Exploit-Regeln
Threat Intelligence KeineJa ( Onapsis Research Labs liefert wöchentliche „Threat Dispatches“ und wichtige Erkenntnisse zu Bedrohungen für das Produkt)
Schutz vor Zero-Day-Bedrohungen vor der Veröffentlichung eines PatchesNein (kein eigenes „ threat research “-Team)Ja (basierend auf Onapsis Research Labs. Anti-Exploit-Regeln wurden etwa 120 Tage vor der Veröffentlichung des SAP-Patches hinzugefügt)
Berichterstattung an die Geschäftsleitung und Compliance-BerichterstattungNein (erfordert manuelle Datenexporte)Ja (vorkonfigurierte Dashboards für CISOs, SOCs und Auditoren sowie eine umfassende API-Suite zur Anbindung an Business-Intelligence-Systeme)

Maximieren Sie den Nutzen Ihrer Investitionen in die SAP-Sicherheit

Stärken Sie Ihre Basis-Teams und helfen Sie ihnen, sich auf das Kerngeschäft zu konzentrieren, während Sie gleichzeitig die SAP-Sicherheit und Compliance für das gesamte Unternehmen optimieren – unabhängig davon, wo sich Ihre SAP-Systeme befinden. Nutzen Sie Onapsis als Ergänzung zu Ihren nativen SAP-Tools und schaffen Sie so eine umfassende, mehrschichtige Sicherheitsstrategie.