bei uns hat sich ein Wirtschaftsprüfer angekündigt und will das Berechtigungskonzept und kritische Berechtigungen überprüfen.
Was ist denn aus Eurer Sicht wichtig zu prüfen, bevor der Prüfer kommt ?
1. SAP_ALL - wer hat dieses Profil mit evtl. Erläuterung
2. Prüfung, wer Entwicklungsberechtigungen hat
3. Prüfung, wer Benutzerpflegeberechtigungen hat
4. S_TABU_DIS - wer hat dieses Objekt mit Anlegen/Ändern Aktivität für welche Berechtigungsgruppen ?
Hallo,
es gibt noch weitere zum Beispiel: wer kann Lieferant anlegen/ändern
Bestellung anlegen/ändern und auch nochRE-buchen und und .
Eine besondere Gruppe sind auch Azubis die beim durchgang durch den
Betrieb evtl. mehr Berechtigungen haben als viele ander MA.
Gruß Wolfgang
Es gilt aber auch den WP daran zu hindern pauschal allen Benutzern SAP_ALL & SAP_NEW zu entziehen! Es gibt gewisse Systembenutzer wie z.B. WF-BATCH (oder wie der Benutzer für die Batchbearbeitung von Workflows bei Euch heißt), die in der Regel WF-BATCH benötigen! Auch wenn nur einige Bereiche über Workflows beackert werden, benötigt dieser Benutzer z.B. weitreichendere Berechtigungen.
Ein Kollege hat mal einer anderen Mitarbeiterin und mir 2 Monate Arbeit beschert... Er hatte WF-BATCH eben jene Berechtigungen entzogen und somit den gesamten Unternehmensverkehr per WF lahmgelegt - innerhalb von 5 Minuten für rd. 1 Woche!
Bei uns war auch mal 1998 so ein netter Herr (der noch mehr geprüft hat).
Hier so einige Punkte (eventuell jetzt veraltet): SAP* wird mit unbegrenzten Rechten neu erstellt, wenn er gelöscht wird (login/no:automatic_user_sapstar=0)
Standardpasswörter für SAPCPIC, EARLY-WATCH,DDIC nicht geändert
USER-IDs für Trainees haben keine eindeutig zuordenbare Bezeichnung
USER-IDs für externe Berater sind keiner User-Group zugeordnet
Antragsformulare für Änderungen von User-IDs sind nicht nach Benutzername oder User-ID geordnet
keine Trennung von Benutzer- und Profil/AGR-Pflege
User haben uneingeschränkten Zugriff
User für externen Berater nicht gelöscht, obwohl die Arbeit beendet wurde
gemeinsame Nutzung einer User-ID
viele User, welche Änderungsbelege pflegen können
wer kann SCCO,SCC",SCC5
Nutzer haben Berechtigung für XXL-Listviewer und können damit Daten herunterladen (PAR1, PAR2 bei HR)
Nutzung von Standardprofilen (SAP_ALL, S_A.SYSTEM, P_BAS_ALL)
Benutzer sind in der Lage, den Report RPUDELN (den gibt es nicht mehr) zu starten und können dadurch Personalnummern löschen
Berechtigungen BATCH-INPUT-Mappen
Zugriff auf fremde SPOOL-Aufträge
Hallo,
wie diko schon erwähnte, der Report RSUSR005 bzw. die TA SUIM, dazu würde ich aber noch den RSUSR003 (Standardpasswörter) nehmen.
Die Systemänderbarkeit sollte natürlich auf Produktion nicht gegeben sein.
Auch werden gerne die Profilparameter des Systems geprüft, z.B.
login/fails_to_user_lock nach wieviel Fehlversuchen wird User gesperrt
login/min_password_lng Mindestlänge des Passwortes
login/password_expiration_time muss nach best. Zeit ein neues gesetzt werden
login/failed_user_auto_unlock wenn auf 1, wird der User nachts wieder entsperrt
Und dann war da noch der Parameter rec/client, um Änderungen an steuerungsrelevanten Tabellen zu protokollieren.