SAP ist einer der weltweit grössten Softwarehersteller für Enterprise-Resource-Planning (ERP), also für Unternehmensmanagementsysteme. Millionen von Unternehmen, darunter viele Mittelständler, nutzen SAP für ihre kritische Geschäftsprozesse. Daher sind Sicherheitspatches und deren rechtzeitige Anwendung von grösster Bedeutung.

Allerdings zeigt sich bei SAP-Patchtagen ein wiederkehrendes Problem: die Anzahl der gemeldeten Sicherheitslücken variiert je nachdem, welche Informationsquelle man konsultiert. In einem aktuellen Patchtag berichten verschiedene Quellen von unterschiedlichen Lückenzahlen: 19 Lücken, 21 Lücken, 22 oder sogar 33. Diese Diskrepanzen entstehen durch unterschiedliche Kategorisierung, verschiedene Versionen der Patch-Dokumentation oder unterschiedliche Zählweise von zusammenhängenden Problemen.

Dies schafft Verwirrung und Unsicherheit für SAP-Administratoren in Unternehmen: Welche Zahl ist die richtige? Sind alle gemeldeten Lücken kritisch? Welche Systeme sind betroffen? Die Kommunikation von SAP ist hier nicht immer so klar, wie es sein sollte.

Für IT-Administratoren, die SAP-Systeme verwalten, bedeutet das praktisch Folgendes: Man kann sich nicht blind auf die Anzahl der gemeldeten Lücken verlassen. Stattdessen müssen Admins die Details jeder einzelnen Lücke prüfen: die Severity-Bewertung (wie kritisch), die betroffenen SAP-Module und Versionen sowie den Exploitationsstatus (ist ein Exploit bereits bekannt?). Eine strukturierte Patch-Management-Policy ist unerlässlich. Wichtig ist auch, regelmässig die offizielle SAP Security Patch Communications zu konsultieren und nicht nur auf Sekundärquellen zu verlassen. In kritischen Umgebungen sollte zudem regelmässig überprüft werden, ob eigene Systeme tatsächlich von Lücken betroffen sind, um update-Aufwand zu minimieren.