Sono quelle aree che spesso vengono poco presidiate, tuttavia quando si inviano delle mail, queste potrebbero contenere nel corpo della mail o negli allegati dei dati sensibili o personali.
In SAP esiste una funzionalità per vedere tutte le mail in uscita da SAP, anche in termini di contenuto.
Vediamo in cosa consiste e perché viene spesso sottovalutata in termini di security.
Esiste uno specifico modulo che permette di inviare mail in SAP, è chiamato SAP Office.
Tramite la transazione SBWP (SAP Business Workplace), vedi immagine sopra, che spesso viene correttamente inserita nel ruolo di base rilasciato a tutte le utenze SAP, è possibile ricevere e/o inviare dei messaggi di posta. Ne esistono diverse tipologie:
Quanto sopra chiaramente rappresenta la modalità da utente finale.
Tuttavia è possibile utilizzare la funzionalità di gestione mail anche tramite programmi. Ad esempio una volta completata (magari eseguita in background) una elaborazione invio una mail di notifica ha chi aveva richiesto quella determinata attività.
Ne esistono diverse le principali sono le seguenti:
Dalla prima in alto per la gestione da utente finale, è un po' come se fosse l'outlook di Microsoft all'interno di SAP.
Alla gestione da amministratori delle mail, ad esempio la transazione SCOT.
Probabilmente la più sottovalutata è la SOST. Ovvero la possibilità di vedere le mail in uscita da SAP, indipendentemente da chi le ha inviate. Nella colonna Sender è infatti possibile vedere chi ha inviato la mail.
Tramite la selezione della mail e il pulsante degli occhiali è possibile visualizzarne il contenuto.
Il contenuto delle mail può essere il più disparato ad esempio:
Immagina infine la presenza di un programma per il calcolo delle scontistiche da applicare o l'invio automatico di dati sensibili ad un numero ristretto di persone.
Il sender in questo caso potrebbe essere una utenza di sistema, ma tramite la SOST potrebbe essere possibile vederne il contenuto.
Possono essere diverse le verifiche lato audit da fare:
A proposito del caso due sopra, immagina questo scenario:
Un utente, magari di una società esterna, che ha una postazione senza mail aziendale ma con accesso a SAP.
Quest'ultimo potrebbe inviare mail all'esterno sfruttando la mail SAP in mancanza di quella aziendale.