
このコラムは、SAPのシステム管理の研修を担当している講師が、私的にまとめた参考記事です。SAP 社が作成・確認したものではなく、SAP 社および JTP の公式見解でもありません。SAP のセキュリティ専門家によるレビューは受けていません。
企業の情報漏洩に関するニュースを、目にすることが増えました。この文章を書いている今も、新しい報道が続いています。SAP を利用している企業にとっても、他人事ではありません。
私は、 SAP 認定講師としてシステム管理の研修を担当しています。こうした状況を受けて、SAP の設定を見直す際の観点を整理しました。
本コラムは、その観点をまとめた参考記事です。ご活用いただければ幸いです。
目次
このコラムは、SAP システムからの情報漏洩を防ぐために、自社の設定を点検するためのチェックリストです。システム管理者や情報システム部門の方を対象にしています。
対象は、自社で運用する SAP(ECC、または S/4HANA のオンプレミス、プライベートクラウド)です。パブリッククラウドでは、確認できる範囲や責任の分担が異なるため、このコラムの確認方法がそのまま使えない場合があります。確認にはシステム管理者の権限が必要です。
このコラムに載せた項目は、代表的なものに絞っています。すべてを網羅してはいません。システムの種類やバージョンによって、画面や設定名が異なる場合があります。実際の設定を変えるときは、SAP の公式文書で確認してください。
必要以上の権限を付けていることは、情報漏洩のリスクを高める要因の一つです。まず、ユーザと権限の状態を点検します。
| 確認すること | 確認する場所 | 確認する理由 |
|---|---|---|
| 標準ユーザ(SAP*、DDIC)の初期パスワードを変更しているか。すべてのクライアントで確認する | レポート RSUSR003 | 標準ユーザの初期パスワードは広く知られていて、最初に狙われるため |
| SAP* の特別な動作を無効にしているか | パラメータ login/no_automatic_user_sapstar(RZ10、RZ11) | 特別な動作が有効だと、SAP* を使って全権限で入られるおそれがあるため |
| SAP_ALL(すべての権限)を持つユーザがいないか。SAP_NEW(新機能の権限)は、対象の環境にある場合に確認する | SUIM(ユーザ情報システム)のプロファイル別ユーザ | 持っている人は極めて広い権限を持ち、漏洩時の被害が大きくなるため |
| 重要な権限(データを直接見られる、プログラムを直接実行できるなど)を持つユーザを把握しているか | SUIM のレポート RSUSR008_009_NEW | 業務に不要な人が持っていると、情報を持ち出せるため |
| パスワード規則(長さ、文字の種類、有効期限)が、社内の規程と、使っている認証方式に合っているか | パラメータ login/min_password_lng、login/password_expiration_time など(RZ10、RZ11)。SSO など別の認証方式を使う場合は、その方式の規則も確認する | 弱いパスワードは、推測や総当たり攻撃で破られるため。ただし、認証方式によって、適切な設定は変わるため |
| ログインの失敗が続いたときの扱い(ユーザのロックなど)を、社内の規程に合わせて決めているか | パラメータ login/fails_to_user_lock(RZ10、RZ11) | 総当たり攻撃(パスワードを次々と試す攻撃)を止めるため。ただし、ロックしすぎると、業務用や通信用のユーザが止まるおそれもあるため |
| 退職者・異動者のユーザを、ロックまたは削除しているか。長く使われていないユーザがないか | SUIM、SU01(ユーザ保守)。 最終ログイン日は RSUSR200 | 使われないユーザは、乗っ取られても気づきにくいため |
| 共用ユーザや、システム間通信用のユーザが、画面からログインできる設定になっていないか | SU01 のユーザタイプ | 誰が操作したのか分からなくなり、不正の調査もできなくなるため |
| RFC(システム間のプログラム呼び出し)で、権限チェックを行っているか。接続できる相手も制限しているか | パラメータ auth/rfc_authority_check(RZ10、RZ11)。権限オブジェクト S_RFC。接続元の制限は、ゲートウェイの設定(gw/sec_info、gw/reg_info)でも確認する | 権限チェックがないと、他システム経由で、画面に権限のないデータを取られるため。接続元の制限がないと、外部から呼び出されるため |
| 承認する人と支払う人が同じ、といった権限の組み合わせがないか(職務分掌) | SAP GRC Access Control のリスク分析。社内で決めた職務分掌のルール(禁止する権限の組み合わせ)に基づいて分析する | 不正の温床になる組み合わせを、事前に見つけるため |
権限があっても、データや通信が守られていなければ、情報は盗まれます。通信の暗号化と、データの持ち出し経路を点検します。
| 確認すること | 確認する場所 | 確認する理由 |
|---|---|---|
| SAP GUI とサーバの間の通信を、SNC(通信を暗号化する仕組み)で暗号化しているか | パラメータ snc/enable(RZ11)、STRUST(証明書管理)。この設定だけでなく、実際の通信経路と、SAP GUI 側の接続設定も確認する | 暗号化していないと、ネットワーク上でパスワードやデータを盗み見られるため |
| Web の通信は、HTTPS(暗号化された通信)だけにしているか。HTTP のポートを開けたままにしていないか | SMICM(ICM 管理)のサービス一覧。手前にある Web Dispatcher、ロードバランサー、プロキシなどの設定も確認する | HTTP の通信は、途中で内容を読まれるため |
| 証明書の有効期限が切れていないか | STRUST | 期限切れを放置すると、暗号化が無効になったり、通信が止まったりするため |
| RFC 接続(システム間の接続)に、パスワードを保存していないか。信頼関係(パスワードなしで接続できる設定)の範囲は適切か | SM59(RFC 接続の保守) | 接続先の設定が破られると、別のシステムまで被害が広がるため |
| ゲートウェイ(外部プログラムの接続を受け付ける窓口)とメッセージサーバに、接続できる相手の制限をかけているか | パラメータ gw/sec_info、gw/reg_info、ms/acl_info。SMGW(ゲートウェイ監視) | 制限がないと、外部のプログラムから自由に接続されるため |
| テーブルを直接見られる権限(SE16 など)を持つユーザを限定しているか | 権限オブジェクト S_TABU_DIS、S_TABU_NAM。SUIM | 画面の権限チェックを通らずに、データを一括で見られてしまうため |
| 個人情報などの重要項目の読み取りを記録しているか(誰が、いつ見たか) | SRALMANAGER(読み取りログの設定) | 漏洩が起きたときに、誰が見たのかを調べられるようにするため |
| 個人情報などの重要項目を、画面上で伏せ字にしているか | UI Data Protection Masking for SAP S/4HANA(設定は SPRO、または Fiori アプリ「Manage Sensitive Attributes」) | 業務に必要のない人に、データを見せないため |
| データベースのデータとバックアップを、暗号化しているか | 使っているデータベースの管理画面 | ディスクやバックアップを持ち出されても、中身を読まれないため |
| 本番のデータをコピーしたテスト環境で、個人情報を加工しているか | 社内の運用ルール、コピー手順書 | テスト環境は、本番よりも権限や監視が緩く、漏洩の原因になりやすいため |
守りを固めても、侵入を完全には防げません。不審な操作に気づき、あとから調べられる状態にしておきます。
| 確認すること | 確認する場所 | 確認する理由 |
|---|---|---|
| セキュリティ監査ログ(ログイン失敗や権限変更などの記録)を有効にしているか | SM19、SM20(新しい版では、設定は RSAU_CONFIG、閲覧は RSAU_READ_LOG) | 記録がなければ、漏洩が起きても、原因を調べられないため |
| 記録する対象に、ログイン失敗、ユーザや権限の変更、重要な画面の起動、RFC 呼び出しを含めているか | SM19(監査ログの設定) | 不正の兆候は、これらの操作に出やすいため |
| ログを確認する担当者と頻度を決めているか。ログの保存期間は十分か | 社内の運用ルール | ログがあっても、誰も見ていなければ、検知にならないため |
| ログを別のシステムに集めて、不審な操作を自動で検知しているか | SAP Enterprise Threat Detection などの監視ツール | 大量のログを、人の目だけで追うのは難しいため |
| ロックされたユーザや、ログインに失敗したユーザを確認しているか | SUIM、SU01 | 総当たり攻撃の兆候に気づくため |
| ユーザや権限の変更履歴を確認できるか | SUIM の変更文書 | 権限を勝手に増やされた場合に、気づくため |
| 本番のクライアントで、プログラムやテーブルの直接変更ができない設定にしているか。変更の移送、緊急時の変更、承認と記録の運用も決めているか | SCC4(クライアント保守)、SE06。変更の運用は、社内の運用ルールで確認する | 本番で直接変更できると、不正な変更が記録に残りにくいため。設定だけでは、変更の管理は完成しないため |
| 緊急用ユーザ(一時的に強い権限を使う仕組み)の使用を、記録して事後に確認しているか | SAP GRC Access Control の緊急アクセス管理 | 強い権限は、使われた後の確認がなければ、悪用されても分からないため |
SAP は毎月第2火曜日に、セキュリティ修正(SAP セキュリティノート)を公開しています。修正の適用漏れは、情報漏洩のリスクを高めるため、確認する担当者と手順を決めておくことが大切です。
| 確認すること | 確認する場所 | 確認する理由 |
|---|---|---|
| 毎月のセキュリティパッチデー(第2火曜日)に、公開された修正を確認する担当者と手順があるか | SAP for Me の「SAP Security Notes」 | 確認する人がいなければ、修正の存在に気づかないため |
| 公開された修正のうち、自社のシステムに関係するものを洗い出しているか | SAP for Me の「SAP Security Notes」、SNOTE(SAP ノートの適用画面) | すべての修正が、自社に関係するわけではないため |
| 優先度が高い修正を、いつまでに適用するか決めているか。優先度は、CVSS(脆弱性の深刻度の点数)だけでなく、SAP が示す優先度、自社の製品とバージョン、外部に公開しているかも見て決めているか | 社内の運用ルール。SAP for Me の「SAP Security Notes」に書かれた優先度 | 期限がなければ、後回しになりやすいため。点数だけでは、自社への危険度は判断できないため |
| 適用した修正と、まだ適用していない修正を、一覧で確認できるか | SNOTE | 適用漏れを見つけるため |
| 使っているサポートパッケージ(修正のまとまり)が、古くなりすぎていないか | システムの状態(SPAM、システム→ステータス) | SAP は、優先度が高い修正を、直近24か月以内に出たサポートパッケージ向けに提供するため |
| 保守が終了した製品やバージョンを使っていないか | SAP の保守期限の一覧(SAP Support Portal) | 保守が終了すると、新しい脆弱性が見つかっても、修正が出ないため |
| SAP 本体以外(SAP GUI、SAProuter、SAP Web Dispatcher、OS、データベース)の修正も適用しているか | 各製品の修正情報 | 侵入口は、SAP 本体とは限らないため |
| システムの設定診断のレポートで、セキュリティに関する指摘を確認しているか | SAP Solution Manager の EarlyWatch Alert レポート | 自社で気づいていない設定の弱点を、見つけられるため |
チェックの結果をもとに設定を見直すには、SAP の権限やセキュリティの知識が必要です。次の SAP 公式トレーニングが、このコラムの内容に関係します。
| コース | 内容 | 関係する系列 |
|---|---|---|
| ADM100 System Administration I of SAP S/4HANA and SAP Business Suite | SAP のシステム管理全般を広く浅く学ぶ入門コース | 全系列 |
| ADM900 SAP System Security Fundamentals | SAP のセキュリティの全体像。権限、通信、監視などを、広く浅く学ぶ入門コース | 全系列 |
| ADM940 Authorization Concept for SAP S/4HANA and SAP Business Suite | 権限の考え方と、権限ロールの作り方 | 1.権限管理 |
| ADM945 Authorization Concept for SAP Fiori on SAP S/4HANA | SAP Fiori の権限の考え方と、ロールの作り方 | 1.権限管理 |
| GRC100 Principles of SAP Governance, Risk and Compliance | SAP の GRC(統制とリスク管理)製品の全体像 | 1.権限管理 |
| GRC300 SAP Access Control Implementation and Configuration | 不正な権限の組み合わせを見つける仕組み(SAP Access Control)の導入と設定。緊急用ユーザの管理や、定期的な権限の見直しも扱う | 1.権限管理、3.監視・検知 |
| ADM960 SAP NetWeaver Application Server Security | 通信の暗号化(SNC、SSL)、RFC のセキュリティ、メッセージサーバの保護など、技術面のセキュリティ | 2.データ保護・通信 |
以上が、SAP の設定を点検するための主な確認項目です。情報漏洩のニュースが続くいまこそ、自社の SAP の設定を見直す機会にしていただければ幸いです。
このコラムは、SAPのシステム管理の研修を担当している講師が、私的にまとめた参考記事にすぎません。SAP 社が作成・確認したものではなく、SAP 社および JTP の公式見解でもありません。SAP のセキュリティ専門家によるレビューは受けていません。網羅的な監査、法令や規制への適合性の確認、個別のシステムの安全性の評価を、代わるものでもありません。設定を変えるときは、SAP の公式文書と社内の手順を確認してください。
このコラムは2026年10月9日時点の情報をもとに作成しています。