news 2026/1/25 9:56:15

ERP 安全与控制

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
ERP 安全与控制

所有企业资源规划(ERP)系统都存在漏洞,因为这类系统在开箱即用的状态下,并未启用监管机构、管理层及内部审计人员要求的控制功能。

识别并设计最优的 ERP 控制措施、制定高效的测试方法、修复 ERP 控制缺陷,均需要多年的经验积累。要始终紧跟 ERP 安全控制的前沿并非易事。与其持续培训内部员工、占用他们的时间执行 ERP 风险评估,不如与经验丰富的专业团队合作 —— 他们每日深耕于此领域。这能让你的员工有精力专注于更高价值的项目。

心怀不满的员工要在系统中实施特定类型欺诈,需满足哪些条件?

系统中仍存在有效用户账户(处于活跃、未锁定状态)。

该用户拥有在生产环境中执行特定程序的权限。

该用户知晓自己具备实施欺诈的特定权限。

该用户需找到规避检测的方法,最常见的是执行多笔金额极小的财务操作。

若上述控制措施均妥善部署,要同时满足所有欺诈条件极为困难。即便其中一项控制失效,其他控制措施仍能发挥作用。在这种情况下,所有控制措施同时失效的概率极低。

但某些关键漏洞(例如针对已知配置错误的公开漏洞利用程序10KBLAZE),可使任何人绕过身份验证(无需用户凭证即可访问)、权限验证(无权限即可执行操作),并篡改日志(操作不留痕迹)。

若存在单个漏洞,心怀不满的员工要实施同类欺诈,又需满足哪些条件?

用户需能访问谷歌下载漏洞利用程序。

用户需能访问谷歌了解 SAP 主数据表。

用户需按照漏洞利用程序文档中的步骤操作。

即便上述所有传统控制措施均正常运行,欺诈行为仍可能发生。这些漏洞能够绕过所有 “传统 IT 一般控制措施”—— 因为这类控制主要防范以“传统方式” 实施的恶意行为。一旦恶意行为通过其他方式执行,这些控制措施便会被绕过。

读到这里,有人可能会问:“这种情况实际发生的概率有多大?”

2016 年和 2018 年,企业频频收到警示,提醒其警惕针对 ERP 系统的恶意网络活动。2019 年 5 月,随着 10KBLAZE 漏洞利用程序的公开,各组织需警惕这一针对 SAP 已知配置错误的新型威胁。尽管这些配置错误此前已被发现,潜在攻击的影响程度始终极高,但公开漏洞利用程序的出现,大幅提高了攻击发生的概率。

最后值得一提的是,IDC 近期针对 430 位 IT 决策者开展的调查显示,64% 的受访者表示,其 ERP 系统在过去 24 个月内曾遭遇入侵。

读到这里,你或许会思考:如何与管理层启动跨部门的内部讨论?以下关键问题可助你开启新的对话:

  1. 针对每个关键业务应用系统,IT 一般控制措施(ITGC)的范围是如何定义的?

  2. 网络安全控制是否被纳入 ITGC 的定义范围?例如:漏洞管理、日志配置与管理、配置基线、系统间网络接口等。

  3. 针对关键业务应用系统的内外部威胁,是否已妥善建立持续监控机制?

  4. 已部署哪些工具来监控特定财务系统?

  5. 关键业务应用系统的安全补丁多久审核并部署一次?

  6. 针对财务报告相关关键业务应用中使用的定制代码,已建立哪些网络安全控制措施?

  7. 关键网络安全控制措施如何映射到《萨班斯 - 奥克斯利法案》(SOX)之外的其他法规要求?例如 NERC-CIP(北美电力可靠性公司关键基础设施保护标准)、PCI(支付卡行业数据安全标准)、GDPR(通用数据保护条例)等。

  8. 外部审计师、内部审计师及管理层应如何评估和测试上述控制措施,以确保数据安全?

本文转载自 雪兽软件
更多精彩推荐请访问 雪兽软件官网

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/1/18 9:49:31

智慧园区建设:访客预约系统中的地址智能理解模块

智慧园区访客系统地址智能理解实战:用MGeo模型实现口头地址标准化 前言:当访客说"3号楼西门"时系统如何理解? 在智慧园区建设中,访客预约系统经常面临一个典型问题:访客填写的地址描述五花八门,比…

作者头像 李华
网站建设 2026/1/9 18:41:08

医疗数据脱敏处理:MGeo在患者地址标准化中的应用

医疗数据脱敏处理:MGeo在患者地址标准化中的应用 为什么医院需要地址标准化? 在医院信息科工作多年,我深刻体会到患者地址数据混乱带来的困扰。同一地址可能有"北京市海淀区中关村大街27号"、"中关村大街27号"、"海…

作者头像 李华
网站建设 2026/1/10 1:45:19

零基础入门:用RUSTFS和MINIO搭建文件存储系统

快速体验 打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容: 创建一个简单的Rust项目,演示如何使用RUSTFS和MINIO实现基本的文件上传和下载功能。项目应包括:1. 初始化MINIO客户端;2. 使用RUSTFS读取本地文…

作者头像 李华
网站建设 2026/1/25 6:21:26

数智驱动创新协同:知识图谱在科技成果转化中的应用价值洞察

科易网AI技术转移与科技成果转化研究院 在全球化竞争加剧与技术迭代加速的双重压力下,科技创新已成为驱动经济社会高质量发展的核心引擎。然而,科技成果转化作为创新链与产业链的对接枢纽,长期面临信息不对称、资源匹配难、转化路径模糊等结…

作者头像 李华
网站建设 2026/1/9 13:59:48

OmniSharp:VS Code中C开发的终极解决方案

OmniSharp:VS Code中C#开发的终极解决方案 【免费下载链接】vscode-csharp 项目地址: https://gitcode.com/gh_mirrors/om/omnisharp-vscode 在当今多元化的开发环境中,Visual Studio Code凭借其轻量级和强大的扩展生态赢得了众多开发者的青睐。…

作者头像 李华
网站建设 2026/1/25 4:51:10

如何用AI优化磁盘分区?MINITOOL PARTITION WIZARD新玩法

快速体验 打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容: 开发一个AI辅助磁盘分区工具,基于MINITOOL PARTITION WIZARD的核心功能,增加智能分析模块。要求:1.自动扫描磁盘使用情况 2.根据文件类型和使用…

作者头像 李华