El proveedor de software empresarial SAP está intensificando su postura de seguridad a medida que sus sistemas, antes aislados, se conectan cada vez más a Internet, lo que plantea nuevos riesgos a medida que los piratas informáticos diversifican sus objetivos.
El software ERP (planificación de recursos empresariales) y CRM (gestión de relaciones con el cliente) de SAP son a menudo las herramientas de gestión centrales para las grandes empresas, utilizadas para funciones como la gestión de nóminas, la creación de órdenes de compra, la facturación y el pago a proveedores, entre otras. Dentro de esos sistemas se guarda una gran cantidad de datos muy confidenciales que, si se piratean y se obtiene la información, podrían usarse para causar un gran daño a una empresa.
Los sistemas SAP normalmente han estado enterrados dentro de una organización y no han estado conectados a Internet. La mayor amenaza todavía hoy para SAP son las personas internas que ya tienen acceso a los sistemas y buscan realizar modificaciones. Los consultores de seguridad de SAP a menudo dedican tiempo a la “segregación de funciones” o a garantizar que ninguna persona tenga acceso o privilegios para una amplia gama de tareas financieramente sensibles.
Sin embargo, eso está cambiando. Las empresas pueden configurar portales de clientes basados en la web que conduzcan a su software SAP, lo que daría a los atacantes un nuevo vector para ingresar a los sistemas.
0 segundos de 1 hora, 53 minutos, 17 segundosVolumen 0%Presione el signo de interrogación Mayús para acceder a una lista de atajos de tecladoAtajos de tecladoAtajos de teclado Abrir/Cerrar/ o ?Reproducir/PausarESPACIOAumentar volumen ↑Disminuir volumen↓Buscar hacia adelante→Buscar hacia atrás←Subtítulos activados/desactivadoscPantalla completa/ Salir de pantalla completafSilenciar/ActivarReducir tamaño de subtítulos-Aumentar tamaño de subtítulos+ o =Buscar %0-9 Live00:001:53:171:53:17
«Ahora puede tener toda la información de su negocio directamente conectada a Internet», dijo Mariano Núñez Di Croce, director de investigación y desarrollo de Onapsis, que realiza evaluaciones de seguridad de SAP para empresas.
Los ciberatacantes también parecen estar diversificando sus objetivos. El ejemplo más alarmante es Stuxnet, un malware diseñado para manipular los sistemas WinCC de Siemens, un tipo de producto SCADA (control de supervisión y adquisición de datos) utilizado para la fabricación.
Los últimos datos muestran que Stuxnet fue diseñado para alterar los convertidores de frecuencia, que cambian la salida eléctrica de una red eléctrica a una frecuencia mucho más alta. El proceso se utiliza para el refinamiento de uranio, lo que ha llevado a especular que Stuxnet fue desarrollado por un país para interferir con el desarrollo de armas nucleares.
No obstante, Stuxnet demostró que los sistemas informáticos que se pensaba que estaban protegidos en cierta medida por su oscuridad pueden ser cada vez más blanco de ataques, ya sea para sabotaje o espionaje industrial.
Con SAP, “creo que podremos ver algo así en el futuro cercano, pero ahora la preocupación principal es un ataque directo, como desconectar un sistema o modificar información comercial”, dijo Núñez Di Croce.
Stuxnet «fue el disparo en el arco de la industria», dijo Alex Ayers, director de operaciones de Turnkey Consulting, una empresa con sede en el Reino Unido que también se especializa en seguridad de SAP. «Si tienes gente que tiene la capacidad de hacer esto, ¿por qué deberíamos suponer que cualquier ERP no puede tener el mismo objetivo?»
El portavoz de SAP, Hilmar Schepp, dijo que la compañía no tiene conocimiento de ningún malware similar a Stuxnet dirigido a su software. Debido a que «Stuxnet fue diseñado para atacar principalmente el software de Microsoft y Siemens, comprenda que no queremos hacer más comentarios sobre esto», dijo Schepp.
El núcleo de SAP es su plataforma Netweaver, que es el marco sobre el que se asientan otras aplicaciones de SAP. Si un atacante puede ingresar a Netweaver, cualquiera de las otras aplicaciones que se encuentran encima de él puede verse comprometida, dijo Núñez Di Croce.
Las vulnerabilidades en los productos SAP eran alrededor de 20 en 2007, pero esa cifra ha aumentado a casi 300 este año, dijo Núñez Di Croce. La razón del aumento, dijeron Nuñez Di Croce y Ayers, es una mayor atención de los investigadores de seguridad a los sistemas SAP y un mayor escrutinio por parte de la empresa.
SAP también ha estado evangelizando la importancia de mejores prácticas de seguridad para sus clientes. En septiembre publicó un documento técnico, “Configuración segura SAP Netweaver Application Server ABAP”, que consolidó un conjunto de recomendaciones de seguridad existentes en un documento conciso. Las recomendaciones cubren los sistemas SAP que se utilizan en redes internas y no están orientados a Internet.
«Si bien algunas organizaciones ya han realizado estas configuraciones, nos dimos cuenta de que otros clientes aún subestiman el mayor nivel de amenaza desde el interior de una empresa», dijo Schepp.
SAP también dijo en septiembre que lanzaría parches según un cronograma regular el segundo martes del mes, el mismo día que Microsoft. Adobe Systems también cumple con el mismo cronograma para comodidad de los administradores del sistema.
Muchas empresas simplemente no parchean SAP por temor a alterar parte de su funcionalidad, afirmó Núñez Di Croce. Ayers dijo que la situación es algo similar a cómo algunas empresas tratan con Windows, con algunos administradores más atentos que otros.
SAP «realmente se está tomando [la seguridad] mucho más en serio», dijo Ayers. «Creo que es hora de que la industria se dé cuenta de eso y se asegure de no caer en una situación en la que el sistema de alguien haya sido destruido».
SAP también ofrece una variedad de herramientas de seguridad para los clientes, incluido su Servicio de Optimización de Seguridad y EarlyWatch Alert, que alerta a los administradores sobre problemas de rendimiento del sistema.
La empresa de Nuñez Di Croce, Onapsis, ha actualizado su producto de prueba de vulnerabilidad X1 ERP para probar el cumplimiento de todas las recomendaciones del documento técnico de SAP. Onapsis realizará un seminario web el 1 de diciembre para explicar cómo se utiliza el producto.
Noticias
