SAP のセキュリティによるクラウドソリューションとデータの保護
クラウドのセキュリティ対策
SAP のセキュリティ対策は、サイバーセキュリティ、運用、プライバシー保護の最高基準を満たしており、すべてのお客様に常にセキュリティフレームワークを適用します。
SAP は、クラウド環境、施設、イベント、従業員など、テクノロジーランドスケープ全体でセキュリティとコンプライアンスのリスクを管理し、サイバーセキュリティと物理的なセキュリティに関するプログラムを運用しています。

SAP セキュリティフレームワークは、以下の対応の基盤です。
製品のセキュリティ
ID およびアクセス管理
インフラストラクチャーとプラットフォームのセキュリティ
テナントの分離とデータセキュリティ
監視、検出、インシデントへの対応
回復性とリカバリ
物理的なセキュリティ
セキュリティに関する文化と意識
SAP 製品のセキュリティガイドと推奨事項
製品セキュリティガイドは、厳選された SAP 製品のさまざまなセキュリティパラメーターとオプションを包括的に説明しています。
クラウドのセキュリティ対策
製品のセキュリティ
SAP のセキュアな開発および運用ライフサイクル (SDOL) には、リスク、プライバシー、および倫理の評価、アーキテクチャーの脅威モデリング、安全なプログラミングとコードレビューのガイドライン、ソフトウェアリリースの安全なデプロイメント、バグバウンティプログラムが含まれます。
インフラストラクチャーとプラットフォームのセキュリティ
SAP では、監査イベントロギングの一元化、送信および保存されたデータの暗号化、VPN の設定、クラウドセキュリティ体制管理 (CSPM) の一元化、および脆弱性の継続的なスキャンによって、クラウドインフラを一般的な設定ミスから保護する強化手順が必要です。
ID およびアクセス管理
SAP は、提供しているサービスとその基盤となるレイヤーの ID およびアクセスを管理します。お客様は、ソリューション管理レイヤー内でユーザーアクセス管理に対する責任を負います。この分担により、SAP はお客様のデータやソリューションインスタンスにアクセスすることなくクラウドサービスを提供できます。
テナントの分離とデータセキュリティ
クラウドソリューションのアーキテクチャーで可能であれば、SAP はクラウドアカウントごとにお客様のテナントを分離、隔離します。転送中および保存時の強力な暗号化ポリシーが適用され、より高度な運用のためのオプションも用意されています。お客様は、ソリューションのデータへのアクセスを管理し、権限のないアクセスを防止します。
監視、検出、セキュリティインシデントへの対応
SAP は、不審なアクティビティや脆弱性をモニタリングして適宜アラートを発出し、外部からアクセスできる Web インフラストラクチャーに対する定期スキャンとサードパーティーによる侵入テストを実施し、レッドチーム演習を実行してシステムセキュリティを評価します。SAP のセキュリティ運用センターは、24 時間 365 日体制でセキュリティインシデントへの対応とコミュニケーションを管理しています。
回復性とリカバリ
SAP は、冗長性とビジネス継続性管理をシステムに組み込み、お客様の利益に対して発生する運用上の脅威、評判に関する脅威、その他の脅威に対応できるようにしています。SAP は、各ソリューションの回復性とリカバリに関するサービスレベル契約を提供しています。
物理的なセキュリティ
SAP は、物理資産と勤務中の従業員の両方を保護します。当社では強力な物理的セキュリティを備えたデータセンターを運用しています。また、ハイパースケーラーデータセンター事業者との緊密なパートナーシップを通じて、物理資産とデータの安全性を維持しています。
セキュリティに関する文化と意識
各自の役割や職務に応じてセキュリティ責任を果たせるように従業員をトレーニングする際には、セキュリティの文化と意識に継続的に注意を払う必要があります。SAP は、セキュリティとコンプライアンスに関する必須のトレーニングと選択的なトレーニングの両方を提供しています。また、学習、ネットワーキング、体験共有のためのイベントを開催しています。
SAP のクラウドサービスのセキュリティに関する共有責任モデル
SAP の共有責任モデルでは、SAP、お客様、パブリッククラウドサービスプロバイダーの間でセキュリティの責任を分担します。
SAP は、パブリッククラウドサービスプロバイダーが提供するインフラストラクチャーとプラットフォームの上で、クラウドソリューションを SaaS (Software as a Service) として提供しています。
SAP のお客様の責任
SAP のお客様はソリューションを管理する責任を負います。アプリケーションの設定とログ、ユーザーアクセス、データアクセス、アプリケーションの脅威検出と応答を管理します。システム管理の責任は SAP と共有されます。
SAP の責任
SAP は、顧客のセキュリティとコンプライアンスリスク、アプリケーションとクラウドサービス、インフラストラクチャーとプラットフォームの設定を管理します。システム管理の責任は SAP のお客様と共有します。
パブリック CSP の責任
パブリック CSP は、パブリッククラウドの IaaS (Infrastructure as a Service) と PaaS (Platform as a Service) に対して責任を持ちます。CSP は、物理ハードウェア、データセンター、クラウドコントロールプレーン、オンデマンドマネージドサービス、およびコンピューティング、ネットワーク、ストレージのサービスを管理します。
最新情報を入手するには
セキュリティおよびコンプライアンスに関するブログ記事
SAP 社内のセキュリティコミュニティが提供する、SAP におけるセキュリティの実践と運用に関する厳選された記事を読み、コミュニティと経験を共有しましょう。
SAP のセキュリティコミュニティに参加する
コミュニティに参加いただくことで、SAP のソリューションについて最新情報を得ることができます。コミュニティ内で疑問を解消したり、ベストプラクティスについて議論を深めたりすることもできます。