SAP Security-Monitoring
- Startseite
- SAP Security-Monitoring
SAP Security Monitoring: Angriffe in SAP früh erkennen
SAP Security Monitoring ist die kontinuierliche Überwachung sicherheitsrelevanter Ereignisse, Einstellungen und Berechtigungen in Ihren SAP Systemen. Ziel ist, Angriffe, Missbrauch und riskante Änderungen zu erkennen, solange noch Zeit zum Handeln bleibt, und nicht erst Wochen später im Audit.
Firewalls und Virenschutz sehen nicht, was innerhalb von SAP passiert. Nextado richtet für S/4HANA, SAP ECC, Fiori und HANA Datenbanken ein Monitoring ein, das echte Vorfälle meldet statt Alarmfluten, und sorgt dafür, dass jemand die Meldungen auch bearbeitet: Ihr Team, Ihr SOC oder wir.
Über 100 SAP Security Projekte vom Mittelstand bis zum Konzern. Zuletzt aktualisiert am
- Security Audit Log
- Echtzeit Angriffserkennung
- Konfigurationsmonitoring
- Patch und Schwachstellenstatus
- SIEM und SOC Anbindung
- Alarmbearbeitung
Was ist SAP Security Monitoring?
SAP Security Monitoring bezeichnet die laufende, möglichst automatisierte Auswertung von SAP Protokollen, Systemeinstellungen und Berechtigungen. Es erkennt verdächtige Aktivitäten wie missbrauchte Administratorrechte, Manipulationen oder Datenabflüsse, bewertet sie nach Risiko und alarmiert die zuständigen Personen, damit sie rechtzeitig reagieren können.
Der Unterschied zu einer einmaligen Sicherheitsprüfung: Ein Audit zeigt den Zustand an einem Stichtag. Ein Monitoring zeigt, was sich seitdem verändert hat und was gerade passiert.
SAP Systeme verarbeiten Finanzdaten, Personaldaten, Einkauf und Produktion. Genau deshalb sind sie ein lohnendes Ziel, und genau deshalb reicht klassische IT Sicherheit dort nicht aus. Netzwerk und Endpunktschutz erkennen einen Angreifer, der sich mit gültigen Zugangsdaten anmeldet und im SAP System eine Bankverbindung ändert, in der Regel nicht. Diese Aktivitäten sind nur in den SAP eigenen Protokollen sichtbar.
SAP selbst beschreibt für die Überwachung einer SAP Landschaft drei Ebenen, die jeweils eigene Werkzeuge benötigen:
- InfrastrukturServer, Netzwerk, Betriebssystem und Datenbank. Diese Ebene decken SIEM Systeme im Unternehmen meist bereits ab.
- AnwendungWas im SAP System passiert: Anmeldungen, Transaktionen, Debugging, RFC Aufrufe, Berechtigungsänderungen. Hier liegt bei den meisten Unternehmen die größte Lücke.
- GeschäftsprozessAuffälligkeiten in Prozessen wie Order to Cash oder Zahlungsverkehr, etwa Betrugsmuster und Funktionstrennungskonflikte.
Unser Fokus: Wir schließen die Lücke auf der Anwendungsebene und verbinden sie mit Ihrer vorhandenen Sicherheitsüberwachung. Für Berechtigungsrisiken auf Prozessebene arbeiten wir mit unserem Team für SAP GRC Consulting zusammen.
Warum SAP Systeme überwacht werden müssen
Angriffe auf Unternehmen nehmen zu, und immer mehr Unternehmen wissen nicht sicher, ob sie betroffen sind. Für SAP gilt das besonders: Was im System passiert, bleibt ohne Monitoring unsichtbar.
der Unternehmen in Deutschland waren in den letzten zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen oder vermuten es. 29 % können es nur vermuten, weil ihnen der Nachweis fehlt.
Quelle: Bitkom Wirtschaftsschutz 2026Schaden entstand der deutschen Wirtschaft 2026 mindestens, hochgerechnet bis zu 270,8 Milliarden Euro. Rund 76 % davon gehen auf Cyberangriffe zurück.
Quelle: Bitkom Wirtschaftsschutz 2026brauchten Angreifer laut einem gemeinsamen Bericht von SAP und Onapsis, um kritische SAP Schwachstellen nach Veröffentlichung eines Patches auszunutzen.
Quelle: SAP und Onapsis Threat Report 2021erreichte die Schwachstelle CVE-2025-31324 in SAP NetWeaver Visual Composer. Sie wurde 2025 aktiv ausgenutzt, bevor viele Unternehmen den Patch eingespielt hatten.
Quelle: Onapsis Research LabsZum Weiterblättern seitlich wischen
Die Konsequenz: Ein Patch Prozess allein schützt nicht vor dem Zeitraum zwischen Veröffentlichung und Einspielen, und nicht vor Angreifern mit gültigen Zugangsdaten. Ein SAP Security Monitoring erkennt in diesem Zeitraum, ob eine Schwachstelle bereits angegriffen wird oder ob sich jemand im System anders verhält als erwartet.
Welche Arten von SAP Security Monitoring gibt es?
Der Begriff wird für drei unterschiedliche Dinge verwendet. Zwei davon verhindern Angriffe vorbeugend, nur einer erkennt tatsächliche Vorfälle. Ein belastbares Sicherheitskonzept kombiniert alle drei.
Monitoring der Systemeinstellungen
Prüft regelmäßig sicherheitskritische Profilparameter, Mandanteneinstellungen, RFC Verbindungen, Standardbenutzer und den Stand der SAP Sicherheitshinweise gegen eine definierte Sicherheitsbaseline. Abweichungen erscheinen im Dashboard oder als Benachrichtigung.
Beantwortet: Ist mein System noch so gehärtet, wie es sein soll?
Monitoring der Berechtigungen
Kontrolliert als Teil des internen Kontrollsystems, ob kritische Berechtigungen und Funktionstrennungskonflikte entstehen und ob das Berechtigungskonzept eingehalten wird. Sinnvoll, sobald ein sauberes Konzept umgesetzt ist.
Beantwortet: Wer darf heute mehr, als er dürfen sollte?
Angriffserkennung in den SAP Protokollen
Wertet Security Audit Log, Änderungsbelege, Gateway und HANA Protokolle aus und erkennt verdächtige Muster in nahezu Echtzeit oder in festen Intervallen. Nur dieser Ansatz zeigt, ob tatsächlich etwas passiert ist.
Beantwortet: Greift gerade jemand mein System an?
Aus der Projektpraxis: Die größte Kostenfalle ist nicht die Software, sondern die Alarmbearbeitung. Ein Echtzeit Monitoring ohne klare Zuständigkeit erzeugt Meldungen, die niemand liest. Deshalb klären wir vor der Technik, wer welche Alarme erhält, wie schnell reagiert wird und welche Meldungen überhaupt einen Alarm wert sind.
Welche SAP Protokolle ein Security Monitoring auswertet
Ein wirksames SAP Security Monitoring steht und fällt mit den richtigen Datenquellen. Viele dieser Protokolle sind im SAP Standard vorhanden, aber nicht aktiviert oder so konfiguriert, dass sie im Ernstfall wenig helfen.
| Protokoll | Was es zeigt | Typischer Alarm |
|---|---|---|
| Security Audit Log | Anmeldungen, Transaktionsaufrufe, Debugging, Benutzeränderungen, RFC Anmeldungen. Konfiguration über RSAU_CONFIG, in älteren Releases über SM19. | Anmeldung mit SAP* oder DDIC, Debugging mit Wertänderung, Deaktivierung von Filtern |
| Änderungsbelege | Änderungen an Benutzerstammsätzen, Rollen, Profilen und kritischen Tabellen | Vergabe von SAP_ALL, Rolle außerhalb des Genehmigungsprozesses geändert |
| System Log | Systemmeldungen, Fehler und sicherheitsrelevante Ereignisse der Anwendungsserver | Häufung von Fehlern, die auf Angriffsversuche hindeuten |
| Gateway und RFC | Externe Programme und Verbindungen, die über das SAP Gateway gestartet oder registriert werden | Unbekanntes System ruft kritische Funktionsbausteine auf |
| HANA Audit Trail | Zugriffe und Änderungen direkt auf Datenbankebene, vorbei an der Anwendung | Direkter Tabellenzugriff durch technische Benutzer |
| ICM und HTTP | Zugriffe über Web, Fiori und Schnittstellen | Auffällige Uploads oder Aufrufe bekannter Angriffspfade |
| Transporte und Mandanten | Änderungen an Programmen, Einstellungen und der Änderbarkeit von Mandanten | Produktivmandant geöffnet, Transport außerhalb des Freigabeprozesses |
Typische Angriffsmuster, die ein SAP Security Monitoring erkennt
- Anmeldeversuche mit Standard und Notfallbenutzern
- Viele fehlgeschlagene Anmeldungen in kurzer Zeit
- Vergabe von SAP_ALL oder anderen kritischen Profilen
- Debugging mit Wertänderung in Produktivsystemen
- Abschalten oder Umkonfigurieren des Security Audit Log
- Ausführung von Betriebssystemkommandos aus SAP heraus
- Öffnen des Produktivmandanten für Änderungen
- Massendownloads sensibler Daten
- RFC Zugriffe von unbekannten oder neuen Systemen
- Änderung sicherheitsrelevanter Profilparameter
Unsere Leistungen im SAP Security Monitoring
Von der ersten Bestandsaufnahme bis zum laufenden Betrieb. Sie können mit einem einzelnen Baustein starten und das Monitoring schrittweise ausbauen.
Reifegrad Analyse und Logging Konzept
Wir prüfen, welche SAP Protokolle heute aktiv sind, wie sie konfiguriert sind, wie lange sie aufbewahrt werden und wer sie auswertet. Daraus entsteht ein Logging Konzept, das festlegt, welche Ereignisse für Ihre Landschaft wirklich relevant sind.
So vermeiden Sie beides: Lücken bei kritischen Ereignissen und Datenfluten, die niemand auswerten kann.
Mögliche Ergebnisse
- Ist Zustand aller relevanten Protokolle
- Bewertung der Lücken nach Risiko
- Logging Konzept mit Filtern und Aufbewahrung
- Abstimmung mit Datenschutz und Betriebsrat
- Priorisierter Maßnahmenplan
- Entscheidungsgrundlage für die Werkzeugwahl
Security Audit Log richtig einrichten
Das Security Audit Log ist die wichtigste Datenquelle für jedes SAP Security Monitoring. In vielen Systemen ist es nicht aktiviert oder nur mit Standardfiltern konfiguriert. Wir richten es nach den Empfehlungen von SAP und dem DSAG Prüfleitfaden ein, abgestimmt auf Ihre Systemlandschaft.
Dazu gehören sinnvolle Filter für kritische Benutzer und Ereignisse, ausreichende Speicherkapazität und ein Schutz der Protokolle gegen Manipulation.
Leistungsbestandteile
- Aktivierung und Filterkonzept
- Konfiguration für ECC und S/4HANA
- Überwachung privilegierter Benutzer
- Schutz und Archivierung der Protokolle
- Auswertungsroutine für Revision
- Dokumentation für Audits
Echtzeit Angriffserkennung einrichten
Wir richten eine Angriffserkennung ein, die Zusammenhänge zwischen den Protokollen aller angebundenen SAP Systeme herstellt und bei Bedrohungen alarmiert, per E Mail, im Dashboard oder direkt an Ihr SIEM. Dafür setzen wir unter anderem das Xiting SIEM Cockpit ein.
Entscheidend ist die Feinjustierung: Wir definieren gemeinsam mit Ihnen, welche Ereignisse einen Alarm auslösen, und reduzieren Fehlalarme, bis die Meldungen belastbar sind.
Leistungsbestandteile
- Anbindung von ABAP Systemen und HANA
- Katalog priorisierter Angriffsmuster
- Eigene Regeln für Ihre Prozesse
- Alarmierungskonzept mit Schweregraden
- Reduktion von Fehlalarmen
- Test mit simulierten Angriffen
Konfigurations und Schwachstellenmonitoring
Am zweiten Dienstag jedes Monats veröffentlicht SAP neue Sicherheitshinweise. Wir überwachen, welche davon für Ihre Systeme relevant sind, welche kritischen Parameter von der Sicherheitsbaseline abweichen und wo Standardbenutzer oder offene Schnittstellen ein Risiko darstellen.
Dafür nutzen wir Xiting Security Architect sowie CAIBERP Relevan-C, das innerhalb Ihrer SAP Landschaft läuft und ohne externe Cloud Anbindung auskommt.
Leistungsbestandteile
- Abgleich gegen eine Sicherheitsbaseline
- Status der SAP Sicherheitshinweise
- Priorisierung nach Risiko
- Prüfung von RFC und Gateway
- Kontrolle von Standardbenutzern
- Dashboards für IT und Management
Anbindung an SIEM und SOC
Angriffe bleiben selten in einer Anwendung. Deshalb leiten wir SAP Ereignisse aufbereitet an Ihr zentrales SIEM weiter, etwa Microsoft Sentinel, Splunk, IBM QRadar oder ArcSight. So kann Ihr Security Operations Center SAP Vorfälle gemeinsam mit allen anderen IT Ereignissen bewerten.
Wir übersetzen SAP Ereignisse so, dass auch Analysten ohne SAP Wissen erkennen, was passiert ist und wie kritisch es ist.
Leistungsbestandteile
- Auswahl der relevanten Ereignisse
- Technische Anbindung an das SIEM
- Anreicherung mit SAP Kontext
- Regeln und Playbooks für das SOC
- Übergabe und Schulung der Analysten
- Test der Ende zu Ende Kette
Laufender Betrieb und Alarmbearbeitung
Nicht jedes Unternehmen hat SAP Security Spezialisten, die Alarme bewerten können. Wir übernehmen auf Wunsch die Auswertung der Meldungen, bewerten Vorfälle, geben konkrete Handlungsempfehlungen und berichten regelmäßig an IT Leitung und Informationssicherheit.
Umfang und Reaktionszeiten legen wir gemeinsam fest, passend zu Ihrem Risiko und Budget.
Leistungsbestandteile
- Bewertung und Einordnung von Alarmen
- Handlungsempfehlungen je Vorfall
- Unterstützung bei der Vorfallbehandlung
- Regelmäßige Berichte für das Management
- Nachweise für Revision und Prüfer
- Weiterentwicklung der Regeln
Wissen Sie, was gerade in Ihrem SAP System passiert?
Im Erstgespräch klären wir, welche Protokolle bei Ihnen aktiv sind, wo die größten Lücken liegen und welcher Einstieg für Ihre Landschaft sinnvoll ist. Unverbindlich und direkt mit einem SAP Security Experten.
Welche Tools gibt es für SAP Security Monitoring?
Es gibt nicht das eine richtige Werkzeug. Entscheidend sind Ihre Systemlandschaft, vorhandene Sicherheitswerkzeuge, der Bedarf an Echtzeit und die Frage, wer die Alarme bearbeitet. Die folgende Übersicht ordnet die gängigen Kategorien ein.
| Werkzeug | Kategorie | Stärke | Grenze |
|---|---|---|---|
| SAP Security Audit Log | SAP Standard | Kostenlos im System enthalten, wichtigste Datenquelle | Keine Korrelation über Systeme, keine automatische Alarmierung |
| SAP Solution Manager und Cloud ALM | SAP Standard | Prüfung von Einstellungen gegen Vorgaben über viele Systeme | Kein Werkzeug zur Angriffserkennung |
| SAP Enterprise Threat Detection | Eigenständige SAP Lösung | Echtzeit Erkennung, Forensik, verfügbar On Premise und als Cloud Edition | Eigene Infrastruktur und Lizenz, Betrieb erfordert Fachwissen |
| Xiting SIEM Cockpit | Erweiterung im SAP System | Echtzeit Erkennung über ABAP und HANA, schnelle Einführung, Weiterleitung an SIEM | Fokus auf SAP, übergreifende Korrelation erfolgt im SIEM |
| Xiting Security Architect | Erweiterung im SAP System | Konfigurations und Compliance Prüfungen, eigene Prüfregeln | Präventiv, erkennt keine laufenden Angriffe |
| CAIBERP Relevan-C | Erweiterung im SAP System | Schwachstellen und Patch Status mit Priorisierung, keine externe Cloud | Präventiv, ergänzt die Angriffserkennung |
| Zentrales SIEM | Unternehmensweit | Korrelation von SAP mit Netzwerk, Cloud und Endpunkten | Versteht SAP Protokolle ohne Aufbereitung kaum |
Unsere Empfehlung: Nutzen Sie, was bereits vorhanden ist. Ist schon ein SIEM oder SAP ETD im Einsatz, sorgen wir dafür, dass die richtigen SAP Ereignisse dort ankommen und bewertet werden. Wo noch nichts vorhanden ist, empfehlen wir einen schlanken Einstieg mit dem Security Audit Log und einer Erweiterung im SAP System, bevor in große Plattformen investiert wird.
So führen wir ein SAP Security Monitoring ein
Ein klarer Ablauf sorgt dafür, dass das Monitoring nicht nur technisch läuft, sondern im Alltag funktioniert. Die technische Grundeinrichtung ist je nach Landschaft oft in wenigen Tagen möglich, die Feinjustierung begleitet die ersten Betriebswochen.
Ausgangslage und Ziele klären
Welche Systeme sind betroffen, welche Anforderungen gelten durch NIS2, Revision oder Kunden, und welche Werkzeuge gibt es bereits? Daraus leiten wir den Umfang ab.
Protokolle und Einstellungen analysieren
Wir prüfen den Ist Zustand von Security Audit Log, Gateway, HANA Audit Trail und kritischen Parametern und zeigen die größten Lücken auf.
Angriffsmuster und Alarmierung festlegen
Gemeinsam definieren wir, welche Ereignisse einen Alarm auslösen, mit welchem Schweregrad und an wen. Hier entscheidet sich, ob das Monitoring später genutzt wird.
Technisch einrichten und anbinden
Wir konfigurieren Protokolle und Werkzeuge, binden die SAP Systeme an und leiten Ereignisse bei Bedarf an Ihr SIEM weiter.
Testen und Fehlalarme reduzieren
Mit simulierten Angriffen prüfen wir, ob Alarme zuverlässig auslösen. Danach justieren wir Regeln nach, bis die Meldungen belastbar sind.
Übergeben oder betreiben
Sie erhalten Dokumentation und Schulung für Ihr Team. Alternativ übernehmen wir die laufende Auswertung und berichten regelmäßig.
SAP Security Monitoring und NIS2: Was Unternehmen in Deutschland beachten müssen
NIS2 schreibt kein bestimmtes SAP Werkzeug vor. Betroffene Unternehmen müssen aber Sicherheitsvorfälle erkennen, bewerten und fristgerecht melden. Für SAP Systeme, die zentrale Geschäftsprozesse tragen, ist ein Security Monitoring in der Praxis die Voraussetzung dafür.
Diese Übersicht dient der Orientierung und ersetzt keine Rechtsberatung.
- NIS2 Umsetzungsgesetz seit 6. Dezember 2025 in KraftRund 29.500 Unternehmen in Deutschland sind betroffen, ohne Übergangsfrist.
- § 30 BSIG: RisikomanagementVerlangt unter anderem Konzepte zur Bewältigung von Sicherheitsvorfällen. Ohne Protokollierung und Auswertung lässt sich ein Vorfall weder erkennen noch aufarbeiten.
- § 32 BSIG: MeldepflichtenErhebliche Sicherheitsvorfälle sind innerhalb von 24 Stunden als Frühwarnung, nach 72 Stunden mit Bewertung und spätestens nach einem Monat abschließend zu melden. Melden kann nur, wer erkennt.
- § 31 BSIG: Systeme zur AngriffserkennungBetreiber kritischer Anlagen müssen Systeme einsetzen, die Parameter aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Gesetzestext
- § 38 BSIG: Verantwortung der GeschäftsleitungDie Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und haftet für Verstöße.
- DSAG Prüfleitfaden, ISO 27001 und DSGVOAuch Revision und Zertifizierung erwarten, dass sicherheitsrelevante Aktivitäten protokolliert und regelmäßig ausgewertet werden, etwa nach ISO 27001 Anhang A 8.15 und 8.16.
Wie gut ist Ihr SAP System überwacht?
Haken Sie an, was in Ihrem Unternehmen heute schon zutrifft. Die Auswertung zeigt, wo Sie stehen und welcher nächste Schritt sinnvoll ist. Es werden keine Daten übertragen oder gespeichert.
Was Ihnen ein SAP Security Monitoring bringt
Ein gut eingerichtetes Monitoring schützt nicht nur vor Angriffen. Es spart Aufwand bei Prüfungen, schafft Transparenz für das Management und macht Entscheidungen über Sicherheitsinvestitionen nachvollziehbar.
- Frühe WarnungVerdächtige Aktivitäten werden gemeldet, bevor aus einem Angriff ein Schaden wird.
- Nachweisbare ComplianceAutomatische Berichte belegen gegenüber Revision, Wirtschaftsprüfern und BSI, dass Sie überwachen.
- Überblick in DashboardsSchwachstellen, Abweichungen und Vorfälle aller SAP Systeme an einer Stelle.
- Geringere FolgekostenFrüh erkannte Probleme verursachen weniger Ausfallzeit und weniger Aufwand bei der Aufarbeitung.
- Weniger FehlalarmeAbgestimmte Regeln sorgen dafür, dass Ihr Team nur relevante Meldungen erhält.
- Handlungsfähigkeit bei VorfällenProtokolle liegen vollständig vor, wenn ein Vorfall aufgeklärt oder gemeldet werden muss.
Warum Nextado für SAP Security Monitoring?
Nextado ist ein auf SAP Security spezialisiertes Beratungshaus aus Essen. Das Team um die Gründer Andre Tenbuß und Vincent Chowanietz hat über 100 SAP Security Projekte begleitet, vom Mittelstand bis zum Konzern, und verbindet Monitoring, Berechtigungen und Compliance bei einem Ansprechpartner.
SAP Security Projekte, branchenübergreifend vom Mittelstand bis zum Konzern
Jahre Erfahrung der Gründer in der Absicherung von SAP Systemen
Fokus auf SAP Security statt allgemeiner SAP Beratung
Technologiepartner mit eigenen SAP Security Lösungen: Xiting und CAIBERP
Spezialisiert ausschließlich auf SAP Security
Wir beraten nicht allgemein zu SAP, sondern konzentrieren uns auf die Sicherheit von SAP Systemen: Berechtigungen, Compliance, Härtung und Monitoring. Unsere zertifizierten Berater kennen die typischen Lücken aus Projekten in unterschiedlichsten Branchen.
Monitoring und Berechtigungen aus einer Hand
Viele Alarme haben ihre Ursache in zu weit gefassten Rechten. Weil wir auch SAP Berechtigungen konzipieren und bereinigen, beheben wir Ursachen, statt nur Symptome zu melden.
Bewährte Werkzeuge statt Eigenbau
Wir setzen Lösungen unserer Partner Xiting und CAIBERP ein, darunter Xiting SIEM Cockpit, Xiting Security Architect, Relevan-C und Transparen-C, ergänzt um SAP Standardwerkzeuge und individuell entwickelte Überwachungslösungen, wo der Standard nicht reicht.
Aktiv in der DSAG Community
Unser Team engagiert sich in Arbeits und Themengruppen der Deutschsprachigen SAP Anwendergruppe und ist auf Technologietagen und Jahreskongress vor Ort. So fließen aktuelle Anforderungen und Empfehlungen direkt in Ihr Projekt ein.
Ehrliche Einschätzung und starkes Netzwerk
Nicht jedes Unternehmen braucht ein Echtzeit Monitoring mit 24 Stunden Bereitschaft. Wir sagen offen, welcher Umfang zu Ihrem Risiko passt. Liegt eine Aufgabe außerhalb unserer Kernkompetenz, sagen wir das vorab und binden unser Partnernetzwerk ein.
Schnelle Ergebnisse, laufende Qualitätskontrolle
Erste Quick Wins besprechen wir oft schon nach wenigen Tagen. Während der Zusammenarbeit fragen wir regelmäßig nach Ihrer Zufriedenheit, damit Probleme früh auf den Tisch kommen und nicht erst am Projektende.
Andre Tenbuß
Andre Tenbuß ist Mitgründer von Nextado und als Technical Director und Technologieberater auf technische SAP Security Themen spezialisiert. Seit über zehn Jahren sichert er SAP Systeme ab, von Berechtigungsarchitekturen über Systemhärtung bis zur Überwachung sicherheitsrelevanter Ereignisse im Zusammenspiel mit SIEM Systemen.
Er engagiert sich in Arbeits und Themengruppen der DSAG und unterstützt gemeinsam mit dem Nextado Team Unternehmen dabei, geschäftskritische SAP Landschaften sicher und zukunftsfähig aufzustellen.
- SAP Security Monitoring
- SIEM Anbindung
- Systemhärtung
- SAP Berechtigungen
Fragen und Antworten zum SAP Security Monitoring
Die Fragen, die uns IT Leiter, SAP Basis Teams und Informationssicherheitsbeauftragte am häufigsten stellen.
Grundlagen
Was ist SAP Security Monitoring?
SAP Security Monitoring ist die kontinuierliche Überwachung sicherheitsrelevanter Ereignisse, Einstellungen und Berechtigungen in SAP Systemen. Es wertet Protokolle wie das Security Audit Log aus, erkennt verdächtige Aktivitäten wie Missbrauch von Administratorrechten oder Datenabflüsse und alarmiert die zuständigen Personen, damit sie rechtzeitig reagieren können.
Was ist der Unterschied zwischen SAP Security Monitoring und einem SIEM?
Ein SAP Security Monitoring versteht SAP Protokolle und erkennt SAP spezifische Angriffsmuster. Ein SIEM sammelt Ereignisse aus der gesamten IT und korreliert sie über Systemgrenzen hinweg, versteht SAP Protokolle ohne Aufbereitung aber kaum. In der Praxis ergänzen sich beide: Das SAP Monitoring erkennt und bewertet, das SIEM führt alle Ereignisse im SOC zusammen.
Reicht das SAP Security Audit Log als Security Monitoring aus?
Nein. Das Security Audit Log ist die wichtigste Datenquelle, zeichnet Ereignisse aber nur auf. Es korreliert keine Ereignisse über mehrere Systeme, alarmiert nicht automatisch und wird ohne feste Routine selten ausgewertet. Erst mit regelmäßiger Auswertung oder einer Angriffserkennung wird daraus ein Monitoring.
Welche Protokolle sollte man in SAP überwachen?
Die wichtigsten Quellen sind das Security Audit Log, Änderungsbelege für Benutzer und Rollen, das System Log, Gateway und RFC Protokolle, der HANA Audit Trail sowie Protokolle zu Transporten und Mandantenänderungen. Welche davon für Sie relevant sind, hängt von Systemart, Release und Risiko ab.
Welche Angriffe erkennt ein SAP Security Monitoring?
Typisch sind Anmeldungen mit Standard und Notfallbenutzern, Brute Force Versuche, die Vergabe von SAP_ALL, Debugging mit Wertänderung im Produktivsystem, das Abschalten des Security Audit Log, Betriebssystemkommandos aus SAP heraus, Massendownloads sowie RFC Zugriffe von unbekannten Systemen.
Werkzeuge und Umsetzung
Welche Tools gibt es für SAP Security Monitoring?
Es gibt drei Kategorien: SAP Standardwerkzeuge wie Security Audit Log, Solution Manager und Cloud ALM; eigenständige Lösungen wie SAP Enterprise Threat Detection; und Erweiterungen, die direkt im SAP System laufen, etwa Xiting SIEM Cockpit, SecurityBridge oder Onapsis. Ergänzend leitet ein zentrales SIEM die Ereignisse an das SOC weiter.
Was ist SAP Enterprise Threat Detection und brauche ich es?
SAP Enterprise Threat Detection (SAP ETD) ist die Lösung von SAP zur Echtzeit Erkennung von Angriffen, verfügbar On Premise und als Cloud Edition. Sie ist eine gute Wahl für große Landschaften mit eigenem Security Team. Für viele mittelständische Landschaften reicht ein schlankerer Einstieg über das Security Audit Log und eine Erweiterung im SAP System.
Wie lange dauert die Einführung eines SAP Security Monitorings?
Die technische Grundeinrichtung ist je nach Anzahl der Systeme oft in wenigen Tagen möglich. Hinzu kommen die Abstimmung der Alarmierung vorab und eine Phase der Feinjustierung in den ersten Betriebswochen, in der Fehlalarme reduziert werden.
Beeinträchtigt das Monitoring die Performance der SAP Systeme?
Bei sauberer Konfiguration kaum spürbar. Entscheidend ist ein durchdachtes Filterkonzept für das Security Audit Log, damit nur relevante Ereignisse protokolliert werden, und ausreichend Speicherplatz für die Protokolle. Beides legen wir im Logging Konzept fest.
Funktioniert SAP Security Monitoring auch mit S/4HANA und RISE with SAP?
Ja. S/4HANA, SAP ECC, Fiori und HANA Datenbanken lassen sich überwachen. Auch bei RISE with SAP bleibt die Verantwortung für Benutzer, Berechtigungen und die Auswertung sicherheitsrelevanter Ereignisse auf Anwendungsebene beim Kunden. Die Konfiguration unterscheidet sich im Detail, etwa beim Security Audit Log über RSAU_CONFIG.
Betrieb, Kosten und Pflichten
Wer bearbeitet die Alarme, brauche ich ein eigenes SOC?
Nicht zwingend. Die Alarme können Ihr SAP Basis Team, Ihre Informationssicherheit, ein vorhandenes SOC oder ein externer Dienstleister bearbeiten. Wichtig ist, dass Zuständigkeit und Reaktionszeit vorab festgelegt sind. Nextado übernimmt auf Wunsch die Bewertung der Meldungen als Managed Service.
Was kostet ein SAP Security Monitoring?
Die Kosten hängen von der Anzahl der Systeme, dem gewünschten Echtzeitgrad, den eingesetzten Werkzeugen und dem Betriebsmodell ab. Den größten Anteil verursacht oft nicht die Software, sondern die laufende Alarmbearbeitung. Ein Einstieg über Analyse und korrekt eingerichtetes Security Audit Log ist mit überschaubarem Aufwand möglich. Nach dem Erstgespräch erhalten Sie eine konkrete Einschätzung.
Ist ein SAP Security Monitoring durch NIS2 Pflicht?
NIS2 schreibt kein bestimmtes SAP Werkzeug vor. Betroffene Unternehmen müssen aber Sicherheitsvorfälle erkennen, bewerten und innerhalb von 24 Stunden erstmals melden. Betreiber kritischer Anlagen müssen nach § 31 BSIG ausdrücklich Systeme zur Angriffserkennung einsetzen. Für SAP Systeme mit zentralen Geschäftsprozessen ist ein Monitoring deshalb in der Praxis erforderlich.
Wie oft sollte das Security Audit Log ausgewertet werden?
Kritische Ereignisse wie die Nutzung von Notfallbenutzern sollten automatisch und zeitnah gemeldet werden. Für die übrigen Ereignisse hat sich eine feste Routine bewährt, mindestens wöchentlich und nicht erst vor dem Audit. Der DSAG Prüfleitfaden erwartet eine regelmäßige Auswertung.
Kann Nextado ein bestehendes Monitoring prüfen und verbessern?
Ja. Häufig ist ein Monitoring vorhanden, erzeugt aber zu viele Fehlalarme oder übersieht wichtige Ereignisse. Wir prüfen Konfiguration, Regeln und Zuständigkeiten, schließen Lücken und reduzieren Fehlalarme, unabhängig davon, welches Werkzeug im Einsatz ist.
Quellen und weiterführende Informationen
Die Inhalte dieser Seite stützen sich auf Dokumentation von SAP, gesetzliche Vorgaben und aktuelle Studien.
SAP Dokumentation
SAP beschreibt Sicherheitskonzepte, Produktsicherheitsleitfäden und die Lösung SAP Enterprise Threat Detection im Trust Center und auf den Produktseiten.
SAP Trust Center öffnen →SAP Enterprise Threat Detection →
Rechtlicher Rahmen
Das BSI Gesetz in der Fassung des NIS2 Umsetzungsgesetzes regelt Risikomanagement, Meldepflichten und Systeme zur Angriffserkennung.
§ 31 BSIG lesen →Bundesamt für Sicherheit in der Informationstechnik →
Studien zur Bedrohungslage
Der Bitkom veröffentlicht jährlich die Studie Wirtschaftsschutz, die Onapsis Research Labs analysieren aktiv ausgenutzte SAP Schwachstellen.
Bitkom Wirtschaftsschutz 2026 →Analyse zu CVE-2025-31324 →
SAP Security Monitoring als Teil Ihrer Sicherheitsstrategie
Das Monitoring ist ein Baustein unseres Bereichs Cybersecurity und Security Monitoring. Ergänzend unterstützen wir beim SAP Malware Schutz, bei der zentralen Verwaltung von Compliance Anforderungen und mit erfahrenen SAP Security Consultants. Alle Angebote finden Sie in der Serviceübersicht.
SAP Security Monitoring gemeinsam aufbauen
Ob erste Analyse, Security Audit Log, Echtzeit Angriffserkennung, SIEM Anbindung oder laufende Alarmbearbeitung: Wir klären mit Ihnen, welcher Umfang zu Ihrer SAP Landschaft und Ihrem Risiko passt. Ehrlich, verständlich und ohne Verpflichtung.
