SAP GRC访问控制:角色中不再有风险时缓解风险的最佳实践

2020-08-27 07:52发布

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


示例:事务SU01被指定为授权(基础)的关键事务。 因此,人们希望此事务仅可通过授权角色供授权团队使用,而没有其他角色必须具有它。

规则集具有访问风险,即"授权关键操作",其中包括具有SU01事务的功能。

问题:在为授权团队角色进行ARA时,它具有SU01,因此标记出严重的操作风险。 我们是否正在为此使用缓解风险选项,以便下次在执行ARA担任相同角色时不会显示该选项? 如果是这样,并且由于在这种情况下没有风险,那么我们应该针对这种情况建立什么样的缓解控制措施?

谢谢

Reza Ahoui

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


示例:事务SU01被指定为授权(基础)的关键事务。 因此,人们希望此事务仅可通过授权角色供授权团队使用,而没有其他角色必须具有它。

规则集具有访问风险,即"授权关键操作",其中包括具有SU01事务的功能。

问题:在为授权团队角色进行ARA时,它具有SU01,因此标记出严重的操作风险。 我们是否正在为此使用缓解风险选项,以便下次在执行ARA担任相同角色时不会显示该选项? 如果是这样,并且由于在这种情况下没有风险,那么我们应该针对这种情况建立什么样的缓解控制措施?

谢谢

Reza Ahoui

付费偷看设置
发送
2条回答
SAP砖家
1楼 · 2020-08-27 08:49.采纳回答

您好Reza,

关于如何处理此问题,有多个选项。

选项1:通过更新"用户缓解"表,设置此风险并减轻对所有用户的控制 风险和缓解控制组合的用户ID为" *"。

在角色级别应用" VALID TO"为31.12.9999的缓解控制,您的缓解控制定义可以是角色所有者的声明。

p>

我声明我已阅读并执行了缓解措施。

单击缓解控制ID,以获取完整详细信息。

对用户维护事务的访问应仅限于安全团队。

*************************************

[1]角色所有者声明

************************************ *

我了解用户维护事务应仅限于安全团队角色" XXX ROLE NAME"

选项2:为此风险创建补充规则,并且在该规则中排除安全团队 和安全团队角色之间的风险,这意味着ARA将为除安全团队以外的所有用户和角色标记此违规行为。 >嗨,马杜

我想的问题是,如果我们针对这种情况使用选项2,是否可以定义没有用户ID的补充规则(没有用户ID的表)? 这是因为我们针对单个角色(而非用户)执行ARA,并且希望将特定角色排除在特定风险之外。

nice_wp
2楼-- · 2020-08-27 08:31

感谢Madhu,一如既往地乐于助人

一周热门 更多>