Przegląd bezpieczeństwa SAP prowadzimy na danych odczytanych z systemu: parametrach, rolach i uprawnieniach, połączeniach RFC, poziomie łatek i konfiguracji interfejsów. Nie wykonujemy działań ofensywnych, więc przegląd obejmuje także systemy produkcyjne. Efektem jest raport z listą odstępstw od SAP Security Baseline, wagą każdego z nich i kolejnością napraw.
Pentest SAP zaczynamy od ustalenia zakresu: systemów objętych testem, typu testu - whitebox, greybox lub blackbox - oraz celów biznesowych i audytowych.
Następnie prowadzimy reconnaissance i mapowanie powierzchni ataku. Analizujemy punkty wejścia, integracje, role, autoryzacje, interfejsy, kod oraz konfigurację techniczną środowiska SAP.
W fazie testów weryfikujemy podatności, możliwość eskalacji uprawnień, dostęp do danych testowych, ryzyka w integracjach oraz wpływ wykrytych luk na procesy biznesowe.
Po zakończeniu testów przygotowujemy raport zawierający proof of exploit, scoring CVSS, plan remediacji, priorytety napraw oraz rekomendacje działań. Całość prowadzimy zgodnie z metodykami OWASP, SAP Pentest Framework oraz PTES.
Po wdrożeniu poprawek możemy przeprowadzić retest, aby potwierdzić skuteczność remediacji.