Analytics Legends La plateforme de connaissance SAP Analytics
Fiche concept

Architecture SAP Analytics orientée menaces (le T de GSTACK)

Architecture SAP Analytics orientée menaces (le T de GSTACK) — illustration de section Analytics Legends pour la base de connaissances SAP Analytics (concepts, études, Academy)

À jour au 2026-07-23

Qu'est-ce que Architecture SAP Analytics orientée menaces (le T de GSTACK) ?

L'arbre des menaces parcourt chaque flux SAP analytics en quatre étapes — classification des actifs, frontières de confiance d'ECC au partage externe, STRIDE-light par frontière, et score de rayon de souffle — produisant un document d'une page par flux.

L'arbre des menaces en 4 étapes sur les flux SAP analytics

Appliquer à chaque flux de données critique de la mission. La sortie est un document d'une page par flux.

Étape 1 — Inventaire des actifs

Quelles données ce flux transporte-t-il ? Niveaux de classification :

  • Public — comptages, KPI niveau pays, persona acheteur anonymisé
  • Interne — revenus groupés par pays, relations partenaires, logos clients nommés
  • Confidentiel — transactionnel par client, employé individuel, paie, MNPI
  • Restreint — PII identifiant des personnes physiques, données de santé, données carte de paiement

Plus la classification est élevée, plus le rayon de souffle acceptable est petit.

Étape 2 — Frontières de confiance

Parcourir le flux de l'origine à la consommation. À chaque transition, tracer une frontière :

  • Source ECC → réplication Datasphere (frontière : confiance RFC SAP)
  • Datasphere → lakehouse Iceberg BDC (frontière : ACL object-store du lakehouse)
  • BDC → modèle live SAC (frontière : rôle + espace SAC)
  • Story SAC → export intégré vers Office (frontière : politique d'export SAC)
  • Story SAC → partagée à auditeur externe (frontière : lien public SAC)

À chaque frontière, nommer ce que l'attaquant devrait compromettre pour la franchir.

Étape 3 — Arbre d'attaque (STRIDE-light par frontière)

Pourquoi c'est important

  • La classification des données (public, interne, confidentiel, restreint) fixe le rayon de souffle acceptable avant même de concevoir un contrôle — plus la classification est élevée, plus ce rayon doit être petit.
  • Chaque transition de frontière de confiance (ECC vers Datasphere, Datasphere vers BDC Iceberg, BDC vers modèle live SAC, SAC vers auditeur externe) nomme exactement ce qu'un attaquant devrait compromettre pour la franchir.
  • STRIDE-light appliqué par frontière fait remonter des vecteurs d'attaque spécifiques à SAP — réutilisation S-User, contournement RLS via drill-through SAC, agent Joule héritant du scope d'un compte de service.

Points clés

  • S'applique par flux de données, pas par projet — chaque flux reçoit un arbre de menaces d'une page.
  • 4 étapes : inventaire des actifs · frontières de confiance · STRIDE-light par frontière · scoring du rayon d'impact.
  • Liste de frontières spécifique aux analytics SAP : ECC→Datasphere, Datasphere→BDC, BDC→SAC, SAC→export, SAC→lien public.
  • Sortie : une ligne [GSTACK · threat-model · Pn] par constat, alimentant le registre de risques de la mission.
  • Se combine avec ownership-map (C306) — chaque constat reçoit un propriétaire nommé.
  • Threat-First SAP Analytics Architecture (the T in GSTACK) n'est maîtrisé que lorsqu'il change une décision d'achat nommée.
  • Commencer par le contrat sémantique et le modèle de contrôle avant de démontrer l'outil.
  • Utiliser les signaux SAP, analystes, études, KG et actualités actuels comme preuves, pas comme décoration.
  • Séparer les faits vérifiés des tendances directionnelles et des hypothèses modélisées.
  • Définir le propriétaire, la métrique, le seuil, le circuit de support et le plan de retour arrière avant de passer à l'échelle.

Termes employés sur cette page

Trust boundary (frontière de confiance)
Point de l'architecture où une entrée contrôlée par l'attaquant rencontre du code ou des données privilégiés.
STRIDE
Cadre de classification des menaces de Microsoft : Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege.
Data classification
Étiquetage des données avec un niveau de sensibilité (public/interne/confidentiel/restreint) utilisé pour délimiter le rayon de souffle acceptable.
Asset inventory
La première étape de tout threat model — que protège-t-on ? Sauter cette étape rend le reste théâtral.

Sources

  1. Microsoft STRIDE
  2. OWASP Threat Modeling Cheat Sheet
  3. SAP Datasphere Security Guide
  4. SAP Analytics Cloud Security Configuration
  5. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  6. SAP News Center — SAP Unveils the Autonomous Enterprise
  7. SAP News Center — The Future of the Enterprise Is Autonomous
  8. SAP News Center — 2026 SAP Sapphire Keynote: Powering the Autonomous Enterprise
  9. SAP Datasphere — official product page
  10. SAP Analytics Cloud — official product page
  11. SAP BW/4HANA — Help Portal
  12. SAP S/4HANA — Help Portal
  13. SAP News Center
  14. SAP Community
  15. SAP — industries overview
  16. EFRAG — CSRD/ESRS standards
  17. Gartner — research & analyst site
  18. BARC — BI & Analytics research
  19. TDWI — data & analytics research
  20. DSAG — German-speaking SAP user group
  21. ASUG — Americas' SAP User Group
  22. Databricks — official site
  23. Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  24. The Challenges You Face and How SAP Business Data Cloud Helps — SAP Community (Data Professionals Blog posts)
  25. Managing Parent-Child Hierarchies in SAC: A Datasphere-Driven Approach — SAP Community (Technology Blog Posts by Members)
  26. Key figure / column based security in Datasphere — SAP Community (Technology Blog Posts by Members)
  27. SAP Business Data Cloud and Datasphere News in March — SAP Community (Technology Blog Posts by SAP)
  28. SAP Analytics Cloud in Business Data Cloud Achieves IBCS Re-Certification until February 2028! — SAP Community (Technology Blog Posts by SAP)
  29. Beyond Row-Level Security: Implementing Widget-Level Custom Authorization in SAP Analytics Cloud — SAP Community (Technology Blog Posts by Members)
  30. Currency Conversion in SAP Datasphere: The Next Level — SAP Community (Technology Blog Posts by Members)
  31. SAP Business Data Cloud for the Business Analyst: turning raw data to trusted and actionable insight — SAP Community (Data Professionals Blog posts)
  32. SAP Business Data Cloud and Datasphere News in February — SAP Community (Technology Blog Posts by SAP)
  33. Deep Dive into SAP Datasphere Object Store of BDC: Benefits, Architecture and implementation — SAP Community (Technology Blog Posts by Members)
  34. SAP Business Data Cloud and Datasphere News in January — SAP Community (Technology Blog Posts by SAP)
  35. Leveraging SAP Architecture Center for SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  36. SAP Business Data Cloud - Consolidated Error Messages in SAC Story Designer — SAP Community (Technology Blog Posts by SAP)
  37. Connecting SAP Analytics Cloud to Databricks model serving endpoint — SAP Community (Technology Blog Posts by SAP)
  38. Authorization setup for SAC Import Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
  39. Rewiring of SAP Datasphere to SAP Business Data Cloud — SAP Community (Technology Blog Posts by SAP)
  40. Data masking, data scrambling and data anonymization in Business Data Cloud with SAP Datasphere — SAP Community (Technology Blog Posts by SAP)
  41. Datasphere (DSP) and SAC data and metadata versioning / backup and restore — SAP Community (Technology Blog Posts by Members)
  42. Authorization setup for SAC Live Model from S4 ABAP CDS Views — SAP Community (Tooling (+ SAP Build) Blog Posts)
  43. SAP Datasphere & Google BigQuery: 3 Integration Strategies Before Zero Copy via BDC Connect Arrives — SAP Community (Technology Blog Posts by SAP)
  44. Empowering SAP Datasphere users with SAP Business Data Cloud innovations — SAP Community (Technology Blog Posts by SAP)
  45. SAP PaPM Cloud Universal Model: Pushing and Pulling data to and from SAP Analytics Cloud — SAP Community (Financial Management Blog Posts by SAP)
  46. Evolution of Data and Analytics with SAP Business Data Cloud — SAP Community (Technology Blog Posts by Members)
  47. Planning your transition paths to SAP Business Data Cloud (data architecture miniseries) — SAP Community (Technology Blog Posts by SAP)

Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code.

Ouvrir dans l'application →