十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

AI 学会做 SAP 安全审计

AI 学会做 SAP 安全审计 文章目录当 AI 学会做 SAP 安全审计一次真实的企业账号违规排查实录 MCP Server 实战一、为什么要用 AI 做 SAP 安全审计二、工具能力全景审计工具族三、实战一次完整的账号违规审计Step 1登录唯一入口自动级联Step 2并行体检五项检查同时下发Step 3AI 自动分类违规账号Step 4生成可直接发给业务部门的审计报告四、防翻车设计AI 审计的安全护栏五、不止审计130 能力的完整版图六、踩坑记录给同样要做的人七、写在最后当 AI 学会做 SAP 安全审计一次真实的企业账号违规排查实录 MCP Server 实战前情提要我们基于 MCPModel Context Protocol构建了一个 SAP 多协议服务器把 OData / ADT / RFC 三大协议整合成 130 个能力。上一篇讲了开发场景写代码、查表、传输请求这一篇聚焦一个更敏感的场景——SAP 安全审计让 AI 直接对接生产级系统排查账号违规。本文所有客户信息均已脱敏系统以某企业 DEV 沙箱代称IP、用户名、组织信息均打码或虚构产品内部工具命名同样打码仅描述能力本身。一、为什么要用 AI 做 SAP 安全审计做过 SAP Basis / 内控的同学都知道账号审计是个体力活SU01 一个个翻用户主数据看最后登录时间SUIM 查角色分配人肉比对职责冲突每次季度审计导几十张表到 Excel加班到深夜审计完写报告又是一晚上而审计的核心动作拆开看其实很简单读表USR02/AGR_USERS/AGR_1251…→ 规则比对 → 出报告。这三步全是确定性操作恰恰是最适合交给 AI MCP 的场景。我们的做法在 MCP Server 的 RFC 通道里挂载了一组安全审计能力下文统称审计工具族全部只读查表AI 负责编排和解读人负责确认处置。全程不碰任何写操作。二、工具能力全景审计工具族审计能力统一挂在 RFC 通道下共 20 余项按职能分三组内部工具名已打码以能力描述代替分组能力说明用户与安全分析用户清单 / 用户详情 / 用户角色查询用户主数据、角色分配一览休眠账号检测按天数阈值批量找出长期未登录账号默认口令检测默认/初始口令候选名单比对关键授权分析敏感授权对象持有情况分析RFC 连接 / 审计日志 / 安全参数通信配置、审计痕迹、系统参数核查合规与审计SoD 冲突检测职责分离Segregation of Duties规则比对合规评分SOX / GDPR / ISO27001 / NIST 四框架评分特权账号清单高权限账号识别密码策略核查五项密码基线检查传输请求审计传输历史与变更轨迹角色与授权角色清单 / 角色详情 / 按角色反查用户角色维度分析双账号权限比对离职交接、权限回收核查授权跟踪解析ST01 trace 结果解析所有能力的底层都是RFC_READ_TABLE直查真实表USR02 / AGR_USERS / RFCDES / E070…没有模拟数据没有硬编码名单——这是它能用于真机审计的前提。三、实战一次完整的账号违规审计以下是我们在沙箱系统跑的真实流程数据已脱敏改编从登录到出报告全程约 3 分钟零手工。Step 1登录唯一入口自动级联AI: 健康检查 → 读取通道状态OData登录层ADT/RFC数据层 AI: 建立 OData 会话 → 自动级联建 ADT RFC 通道 → 服务器下发启动规则清单先查字段再写 SQL、禁 SELECT *、同错 2 次必须止损设计要点OData 是唯一登录入口每次登录经 SAP 端审计服务写出三级审计登录/通道/操作谁在什么时候用 AI 连了系统SAP 侧全程留痕。Step 2并行体检五项检查同时下发AI 根据审计目标自动编排一次性并行调用检查项调用能力结果沙箱实测SoD 职责冲突SoD 冲突检测0 项违规默认口令候选默认口令检测命中 200 个候选含 SAP*、TMSADM 等系统账号休眠账号USR02 查表TRDAT UFLAG167 个未锁定账号中 60 超 90 天未登录特权账号特权账号清单0 个密码策略密码策略核查RZ10 参数不可读 → 状态不可证实SOX 评分合规评分35/100NOT_COMPLIANT有意思的细节休眠账号检测底层走RFC_READ_TABLE遇到 USR02 这种宽表直接报 718 错误。AI 的处理方式是——换分批读取策略按列拆批取数再合并 只取必要字段一次绕过。这就是AI 编排的价值工具失败不是终点自动换路径。Step 3AI 自动分类违规账号拿到 USR02 全量数据后AI 按风险分级输出脱敏示例清单 A从未登录但已启用P0账号(脱敏)最后登录状态风险T****01无记录解锁初始口令疑似未改可被接管T****02无记录解锁有效期已过但仍占用主数据I***_USER无记录解锁接口账号用途不明清单 B休眠 1 年仍可登录P0节选账号(脱敏)最后登录类型Q****0102025-01对话用户P**_C*****Y2025-02外部顾问J***0252025-02对话用户BW******E2025-02系统用户(S)清单 C系统账号口令待核实P0SAP* 出现在用户表 → 需确认login/no_automatic_user_sapstar是否置 18 个 S 类账号需核实口令轮换记录清单 D历史锁定未清理P2~100 个 UFLAG64 的账号最后登录停在 2022–2024多为离职人员/结项顾问Step 4生成可直接发给业务部门的审计报告AI 把结果组织成带 P0/P1/P2 优先级的处置表每行明确业务部门确认什么、管理员执行什么、时限多少。比如优先级动作时限P0清单 A 从未登录账号确认归属 → 删除1 周P0清单 B 休眠账号确认在职 → 锁定观察 30 天1 周P0清单 C 系统账号Basis 逐个核实口令1 周P2清单 D 历史锁定账号批量归档季度内过去这个流程是 Basis 工程师 2~3 天的工作量现在3 分钟出初稿人只做确认和决策。四、防翻车设计AI 审计的安全护栏让 AI 碰生产系统的账号数据最重要的不是能查而是查不坏。这套工具栈内置了五层护栏护栏机制只读铁律审计工具族零写操作RFC 通道整体只读写操作只能走 ADT 且限 Z*/Y*/$TMPSkill Gate 规则门禁调审计能力前强制加载规则包字段先查后写、禁 SELECT *、同错 2 次止损长会话规则丢失时自动回灌字段名硬校验服务器端校验 SELECT 投影列是否真实存在于 DDIC猜字段名直接拒绝并回填正确字段三级审计留痕登录 → 通道 → 操作三级事件经 OData 写回 SAP 审计服务AI 的每一步在 SAP 侧可追溯凭据保险箱AES-256-GCM 加密存储主密钥独立PRD 环境强制只读模式五、不止审计130 能力的完整版图审计只是这个 MCP Server 的一个切面。完整能力分 12 个业务域登录会话 ── 对象管理 ── 代码分析 ── DDIC 字典 │ ├── RFC 函数 ── SQL 查询 ── 传输请求 │ ├── 单元测试 ── ATC 检查 ── 调试器 ── 重构 │ ├── Mermaid 可视化 ── 文档生成 ── RAP 服务绑定 │ └── 安全审计本文主角几个开发侧的亮点后续文章展开智能激活激活前自动语法预检失败自动取修复建议3 次失败强制升级人工大文件支持2000 行 ABAP 源码下载到本地处理不爆 LLM 上下文函数类型智能路由Remote 函数直连普通函数走网关动态调用12 个内置 Skill把先查 DD03L 再写 SQL这类经验沉淀成规则包登录即下发六、踩坑记录给同样要做的人USR02 宽表读取RFC_READ_TABLE单次缓冲 512 字节限制宽表必挂。方案分批读取按列拆批、按行合并或只投影必要字段WHERE 子句方言TRDAT 20260606会报TRDAT is not valid hereDATS 字段在 RFC_READ_TABLE 的 WHERE 里不受支持改在应用层过滤DESC 关键字ADT freestyle SQL 只认DESCENDING不认DESC服务端 normalize 自动转换但别依赖聚合限制COUNT(DISTINCT x)不支持拆两条查询密码策略读不到RZ10 系统参数不走表密码策略核查只能给不可证实结论——诚实报告比编造数据重要报告里明确标注待 Basis 人工补查七、写在最后这次实战最大的感受AI MCP 改变的不是审计技术本身查的还是那些表而是审计的交付节奏——从导表、拼 Excel、写报告的天级循环变成编排、校验、确认的分钟级循环。人从体力活里解放出来只做两件机器做不了的事判断和拍板。免责声明本文为技术实践分享涉及系统均为自建沙箱数据与内部工具命名均已脱敏改编。MCP Server 处于实验阶段生产使用请遵循贵司安全规范。
返回列表