Sicherheit für SAP AI — Prompt Injection, Datenexfiltration und Berechtigungen
Stand 2026-09-25
Sicherheitsmodul auf Expertenniveau für generative und agentische SAP-KI-Lösungen, aufgebaut auf den dokumentierten Content-Filtering- und Data-Masking-Modulen des Orchestrierungsdienstes und der Berechtigungsarchitektur, die jeder SAP-AI-Core-Workload zugrunde liegt. Behandelt das genaue, dokumentierte Verhalten von Azure Content Safety (Schadensklassifizierung mit Schweregraden, PromptShield-Prompt-Angriffserkennung und ihr System/Developer-Nachrichten-Ausschluss, Protected Material Detection) und Llama Guard 3; die Unterscheidung zwischen Anonymisierung und Pseudonymisierung mit SAPs eigenem Entitätskatalog, einschließlich SAP-spezifischer Mitarbeiter- und öffentlicher Benutzer-ID-Kategorien, die ein generisches Maskierungsprodukt übersehen würde; dokumentierte Datenexfiltrationsrisiken und -kontrollen für Agenten (MCP-Tool-Whitelisting, SAP API Management, Allowed Tools List, vertragliche Keine-Aufbewahrung-Zusagen); ein vierschichtiges Berechtigungsmodell (Resource-Group-/XSUAA-Isolation, Principal Propagation, eingegrenzte OAuth-Tokens, menschliche Freigabe-Gates); die Sicherheitsereignisse im Audit-Log von SAP AI Core und dessen vier grep-fähige Authentifizierungsfehler-Meldungen; sowie die eigene dokumentierte Sicherheitswarnung von Inference Observability, die dieses Modul als Designanforderung statt als Nachgedanke behandelt. Schließt mit einer Governance-Aufteilung — was die SAP-Plattform betreibt gegenüber dem, was der Implementierer konfiguriert —, die in einer Go-Live-Risikoprüfung standhält.
Was Sie lernen
- SAPs dokumentierte Definition eines Prompt-Angriffs benennen und das Content-Filtering-Modul des Orchestrierungsdienstes korrekt konfigurieren (Azure Content Safety Schadensklassifizierung, PromptShield, Llama Guard 3), einschließlich des System/Developer-Nachrichten-Ausschlusses und der Mehrfachfilter-Abrechnung
- Anonymisierung von Pseudonymisierung unterscheiden und die richtigen SAP-Data-Privacy-Integration-Entitätskategorien für einen SAP-Datenanwendungsfall wählen, einschließlich SAP-spezifischer IDs
- Die dokumentierten Datenexfiltrationsrisiken für KI-Agenten (Tool-Missbrauch, Wissensvergiftung) und die entsprechenden SAP-Kontrollen (MCP-Whitelisting, API Management, Allowed Tools List, Keine-Aufbewahrung-Zusagen) erklären
- Ein vierschichtiges Berechtigungsmodell für einen SAP-KI-Agenten entwerfen: Resource-Group-Isolation, Principal Propagation, eingegrenzte OAuth-Tokens und menschliche Freigabe-Gates
- Das Audit-Log von SAP AI Core für Sicherheitsereignisse und Authentifizierungsfehler-Meldungen lesen und ins Alerting verdrahten
- Für jede in diesem Modul behandelte Kontrolle präzise benennen, was die SAP-Plattform bereitstellt und was der Implementierer konfigurieren muss
Modulüberblick
Für wen dieses Modul gedacht ist. Sie sollen eine generative oder agentische KI-Lösung auf SAP-Daten freigeben, und „der Anbieter kümmert sich um die Sicherheit“ ist keine Antwort, die Ihre Risiko-/Kontroll-Stakeholder akzeptieren werden. Dieses Modul baut das Bedrohungsmodell und die konkreten SAP-Kontrollen für die drei Fehlermodi auf, die ein KI-Projekt in der Go-Live-Prüfung tatsächlich zu Fall bringen: Prompt Injection, Datenexfiltration über Tools oder Logs, und Berechtigungslücken. Es setzt M325, M333 und, für die Agentenbau-Seite, M369 voraus.
Voraussetzungen
- M333 (KI- und LLM-Grundlagen für SAP-Berater) und M325 (SAP Generative AI Hub in der Praxis)
- M369 (SAP Build Process Automation mit Agenten) empfohlen, falls der zu prüfende Go-Live einen Agenten umfasst, nicht nur einen Ein-Runden-Assistenten
- Arbeitsverständnis des Resource-Group- und Multitenancy-Modells von SAP AI Core
- Sicherheit im Lesen von API-Dokumentation und REST-Headern; für die Übungen ist kein Code erforderlich
Lernergebnisse
- Eine Go-Live-Sicherheitsüberprüfung für eine generative oder agentische SAP-KI-Lösung leiten, gestützt auf benannte, dokumentierte Kontrollen statt auf Anbieterzusicherungen.
- Eine Content-Filtering- und Data-Masking-Konfiguration für einen realen SAP-Anwendungsfall erstellen, mit einbezogenen SAP-spezifischen Entitätskategorien.
- Den Tool-Zugriff eines Agenten bedrohungsmodellieren und eine Allowed Tools List mit Scopes und menschlichen Freigabe-Gates erstellen.
- Einem Risikoausschuss Kontrolle für Kontrolle erklären, was die SAP-Plattform bereitstellt und wofür der Implementierer die Konfiguration verantwortet.
Vollständiges Modul für Mitglieder. Das vollständige Modul ergänzt: den Entscheidungsrahmen · das durchgehende Szenario · die KPI-Scorecard · die Anti-Muster · die Codeblöcke · die Wissenskontrolle · die Schemata.