• IL NOSTRO NETWORK:
  • The Innovation Group
  • Technopolis
  • ictBusiness.it
logo
logo
  • News
  • Focus
  • Eccellenze.it
  • Strategie di Canale
  • Ti trovi in:
  • Home Page
  • News

Vulnerabilità critiche nelle applicazioni Sap, ma le patch ci sono

La stessa Sap ha segnalato l’esistenza di numerose vulnerabilità presenti nelle versioni non aggiornate delle sue applicazioni. Installare le patch è urgente.

Pubblicato il 07 aprile 2021 da Redazione

Nelle applicazioni Sap ci sono pericoli nascosti. Spesso le vulnerabilità sono colpa dei vendor, altre volte sono colpa delle aziende e degli utenti clienti, che non installano aggiornamenti software e patch di sicurezza. Ed è quest’ultimo il caso per quanto riguarda la collezione di vulnerabilità scoperte all’interno di versioni non aggiornate di applicazioni Sap mission-critical, che includono Erp, Crm e sistemi di gestione della supply chain. 

 

Tra l’altro è stato lo stesso vendor a fare la segnalazione in seguito a un lavoro di ricerca eseguito insieme a Onapsis, una società di cybersicurezza e compliance. Anche la Cisa (Cybersecurity and Infrastructure Security Agency), agenzia informatica del Dipartimento della sicurezza interna degli Stati Uniti, e il Bsi (Bundesamt für Sicherheit in der Informationstechnik) tedesco hanno emesso delle allerte. L’elenco completo delle vulnerabilità è disponibile all’interno del report di Sap e in questo articolo di Zdnet.

 

Il rischio è particolarmente elevato, anzi elevatissimo, per alcuni bug contrassegnati con il massimo punteggio di gravità nella scala Cvss, cioè 10. Inoltre Sap e Onapsis hanno osservato attività malevole dirette verso queste vulnerabilità: oltre 300 exploit automatizzati, che fanno leva su vettori d’attacco specificamente sviluppati per le applicazioni Sap, e più di un centinaio di sessioni “hands-on-keyboard” nelle quali gli attaccanti hanno potuto manipolare sistemi e trafugare dati.

 

I rischi potenziali sono il furto di dati sensibili, le frodi finanziarie, l’infezione con ransomware, la distruzione di processi aziendali mission-critical e addirittura il blocco totale delle operazioni dell’azienda vittima. L’attaccante potrebbe prendere il controllo dell’applicazione Sap vulnerabile, aggirando tutti i comuni controlli di sicurezza e di compliance. Un rischio correlato è quello di sanzioni dovute, appunto, al mancato rispetto di regolamenti come il Gdpr. 

 

L’invito di Sap: aggiornare e installare le patch

Sap e Onapsis si legge nel report, “consigliano caldamente di intraprendere azioni immediate”, fra cui l’installazione immediata delle patch di sicurezza disponibili e una “attenta revisione delle configurazioni di sicurezza” delle applicazioni Sap, oltre all’esecuzione di assessment e investigazioni forensi per trovare eventuali segni di violazioni avvenute.  E bisogna sbrigarsi, perché la finestra di tempo utile è stretta: in media, le vulnerabilità critiche delle applicazioni Sap vengono sfruttate in meno di 72 ore dal momento in cui vengono comunicate pubblicamente. Inoltre agli attaccanti bastano tre ore, in media, per scoprire e attaccare applicazioni non protette posizionate in ambienti cloud.

 

Sap ha sottolineato di aver “prontamente risolto con patch tutte le vulnerabilità critiche sfruttate, e le ha rese disponibili ai clienti da mesi, in certi casi da anni. Sfortunatamente, Sap e Onapsis continuano a osservare molte aziende che ancora non hanno applicato le importanti mitigazioni, consentendo ai sistemi Sap non protetti di continuare a operare e, in molti casi, di restare visibili agli attaccanti tramite Internet”.

 

Nel mondo circa 400mila aziende utilizzano le applicazioni Sap. Il vendor non ha prove di avvenute violazioni sulle reti dei propri clienti, legate a queste specifiche vulnerabilità, ma stima che tra il mese di giugno 2020 e il marzo del 2021 si siano verificati almeno 1.500 tentativi di attacco rivolti ad applicazioni Sap. Di questi, almeno 300 sono andati a segno. Aggiornare immediatamente le applicazioni Sap usate in azienda, quindi, è fortemente consigliato.


 

Tag: sap, applicazioni, erp, crm, vulnerabilità, patch, bug, attacchi

SAP

  • Sap dirà addio a Qualtrics, vendita per 12,5 miliardi di dollari
  • Sap lancia Datasphere per favorire l’integrazione dei dati
  • Sap conferma l’impegno sul canale, vi transita il 90% dei progetti
  • Sap sposta infrastruttura e offerta su Red Hat Enterprise Linux
  • Cambi in Sap Italia: Ceccherini è Coo, Moneta alla guida del canale

NEWS

  • Made in Italy e low code, il Bpm di Cualeva
  • ChatGPT potenziale rischio, il cybercrimine può sfruttarlo
  • Phishing, attenzione alle nuove tattiche che superano i controlli
  • Prestazioni, stabilità, sicurezza e facilità: le promesse di Java 20
  • Hackeraggio su Atac, fermi il sito e la biglietteria online
Seguici:
IctBroadcast

Tweets by ictBusinessIT

Top news
  • Più lette
  • Ultime pubblicate
Da Vertiv un Ups versatile, tra potenza e risparmio energetico
Didattica in realtà virtuale immersiva per le scienze radiologiche
La sicurezza rafforzata dall’AI ispira gli sviluppi di Dynatrace
Leonardo Tec potenzia i servizi di sicurezza gestiti con Eset
Dati per il business e per il bene comune, così li usano le aziende
Intesa Sanpaolo, 650 milioni di euro in tre anni per cloud e fintech
Sap conferma l’impegno sul canale, vi transita il 90% dei progetti
La febbre dell’intelligenza artificiale fa ripartire i ricavi di Nvidia
AI, Microsoft corregge le novità di Bing e porta il chatbot su Skype
Trasformazione digitale in azienda, scontento un dipendente su tre
Nethive si rafforza nella sicurezza acquisendo il 70% di Xech
Pc in picchiata a inizio 2023, cautela tra i distributori
Nel cloud di Infobip i dati possono restare in Europa
Sd-Wan e 5G tengono banco negli sviluppi di VMware
Transizione energetica, il gap tra buone intenzioni e fatti
Automazione intelligente per le telco grazie a Juniper e Ibm
Reti a supporto della blockchain e dei contenuti, Gtt scelta da Eluvio
Accesso esteso all tecnologie di cloud ibrido Red Hat per i partner
PA, utilities e servizi finanziari volano per Oracle in Italia
Microsoft, novità di Azure per gli operatori di telecomunicazione
Made in Italy e low code, il Bpm di Cualeva
ChatGPT potenziale rischio, il cybercrimine può sfruttarlo
Phishing, attenzione alle nuove tattiche che superano i controlli
Prestazioni, stabilità, sicurezza e facilità: le promesse di Java 20
Hackeraggio su Atac, fermi il sito e la biglietteria online
Roberto Scorzoni guida l’area pagamenti digitali di Minsait
Kyndryl propone una cabina di regia unificata per i dati aziendali
ChatGpt può diventare il copilota degli esperti di sicurezza
Hpe potenzia GreenLake con l'acquisizione di OpsRamp
Digitalizzazione delle HR, TeamSystem investe su Microntel
Chi siamo
Contatti
Privacy
Informativa Cookie
News
Focus
Eccellenze.it
Strategie di canale
The Innovation Group
Technopolis
indigo logo tig logo
© 2023 The Innovation Group, via Palermo 5, 20121 Milano | P.IVA 06750900968