📘Políticas de Seguridad
Definición de Políticas de Seguridad
Las políticas de seguridad en SAP son un conjunto de normas, procedimientos y buenas prácticas que buscan proteger los datos, procesos y accesos dentro de un sistema SAP. Estas políticas garantizan la confidencialidad, integridad y disponibilidad de la información crítica del negocio.
¿Qué incluyen las políticas de seguridad en SAP?
A continuación, te muestro las principales áreas cubiertas por una política de seguridad SAP:
1. Gestión de usuarios y accesos
-
✅ Creación y mantenimiento de usuarios (SU01).
-
✅ Asignación de roles y perfiles (PFCG, SU10, SUIM).
-
✅ Aplicación del principio de mínimo privilegio.
-
❌ Evitar cuentas genéricas o compartidas.
-
✅ Desactivación o bloqueo de usuarios inactivos.
2. Roles y autorizaciones
-
🧩 Uso adecuado de objetos de autorización (SU21).
-
🔍 Verificación de segregación de funciones (SoD).
-
🧪 Pruebas de autorizaciones con transacción SU53 y ST01.
-
🧰 Herramientas de auditoría: GRC Access Control, SUIM.
3. Políticas de contraseñas
Configuradas en la transacción RZ10 o RZ11, en el parámetro de instancia:
-
🔒 Longitud mínima de contraseña (
login/min_password_lng). -
⏳ Caducidad de contraseñas (
login/password_expiration_time). -
⛔ Intentos fallidos y bloqueo (
login/fails_to_user_lock). -
🔄 Reutilización restringida (
login/password_history_size).
4. Seguridad de red y comunicación
-
🔐 Uso de SAProuter para controlar accesos externos.
-
📡 Implementación de SSL/TLS para cifrar la comunicación.
-
🛡️ Protección contra acceso no autorizado a puertos del sistema SAP.
-
🌐 Seguridad en conexiones RFC (SM59), ICM (Internet Comm. Manager), y SAP Gateway.
5. Auditoría y trazabilidad
-
📜 Activar y revisar logs de auditoría (SM20, STAD).
-
🔎 Uso de transacción SM19 para configurar auditoría del sistema.
-
🧾 Revisiones periódicas de accesos y cambios críticos.
6. Seguridad en desarrollo (ABAP)
-
❗ Evitar instrucciones peligrosas como
CALL SYSTEM. -
✅ Validar autorizaciones en programas mediante
AUTHORITY-CHECK. -
🚫 Proteger datos sensibles: enmascaramiento o cifrado.
-
📥 Controlar el acceso a tablas con SE16N, SM30, etc.
7. Actualizaciones y parches
-
⚙️ Aplicación oportuna de Support Packages y Notas SAP.
-
🛡️ Actualización de componentes vulnerables.
8. Seguridad en mandantes (clientes)
-
🔐 Protecciones por mandante (
SCC4) — evitar cambios en producción. -
⛔ No permitir creación de usuarios en mandantes de prueba sin control.
Ejemplo de una política específica:
Política: "Todo usuario debe cambiar su contraseña cada 60 días y debe tener una longitud mínima de 8 caracteres."
Esto se aplica configurando parámetros:
login/password_expiration_time = 60 login/min_password_lng = 8
Buenas prácticas adicionales:
-
Revisión periódica de accesos (cada 3-6 meses).
-
Monitoreo de accesos privilegiados (usuarios con SAP_ALL).
-
Uso de GRC para gestión de riesgos y cumplimiento normativo.


Disponibilidad Laboral: FullTime