Threat-First SAP Analytics Architecture (das T in GSTACK)
Stand 2026-07-23
Was ist Threat-First SAP Analytics Architecture (das T in GSTACK)?
Der Threat Tree führt jeden SAP-Analytics-Flow durch vier Schritte — Asset-Klassifizierung, Vertrauensgrenzen von ECC bis zur externen Freigabe, STRIDE-light je Grenze und Blast-Radius-Bewertung — und erzeugt so ein einseitiges Dokument pro Flow.
Der vierstufige Bedrohungsbaum für SAP-Analytics-Flows
Wird auf jeden kritischen Datenfluss im Engagement angewendet. Das Ergebnis ist ein Dokument von einer Seite pro Flow.
Schritt 1 — Asset-Inventar
Welche Daten transportiert dieser Flow? Klassifizierungsstufen:
- Public — Zählungen, KPIs auf Länderebene, anonymisierte Buyer-Persona
- Internal — länderweise gruppierter Umsatz, Partnerbeziehungen, namentlich genannte Kundenlogos
- Confidential — kundenbezogene Transaktionsdaten, individuelle Mitarbeiterdaten, Gehaltsabrechnung, MNPI
- Restricted — PII, die natürliche Personen identifiziert, Gesundheitsdaten, Zahlungskartendaten
Je höher die Klassifizierung, desto kleiner der akzeptable Schadensradius.
Schritt 2 — Vertrauensgrenzen
Den Flow vom Ursprung bis zum Konsum durchlaufen. Bei jedem Übergang eine Grenze einzeichnen:
- ECC-Quelle → Datasphere-Replikation (Grenze: SAP-RFC-Trust)
- Datasphere → BDC-Iceberg-Lakehouse (Grenze: Lakehouse-Object-Store-ACLs)
- BDC → SAC-Live-Modell (Grenze: SAC-Rolle + Space)
- SAC-Story → eingebetteter Export nach Office (Grenze: SAC-Export-Policy)
- SAC-Story → geteilt mit externem Prüfer (Grenze: öffentlicher SAC-Link)
Bei jeder Grenze benennen, was der Angreifer kompromittieren müsste, um sie zu überqueren.
Warum es zählt
- Die Datenklassifizierung (public, internal, confidential, restricted) legt den akzeptablen Schadensradius fest, bevor eine Kontrolle entworfen wird — je höher die Klassifizierung, desto kleiner muss dieser Radius sein.
- Jeder Vertrauensgrenzen-Übergang (ECC zu Datasphere, Datasphere zu BDC Iceberg, BDC zu SAC-Live-Modell, SAC zu externem Prüfer) benennt genau, was ein Angreifer kompromittieren müsste, um ihn zu überqueren.
- STRIDE-light, angewendet je Grenze, fördert SAP-spezifische Angriffsvektoren zutage — Wiederverwendung von S-Usern, RLS-Umgehung über SAC-Drill-through, ein Joule-Agent, der Service-Account-Scope erbt.
Kernpunkte
- Pro Datenfluss anwenden, nicht pro Projekt — jeder Flow erhält einen einseitigen Bedrohungsbaum.
- 4 Schritte: Asset-Inventar · Vertrauensgrenzen · STRIDE-light je Grenze · Schadensradius-Bewertung.
- SAP-analytics-spezifische Grenzliste: ECC→Datasphere, Datasphere→BDC, BDC→SAC, SAC→Export, SAC→öffentlicher Link.
- Output: eine Zeile [GSTACK · threat-model · Pn] pro Finding, eingespeist ins Engagement-Risikoregister.
- Verbunden mit der Ownership-Map (C306) — jedes Finding erhält einen benannten Owner.
- „Threat-First SAP Analytics Architecture (das T in GSTACK)“ ist erst dann beherrscht, wenn es eine benannte Käuferentscheidung verändert.
- Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Tool demonstrieren.
- Verwenden Sie aktuelle SAP-, Analysten-, Studien-, Wissensgraph- und Nachrichtensignale als Beleg, nicht als Dekoration.
- Trennen Sie verifizierte Fakten von richtungsweisenden Trends und modellierten Annahmen.
- Definieren Sie Owner, Kennzahl, Schwellenwert, Support-Pfad und Rollback, bevor Sie skalieren.
Begriffe auf dieser Seite
- Vertrauensgrenze
- Ein Punkt in der Architektur, an dem angreiferkontrollierte Eingabe auf privilegierten Code oder privilegierte Daten trifft.
- STRIDE
- Microsofts Bedrohungsklassifizierungs-Framework: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege.
- Datenklassifizierung
- Kennzeichnung von Daten mit einer Sensitivitätsstufe (public/internal/confidential/restricted), die zur Abgrenzung des akzeptablen Schadensradius verwendet wird.
- Asset-Inventar
- Der erste Schritt jedes Threat-Modells — was schützen wir? Wird dieser übersprungen, ist der Rest Theater.
- Entscheidungsinhaber
- Die verantwortliche Person, die den Kompromiss akzeptiert und die nächste Maßnahme finanziert.
- Semantischer Vertrag
- Die gemeinsame Definition von Geschäftsbegriffen, Kennzahlen, Entitäten und Zugriffsregeln, die von Tools und Teams verwendet wird.
- Kontrollebene
- Die Schicht, die Richtlinien, Zugriff, Herkunftsnachweis, Monitoring und Eskalation über das Betriebsmodell hinweg durchsetzt.
- Evidenzgrad
- Eine Kennzeichnung, die verifizierte Fakten, richtungsweisende Signale, modellierte Annahmen und Feldbeobachtungen voneinander unterscheidet.
Quellen
- Microsoft STRIDE
- OWASP Threat Modeling Cheat Sheet
- SAP Datasphere Security Guide
- SAP Analytics Cloud Security Configuration
- SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
- SAP News Center — SAP Unveils the Autonomous Enterprise
- SAP News Center — The Future of the Enterprise Is Autonomous
- SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
- SAP Datasphere — official product page
- SAP Analytics Cloud — official product page
- SAP BW/4HANA — Help Portal
- SAP S/4HANA — Help Portal
- SAP News Center
- SAP Community
- SAP — industries overview
- EFRAG — CSRD/ESRS standards
- Gartner — research & analyst site
- BARC — BI & Analytics research
- TDWI — data & analytics research
- DSAG — German-speaking SAP user group
- ASUG — Americas' SAP User Group
- Databricks — official site
- Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
- Managing Parent-Child Hierarchies in SAC: A Datasphere-Driven Approach — SAP Community (Technology Blog Posts by Members)
- Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud and Datasphere News in March — SAP Community (Technology Blog Posts by SAP)
- SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
- Beyond Row-Level Security: Implementing Widget-Level Custom Authorization in SAP Analytics Cloud — SAP Community (Technology Blog Posts by Members)
- Currency Conversion in SAP Datasphere: The Next Level — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud for the Business Analyst: turning raw data to trusted and actionable insight — SAP Community (Data Professionals Blog posts)
- SAP Business Data Cloud and Datasphere News in February — SAP Community (Technology Blog Posts by SAP)
- Deep Dive into SAP Datasphere Object Store of BDC: Benefits, Architecture and implementation — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud and Datasphere News in January — SAP Community (Technology Blog Posts by SAP)
- Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
- Connecting SAP Analytics Cloud to Databricks model serving endpoint — SAP Community (Technology Blog Posts by SAP)
- Authorization setup for SAC Import Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
- Rewiring of SAP Datasphere to SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Data masking, data scrambling and data anonymization in Business Data Cloud with SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
- Datasphere (DSP) and SAC data and metadata versioning / backup and restore — SAP Community (Technology Blog Posts by Members)
- Authorization setup for SAC Live Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
- SAP Datasphere & Google BigQuery: 3 Integration Strategies Before Zero Copy via BDC Connect Arrives — SAP Community (Technology Blog Posts by SAP)
- Empowering SAP Datasphere users with SAP Business Data Cloud innovations — SAP Community (Technology Blog Posts by SAP)
- SAP PaPM Cloud Universal Model: Pushing and Pulling data to and from SAP Analytics Cloud — SAP Community (Financial Management Blog Posts by SAP)
- Evolution of Data and Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by Members)
- Planning your transition paths to SAP Business Data Cloud (data architecture miniseries) — SAP Community (Technology Blog Posts by SAP)
Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke.