Меню

Сортировать:

Новое Популярное
Как, используя диверсионный анализ ТРИЗ, найти критическую уязвимость, грозящую безопасности SAP HANA (3)

Комментарий от  

Олег Точенюк

  |  23 июля 2015, 21:51

Дмитрий Буслов 23 июля 2015, 20:41

Я получил доступ к операционной системы <sid>adm имея только права разработчика. Далее, как я описал в статье - возможно сбросить рут доступ для SYSTEM-а. Точнее, ранее можно было(просто запустив скрипт) . В актуальных релизах уже поменяли реализацию сброса пароля, а также закрыли доступ к c-types .
Доступ к комнате с молотком - это из другой области...

Стадия 2. Формулирование «диверсионной гипотезы» для HANA
 
Я этот раздел прочитал пару раз, но так и не увидел, где вы в нем написали, что у вас был "доступ к операционной системы <sid>adm имея только права разработчика".
 
Сейчас как бы понятно, что было дальше.
Как, используя диверсионный анализ ТРИЗ, найти критическую уязвимость, грозящую безопасности SAP HANA (3)

Комментарий от  

Дмитрий Буслов

  |  23 июля 2015, 20:41

Олег Точенюк 23 июля 2015, 17:35

Я что-то не понял, а вы каким образом получили собственно говоря пароль системного пользователя HANA?
 
Да и вообще вы как-то сложно все ломать начали, гораздо проще давайте рассмотрим проблему как что-то поломать получив доступ к серверу БД HANA? И так мы получили доступ к комнате с сервером БД HANA. Теперь необходимо выявить ресурсы для реализации «диверсии», и тут как говорится от простого - молоток, до сложного - электрошокер и никаких ограничений, при этом и тем и другим методом выясняется что мы элементарно можем поломать всю эту кухню. Короче, я тоже тоже подумал, а не отправить ли в SAP AG, кстати она уже давно не AG а вроде как SE, тоже какую бумагу что уж очень не устойчивая у них система при получении физического доступа в серверную.

Я получил доступ к операционной системы <sid>adm имея только права разработчика. Далее, как я описал в статье - возможно сбросить рут доступ для SYSTEM-а. Точнее, ранее можно было(просто запустив скрипт) . В актуальных релизах уже поменяли реализацию сброса пароля, а также закрыли доступ к c-types .
Доступ к комнате с молотком - это из другой области...
Как, используя диверсионный анализ ТРИЗ, найти критическую уязвимость, грозящую безопасности SAP HANA (3)

Комментарий от  

Олег Точенюк

  |  23 июля 2015, 17:35

Я что-то не понял, а вы каким образом получили собственно говоря пароль системного пользователя HANA?
 
Да и вообще вы как-то сложно все ломать начали, гораздо проще давайте рассмотрим проблему как что-то поломать получив доступ к серверу БД HANA? И так мы получили доступ к комнате с сервером БД HANA. Теперь необходимо выявить ресурсы для реализации «диверсии», и тут как говорится от простого - молоток, до сложного - электрошокер и никаких ограничений, при этом и тем и другим методом выясняется что мы элементарно можем поломать всю эту кухню. Короче, я тоже тоже подумал, а не отправить ли в SAP AG, кстати она уже давно не AG а вроде как SE, тоже какую бумагу что уж очень не устойчивая у них система при получении физического доступа в серверную.
Лекция 1. Архитектура SAP ERP (4)

Комментарий от  

Олег Точенюк

  |  20 июля 2015, 11:49

1. "Программный продукт SAP ERP используется для сервера приложений. По состоянию на 2015 год актуальная версия 6.0 давно не обновлялась"
 
Да вы знаете она похоже и не будет обновляться, т.е. версию 7.0 вроде как пока компания выпускать не собирается. Но вот уровни обновлений будут выпускаться регулярно и с ними кстати не все так просто, есть пакеты очень большие, а есть не очень, опять же если хотите накатить EHP6 то придется менять ядро на 7.30 и т.д. так что по большей части применение пакета обновлений выливается по факту в туже миграцию системы на новую версию.
 

2. "набор программ для автоматизации закупок называется модулем MM"
Ну вы это как-то уж очень крупными мазками, что ли, картину маслом, стали рисовать, т.е. "набор программ для автоматизации" - называется как? Правильно SAP (заметьте даже не ERP :-) ), а просто Бонд, SAP Бонд.
 

3. "Преимуществом использования трехуровневой архитектурной модели является использование единой базы данных, без репликации" - А это простите каким боком к трехуровней архитектуре относится? Т.е. репликация в данном случае не нужна никогда или невозможна, а в двухзвенной? Не я понимаю что пишется в расчете на давайте дети я вам расскажу про SAP, но не до такой же степени: "Дети вот это машина, у нее четыре колеса, поэтому она едет."
 
4. "Главный недостаток – необходимо обеспечивать непрерывную связь компьютера или планшета пользователя, как с сервером приложений, так и с базой данных" - апликейшена возможно, а вот планшета, спорное утверждение. Все зависит от варианта написания клиентского приложения, которое может обеспечивать например работу и без прямой связи с сервером приложения. Так что первое утверждение достаточно спорное.
Заметки старого АБАПника 008. Производительность индексного доступа к стандартной таблице (2)

Комментарий от  

Виталий Глущенко

  |  23 июня 2015, 22:50

Прошу прощения, но статья не выдерживает никакой критики.
Вот несколько стандартных вопросов, который возникают после прочтения:
1) Скажите, что в итоге вы доказали?
2) Не смущает, что при Count = 2 Med = 4, при Count = 4 Med = 3, т.е. Med(2) > Med(4) и похожая ситуация далее Count = 524 288 Med = 7, при Count = 1 048 576 Med = 6, т.е. Med(524 288) > Med(1 048 576)? Может ли подобная ситуация повториться на еще больших размерах таблицы?
3) Учитывались ли другие факторы влияющие на производительность программы и сервера приложений? Какие?
4) Как долго по времени продолжался тест? Достаточно ли этого времени для получения адекватных результатов?
5) Какие характеристики сервера приложений и насколько он был загружен в момент проведения теста.
 
Поймите меня правильно. Комментарий пишу не для того, чтобы показать какой я "молодец", что придумал эти вопросы, а вы "плохой", что их не учли. Пишу только для того, чтобы вы учли эти и возможно некоторые другие вопросы при написании и редактировании ваших статей на тему производительности.
Расширение класса по представлению данных внутренних таблиц для реализации поддержки вывода длинных текстовых данных (7)

Комментарий от  

Игорь Бородин

  |  23 июня 2015, 21:32

Олег Башкатов 23 июня 2015, 18:19

Макросы могут использоваться не только для формирования :-)
но и дальнейшего использования.

Согласен. Но XLSX Workbench позиционируется как инструмент для Печатных форм.
Расширение класса по представлению данных внутренних таблиц для реализации поддержки вывода длинных текстовых данных (7)

Комментарий от  

Олег Башкатов

  |  23 июня 2015, 18:19

Игорь Бородин 23 июня 2015, 15:18

Нет, макросы принципиально не поддерживаются, т.к. процесс формирования книги проходит без использования приложения MS Excel.

Макросы могут использоваться не только для формирования :-)
но и дальнейшего использования.
Расширение класса по представлению данных внутренних таблиц для реализации поддержки вывода длинных текстовых данных (7)

Комментарий от  

Игорь Бородин

  |  23 июня 2015, 15:18

Олег Башкатов 14 мая 2015, 14:44

XLSX Workbench может делать файлы только XLSX или книгу с поддержкой макросов (xlsm) тоже может? не знаете?

Нет, макросы принципиально не поддерживаются, т.к. процесс формирования книги проходит без использования приложения MS Excel.
Семь мифов SAP обучения (3)

Комментарий от  

Елизавета Целовльникова

  |  23 июня 2015, 14:46

Эффективны ли курсы SAP? Я давно уже задаюсь данным вопросом.
Если сотрудник видел систему пару дней, то много ли он поймет на курсах? Если сотрудник достаточно продвинут в своей области, а курсы читает не опытный специалист, а молодой стажер, то... Сколько я слышала жалоб на эту тему. Есть риск как нарваться на плохого учителя, так и риск отправить на курсы не сильно замотивированного сотрудника.
Можно поехать на курсы по специализированной тематике или углубленные в какую-либо тему. Но если сразу после курсов не начать применять полученные знания, то максимум через пару месяцев в голове от курсов останется очень мало.
Изучать курсы самостоятельно по материалам мягко выражаясь не очень удобно. Материалы иногда озадачивают: про малоиспользуемую функцию может быть целая глава, а про важный аспект 1-2 слайда без особых пояснений. Очень «радует» когда важная информация содержится не в курсе, а исключительно в ноте или ее нужно искать на форумах, посвященных SAP.
С другой стороны, на курсы ездить нужно - обмен опытом, узнать про нововведения чтобы не бояться их, а применять на практике. Плохое владение новым функционалом SAP может вызывать боязнь его использования и вследствие этого сопротивление специалистов внедрять этот новый функционал. Вопрос как правильно подобрать курс и поймать момент, когда курс поможет систематизировать и расширить знания.
На мой взгляд, одна из наиболее ценных идей данной статьи - это обмен опытом внутри команды. Не люблю слова: "наставничество", "аттестация", потому что зачастую это превращается в профанацию. Сразу уточню, что с точки зрения затрат проводить внутренние обучения, отнюдь, не бесплатно. Дешевле ли чем курсы SAP? Возможно. Идея, которая была воплощена на одной из моих работ состояла в организации 1-2 постоянных учебных классов (проектор + экран + ПК, рабочие столы с ПК). В них проводились как обучения пользователей (всегда можно было договориться поучаствовать в обучении смежного модуля), так и семинары по нововведениям как для проектной команды, так и для пользователей. Также можно приглашать специалистов для проведения тренингов как по техническим новшествам, так и по организационной работе.
На мой взгляд, наиболее эффективно: внутренние обучения – передача знаний плюс курсы, семинары SAP по необходимой тематике. Если обеспечить преемственность знаний, то даже утечка мозгов не будет катастрофичной как для внутренней команды, так и для консалтинговой фирмы. Правда, если опытные специалисты будут уходить раньше, чем вырастят новичков, то качество упадет очень сильно.
3 способа переноса наборов через системный ландшафт SAP (2)

Комментарий от  

Артем Седловский

  |  23 июня 2015, 12:01

Ну, строго ИМХО, самый гадкий объект для переноса - коды НДС. Даже похуже диапазонов номеров будет.
В настройке посади его в объект
Перенеси запрос
В системе-приемнике запусти RFTAXIMP через менб в FTXP или через SE38
Сгенери там бач-инпут
Открой мандант на изменение (если базис не в теме плясок с бубном вокруг переноса кодов НДС, то вам приз - квест по согласованию)
Запусти бач-инпут
Закрой мандант
Проверь, что коды сели как надо
Семь мифов SAP обучения (3)

Комментарий от  

Артем Седловский

  |  23 июня 2015, 11:42

Олег Точенюк 03 июня 2015, 22:40

"Профилактический медосмотр – это затраты или инвестиции" - Ха на этот вопрос, был как-то получен ответ инженера охраны труда, одной не маленькой, но очень мобильной компании. Ответ звучал следующим образом. Не нужно думать, что профмедосмотры это забота компании, о здоровье своих сотрудников. На самом деле это страховка компании от проблем с исками, которыми могут завалить компанию сотрудники, в случае доказательства получения профзаболевания. Поэтому дешевле делать медосмотры и там ставить из года в год все ОК (потом фиг докажете что вы получили профзаболевание) или же при первом признаке проблем со здоровьем, избавиться от такого сотрудника, тем или иным образом. Так что это всего лишь страховка. Так сказать ничего личного :-)

В статье как-то само собой подразумевается, что за обучение консультантов должна платить компания-работодатель. Дважды. САПу - за проведение курсов, персоналу - за время, не потраченное на клиента.
Результат такого подхода: мы имеем конские ценники на обучение и целую экосистему САПконсультантов-недоучек/самоучек. Обидно, но факт.
Сравнение с другими вендорами - не в пользу нашего уважаемого. Увы.
Заметки старого АБАПника 008. Производительность индексного доступа к стандартной таблице (2)

Комментарий от  

Олег Точенюк

  |  18 июня 2015, 00:01

Ну т.е. протестировали по большому счету скорость работы системного менеджера памяти.
GOS – Объекты, общая концепция (4)

Комментарий от  

Олег Точенюк

  |  14 июня 2015, 02:32

Иван Тюменьев 08 июня 2015, 10:41

Тогда буду ждать еще двух оставшихся (: Спасибо.

Ну вот вторая пошла: sapland.ru/articles/stats :-)
GOS – Объекты, общая концепция (4)

Комментарий от  

Иван Тюменьев

  |  08 июня 2015, 10:41

Олег Точенюк 06 июня 2015, 22:01

Можно,там много чего можно, на самом деле это только первая статья из трех, которую тут опубликовали. Почему не выложены последующие две, я не знаю :-)

Тогда буду ждать еще двух оставшихся (: Спасибо.
GOS – Объекты, общая концепция (4)

Комментарий от  

Олег Точенюк

  |  06 июня 2015, 22:01

Иван Тюменьев 05 июня 2015, 18:08

Если мне не изменяет память, также подключить GOS можно и для своей собственной разработки, прописав, собственно, создание экземпляра класса cl_gos_manager с необходимыми параметрами:
 
DATA: go_gos_manager  TYPE REF TO cl_gos_manager.
 

  ls_obj-objtype = 'тип объекта'.
  ls_obj-objkey  = 'ключ'.
 
  CREATE OBJECT go_gos_manager
    EXPORTING
      is_object    = ls_obj
      ip_no_commit = ''
    EXCEPTIONS
      OTHERS       = 1.

Можно,там много чего можно, на самом деле это только первая статья из трех, которую тут опубликовали. Почему не выложены последующие две, я не знаю :-)
GOS – Объекты, общая концепция (4)

Комментарий от  

Иван Тюменьев

  |  05 июня 2015, 18:08

Если мне не изменяет память, также подключить GOS можно и для своей собственной разработки, прописав, собственно, создание экземпляра класса cl_gos_manager с необходимыми параметрами:
 
DATA: go_gos_manager  TYPE REF TO cl_gos_manager.
 

  ls_obj-objtype = 'тип объекта'.
  ls_obj-objkey  = 'ключ'.
 
  CREATE OBJECT go_gos_manager
    EXPORTING
      is_object    = ls_obj
      ip_no_commit = ''
    EXCEPTIONS
      OTHERS       = 1.
Семь мифов SAP обучения (3)

Комментарий от  

Олег Точенюк

  |  03 июня 2015, 22:40

"Профилактический медосмотр – это затраты или инвестиции" - Ха на этот вопрос, был как-то получен ответ инженера охраны труда, одной не маленькой, но очень мобильной компании. Ответ звучал следующим образом. Не нужно думать, что профмедосмотры это забота компании, о здоровье своих сотрудников. На самом деле это страховка компании от проблем с исками, которыми могут завалить компанию сотрудники, в случае доказательства получения профзаболевания. Поэтому дешевле делать медосмотры и там ставить из года в год все ОК (потом фиг докажете что вы получили профзаболевание) или же при первом признаке проблем со здоровьем, избавиться от такого сотрудника, тем или иным образом. Так что это всего лишь страховка. Так сказать ничего личного :-)
«И невозможное возможно» (3)

Комментарий от  

Наталия Москвитина

  |  02 июня 2015, 13:30

Пётр Ромащенко 02 июня 2015, 09:34

Не верю

Петр, мы сами "в шоке", что у нас все получилось:) Но сейчас я Вас могу заверить - это возможно!
«И невозможное возможно» (3)

Комментарий от  

Александр Дублин

  |  02 июня 2015, 12:35

Пётр Ромащенко 02 июня 2015, 09:34

Не верю

И не надо верить.
Это позволит со спокойной совестью продолжать делать так, как делали раньше.
Вера и стремление к лучшему - это не наш "формат".
Оставайтесь там, где есть :-)
Перевод текстов на портале в SAP HCM Performance Management (3)

Комментарий от  

Денис Кузьмин

  |  02 июня 2015, 10:17

shirin moridasadi 25 мая 2015, 11:05

Приет
спасибо за Ваш документ. У меня вопросы, как можно этого сделать для SAP Time Management
 

Спасибо

Добрый день!
У вас вопросы по портальному интерфейсу или SAP GUI? Какое приложение? Вероятно, может подойти один из подходов для Performance Management.