Hallo, wir hatten wieder einmal die Revision im Hause. Es gelang uns diese zu überzeugen das die Basis (1,5 Pers.) SAP_ALL aufgrund der "dünnen Personaldecke" unbedingt benötigt sowie eine Funktionstrennung nicht möglich ist.
Als Kontrollmaßnahmen müssen wir jedoch über die Admins die Transaktion STAD laufen lassen um zu sehen welche Transaktionen von diesen gestartet wurden. Habt ihr evtl. eine Auflistung der "kritischen Transaktionen" oder könnt mir welche nennen ? (Module FI,CO,IM,MM.HR, Basis)
Ebenfalls soll der Report RSUSR100 für die Admins laufen um die Vergabe von Berechtigungen zu kontrollieren.
Diese Listen sollen dann am Monatsende bestimmten Rewiewern vorgelegt und von diesen kontrolliert und gegengezeichnet werden. Da wir unsere Rollen benutzerorientiert und nicht arbeitsplatzorientiert aufgebaut haben ist dieses für diese jedoch ziemlich schwer zu kontrollieren. Was gibt es hier für möglichkeiten, suche innerhalb der Liste nach SAP_ALL / SAP_NEW oder was habt ihr noch für Ideen ? Bin für jeden Hinweis dankbar. Gruß Jürgen
warum lasst ihr die 1,5 User nicht über das Security Audit Log kontrollieren? Transaktion SM19 zum Einstellen und SM20 fürs Protokoll.
Dabei werden auch alle Transaktionen die von diesen Benutzern ausgeführt werden in eine Datei mitprotokolliert. Erfordert allerdings einen Neustart des Systems.
Die Transaktionen im Anhang wurden von uns mal als kritisch definiert.
wir hatten auch PWC-Auditoren im Haus, und die haben auch das SAP_ALL bemängelt...nachdem die Auditoren aber auch nur nach einem Regelwerk vorgehen, und gewisse Reports der Reihe nach ausführen, habe ich einfach eine Rolle BASISBETREUER erstellt...die kann genau gleich viel wie SAP_ALL und SAP_NEW nur in den Reports scheint kein Benutzer mehr mit SAP_ALL auf...Nachteil, jedesmal wenn ein Berechtigungsobjekt angelegt wird, muss natürlich auch die Rolle BASISBETREUER angepasst werden. Aber sonst musste man ja auch das SAP_ALL nachgenerieren.
Jedenfalls: den Auditoren gefällt´s, und man muss ihnen ja nicht alles auf die Nase binden