📘Políticas de Seguridad

Selector Alummnos / Empresas

Definición de Políticas de Seguridad

Las políticas de seguridad en SAP son un conjunto de normas, procedimientos y buenas prácticas que buscan proteger los datos, procesos y accesos dentro de un sistema SAP. Estas políticas garantizan la confidencialidad, integridad y disponibilidad de la información crítica del negocio.


¿Qué incluyen las políticas de seguridad en SAP?

A continuación, te muestro las principales áreas cubiertas por una política de seguridad SAP:


1. Gestión de usuarios y accesos

  • Creación y mantenimiento de usuarios (SU01).

  • ✅ Asignación de roles y perfiles (PFCG, SU10, SUIM).

  • ✅ Aplicación del principio de mínimo privilegio.

  • ❌ Evitar cuentas genéricas o compartidas.

  • Desactivación o bloqueo de usuarios inactivos.


2. Roles y autorizaciones

  • 🧩 Uso adecuado de objetos de autorización (SU21).

  • 🔍 Verificación de segregación de funciones (SoD).

  • 🧪 Pruebas de autorizaciones con transacción SU53 y ST01.

  • 🧰 Herramientas de auditoría: GRC Access Control, SUIM.


3. Políticas de contraseñas

Configuradas en la transacción RZ10 o RZ11, en el parámetro de instancia:

  • 🔒 Longitud mínima de contraseña (login/min_password_lng).

  • ⏳ Caducidad de contraseñas (login/password_expiration_time).

  • ⛔ Intentos fallidos y bloqueo (login/fails_to_user_lock).

  • 🔄 Reutilización restringida (login/password_history_size).


4. Seguridad de red y comunicación

  • 🔐 Uso de SAProuter para controlar accesos externos.

  • 📡 Implementación de SSL/TLS para cifrar la comunicación.

  • 🛡️ Protección contra acceso no autorizado a puertos del sistema SAP.

  • 🌐 Seguridad en conexiones RFC (SM59), ICM (Internet Comm. Manager), y SAP Gateway.


5. Auditoría y trazabilidad

  • 📜 Activar y revisar logs de auditoría (SM20, STAD).

  • 🔎 Uso de transacción SM19 para configurar auditoría del sistema.

  • 🧾 Revisiones periódicas de accesos y cambios críticos.


6. Seguridad en desarrollo (ABAP)

  • ❗ Evitar instrucciones peligrosas como CALL SYSTEM.

  • ✅ Validar autorizaciones en programas mediante AUTHORITY-CHECK.

  • 🚫 Proteger datos sensibles: enmascaramiento o cifrado.

  • 📥 Controlar el acceso a tablas con SE16N, SM30, etc.


7. Actualizaciones y parches

  • ⚙️ Aplicación oportuna de Support Packages y Notas SAP.

  • 🛡️ Actualización de componentes vulnerables.


8. Seguridad en mandantes (clientes)

  • 🔐 Protecciones por mandante (SCC4) — evitar cambios en producción.

  • ⛔ No permitir creación de usuarios en mandantes de prueba sin control.


Ejemplo de una política específica:

Política: "Todo usuario debe cambiar su contraseña cada 60 días y debe tener una longitud mínima de 8 caracteres."

Esto se aplica configurando parámetros:

login/password_expiration_time = 60 login/min_password_lng = 8 

Buenas prácticas adicionales:

  • Revisión periódica de accesos (cada 3-6 meses).

  • Monitoreo de accesos privilegiados (usuarios con SAP_ALL).

  • Uso de GRC para gestión de riesgos y cumplimiento normativo.

 

 

 

 

✒️+Comunidad Académica CVOSOFT

Para continuar aprendiendo, le invitamos a conocer las últimas 10 Publicaciones Académicas sobre el tema "Políticas de Seguridad" creadas y compartidas abiertamente por nuestros alumnos.

SAP SemiSenior

Respondiendo en que casos no será necesario o conveniente mantener actualizadas las cantidades en stock de cada uno de ellos? considero que pueden ser aquellos materiales no almacenables y que deben ser consumibles inmediatamente; los cuales no requieren un proceso de almacenamiento en stock como por ejemplo los servicio, los cuales podrán tener numeración y gestión en el sistema, mas no seran parte de un inventario. Tambien podria manejarse con materiales de consumo directo como los materiales de limpieza, materiales no valorados como herramientas de empleados. Por politicas de la compañia, tambien se pueden definir cuales otrso materiales no requieren ser implementados.

Acceder a esta publicación

Creado y Compartido por: Sandra Monroy P. / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Definitivamente considero que todas las etapas son imprescindibles, todas van de la mano con el proceso de compra del cliente; desde la creación de una solped, pasando por la creación de una petición de oferta (importante esta etapa cuando no tenemos un proveedor determinado para la compra y debemos buscar en el mercado las mejores opciones y posibilidades). Por supuesto las politicas de la compañia determinan cuales de estas etapas se llevarán a cabo. Parte fundamental tambien es el registro y trazabilidad de la información; para lo cual rescato los reportes, por ejemplo el listado de stock permite medir ciertos indicadores del área y determinar por ejemplo cuales materiales o servicios son criticos,...

Acceder a esta publicación

Creado y Compartido por: Sandra Monroy P. / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Master


La Planificacion Provee una base de medicion contra las operaciones reales, pudiendo obtenerse resultados que ayudan a la toma de decisiones. Entre sus objetivos destaca, la planificacion de las estructuras de las operaciones futuras para periodos determinados de la compañia, comparar el rendimiento para monitorear las transacciones del negocio, monitorear la eficiencia de cada periodo contable al final del ejercicio. Los valores plan: Son parte de los objetivos de la empresa y se usan como guia. El prposito depende de la cultura y politicas de la empresa. La version: Es una vista unica de costos e ingresos segun una planificacion particular determinada. Cuando se crea la Sociedad CO automaticamente se crea la version 0 que toma sus datos...

Acceder a esta publicación

Creado y Compartido por: Vivianny Jose Este Rodriguez

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Master


Los Roles y perfiles son importantes para cumplir con las espectativas de seguridad en un royecto de implementacion o mantenimiento en SAP, son mantenidos por consultores especializados en seguridad Basis pero aun asi reciben ayuda de los consultores funcionales. Los roles y perfiles permiten proteger la informacion de las empresas, ver la relacion costo beneficio y evitarla obstruccion del proceso de negocio. Las transacciones son asignadas a roles, los roles son asignados a perfiles y los perfiles se asignan a los usuarios Rol: un rol es un conjunto de objetos o transacciones dentro de los escenarios de negocio a las cuales tiene permitido acceder un usuario SAP tiene dos controles de seguridad, el primero es el control de acceso al sistema...

Acceder a esta publicación

Creado y Compartido por: Vivianny Jose Este Rodriguez

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

1. Si un usuario intenta ingresar a un ambiente y no es posible ¿Puedes imaginar que dificultades pueden presentar para ello? Respuesta: Definitivamente puede presentar problemas al ingresar, esto puede deberse a: los usuarios y contraseñas son erroneas, no tienen permiso para ingresas, su cuenta puede estar inactiva despues de un periodo de no utilización; el sistema siempre ofrece un mensaje de alerta que le indica la razón del fallo. 2. Si un usuario determina que sus datos son incorrectos ¿Debería poder modificarlos el mismo? Respuesta: No deberia modificarlos el mismo, las politicas del usuario eberian ser centralizadas y controladas como un área de TI. 3. ¿Se te ocurre algunas funciones...

Acceder a esta publicación

Creado y Compartido por: Sandra Monroy P. / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Mi nombre es David Camilo Rico, actualmente estoy terminando mi carrera de Ingenieria de sistemas, por otra parte, actualmente me desempeño como consultor en entrenamiento pára el modulo BASIS. Mi relacion con SAP empezo aproximadamente 3 años donde inicialmente como gestor de servicios estaba a cargo de la trazabilidad de los casos de soporte SAP para modulos funcionales MM,FI,PM, tambien otras de mis tareas eran la creacion, modificacion de usuarios y fue a partir de alli comence a conocer mas procesos especialmente de seguridad SAP lo que me llevo a enfocarme mas en este modulo. En el presente año afiance mucho mas estos conocimientos y logro empezar mi carrera de consultor tecnico BASIS, donde tambien he logrado...

Acceder a esta publicación

Creado y Compartido por: David Camilo Rico Ordonez / Disponibilidad Laboral: FullTime

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP SemiSenior

Un informe de acceso al sistema en SAP es útil para monitorear las actividades y entradas de los usuarios al sistema, ayudando a garantizar la seguridad y el cumplimiento. Este tipo de informe puede incluir detalles como: Usuario que accedió al sistema. Fecha y hora del acceso. Transacciones o acciones realizadas. Dirección IP o dispositivo utilizado para la conexión. Dependiendo del sistema SAP que estés usando (como SAP ECC, SAP S/4HANA, etc.), estos informes suelen generarse mediante transacciones específicas o herramientas como el SAP Audit Log o el módulo de seguridad. Por ejemplo: La transacción SM20 se utiliza para...

Acceder a esta publicación

Creado y Compartido por: David Ostos Pena / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Master


Resumen: El modelo de seguridad en SAP permite controlar el acceso a datos y funciones dentro del sistema, para proteger información confidencial, evitar fraudes y cumplir con las leyes. Esta seguridad se organiza en varios componentes: Usuarios: cada empleado debe tener un usuario SAP con permisos adecuados según su rol en la empresa. Roles: definen qué funciones puede realizar un usuario. Se gestionan con la transacción PFCG (Esta transaccion es utilizada solo por los encargados de mantener la seguridad en el Sistema SAP). Perfiles: detallan las acciones permitidas dentro de un rol. Se pueden crear automáticamente o manualmente. La transacción RZ10 se utiliza para...

Acceder a esta publicación

Creado y Compartido por: Mauro Ceffalotti Blois / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

Plataforma en la nube - Prestación de servicios informáticos Características de los servicios cloud Acceso a internet Servicios de medición Autoservicio On-Demand Compartir los recursos Elasticidad rápida Beneficios Costo beneficio Flexibilidad Fiabilidad Seguridad Categorías de servicios Saas Paas Infraestructura como servicio SAP Business Technology Platform (BTP) Beneficios Ayuda a las empresas a conectar procesos y experiencias para tomar decisiones seguras con su gestión de datos. Es una innovadora plataforma de desarrollo en implementación en la nube de SAP Compatibilidad Facilita integración SP API Business...

Acceder a esta publicación

Creado y Compartido por: Roman Leandro Garrido Lagos / Disponibilidad Laboral: FullTime + Carta Presentación

*** CVOSOFT - Nuestros Alumnos - Nuestro Mayor Orgullo como Academia ***

SAP Senior

En SAP, la administración de usuarios mediante la transacción SU01 es fundamental para garantizar la seguridad y personalización del sistema. A través de sus solapas principales (dirección, datos logon, SNC, valores fijos, parámetros, roles y perfiles) se centraliza la gestión de información relevante: Dirección: datos básicos del usuario. Datos Logon: credenciales y configuraciones de acceso. SNC: seguridad de la comunicación mediante cifrado. Valores fijos y parámetros: preferencias que personalizan la experiencia de uso. Roles y perfiles: determinan los accesos y autorizaciones, asegurando segregación...

Acceder a esta publicación

Creado y Compartido por: Bernardo Xavier Bajana Figueroa


👉Bueno, estos fueron los últimos artículos de más de 99.000 publicaciones académicas abiertas, libres y gratuitas compartidas con la comunidad, para acceder a ellas le dejamos el enlace a CVOPEN ACADEMY.