Y sobre todo: quién puede hacer algo que no debería, y desde cuándo.
Ocho años en la vida de un usuario cualquiera. Da clic en cada momento.
Ningún paso fue un error. El problema es que el sistema suma y casi nunca resta.
Y que en una auditoría, o después de un incidente, hay que responder en horas.
Es el conflicto de segregación de funciones más clásico y el que habilita el fraude de proveedor fantasma. Responderlo hoy implica cruzar roles, objetos de autorización y transacciones a mano.
SAP_ALL hoy?Y de esos, ¿cuántos deberían tenerlo? Casi siempre hay accesos abiertos para un go-live o una urgencia que nunca se cerraron, y usuarios técnicos con permisos totales sin caducidad.
La diferencia entre lo que un usuario puede hacer y lo que efectivamente hace es la superficie de riesgo que se puede quitar sin afectar a nadie. Es el hallazgo más grande y el más fácil de remediar.
Bajas, contratistas de proyectos terminados, cuentas genéricas compartidas y usuarios de comunicación con contraseñas que no rotan desde hace años.
Datos de ejemplo, no de Cydsa. Da clic en cada usuario para ver qué encuentra el análisis y qué recomienda.
La matriz se acuerda con Cydsa en la semana 1. Estas son las reglas base con las que arrancamos. Da clic para ver el riesgo real de cada una.
Maqueta ilustrativa con datos de ejemplo. Da clic en cada pantalla, o reproduce el recorrido completo.
| Usuario | Hallazgo | Severidad |
|---|---|---|
| JGARZA | Perfil SAP_ALL activo desde 2019 | Crítico |
| RFC_PI_PROD | Usuario de interfaz con permisos totales | Crítico |
| MPEREZ | Crea interlocutor comercial y ejecuta pagos | Crítico |
| CTORRES | Cuenta activa de persona dada de baja | Alto |
| SDOMINGUEZ | Crea y libera sus propias órdenes de compra | Alto |
Z_MM_PROVEEDOR_ALTAZ_FI_PAGOS permite crear un interlocutor comercial con rol de proveedor y ejecutar el pago hacia él. Conflicto crítico de segregación de funciones.Se analizaron 1,847 usuarios activos y 412 roles. Se identificaron 23 conflictos críticos de segregación de funciones concentrados en Finanzas y Abastecimiento, y 9 accesos privilegiados sin justificación documentada.
El 61% de las autorizaciones asignadas no registró uso en el periodo. La remediación de la primera ola no requiere cambios en procesos de negocio.
Un usuario del área de Operaciones conserva el perfil SAP_ALL, otorgado durante el arranque de un módulo en 2019. Permite ejecutar cualquier transacción del sistema, incluidas la administración de usuarios y la modificación de roles.
—
Buena parte de este análisis no es inteligencia artificial: es teoría de conjuntos y grafos sobre las tablas de autorizaciones de S/4HANA. La distinción importa porque define qué parte del resultado es auditable línea por línea y qué parte requiere criterio de sus equipos.
S_TABU_DIS con grupo FC31 en «puede modificar la configuración de cuentas contables».La extracción puede ser un volcado puntual que genere el propio equipo de Basis. No hace falta conectividad permanente ni instalar nada dentro de S/4HANA.
Alcance sugerido: el sistema productivo de S/4HANA, un solo mandante, y los módulos donde está el dinero: finanzas, compras y ventas. Ampliarlo después es incremental.
Se firma en la semana 1, antes de analizar nada. La propuesta: identificar y documentar los conflictos críticos de segregación de funciones, los accesos privilegiados no justificados y el porcentaje de autorizaciones sin uso, con un plan de remediación aceptado por los dueños de proceso.
No es una prueba de intrusión, no es una revisión de la seguridad de la infraestructura de S/4HANA, no es un rediseño completo del modelo de roles y no incluye la ejecución de los cambios. Eso es la fase siguiente, ya con el diagnóstico en la mano.
La medición de usuarios nombrados de SAP considera lo que está asignado, no lo que se utiliza. Depurar accesos puede reclasificar usuarios a un tipo de licencia menor. Conviene cuantificarlo durante la prueba y contrastarlo contra su próxima medición anual.
Marquen lo que ya esté disponible. La lista se puede imprimir o guardar en PDF para compartirla con Basis y con el equipo de seguridad de SAP.
Sobre datos personales: el análisis puede trabajar con identificadores seudonimizados. Los nombres reales sólo se necesitan al momento de la remediación, cuando hay que hablar con cada dueño de proceso. La extracción no incluye datos transaccionales del negocio, únicamente el modelo de autorizaciones y las estadísticas de uso.
La auditoría de accesos es un buen punto de partida porque es acotada, medible y no toca producción. Junto con este portal les dejamos un catálogo de casos aplicables a la operación de Cydsa, para que lo revisen con calma y decidan qué más vale la pena explorar.
Productividad, SAP, operación industrial y energía, seguridad física y video, comercial, cumplimiento y ciberseguridad. Cada uno con su valor esperado, su complejidad y lo que haría falta para probarlo. Incluye un diagnóstico de cinco preguntas que reordena el catálogo según las prioridades de Cydsa, y la opción de marcar los que interesen e imprimir la selección.
Quedamos atentos a sus comentarios sobre el alcance propuesto y a cualquier ajuste que quieran hacerle antes de arrancar.