Architecture SAP Analytics orientée menaces (le T de GSTACK)
À jour au 2026-10-06
Qu'est-ce que Architecture SAP Analytics orientée menaces (le T de GSTACK) ?
L'arbre des menaces parcourt chaque flux SAP analytics en quatre étapes — classification des actifs, frontières de confiance d'ECC au partage externe, STRIDE-light par frontière, et score de rayon de souffle — produisant un document d'une page par flux.
L'arbre des menaces en 4 étapes sur les flux SAP analytics
Appliquer à chaque flux de données critique de la mission. La sortie est un document d'une page par flux.
Étape 1 — Inventaire des actifs
Quelles données ce flux transporte-t-il ? Niveaux de classification :
- Public — comptages, KPI niveau pays, persona acheteur anonymisé
- Interne — revenus groupés par pays, relations partenaires, logos clients nommés
- Confidentiel — transactionnel par client, employé individuel, paie, MNPI
- Restreint — PII identifiant des personnes physiques, données de santé, données carte de paiement
Plus la classification est élevée, plus le rayon de souffle acceptable est petit.
Étape 2 — Frontières de confiance
Parcourir le flux de l'origine à la consommation. À chaque transition, tracer une frontière :
- Source ECC → réplication Datasphere (frontière : confiance RFC SAP)
- Datasphere → lakehouse Iceberg BDC (frontière : ACL object-store du lakehouse)
- BDC → modèle live SAC (frontière : rôle + espace SAC)
- Story SAC → export intégré vers Office (frontière : politique d'export SAC)
- Story SAC → partagée à auditeur externe (frontière : lien public SAC)
À chaque frontière, nommer ce que l'attaquant devrait compromettre pour la franchir.
Pourquoi c'est important
- La classification des données (public, interne, confidentiel, restreint) fixe le rayon de souffle acceptable avant même de concevoir un contrôle — plus la classification est élevée, plus ce rayon doit être petit.
- Chaque transition de frontière de confiance (ECC vers Datasphere, Datasphere vers BDC Iceberg, BDC vers modèle live SAC, SAC vers auditeur externe) nomme exactement ce qu'un attaquant devrait compromettre pour la franchir.
- STRIDE-light appliqué par frontière fait remonter des vecteurs d'attaque spécifiques à SAP — réutilisation S-User, contournement RLS via drill-through SAC, agent Joule héritant du scope d'un compte de service.
Points clés
- S'applique par flux de données, pas par projet — chaque flux reçoit un arbre de menaces d'une page.
- 4 étapes : inventaire des actifs · frontières de confiance · STRIDE-light par frontière · scoring du rayon d'impact.
- Liste de frontières spécifique aux analytics SAP : ECC→Datasphere, Datasphere→BDC, BDC→SAC, SAC→export, SAC→lien public.
- Sortie : une ligne [GSTACK · threat-model · Pn] par constat, alimentant le registre de risques de la mission.
- Se combine avec ownership-map (C306) — chaque constat reçoit un propriétaire nommé.
- Dès qu'un agent Joule ou un pipeline d'ancrage siège dans le flux, ajouter une frontière d'inférence LLM — sa feuille Spoofing est l'injection de prompt, sa feuille Divulgation d'information est le contournement de la sécurité au niveau ligne par la récupération d'ancrage.
- Scorer le rayon d'impact sur un troisième facteur quand une feuille alimente un agent actionnable : l'action en aval est-elle réversible — une divulgation auto-propagatrice via l'action d'écriture propre d'un agent surclasse une fuite statique.
- Corriger les fuites de contournement d'ancrage à la couche data product (DAC Datasphere), pas dans Joule Studio — un correctif Joule seul laisse tout autre consommateur du même data product encore exposé.
Termes employés sur cette page
- Trust boundary (frontière de confiance)
- Point de l'architecture où une entrée contrôlée par l'attaquant rencontre du code ou des données privilégiés.
- STRIDE
- Cadre de classification des menaces de Microsoft : Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege.
- Data classification
- Étiquetage des données avec un niveau de sensibilité (public/interne/confidentiel/restreint) utilisé pour délimiter le rayon de souffle acceptable.
- Asset inventory
- La première étape de tout threat model — que protège-t-on ? Sauter cette étape rend le reste théâtral.
- Frontière d'inférence LLM
- Le type de frontière de confiance introduit dès qu'un flux inclut un appel LLM — le point où une donnée gouvernée traverse vers un prompt, avec ses propres modes de défaillance Spoofing (injection de prompt) et Divulgation d'information (fuite par ancrage).
- Récupération d'ancrage
- L'étape de document-grounding ou de base-grounding dans le service d'orchestration de SAP qui récupère du contexte avant un appel LLM ; tourne historiquement sous une identité de service, ce qui peut silencieusement contourner la sécurité au niveau ligne de l'utilisateur demandeur sauf configuration explicite contraire.
- Facteur de réversibilité
- Une troisième dimension de scoring ajoutée au rang de rayon d'impact dès qu'une feuille de l'arbre de menaces alimente un agent actionnable : l'action en aval que l'agent peut entreprendre est-elle réversible, une action irréversible transformant une divulgation en incident auto-propagateur.
Sources
- Microsoft STRIDE
- OWASP Threat Modeling Cheat Sheet
- SAP Datasphere Security Guide
- SAP Analytics Cloud Security Configuration
- SAP Datasphere — official product page
- Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
- Managing Parent-Child Hierarchies in SAC: A Datasphere-Driven Approach — SAP Community (Technology Blog Posts by Members)
- Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud and Datasphere News in March — SAP Community (Technology Blog Posts by SAP)
- SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
- Beyond Row-Level Security: Implementing Widget-Level Custom Authorization in SAP Analytics Cloud — SAP Community (Technology Blog Posts by Members)
- Currency Conversion in SAP Datasphere: The Next Level — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud for the Business Analyst: turning raw data to trusted and actionable insight — SAP Community (Data Professionals Blog posts)
- SAP Business Data Cloud and Datasphere News in February — SAP Community (Technology Blog Posts by SAP)
- Deep Dive into SAP Datasphere Object Store of BDC: Benefits, Architecture and implementation — SAP Community (Technology Blog Posts by Members)
- SAP Business Data Cloud and Datasphere News in January — SAP Community (Technology Blog Posts by SAP)
- Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
- Connecting SAP Analytics Cloud to Databricks model serving endpoint — SAP Community (Technology Blog Posts by SAP)
- Authorization setup for SAC Import Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
- Rewiring of SAP Datasphere to SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
- Data masking, data scrambling and data anonymization in Business Data Cloud with SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
- Datasphere (DSP) and SAC data and metadata versioning / backup and restore — SAP Community (Technology Blog Posts by Members)
- Authorization setup for SAC Live Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
- SAP Datasphere & Google BigQuery: 3 Integration Strategies Before Zero Copy via BDC Connect Arrives — SAP Community (Technology Blog Posts by SAP)
- Empowering SAP Datasphere users with SAP Business Data Cloud innovations — SAP Community (Technology Blog Posts by SAP)
- SAP PaPM Cloud Universal Model: Pushing and Pulling data to and from SAP Analytics Cloud — SAP Community (Financial Management Blog Posts by SAP)
- Planning your transition paths to SAP Business Data Cloud (data architecture miniseries) — SAP Community (Technology Blog Posts by SAP)
Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.