Das altbewährte Sprichwort „Folge dem Geld“ macht deutlich, warum SAP-Anwendungen zu einem Hauptziel für Cyberangriffe geworden sind: Das SAP Business Network ist mit 4,9 Billionen US-Dollar an branchenübergreifenden Aktivitäten verbunden und hat mehr als 2 Millionen aktive Nutzer. Insgesamt erwirtschaften SAP-Kunden 84 % des weltweiten Handelsvolumens.
Das bedeutet, dass jede Kompromittierung von SAP eine erhebliche Geschäftskrise auslösen könnte und 2025 sich als besonders gefährliches Jahr für diese Enterprise-Resource-Planning- (ERP-)Tools abzeichnet.
Tatsächlich sind sie inzwischen ein zentraler Bestandteil der Angriffsfläche von Unternehmen – allerdings einer, der derzeit von Sicherheitsverantwortlichen nicht dieselbe Aufmerksamkeit erhält wie andere, traditionellere Komponenten.
Aktuelle Forschung von Onapsis zeigt, dass das vergangene Jahr das volatilste seit 2017 war. Das verdeutlicht, warum Chief Information Security Officers (CISOs) ihre Einschätzung der Rolle von SAP in ihren Programmen zum Schutz geschäftskritischer Anwendungen überdenken müssen:
- Obwohl das Jahr noch nicht vorbei ist, ist die Zahl der SAP-Schwachstellen um 39 % gestiegen, während kritische Probleme um 12 % zugenommen haben.
- Ransomware-Angriffe auf SAP-Anwendungen haben seit 2021 um 400 % zugenommen.
- Cyberkriminelle benötigen nur 72 Stunden, um neu veröffentlichte SAP-Sicherheitshinweise auszunutzen, und der Marktpreis für Exploits im SAP-Code ist seit 2020 um 400 % gestiegen. Tatsächlich kostet eine einzelne SAP-Exploit-Kette inzwischen mindestens 250.000 US-Dollar.
Auf dem Weg ins Jahr 2026 müssen wir uns der ernüchternden Realität stellen, dass diese Bedrohungen wahrscheinlich weiter zunehmen werden. Deshalb müssen CISOs SAP in den Mainstream der Unternehmenssicherheit integrieren.
Auch wenn die Erfüllung von Compliance-Anforderungen ein wichtiger Anreiz bleibt, sollten die schwerwiegenden Folgen von Exploits – Netzwerk- und Systemkompromittierungen, Datendiebstahl, Lösegeldzahlungen, finanzielle Verluste und Reputationsschäden für die Marke – die wichtigsten Gründe dafür sein, Transparenz und Kontrollen zu priorisieren, um die Widerstandsfähigkeit von SAP zu stärken.
Ein Diagramm der SAP-Angreifer
Wer steckt also hinter diesen Bedrohungen? Es handelt sich um staatlich unterstützte Gruppen, Ransomware-Betreiber sowie hochgradig finanziell motivierte kriminelle Organisationen oder Einzelpersonen, die Zugangsdaten, Exploits und Daten für enorme Gewinne verkaufen.
Noch beunruhigender ist, dass sie SAP sehr gut kennen – so gut, dass sie Bedrohungen anpassen können, um Zero-Day-Exploits innerhalb weniger Tage zu kommerzialisieren und wiederzuverwenden. Das ist eine logische Entwicklung, wenn erhebliche finanzielle Motivation und Vertrautheit sowie Erfahrung zusammentreffen: Je besser sich Angreifer mit SAP auskennen, desto besser und schneller können sie zunehmend ausgefeilte, effektive und profitable Angriffe starten.
Ein Mangel an angemessenen Sicherheitskontrollen treibt ihre Machenschaften zusätzlich voran: SAP besteht aus stark verteilten Integrationen und Architekturen, was es für CISOs und ihre Teams schwierig macht, zu verstehen, wie sie all dies wirksam schützen können.
Darüber hinaus sind ihre Kontrollen in Silos organisiert, wobei der Schutz dieser Tools allzu häufig außerhalb der Initiativen für das Schwachstellenmanagement des Unternehmens angesiedelt ist. Mit anderen Worten: Die Zuständigkeiten innerhalb der Organisation sind fragmentiert. Die Angreifer wissen das. Und sie sind begierig darauf, dies auszunutzen.
Neue Strategien für die heutige Bedrohungslandschaft
Um darauf zu reagieren, müssen CISOs und ihre Teams ihre Denkweise ändern und ihre SAP-Umgebung als eine zentrale – und zudem allzu leicht ausnutzbare – Unternehmensschwachstelle priorisieren.
Hier sind drei Schritte, um den nötigen Kenntnisstand sowie die erforderlichen Transparenz- und Verteidigungsstrategien zu erreichen.
SAP in die zentrale Sicherheitsplanung des Unternehmens integrieren
Teams sollten eine SAP-spezifische Bedrohungsüberwachung einrichten und SAP-Protokolle in Ressourcen für Security Information and Event Management (SIEM) sowie für Security Orchestration, Automation and Response (SOAR) integrieren. Sie müssen Simulationen von SAP-Sicherheitsverletzungen durchführen und sich dabei auf realistische Szenarien zur Datenexfiltration konzentrieren.
All dies setzt voraus, dass Teams ihre gesamte SAP-Landschaft identifizieren und verstehen – die Anwendungen, Technologien und Module, die die Angriffsfläche inzwischen erweitern. Welche Teile laufen lokal und welche in öffentlichen und/oder privaten Clouds? Wie sind diese Komponenten mit dem Rest verbunden? Was geschieht, wenn nur ein einziger Teil kompromittiert wird?
Ein bedrohungsorientiertes SAP-Sicherheitsprogramm aufbauen
Entscheidend ist dabei, auf Anzeichen von Bedrohungen und nicht nur auf Schwachstellen zu achten. Teams müssen den Missbrauch von Berechtigungen und weitere Aktivitäten erkennen, die während der Verweildauer eines Angreifers routinemäßig auftreten. Sie müssen automatisierte Prüfungen von SAP-Sicherheitshinweisen aktivieren, damit Korrekturen am Anwendungscode sofort vorgenommen werden und vor den neuesten Angriffen schützen. Rückstände im Patch-Zyklus dürfen nicht entstehen. Teams müssen außerdem beim Penetrationstesten geschäftskritischer SAP-Anwendungen SAP-spezifische Common Vulnerabilities and Exposures (CVEs) sowie Exploit-Aktivitäten überwachen.
Die SAP-Landschaft auf allen Ebenen durchgehend härten
Dazu gehören die Anwendung der neuesten SAP-Sicherheitshinweise, die Überprüfung potenziell extern erreichbarer SAP-Dienste, die Validierung von SAP-Backups, das Testen von SAP-Notfallwiederherstellungsszenarien, die Bestätigung der Resilienz auf Workflow-Ebene, die Absicherung der SAP-DevSecOps-Pipeline, die Dokumentation von SAP-Playbooks für Sicherheitsvorfälle sowie die Schulung von IT- und Sicherheitsteams zu SAP-spezifischen Bedrohungen.
Um es klar zu sagen – und möglicherweise beruhigend: Es geht nicht darum, weitere Silos und Prozesse zu schaffen. Es geht darum, bestehende SAP-Anwendungen in die Prozesse und Strategien zu integrieren, denen sich die Teams bereits verschrieben haben, statt sie nachträglich zu berücksichtigen.
Wenn CISOs Führungskräfte auf höchster Unternehmensebene über die gravierenden Folgen der Ausnutzung von SAP und von Ausfallzeiten informieren, gewinnen sie mit größerer Wahrscheinlichkeit die nötige Unterstützung. Dadurch können sie eine umfassende Strategie umsetzen, die SAP in die gesamte Sicherheitsplanung integriert, ein bedrohungsorientiertes Programm aufbaut und die SAP-Landschaft überall dort im Unternehmen härtet, wo sie vorhanden ist.
Infolgedessen werden Cyberangreifer, die durch Angriffe auf SAP-Umgebungen „dem Geld folgen“, feststellen, dass diese besondere Einnahmequelle für sie nun versiegt ist – für 2026 und auf absehbare Zeit.

