SAP zu SIEM Integration

SAP SIEM Integration: Splunk, Sentinel & QRadar | Nextado
SAP zu SIEM Integration

SAP SIEM Integration: Bedrohungen in SAP in Echtzeit sichtbar machen

Kurzantwort

Eine SAP SIEM Integration leitet sicherheitsrelevante Ereignisse aus SAP Systemen, etwa aus dem Security Audit Log, den Änderungsbelegen und dem HANA Audit Trail, gefiltert und normalisiert an ein SIEM wie Splunk, Microsoft Sentinel oder QRadar weiter. So erkennt Ihr SOC Angriffe auf SAP in Echtzeit. Nextado setzt das vom Proof of Concept bis zum Betrieb um.

So fließen SAP Ereignisse in Ihr SIEM

1. SAP Quellen

  • Security Audit Log
  • Änderungsbelege
  • HANA Audit Trail
  • Gateway Log
  • BTP Audit Log

2. Filtern, anreichern, normalisieren

Nur sicherheitsrelevante Ereignisse, mit SAP Kontext wie Mandant, Transaktion und Benutzertyp, in einem Format, das Ihr SIEM versteht.

3. Ihr SIEM

  • Splunk
  • Microsoft Sentinel
  • QRadar
  • ArcSight
  • LogRhythm

4. SOC

Alarm, Korrelation mit Netzwerk und Identitäten, Reaktion nach Playbook.

Ausgangslage

Machen Sie Bedrohungen in Echtzeit sichtbar

SAP Systeme bilden das Rückgrat unzähliger Organisationen und enthalten vertrauliche Finanzdaten, Kundeninformationen und Betriebsabläufe. Der Schutz dieser Vermögenswerte erfordert Einblick in potenzielle Bedrohungen, den ein SIEM System (Security Information and Event Management) bieten kann. SAP Systeme werden jedoch häufig isoliert betrieben, was die Integration in SIEM Systeme aufgrund der Komplexität und Vielzahl von SAP Protokollen schwierig macht.

Fragmentierte Sicherheitsüberwachung

SAP Systeme werden häufig von zentralisierten Überwachungsrahmen ausgeschlossen.

Komplexe Protokolldaten

SAP Protokolle müssen angepasst werden, um von Standard SIEM Lösungen verarbeitet werden zu können.

Zunehmende Bedrohungen

Ohne proaktive Überwachung können kritische Schwachstellen und verdächtige Aktivitäten unbemerkt bleiben.

Grundlagen

Was ist eine SAP SIEM Integration?

Ein SIEM (Security Information and Event Management) ist eine zentrale Plattform, die Protokolle aus Netzwerk, Servern, Cloud und Anwendungen sammelt, vereinheitlicht und mit Regeln auswertet, um Angriffe zu erkennen und Alarme für das Security Operations Center (SOC) zu erzeugen.

Die SAP SIEM Integration, auch SAP zu SIEM Integration genannt, ist die technische und fachliche Anbindung von SAP Systemen an dieses SIEM. Sie legt fest, welche SAP Protokolle erfasst werden, wie sie gefiltert und in ein SIEM taugliches Format übersetzt werden und welche Erkennungsregeln daraus Alarme erzeugen.

Ohne diese Anbindung bleibt SAP ein blinder Fleck: Das SOC sieht Firewall, Active Directory und Endgeräte, aber nicht, wer im ERP Bankverbindungen ändert, Berechtigungen vergibt oder den Debugger in der Produktion startet.

Warum lässt sich SAP nicht einfach wie jede andere Quelle anbinden?

  • Eigene Formate: SAP schreibt viele Protokolle in proprietären Strukturen und Tabellen, nicht als Syslog. Jede Quelle braucht eigene Parser.
  • Hohes Volumen: Ungefiltert erzeugen SAP Landschaften große Datenmengen, die bei volumenbasierten SIEM Lizenzen direkt Kosten verursachen.
  • Fehlender Kontext: Ein Eintrag wie „Transaktion SU01 gestartet“ ist erst mit Mandant, Benutzertyp und Rolle bewertbar.
  • Konfiguration statt Standard: Der Security Audit Log protokolliert nur, was in seinen Filtern eingestellt ist. Eine Lücke in SAP bleibt auch im SIEM unsichtbar.
  • Zwei Teams, zwei Sprachen: SOC Analysten kennen selten Transaktionscodes, SAP Basis Teams selten SIEM Regeln. Die Integration muss beide Welten verbinden.
Zahlen und Studien

Warum ist eine SAP SIEM Integration 2026 so dringend?

Angreifer nutzen SAP Schwachstellen schneller aus, als viele Unternehmen sie bemerken. Vier Kennzahlen aus anerkannten Quellen zeigen die Lücke.

4,25 Mio. €

kostet ein Datenleck deutsche Unternehmen im Durchschnitt. Industrieunternehmen tragen mit 7,02 Mio. € die höchsten Schäden.

Quelle: IBM Cost of a Data Breach Report 2026, Ponemon Institute
121 Tage

vergehen in Deutschland im Schnitt, bis ein Datenleck entdeckt wird. Bis zur Eindämmung kommen weitere 39 Tage hinzu.

Quelle: IBM Cost of a Data Breach Report 2026
< 72 Std.

nach Veröffentlichung eines Patches wurden kritische SAP Schwachstellen bereits ausgenutzt. Ungeschützte SAP Systeme in der Cloud fielen in unter drei Stunden.

Quelle: Threat Intelligence Report von SAP und Onapsis, 2021, unterstützt von CISA und BSI
76 %

des Gesamtschadens durch Datendiebstahl, Spionage und Sabotage in der deutschen Wirtschaft gehen auf Cyberangriffe zurück.

Quelle: Bitkom Studie Wirtschaftsschutz 2026
Zum Weiterlesen seitlich wischen

Wie real das Risiko ist, zeigte 2025 die Schwachstelle CVE-2025-31324 in SAP NetWeaver Visual Composer. Sie erhielt von SAP die Höchstwertung CVSS 10.0, wurde aktiv ausgenutzt und von der US Behörde CISA in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Wer HTTP Zugriffe und Dateiänderungen seiner SAP Systeme im SIEM überwacht, erkennt solche Angriffe, auch wenn der Patch noch nicht eingespielt ist.

Früh erkennen zahlt sich aus: Laut IBM verursachen Datenlecks bei deutschen Unternehmen, die umfassend auf KI und Automatisierung in der Sicherheit setzen, im Schnitt 1,53 Mio. € weniger Schaden. Nur 32 Prozent der deutschen Unternehmen tun das bisher.

Datenquellen

Welche SAP Logs gehören ins SIEM?

Nicht jedes Protokoll gehört ins SIEM, aber ohne die richtigen fehlen die entscheidenden Spuren. Diese Quellen decken in der Praxis den Großteil der SAP Angriffsszenarien ab.

LogquelleWas wird protokolliertTypische Erkennung im SIEM
Security Audit Log (RSAU_CONFIG, RSAU_READ_LOG, früher SM19 und SM20)Anmeldungen, Start von Transaktionen und Reports, RFC Aufrufe, Debugging, Änderungen an BenutzernPasswort Rateversuche, Anmeldung mit SAP* oder DDIC, Debugging mit Werteänderung in der Produktion
Änderungsbelege (CDHDR, CDPOS) und BenutzeränderungsbelegeÄnderungen an Stammdaten, Belegen, Benutzern und RollenzuordnungenGeänderte Kreditorenbankverbindung vor dem Zahllauf, Zuweisung von SAP_ALL
Tabellenprotokollierung (DBTABLOG)Direkte Änderungen an protokollierten Tabellen und CustomizingÖffnen des Produktivmandanten für Änderungen, Manipulation sicherheitsrelevanter Einstellungen
Gateway Log (SMGW)Registrierung und Start externer Programme über das RFC GatewayVerstöße gegen reg_info und sec_info, unbekannte registrierte Server
SAP HANA Audit TrailAktionen privilegierter Datenbankbenutzer, Änderungen an Audit PoliciesDirekter Datenzugriff am SAP vorbei, abgeschaltete Audit Policies
Systemlog (SM21)Systemmeldungen, Abbrüche, sicherheitsrelevante KernelereignisseAuffällige Häufung von Fehlern als Hinweis auf Angriffe oder Manipulation
ICM, HTTP Log und Web DispatcherHTTP Zugriffe auf ABAP und Java StacksZugriffe auf verwundbare Endpunkte, Webshell Aktivität, Scans von außen
Statistiksätze (STAD)Ausgeführte Transaktionen mit Laufzeit und DatenvolumenUngewöhnlich große Datenabzüge durch einzelne Benutzer
Read Access Logging (RAL)Lesezugriffe auf besonders schützenswerte DatenAuffällige Lesezugriffe auf Personal oder Gesundheitsdaten, wichtig für die DSGVO
SAP BTP Audit Log und SAP Cloud ConnectorZugriffe und Konfigurationsänderungen in der CloudNeue Verbindungen in das On Premise Netz, geänderte Vertrauensstellungen
Welche Quellen im Einzelfall sinnvoll sind, hängt von Release, Architektur und Risikoprofil ab.
Architektur

Welche Wege der SIEM Integration gibt es für SAP?

Für die SIEM Integration von SAP gibt es fünf gängige Architekturen. Die richtige Wahl hängt von Ihrem SIEM, Ihrem Betriebsmodell und der Frage ab, wo die SAP Intelligenz sitzen soll.

Welcher Weg passt zu Ihnen?

Zwei Angaben, eine erste Empfehlung für Ihre SAP SIEM Integration.

Welches SIEM nutzen Sie?
Wie betreiben Sie SAP?
Unsere Empfehlung Microsoft Sentinel Lösung für SAP

Nutzen Sie den agentenlosen Connector über SAP Cloud Connector und SAP Integration Suite. Wer noch den containerbasierten Agenten einsetzt, sollte jetzt migrieren. Für tiefere SAP Erkennung lässt sich ein SAP Security Werkzeug vorschalten.

Alle Logquellen, einschließlich Betriebssystem und HANA Audit Trail, lassen sich direkt anbinden.

Empfehlung mit Andre besprechen
WegSo funktioniert esPasst, wenn
Direkte Anbindung per CollectorDas SIEM liest SAP Protokolle über Dateien, Syslog oder RFC selbst ein und parst sie mit eigenen Regeln.Wenige Systeme und ein SOC mit eigener SAP Expertise vorhanden sind. Der Pflegeaufwand für Parser und Regeln ist hoch.
SAP Security Werkzeug als VorfilterEin spezialisiertes Werkzeug wie das Xiting SIEM Cockpit sammelt die SAP Ereignisse, bewertet sie mit SAP Regeln und übergibt nur relevante, angereicherte Ereignisse an das SIEM.Sie schnell verwertbare Alarme wollen und SIEM Lizenzkosten durch Filterung an der Quelle begrenzen möchten.
SAP Enterprise Threat Detection (ETD)Die SAP eigene Lösung analysiert Protokolle mit Angriffsmustern und gibt Alarme an externe Prozesse und Lösungen weiter. On Premise, in der Cloud oder als Managed Service verfügbar.Sie eine SAP native Erkennung bevorzugen und diese mit Ihrem zentralen SIEM verbinden möchten.
Microsoft Sentinel Lösung für SAPDer agentenlose Connector holt Logs über SAP Cloud Connector und SAP Integration Suite ab. Der bisherige containerbasierte Agent wird laut Microsoft zum 30. September 2026 dauerhaft deaktiviert.Microsoft Sentinel Ihr SIEM ist. Wer noch den alten Agenten nutzt, sollte jetzt migrieren.
RISE with SAP mit LogServDer Zusatzservice SAP LogServ stellt Infrastrukturlogs wie Betriebssystem und Datenbank für Ihr SIEM bereit. Die Überwachung auf Anwendungsebene bleibt Aufgabe des Kunden.Sie S/4HANA Cloud, Private Edition betreiben. Anwendungslogs wie der Security Audit Log müssen zusätzlich angebunden werden.
Die Wege lassen sich kombinieren, zum Beispiel LogServ für die Infrastruktur und ein SAP Security Werkzeug für die Anwendungsebene.

Sie möchten Alarme ohne eigenes SIEM oder vor dessen Einführung? Das Xiting SIEM Cockpit für die Bedrohungserkennung in Echtzeit kann SAP Bedrohungen auch eigenständig melden und später an ein SIEM übergeben.

Nutzen

Welche Vorteile bietet die SAP zu SIEM Integration?

Durch die Integration Ihrer SAP Systeme in ein SIEM erreichen Sie folgende Vorteile:

  • Ganzheitliche Sicherheitsüberwachung: Zentralisierte Überwachung aller IT Systeme, einschließlich SAP, auf einer Plattform.
  • Echtzeit Bedrohungserkennung: Frühzeitige Erkennung von Anomalien verhindert Verstöße.
  • Einhaltung gesetzlicher Vorschriften: Automatisierte Berichte unterstützen die Einhaltung von DSGVO, NIS2, KRITIS, SOX und ISO 27001.
  • Optimierte Reaktion auf Vorfälle: Verbesserte Zusammenarbeit zwischen SAP und IT Sicherheitsteams.
  • Kosteneinsparungen: Frühzeitige Bedrohungserkennung reduziert die Kosten für Vorfallmanagement und Ausfallzeiten.

Die SIEM Anbindung ist der zentrale Baustein eines umfassenden SAP Security Monitorings.

Sicherheitsteam überwacht SAP Ereignisse zentral im SIEM
Erkennungsregeln

Welche Angriffe erkennt ein SIEM in SAP Systemen?

Der Wert einer SAP SIEM Integration entsteht erst durch gute Use Cases. Diese Erkennungsregeln setzen wir in fast jedem Projekt als Grundlage ein und passen sie an Ihre Landschaft an.

  • Kritische Berechtigungen vergebenZuweisung von SAP_ALL, SAP_NEW oder Rollen mit Basisrechten an Dialogbenutzer.
  • Standardbenutzer aktivAnmeldung mit SAP*, DDIC, EARLYWATCH oder TMSADM außerhalb geplanter Wartung.
  • Debugging in der ProduktionDebugger mit Änderung von Variablenwerten, ein klassischer Weg, Prüfungen zu umgehen.
  • Spuren verwischenDeaktivierung oder Änderung des Security Audit Log und Löschen von Protokolldateien.
  • ZahlungsbetrugGeänderte Bankverbindung eines Kreditors kurz vor dem Zahllauf, besonders in Verbindung mit Rückänderung danach.
  • BetriebssystemkommandosAusführung externer Kommandos über SM49 oder SM69 aus dem SAP System heraus.
  • Riskante RFC VerbindungenNeue oder geänderte RFC Destinationen mit hinterlegten Anmeldedaten in SM59.
  • DatenabflussUngewöhnlich große Downloads von Kunden, Personal oder Finanzdaten durch einzelne Benutzer.
  • Unautorisierte ÄnderungenÖffnen des Produktivmandanten in SCC4 oder Transporte außerhalb des Freigabeprozesses.
  • Korrelation mit Nicht SAP QuellenSAP Anmeldung ohne vorherige VPN Anmeldung oder von einem Gerät, das der EDR als kompromittiert meldet.

Viele dieser Angriffe setzen an Berechtigungen oder bekannten Schwachstellen an. Deshalb ergänzen sich die SIEM Anbindung, saubere SAP Berechtigungen und ein konsequentes SAP Schwachstellenmanagement mit Relevan-C.

Regulierung

Ist eine SAP SIEM Integration nach NIS2 und KRITIS Pflicht?

Ein SIEM ist nicht für jedes Unternehmen ausdrücklich vorgeschrieben. Für Betreiber kritischer Anlagen ist eine Angriffserkennung aber Gesetz, und die Meldefristen nach NIS2 sind ohne SAP Transparenz kaum einzuhalten.

NIS2 seit 6. Dezember 2025

Das NIS2 Umsetzungsgesetz gilt in Deutschland ohne Übergangsfrist. Laut BSI fallen rund 29.500 Einrichtungen darunter. Sie müssen Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, zu denen die Bewältigung von Sicherheitsvorfällen gehört.

Meldung in 24 Stunden

Erhebliche Sicherheitsvorfälle sind dem BSI nach § 32 BSIG innerhalb von 24 Stunden zu melden, mit Folgemeldung nach 72 Stunden und Abschlussbericht nach einem Monat. Wer SAP Ereignisse nicht im SIEM hat, kann Umfang und Auswirkung in dieser Zeit kaum bewerten.

KRITIS: Angriffserkennung ist Pflicht

Betreiber kritischer Anlagen müssen nach § 31 Abs. 2 BSIG Systeme zur Angriffserkennung einsetzen, die Betriebsdaten kontinuierlich und automatisch auswerten. Ist SAP für die kritische Dienstleistung maßgeblich, gehört es in diesen Rahmen.

Auch ISO 27001:2022 fordert mit den Controls A.8.15 (Protokollierung) und A.8.16 (Überwachung von Aktivitäten) ein nachvollziehbares Logging und Monitoring. Die DSGVO verlangt bei Datenschutzverletzungen eine Meldung innerhalb von 72 Stunden. Diese Übersicht ersetzt keine Rechtsberatung.

Vorgehen

Wie funktioniert der Service?

Eine SAP SIEM Integration mit Nextado folgt sechs Schritten. Der Einstieg ist in der Regel ein Proof of Concept, der typischerweise etwa 3 bis 4 Tage dauert.

  1. Bewertung

    Wir analysieren Ihre SAP Systeme und Ihre vorhandene Sicherheitsinfrastruktur.

    Ergebnis: Überblick über Systeme, aktive Logquellen, Audit Log Konfiguration und Lücken.

  2. Planen

    Wir definieren gemeinsam Ziele für das Integrationsprojekt. Wie wollen Sie künftig mit Bedrohungen umgehen?

    Ergebnis: Architekturentscheidung, priorisierte Use Cases und Mengengerüst für das SIEM.

  3. Integration

    Wir verbinden toolgestützt Ihre SAP Daten mit Ihrer bevorzugten SIEM Plattform (z. B. Splunk, ArcSight, QRadar).

    Ergebnis: Verschlüsselte, gefilterte und normalisierte Datenflüsse aus SAP.

  4. Testen

    Wir validieren Ihre Datenflüsse und verfeinern Ihre Konfigurationen, um eine umfassende Abdeckung sicherzustellen.

    Ergebnis: Nachweis, dass definierte Angriffe tatsächlich Alarme auslösen.

  5. Bedrohungsrahmen

    Gemeinsame Besprechung und gegebenenfalls Anpassung der Bedrohungsregelungen.

    Ergebnis: Abgestimmte Schwellenwerte, weniger Fehlalarme und klare Playbooks für das SOC.

  6. Optimierung

    Nextado bietet Ihnen kontinuierlichen Support zur Aufrechterhaltung und Optimierung der Integration.

    Ergebnis: Aktuelle Regeln nach SAP Patchdays, neue Systeme im Monitoring, auf Wunsch als Managed Service SAP Security.

Aufwand

Was kostet eine SAP SIEM Integration?

Die Kosten einer SAP SIEM Integration hängen weniger vom SIEM Produkt als vom Umfang der SAP Landschaft und der Zahl der Use Cases ab. Einen seriösen Festpreis ohne Blick auf Ihre Systeme gibt es deshalb nicht. Den Einstieg bildet ein Proof of Concept mit typischerweise 3 bis 4 Tagen Aufwand, nach dem Aufwand und Nutzen klar beziffert sind.

Ein oft unterschätzter Kostenblock sind die laufenden SIEM Lizenzen: Viele Plattformen rechnen nach Datenvolumen ab. Wer SAP Protokolle ungefiltert einspielt, zahlt für Rauschen. Filterung an der Quelle senkt diese Kosten spürbar.

Diese Faktoren bestimmen den Aufwand

  • Anzahl der SAP Systeme und Mandanten (SIDs)
  • Anzahl und Art der Logquellen, etwa ABAP, Java, HANA, BTP
  • Zielplattform und vorhandene SAP Konnektoren im SIEM
  • Anzahl und Komplexität der Use Cases
  • Betriebsmodell: RISE with SAP, Hyperscaler oder eigenes Rechenzentrum
  • Betrieb danach: durch Ihr Team oder als Managed Service
Ihr Partner

Warum sind wir der richtige Partner?

Die Nextado GmbH aus Essen ist auf SAP Security spezialisiert und verbindet SAP Basis, Berechtigungen und Security Monitoring in einem Team.

  • Umfangreiches Fachwissen: Langjährige Erfahrung in SAP Sicherheit und SIEM Integration.
  • Bewährte Tools: Integration von branchenüblichen Tools wie Splunk, ArcSight, Sentinel und QRadar.
  • Maßgeschneiderte Lösungen: Maßgeschneiderte Konfigurationen für Ihre individuelle SAP Umgebung.
  • Starke Erfolgsbilanz: Erfolgreiche Projekte in verschiedenen Branchen, darunter Finanzen, Fertigung und Gesundheitswesen.
SAP Security Berater von Nextado im Projekt zur SIEM Anbindung
100+

SAP Security Projekte, branchenübergreifend vom Mittelstand bis zum Konzern

10+

Jahre Erfahrung in der Absicherung von SAP Systemen

100 %

Fokus auf SAP Security statt allgemeiner SAP Beratung

2

Technologiepartner mit eigenen SAP Security Lösungen: Xiting und CAIBERP

Nextado Team bei der Integration von SAP Landschaften in führende SIEM Systeme

Welche Referenzen und Erfahrungen haben wir auf diesem Gebiet?

Mit über einem Jahrzehnt Erfahrung hat Nextado SAP Landschaften erfolgreich in führende SIEM Systeme integriert. Unsere zertifizierten Experten sind bestrebt, mit Ihnen gemeinsam sichere und effiziente Lösungen bereitzustellen und sicherzustellen, dass Ihre SAP Umgebung umfassend überwacht wird.

Was Kunden über uns sagen

Die Integration von SAP in unser SIEM System verlief mit der Hilfe von Nextado reibungslos. Jetzt können wir uns auf die relevanten Bedrohungen konzentrieren und müssen nicht mehr nur nach ihnen suchen.

Anna W., IT Sicherheitsmanagerin

Nextado ermöglichte uns die Visualisierung von SAP Daten in unserem SIEM, was Audits vereinfachte und die Compliance stärkte. Das Team ist freundlich, zuverlässig und sehr kompetent.

Lars M., Compliance Beauftragter

Mit der Lösung von Nextado sind unsere SAP Protokolle jetzt vollständig in unsere Sicherheitsüberwachung integriert, was unseren Gesamtschutz verbessert. Wir sind begeistert von der Zusammenarbeit mit dem Team von Nextado.

Peter K., SAP Basis Administrator
Seitlich wischen für weitere Stimmen
Andre Tenbuß, Technical Director und Co-Founder der Nextado GmbH
Ihr Experte für SAP SIEM Integration

Andre Tenbuß

Andre Tenbuß ist Mitgründer von Nextado und als Technical Director und Technologieberater auf technische SAP Security Themen spezialisiert. Seit über zehn Jahren sichert er SAP Systeme ab, von Berechtigungsarchitekturen über Systemhärtung bis zur Überwachung sicherheitsrelevanter Ereignisse im Zusammenspiel mit SIEM Systemen.

Er engagiert sich in Arbeits und Themengruppen der DSAG und unterstützt gemeinsam mit dem Nextado Team Unternehmen dabei, geschäftskritische SAP Landschaften sicher und zukunftsfähig aufzustellen.

  • SAP SIEM Integration
  • Security Audit Log
  • SAP Security Monitoring
  • Systemhärtung

Benötigen Sie Unterstützung bei Ihrer SAP zu SIEM Integration?

Lassen Sie Ihre SAP Systeme nicht ungeschützt. Kontaktieren Sie Nextado noch heute für eine Beratung und lassen Sie uns Ihre SAP Landschaft sichern.

Jetzt Termin mit Andre vereinbaren
FAQ

Häufig gestellte Fragen zur SAP SIEM Integration

Welche SIEM Lösungen integrieren sich am besten mit SAP Systemen?

Am besten integrieren sich SIEM Lösungen, für die fertige SAP Inhalte wie Parser, Erkennungsregeln und Dashboards existieren. Dazu zählen Microsoft Sentinel mit einer eigenen Lösung für SAP Anwendungen, Splunk, IBM QRadar, Google Security Operations, ArcSight und LogRhythm. In der Praxis ist das beste SIEM meist das, das Ihr SOC bereits betreibt, denn die SAP Integration lässt sich an jede dieser Plattformen anpassen.

Was ist ein zentrales Sicherheitssystem für SAP Umgebungen?

Ein zentrales Sicherheitssystem für SAP Umgebungen ist eine Plattform, die sicherheitsrelevante Ereignisse aller SAP Systeme sammelt, mit SAP spezifischen Regeln bewertet und bei Angriffen alarmiert. Das kann eine SAP eigene Lösung wie SAP Enterprise Threat Detection, ein spezialisiertes SAP Security Werkzeug oder ein unternehmensweites SIEM mit SAP Anbindung sein. Entscheidend ist, dass alle SAP Systeme, Mandanten und Logquellen an einer Stelle überwacht werden.

Wie kann ich SAP mit einem SIEM System zur Sicherheitsüberwachung verbinden?

SAP wird in vier Schritten mit einem SIEM verbunden: Erstens den Security Audit Log und weitere Logquellen im SAP System konfigurieren. Zweitens einen Übertragungsweg wählen, etwa Collector, SAP Security Werkzeug, SAP Enterprise Threat Detection oder den Microsoft Sentinel Connector für SAP. Drittens die Ereignisse filtern und in ein SIEM taugliches Format übersetzen. Viertens Erkennungsregeln einrichten und mit simulierten Angriffen testen.

Welche Vorteile bietet eine solche Sicherheitslösung für Unternehmen?

Eine SAP SIEM Integration macht Angriffe auf SAP für das SOC sichtbar, verkürzt die Zeit bis zur Erkennung und liefert die Grundlage, um Meldepflichten nach NIS2 innerhalb von 24 Stunden zu erfüllen. Laut IBM Cost of a Data Breach Report 2026 vergehen in Deutschland im Schnitt 121 Tage, bis ein Datenleck entdeckt wird. Unternehmen mit umfassender Automatisierung in der Sicherheit tragen dabei im Schnitt 1,53 Mio. € weniger Schaden.

Welche Anbieter bieten spezialisierte SIEM Dienste für SAP Umgebungen an?

Spezialisierte Lösungen für SAP Umgebungen bieten SAP selbst mit SAP Enterprise Threat Detection, auch als Managed Service, sowie Microsoft mit der Microsoft Sentinel Lösung für SAP. Hinzu kommen SAP Security Hersteller wie Onapsis, SecurityBridge, Layer Seven Security und Xiting mit dem SIEM Cockpit. Für Konzeption, Anbindung und Betrieb arbeiten Unternehmen mit spezialisierten SAP Security Beratungen wie der Nextado GmbH aus Essen.

Welche Schritte gehören zur Einführung eines Sicherheitssystems in einer SAP Landschaft?

Die Einführung folgt sechs Schritten: Bewertung der SAP Systeme und der vorhandenen Sicherheitsinfrastruktur, Planung von Zielen und Use Cases, technische Integration der Logquellen, Test der Datenflüsse und Alarme, Abstimmung der Bedrohungsregeln mit dem SOC sowie kontinuierliche Optimierung im Betrieb. Den Einstieg bildet meist ein Proof of Concept von etwa 3 bis 4 Tagen.

Gibt es cloudbasierte SIEM Services, die SAP Sicherheitsdaten effektiv analysieren?

Ja. Microsoft Sentinel, Splunk Cloud und Google Security Operations sind cloudbasierte SIEM Services mit dokumentierten Wegen zur Anbindung von SAP Logs. Microsoft Sentinel holt SAP Daten über einen agentenlosen Connector via SAP Cloud Connector und SAP Integration Suite ab. SAP Enterprise Threat Detection ist ebenfalls als Cloud Variante und als Managed Service verfügbar.

Wer sind die führenden Anbieter von Lösungen für SAP Sicherheit und Event Management in Deutschland?

Im deutschen Markt verbreitet sind SAP mit SAP Enterprise Threat Detection, die großen SIEM Plattformen Microsoft Sentinel, Splunk und IBM QRadar sowie spezialisierte SAP Security Hersteller wie SecurityBridge, Onapsis, Layer Seven Security und Xiting. Die Umsetzung übernehmen meist spezialisierte SAP Security Beratungen, zum Beispiel Nextado aus Essen. Welche Kombination passt, hängt vom vorhandenen SIEM und vom Betriebsmodell ab.

Wo finde ich Schulungen zur Implementierung von SIEM für SAP Systeme?

Schulungen bieten SAP über das Lernportal SAP Learning, Microsoft über Microsoft Learn für die Sentinel Lösung für SAP sowie die SIEM Hersteller über eigene Trainingsprogramme. Praxisaustausch findet in den Arbeitskreisen der DSAG statt. Nextado schult SAP Basis und SOC Teams zusätzlich direkt im Projekt, damit beide Teams die SAP Alarme im Betrieb selbst bewerten können.

Was kostet typischerweise die Implementierung und der Betrieb einer SAP Sicherheitsplattform?

Die Kosten setzen sich aus vier Blöcken zusammen: dem Integrationsprojekt, den Lizenzen für ein SAP Security Werkzeug oder SAP Enterprise Threat Detection, den laufenden SIEM Lizenzen und dem Betrieb durch das eigene Team oder einen Managed Service. SIEM Lizenzen richten sich oft nach dem Datenvolumen, deshalb senkt Filterung an der Quelle die laufenden Kosten. Seriöse Zahlen entstehen erst nach einem Proof of Concept, der bei Nextado typischerweise etwa 3 bis 4 Tage dauert.

Welche SAP Logs sind für ein SIEM am wichtigsten?

Der Security Audit Log ist die wichtigste Quelle, gefolgt von Änderungsbelegen, Gateway Log und HANA Audit Trail. Zusammen decken sie Anmeldungen, Berechtigungsänderungen, kritische Transaktionen und privilegierte Datenbankzugriffe ab.

Was ist der Unterschied zwischen SAP Enterprise Threat Detection und einem SIEM?

SAP Enterprise Threat Detection ist auf SAP spezialisiert und erkennt Angriffe mit SAP spezifischen Mustern. Ein SIEM überwacht die gesamte IT. In der Praxis ergänzen sich beide: ETD oder ein anderes SAP Werkzeug bewertet SAP Ereignisse, das SIEM korreliert sie mit Netzwerk, Identitäten und Endgeräten.

Funktioniert eine SAP SIEM Integration auch mit S/4HANA und RISE with SAP?

Ja. Bei RISE with SAP liefert der Zusatzservice SAP LogServ die Infrastrukturlogs, die Anwendungslogs wie den Security Audit Log binden wir zusätzlich an. Die Überwachung auf Anwendungsebene bleibt auch in RISE Aufgabe des Kunden.

Ist eine SAP SIEM Integration nach NIS2 Pflicht?

Nicht ausdrücklich für alle Einrichtungen. Betreiber kritischer Anlagen müssen jedoch nach § 31 Abs. 2 BSIG Systeme zur Angriffserkennung einsetzen. Für alle NIS2 Einrichtungen gilt die Meldepflicht innerhalb von 24 Stunden, die ohne Transparenz über SAP kaum erfüllbar ist.

Was muss ich beim Datenschutz und beim Betriebsrat beachten?

Da SAP Protokolle Benutzerbezug haben, sollten Sie Zweck, Speicherdauer und Zugriff klar regeln und Benutzernamen wo möglich pseudonymisieren. In Deutschland ist bei technischen Einrichtungen zur Überwachung in der Regel der Betriebsrat nach § 87 Abs. 1 Nr. 6 BetrVG zu beteiligen. Wir unterstützen Sie mit einem passenden Konzept.

Quellen und Studien
  1. IBM: Cost of a Data Breach Report 2026, Ergebnisse für Deutschland (29.07.2026)
  2. SAP News: SAP und Onapsis veröffentlichen Threat Intelligence Report (06.04.2021)
  3. CISA: Malicious Cyber Activity Targeting Critical SAP Applications (06.04.2021)
  4. Bitkom: Studienbericht Wirtschaftsschutz 2026
  5. CISA: Known Exploited Vulnerabilities Catalog (Eintrag CVE-2025-31324)
  6. BSI: NIS2 Umsetzungsgesetz in Kraft (05.12.2025)
  7. Bundesministerium der Justiz: § 31 BSIG, Systeme zur Angriffserkennung
  8. Microsoft Learn: Microsoft Sentinel solution for SAP applications, Deployment overview
  9. SAP: SAP Enterprise Threat Detection
  10. SAP PRESS: Cybersecurity for RISE with SAP

Mehr zum Gesamtangebot finden Sie unter Services.