SAP セキュリティ & GRC
SAPユーザーアクセスレビューの基礎:定期棚卸を実務で回す手順
SAPのユーザーアクセスレビューを定期的に実施するための実務ガイドです。対象範囲、権限確認、異動・退職者対応、SoDリスク、証跡保存、例外管理までを整理します。
SAPのユーザーアクセスレビューは、ユーザーに付与されている権限が現在の職務に適合しているかを、業務責任者とシステム管理者が定期的に確認する統制です。アカウントの存在だけでなく、ロール、権限値、利用状況、職務分掌、退職・異動情報まで確認し、承認結果を証跡として残します。
アクセスレビューは、権限を設計する作業とは役割が異なります。設計では将来必要な権限を定義し、レビューでは現時点で付与されている権限の妥当性を判定します。運用では、レビュー期間、対象システム、承認者、判定基準、是正期限を先に固定すると、担当者による判断のばらつきを抑えられます。
アクセスレビューの目的
最初に、レビューで確認するリスクを明確にします。代表的な目的は、退職者や長期休職者のアクセス停止、異動後に不要となった権限の削除、過剰な管理者権限の是正、共有アカウントの利用確認、職務分掌違反の検出です。
SAPのセキュリティ統制全体を把握してからレビュー設計を始める場合は、SAPセキュリティとGRCの概要を参照すると、SoD、アクセス管理、監査ログの関係を整理できます。レビューの目的を「全ユーザーを確認する」とだけ定義せず、対象リスクと判定結果を対応させることが重要です。
レビュー周期は、業務の重要度、ユーザー数、権限変更量、監査要件を基準に決めます。高権限ユーザー、緊急アクセス、財務処理に関係するロールは短い周期で確認し、一般ユーザーは組織の統制方針に合わせて定期的に確認します。周期を変更した場合は、変更理由と承認者も記録します。
レビュー対象を定義する
対象リストには、通常のダイアログユーザーだけでなく、技術ユーザー、通信ユーザー、バックグラウンド処理用ユーザー、緊急アクセス用ユーザーを含めます。各ユーザーについて、ユーザーID、氏名、所属、職務、管理者、利用システム、ロール、最終利用日、アカウント状態を確認できる形にします。
対象範囲は、システム単位と業務単位の両方で管理します。SAP ERPやSAP S/4HANAを複数クライアントで運用している場合は、クライアントごとの対象を分け、同じユーザーIDでも権限と承認結果を混同しないようにします。周辺システムから連携されるユーザーは、連携元の責任者とSAP側の責任者を記録します。
ユーザー情報の抽出元と抽出日時も、レビュー台帳に保存します。抽出後に権限変更が発生すると、確認済みの状態と現在の状態がずれるため、対象期間、抽出時点、差分確認の方法を明記します。
レビュー前の準備
レビュー開始前に、対象ユーザーの名簿、組織情報、異動・退職一覧、付与ロール一覧、重要トランザクション、前回の未完了是正をそろえます。人事マスタとSAPユーザー一覧を突合し、所属不明、上長不明、重複ID、無効化漏れを先に抽出します。
権限の確認では、ロール名だけで判断せず、業務上の責任と権限値を組み合わせます。たとえば、請求書登録、支払、仕入先マスタ変更、購買発注承認を同一ユーザーが持つ場合は、業務プロセス上の組み合わせを確認します。権限の意味が不明な場合は、ロール所有者と業務責任者に確認し、推測で承認しません。
前回レビューの結果は、今回の対象と照合します。前回「削除予定」「一時承認」「補完統制あり」となった権限が残っている場合は、同じ例外を自動的に承認せず、期限、補完統制の実施状況、継続理由を再確認します。
業務責任者による判定
業務責任者には、技術的な権限名の一覧だけでなく、ユーザーの所属、担当業務、主要な権限、前回判定、利用状況を提示します。責任者が「承認」「削除」「変更」「例外承認」のいずれかを選べる形式にすると、判定結果を集計しやすくなります。
承認は、ユーザーが在籍していることだけで成立しません。現在の職務でその権限が必要か、権限範囲が過大でないか、別の担当者との組み合わせにリスクがないかを確認します。長期間利用されていない権限も、不要と断定せず、月次・四半期処理などの業務周期を確認して判定します。
職務分掌の観点を整理する場合は、SAPにおけるSoDと職務分掌の基礎を関連資料として使えます。レビューでは、検出された組み合わせをそのまま削除するのではなく、業務上の必要性、リスク、補完統制、期限付き承認を一つの記録にまとめます。
SoDリスクと例外を扱う
SoDリスクは、単一の権限ではなく、相互にけん制すべき業務機能の組み合わせから発生します。代表例には、マスタ登録と支払、購買依頼と発注承認、売上登録と入金消込、仕訳入力と財務報告があります。実際のルールは組織の業務プロセスと内部統制方針に合わせて定義します。
例外を承認する場合は、例外理由、対象ユーザー、対象権限、リスク、補完統制、承認者、有効期限を必ず記録します。補完統制には、取引レビュー、上位者承認、定期的なログ確認などがあります。補完統制の担当者と実施頻度まで決めると、例外承認が形式化するのを防げます。
期限のない恒久例外は、通常権限と区別しにくくなります。期限を設定し、次回レビューの対象として自動的に再確認します。例外の終了時には、権限削除またはロール変更の完了記録を添付します。
高リスクユーザーを重点確認する
特権管理者、ユーザー管理担当、財務管理者、インターフェース管理者、緊急アクセス利用者は、一般ユーザーと分けて確認します。確認項目には、権限付与の根拠、利用目的、承認経路、利用期間、操作記録、終了後の権限削除を含めます。
緊急アクセス管理を運用している場合は、SAP EAMとFirefighterの運用ポイントを参照し、緊急IDの貸出、利用理由、承認、事後レビューを通常のアクセスレビューと接続します。緊急アクセスは、付与されていることだけでなく、実際の利用が業務上妥当だったかを確認する必要があります。
共有アカウントや技術ユーザーは、個人ユーザーと同じ承認方法を適用できない場合があります。その場合は、所有者、利用アプリケーション、認証情報の管理方法、用途、パスワード変更責任者、利用ログの確認方法を記録します。所有者が不明なIDは、承認済みとして処理せず、責任者を特定する是正に回します。
是正を実行する
レビュー結果を確定したら、削除、ロール変更、ユーザー無効化、期限設定、所有者変更などの作業に分解します。各作業には担当者、期限、変更対象、承認記録、完了確認者を割り当てます。業務影響が大きい権限変更は、実施時間帯と事前連絡先も決めます。
退職者や契約終了者は、利用停止と関連する技術ユーザー・連携処理の確認を分けて管理します。個人IDを無効化しても、共有IDやRFC接続、ジョブの実行ユーザーが残っていることがあります。連携やバッチ処理の所有者が変更された場合は、旧担当者のアクセスが残っていないかを再確認します。
是正後は、変更前後の権限一覧、作業日時、実施者、チケット番号、テスト結果を保存します。削除対象の権限が実際に消えたことを確認し、業務責任者に完了報告します。未完了の作業は次回レビューに持ち越さず、期限超過として管理者へエスカレーションします。
証跡を保存する
レビュー証跡は、対象リスト、権限一覧、判定結果、例外承認、是正チケット、変更後の確認結果を一つのレビュー単位にまとめます。ファイル名や台帳の項目にレビュー期間、システム、対象組織を含めると、後から検索しやすくなります。
監査ログをレビューの補助証跡として扱う場合は、SAPセキュリティ監査ログの基礎を参照します。ログは権限の必要性を直接証明するものではないため、ユーザーの職務、承認、権限一覧と組み合わせて判断します。
証跡には、承認者の氏名または識別子、承認日時、判定、コメントを残します。メールだけで承認する場合も、対象一覧と承認内容が追跡できるように保存します。証跡の保管場所にはアクセス制御を設定し、レビュー対象者が自分の判定記録を変更できないようにします。
運用を改善する
各回のレビュー終了後に、未回答率、期限超過件数、削除件数、例外件数、再発件数を集計します。未回答が多い組織には、対象者を減らすのではなく、権限の説明、承認者の代理設定、通知期限、責任分界を見直します。
同じロールの削除や例外が繰り返される場合は、ロール設計、職務分掌ルール、組織異動の連携を改善します。ユーザー管理の手順や担当分界を確認する際は、SAPユーザー管理とSU01の基本も関連資料になります。
レビューの品質は、件数をこなすことより、判定根拠と是正完了を追跡できることで評価します。対象抽出、責任者判定、リスク評価、是正、証跡保存を同じ管理表またはワークフローでつなぐと、アクセスレビューを継続的な統制として運用できます。
実務チェックリスト
- 対象システム、クライアント、レビュー期間を確定した
- 在籍者、異動者、退職者、休職者の一覧を突合した
- 通常ユーザー、技術ユーザー、共有ユーザー、緊急アクセスを含めた
- ロールと権限値を業務責任者へ提示した
- 高リスク権限とSoDの組み合わせを確認した
- 例外に理由、補完統制、承認者、有効期限を記録した
- 削除・変更・無効化の作業に期限と担当者を設定した
- 是正後の状態を再確認した
- 承認と変更の証跡をレビュー単位で保存した
- 未回答・期限超過・未完了是正を管理者へ報告した
アクセスレビューを定着させるには、レビュー担当者の負荷を下げるだけでなく、判定に必要な情報を最初からそろえることが有効です。業務責任者が判断できる粒度で一覧を作り、例外を期限付きで管理し、是正後の状態まで確認することで、権限の棚卸を実効性のある運用にできます。