Добавить новость
Все города России от А до Я

Russian.Cityрегиональные новости городов России 24/7 на русском

Внутри SAP: вновь обнаруженная уязвимость угрожает конфиденциальности производства

Внутри SAP: вновь обнаруженная уязвимость угрожает конфиденциальности производства

Уход SAP с российского рынка существенно усиливает риски для отечественных компаний, использующих это ПО. Ситуация усугубляется обнаружением 27 новых уязвимостей в июльском обновлении безопасности SAP, среди которых несколько критических (CVSS 10.0). Тимур Цыбденов, ведущий инженер компании «Газинформсервис», выделяет особо опасную уязвимость CVE-2025-42967, напрямую угрожающую цепочкам поставок.

Злоупотребление доверенным механизмом Characteristic Propagation делает атаку скрытой и разрушительной. «Уязвимость в функциональности Characteristic Propagation (Распространение Характеристик) в SAP S/4HANA и SAP SCM позволяет привилегированным злоумышленникам внедрять произвольный код под видом легитимных бизнес-отчётов», — подчеркнул эксперт.

Эксперт отметил, что это влечёт существенные риски для бизнеса: затрагивает ключевые компоненты современных SAP-ландшафтов, несёт угрозу кражи всех персональных и конфиденциальных данных и массовой порчи мастер-данных, фальсификации производственных партий и саботаж планирования. Возможна даже остановка производства через сбой распространения характеристик, удаление системных объектов.

Установка патча от SAP, по мнению эксперта, не является достаточной мерой защиты. Необходим комплексный подход, включающий немедленную установку патча (SAP Security Note 3618955), строгое ограничение доступа к транзакциям разработки (SE38/SE80), интеграцию с SIEM для мониторинга подозрительной активности и внедрение принципа «белого списка» для отчётов, используемых в Characteristic Propagation. Кроме того, Цыбденов настоятельно рекомендует срочный аудит всех правил распространения характеристик и всех кастомных отчётов.

Для упрощения и автоматизации процесса аудита безопасности SAP-систем Цыбденов предлагает использовать специализированные решения, такие как SafeERP: «Использование SafeERP Security Suite может значительно упростить задачу по аудиту безопасности SAP-систем. Например, для массовой проверки уязвимых систем проведите аудит пользователей на наличие полномочий на запуск транзакций настройки Characteristic Propagation и транзакций создания ABAP-отчётов или модификации существующих технических отчётов. Также проведите ревью прав всех пользователей с доступом к разработке (S_DEVELOP, S_PROGRAM). После аудита запретите прямой доступ к транзакциям разработки для всех, кроме выделенной группы доверенных разработчиков.

Также при помощи SafeERP вы можете контролировать запуски транзакций разработки. Настройте и запускайте регулярные сканирования SafeERP всех кастомных отчётов (не только новых) на наличие опасных операторов (CALL 'SYSTEM', CALL FUNCTION и др.). Внедрите решение для контроля целостности ABAP-кода SafeERP для детектирования несанкционированных изменений в стандартных и кастомных отчётах. С помощью SafeERP Security Suite вы сможете контролировать целостность RFC-соединений, а также контролировать появление новых RFC-соединений в системе».

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.

Новости Москвы

Все новости Москвы на сегодня

Другие новости Москвы

Спорт в Москве

Весь спорт в России и в мире



Новости тенниса


Частные объявления в Москве и в Московской области



Авто в Москве

Новости от партнёров в Москве


Коронавирус в Москве

Экология в Москве
Спорт в Москве

Другие города России



Russian.City — новый бренд от федеральной интернет-платформы Russia24.pro (в содружестве с сайтом smi24.net) – мгновенная публикация новостей в Москве и в любом городе, онлайн, бесплатно, 24/7 при участии Rss.plus.

Russian.City (Города России) — технологичный агрегатор региональных новостей России в адаптивном календарном формате на основе новейшей авторской информационно-поисковой системы SMI24.net с элементами искусственного интеллекта, гео-отбора, тематического таргетинга и возможностью мгновенной публикации авторского контента в режиме Free Public.

Russian.City — ваши оперативные новости, частные объявления, работа, знакомства, аренда и другое инфо онлайн 24/7, посуточно в любом уголке России, в том числе в Москве сегодня и сейчас совместно с уже популярными проектами Moscow.Media, News-life.pro, SportsWeek.org, Life24.pro и др. Присоединяйтесь к нам онлайн в России, в Беларуси, в Абхазии, в мире.

Опубликовать свою новость в Москве можно мгновенно — здесь.


Все города России от А до Я


















Другие новости сегодня



18+