Cuando hablamos de SAP, nos referimos a un sistema de planificación de recursos empresariales (ERP) líder a nivel mundial. Pero, ¿qué hay detrás de la aplicación? ¿Dónde reside toda esa información vital sobre finanzas, recursos humanos, cadena de suministro y más? La respuesta está en la base de datos subyacente que utiliza SAP para almacenar y gestionar estos datos críticos.

SAP, en sí mismo, no es un motor de base de datos. Es una suite de aplicaciones robusta que interactúa con una base de datos para realizar sus operaciones. Históricamente y en la actualidad, SAP ha tenido una fuerte relación con Oracle Database, siendo una de las plataformas de base de datos más comunes y certificadas para ejecutar aplicaciones SAP NetWeaver.

Originalmente, SAP irrumpió en el mercado en 1972 con una visión audaz: integrar todos los procesos de negocio de una empresa en un sistema unificado. Esto llevó a la creación de sistemas como SAP R/2, basado en mainframe, y posteriormente SAP R/3, que adoptó la arquitectura cliente-servidor. Con la evolución tecnológica, llegó SAP S/4HANA, aprovechando la computación in-memory para un rendimiento superior, y SAP S/4HANA Cloud, llevando el ERP a la nube. En cada una de estas iteraciones, la base de datos ha sido el corazón donde reside la información.
Por lo tanto, cuando hablamos de una "base de datos SAP", en realidad nos referimos a la base de datos (como Oracle Database, SAP HANA, SQL Server, etc.) que sirve como repositorio de datos para una aplicación SAP. La seguridad de esta base de datos es tan fundamental como la seguridad de la propia aplicación SAP, ya que es el almacén final de la información sensible.
La Importancia Crítica de la Seguridad en la Base de Datos SAP
Las aplicaciones SAP gestionan los datos más sensibles de una organización: información financiera, datos de empleados, detalles de clientes, secretos de fabricación, etc. Un compromiso de la seguridad en la capa de base de datos puede tener consecuencias devastadoras, incluyendo pérdidas financieras, daño a la reputación, incumplimiento normativo y paralización de operaciones.
Aunque la aplicación SAP implementa sus propias capas de seguridad (gestión de usuarios, roles, autorizaciones), la base de datos subyacente presenta desafíos de seguridad únicos que deben abordarse directamente.
Desafío de Seguridad 1: Acceso Directo a Datos Saltando la Aplicación
Las aplicaciones SAP están diseñadas para ser la única interfaz legítima para interactuar con los datos de negocio. Sin embargo, un atacante determinado podría intentar eludir la seguridad de la aplicación y acceder a los datos directamente desde la base de datos. Esto podría hacerse interceptando datos en tránsito a través de la red o accediendo a copias de seguridad o archivos de datos en reposo.
Para abordar este desafío, es fundamental proteger los datos tanto cuando se mueven por la red como cuando están almacenados.
Protegiendo Datos en Tránsito y Reposo: Oracle Advanced Security
Oracle Database ofrece funcionalidades robustas para proteger los datos, muchas de las cuales son esenciales para una implementación segura de SAP.
El Cifrado de red es una característica que, en el caso de Oracle Database, a menudo está disponible de forma gratuita y puede utilizarse para proteger los datos mientras viajan entre la aplicación SAP (o cualquier cliente) y el servidor de base de datos. Esto impide que un atacante que intercepte el tráfico de red pueda leer la información.
Oracle Advanced Security es un paquete de funciones de seguridad adicionales que lleva la protección de datos un paso más allá. Permite cifrar los datos *en reposo*, es decir, cuando están almacenados en los archivos de la base de datos en disco. Esto es crucial porque incluso si un atacante logra acceder a los archivos físicos de la base de datos (por ejemplo, robando discos, accediendo a copias de seguridad), los datos estarán ilegibles sin la clave de descifrado.

Dentro de Oracle Advanced Security, encontramos funcionalidades clave:
- Cifrado de Datos Transparente (TDE - Transparent Data Encryption): Permite cifrar columnas o tablas enteras en la base de datos de producción sin necesidad de modificar la aplicación SAP. Los datos se cifran automáticamente al escribirse en disco y se descifran al leerse, siendo transparente para la aplicación.
- Cifrado de Juego de Copias de Seguridad: Protege las copias de seguridad de la base de datos. Incluso si una cinta o un archivo de copia de seguridad cae en manos equivocadas, los datos estarán cifrados y protegidos.
Oracle Advanced Security está certificado para todas las aplicaciones de SAP NetWeaver y es compatible con Oracle Database 11g y versiones posteriores, lo que lo convierte en una solución viable para la mayoría de las implementaciones SAP sobre Oracle.
Desafío de Seguridad 2: Amenazas Internas y Usuarios Privilegiados
El cifrado protege contra el acceso no autorizado a los datos brutos. Sin embargo, ¿qué ocurre si un atacante utiliza credenciales legítimas de base de datos, especialmente las de usuarios con altos privilegios (como los administradores de base de datos - DBAs), para acceder a los datos directamente, sin pasar por la aplicación SAP? Estos usuarios tienen inherentemente la capacidad de ver o modificar cualquier dato en la base de datos. Este riesgo se magnifica en entornos donde la administración de bases de datos está subcontratada o los datos residen en la nube.
Aquí es donde las medidas de seguridad tradicionales basadas solo en privilegios de usuario de base de datos resultan insuficientes, ya que los DBAs legítimamente necesitan altos privilegios para administrar la base de datos (realizar copias de seguridad, mantenimiento, etc.), pero no deberían, en teoría, tener acceso directo a los datos de negocio de la aplicación SAP de forma rutinaria y sin supervisión.
Controlando el Acceso Privilegiado: Oracle Database Vault
Oracle Database Vault aborda este desafío implementando un modelo de seguridad basado en el concepto de separación de funciones y el principio de mínimo privilegio, que va más allá de la gestión de privilegios estándar de la base de datos.
En lugar de simplemente conceder o revocar privilegios a usuarios o roles, Database Vault permite crear "Reinos" (Realms) de seguridad alrededor de esquemas o conjuntos de datos sensibles. Se definen reglas de acceso (Reglas de Comando y Reglas de Factor) que controlan quién puede ejecutar qué comandos (como SELECT, UPDATE, DELETE) en qué objetos, y bajo qué condiciones (por ejemplo, desde qué IP, a qué hora). Lo crucial es que estas reglas pueden prevalecer incluso sobre los privilegios de los usuarios más poderosos, como SYS o SYSTEM.
Esto permite implementar el principio de separación de funciones. Por ejemplo, un DBA puede tener los privilegios para realizar tareas administrativas (copias de seguridad, tuning) pero no para acceder a los datos de negocio dentro de un Reino protegido por Database Vault, a menos que esté específicamente autorizado bajo reglas estrictas. De manera similar, se puede aplicar el principio de "cuatro ojos" o doble control, requiriendo la concurrencia de dos personas (o roles) para realizar ciertas acciones críticas.
Oracle Database Vault también está certificado para todas las aplicaciones de SAP NetWeaver y es compatible con Oracle Database 11g y versiones posteriores, proporcionando una capa de seguridad esencial para proteger los datos de negocio sensibles gestionados por SAP.
Comparativa: Oracle Advanced Security vs. Oracle Database Vault
| Característica | Oracle Advanced Security | Oracle Database Vault |
|---|---|---|
| Problema Principal que Resuelve | Protección de datos (en tránsito y en reposo) contra acceso físico o intercepción. | Control de acceso a datos sensibles, especialmente para usuarios privilegiados de base de datos. |
| Mecanismo Principal | Cifrado (de red, TDE, copias de seguridad). | Control de acceso basado en Reinos y Reglas, separación de funciones. |
| Amenaza Principal que Mitiga | Ataques externos, acceso a archivos de datos/copias de seguridad, intercepción de red. | Amenazas internas, abuso de privilegios de base de datos (ej. DBAs), acceso no autorizado a datos de negocio desde la capa de base de datos. |
| Impacto en la Aplicación SAP | Generalmente transparente, especialmente TDE. | Transparente para usuarios finales de SAP; impacta la gestión de acceso a la base de datos por parte de administradores. |
| Certificación SAP NetWeaver | Certificado | Certificado |
| Versiones de Oracle DB | 11g y posteriores | 11g y posteriores |
Preguntas Frecuentes (FAQ)
- ¿Qué es una base de datos SAP?
- No es un tipo de motor de base de datos creado por SAP, sino la base de datos (como Oracle, HANA, SQL Server, etc.) que una aplicación SAP utiliza para almacenar sus datos de negocio.
- ¿Por qué necesito seguridad adicional en la base de datos si SAP ya tiene seguridad?
- La seguridad de la aplicación SAP protege el acceso a través de la interfaz de usuario de SAP. La seguridad de la base de datos protege los datos subyacentes del acceso directo, ya sea físico, a través de la red, o por parte de usuarios con altos privilegios de base de datos que podrían eludir los controles de la aplicación.
- ¿Qué riesgos mitiga Oracle Advanced Security?
- Principalmente mitiga el riesgo de que los datos sean leídos si son interceptados en la red o si se accede directamente a los archivos de la base de datos o copias de seguridad. El cifrado hace que los datos sean ilegibles para quienes no tienen la clave.
- ¿Qué riesgos mitiga Oracle Database Vault?
- Mitiga el riesgo de que usuarios con altos privilegios en la base de datos (como DBAs) accedan a datos sensibles de negocio sin autorización o sin pasar por la aplicación SAP. Permite implementar la separación de funciones.
- ¿Son compatibles estas soluciones con mi sistema SAP?
- Sí, Oracle Advanced Security y Oracle Database Vault están certificados por SAP para su uso con aplicaciones SAP NetWeaver sobre Oracle Database 11g y versiones posteriores.
En resumen, una implementación SAP exitosa y segura sobre Oracle Database requiere no solo configurar correctamente la seguridad a nivel de aplicación SAP, sino también fortalecer la seguridad en la capa de base de datos. Soluciones como Oracle Advanced Security, que proporciona cifrado robusto, y Oracle Database Vault, que gestiona y restringe el acceso a datos sensibles incluso para usuarios privilegiados de la base de datos, son componentes esenciales para proteger la información crítica de negocio en el entorno SAP.
Si quieres conocer otros artículos parecidos a La Base de Datos detras de SAP: Seguridad Oracle puedes visitar la categoría Bases de datos.

Aprende mas sobre MySQL