• Inicio
  • Novedades
  • Academia SAP
  • FAQ
  • Blog
  • Contacto
S4PCADEMY_Logo
Twitter Linkedin Instagram
S4PCADEMY_Logo
Twitter Linkedin Instagram
FORMACIÓN SAP

Monitoreo de vulnerabilidades de seguridad en SAP DevOps

By s4pcademy 


El monitoreo de las vulnerabilidades de seguridad es un aspecto importante de la seguridad en DevOps; En el desarrollo de SAP, esto no es una excepción.

En este proceso, la infraestructura, los sistemas y las aplicaciones de TI de una organización se monitorean continuamente en busca de vulnerabilidades conocidas y desconocidas que podrían ser aprovechadas por los ciberdelincuentes. Esto requiere identificar y evaluar los riesgos y vulnerabilidades de seguridad en la pila tecnológica de una organización, incluidos servidores, dispositivos de red, bases de datos, aplicaciones y puntos finales.

El objetivo del monitoreo de vulnerabilidades de seguridad es detectar y remediar vulnerabilidades de seguridad antes de que puedan ser explotadas por atacantes. Esto se logra mediante una combinación de pruebas de seguridad manuales y automatizadas, como escaneo de vulnerabilidades, pruebas de penetración y piratería ética. Todas estas ejecuciones de pruebas dan como resultado la creación de informes que se integran con mecanismos de alerta y el análisis se realiza en base a una evaluación de amenazas. Los informes también proporcionan enfoques y orientación para la mitigación de riesgos.

El monitoreo de vulnerabilidades de seguridad implica escaneo de vulnerabilidades, monitoreo continuo y aplicación de mejores prácticas, como se explica en las siguientes secciones.

Escaneo de vulnerabilidades

Escaneo de vulnerabilidades es un proceso de prueba automatizada que busca vulnerabilidades de seguridad conocidas en software, sistemas y redes. El objetivo es identificar debilidades en la infraestructura de TI de una organización que puedan ser aprovechadas por atacantes para comprometer la seguridad del sistema o de los datos. Se puede dividir en los siguientes temas:

  • Descubrimiento de activos: Identificar todos los sistemas, dispositivos y software que deben escanearse.
  • Evaluación de vulnerabilidad: Realizar análisis automatizados para identificar vulnerabilidades conocidas, como parches de seguridad faltantes, contraseñas débiles o configuraciones mal configuradas.
  • Priorización: Priorizar las vulnerabilidades en función de su gravedad y posible impacto en la organización.
  • Informes: Generar informes que resumen las vulnerabilidades identificadas y recomendaciones para su remediación.
  • Remediación: Abordar las vulnerabilidades identificadas mediante la aplicación de parches de seguridad, solucionando problemas de configuración e implementando otros controles de seguridad.

Hay dos tipos principales de escaneo de vulnerabilidades: autenticado y no autenticado. Este último no requiere credenciales para acceder al sistema o aplicación que se está escaneando, mientras que el escaneo autenticado sí lo requiere. El escaneo autenticado generalmente proporciona resultados más precisos, ya que puede probar el sistema o la aplicación desde la perspectiva de un usuario autorizado.

El escaneo se puede realizar manualmente o mediante herramientas automatizadas. Hay disponibles muchos escáneres de vulnerabilidades comerciales y de código abierto que pueden automatizar el proceso de escaneo y generar informes con recomendaciones para la solución. Sin embargo, este no es un evento único sino un proceso continuo que debe realizarse periódicamente para garantizar la seguridad continua de la infraestructura de TI de una organización. Es aplicable a todos los sistemas SAP para proteger contra amenazas a la seguridad. Los siguientes son los enfoques clave para escaneo de vulnerabilidades en el panorama SAP:

  • Gerente de Soluciones SAP: Gerente de Soluciones SAP proporciona herramientas para escaneo de vulnerabilidades, administración de parches y análisis de configuración del sistema. Permite a las organizaciones evaluar la seguridad de sus sistemas y aplicaciones SAP e identificar posibles vulnerabilidades y problemas de configuración.
  • Analizador de vulnerabilidades de código SAP: SAP Code Vulnerability Analyzer es una herramienta que analiza ABAP código para identificar posibles vulnerabilidades de seguridad. Se puede utilizar para escanear código ABAP personalizado, así como código SAP estándar, para identificar posibles problemas de seguridad.
  • Detección de amenazas empresariales de SAP: SAP Enterprise ThreatDetection es una herramienta de monitoreo de seguridad que utiliza aprendizaje automático y análisis en tiempo real para identificar posibles amenazas y vulnerabilidades de seguridad. Se puede utilizar para detectar y responder a incidentes de seguridad en tiempo real.
  • SAP Cloud ALM para seguridad: SAP Cloud ALM para seguridad es una solución de gestión del ciclo de vida de aplicaciones basada en la nube que proporciona supervisión y gestión de seguridad integrales para aplicaciones en la nube. Incluye capacidades de escaneo de vulnerabilidades, administración de parches y monitoreo de cumplimiento.
  • Herramientas de escaneo de vulnerabilidades de terceros: Muchos proveedores de seguridad externos proporcionan herramientas de escaneo de vulnerabilidades que pueden usarse para evaluar la seguridad de los sistemas y aplicaciones de SAP. Estas herramientas pueden escanear sistemas y aplicaciones SAP en busca de vulnerabilidades conocidas y proporcionar recomendaciones para su solución.

Monitoreo continuo

La monitorización continua se puede utilizar para detectar y responder a posibles amenazas a la seguridad en tiempo real. Esto incluye el uso de herramientas como SAP Solution Manager para monitorear sistemas y aplicaciones en busca de amenazas y vulnerabilidades de seguridad. La supervisión es necesaria para todas las fases, incluidas las de implementación y actualización. El proceso de implementación debe incorporar las mejores prácticas de seguridad para garantizar que la seguridad no se vea comprometida durante el proceso de implementación. Esto incluye el uso de prácticas seguras de gestión de la configuración y la implementación de estrictos controles de acceso para la implementación. Este proceso implica los siguientes pasos:

  1. Identificación de activos: Identificar todos los activos y sistemas de TI dentro de la organización, incluidos hardware, software y datos.
  2. Escaneo en busca de vulnerabilidades: Realizar análisis automatizados de vulnerabilidades de los activos y sistemas identificados para identificar posibles riesgos y vulnerabilidades de seguridad.
  3. Evaluación de vulnerabilidades: Analizar los resultados de los análisis de vulnerabilidades para priorizar las vulnerabilidades identificadas en función de su gravedad y su posible impacto en la organización.
  4. Informes: Crear informes que resumen las vulnerabilidades identificadas y recomendaciones para su solución.
  5. Remediación: Desarrollar e implementar un plan para abordar las vulnerabilidades identificadas, incluidos parches, cambios de configuración y otros controles de seguridad.
  6. Monitoreo continuo: Monitorear continuamente la infraestructura de TI para detectar nuevas vulnerabilidades y aplicar actualizaciones de seguridad según sea necesario.

Mejores prácticas

Las siguientes son pautas para el monitoreo de vulnerabilidades de seguridad. Implementarlos ayudará a cualquier organización a minimizar su riesgo de violaciones de datos e incidentes de seguridad:

  • Escaneo regular: Realice análisis periódicos de vulnerabilidades en todos los sistemas SAP para garantizar que cualquier vulnerabilidad nueva se identifique y solucione de manera oportuna.
  • Priorizar vulnerabilidades: Priorice las vulnerabilidades en función de su gravedad y su posible impacto en el sistema SAP y las operaciones comerciales. Concéntrese primero en las vulnerabilidades más críticas.
  • Monitoreo continuo: Utilice herramientas de monitoreo continuo para realizar un seguimiento de los cambios en la postura de seguridad del sistema SAP y detectar nuevas vulnerabilidades a medida que se introducen.
  • Gestión de parches: Establezca un proceso de administración de parches para garantizar que todas las vulnerabilidades se solucionen rápidamente y que los parches se apliquen de manera oportuna.
  • Control de acceso: Implementar medidas de control de acceso para limitar el acceso de los usuarios al sistema SAP con base en el principio de privilegio mínimo. Restrinja el acceso a funciones y datos críticos solo a aquellos que lo necesiten.
  • Registros de auditoría: Habilite y revise los registros de auditoría para identificar cualquier acceso o actividad no autorizada en el sistema SAP. Los registros de auditoría también se pueden utilizar para detectar vulnerabilidades y configuraciones incorrectas.
  • Capacitación en concientización sobre seguridad: Proporcionar formación sobre concienciación en materia de seguridad a los usuarios del sistema SAP para ayudarles a reconocer e informar posibles vulnerabilidades de seguridad o actividades sospechosas.
  • Pruebe en un entorno seguro: Antes de realizar un análisis de vulnerabilidades, asegúrese de que el entorno de prueba sea seguro y de que no haya impactos negativos en el sistema SAP. Realice el análisis de vulnerabilidades en un entorno controlado para minimizar el riesgo de interrupciones o tiempo de inactividad del sistema.

Nota del editor: esta publicación ha sido adaptada de una sección del libro. DevOps con SAP por Raja Gupta y Sandip Jha.




Implementación del bot SAP Build Process Automation (SBPA) como servicio web y activación desde POSTMAN
Previo
Identidad sólida: integración de SAP Cloud Identity Services con SAP Concur
Siguiente

Madrid

Calle Eloy Gonzalo, 27
Madrid, Madrid.
Código Postal 28010

México

Paseo de la Reforma 26
Colonia Juárez,  Cuauhtémoc
Ciudad de México 06600

Costa Rica

Real Cariari
Autopista General Cañas, 
San José, SJ 40104

Perú

Av. Jorge Basadre 349
San Isidro
Lima, LIM 15073

Twitter Linkedin Instagram
Copyright 2022 | All Right Reserved.