根据风险管理咨询公司Turnkey Consulting和关键业务应用程序安全公司Onapsis最新发布的《2021年SAP安全调查报告》,大量SAP客户都存在错误的“安全幻觉”。该结(jie)果基于对美国、欧(ou)洲和亚洲100多家(jia)SAP客(ke)户(hu)的(de)调查。
6%的受访者认为(wei)在过去几年(nian)中遭受了(le)与(yu)SAP系统相关的数据泄(xie)漏,但近25%的受访者则(ze)表示他们不确定,这表明很多用户(hu)可能没有能力检(jian)测到此(ci)类泄(xie)漏事(shi)件。
超过40%的(de)受访者(zhe)最担(dan)心(xin)(xin)内部(bu)欺诈或(huo)滥用(yong),26%担(dan)心(xin)(xin)数(shu)据丢失或(huo)数(shu)据泄漏,只有14%担(dan)心(xin)(xin)外部(bu)攻击;大约45%的(de)受访者(zhe)认为,SAP可(ke)以抵御网络(luo)威胁,因为它通常(chang)部(bu)署在企业的(de)内部(bu)网络(luo)中。
Turnkey的应用(yong)和网络安全实践(jian)总监Tom Venables指出,恶意行为者越来越意识到(dao)SAP系统通常包含有价(jia)值(zhi)的信息。此外,SAP和Onapsis最近进行的一项研究表明,威胁行为者通常会(hui)在补丁发布(bu)后的几天(tian)内开始(shi)瞄准SAP应用(yong)程序中的漏(lou)洞(dong)。
另一方面,只有28%的(de)(de)(de)受访者可以确认他们有针对SAP系统的(de)(de)(de)漏洞管理计划,并且只有一半参与调(diao)查的(de)(de)(de)受访者确信他们的(de)(de)(de)SAP系统总是打补丁。报告(gao)称(cheng):“许多SAP客户都(dou)在(zai)错误的(de)(de)(de)安全(quan)感(gan)下运营(ying)。尽(jin)管少数人同意(yi)SAP在(zai)内部(bu)网络中(zhong)没(mei)有得到(dao)充(chong)分保护,但外(wai)部(bu)威胁并没(mei)有得到(dao)应有的(de)(de)(de)重视。”
当被问及他(ta)们是否(fou)会(hui)针(zhen)对安(an)全和质量问题(ti)审查自(zi)定义SAP代码时,大约(yue)一半的受(shou)访(fang)者表示他(ta)们会(hui)这样做,但(dan)许多人依(yi)赖(lai)人工审查,据(ju)Venables称,人工审查既耗(hao)时又易出错。
超(chao)过(guo)一半(ban)的受访者(zhe)在将第(di)三方(fang)代(dai)码导入SAP系(xi)(xi)统(tong)之前不会(hui)或者(zhe)不确定自己是否(fou)会(hui)对第(di)三方(fang)代(dai)码进(jin)行审(shen)查(cha)。只(zhi)有53%的人相信(xin)他们的企业可(ke)以在投入生产(chan)系(xi)(xi)统(tong)之前检(jian)测到有问(wen)题或不安(an)全的自定义代(dai)码。

