Przejdź do treści

Cyberbezpieczeństwo SAP od A do Z - książka gotowa do pobrania

Oddaję w Wasze ręce książkę o bezpieczeństwie SAP po polsku: 304 strony o uprawnieniach, ścieżkach ataku, agentach AI, własnym laboratorium red team, KSC i NIS2 - z gotowymi listami kontrolnymi i wzorami dokumentów do audytu.

Jestem niezmiernie dumny, że mogę oddać w Wasze ręce książkę „Cyberbezpieczeństwo SAP od A do Z. Przewodnik dla CIO, CISO i zespołów SAP”. Z tego, co wiem, w świecie SAP czegoś takiego po polsku jeszcze nie było: 304 strony, które prowadzą od fundamentów, przez uprawnienia, ścieżki ataku i agentów AI, po KSC, NIS2 i gotowe wzory dokumentów do audytu. Książka jest gotowa do pobrania, także w wydaniu angielskim „SAP Cybersecurity from A to Z” - formularz znajdziecie na końcu tego wpisu.

Bezpieczeństwem SAP zajmuję się od ponad ćwierć wieku. Moim pierwszym zleceniem jako młodego konsultanta SAP Polska był test penetracyjny. Po kilku minutach miałem uprawnienia roota w systemie operacyjnym i profil SAP_ALL w systemie SAP. Była połowa 2000 roku. Od tamtej pory zmieniły się architektura, narzędzia, regulacje i świadomość zarządów, a podobne przypadki wciąż spotykam. Dlatego zebrałem tę wiedzę w jednym miejscu i ułożyłem ją jako praktyczny materiał do codziennej pracy.

Zwiastun książki „Cyberbezpieczeństwo SAP od A do Z”. Sceny wygenerowane z użyciem AI.

Czego się dowiecie

Jak atakujący patrzy na SAP. Opisuję anatomię ataku, ścieżki ataku między systemami i to, jak znaleźć je wcześniej niż napastnik, a także jak czytać SAP Security Notes i planować prace zgodnie z cyklem SAP Security Patch Day. Techniki napastników pokazuję wyłącznie z perspektywy obrońcy - instrukcji ataku w książce nie ma.

Kto naprawdę ma dostęp. Uwierzytelnianie i jednokrotne logowanie, role i uprawnienia z SAP_ALL na czele, podział obowiązków w SAP GRC Access Control oraz to, co zrobić z cyklem życia kont po zakończeniu utrzymania SAP Identity Management.

Jak AI wspiera dziś cyberbezpieczeństwo SAP - i jakie nowe zagrożenia przynosi. Z jednej strony SAP Joule i agenci AI to nowa powierzchnia ataku: asystent widzi i robi to, na co pozwalają uprawnienia użytkownika, a instrukcja ukryta w załączniku faktury może zmienić jego zachowanie. Opisuję klasy ataków typu prompt injection wymierzonych w dane SAP oraz zabezpieczenia na bramach MCP, przez które agenci sięgają do systemu. Z drugiej strony AI realnie pomaga w obronie, dlatego osobny rozdział mówi, co wdrożyć teraz, co pilotować, a na co poczekać, gdzie jest granica automatyzacji agentów w SOC i jak zdecydować, czy przetwarzać dane w chmurze, czy lokalnie.

Jak zbudować własne laboratorium red team dla SAP. Opisuję drogę od pierwszego pytania testowego do środowiska, cztery zadania dla modeli AI, kryteria doboru sprzętu i modelu, autoryzację i kontrolę działań, pierwszy cykl ćwiczeń oraz koszt utrzymania. Obok niego stoi rozdział o tym, jak zamówić test bezpieczeństwa SAP, jak czytać ofertę i jak odebrać raport.

Jak wykryć incydent i na niego zareagować. Dzienniki SAP, których SIEM często nie widzi, praca SOC z SIEM i SOAR oraz procedura reakcji na incydent w systemie SAP.

Jak spełnić wymagania KSC, NIS2, RODO, DORA i ISO 27001. Opisuję, czy i od kiedy obejmuje Was ustawa o KSC, jakie obowiązują terminy, kto podpisuje i kto zgłasza. Jedno zdarzenie w SAP może wymagać zgłoszenia w torze KSC albo, w sektorze finansowym, DORA, a niezależnie według RODO. Omawiam też obowiązki z AI Act i to, jak ułożyć dowody dla audytora.

Gotowe narzędzia do audytu

Książka nie kończy się na opisie. W aneksach znajdziecie:

  • kwartalną listę kontrolną dla CIO i CISO z kartą wyniku każdej kontroli i przykładowymi wynikami,
  • wzór reguł zaangażowania i rejestru autoryzowanych celów testów ofensywnych - z osobami do kontaktu, wyłącznikiem awaryjnym, zakresem systemów i zasadami ochrony dowodów,
  • mapowanie rozdziałów na SAP Secure Operations Map,
  • słownik pojęć, który porządkuje język między zarządem, działem bezpieczeństwa i administratorami.

Każdy rozdział otwiera ramka dla decydenta z konkretnymi decyzjami do podjęcia, a zamykają go wnioski i pytania kontrolne do pracy własnej albo z zespołem. Dzięki temu książka pomoże Wam wprowadzić wymagania w życie, krok po kroku, z dowodami dla audytora.

Zacznijcie od KSC-CHECK

Jeśli Wasza organizacja przygotowuje się do nowej ustawy o KSC, wypełnijcie równolegle z lekturą KSC-CHECK - nasze badanie gotowości SAP na KSC i NIS2. Wynik pokaże, gdzie są luki, a książka podpowie, jak je zamknąć. Termin ma znaczenie: według harmonogramu Ministerstwa Cyfryzacji samorejestracja w wykazie podmiotów kluczowych i ważnych trwa do 3 października 2026 roku.

Jak powstała

Na okładce piszę wprost, że autorami są Jacek Bugajski, Zespół SNOK RedTeam oraz duże modele językowe. Podstawą jest wiedza, którą gromadziłem przez lata. Modele pomogły mi ją uporządkować, fakty sprawdzaliśmy u źródeł pierwotnych, a za treść odpowiadam jako autor.

Pobierzcie książkę

Uważam, że to lektura obowiązkowa dla każdego, kto odpowiada za SAP albo za jego bezpieczeństwo - od członka zarządu, który podejmuje decyzję, po administratora, który ją wdraża. Książkę wyślemy na służbowy adres e-mail podany w formularzu poniżej; wydanie angielskie pobierzecie z angielskiej wersji tego wpisu. Uwagi do treści przyjmuję pod adresem office@snok.ai i uwzględnię je w kolejnym wydaniu.

Jeśli po lekturze zechcecie sprawdzić bezpieczeństwo swoich systemów SAP w praktyce, zapraszam do rozmowy o testach penetracyjnych SAP, audycie NIS2 i DORA albo o zabezpieczeniu wdrożeń AI w ramach AI Security. Pełną ofertę znajdziecie na stronie bezpieczeństwa SAP. O mapowaniu ścieżek ataku pisaliśmy niedawno przy SAPMAP, a o podziale pracy między modelem a człowiekiem - przy modelu decyzyjnym Jev w UiPath.

Źródła

  • Jacek Bugajski, Zespół SNOK RedTeam oraz duże modele językowe, „Cyberbezpieczeństwo SAP od A do Z. Przewodnik dla CIO, CISO i zespołów SAP”, SNOK Press, Warszawa, wrzesień 2026.
  • Ministerstwo Cyfryzacji, „Nowelizacja ustawy o KSC - najważniejsze terminy”, 10.04.2026, oraz „Uruchamiamy samorejestrację w Wykazie podmiotów kluczowych i podmiotów ważnych”, 7.05.2026 (dostęp: 27.09.2026, według rozdziału 20 książki).
Tematy:Bezpieczny Wtorekbezpieczenstwo-sapksiążkaSNOK PressKSCagenci AI

Materiał do pobrania

Cyberbezpieczeństwo SAP od A do Z. Przewodnik dla CIO, CISO i zespołów SAP

Książka SNOK Press o bezpieczeństwie SAP: ścieżki ataku, uprawnienia, agenci AI jako zagrożenie i wsparcie obrony, własne laboratorium red team, detekcja i reakcja, KSC, NIS2, RODO, DORA i ISO 27001 - z gotowymi listami kontrolnymi i wzorami dokumentów do audytu.

  • AI w SAP działa w dwie strony: SAP Joule i agenci to nowa powierzchnia ataku, a w obronie AI pomaga już dziś - książka mówi, co wdrożyć teraz, a na co poczekać.
  • Własne laboratorium red team dla SAP krok po kroku: od pierwszego pytania testowego, przez dobór sprzętu i modelu, po autoryzację i pierwszy cykl ćwiczeń.
  • Gotowe narzędzia do audytu: kwartalna lista kontrolna CIO i CISO z kartą wyniku, wzór reguł zaangażowania i rejestru autoryzacji testów, mapowanie na SAP Secure Operations Map.

Pola oznaczone gwiazdką są wymagane.

Spodobał się artykuł? Proszę podać go dalej:

Skontaktuj się z nami