Environnements SAP : un outil pour mesurer la maturité en cybersécurité

SecurityBridge a lancé son Cybersecurity Resilience Index for SAP (CRIS). Ce nouvel indicateur permet aux entreprises d’évaluer la maturité de leur sécurité SAP par rapport à l’industrie, et d’identifier leurs principaux axes d’amélioration. Alors que les exigences réglementaires en matière de cybersécurité se renforcent, notamment avec la directive européenne NIS2, les organisations doivent mieux comprendre leur niveau de protection de leurs actifs critiques, face aux cybermenaces.

Un indice basé sur l’analyse de plus de 8000 environnements SAP

Le Cybersecurity Resilience Index for SAP (CRIS) s’appuie sur l’analyse de données issues de plus de 8000 environnements SAP à travers le monde. Il fournit une vision globale des pratiques de sécurité observées et aide les organisations à mieux évaluer leur niveau de maturité, de le comparer à leurs pairs, à leurs industries. L’objectif est de leur permettre d’identifier leurs points forts, leurs axes d’amélioration et les priorités à mettre en place pour renforcer leur protection.

Une réponse aux nouveaux enjeux de cybersécurité SAP

La directive européenne NIS2 (UE 2022/2555) renforce les obligations des organisations considérées comme essentielles ou importantes pour le fonctionnement de l’économie et de la société. Il s’agit notamment d’acteurs des secteurs de l’énergie, de la santé, des transports, des services financiers, des infrastructures numériques, des administrations publiques ou encore de certaines industries.

Ces organisations doivent mieux gérer leurs risques cyber, renforcer la protection de leurs systèmes d’information et être en mesure de démontrer les mesures mises en œuvre. Même si SAP n’est pas cité directement dans la directive, les ERP utilisés par les entreprises concernées constituent dans la majorité des cas un des actifs critiques à protéger.

En effet, une attaque contre un système SAP peut perturber des processus essentiels comme la facturation, la production ou l’accès à des données sensibles. Le CRIS (Cybersecurity Resilience Index for SAP) développé par SecurityBridge apporte ainsi aux organisations un outil supplémentaire pour mieux suivre leur niveau de résilience et répondre aux nouveaux enjeux de gouvernance cyber.

Une analyse des principaux domaines de sécurité SAP

Le CRIS évalue plusieurs dimensions essentielles de la sécurité SAP. Il prend notamment en compte la gestion des accès utilisateurs, les configurations système, les intégrations avec d’autres applications, les développements spécifiques et la protection des données. Cette approche permet de mieux prendre en compte les particularités des environnements SAP.

Chaque domaine est noté de 0 à 100 %, selon le niveau d’application des mesures de sécurité recommandées : en dessous de 50 %, le niveau est jugé risqué, entre 51 et 60 % il est jugé acceptable, entre 61 et 80 % il est jugé bon, et au-delà de 80 % il est jugé excellent.

Cette évaluation s’appuie sur la SecurityBridge Standard Baseline, qui regroupe plus de 550 points de contrôle, soit deux fois plus que la SAP Security Baseline. Selon SecurityBridge, la majorité des nouveaux clients affichent un score initial compris entre 30 et 40 %, ce qui illustre l’ampleur des progrès réalisés une fois la plateforme déployée.

Les résultats du CRIS mettent notamment en évidence une faiblesse sur les enjeux techniques (Basis, 58 %) et sur les contrôles applicatifs (40 %), deux domaines qui appellent une vigilance particulière de la part des équipes SAP.

Répartition du score CRIS par domaine de sécurité SAP