viernes, 20 de enero de 2017

Tomando decisiones con las cuentas de usuarios no activas

Cuando una cuenta de usuario SAP deja de ser utilizada, se pueden tomar dos decisiones: eliminarla del sistema o mantenerla en estado no vigente.

En los casos que un usuario deja la empresa, muchas veces su cuenta de usuario se mantiene en el sistema por necesidad de trazabilidad de sus acciones. Para dejarlo en estado no vigente, algunos administradores bloquean la cuenta y otros, dejan la fecha de término de su vigencia con la fecha de su retiro, ambas.  Es posible que incluso mantengan las autorizaciones asignadas para el evento en que sea necesario habilitar la cuenta, para lo cual sólo bastará con desbloquear y/o modificar la fecha de expiración de ésta.

Mi sugerencia es eliminar las cuentas de usuario no activos por retiro de la empresa. La historia de sus pasos en el sistema, quedará registrada en los documentos que hubiere creado(1) como también en el log de transacciones usadas.  Y… no olvidar verificar que la cuenta no esté asignada a algún job o proceso batch…

Con el apoyo de un software como CentinelBox podrá mantener la historia de sus roles asignados como también de su uso.

Si la decisión es mantener las cuentas de usuarios, se recomienda bloquearlos, fijar la fecha de expiración y retirar los roles asignados.  Manejar sólo la variable de bloqueo, tiene un riesgo por las acciones de bloqueo / desbloqueo masivo podrían activar erróneamente cuentas que deberían mantenerse bloqueados

Si la cuenta debe ser reactivada, los privilegios a ser asignados deberán ser evaluados previamente de acuerdo a las funciones que desempeñará, su posición y otras variables relevantes.

(1) Próximamente publicaré un método simple para identificar el usuario que ha creado un documento.

lunes, 16 de enero de 2017

Identificar transacciones Z sin authority check

Siempre ha sido un problema identificar las transacciones cliente (custom transactions) que no tienen definición de authority check.

La soluciones más usadas son dos: revisar en forma manual cada una de las transacciones Z / Y y así detectar en qué condiciones se encuentra cada una de éstas. La segunda forma es contar con una aplicación que accese los programas y busque las palabras claves de definición de authority check y en caso de encontrarlas, genere un reporte con éstas.

Una forma alternativa, más simple pero no 100% segura, que permite un acercamiento a la solución del problema, es la siguiente: para cada transacción Z / Y  que ha sido usada - lo que permite descartar el análisis de transacciones que no se usan -  buscar en las tablas USOBT_C y USOBX_C si existen objetos de autorización declarados con la transacción SU24. Si efectivamente existen, es altamente probable que tales transacciones tengan efectivamente authority checks definidos.

Por qué no es 100% seguro este procedimiento?
Sólo por consecuencia de malas prácticas en el desarrollo y en su control de calidad:

1. Es posible que se hayan definido authority checks en una transacción Z / Y, sin embargo nunca se registraron con la transacción SU24. Recordemos que la SU24 registra los objetos de autorización que serán propuestos al crear un rol con la PFCG. Si es el caso, cada vez que se asigna una de estas transacciones a un rol, los objetos deben ser creados en forma manual. 

2. Una transacción Z / Y no tiene authority checks definidos pero, maliciosamente, se han creado los objetos en la SU24. Al asignar la transacción en un rol, se solicitan los valores de cada objeto. Sin embargo, la aplicación nunca los verificará.

Independiente de lo anterior, el método es mejor que navegar por cientos de transacciones, algunas obsoletas, otras que no se usan, etc.

Y, si la información la puedo obtener a un click... nada mejor !

Se han incorporado a la última versión de CentinelBox, dos reportes que aplican en método señalado:

  • Análisis de las transacciones cliente asignadas a algún rol 
  • Análisis de las transacciones cliente que han sido usadas

Qué pasa con esta información y los dos puntos antes mencionados?
  • Para el primer caso, una transacción que esté en esta condición, se detectará de inmediato en la revisión y sólo faltará actualizar con la SU24.
  • Para el segundo caso, se sugiere realizar una revisión al azar de un porcentaje - por ejemplo el 10% - del total de las transacciones con información en la SU24 y en caso de detectar esta condición se puede ampliar la muestra de revisión.
De esta forma nuestros reportes estarán con un nivel de certeza muy cercano al 100%.





 

jueves, 15 de diciembre de 2016

NewsBox

Publicamos las ediciones de  NewsBox, en la cual presentamos periódicamente conceptos, información y tips para mejorar en entorno de la seguridad del sistema SAP.  La experiencia que hemos adquirido en múltiples proyectos referidos a temas de seguridad, ha permitido que nuestros clientes obtengan mejoras importantes en la disminución de los riesgos presentes, así como en la administración de las cuentas de usuarios y sus roles.
NewsBox lo hemos reemplazado por los posteos en este BLOG.

Podrán revisar sus principales contenido y descargarlos.

¿Es posible realizar fraudes usando SAP?
La transacción PFCG sólo de lectura
¿En qué consiste un Diagnóstico de la Seguridad en SAP?
Un caso de roles segregados y diferenciados para cada Sistema SAP y de acuerdo al acceso a datos reales

¿Mejoras a la Seguridad de SAP en Corto Plazo?
Cinco conflictos por segregación de funciones de alto riesgo y alta frecuencia de ocurrencia
¿En qué consiste un Proyecto de Mejoras de la Seguridad en SAP?
Los grupos de autorización en tablas y transacciones Z

¿Por qué es importante contar con una definición de roles de calidad en un proyecto de implantación de SAP?
La importancia de contar con herramientas de productividad para la creación de roles
Uso de la transacción PFUD para asegurar dar término a la vigencia de roles con asignación temporal
Una estrategia para el diseño de roles y perfiles
Eliminación de asignación de SAP ALL en cuentas de comunicaciones

¿Por qué debería rediseñar mis roles y cómo lo hago?
¿Cómo realizar el rediseño de Roles y Perfiles en el menor plazo y con el menor impacto posible?
Winshuttle: herramienta para rentabilizar la inversión en SAP haciendo más agradable la vida a los usuarios
Cursos e-learning de SAP Business One

Mitos y verdades que justifican la asignación de SAP ALL a cuentas de usuarios
Reduzca el tiempo que dedican los usuarios a SAP utilizando Winshuttle y haga más agradable su vida frente al sistema
Cursos e-learning de SAP Business One
Ya viene nuestro curso de e- learning de Introducción a SAP ERP y sus módulos

¿Cómo resolver las observaciones de los Auditores Externos en corto plazo?
Sepa en qué consiste un Proyecto de Mejoras en Roles y Perfiles
El control de acceso de las aplicaciones en Sistemas Legados
Sepa cómo identificar los documentos creados o modificados por los usuarios en el Sistema SAP

Innovar, Mejorar y Acercar la Información a toda la Organización: Presentamos nuestro Portal Web con integración a SAP  y con aplicaciones desarrolladas para RRHH
Decida Ud mismo: cuál debe ser la estrategia para la correcta definición de roles en SAP



jueves, 17 de noviembre de 2016

Fraudes en las empresas que usan SAP


El fraude laboral (occupational fraud) cometido por los empleados que abusan de las confianzas otorgadas para su enriquecimiento personal sin importar el medio utilizado para esto, de acuerdo a las cifras que entrega la Association of Certified Fraud Examiners, son de preocupación y traigo algunas a modo de ejemplo:
-     El costo en una empresa tipo, por efecto de fraude laboral se estima en un 5% de sus ingresos anuales
-   La pérdida promedio por evento de fraude es de US$ 150.000. En el caso de Latino América y el Caribe, el promedio es deUS$ 174.000 (Chile participa en el estudio con 4 empresas)
-      A nivel global las pérdidas totales se estiman en US$ 6,3 billones anuales
-      Más del 23% de los casos de fraude tuvieron un costo de al menos US$1 millón
Otros puntos de interés:
-     Las principales formas de ocultar el fraude son alterando registros en los sistemas computacionales
-      La mayoría de las víctimas de fraude corresponden a la industria de la banca y servicios financieros
-     Las categorías con mayores fraudes corresponden a:
Fraude de estados financieros con un promedio de US$ 975.000
Fraude por corrupción con un promedio de US$200.000
Fraude por apropiación indebida de activos con un promedio de US$125.000
Y un buen indicador…las empresas que carecían de controles antifraude, sufrieron en promedio el doble de las pérdidas.
Y me preguntarán de qué forma entra SAP en este problema…. La respuesta es más simple de lo que esperan.
Las atribuciones que se entreguen a los usuarios para el uso del sistema, no deben dar las facilidades que permitan fraudes.
Ejemplos asociados a las categorías de mayores fraudes:
-     Fraude a los estados financieros: se sobre estiman los ingresos al simular ingresos ficticios, creando ventas y sus facturas ya sea a clientes existentes o no. En este último caso los bienes nunca son entregado y las ventas se reversan en el siguiente período.
-       Corrupción: confabulación con proveedores realizando compras con precios inflados
-   Apropiación indebida de activos: alteración del destinatario de pagos electrónicos; compras a proveedores ficticios y paga facturas por servicios no prestados.

¿Cuál es la exposición al riesgo de fraudes?
La respuesta se determina al contar con un adecuado diagnóstico del estado de la seguridad, que permita identificar claramente las vulnerabilidades, los riesgos asociados y las líneas de solución, priorizando desde lo urgente hacia lo importante.

¿Qué es urgente?
Ya habrán visto mis anteriores posteos que presentan nuestra visión de  la solución:
-        Eliminar autorizaciones amplias (SAP ALL u otras similares), que entregan miles de transacciones a los usuarios.
-        Controlar las transacciones críticas cuyo mal uso podría tener efectos en los ingresos y en los resultados de la empresa.
-        Retirar a los usuarios los roles que no utilizan.
-        Retirar de los roles las transacciones que no se usan.

¿Qué sigue después?
Primero, establecer las oportunidades de mejora que pueden aplicarse a los métodos de trabajo y a los procedimientos de asignación de transacciones y accesos a usuarios.
Luego, seleccionar los procesos más críticos – idealmente en conjunto con los auditores externos – y solucionar los Conflictos por Segregación de Funciones que se hayan detectado.
Finalmente, realizar un monitoreo permanente de variables críticas de la seguridad que entreguen certezas que los procedimientos se cumplen… de lo contrario, tendrá la certeza que mucho antes de lo que se piensa se retornará al estado inicial.

¿Y quién me puede ayudar?
En TwoBox tenemos el conocimiento, la experiencia y las herramientas para ayudarle en dos grandes áreas:

  • Identificar y resolver los problemas relacionados con las autorizaciones a los usuarios (lo que pueden hacer, lo que no pueden hacer y lo que no deben hacer)
  • Analizar los riesgos que detecta en forma automática de los actos realizados en el sistema por el análisis de los documentos procesados en el sistema, 



Controla la seguridad de SAP en 3 pasos!


Descubre cómo CentinelBox te ayuda a controlar la Seguridad de tu Sistema SAP en nuestro canal de youtube en La Seguridad SAP en 3 pasos.

Con nuestra propuesta metodológica y CentinelBox puedes hacer realidad un sueño: la seguridad del sistema SAP la tienes controlada y en síntesis:

Paso 1: Ya cuentas con CentinelBox, debes conectarte a SAP y cargar tus datos

Paso 2: 
Con los informes de CentinelBox puedes hacer tu primer plan de remediación de corto plazo:
  • Quitar desde cuentas de usuarios, los roles que no se usan
  • Quitar desde roles las transacciones que nadie usa
  • Eliminar roles que nadie tiene asignados y no se usan
  • Quitar autorizaciones amplias a los usuarios (SAP_ALL y similares)
  • Retirar desde roles la asignación de transacciones genéricas
  • Corregir casos de cuentas de usuarios que no tienen cambio obligado de contraseñas

Ejecutas el plan de remediación, CentinelBox te ayuda a controlar la ejecución y la  calidad  del resultado

Luego defines tu plan de mejora de mediano plazo:
  • Defines Funciones Críticas
  • Identificas roles críticos
  • Defines los procesos críticos a los que se debe analizar los conflictos por segregación de funciones e identificas los usuarios que presentan los riesgos por la asignación de las transacciones que los provocan como también quienes hacen uso.


Paso 3: 
Monitoreo periódico a la seguridad del Sistema, usando los reportes e informes de CentinelBox que puede considerar a modo de ejemplo:
  • Variaciones en la cantidad de cuentas de usuarios vigentes, no vigentes y licenciamiento SAP
  • Variaciones en cuentas con perfil crítico
  • Funciones y roles críticos con asignación y / o uso sobre umbrales definidos
  • Estadística de funciones / transacciones en conflicto por segregación de funciones asignadas / usadas
  • Variaciones en cuentas con perfil amplio
·      Aplicación en un contexto de mejora continua el plan establecido.

·     
 Video La seguridad SAP en 3 pasos







CentinelBox, software para una buena gestión de la seguridad en SAP

CentinelBox 
CentinelBox es la mejor solución para administrar la seguridad de su sistema SAP ERP, ya que ofrece un gran desempeño, al mejor precio.
Las empresas usuarias de SAP necesitan operar con altos niveles de seguridad en su configuración, y por ello, CentinelBox , nuestra herramienta para la gestión de la seguridad SAP, le permitirá:
  • Monitorear las variables críticas de la seguridad, las cuentas de usuario, los roles y los perfiles.
  • Identificar los riesgos de acuerdo a matrices de riesgo predefinidas, modificables según sea necesario.
  • Contar con información de alta calidad para aplicar planes de mejora y rediseño de la seguridad.
  • Proceso de simulación permite asignar a los usuarios accesos y privilegios sin conflictos por segregación de funciones
  • CentinelBox y su interfaz bwe, disponible para dispositivos móviles le entregará en forma simle y gráfica, el estado de la seguridad con la posibilidad de revisar desde los temas más generales hasta el menor detalle.







sábado, 22 de octubre de 2016

Quién es el autor de un documento SAP?

Lo prometido es deuda....

En anterior posteo sobre mantener en el sistema SAP las cuentas no vigentes y, la duda respecto que se perdería la información de los documentos creados / modificados por sus autores si son eliminados del sistema.

Esta información está siempre disponible en SAP, sólo que a veces cuenta un poco encontrarla.



Presentamos en el documento los tips para revisar documentos contables, pedidos de compra e infotipos de HCM (HR).