全球95%的SAP企业管理系统存在安全漏洞

根据Onapsis的调查报告,全世界超过25万企业因SAP系统中存在的一系列安全漏洞而受到影响,可能导致严重的企业数据泄露。SAP是世界上最受欢迎的企业应用软件企业和解决方案提供商,为85%以上的全球500强企业和190个国家的282,000+家客户提供解决方案。

漏洞原因

最近在对SAP解决方案提供商进行的一项研究显示,超过95%的企业SAP存在严重的安全问题,这些问题将它们置于网络攻击风险之中并可能导致严重的数据泄露。影响包括98%的100个最有价值的品牌在内,全世界超过250000个SAP业务客户都因SAP系统中的一系列漏洞而暴露在网络攻击之下。

Onapsis首席执行官Mariano Nunez说:

 “最令人惊讶的是,因为SAP操作团队和IT安全团队之间的责任差距,大多数公司的SAP网络安全都面临着威胁。事实上,应用的大多数补丁都与安全无关、发布过迟或者引入了进一步的操作风险。”

该研究还报告说,在2014年SAP发布了391个安全补丁,而它们中的50%以上都被评定为高风险漏洞。

攻击方式及影响范围

针对SAP应用程序的主要网络攻击(也就是系统弱点)分为以下几类:

1. 核心网络:执行远程功能的模块。

2. 数据仓库:为了获取或修改SAP数据库中的信息,利用SAP RFC网关中的漏洞执行管理员权限指令。

3. 门户网站攻击:利用漏洞创建J2EE后门账户,以访问SAP门户和其他内部系统。

报告中提供了针对SAP系统最常见的三种网络攻击的细节信息,这些攻击向量使得黑客可以入侵SAP系统并能够访问公司数据的应用程序。经过专家研究确认,网络攻击将会严重影响以下关键业务进程:

1. 在SAP系统之间使用Pivoting,造成客户信息和信用卡信息泄漏。

2. 客户和供应商门户攻击。

3. 通过SAP私有协议对数据仓库发起攻击。

根据Nunez所说,SAP HANA应该对新增加的450%的安全补丁负责:

 “这一趋势不仅仅是持续的,而是随着SAP HANA更加恶化,因为SAP HANA导致新的安全补丁增加了450%。因为SAP HANA位于SAP生态系统的中心,所以存储在SAP平台的数据现在必须同时在云端和前端进行保护。”

安全措施

该报告还提供了以下行动计划,用以提高SAP系统的安全级别:

1. 获取基于SAP资产的可视化功能,以确定“风险价值”。

2. 通过持续监控以防止安全性和遵从性问题。

3. 检测并应对新威胁、攻击或用户异常表现作为攻击的指示器。

为了保护SAP软件,遵循任何SAP安全记录和监控内部体系结构非常重要,这能够有效预防一些安全问题。

时间: 2024-08-09 21:57:35

全球95%的SAP企业管理系统存在安全漏洞的相关文章

如何实现企业管理系统的操作日志功能

如何实现企业管理系统的操作日志功能 实现思路解析:在做企业管理系统的同时,操作日志这一功能是必不可少的:所谓的操作日志就是记录一个用户从登陆时开始,到退出登陆时结束,记录这一过程中用户的全部操作:这里用.Net MVC为例 第一步:数据库 表1:用户日志(Sys_UserLoginLog) 列名 数据类型 主键/外键 说明 LoginID int 主键 日志ID StaffID int 外键 员工ID operationLog nchar(50) 操作内容 operationDate datet

《分享》机械行业ERP企业管理系统3点价值!

机械行业ERP企业管理系统,是实现对生产计划.制造.财务.销售.采购,以及质量.设计.流程.产品管理,存货.分销与运输管理,人资管理和定期报告的系统,智邦国际机械行业ERP累积十多年行业成功经验,针对机械行业特点和需求研发. 企业在激烈市场竞争中要想降低成本,提高效益,更需借助机械行业ERP实现生产智能,对内练好管理内功,对外提升竞争能力,实现从内到外真正强大.具体来说,机械行业ERP对企业的核心优势主要体现在3个方面.     1.生产数据智能,决策分析更简单 机械行业ERP企业管理系统最大的

最新xdcms企业管理系统0day漏洞-中国寒龙病毒联盟

最新版XDCMS企业管理系统,由于过滤不严,可绕过限制,导致多处SQL注入 注入在XDCMS企业管理系统的注册功能处,来看看\system\modules\member\index.php文件: 注册时会调用register_save,问题就出在index.php的register_save函数处: publicfunction register_save(){ $username=safe_html($_POST['username']);//获取UserName,这里用safe_html函数

sap企业信息化培训

社会延伸了人的功能,工具延伸了人类手的功能:交通延伸了人类脚的功能:而互联网的发展延伸了人类脑的功能,SAP的到来,无疑掀起了互联网时代企业的一场革命. 作为一个企业管理人员一定要具有“四只眼”,一只眼看市场,第二只眼看企业内部,第三只眼看社会,第四只眼看世界.企业IT应用革命的到来,让这一块的市场十分巨大,我相信有些同学还在犹豫:自己是否去做顾问?做了顾问的前途是什么?SAP自身缺人,SAP的用户也缺人,相关的咨询公司也缺人,国内ERP专业咨询顾问市场至少需要10000名专业咨询人才,而合格的

3星|《十大全球CEO亲授企业高速成长的关键战略》:作为CEO,我也非常坦率地表明过家庭优先于工作

十大全球CEO亲授 企业高速成长的关键战略(<哈佛商业评论>增刊) <哈佛商业评论>上的10来篇文章合集.大部分都看过,除了一篇中信的访谈,其他大部分是美国的有点旧的案例. 总体评价3星. 以下是书中一些内容的摘抄,#号后面是kindle电子版中的页码: 1:当你要处理那些深受代言影响的产品时,你必须非常谨慎地做决定:是选择免费赠送产品,还是应该坚持你的原则并争取一个好价钱.随着安德玛的发展,这种决策变得愈加困难,#105 2:我们早期取得一次小胜利,仅仅是因为采用了软饮料业一个最

eyoucms企业管理系统之基本设置

eyoucms企业管理系统基本信息设置后台 - 网站首页 - 页面设置,即可设置. 网站基本信息是贯穿显示在整个网站上的,且其他SEO相关设置也会引用到,主要包含网站名称.关键词和网站描述等设置. 关闭网站:默认选择"否",如果维护,备案或其他原因,可以切换为"是"即可快捷闭站: 网站名称:一般以公司名称或主推产品服务命名,例如:易优CMS 或 赞赞网络 : 网站LOGO:需要可以上传或替换logo图片,建议上传和前台当前LOGO尺寸大小一致的图片文件. 地址栏图标

.net企业管理系统快速开发框架

.net企业管理系统快速开发框架简言????????? 本人在博客园注册也几个月了,一直没有写自己的博客,因为才疏学浅一直跟着园子里的大哥们学习这.net技术.一年之前跳槽到现在的公司工作,由于公司没有自己一套的开发框架,每次都要重新搭建,于是本人就用业余时间写了一个简单开发框架,我也不知道叫"快速开发框架"是否符合,大家对付着看吧,希望可以帮助一些新人学习,当然也可以用于开发,公司已经有一个项目使用了,效果还算不错.框架重头到尾都是我一个人完成,程序多少有些bug 没被发现.希望园子

企业管理系统——第三周需求&amp;原型改进_张正浩,黄锐斌

企业管理系统--需求&原型改进,架构设计,测试计划 组员:张正浩,黄锐斌 一.需求&原型改进 1.给目标用户展现原型,与目标用户进一步沟通理解需求 我们的目标用户是公司管理员 场景:随着经济的发展,企业正向着大型化.规模化发展,而对于大中型企业,员工.职称等跟工资管理有关的信息随之急剧增加.在这种情况下单靠人工来处理员工的工资不但显得力不从心,而且极容易出错.小张属于公司得管理层,经常需要对员工的工资和加班进行管理, 有时候需要对新员工的工资进行添加以及对老员工的工资进行调整,有时候需要对

React 组合式开发实践:打造企业管理系统五大核心模块

课程介绍:你会学到什么        从插件化到模块化再到组件化前端下一次的进化方向是什么        UI 组件越写越熟练项目的开发效率却并没有质的提升问题在哪里        如何使用组合式开发的思想拯救交互与体验都仍停留在上个世纪的企业管理系统        开发基于 React 16.0 & webpack 4.0 的前端项目脚手架        企业管理系统的通用页面布局方案        页面级别基于用户角色的前端权限系统        自动匹配当前路由的无限级菜单设计