SAP Security-Monitoring

Cybersecurity und Security Monitoring

SAP Security Monitoring: Angriffe in SAP früh erkennen

SAP Security Monitoring ist die kontinuierliche Überwachung sicherheitsrelevanter Ereignisse, Einstellungen und Berechtigungen in Ihren SAP Systemen. Ziel ist, Angriffe, Missbrauch und riskante Änderungen zu erkennen, solange noch Zeit zum Handeln bleibt, und nicht erst Wochen später im Audit.

Firewalls und Virenschutz sehen nicht, was innerhalb von SAP passiert. Nextado richtet für S/4HANA, SAP ECC, Fiori und HANA Datenbanken ein Monitoring ein, das echte Vorfälle meldet statt Alarmfluten, und sorgt dafür, dass jemand die Meldungen auch bearbeitet: Ihr Team, Ihr SOC oder wir.

Über 100 SAP Security Projekte vom Mittelstand bis zum Konzern. Zuletzt aktualisiert am

  • Security Audit Log
  • Echtzeit Angriffserkennung
  • Konfigurationsmonitoring
  • Patch und Schwachstellenstatus
  • SIEM und SOC Anbindung
  • Alarmbearbeitung
Begriff und Abgrenzung

Was ist SAP Security Monitoring?

Kurz erklärt

SAP Security Monitoring bezeichnet die laufende, möglichst automatisierte Auswertung von SAP Protokollen, Systemeinstellungen und Berechtigungen. Es erkennt verdächtige Aktivitäten wie missbrauchte Administratorrechte, Manipulationen oder Datenabflüsse, bewertet sie nach Risiko und alarmiert die zuständigen Personen, damit sie rechtzeitig reagieren können.

Der Unterschied zu einer einmaligen Sicherheitsprüfung: Ein Audit zeigt den Zustand an einem Stichtag. Ein Monitoring zeigt, was sich seitdem verändert hat und was gerade passiert.

SAP Systeme verarbeiten Finanzdaten, Personaldaten, Einkauf und Produktion. Genau deshalb sind sie ein lohnendes Ziel, und genau deshalb reicht klassische IT Sicherheit dort nicht aus. Netzwerk und Endpunktschutz erkennen einen Angreifer, der sich mit gültigen Zugangsdaten anmeldet und im SAP System eine Bankverbindung ändert, in der Regel nicht. Diese Aktivitäten sind nur in den SAP eigenen Protokollen sichtbar.

SAP selbst beschreibt für die Überwachung einer SAP Landschaft drei Ebenen, die jeweils eigene Werkzeuge benötigen:

  • InfrastrukturServer, Netzwerk, Betriebssystem und Datenbank. Diese Ebene decken SIEM Systeme im Unternehmen meist bereits ab.
  • AnwendungWas im SAP System passiert: Anmeldungen, Transaktionen, Debugging, RFC Aufrufe, Berechtigungsänderungen. Hier liegt bei den meisten Unternehmen die größte Lücke.
  • GeschäftsprozessAuffälligkeiten in Prozessen wie Order to Cash oder Zahlungsverkehr, etwa Betrugsmuster und Funktionstrennungskonflikte.

Unser Fokus: Wir schließen die Lücke auf der Anwendungsebene und verbinden sie mit Ihrer vorhandenen Sicherheitsüberwachung. Für Berechtigungsrisiken auf Prozessebene arbeiten wir mit unserem Team für SAP GRC Consulting zusammen.

Bedrohungslage 2026

Warum SAP Systeme überwacht werden müssen

Angriffe auf Unternehmen nehmen zu, und immer mehr Unternehmen wissen nicht sicher, ob sie betroffen sind. Für SAP gilt das besonders: Was im System passiert, bleibt ohne Monitoring unsichtbar.

96 %

der Unternehmen in Deutschland waren in den letzten zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen oder vermuten es. 29 % können es nur vermuten, weil ihnen der Nachweis fehlt.

Quelle: Bitkom Wirtschaftsschutz 2026
211 Mrd. €

Schaden entstand der deutschen Wirtschaft 2026 mindestens, hochgerechnet bis zu 270,8 Milliarden Euro. Rund 76 % davon gehen auf Cyberangriffe zurück.

Quelle: Bitkom Wirtschaftsschutz 2026
< 72 h

brauchten Angreifer laut einem gemeinsamen Bericht von SAP und Onapsis, um kritische SAP Schwachstellen nach Veröffentlichung eines Patches auszunutzen.

Quelle: SAP und Onapsis Threat Report 2021
CVSS 10

erreichte die Schwachstelle CVE-2025-31324 in SAP NetWeaver Visual Composer. Sie wurde 2025 aktiv ausgenutzt, bevor viele Unternehmen den Patch eingespielt hatten.

Quelle: Onapsis Research Labs

Zum Weiterblättern seitlich wischen

Die Konsequenz: Ein Patch Prozess allein schützt nicht vor dem Zeitraum zwischen Veröffentlichung und Einspielen, und nicht vor Angreifern mit gültigen Zugangsdaten. Ein SAP Security Monitoring erkennt in diesem Zeitraum, ob eine Schwachstelle bereits angegriffen wird oder ob sich jemand im System anders verhält als erwartet.

Drei Ansätze

Welche Arten von SAP Security Monitoring gibt es?

Der Begriff wird für drei unterschiedliche Dinge verwendet. Zwei davon verhindern Angriffe vorbeugend, nur einer erkennt tatsächliche Vorfälle. Ein belastbares Sicherheitskonzept kombiniert alle drei.

Präventiv

Monitoring der Systemeinstellungen

Prüft regelmäßig sicherheitskritische Profilparameter, Mandanteneinstellungen, RFC Verbindungen, Standardbenutzer und den Stand der SAP Sicherheitshinweise gegen eine definierte Sicherheitsbaseline. Abweichungen erscheinen im Dashboard oder als Benachrichtigung.

Beantwortet: Ist mein System noch so gehärtet, wie es sein soll?

Präventiv

Monitoring der Berechtigungen

Kontrolliert als Teil des internen Kontrollsystems, ob kritische Berechtigungen und Funktionstrennungskonflikte entstehen und ob das Berechtigungskonzept eingehalten wird. Sinnvoll, sobald ein sauberes Konzept umgesetzt ist.

Beantwortet: Wer darf heute mehr, als er dürfen sollte?

Detektiv

Angriffserkennung in den SAP Protokollen

Wertet Security Audit Log, Änderungsbelege, Gateway und HANA Protokolle aus und erkennt verdächtige Muster in nahezu Echtzeit oder in festen Intervallen. Nur dieser Ansatz zeigt, ob tatsächlich etwas passiert ist.

Beantwortet: Greift gerade jemand mein System an?

Aus der Projektpraxis: Die größte Kostenfalle ist nicht die Software, sondern die Alarmbearbeitung. Ein Echtzeit Monitoring ohne klare Zuständigkeit erzeugt Meldungen, die niemand liest. Deshalb klären wir vor der Technik, wer welche Alarme erhält, wie schnell reagiert wird und welche Meldungen überhaupt einen Alarm wert sind.

Datenquellen

Welche SAP Protokolle ein Security Monitoring auswertet

Ein wirksames SAP Security Monitoring steht und fällt mit den richtigen Datenquellen. Viele dieser Protokolle sind im SAP Standard vorhanden, aber nicht aktiviert oder so konfiguriert, dass sie im Ernstfall wenig helfen.

Die Auswahl hängt von Systemart, Release und Risiko ab. S/4HANA und ECC unterscheiden sich unter anderem bei der Konfiguration des Security Audit Log.
ProtokollWas es zeigtTypischer Alarm
Security Audit LogAnmeldungen, Transaktionsaufrufe, Debugging, Benutzeränderungen, RFC Anmeldungen. Konfiguration über RSAU_CONFIG, in älteren Releases über SM19.Anmeldung mit SAP* oder DDIC, Debugging mit Wertänderung, Deaktivierung von Filtern
ÄnderungsbelegeÄnderungen an Benutzerstammsätzen, Rollen, Profilen und kritischen TabellenVergabe von SAP_ALL, Rolle außerhalb des Genehmigungsprozesses geändert
System LogSystemmeldungen, Fehler und sicherheitsrelevante Ereignisse der AnwendungsserverHäufung von Fehlern, die auf Angriffsversuche hindeuten
Gateway und RFCExterne Programme und Verbindungen, die über das SAP Gateway gestartet oder registriert werdenUnbekanntes System ruft kritische Funktionsbausteine auf
HANA Audit TrailZugriffe und Änderungen direkt auf Datenbankebene, vorbei an der AnwendungDirekter Tabellenzugriff durch technische Benutzer
ICM und HTTPZugriffe über Web, Fiori und SchnittstellenAuffällige Uploads oder Aufrufe bekannter Angriffspfade
Transporte und MandantenÄnderungen an Programmen, Einstellungen und der Änderbarkeit von MandantenProduktivmandant geöffnet, Transport außerhalb des Freigabeprozesses

Typische Angriffsmuster, die ein SAP Security Monitoring erkennt

  • Anmeldeversuche mit Standard und Notfallbenutzern
  • Viele fehlgeschlagene Anmeldungen in kurzer Zeit
  • Vergabe von SAP_ALL oder anderen kritischen Profilen
  • Debugging mit Wertänderung in Produktivsystemen
  • Abschalten oder Umkonfigurieren des Security Audit Log
  • Ausführung von Betriebssystemkommandos aus SAP heraus
  • Öffnen des Produktivmandanten für Änderungen
  • Massendownloads sensibler Daten
  • RFC Zugriffe von unbekannten oder neuen Systemen
  • Änderung sicherheitsrelevanter Profilparameter
Leistungsportfolio

Unsere Leistungen im SAP Security Monitoring

Von der ersten Bestandsaufnahme bis zum laufenden Betrieb. Sie können mit einem einzelnen Baustein starten und das Monitoring schrittweise ausbauen.

Reifegrad Analyse und Logging Konzept

Wir prüfen, welche SAP Protokolle heute aktiv sind, wie sie konfiguriert sind, wie lange sie aufbewahrt werden und wer sie auswertet. Daraus entsteht ein Logging Konzept, das festlegt, welche Ereignisse für Ihre Landschaft wirklich relevant sind.

So vermeiden Sie beides: Lücken bei kritischen Ereignissen und Datenfluten, die niemand auswerten kann.

Mögliche Ergebnisse

  • Ist Zustand aller relevanten Protokolle
  • Bewertung der Lücken nach Risiko
  • Logging Konzept mit Filtern und Aufbewahrung
  • Abstimmung mit Datenschutz und Betriebsrat
  • Priorisierter Maßnahmenplan
  • Entscheidungsgrundlage für die Werkzeugwahl

Security Audit Log richtig einrichten

Das Security Audit Log ist die wichtigste Datenquelle für jedes SAP Security Monitoring. In vielen Systemen ist es nicht aktiviert oder nur mit Standardfiltern konfiguriert. Wir richten es nach den Empfehlungen von SAP und dem DSAG Prüfleitfaden ein, abgestimmt auf Ihre Systemlandschaft.

Dazu gehören sinnvolle Filter für kritische Benutzer und Ereignisse, ausreichende Speicherkapazität und ein Schutz der Protokolle gegen Manipulation.

Leistungsbestandteile

  • Aktivierung und Filterkonzept
  • Konfiguration für ECC und S/4HANA
  • Überwachung privilegierter Benutzer
  • Schutz und Archivierung der Protokolle
  • Auswertungsroutine für Revision
  • Dokumentation für Audits

Echtzeit Angriffserkennung einrichten

Wir richten eine Angriffserkennung ein, die Zusammenhänge zwischen den Protokollen aller angebundenen SAP Systeme herstellt und bei Bedrohungen alarmiert, per E Mail, im Dashboard oder direkt an Ihr SIEM. Dafür setzen wir unter anderem das Xiting SIEM Cockpit ein.

Entscheidend ist die Feinjustierung: Wir definieren gemeinsam mit Ihnen, welche Ereignisse einen Alarm auslösen, und reduzieren Fehlalarme, bis die Meldungen belastbar sind.

Mehr zum eingesetzten Werkzeug: Bedrohungserkennung in Echtzeit.

Leistungsbestandteile

  • Anbindung von ABAP Systemen und HANA
  • Katalog priorisierter Angriffsmuster
  • Eigene Regeln für Ihre Prozesse
  • Alarmierungskonzept mit Schweregraden
  • Reduktion von Fehlalarmen
  • Test mit simulierten Angriffen

Konfigurations und Schwachstellenmonitoring

Am zweiten Dienstag jedes Monats veröffentlicht SAP neue Sicherheitshinweise. Wir überwachen, welche davon für Ihre Systeme relevant sind, welche kritischen Parameter von der Sicherheitsbaseline abweichen und wo Standardbenutzer oder offene Schnittstellen ein Risiko darstellen.

Dafür nutzen wir Xiting Security Architect sowie CAIBERP Relevan-C, das innerhalb Ihrer SAP Landschaft läuft und ohne externe Cloud Anbindung auskommt.

Mehr zum Schwachstellenmanagement: SAP Schwachstellenmanagement mit Relevan-C.

Leistungsbestandteile

  • Abgleich gegen eine Sicherheitsbaseline
  • Status der SAP Sicherheitshinweise
  • Priorisierung nach Risiko
  • Prüfung von RFC und Gateway
  • Kontrolle von Standardbenutzern
  • Dashboards für IT und Management

Anbindung an SIEM und SOC

Angriffe bleiben selten in einer Anwendung. Deshalb leiten wir SAP Ereignisse aufbereitet an Ihr zentrales SIEM weiter, etwa Microsoft Sentinel, Splunk, IBM QRadar oder ArcSight. So kann Ihr Security Operations Center SAP Vorfälle gemeinsam mit allen anderen IT Ereignissen bewerten.

Wir übersetzen SAP Ereignisse so, dass auch Analysten ohne SAP Wissen erkennen, was passiert ist und wie kritisch es ist.

Details zur technischen Integration: SAP zu SIEM Integration.

Leistungsbestandteile

  • Auswahl der relevanten Ereignisse
  • Technische Anbindung an das SIEM
  • Anreicherung mit SAP Kontext
  • Regeln und Playbooks für das SOC
  • Übergabe und Schulung der Analysten
  • Test der Ende zu Ende Kette

Laufender Betrieb und Alarmbearbeitung

Nicht jedes Unternehmen hat SAP Security Spezialisten, die Alarme bewerten können. Wir übernehmen auf Wunsch die Auswertung der Meldungen, bewerten Vorfälle, geben konkrete Handlungsempfehlungen und berichten regelmäßig an IT Leitung und Informationssicherheit.

Umfang und Reaktionszeiten legen wir gemeinsam fest, passend zu Ihrem Risiko und Budget.

Für den dauerhaften Sicherheitsbetrieb: Managed Service SAP Security.

Leistungsbestandteile

  • Bewertung und Einordnung von Alarmen
  • Handlungsempfehlungen je Vorfall
  • Unterstützung bei der Vorfallbehandlung
  • Regelmäßige Berichte für das Management
  • Nachweise für Revision und Prüfer
  • Weiterentwicklung der Regeln

Wissen Sie, was gerade in Ihrem SAP System passiert?

Im Erstgespräch klären wir, welche Protokolle bei Ihnen aktiv sind, wo die größten Lücken liegen und welcher Einstieg für Ihre Landschaft sinnvoll ist. Unverbindlich und direkt mit einem SAP Security Experten.

Werkzeuge im Vergleich

Welche Tools gibt es für SAP Security Monitoring?

Es gibt nicht das eine richtige Werkzeug. Entscheidend sind Ihre Systemlandschaft, vorhandene Sicherheitswerkzeuge, der Bedarf an Echtzeit und die Frage, wer die Alarme bearbeitet. Die folgende Übersicht ordnet die gängigen Kategorien ein.

Neutrale Einordnung nach Kategorie, ohne Anspruch auf Vollständigkeit. Stand: September 2026.
WerkzeugKategorieStärkeGrenze
SAP Security Audit LogSAP StandardKostenlos im System enthalten, wichtigste DatenquelleKeine Korrelation über Systeme, keine automatische Alarmierung
SAP Solution Manager und Cloud ALMSAP StandardPrüfung von Einstellungen gegen Vorgaben über viele SystemeKein Werkzeug zur Angriffserkennung
SAP Enterprise Threat DetectionEigenständige SAP LösungEchtzeit Erkennung, Forensik, verfügbar On Premise und als Cloud EditionEigene Infrastruktur und Lizenz, Betrieb erfordert Fachwissen
Xiting SIEM CockpitErweiterung im SAP SystemEchtzeit Erkennung über ABAP und HANA, schnelle Einführung, Weiterleitung an SIEMFokus auf SAP, übergreifende Korrelation erfolgt im SIEM
Xiting Security ArchitectErweiterung im SAP SystemKonfigurations und Compliance Prüfungen, eigene PrüfregelnPräventiv, erkennt keine laufenden Angriffe
CAIBERP Relevan-CErweiterung im SAP SystemSchwachstellen und Patch Status mit Priorisierung, keine externe CloudPräventiv, ergänzt die Angriffserkennung
Zentrales SIEMUnternehmensweitKorrelation von SAP mit Netzwerk, Cloud und EndpunktenVersteht SAP Protokolle ohne Aufbereitung kaum

Unsere Empfehlung: Nutzen Sie, was bereits vorhanden ist. Ist schon ein SIEM oder SAP ETD im Einsatz, sorgen wir dafür, dass die richtigen SAP Ereignisse dort ankommen und bewertet werden. Wo noch nichts vorhanden ist, empfehlen wir einen schlanken Einstieg mit dem Security Audit Log und einer Erweiterung im SAP System, bevor in große Plattformen investiert wird.

Einführung in sechs Schritten

So führen wir ein SAP Security Monitoring ein

Ein klarer Ablauf sorgt dafür, dass das Monitoring nicht nur technisch läuft, sondern im Alltag funktioniert. Die technische Grundeinrichtung ist je nach Landschaft oft in wenigen Tagen möglich, die Feinjustierung begleitet die ersten Betriebswochen.

Ausgangslage und Ziele klären

Welche Systeme sind betroffen, welche Anforderungen gelten durch NIS2, Revision oder Kunden, und welche Werkzeuge gibt es bereits? Daraus leiten wir den Umfang ab.

Protokolle und Einstellungen analysieren

Wir prüfen den Ist Zustand von Security Audit Log, Gateway, HANA Audit Trail und kritischen Parametern und zeigen die größten Lücken auf.

Angriffsmuster und Alarmierung festlegen

Gemeinsam definieren wir, welche Ereignisse einen Alarm auslösen, mit welchem Schweregrad und an wen. Hier entscheidet sich, ob das Monitoring später genutzt wird.

Technisch einrichten und anbinden

Wir konfigurieren Protokolle und Werkzeuge, binden die SAP Systeme an und leiten Ereignisse bei Bedarf an Ihr SIEM weiter.

Testen und Fehlalarme reduzieren

Mit simulierten Angriffen prüfen wir, ob Alarme zuverlässig auslösen. Danach justieren wir Regeln nach, bis die Meldungen belastbar sind.

Übergeben oder betreiben

Sie erhalten Dokumentation und Schulung für Ihr Team. Alternativ übernehmen wir die laufende Auswertung und berichten regelmäßig.

Regulatorik

SAP Security Monitoring und NIS2: Was Unternehmen in Deutschland beachten müssen

Kurz erklärt

NIS2 schreibt kein bestimmtes SAP Werkzeug vor. Betroffene Unternehmen müssen aber Sicherheitsvorfälle erkennen, bewerten und fristgerecht melden. Für SAP Systeme, die zentrale Geschäftsprozesse tragen, ist ein Security Monitoring in der Praxis die Voraussetzung dafür.

Diese Übersicht dient der Orientierung und ersetzt keine Rechtsberatung.

  • NIS2 Umsetzungsgesetz seit 6. Dezember 2025 in KraftRund 29.500 Unternehmen in Deutschland sind betroffen, ohne Übergangsfrist.
  • § 30 BSIG: RisikomanagementVerlangt unter anderem Konzepte zur Bewältigung von Sicherheitsvorfällen. Ohne Protokollierung und Auswertung lässt sich ein Vorfall weder erkennen noch aufarbeiten.
  • § 32 BSIG: MeldepflichtenErhebliche Sicherheitsvorfälle sind innerhalb von 24 Stunden als Frühwarnung, nach 72 Stunden mit Bewertung und spätestens nach einem Monat abschließend zu melden. Melden kann nur, wer erkennt.
  • § 31 BSIG: Systeme zur AngriffserkennungBetreiber kritischer Anlagen müssen Systeme einsetzen, die Parameter aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Gesetzestext
  • § 38 BSIG: Verantwortung der GeschäftsleitungDie Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und haftet für Verstöße.
  • DSAG Prüfleitfaden, ISO 27001 und DSGVOAuch Revision und Zertifizierung erwarten, dass sicherheitsrelevante Aktivitäten protokolliert und regelmäßig ausgewertet werden, etwa nach ISO 27001 Anhang A 8.15 und 8.16.
Selbstcheck in zwei Minuten

Wie gut ist Ihr SAP System überwacht?

Haken Sie an, was in Ihrem Unternehmen heute schon zutrifft. Die Auswertung zeigt, wo Sie stehen und welcher nächste Schritt sinnvoll ist. Es werden keine Daten übertragen oder gespeichert.

Trifft bei uns zu:
Ihr Nutzen

Was Ihnen ein SAP Security Monitoring bringt

Ein gut eingerichtetes Monitoring schützt nicht nur vor Angriffen. Es spart Aufwand bei Prüfungen, schafft Transparenz für das Management und macht Entscheidungen über Sicherheitsinvestitionen nachvollziehbar.

  • Frühe WarnungVerdächtige Aktivitäten werden gemeldet, bevor aus einem Angriff ein Schaden wird.
  • Nachweisbare ComplianceAutomatische Berichte belegen gegenüber Revision, Wirtschaftsprüfern und BSI, dass Sie überwachen.
  • Überblick in DashboardsSchwachstellen, Abweichungen und Vorfälle aller SAP Systeme an einer Stelle.
  • Geringere FolgekostenFrüh erkannte Probleme verursachen weniger Ausfallzeit und weniger Aufwand bei der Aufarbeitung.
  • Weniger FehlalarmeAbgestimmte Regeln sorgen dafür, dass Ihr Team nur relevante Meldungen erhält.
  • Handlungsfähigkeit bei VorfällenProtokolle liegen vollständig vor, wenn ein Vorfall aufgeklärt oder gemeldet werden muss.
Ihr Partner für SAP Security

Warum Nextado für SAP Security Monitoring?

Nextado ist ein auf SAP Security spezialisiertes Beratungshaus aus Essen. Das Team um die Gründer Andre Tenbuß und Vincent Chowanietz hat über 100 SAP Security Projekte begleitet, vom Mittelstand bis zum Konzern, und verbindet Monitoring, Berechtigungen und Compliance bei einem Ansprechpartner.

100+

SAP Security Projekte, branchenübergreifend vom Mittelstand bis zum Konzern

10+

Jahre Erfahrung der Gründer in der Absicherung von SAP Systemen

100 %

Fokus auf SAP Security statt allgemeiner SAP Beratung

2

Technologiepartner mit eigenen SAP Security Lösungen: Xiting und CAIBERP

Spezialisiert ausschließlich auf SAP Security

Wir beraten nicht allgemein zu SAP, sondern konzentrieren uns auf die Sicherheit von SAP Systemen: Berechtigungen, Compliance, Härtung und Monitoring. Unsere zertifizierten Berater kennen die typischen Lücken aus Projekten in unterschiedlichsten Branchen.

Monitoring und Berechtigungen aus einer Hand

Viele Alarme haben ihre Ursache in zu weit gefassten Rechten. Weil wir auch SAP Berechtigungen konzipieren und bereinigen, beheben wir Ursachen, statt nur Symptome zu melden.

Bewährte Werkzeuge statt Eigenbau

Wir setzen Lösungen unserer Partner Xiting und CAIBERP ein, darunter Xiting SIEM Cockpit, Xiting Security Architect, Relevan-C und Transparen-C, ergänzt um SAP Standardwerkzeuge und individuell entwickelte Überwachungslösungen, wo der Standard nicht reicht.

Aktiv in der DSAG Community

Unser Team engagiert sich in Arbeits und Themengruppen der Deutschsprachigen SAP Anwendergruppe und ist auf Technologietagen und Jahreskongress vor Ort. So fließen aktuelle Anforderungen und Empfehlungen direkt in Ihr Projekt ein.

Ehrliche Einschätzung und starkes Netzwerk

Nicht jedes Unternehmen braucht ein Echtzeit Monitoring mit 24 Stunden Bereitschaft. Wir sagen offen, welcher Umfang zu Ihrem Risiko passt. Liegt eine Aufgabe außerhalb unserer Kernkompetenz, sagen wir das vorab und binden unser Partnernetzwerk ein.

Schnelle Ergebnisse, laufende Qualitätskontrolle

Erste Quick Wins besprechen wir oft schon nach wenigen Tagen. Während der Zusammenarbeit fragen wir regelmäßig nach Ihrer Zufriedenheit, damit Probleme früh auf den Tisch kommen und nicht erst am Projektende.

Andre Tenbuß, Technical Director und Co-Founder der Nextado GmbH
Technical Director & Technologieberater · Co-Founder

Andre Tenbuß

Andre Tenbuß ist Mitgründer von Nextado und als Technical Director und Technologieberater auf technische SAP Security Themen spezialisiert. Seit über zehn Jahren sichert er SAP Systeme ab, von Berechtigungsarchitekturen über Systemhärtung bis zur Überwachung sicherheitsrelevanter Ereignisse im Zusammenspiel mit SIEM Systemen.

Er engagiert sich in Arbeits und Themengruppen der DSAG und unterstützt gemeinsam mit dem Nextado Team Unternehmen dabei, geschäftskritische SAP Landschaften sicher und zukunftsfähig aufzustellen.

  • SAP Security Monitoring
  • SIEM Anbindung
  • Systemhärtung
  • SAP Berechtigungen
Häufige Fragen

Fragen und Antworten zum SAP Security Monitoring

Die Fragen, die uns IT Leiter, SAP Basis Teams und Informationssicherheitsbeauftragte am häufigsten stellen.

Grundlagen

Was ist SAP Security Monitoring?

SAP Security Monitoring ist die kontinuierliche Überwachung sicherheitsrelevanter Ereignisse, Einstellungen und Berechtigungen in SAP Systemen. Es wertet Protokolle wie das Security Audit Log aus, erkennt verdächtige Aktivitäten wie Missbrauch von Administratorrechten oder Datenabflüsse und alarmiert die zuständigen Personen, damit sie rechtzeitig reagieren können.

Was ist der Unterschied zwischen SAP Security Monitoring und einem SIEM?

Ein SAP Security Monitoring versteht SAP Protokolle und erkennt SAP spezifische Angriffsmuster. Ein SIEM sammelt Ereignisse aus der gesamten IT und korreliert sie über Systemgrenzen hinweg, versteht SAP Protokolle ohne Aufbereitung aber kaum. In der Praxis ergänzen sich beide: Das SAP Monitoring erkennt und bewertet, das SIEM führt alle Ereignisse im SOC zusammen.

Reicht das SAP Security Audit Log als Security Monitoring aus?

Nein. Das Security Audit Log ist die wichtigste Datenquelle, zeichnet Ereignisse aber nur auf. Es korreliert keine Ereignisse über mehrere Systeme, alarmiert nicht automatisch und wird ohne feste Routine selten ausgewertet. Erst mit regelmäßiger Auswertung oder einer Angriffserkennung wird daraus ein Monitoring.

Welche Protokolle sollte man in SAP überwachen?

Die wichtigsten Quellen sind das Security Audit Log, Änderungsbelege für Benutzer und Rollen, das System Log, Gateway und RFC Protokolle, der HANA Audit Trail sowie Protokolle zu Transporten und Mandantenänderungen. Welche davon für Sie relevant sind, hängt von Systemart, Release und Risiko ab.

Welche Angriffe erkennt ein SAP Security Monitoring?

Typisch sind Anmeldungen mit Standard und Notfallbenutzern, Brute Force Versuche, die Vergabe von SAP_ALL, Debugging mit Wertänderung im Produktivsystem, das Abschalten des Security Audit Log, Betriebssystemkommandos aus SAP heraus, Massendownloads sowie RFC Zugriffe von unbekannten Systemen.

Werkzeuge und Umsetzung

Welche Tools gibt es für SAP Security Monitoring?

Es gibt drei Kategorien: SAP Standardwerkzeuge wie Security Audit Log, Solution Manager und Cloud ALM; eigenständige Lösungen wie SAP Enterprise Threat Detection; und Erweiterungen, die direkt im SAP System laufen, etwa Xiting SIEM Cockpit, SecurityBridge oder Onapsis. Ergänzend leitet ein zentrales SIEM die Ereignisse an das SOC weiter.

Was ist SAP Enterprise Threat Detection und brauche ich es?

SAP Enterprise Threat Detection (SAP ETD) ist die Lösung von SAP zur Echtzeit Erkennung von Angriffen, verfügbar On Premise und als Cloud Edition. Sie ist eine gute Wahl für große Landschaften mit eigenem Security Team. Für viele mittelständische Landschaften reicht ein schlankerer Einstieg über das Security Audit Log und eine Erweiterung im SAP System.

Wie lange dauert die Einführung eines SAP Security Monitorings?

Die technische Grundeinrichtung ist je nach Anzahl der Systeme oft in wenigen Tagen möglich. Hinzu kommen die Abstimmung der Alarmierung vorab und eine Phase der Feinjustierung in den ersten Betriebswochen, in der Fehlalarme reduziert werden.

Beeinträchtigt das Monitoring die Performance der SAP Systeme?

Bei sauberer Konfiguration kaum spürbar. Entscheidend ist ein durchdachtes Filterkonzept für das Security Audit Log, damit nur relevante Ereignisse protokolliert werden, und ausreichend Speicherplatz für die Protokolle. Beides legen wir im Logging Konzept fest.

Funktioniert SAP Security Monitoring auch mit S/4HANA und RISE with SAP?

Ja. S/4HANA, SAP ECC, Fiori und HANA Datenbanken lassen sich überwachen. Auch bei RISE with SAP bleibt die Verantwortung für Benutzer, Berechtigungen und die Auswertung sicherheitsrelevanter Ereignisse auf Anwendungsebene beim Kunden. Die Konfiguration unterscheidet sich im Detail, etwa beim Security Audit Log über RSAU_CONFIG.

Betrieb, Kosten und Pflichten

Wer bearbeitet die Alarme, brauche ich ein eigenes SOC?

Nicht zwingend. Die Alarme können Ihr SAP Basis Team, Ihre Informationssicherheit, ein vorhandenes SOC oder ein externer Dienstleister bearbeiten. Wichtig ist, dass Zuständigkeit und Reaktionszeit vorab festgelegt sind. Nextado übernimmt auf Wunsch die Bewertung der Meldungen als Managed Service.

Was kostet ein SAP Security Monitoring?

Die Kosten hängen von der Anzahl der Systeme, dem gewünschten Echtzeitgrad, den eingesetzten Werkzeugen und dem Betriebsmodell ab. Den größten Anteil verursacht oft nicht die Software, sondern die laufende Alarmbearbeitung. Ein Einstieg über Analyse und korrekt eingerichtetes Security Audit Log ist mit überschaubarem Aufwand möglich. Nach dem Erstgespräch erhalten Sie eine konkrete Einschätzung.

Ist ein SAP Security Monitoring durch NIS2 Pflicht?

NIS2 schreibt kein bestimmtes SAP Werkzeug vor. Betroffene Unternehmen müssen aber Sicherheitsvorfälle erkennen, bewerten und innerhalb von 24 Stunden erstmals melden. Betreiber kritischer Anlagen müssen nach § 31 BSIG ausdrücklich Systeme zur Angriffserkennung einsetzen. Für SAP Systeme mit zentralen Geschäftsprozessen ist ein Monitoring deshalb in der Praxis erforderlich.

Wie oft sollte das Security Audit Log ausgewertet werden?

Kritische Ereignisse wie die Nutzung von Notfallbenutzern sollten automatisch und zeitnah gemeldet werden. Für die übrigen Ereignisse hat sich eine feste Routine bewährt, mindestens wöchentlich und nicht erst vor dem Audit. Der DSAG Prüfleitfaden erwartet eine regelmäßige Auswertung.

Kann Nextado ein bestehendes Monitoring prüfen und verbessern?

Ja. Häufig ist ein Monitoring vorhanden, erzeugt aber zu viele Fehlalarme oder übersieht wichtige Ereignisse. Wir prüfen Konfiguration, Regeln und Zuständigkeiten, schließen Lücken und reduzieren Fehlalarme, unabhängig davon, welches Werkzeug im Einsatz ist.

Fachliche Einordnung

Quellen und weiterführende Informationen

Die Inhalte dieser Seite stützen sich auf Dokumentation von SAP, gesetzliche Vorgaben und aktuelle Studien.

Weitere Leistungen

SAP Security Monitoring als Teil Ihrer Sicherheitsstrategie

Das Monitoring ist ein Baustein unseres Bereichs Cybersecurity und Security Monitoring. Ergänzend unterstützen wir beim SAP Malware Schutz, bei der zentralen Verwaltung von Compliance Anforderungen und mit erfahrenen SAP Security Consultants. Alle Angebote finden Sie in der Serviceübersicht.

Unverbindlich starten

SAP Security Monitoring gemeinsam aufbauen

Ob erste Analyse, Security Audit Log, Echtzeit Angriffserkennung, SIEM Anbindung oder laufende Alarmbearbeitung: Wir klären mit Ihnen, welcher Umfang zu Ihrer SAP Landschaft und Ihrem Risiko passt. Ehrlich, verständlich und ohne Verpflichtung.