職務分掌の設計が重要
無思慮なS/4HANA移行で発生するセキュリティリスク
SAP ERPの導入時にありがちなのが「誰が何をできるのか」を十分に考慮して実装しないことだという。S/4HANA移行が本格化しつつある今、再び同じミスを繰り返してはならない。
「SAP ECC」(ERP Central Component)から「S/4HANA」への移行を考えているSAPユーザーは、「セキュリティを最初に確保しておかない」という過去の過ちを繰り返さないよう注意が必要だ。これはTurnkey Consultingが発行した「SAP Security Research Report」の要点だ。この論旨にそれほどの驚きはない。
同社の創設者兼マネージングディレクターを務めるリチャード・ハント氏は、この報告書を踏まえてSAPのユーザー組織に専門家として助言している。
同氏によると、システムインテグレーター(SI)はSAP ERPの実装時にセキュリティを確保しないことが多いという。それが結局は、監査や最悪の場合はハッキングによって明らかになるセキュリティの欠陥(訳注:SAP ERPの欠陥ではないことに注意)を修正するという費用のかかるプロジェクトの実施を余儀なくさせる。
「SIが重視するのは正しく機能させることだ」と同氏は話す。つまりシステムの実装を優先する。どのシステムに誰がアクセスするかという問題を考えるのは先延ばしにされる。
「セキュリティに明確なROI(投資利益率)はない。セキュリティが侵害されるまでは目に見えることはない」
アクセスリスクの管理
ERPを実装するに当たっての基本的な原則の一つは、職務分掌(SoD:Segregation of Duties)の確保だ。つまり、タスクを少なくとも2人の担当者が分担する。Turnkey Consultingが欧州、アジア、米国の100人(管理職以上)のSAPユーザーを対象に調査した前述の報告書には次のように記述されている。「多くの企業には、SoDマトリックスを利用して分析できる適切なツールが整っていない。こうしたツールがあれば根本的なアクセスリスクを明らかにすることができる。SAP ERPのきめ細かく複雑な承認の概念を考えると、こうしたツールなしに問題点を見極めるのは不可能に近い」
これを正しく行わなければ悲惨な結果を招く恐れがあるとハント氏は話す。
「給与計算の担当者が、従業員の銀行口座情報を変更できるようにしてはいけない。不正行為を働く機会をなくすためにも、この2つの職務を分離する必要がある。こうしたことは想像以上に起きている。ギャンブルの借金がかさんだ担当者が不正行為を働く誘惑に負けるかもしれない」(ハント氏)
前述の報告書によると、SAPユーザーの3分の2以上(68.8%)が以前のSAP ERP実装中にセキュリティに十分配慮しなかったと考えている。監査プロセスでセキュリティの欠陥が明らかになるのは「非常に一般的」と回答したユーザーは53.4%に上るという。
回答者の大半は、リスクを管理するための能力を十分に備えていなかったことも明らかになっている。5分の1(20.8%)はSAPアプリケーションと環境のセキュリティを効果的に確保するスキルやツールがなかったと感じている。64.3%はそうしたスキルやツールがあったとしてもごくわずかだったと答えている。
SAPの監査でアクセス管理の問題点を指摘される可能性が高いと考えていたユーザーは9割(93.2%)に上る。特権付きアクセスや緊急アクセスも大きな懸念になっており、監査結果がこうしたアクセスに具体的に関係しているのは「一般的」または「非常に一般的」と考えているユーザーは86.4%だった。
「この調査結果は当社の日常的な体験を反映している。つまり、SAP ERPのセキュリティ確保は実装後に考えられることが多い。その結果、プロジェクトの全体を通して行う必要のあるセキュリティ確保に不可欠な活動に十分なリソースと時間が割り当てられていない」とハント氏は話す。
「コンプライアンス、データ保護、サイバーセキュリティが重視される場面が増えるにつれ、経営陣の認知度が高まっているのを見ることは心強い。このような理解が深まることで、セキュリティを設計するという重要な手順が実装の初日から取り入れられるようになる」
今後の大きな変化
Turnkey Consultingは報告書の公開に添えて次のような見解を示している。「S/4HANAへの移行や導入の時期を迎え、組織の準備状況を判断するためにこの調査を行った。SAP ERPは相互接続性やモビリティーの向上についてユーザーに多くのメリットをもたらすが、SAPのアプリケーションやインフラは侵害を受けるリスクが残っている」
ハント氏によると、同氏やTurnkey Consultingの経験では企業の情報セキュリティチームはSAPプロジェクトに十分に関与しない傾向がある。プロジェクトのセキュリティ担当者も、基本的には誰が何にアクセスできるかを決定することだけに担当範囲が限定される傾向があるという。
「事態は放置されている。CISO(最高情報セキュリティ担当者)は説明責任を果たすためにステップアップしているのに、SAPチームはアプリケーション全体のセキュリティを確保する責任を担っていない。セキュリティチームが絶えずSAPプロジェクトに関わっているわけでもない」と話すハント氏は、状況が変わっているのにガバナンスに構造的欠陥があると指摘する。
「SAPアプリケーションはそのままでは安全とは言えない。だが、そのセキュリティを確保するために必要なものは全て手元にある。不正行為のような具体的な事態に備えて追加できる機能も多い。問題は、セキュリティを適切に確保するには思考、努力、リソースの全てが必要になることだ。『Patch Tuesday』(訳注)と同じ役割をする機能があっても、多くの企業がそれを管理するための堅牢(けんろう)な戦略を用意していない」
訳注:第2火曜日(米国時間)にリリースされる、Microsoft製品の月例セキュリティ更新プログラム。
「重要なのは、しばらくの間なかったSAP ERPの切り替えが行われることだ。『HANA』は速度を向上させるが、新しいデータベースであることに変わりはない。クラウドベースの要素を使う機能が盛り込まれ、『SAP Fiori』というWebベースのインタフェースも利用できる。大きな変化だ」(ハント氏)
S/4HANAへの大量移行
「ECC 6」の顧客はS/4HANAに移行するだろうか。ハント氏は、大量の移行が行われると感じている。「ここ2~3年増加していると見ている。感覚的には、移行プロジェクト数は前年比で約5倍に増えている。全ての顧客が何らかの種類のS/4HANAへの移行計画を持っている。問題は、こうした顧客がサードパーティーリソースに同時に重複してアクセスすることだろう」と同氏は話す。
新型コロナウイルス感染症による公衆衛生の危機に関して同氏は次のように語る。「この危機が起こる前に立ち上げ、実行していた全てのことが今も続けられている。保留中のプロジェクトを2020年末まで先延ばしにしている顧客もあれば、プロジェクトを広げている顧客もある。プロジェクトの取り消しはまだ確認していないが、その可能性も除外できないだろう」
同社の報告書では次のように述べられている。「S/4HANA移行におけるセキュリティ要素の重要な最終ステップは、Fioriの影響を考慮することだ。バックエンドの役割を設計する際にこのユーザーインタフェースのセキュリティを考慮しなければならない。SIの多くはこの課題に効果的には取り組んでおらず、SAP ERPの標準の役割をそのまま推奨している。こうした役割で十分なことはめったにない」
次のような記載もある。「S/4HANAでは標準の役割が170しかない。一方、ECC 6では役割が約4000あった。リスクを最小限に抑えるには、S/4HANAの標準の役割が十分分離されているとは言えない」
こうしたポイントを広げ、Fioriをきちんと理解すべき新たな概念だとハント氏は説明する。「多くの顧客が標準の役割を利用するという落とし穴に陥っている。それでは必ずしも適切なレベルの職掌分離は行われない。これらの役割を各業務に合わせて調整する必要がある」と同氏は話す。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
2
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
3
仮想化環境の死角を“未知の脅威”が狙う時代――新たな敵をどう見破るか?
-
4
「Salesforceのテスト自動化ツール」に関するアンケート
-
5
高額GPUを買っても成果ゼロ? 「プライベートAI」の落とし穴
-
6
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
7
AppleのMシリーズチップからSafariの閲覧履歴を暴く「TIDE」攻撃とは?
-
8
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
9
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
10
「企業内サーバ環境の利用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
9
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー