SAP ITGC/전산감사 주요 권한 오브젝트__The Key Authorization Objects for SAP ITGC/Audit

감귤은탱귤·2024년 2월 26일
0

ITGC/Audit

목록 보기
2/3
post-thumbnail

SAP 시스템 전산감사의 목적은 이 시스템의 데이터를 신뢰할 수 있는가로 귀결된다.

정상적인 프로세스로 데이터가 입력되었는지,
이 프로세스를 사용하는 사용자는 정당한지,
프로세스 중간에 부정한 개입은 없었는지,
최종적으로 해당 통제들이 효과적으로 수행되고 있는지 등등을 종합하여 결정된다.

여기서는 전산감사 시, 주요하게 확인하는 권한 오브젝트에 대해서 정리한다.



1. 슈퍼유저/관리자 ID 제어 권한

1-1. Create User

Auth. ObjectFieldValue
S_USER_GRPACTVT01

1-2. Assign Roles to User

Auth. ObjectFieldValue
S_USER_AGRACTVT22
S_USER_GRPACTVT22

1-3. Assign Roles (Change) to User

Auth. ObjectFieldValue
S_USER_AGRACTVT02
S_USER_GRPACTVT22

1-4. Assign Roles (SAS) to User

Auth. ObjectFieldValue
S_USER_GRPACTVT02
S_USER_SASACTVT22

1-5. Assign Profiles to User

Auth. ObjectFieldValue
S_USER_PROACTVT22
S_USER_GRPACTVT22

1-6. Assign Profiles (SAS) to User

Auth. ObjectFieldValue
S_USER_PROACTVT02
S_USER_SASACTVT22

1-7. Passord Reset/ Unlock User

Auth. ObjectFieldValue
S_USER_GRPACTVT05

1-8. Create Profile

Auth. ObjectFieldValue
S_USER_PROACTVT01
S_USER_AUTACTVT22

1-9. Change Profile

Auth. ObjectFieldValue
S_USER_PROACTVT02
S_USER_AUTACTVT22

1-10. Create Role (PFCG)

Auth. ObjectFieldValue
S_TCODETCDPFCG
S_USER_AGRACTVT01
S_USER_AGRACTVT64
S_USER_PROACTVT01

1-11. Change Role (PFCG)

Auth. ObjectFieldValue
S_TCODETCDPFCG
S_USER_AGRACTVT02
S_USER_AGRACTVT64
S_USER_PROACTVT01

1-12. Create Atuthorization Objects

Auth. ObjectFieldValue
S_USER_AUTACTVT01

1-13. Change Atuthorization Objects

Auth. ObjectFieldValue
S_USER_AUTACTVT02


2. SAP Audit Log 관리

2-1. Delete Security Audit Log Files

Auth. ObjectFieldValue
S_TCODETCDSM18
S_ADMI_FCDS_ADMI_FCDAUDA
S_ADMI_FCDS_ADMI_FCDAUDD

2-2. Configure the Security Audit Log

Auth. ObjectFieldValue
S_TCODETCDSM19
S_ADMI_FCDS_ADMI_FCDAUDA
S_C_FUNCTPROGRAMSAPLSECU
S_C_FUNCTPROGRAMSAPMSM19
S_C_FUNCTACTVT16

2-3. Delete Change Documents

Auth. ObjectFieldValue
S_SCD0ACTVT06
S_SCD0ACTVT08


3. Data 생성/변경/삭제 권한

3-1. Change Any Client Dependent Tables via Table Maintenance

Auth. ObjectFieldValue
S_TCODETCDSM30 or SM31
S_TABU_DISACTVT02

3-2. Change Any Client Independent Tables via Table Maintenance

Auth. ObjectFieldValue
S_TCODETCDSM30 or SM31
S_TABU_DISACTVT02
S_TABU_CLICLIIDMAINTX

3-5. Insert Code in Query Infoset or Create Query

Auth. ObjectFieldValue
S_QUERYACTVT23

3-6. Insert Code in Query and Execute Query

Auth. ObjectFieldValue
S_TCODETCDSQ00 or SQ01
S_TABU_DISACTVT03

3-7. Debug Edit

Auth. ObjectFieldValue
S_DEVELOPOBJTYPEDEBUG
S_DEVELOPACTVT01
S_DEVELOPACTVT02

3-8. Bypass S_TCODE via Module Pool

Auth. ObjectFieldValue
S_DEVELOPOBJTYPEPROG
S_DEVELOPACTVT16

3-8. Bypass S_TCODE via Function Module

Auth. ObjectFieldValue
S_DEVELOPOBJTYPEFUGR
S_DEVELOPACTVT16


4. Batch Job 등록/변경 권한

4-1. Background Job Admin (ALL)

Auth. ObjectFieldValue
S_BTCH_ADMBTCADMINY

4-2. Background Job Admin (Periodic)

Auth. ObjectFieldValue
S_BTCH_ADMBTCADMINP

4-3. Release Background Job via SM36

Auth. ObjectFieldValue
S_TCODETCDSM36
S_BTCH_JOBJOBACTIONRELE

4-4. Modify Background Job Under Any User

Auth. ObjectFieldValue
S_BTCH_JOBJOBACTIONMODI
S_BTCH_NAMBTCUNAME*

4-5. Delete Background Job Under Any User

Auth. ObjectFieldValue
S_BTCH_JOBJOBACTIONDELE
S_BTCH_NAMBTCUNAME*


5. 시스템 설정 주요 권한

5-1. CTS Import (S_CTS_ADMI)

Auth. ObjectFieldValue
S_CTS_ADMICTS_ADMFCTIMPA or IMPS
S_TRANSPRTACTVT60

5-2. CTS Import (S_CTS_SADM)

Auth. ObjectFieldValue
S_CTS_SADMCTS_ADMFCTIMPA or IMPS
S_TRANSPRTACTVT60

5-3. Change SAP Parameter

Auth. ObjectFieldValue
S_TCODETCDRZ10
S_RZL_ADMACTVT01
S_DATASETPROGRAMSAPLSPFL
S_DATASETACTVT33
S_DATASETACTVT34

5-4. Change Client Setting Via Table Maintenance

Auth. ObjectFieldValue
S_TCODETCDSCC4
S_CTS_ADMICTS_ADMFCTTABL
S_TABU_DISDICBERCLSSS
S_TABU_DISACTVT02
S_TABU_CLICLIIDMAINTX

5-5. Global Change Options SE06

Auth. ObjectFieldValue
S_TCODETCDSE06
S_TRANSPRTACTVT03
S_CTS_ADMICTS_ADMFCTINIT
S_CTS_ADMICTS_ADMFCTSYSC
profile
SAP BC (2019 ~ )

4개의 댓글

comment-user-thumbnail
2024년 7월 15일

안녕하세요. 전산 감사에 관심이 많은 전산감사 꿈나무입니다. BC님의 고견을 듣고자 댓글 작성합니다.
SAP 권한 중 CTS Import Authorization Object와 관련하여 문의 드리고자 합니다.
CTS Import Authorization Object로 S_CTS_ADMI와 S_CTS_SADM를 조회하는 것으로 정리 되어 있는데요. 혹시 두 오브젝트의 역할에 차이가 있는 것일지요?

1개의 답글
comment-user-thumbnail
2024년 7월 30일

S_DEVELOP DEBUG 조회까지 빼라고 하는 경우도 있나요?

1개의 답글

관련 채용 정보