Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

Threat-First SAP Analytics Architecture (das T in GSTACK)

Threat-First SAP Analytics Architecture (das T in GSTACK) — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-07-23

Was ist Threat-First SAP Analytics Architecture (das T in GSTACK)?

Der Threat Tree führt jeden SAP-Analytics-Flow durch vier Schritte — Asset-Klassifizierung, Vertrauensgrenzen von ECC bis zur externen Freigabe, STRIDE-light je Grenze und Blast-Radius-Bewertung — und erzeugt so ein einseitiges Dokument pro Flow.

Der vierstufige Bedrohungsbaum für SAP-Analytics-Flows

Wird auf jeden kritischen Datenfluss im Engagement angewendet. Das Ergebnis ist ein Dokument von einer Seite pro Flow.

Schritt 1 — Asset-Inventar

Welche Daten transportiert dieser Flow? Klassifizierungsstufen:

  • Public — Zählungen, KPIs auf Länderebene, anonymisierte Buyer-Persona
  • Internal — länderweise gruppierter Umsatz, Partnerbeziehungen, namentlich genannte Kundenlogos
  • Confidential — kundenbezogene Transaktionsdaten, individuelle Mitarbeiterdaten, Gehaltsabrechnung, MNPI
  • Restricted — PII, die natürliche Personen identifiziert, Gesundheitsdaten, Zahlungskartendaten

Je höher die Klassifizierung, desto kleiner der akzeptable Schadensradius.

Schritt 2 — Vertrauensgrenzen

Den Flow vom Ursprung bis zum Konsum durchlaufen. Bei jedem Übergang eine Grenze einzeichnen:

  • ECC-Quelle → Datasphere-Replikation (Grenze: SAP-RFC-Trust)
  • Datasphere → BDC-Iceberg-Lakehouse (Grenze: Lakehouse-Object-Store-ACLs)
  • BDC → SAC-Live-Modell (Grenze: SAC-Rolle + Space)
  • SAC-Story → eingebetteter Export nach Office (Grenze: SAC-Export-Policy)
  • SAC-Story → geteilt mit externem Prüfer (Grenze: öffentlicher SAC-Link)

Bei jeder Grenze benennen, was der Angreifer kompromittieren müsste, um sie zu überqueren.

Warum es zählt

  • Die Datenklassifizierung (public, internal, confidential, restricted) legt den akzeptablen Schadensradius fest, bevor eine Kontrolle entworfen wird — je höher die Klassifizierung, desto kleiner muss dieser Radius sein.
  • Jeder Vertrauensgrenzen-Übergang (ECC zu Datasphere, Datasphere zu BDC Iceberg, BDC zu SAC-Live-Modell, SAC zu externem Prüfer) benennt genau, was ein Angreifer kompromittieren müsste, um ihn zu überqueren.
  • STRIDE-light, angewendet je Grenze, fördert SAP-spezifische Angriffsvektoren zutage — Wiederverwendung von S-Usern, RLS-Umgehung über SAC-Drill-through, ein Joule-Agent, der Service-Account-Scope erbt.

Kernpunkte

  • Pro Datenfluss anwenden, nicht pro Projekt — jeder Flow erhält einen einseitigen Bedrohungsbaum.
  • 4 Schritte: Asset-Inventar · Vertrauensgrenzen · STRIDE-light je Grenze · Schadensradius-Bewertung.
  • SAP-analytics-spezifische Grenzliste: ECC→Datasphere, Datasphere→BDC, BDC→SAC, SAC→Export, SAC→öffentlicher Link.
  • Output: eine Zeile [GSTACK · threat-model · Pn] pro Finding, eingespeist ins Engagement-Risikoregister.
  • Verbunden mit der Ownership-Map (C306) — jedes Finding erhält einen benannten Owner.
  • „Threat-First SAP Analytics Architecture (das T in GSTACK)“ ist erst dann beherrscht, wenn es eine benannte Käuferentscheidung verändert.
  • Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Tool demonstrieren.
  • Verwenden Sie aktuelle SAP-, Analysten-, Studien-, Wissensgraph- und Nachrichtensignale als Beleg, nicht als Dekoration.
  • Trennen Sie verifizierte Fakten von richtungsweisenden Trends und modellierten Annahmen.
  • Definieren Sie Owner, Kennzahl, Schwellenwert, Support-Pfad und Rollback, bevor Sie skalieren.

Begriffe auf dieser Seite

Vertrauensgrenze
Ein Punkt in der Architektur, an dem angreiferkontrollierte Eingabe auf privilegierten Code oder privilegierte Daten trifft.
STRIDE
Microsofts Bedrohungsklassifizierungs-Framework: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege.
Datenklassifizierung
Kennzeichnung von Daten mit einer Sensitivitätsstufe (public/internal/confidential/restricted), die zur Abgrenzung des akzeptablen Schadensradius verwendet wird.
Asset-Inventar
Der erste Schritt jedes Threat-Modells — was schützen wir? Wird dieser übersprungen, ist der Rest Theater.
Entscheidungsinhaber
Die verantwortliche Person, die den Kompromiss akzeptiert und die nächste Maßnahme finanziert.
Semantischer Vertrag
Die gemeinsame Definition von Geschäftsbegriffen, Kennzahlen, Entitäten und Zugriffsregeln, die von Tools und Teams verwendet wird.
Kontrollebene
Die Schicht, die Richtlinien, Zugriff, Herkunftsnachweis, Monitoring und Eskalation über das Betriebsmodell hinweg durchsetzt.
Evidenzgrad
Eine Kennzeichnung, die verifizierte Fakten, richtungsweisende Signale, modellierte Annahmen und Feldbeobachtungen voneinander unterscheidet.

Quellen

  1. Microsoft STRIDE
  2. OWASP Threat Modeling Cheat Sheet
  3. SAP Datasphere Security Guide
  4. SAP Analytics Cloud Security Configuration
  5. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  6. SAP News Center — SAP Unveils the Autonomous Enterprise
  7. SAP News Center — The Future of the Enterprise Is Autonomous
  8. SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
  9. SAP Datasphere — official product page
  10. SAP Analytics Cloud — official product page
  11. SAP BW/4HANA — Help Portal
  12. SAP S/4HANA — Help Portal
  13. SAP News Center
  14. SAP Community
  15. SAP — industries overview
  16. EFRAG — CSRD/ESRS standards
  17. Gartner — research & analyst site
  18. BARC — BI & Analytics research
  19. TDWI — data & analytics research
  20. DSAG — German-speaking SAP user group
  21. ASUG — Americas' SAP User Group
  22. Databricks — official site
  23. Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  24. The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
  25. Managing Parent-Child Hierarchies in SAC: A Datasphere-Driven Approach — SAP Community (Technology Blog Posts by Members)
  26. Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
  27. SAP Business Data Cloud and Datasphere News in March — SAP Community (Technology Blog Posts by SAP)
  28. SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
  29. Beyond Row-Level Security: Implementing Widget-Level Custom Authorization in SAP Analytics Cloud — SAP Community (Technology Blog Posts by Members)
  30. Currency Conversion in SAP Datasphere: The Next Level — SAP Community (Technology Blog Posts by Members)
  31. SAP Business Data Cloud for the Business Analyst: turning raw data to trusted and actionable insight — SAP Community (Data Professionals Blog posts)
  32. SAP Business Data Cloud and Datasphere News in February — SAP Community (Technology Blog Posts by SAP)
  33. Deep Dive into SAP Datasphere Object Store of BDC: Benefits, Architecture and implementation — SAP Community (Technology Blog Posts by Members)
  34. SAP Business Data Cloud and Datasphere News in January — SAP Community (Technology Blog Posts by SAP)
  35. Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  36. SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
  37. Connecting SAP Analytics Cloud to Databricks model serving endpoint — SAP Community (Technology Blog Posts by SAP)
  38. Authorization setup for SAC Import Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
  39. Rewiring of SAP Datasphere to SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  40. Data masking, data scrambling and data anonymization in Business Data Cloud with SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
  41. Datasphere (DSP) and SAC data and metadata versioning / backup and restore — SAP Community (Technology Blog Posts by Members)
  42. Authorization setup for SAC Live Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
  43. SAP Datasphere & Google BigQuery: 3 Integration Strategies Before Zero Copy via BDC Connect Arrives — SAP Community (Technology Blog Posts by SAP)
  44. Empowering SAP Datasphere users with SAP Business Data Cloud innovations — SAP Community (Technology Blog Posts by SAP)
  45. SAP PaPM Cloud Universal Model: Pushing and Pulling data to and from SAP Analytics Cloud — SAP Community (Financial Management Blog Posts by SAP)
  46. Evolution of Data and Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by Members)
  47. Planning your transition paths to SAP Business Data Cloud (data architecture miniseries) — SAP Community (Technology Blog Posts by SAP)

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke.

In der App öffnen →