État de la sécurité SAP : comment protéger votre organisation contre la multiplication des attaques visant les applications ERP

SAP est désormais une cible privilégiée des cyberattaques et doit être traité comme une priorité centrale de la sécurité de l’entreprise.

Dec 26, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’adage éprouvé « Suivez l’argent » explique pourquoi les applications SAP sont devenues une cible privilégiée des cyberattaques : le SAP Business Network est relié à 4,9 milliers de milliards de dollars d’activité intersectorielle, avec plus de 2 millions d’utilisateurs actifs. Au total, les clients SAP génèrent 84 % du commerce mondial total.

Cela signifie que toute compromission de SAP pourrait constituer une crise majeure pour l’entreprise, et 2025 s’annonce comme une année particulièrement dangereuse pour ces outils de progiciel de gestion intégré (ERP). 

Ils constituent désormais, de fait, un élément central de la surface d’attaque des organisations — mais un élément qui ne bénéficie pas encore de la même attention de la part des responsables de la sécurité que d’autres composants plus traditionnels. 

De récentes recherches d’Onapsis révèlent que l’année écoulée a été la plus mouvementée depuis 2017, ce qui montre pourquoi les responsables de la sécurité des systèmes d’information (RSSI) doivent repenser la place de SAP dans leurs programmes de protection des applications stratégiques de leur entreprise :

  • Même si l’année n’est pas encore terminée, les vulnérabilités SAP ont augmenté de 39 %, avec une hausse de 12 % des problèmes critiques.
  • Les attaques par rançongiciel visant les applications SAP ont augmenté de 400 % depuis 2021.
  • Il ne faut que 72 heures aux cybercriminels pour exploiter les nouvelles notes de sécurité SAP, et le prix du marché des exploits visant le code SAP a augmenté de 400 % depuis 2020. De fait, une seule chaîne d’exploitation SAP se négocie désormais au moins 250 000 dollars.

À l’approche de 2026, nous devons faire face à la sombre réalité : ces menaces ne feront probablement que s’intensifier. C’est pourquoi les RSSI doivent faire entrer SAP dans le courant dominant de la sécurité des entreprises. 

Si le respect des exigences de conformité reste un facteur de motivation important, les graves conséquences des exploits — compromission des réseaux et des systèmes, vol de données, paiements de rançons, pertes financières et atteinte à la réputation de la marque — doivent constituer les principaux moteurs de la mise en place de la visibilité et des contrôles nécessaires pour renforcer la résilience de SAP.

Schéma des attaquants SAP

Alors, qui se cache derrière ces menaces ? Il s’agit de groupes soutenus par des États, d’opérateurs de rançongiciels et d’organisations ou d’individus criminels fortement motivés par l’appât du gain, qui vendent des identifiants, des exploits et des données pour réaliser d’énormes profits.

Plus inquiétant encore, ils connaissent très bien SAP — au point de personnaliser les menaces afin de pouvoir transformer les exploits zero-day en marchandises et les réutiliser en quelques jours seulement. Cela témoigne d’une progression logique qui se produit lorsque de puissantes motivations financières se conjuguent à la familiarité et à l’expérience : à mesure que les adversaires deviennent plus aguerris à SAP, ils lancent des attaques toujours plus sophistiquées, efficaces et rentables, avec une rapidité et une efficacité accrues.

Advertisement

L’absence de contrôles de sécurité adéquats ne fait que favoriser davantage leurs manœuvres : SAP se présente sous la forme d’intégrations et d’architectures extrêmement distribuées, ce qui complique la tâche des RSSI et de leurs équipes lorsqu’il s’agit de comprendre comment le défendre efficacement dans son ensemble. 

De plus, leurs contrôles sont cloisonnés, et la protection de ces outils est trop souvent considérée comme relevant d’un périmètre extérieur aux initiatives de gestion des vulnérabilités de l’entreprise. En d’autres termes, la responsabilité au sein de l’organisation est fragmentée. Les cybercriminels le savent et sont impatients d’en tirer parti.

Nouvelles stratégies pour le paysage des menaces actuel

Pour y répondre, les RSSI et leurs équipes doivent changer d’état d’esprit et considérer leur environnement SAP comme une vulnérabilité majeure de l’entreprise — et particulièrement facile à exploiter. 

Voici trois mesures à prendre pour parvenir à cet état essentiel de sensibilisation, de visibilité et de stratégie de défense.

Intégrer SAP à la planification de la sécurité de l’entreprise

Les équipes doivent mettre en place une surveillance des menaces spécifique à SAP tout en intégrant les journaux SAP aux ressources de gestion des informations et des événements de sécurité (SIEM) et d’ orchestration, d’automatisation et de réponse en matière de sécurité (SOAR). Elles doivent réaliser des exercices de simulation d’attaques visant SAP, en se concentrant sur des scénarios réels d’exfiltration de données.

Tout cela exige des équipes qu’elles identifient et comprennent l’ensemble de leur environnement SAP — les applications, les technologies et les modules qui élargissent désormais la surface d’attaque. Quels éléments fonctionnent sur site, et lesquels se trouvent dans des clouds publics et/ou privés ? Comment ces composants s’interconnectent-ils avec le reste ? Que se passe-t-il lorsqu’une seule partie est compromise ?

Élaborer un programme de sécurité SAP piloté par les menaces

Il est essentiel, ici, de surveiller les indicateurs de compromission et de menace, et pas seulement les vulnérabilités. Les équipes doivent détecter les abus de privilèges et les activités supplémentaires qui surviennent régulièrement pendant le temps de présence d’un adversaire. Elles doivent activer les vérifications automatisées des notes SAP afin que les corrections du code des applications soient effectuées instantanément pour se protéger contre les dernières attaques. Elles ne peuvent pas se permettre de laisser s’accumuler les retards dans les cycles d’application des correctifs. Les équipes doivent également surveiller les vulnérabilités et expositions courantes (CVE) propres à SAP ainsi que les activités d’exploitation lors des tests d’intrusion des applications SAP stratégiques.

Advertisement

Renforcer la sécurité de l’environnement SAP à tous les niveaux

Cela comprend l’application des dernières notes de sécurité SAP, l’examen des éventuelles expositions externes des services SAP, la validation des sauvegardes SAP, le test des scénarios de reprise après sinistre SAP, la confirmation de la résilience au niveau des workflows, le renforcement du pipeline DevSecOps SAP, la documentation des procédures de réponse aux incidents SAP et la formation des équipes informatiques et de sécurité aux menaces spécifiques à SAP.

Pour être clair — et peut-être rassurant — il ne s’agit pas de créer davantage de silos et de processus. Il s’agit d’intégrer les applications SAP existantes aux processus et aux stratégies auxquels les équipes adhèrent déjà, plutôt que de les traiter comme une question secondaire.

Lorsque les RSSI sensibilisent les dirigeants de l’entreprise aux graves conséquences de l’exploitation de SAP et des interruptions de service, ils ont plus de chances d’obtenir l’adhésion nécessaire. Ils peuvent ainsi mettre en œuvre une stratégie globale qui intègre SAP à l’ensemble de la planification de la sécurité, élabore un programme piloté par les menaces et renforce l’environnement SAP partout où il existe au sein de l’entreprise.

Ainsi, les cyberadversaires qui « suivent l’argent » en ciblant les environnements SAP découvriront que cette source de revenus particulière leur est désormais fermée — pour 2026 et pour un avenir indéterminé.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.