Cyber-Defence CONF 2027 in Deutschland, Österreich und der Schweiz

SAP — Asset Alpha

im Fadenkreuz

Zero-Trust-gehärtet

im NIS-2-Audit

Wir prüfen Berechtigungen und Schnittstellen Ihrer SAP-Landschaft. Kritische Rechtekombinationen finden wir, bevor die Revision sie findet

Prüflauf durch eine SAP-BerechtigungsmatrixEin Raster aus Rollen und Transaktionen mit vergebenen Berechtigungen. Ein Prüflauf wandert Spalte für Spalte durch die Matrix, markiert kritische Rechtekombinationen, nimmt sie über Ticks an den Achsen ins Fadenkreuz und sammelt die Befunde unten auf. BerechtigungsmatrixSoD-Prüfung Befunde
Nutzen und Gewinn

Kontextbasiert, lückenlos und souverän

Unsere On-Premise-Analyse durchleuchtet Ihre SAP-Landschaft vollautomatisch und liefert ein präzises Risiko-Rating

Präzise Bewertung durch Experten-DNA

Unsere SAP-Analyse bewertet Schwachstellen im Kontext
statt per Checkliste. Das klare Rating lenkt Ihre Ressourcen direkt zur echten Bedrohung

Rundumblick ohne Performance-Verlust

Lückenlose SAP-Prüfung auf Knopfdruck: Von
Berechtigungen bis Custom Code analysiert unser System selbst riesige Landschaften vollautomatisch

Zukunftssichere Effizienz

Minimale Installation im eigenen Netz bei maximaler Kontrolle. Neue Updates und Forschungsergebnisse sind über die Lizenz dauerhaft abgedeckt

Das Fundament digitaler Resilienz

NEXGAP vermittelt Ihnen das essenzielle Wissen, um geschäftskritische SAP-Landschaften effektiv vor Bedrohungen zu schützen

SAP
Security Services

Ist Ihr Asset Alpha geschützt?

Kontaktieren Sie unsere Experten. Wir transformieren Ihre SAP-Infrastruktur zum sichersten Asset Ihres Unternehmens

Experten kontaktieren

Als Rückgrat moderner Konzerne steuert SAP® geschäftskritische Prozesse und verarbeiten hochsensible Daten. Trotz ihrer zentralen Bedeutung als "Asset Alpha" weisen sie in der Praxis oft erhebliche Sicherheitsdefizite auf. Die Ursache liegt in der enormen Komplexität und Spezialisierung der Plattform: Standard-Sicherheitslösungen scheitern an der Architektur von SAP®-Systemen. Gleichzeitig fehlen in internen IT-Teams oft die tiefgehenden Spezialkenntnisse, um kritische Sicherheitsrisiken innerhalb dieser komplexen Umgebung verlässlich aufzudecken und zu beseitigen.

Die kritischsten Risiken resultieren meist aus historisch gewachsenen Berechtigungsstrukturen, ausstehenden Patch-Zyklen, ungesicherten Schnittstellen sowie proprietärem Custom Code. Ohne dedizierte Überprüfung bleiben diese Angriffsvektoren latent – und bieten Kriminellen das perfekte Einfallstor in den Konzernkern.

Durch die Symbiose aus systematischen Sicherheitsaudits und automatisierten Analysemechanismen schaffen wir lückenlose Transparenz über Ihre gesamte SAP®-Infrastruktur. Das System evaluiert Berechtigungen, Rollen, Parameter sowie Schnittstellen kontinuierlich und priorisiert Risiken anhand ihrer Kritikalität. Security-Teams gewinnen dadurch valide Handlungssicherheit und werden von fehleranfälligen, manuellen Prüfprozessen nachhaltig entlastet.

Kontinuierliche Kritikalitätsbewertung der SAP-LandschaftUnter einem Block für die SAP-Landschaft hängen vier Prüfdomänen: Berechtigungen, Patch-Stand, Schnittstellen und Custom Code. Ihre segmentierten Messstrecken laufen nacheinander stufenweise hoch, eine unterbrochene Schwellenlinie zeigt, welche Domänen darüber liegen. Kontinuierliche AnalyseKritikalität SAP-Landschaft BerechtigungenPatch-StandSchnittstellenCustom Code

Kontinuierliche Sicherheit für Ihr Asset Alpha

Eigenentwicklungen innerhalb von SAP®-Landschaften gehören zu den kritischsten und am häufigsten unterschätzten Angriffsvektoren moderner Unternehmen. Durch kontinuierliche Entwickleränderungen, neue Transporte und rasant wachsende Codebases entstehen im ABAP-Quellcode täglich neue, unentdeckte Sicherheitsrisiken. Um diese dynamische Angriffsfläche dauerhaft zu schließen, verbindet unser Managed Service eine hochspezialisierte, automatisierte Analyse-Plattform mit der operativen Stärke erfahrener Security-Experten.

Während die technologische Basis die Infrastruktur kontinuierlich durchleuchtet und präzise technische Befunde liefert, übernehmen wir den vollständigen Betrieb, die strategische Auswertung sowie die zielgerichtete Aufbereitung der Ergebnisse. Der vollumfänglich verwaltete Service umfasst das lückenlose Scanning des gesamten ABAP-Codebestands sowie die automatisierte Überprüfung jedes einzelnen neuen Transports. Alle identifizierten Schwachstellen werden von unseren Experten nach ihrer tatsächlichen Kritikalität und dem realen Ausnutzungspotenzial im Systemkontext bewertet und priorisiert.

Entwicklungsteams und das Management erhalten hierzu regelmäßige, strukturierte Berichte sowie fundierte Trendanalysen, welche die Qualitätsentwicklung der Codesicherheit über die Zeit messbar und nachvollziehbar dokumentieren. Statt abstrakter Theorie bieten wir den internen Entwicklern konkrete Unterstützung bei der Behebung (Remediation) direkt auf Code-Ebene.

Unternehmen profitieren durch diese Symbiose aus Automatisierung und menschlicher SAP®-Security-Expertise von einer lückenlosen Sichtbarkeit aller Risiken im ABAP-Code. Da jeder neue Transport automatisch validiert wird, können kritische Schwachstellen nicht mehr unbemerkt in den Produktivbetrieb einfließen. Das entlastet die internen Entwicklungsabteilungen durch klare, sofort umsetzbare Fix-Empfehlungen nachhaltig und etabliert gleichzeitig eine rechtssichere Code-Security-Governance, die allen Audit- und Compliance-Anforderungen standhält.

Offensiver Check für Ihr digitales Rückgrat

Moderne SAP®-Systemlandschaften sind hochkomplex und verarbeiten die kritischsten Geschäftsprozesse und Daten eines Unternehmens. Genau das macht sie zum primären Ziel gezielter Cyberangriffe. Herkömmliche, rein compliance-getriebene Checklisten und automatisierte Schwachstellenscanner greifen hier zu kurz: Sie übersehen oft logische Verknüpfungen, komplexe Schnittstellenkonfigurationen und proprietären Custom Code.

Unsere SAP® 360° Security Analyse und die darauf aufbauende offensive Sicherheitsüberprüfung setzen genau dort an, wo automatisierte Systeme enden. Ein Team aus hochspezialisierten offensiven SAP®-Security-Experten agiert mit der Denkweise realer Angreifer. Wir prüfen Ihre Systeme aktiv, tiefgehend und manuell, um eine fundamentale Frage präzise zu beantworten: Wie weit kommt ein hochentwickelter Angreifer in Ihrer SAP®-Umgebung und welche geschäftskritischen Schäden können dabei entstehen?

Um die maximale Realitätsnähe für Ihre Organisation zu garantieren, werden die Überprüfungen flexibel in drei methodischen Analysevarianten durchgeführt. Dazu gehört der Black-Box-Ansatz zur Simulation eines externen Angreifers ohne jegliche Vorkenntnisse, die Grey-Box-Variante zur Nachstellung eines kompromittierten Insiders mit definierten Basisrechten sowie die vollumfängliche White-Box-Analyse für eine maximale Untersuchungstiefe unter vollständiger Einsicht in die Systemarchitektur und den Quellcode.

Technischer Umfang

Der technische Umfang dieses Offensiv-Audits deckt alle kritischen Ebenen der SAP®-Infrastruktur systematisch ab. Im Bereich der Aufklärung und der Infrastruktur-Angriffe erfolgt zunächst eine aktive Enumeration aller relevanten SAP®-Dienste wie Message Server, Dispatcher, ICM, RFC-Gateway und Web Dispatcher. Hierbei werden Releases, Patch-Level und installierte Add-ons analysiert, offene HTTP-Endpunkte identifiziert sowie OSINT-basierte Vorabrecherchen zu exponierten Assets durchgeführt.

Neben der Ausnutzung bekannter, systemspezifischer Schwachstellen (CVEs) und SNC/SSL-Downgrade-Angriffen zur Erzwingung unverschlüsselter Kommunikationskanäle liegt ein besonderer Fokus auf dem Missbrauch von Protokollen und Gateways. Dies umfasst die unautorisierte Registrierung von Applikationsservern am Message Server sowie die Ausnutzung fehlkonfigurierter RFC-Gateway-ACLs. Zudem wird die unbefugte Registrierung externer RFC-Server sowie das gezielte Ausnutzen von Tunneling-Möglichkeiten über ungesicherte Routerstrings im SAP® Router detailliert überprüft.

Parallel dazu werden Authentifizierungs-, Session- und Autorisierungsstrukturen gezielt attackiert, um die reale Wirksamkeit logischer Zugriffskontrollen zu bewerten. Unsere Experten simulieren Brute-Force- sowie Credential-Stuffing-Angriffe gegen Anmeldeschnittstellen, extrahieren Passwort-Hashes für das anschließende Offline-Cracking und prüfen Systeme auf Session-Hijacking sowie den Missbrauch von Single-Sign-On-Tickets.

Ein wesentlicher Hebel für reale Angreifer ist zudem die gezielte Rechteeskalation (Privilege Escalation). Hierbei werden Funktionstrennungskonflikte (Segregation of Duties) systematisch ausgenutzt und kritische Berechtigungsobjekte wie S_DEVELOP, S_TCODE, S_RFC oder S_DATASET gezielt manipuliert. Dies beinhaltet auch den Missbrauch von Debug-Berechtigungen zur vollständigen Umgehung von Kontrollen im laufenden Produktivbetrieb.

Da Eigenentwicklungen in der Praxis oft das größte unentdeckte Risiko darstellen, beinhaltet das Audit ein tiefgehendes Code Security & ABAP® Security Review. Mittels statischer und dynamischer Code-Analysen (SAST/DAST) wird der kundeneigene Code unter Laufzeit- und Angriffsbedingungen auf kritische Injektionen wie SQL-Injections, OS-Command-Injections via CALL 'SYSTEM' und Pfadmanipulationen überprüft.

Ergänzend dazu werden unsichere Dateioperationen über OPEN DATASET für unbefugte Zugriffe auf Betriebssystemebene sowie fest codierte Passwörter und kryptografische Schlüssel im Quellcode aufgespürt. Web-Applikationen auf Basis von BSP, Fiori oder UI5 werden intensiv auf XSS und CSRF untersucht, während BAPIs, OData-Services und RFC-fähige Funktionsbausteine auf das Vorhandensein korrekter Berechtigungsprüfungen (AUTHORITY-CHECK) auditiert werden. Abgerundet wird die technische Prüfung durch eine dedizierte Suche nach verdeckten Hintertüren (Backdoors) oder böswilligen Code-Modifikationen innerhalb produktiver Systemkomponenten.

Nach einer erfolgreichen initialen Kompromittierung demonstrieren unsere Spezialisten die potenziellen Folgeschäden durch kontrollierte Post-Exploitation-Szenarien. Hierbei wird praxisnah aufgezeigt, wie sensible Daten, Konfigurationen und kritische Geschäftsdaten aus Systemtabellen extrahiert werden können.

Darüber hinaus wird analysiert, wie sich Angreifer über Trusted-RFC-Verbindungen lateral von bereits kompromittierten Mandanten oder Testsystemen in den produktiven Konzernkern vorarbeiten können. Zuletzt wird die Etablierung dauerhafter, verdeckter Zugriffspfade auf ABAP- und Betriebssystemebene untersucht, um das langfristige Risikopotenzial für die gesamte Organisation transparent zu machen.

Strategisches Risikomanagement

Cyberangriffe sind längst keine reinen IT-Herausforderungen mehr, sondern haben sich zu einem der kritischsten unternehmerischen Risiken der Gegenwart entwickelt. Unser strategisches Awareness-Programm richtet sich gezielt an Vorstände, Geschäftsführer und das Senior Leadership, die fundierte Entscheidungen über Sicherheitsinvestitionen und Governance treffen müssen, ohne dabei tief in technische Details einzutauchen.

Wir übersetzen komplexe Bedrohungslagen in greifbare Geschäftsrisiken – untermauert mit konkreten Zahlen, realen Szenarien und strategischen Handlungsoptionen. Denn wer operative und rechtliche Verantwortung trägt, muss Cybersicherheit in all ihren betriebswirtschaftlichen Konsequenzen verstehen und steuern können.

Für wen das essenziell ist

Die Relevanz von der Informationssicherheit erstreckt sich über alle zentralen Führungsrollen eines modernen Unternehmens. Für den CEO und die Geschäftsführung geht es primär darum, zu verstehen, welche existenziellen Risiken das operative Geschäft bedrohen. Der CFO wiederum muss die finanziellen Auswirkungen von Sicherheitsvorfällen, die Kriterien der Versicherbarkeit sowie elementare Haftungsfragen bewerten können.

Gleichzeitig unterstützt das Programm den CIO und CDO bei der Ausrichtung einer resilienten digitalen Sicherheitsarchitektur, während der CISO eine valide Kommunikationsbrücke erhält, um die technische Realität verständlich in die Führungsebene zu transportieren. Nicht zuletzt werden Aufsichtsräte und Beiräte für ihre Pflichten im Bereich der Corporate Governance, der regulatorischen Anforderungen und der damit verbundenen Haftungsrisiken sensibilisiert.

Bedrohungslage und Business Impact

Im Fokus der Analyse stehen aktuelle Cyberbedrohungen mit direktem Bezug zu Ihrer spezifischen Branche und Unternehmensgröße. Anhand realer Fallbeispiele wird transparent aufgezeigt, welche drastischen Konsequenzen die Kompromittierung zentraler ERP- und SAP®-Systeme nach sich zieht – von langanhaltenden Ausfällen der Produktion über massiven Datenverlust bis hin zu komplexen Erpressungsszenarien.

Dabei betrachten wir die durchschnittlichen Gesamtkosten eines Sicherheitsvorfalls, die sich aus Wiederherstellung, nachhaltigem Reputationsschaden und potenziellen Bußgeldern zusammensetzen. Ein besonderes Augenmerk liegt auf modernen Angriffstrends wie Ransomware, Insider Threats und gezielten Supply-Chain-Angriffen auf die geschäftskritische Infrastruktur.

Regulatorik und persönliche Haftung

Die rechtlichen Rahmenbedingungen für Unternehmensleitungen haben sich drastisch verschärft. Wir beleuchten die verbindlichen Anforderungen aus nationalen und internationalen Vorgaben wie der NIS2-Direktive, der DSGVO sowie den KRITIS-Regularien und deren direkte Auswirkungen auf die Geschäftsführung.

Hierbei werden die persönlichen Haftungsrisiken für Vorstände und Geschäftsführer bei nachgewiesener Fahrlässigkeit im Bereich der IT-Sicherheit klar aufgezeigt. Es gilt, die strikten Sicherheitspflichten gegenüber Aufsichtsbehörden, Cyber-Versicherern und Investoren zu kennen und die regulatorischen Meldepflichten im Ernstfall – inklusive aller Konsequenzen – rechtssicher zu beherrschen.

Strategische Risikoeinschätzung

Um fundierte Entscheidungen treffen zu können, bedarf es einer präzisen Standortbestimmung. Durch ein Branchen-Benchmarking wird ohne technischen Overhead ermittelt, wo Ihr Unternehmen im Vergleich zum Wettbewerb steht. Wir identifizieren gemeinsam, wo die tatsächlichen „Kronjuwelen“ Ihrer Organisation liegen und wie effektiv diese geschützt sind.

Die Ergebnisse werden in einer klassischen Risikomatrix konsolidiert, die Eintrittswahrscheinlichkeiten direkt mit den potenziellen finanziellen Schäden auf Vorstandsebene korreliert. Dies liefert eine verlässliche Entscheidungsgrundlage für die strategische Abwägung zwischen dem Aufbau interner Kapazitäten und dem Einkauf externer Security-Expertise (Make or Buy).

Threat Exposure

NEXGAP holt SAP aus dem Schatten

Vom automatisierten ABAP-Tiefenscan über den Custom-Code bis zum C-Level-Reporting: Wir durchleuchten und sichern Ihr SAP-System auf allen Ebenen ab

Keynotes auf internationalen FachkonferenzenEin zentraler Vortragsblock mit der Zahl 70 plus verteilt über symmetrische Bahnen nach links und rechts auf sechs Konferenzorte, die nacheinander aktiviert werden. Fachkonferenzeninternational 70+ Keynotes 70+

Globale Branchenexpertise

Als gefragte Referenten haben wir auf über 70
internationalen Fachkonferenzen Keynotes zum Thema SAP Security gehalten

Kritischer Befund im ersten DurchlaufSechs Prüfbereiche eines SAP-Systems untereinander. Ein einzelner Analysedurchlauf wandert von oben nach unten und markiert dabei einen Bereich als kritisch. Unterhalb der Liste erscheint der Befund als Ergebniszeile. ErstanalyseDurchlauf 1 BerechtigungenCustom CodeSchnittstellenPatch-StandParameterTransportwesen Patch-Stand mindestens 1 kritischer Befund

Kritische Fundrate

Bei Erstanalysen identifizieren wir bereits im ersten Durchlauf mindestens eine kritische, geschäftskritische Schwachstelle im SAP-System

Gemeldete Zero-Days über Responsible DisclosureDrei Stationen von der Entdeckung über die Meldung bis zur Behebung, darunter eine Leiste aus hundert Strichen, die sich stufenweise füllt, und die Gesamtzahl von über hundert Sicherheitslücken. Zero-Day-ResearchResponsible Disclosure EntdecktGemeldetBehoben 100+ behobene Sicherheitslücken 100+

Gemeldete Zero-Days

Unser Research-Team hat über 100 zuvor unentdeckte Sicherheitslücken in SAP-Technologien identifiziert und über Responsible Disclosure behoben

SAP zum sichersten Asset transformieren und die volle Kontrolle über Ihr wertvollstes System zurückholen

Schließen Sie kritische Lücken transformieren Sie Ihre SAP-Landschaft in eine uneinnehmbare Festung

Cyber-Defence CONF 2027 in Deutschland, Österreich und der Schweiz

SAP — Asset Alpha

im Fadenkreuz

Zero-Trust-gehärtet

im NIS-2-Audit

Wir prüfen Berechtigungen und Schnittstellen Ihrer SAP-Landschaft. Kritische Rechtekombinationen finden wir, bevor die Revision sie findet

Prüflauf durch eine SAP-BerechtigungsmatrixEin Raster aus Rollen und Transaktionen mit vergebenen Berechtigungen. Ein Prüflauf wandert Spalte für Spalte durch die Matrix, markiert kritische Rechtekombinationen, nimmt sie über Ticks an den Achsen ins Fadenkreuz und sammelt die Befunde unten auf. BerechtigungsmatrixSoD-Prüfung Befunde
Nutzen und Gewinn

Kontextbasiert, lückenlos und souverän

Unsere On-Premise-Analyse durchleuchtet Ihre SAP-Landschaft vollautomatisch und liefert ein präzises Risiko-Rating

Präzise Bewertung durch Experten-DNA

Unsere SAP-Analyse bewertet Schwachstellen im Kontext statt per Checkliste. Das klare Rating lenkt Ihre Ressourcen direkt zur echten Bedrohung

Rundumblick ohne Performance-Verlust

Lückenlose SAP-Prüfung auf Knopfdruck: Von
Berechtigungen bis Custom Code analysiert unser System selbst riesige Landschaften vollautomatisch

Zukunftssichere Effizienz und Datenkontrolle

Minimale Installation im eigenen Netz bei maximaler Kontrolle. Neue Updates und Forschungsergebnisse sind über die Lizenz dauerhaft abgedeckt

Das Fundament digitaler Resilienz

NEXGAP vermittelt Ihnen das essenzielle Wissen, um geschäftskritische SAP-Landschaften effektiv vor Bedrohungen zu schützen

Jetzt Experten kontaktieren
SAP Security Services

Ist Ihr Asset Alpha geschützt?

Kontaktieren Sie unsere Experten. Wir transformieren Ihre SAP-Infrastruktur zum sichersten Asset Ihres Unternehmens

Als Rückgrat moderner Konzerne steuert SAP® geschäftskritische Prozesse und verarbeiten hochsensible Daten. Trotz ihrer zentralen Bedeutung als "Asset Alpha" weisen sie in der Praxis oft erhebliche Sicherheitsdefizite auf. Die Ursache liegt in der enormen Komplexität und Spezialisierung der Plattform: Standard-Sicherheitslösungen scheitern an der Architektur von SAP®-Systemen. Gleichzeitig fehlen in internen IT-Teams oft die tiefgehenden Spezialkenntnisse, um kritische Sicherheitsrisiken innerhalb dieser komplexen Umgebung verlässlich aufzudecken und zu beseitigen.

Die kritischsten Risiken resultieren meist aus historisch gewachsenen Berechtigungsstrukturen, ausstehenden Patch-Zyklen, ungesicherten Schnittstellen sowie proprietärem Custom Code. Ohne dedizierte Überprüfung bleiben diese Angriffsvektoren latent – und bieten Kriminellen das perfekte Einfallstor in den Konzernkern.

Durch die Symbiose aus systematischen Sicherheitsaudits und automatisierten Analysemechanismen schaffen wir lückenlose Transparenz über Ihre gesamte SAP®-Infrastruktur. Das System evaluiert Berechtigungen, Rollen, Parameter sowie Schnittstellen kontinuierlich und priorisiert Risiken anhand ihrer Kritikalität. Security-Teams gewinnen dadurch valide Handlungssicherheit und werden von fehleranfälligen, manuellen Prüfprozessen nachhaltig entlastet.
Kontinuierliche Sicherheit für Ihr Asset Alpha
Eigenentwicklungen innerhalb von SAP®-Landschaften gehören zu den kritischsten und am häufigsten unterschätzten Angriffsvektoren moderner Unternehmen. Durch kontinuierliche Entwickleränderungen, neue Transporte und rasant wachsende Codebases entstehen im ABAP-Quellcode täglich neue, unentdeckte Sicherheitsrisiken. Um diese dynamische Angriffsfläche dauerhaft zu schließen, verbindet unser Managed Service eine hochspezialisierte, automatisierte Analyse-Plattform mit der operativen Stärke erfahrener Security-Experten.

Während die technologische Basis die Infrastruktur kontinuierlich durchleuchtet und präzise technische Befunde liefert, übernehmen wir den vollständigen Betrieb, die strategische Auswertung sowie die zielgerichtete Aufbereitung der Ergebnisse. Der vollumfänglich verwaltete Service umfasst das lückenlose Scanning des gesamten ABAP-Codebestands sowie die automatisierte Überprüfung jedes einzelnen neuen Transports. Alle identifizierten Schwachstellen werden von unseren Experten nach ihrer tatsächlichen Kritikalität und dem realen Ausnutzungspotenzial im Systemkontext bewertet und priorisiert.

Entwicklungsteams und das Management erhalten hierzu regelmäßige, strukturierte Berichte sowie fundierte Trendanalysen, welche die Qualitätsentwicklung der Codesicherheit über die Zeit messbar und nachvollziehbar dokumentieren. Statt abstrakter Theorie bieten wir den internen Entwicklern konkrete Unterstützung bei der Behebung (Remediation) direkt auf Code-Ebene.

Unternehmen profitieren durch diese Symbiose aus Automatisierung und menschlicher SAP®-Security-Expertise von einer lückenlosen Sichtbarkeit aller Risiken im ABAP-Code. Da jeder neue Transport automatisch validiert wird, können kritische Schwachstellen nicht mehr unbemerkt in den Produktivbetrieb einfließen. Das entlastet die internen Entwicklungsabteilungen durch klare, sofort umsetzbare Fix-Empfehlungen nachhaltig und etabliert gleichzeitig eine rechtssichere Code-Security-Governance, die allen Audit- und Compliance-Anforderungen standhält.
Offensiver Check für Ihr digitales Rückgrat
Moderne SAP®-Systemlandschaften sind hochkomplex und verarbeiten die kritischsten Geschäftsprozesse und Daten eines Unternehmens. Genau das macht sie zum primären Ziel gezielter Cyberangriffe. Herkömmliche, rein compliance-getriebene Checklisten und automatisierte Schwachstellenscanner greifen hier zu kurz: Sie übersehen oft logische Verknüpfungen, komplexe Schnittstellenkonfigurationen und proprietären Custom Code.

Unsere SAP® 360° Security Analyse und die darauf aufbauende offensive Sicherheitsüberprüfung setzen genau dort an, wo automatisierte Systeme enden. Ein Team aus hochspezialisierten offensiven SAP®-Security-Experten agiert mit der Denkweise realer Angreifer. Wir prüfen Ihre Systeme aktiv, tiefgehend und manuell, um eine fundamentale Frage präzise zu beantworten: Wie weit kommt ein hochentwickelter Angreifer in Ihrer SAP®-Umgebung und welche geschäftskritischen Schäden können dabei entstehen?

Um die maximale Realitätsnähe für Ihre Organisation zu garantieren, werden die Überprüfungen flexibel in drei methodischen Analysevarianten durchgeführt. Dazu gehört der Black-Box-Ansatz zur Simulation eines externen Angreifers ohne jegliche Vorkenntnisse, die Grey-Box-Variante zur Nachstellung eines kompromittierten Insiders mit definierten Basisrechten sowie die vollumfängliche White-Box-Analyse für eine maximale Untersuchungstiefe unter vollständiger Einsicht in die Systemarchitektur und den Quellcode.
Technischer Umfang
Der technische Umfang dieses Offensiv-Audits deckt alle kritischen Ebenen der SAP®-Infrastruktur systematisch ab. Im Bereich der Aufklärung und der Infrastruktur-Angriffe erfolgt zunächst eine aktive Enumeration aller relevanten SAP®-Dienste wie Message Server, Dispatcher, ICM, RFC-Gateway und Web Dispatcher. Hierbei werden Releases, Patch-Level und installierte Add-ons analysiert, offene HTTP-Endpunkte identifiziert sowie OSINT-basierte Vorabrecherchen zu exponierten Assets durchgeführt.

Neben der Ausnutzung bekannter, systemspezifischer Schwachstellen (CVEs) und SNC/SSL-Downgrade-Angriffen zur Erzwingung unverschlüsselter Kommunikationskanäle liegt ein besonderer Fokus auf dem Missbrauch von Protokollen und Gateways. Dies umfasst die unautorisierte Registrierung von Applikationsservern am Message Server sowie die Ausnutzung fehlkonfigurierter RFC-Gateway-ACLs. Zudem wird die unbefugte Registrierung externer RFC-Server sowie das gezielte Ausnutzen von Tunneling-Möglichkeiten über ungesicherte Routerstrings im SAP® Router detailliert überprüft.

Parallel dazu werden Authentifizierungs-, Session- und Autorisierungsstrukturen gezielt attackiert, um die reale Wirksamkeit logischer Zugriffskontrollen zu bewerten. Unsere Experten simulieren Brute-Force- sowie Credential-Stuffing-Angriffe gegen Anmeldeschnittstellen, extrahieren Passwort-Hashes für das anschließende Offline-Cracking und prüfen Systeme auf Session-Hijacking sowie den Missbrauch von Single-Sign-On-Tickets.

Ein wesentlicher Hebel für reale Angreifer ist zudem die gezielte Rechteeskalation (Privilege Escalation). Hierbei werden Funktionstrennungskonflikte (Segregation of Duties) systematisch ausgenutzt und kritische Berechtigungsobjekte wie S_DEVELOP, S_TCODE, S_RFC oder S_DATASET gezielt manipuliert. Dies beinhaltet auch den Missbrauch von Debug-Berechtigungen zur vollständigen Umgehung von Kontrollen im laufenden Produktivbetrieb.

Da Eigenentwicklungen in der Praxis oft das größte unentdeckte Risiko darstellen, beinhaltet das Audit ein tiefgehendes Code Security & ABAP® Security Review. Mittels statischer und dynamischer Code-Analysen (SAST/DAST) wird der kundeneigene Code unter Laufzeit- und Angriffsbedingungen auf kritische Injektionen wie SQL-Injections, OS-Command-Injections via CALL 'SYSTEM' und Pfadmanipulationen überprüft.

Ergänzend dazu werden unsichere Dateioperationen über OPEN DATASET für unbefugte Zugriffe auf Betriebssystemebene sowie fest codierte Passwörter und kryptografische Schlüssel im Quellcode aufgespürt. Web-Applikationen auf Basis von BSP, Fiori oder UI5 werden intensiv auf XSS und CSRF untersucht, während BAPIs, OData-Services und RFC-fähige Funktionsbausteine auf das Vorhandensein korrekter Berechtigungsprüfungen (AUTHORITY-CHECK) auditiert werden. Abgerundet wird die technische Prüfung durch eine dedizierte Suche nach verdeckten Hintertüren (Backdoors) oder böswilligen Code-Modifikationen innerhalb produktiver Systemkomponenten.

Nach einer erfolgreichen initialen Kompromittierung demonstrieren unsere Spezialisten die potenziellen Folgeschäden durch kontrollierte Post-Exploitation-Szenarien. Hierbei wird praxisnah aufgezeigt, wie sensible Daten, Konfigurationen und kritische Geschäftsdaten aus Systemtabellen extrahiert werden können.

Darüber hinaus wird analysiert, wie sich Angreifer über Trusted-RFC-Verbindungen lateral von bereits kompromittierten Mandanten oder Testsystemen in den produktiven Konzernkern vorarbeiten können. Zuletzt wird die Etablierung dauerhafter, verdeckter Zugriffspfade auf ABAP- und Betriebssystemebene untersucht, um das langfristige Risikopotenzial für die gesamte Organisation transparent zu machen.
Strategisches Risikomanagement
Cyberangriffe sind längst keine reinen IT-Herausforderungen mehr, sondern haben sich zu einem der kritischsten unternehmerischen Risiken der Gegenwart entwickelt. Unser strategisches Awareness-Programm richtet sich gezielt an Vorstände, Geschäftsführer und das Senior Leadership, die fundierte Entscheidungen über Sicherheitsinvestitionen und Governance treffen müssen, ohne dabei tief in technische Details einzutauchen.

Wir übersetzen komplexe Bedrohungslagen in greifbare Geschäftsrisiken – untermauert mit konkreten Zahlen, realen Szenarien und strategischen Handlungsoptionen. Denn wer operative und rechtliche Verantwortung trägt, muss Cybersicherheit in all ihren betriebswirtschaftlichen Konsequenzen verstehen und steuern können.
Für wen das essenziell ist
Die Relevanz von der Informationssicherheit erstreckt sich über alle zentralen Führungsrollen eines modernen Unternehmens. Für den CEO und die Geschäftsführung geht es primär darum, zu verstehen, welche existenziellen Risiken das operative Geschäft bedrohen. Der CFO wiederum muss die finanziellen Auswirkungen von Sicherheitsvorfällen, die Kriterien der Versicherbarkeit sowie elementare Haftungsfragen bewerten können.

Gleichzeitig unterstützt das Programm den CIO und CDO bei der Ausrichtung einer resilienten digitalen Sicherheitsarchitektur, während der CISO eine valide Kommunikationsbrücke erhält, um die technische Realität verständlich in die Führungsebene zu transportieren. Nicht zuletzt werden Aufsichtsräte und Beiräte für ihre Pflichten im Bereich der Corporate Governance, der regulatorischen Anforderungen und der damit verbundenen Haftungsrisiken sensibilisiert.
Bedrohungslage und Business Impact
Im Fokus der Analyse stehen aktuelle Cyberbedrohungen mit direktem Bezug zu Ihrer spezifischen Branche und Unternehmensgröße. Anhand realer Fallbeispiele wird transparent aufgezeigt, welche drastischen Konsequenzen die Kompromittierung zentraler ERP- und SAP®-Systeme nach sich zieht – von langanhaltenden Ausfällen der Produktion über massiven Datenverlust bis hin zu komplexen Erpressungsszenarien.

Dabei betrachten wir die durchschnittlichen Gesamtkosten eines Sicherheitsvorfalls, die sich aus Wiederherstellung, nachhaltigem Reputationsschaden und potenziellen Bußgeldern zusammensetzen. Ein besonderes Augenmerk liegt auf modernen Angriffstrends wie Ransomware, Insider Threats und gezielten Supply-Chain-Angriffen auf die geschäftskritische Infrastruktur.
Regulatorik und persönliche Haftung
Die rechtlichen Rahmenbedingungen für Unternehmensleitungen haben sich drastisch verschärft. Wir beleuchten die verbindlichen Anforderungen aus nationalen und internationalen Vorgaben wie der NIS2-Direktive, der DSGVO sowie den KRITIS-Regularien und deren direkte Auswirkungen auf die Geschäftsführung.

Hierbei werden die persönlichen Haftungsrisiken für Vorstände und Geschäftsführer bei nachgewiesener Fahrlässigkeit im Bereich der IT-Sicherheit klar aufgezeigt. Es gilt, die strikten Sicherheitspflichten gegenüber Aufsichtsbehörden, Cyber-Versicherern und Investoren zu kennen und die regulatorischen Meldepflichten im Ernstfall – inklusive aller Konsequenzen – rechtssicher zu beherrschen.
Strategische Risikoeinschätzung
Um fundierte Entscheidungen treffen zu können, bedarf es einer präzisen Standortbestimmung. Durch ein Branchen-Benchmarking wird ohne technischen Overhead ermittelt, wo Ihr Unternehmen im Vergleich zum Wettbewerb steht. Wir identifizieren gemeinsam, wo die tatsächlichen „Kronjuwelen“ Ihrer Organisation liegen und wie effektiv diese geschützt sind.

Die Ergebnisse werden in einer klassischen Risikomatrix konsolidiert, die Eintrittswahrscheinlichkeiten direkt mit den potenziellen finanziellen Schäden auf Vorstandsebene korreliert. Dies liefert eine verlässliche Entscheidungsgrundlage für die strategische Abwägung zwischen dem Aufbau interner Kapazitäten und dem Einkauf externer Security-Expertise (Make or Buy).
Threat Exposure

NEXGAP holt SAP aus dem Schatten

Vom automatisierten ABAP-Tiefenscan über den Custom-Code bis zum C-Level-Reporting: Wir durchleuchten und sichern Ihr SAP-System auf allen Ebenen ab

Keynotes auf internationalen FachkonferenzenEin zentraler Vortragsblock mit der Zahl 70 plus verteilt über symmetrische Bahnen nach links und rechts auf sechs Konferenzorte, die nacheinander aktiviert werden. Fachkonferenzeninternational 70+ Keynotes 70+

Globale Branchenexpertise

Als gefragte Referenten haben wir auf über 70
internationalen Fachkonferenzen Keynotes zum Thema SAP Security gehalten

Kritischer Befund im ersten DurchlaufSechs Prüfbereiche eines SAP-Systems untereinander. Ein einzelner Analysedurchlauf wandert von oben nach unten und markiert dabei einen Bereich als kritisch. Unterhalb der Liste erscheint der Befund als Ergebniszeile. ErstanalyseDurchlauf 1 BerechtigungenCustom CodeSchnittstellenPatch-StandParameterTransportwesen Patch-Stand mindestens 1 kritischer Befund

Kritische Fundrate

Bei Erstanalysen identifizieren wir bereits im ersten Durchlauf mindestens eine kritische, geschäftskritische Schwachstelle im SAP-System

Gemeldete Zero-Days über Responsible DisclosureDrei Stationen von der Entdeckung über die Meldung bis zur Behebung, darunter eine Leiste aus hundert Strichen, die sich stufenweise füllt, und die Gesamtzahl von über hundert Sicherheitslücken. Zero-Day-ResearchResponsible Disclosure EntdecktGemeldetBehoben 100+ behobene Sicherheitslücken 100+

Gemeldete Zero-Days

Unser Research-Team hat über 100 zuvor unentdeckte Sicherheitslücken in SAP-Technologien identifiziert und über Responsible Disclosure behoben

SAP zum sichersten Asset transformieren und die volle Kontrolle über Ihr wertvollstes System zurückholen

Schließen Sie kritische Lücken transformieren Sie Ihre SAP-Landschaft in eine uneinnehmbare Festung

Kostenloses Erstgespräch
Wir gewähren Ihnen das nicht ausschließliche, nicht übertragbare und begrenzte Recht, die in dieser Website enthaltenen Webseiten als Kunde oder potenzieller Kunde von «NEXGAP®» und oder Tochterunternehmen aufzurufen und anzuzeigen, sofern Sie diese Nutzungsbedingungen einhalten und sämtliche Urheberrechts-, Marken- und sonstigen Eigentumsvermerke beibehalten. Weitere Informationen können Sie unseren Nutzungsbedingungen entnehmen.
Wir bittet Sie, keine vertraulichen oder urheberrechtlich geschützten Informationen über diese Website an uns zu schicken. Bitte beachten Sie, dass wir jede Information oder jedes Material, das uns auf diesem Wege erreicht, als nicht vertraulich betrachten. Wenn Sie uns Informationen oder Materialien schicken, räumen Sie «NEXGAP®» und oder Tochterunternehmen ein unbeschränktes, unwiderrufliches Recht ein, diese zu kopieren, zu reproduzieren, zu veröffentlichen, zu laden, bereitzustellen, weiterzuversenden, zu verteilen, zu veröffentlichen, auszuführen, zu modifizieren, für die Erstellung abgeleiteter Werke zu verwenden und anderweitig unbegrenzt zu nutzen oder zu verarbeiten. Persönliche Daten, die Sie für die Lieferung von Produkten und oder Services bereitstellen, werden in Übereinstimmung mit unseren Datenschutzrichtlinien verarbeitet. Weitere Informationen über die Datenschutzbestimmungen erhalten Sie hier.