情報漏洩対策 SAPセキュリティチェックリスト ~「うちのSAPは大丈夫?」と思ったら~

現役講師コラム

このコラムは、SAPのシステム管理の研修を担当している講師が、私的にまとめた参考記事です。SAP 社が作成・確認したものではなく、SAP 社および JTP の公式見解でもありません。SAP のセキュリティ専門家によるレビューは受けていません。

企業の情報漏洩に関するニュースを、目にすることが増えました。この文章を書いている今も、新しい報道が続いています。SAP を利用している企業にとっても、他人事ではありません。

私は、 SAP 認定講師としてシステム管理の研修を担当しています。こうした状況を受けて、SAP の設定を見直す際の観点を整理しました。

本コラムは、その観点をまとめた参考記事です。ご活用いただければ幸いです。

はじめに

このコラムは、SAP システムからの情報漏洩を防ぐために、自社の設定を点検するためのチェックリストです。システム管理者や情報システム部門の方を対象にしています。

対象は、自社で運用する SAP(ECC、または S/4HANA のオンプレミス、プライベートクラウド)です。パブリッククラウドでは、確認できる範囲や責任の分担が異なるため、このコラムの確認方法がそのまま使えない場合があります。確認にはシステム管理者の権限が必要です。

このコラムに載せた項目は、代表的なものに絞っています。すべてを網羅してはいません。システムの種類やバージョンによって、画面や設定名が異なる場合があります。実際の設定を変えるときは、SAP の公式文書で確認してください。

1. 権限管理系列のチェック項目

必要以上の権限を付けていることは、情報漏洩のリスクを高める要因の一つです。まず、ユーザと権限の状態を点検します。

確認すること確認する場所確認する理由
標準ユーザ(SAP*、DDIC)の初期パスワードを変更しているか。すべてのクライアントで確認するレポート RSUSR003標準ユーザの初期パスワードは広く知られていて、最初に狙われるため
SAP* の特別な動作を無効にしているかパラメータ login/no_automatic_user_sapstar(RZ10、RZ11)特別な動作が有効だと、SAP* を使って全権限で入られるおそれがあるため
SAP_ALL(すべての権限)を持つユーザがいないか。SAP_NEW(新機能の権限)は、対象の環境にある場合に確認するSUIM(ユーザ情報システム)のプロファイル別ユーザ持っている人は極めて広い権限を持ち、漏洩時の被害が大きくなるため
重要な権限(データを直接見られる、プログラムを直接実行できるなど)を持つユーザを把握しているかSUIM のレポート RSUSR008_009_NEW業務に不要な人が持っていると、情報を持ち出せるため
パスワード規則(長さ、文字の種類、有効期限)が、社内の規程と、使っている認証方式に合っているかパラメータ login/min_password_lng、login/password_expiration_time など(RZ10、RZ11)。SSO など別の認証方式を使う場合は、その方式の規則も確認する弱いパスワードは、推測や総当たり攻撃で破られるため。ただし、認証方式によって、適切な設定は変わるため
ログインの失敗が続いたときの扱い(ユーザのロックなど)を、社内の規程に合わせて決めているかパラメータ login/fails_to_user_lock(RZ10、RZ11)総当たり攻撃(パスワードを次々と試す攻撃)を止めるため。ただし、ロックしすぎると、業務用や通信用のユーザが止まるおそれもあるため
退職者・異動者のユーザを、ロックまたは削除しているか。長く使われていないユーザがないかSUIM、SU01(ユーザ保守)。
最終ログイン日は RSUSR200
使われないユーザは、乗っ取られても気づきにくいため
共用ユーザや、システム間通信用のユーザが、画面からログインできる設定になっていないかSU01 のユーザタイプ誰が操作したのか分からなくなり、不正の調査もできなくなるため
RFC(システム間のプログラム呼び出し)で、権限チェックを行っているか。接続できる相手も制限しているかパラメータ auth/rfc_authority_check(RZ10、RZ11)。権限オブジェクト S_RFC。接続元の制限は、ゲートウェイの設定(gw/sec_info、gw/reg_info)でも確認する権限チェックがないと、他システム経由で、画面に権限のないデータを取られるため。接続元の制限がないと、外部から呼び出されるため
承認する人と支払う人が同じ、といった権限の組み合わせがないか(職務分掌)SAP GRC Access Control のリスク分析。社内で決めた職務分掌のルール(禁止する権限の組み合わせ)に基づいて分析する不正の温床になる組み合わせを、事前に見つけるため

2. データ保護・通信系列のチェック項目

権限があっても、データや通信が守られていなければ、情報は盗まれます。通信の暗号化と、データの持ち出し経路を点検します。

確認すること確認する場所確認する理由
SAP GUI とサーバの間の通信を、SNC(通信を暗号化する仕組み)で暗号化しているかパラメータ snc/enable(RZ11)、STRUST(証明書管理)。この設定だけでなく、実際の通信経路と、SAP GUI 側の接続設定も確認する暗号化していないと、ネットワーク上でパスワードやデータを盗み見られるため
Web の通信は、HTTPS(暗号化された通信)だけにしているか。HTTP のポートを開けたままにしていないかSMICM(ICM 管理)のサービス一覧。手前にある Web Dispatcher、ロードバランサー、プロキシなどの設定も確認するHTTP の通信は、途中で内容を読まれるため
証明書の有効期限が切れていないかSTRUST期限切れを放置すると、暗号化が無効になったり、通信が止まったりするため
RFC 接続(システム間の接続)に、パスワードを保存していないか。信頼関係(パスワードなしで接続できる設定)の範囲は適切かSM59(RFC 接続の保守)接続先の設定が破られると、別のシステムまで被害が広がるため
ゲートウェイ(外部プログラムの接続を受け付ける窓口)とメッセージサーバに、接続できる相手の制限をかけているかパラメータ gw/sec_info、gw/reg_info、ms/acl_info。SMGW(ゲートウェイ監視)制限がないと、外部のプログラムから自由に接続されるため
テーブルを直接見られる権限(SE16 など)を持つユーザを限定しているか権限オブジェクト S_TABU_DIS、S_TABU_NAM。SUIM画面の権限チェックを通らずに、データを一括で見られてしまうため
個人情報などの重要項目の読み取りを記録しているか(誰が、いつ見たか)SRALMANAGER(読み取りログの設定)漏洩が起きたときに、誰が見たのかを調べられるようにするため
個人情報などの重要項目を、画面上で伏せ字にしているかUI Data Protection Masking for SAP S/4HANA(設定は SPRO、または Fiori アプリ「Manage Sensitive Attributes」)業務に必要のない人に、データを見せないため
データベースのデータとバックアップを、暗号化しているか使っているデータベースの管理画面ディスクやバックアップを持ち出されても、中身を読まれないため
本番のデータをコピーしたテスト環境で、個人情報を加工しているか社内の運用ルール、コピー手順書テスト環境は、本番よりも権限や監視が緩く、漏洩の原因になりやすいため

3. 監視・検知系列のチェック項目

守りを固めても、侵入を完全には防げません。不審な操作に気づき、あとから調べられる状態にしておきます。

確認すること確認する場所確認する理由
セキュリティ監査ログ(ログイン失敗や権限変更などの記録)を有効にしているかSM19、SM20(新しい版では、設定は RSAU_CONFIG、閲覧は RSAU_READ_LOG)記録がなければ、漏洩が起きても、原因を調べられないため
記録する対象に、ログイン失敗、ユーザや権限の変更、重要な画面の起動、RFC 呼び出しを含めているかSM19(監査ログの設定)不正の兆候は、これらの操作に出やすいため
ログを確認する担当者と頻度を決めているか。ログの保存期間は十分か社内の運用ルールログがあっても、誰も見ていなければ、検知にならないため
ログを別のシステムに集めて、不審な操作を自動で検知しているかSAP Enterprise Threat Detection などの監視ツール大量のログを、人の目だけで追うのは難しいため
ロックされたユーザや、ログインに失敗したユーザを確認しているかSUIM、SU01総当たり攻撃の兆候に気づくため
ユーザや権限の変更履歴を確認できるかSUIM の変更文書権限を勝手に増やされた場合に、気づくため
本番のクライアントで、プログラムやテーブルの直接変更ができない設定にしているか。変更の移送、緊急時の変更、承認と記録の運用も決めているかSCC4(クライアント保守)、SE06。変更の運用は、社内の運用ルールで確認する本番で直接変更できると、不正な変更が記録に残りにくいため。設定だけでは、変更の管理は完成しないため
緊急用ユーザ(一時的に強い権限を使う仕組み)の使用を、記録して事後に確認しているかSAP GRC Access Control の緊急アクセス管理強い権限は、使われた後の確認がなければ、悪用されても分からないため

4. 脆弱性対応系列のチェック項目

SAP は毎月第2火曜日に、セキュリティ修正(SAP セキュリティノート)を公開しています。修正の適用漏れは、情報漏洩のリスクを高めるため、確認する担当者と手順を決めておくことが大切です。

確認すること確認する場所確認する理由
毎月のセキュリティパッチデー(第2火曜日)に、公開された修正を確認する担当者と手順があるかSAP for Me の「SAP Security Notes」確認する人がいなければ、修正の存在に気づかないため
公開された修正のうち、自社のシステムに関係するものを洗い出しているかSAP for Me の「SAP Security Notes」、SNOTE(SAP ノートの適用画面)すべての修正が、自社に関係するわけではないため
優先度が高い修正を、いつまでに適用するか決めているか。優先度は、CVSS(脆弱性の深刻度の点数)だけでなく、SAP が示す優先度、自社の製品とバージョン、外部に公開しているかも見て決めているか社内の運用ルール。SAP for Me の「SAP Security Notes」に書かれた優先度期限がなければ、後回しになりやすいため。点数だけでは、自社への危険度は判断できないため
適用した修正と、まだ適用していない修正を、一覧で確認できるかSNOTE適用漏れを見つけるため
使っているサポートパッケージ(修正のまとまり)が、古くなりすぎていないかシステムの状態(SPAM、システム→ステータス)SAP は、優先度が高い修正を、直近24か月以内に出たサポートパッケージ向けに提供するため
保守が終了した製品やバージョンを使っていないかSAP の保守期限の一覧(SAP Support Portal)保守が終了すると、新しい脆弱性が見つかっても、修正が出ないため
SAP 本体以外(SAP GUI、SAProuter、SAP Web Dispatcher、OS、データベース)の修正も適用しているか各製品の修正情報侵入口は、SAP 本体とは限らないため
システムの設定診断のレポートで、セキュリティに関する指摘を確認しているかSAP Solution Manager の EarlyWatch Alert レポート自社で気づいていない設定の弱点を、見つけられるため

点検のあとに学べる SAP 公式トレーニング

チェックの結果をもとに設定を見直すには、SAP の権限やセキュリティの知識が必要です。次の SAP 公式トレーニングが、このコラムの内容に関係します。

コース内容関係する系列
ADM100 System Administration I of SAP S/4HANA and SAP Business SuiteSAP のシステム管理全般を広く浅く学ぶ入門コース全系列
ADM900 SAP System Security FundamentalsSAP のセキュリティの全体像。権限、通信、監視などを、広く浅く学ぶ入門コース全系列
ADM940 Authorization Concept for SAP S/4HANA and SAP Business Suite権限の考え方と、権限ロールの作り方1.権限管理
ADM945 Authorization Concept for SAP Fiori on SAP S/4HANASAP Fiori の権限の考え方と、ロールの作り方1.権限管理
GRC100 Principles of SAP Governance, Risk and ComplianceSAP の GRC(統制とリスク管理)製品の全体像1.権限管理
GRC300 SAP Access Control Implementation and Configuration不正な権限の組み合わせを見つける仕組み(SAP Access Control)の導入と設定。緊急用ユーザの管理や、定期的な権限の見直しも扱う1.権限管理、3.監視・検知
ADM960 SAP NetWeaver Application Server Security通信の暗号化(SNC、SSL)、RFC のセキュリティ、メッセージサーバの保護など、技術面のセキュリティ2.データ保護・通信

以上が、SAP の設定を点検するための主な確認項目です。情報漏洩のニュースが続くいまこそ、自社の SAP の設定を見直す機会にしていただければ幸いです。

参考にした情報

このコラムは、SAPのシステム管理の研修を担当している講師が、私的にまとめた参考記事たものです。SAP 社が作成・確認したものではなく、SAP 社および JTP の公式見解ではありません。SAP のセキュリティ専門家によるレビューは受けていません。網羅的な監査、法令や規制への適合性の確認、個別のシステムの安全性の評価を、代わるものでもありません。設定を変えるときは、SAP の公式文書と社内の手順を確認してください。

このコラムは2026年10月9日時点の情報をもとに作成しています。

筆者紹介
氏名関口
経歴現役22年、SAP認定講師
担当分野システム管理、ABAP、Fiori、BTPなど

SAPトレーニング・研修ページはこちら