Меню

Сортировать:

Новое Популярное
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  24 марта 2012, 01:42

Илья Медведовский 24 марта 2012, 01:13

С чего вы решили, что речь у меня шла об истории взлома Анонимусами Сони?
Просто у Сони есть портал на SAP в инете  и я их привел исключительно для примера реальной компании с SAP -порталом, торчащим в Интернет и то только потому, что мы их консультировали по этому поводу.
В общем троллить тоже надо уметь грамотно.

И чего я еще сюда пишу-то, я ж это безграмтный, вы там SONY значит просто так привели, а я как шокладку привел так сразу троль... даже сам не знаю.. наверное время позднее пиво светлое.. воздух горный, Тбилиси и настроение соответствующее... ага и шоколадка тоже кстати, черная под пиво, идет не плохо...  я по поводу взлома, знаете сплю спокойно, хотя вам лично в лице всей компании, может это и не приятно... вы похоже всей компанией нервничаете... кстати специалист по исследованию взломов, а давайте вы взломатете саповский роутер, вот это будет веЩь а не джава машину, которая дырка на дырке и дыркой погоянет, а то я нашим IT-секс-юрникам говорю, что их VPN поверх обычного SAP-роутера, что второй там...кс, занете где и у кого, а они не верят, вас вот читают, пугают страшными хакерами, дизассемблерами, реинженирингом кода, языком ассеблера, кстати а кто видел что-то на нем страшно-писанное за последние лет 5, и прочей х...й, но как пел классик:
 
Но меня и дома - кто положит?
Репортерам с ног меня не сбить!..
Мне же неумение поможет:
Этот Шифер ни за что не сможет,
Угадать чем буду я ходить... (В. Высоцкий)
 
так что как поломаете SAP-роутер заходите, обсудим дальше, что вы и как там вытащите из базы SAP, мне уже стало интересно, с меня пиво и раки... кстати опять же как сказал классик, жаль, жаль, что мы так и не услышали начальника транспортго цеха, Александра... ну да понимаю, занят, снова ломает очередного Джо, который и нафиг никому не нужен, зато будет заголовок, большими буквами... через.. какой-то нафиг, хотя нет, уже не нафиг, уже просто вчера, ВЕСЬ SAP-МИР ЗАХВАЧЕН... страсти то какие...
 
Что касается приведенных ссылок, то первую извините, много не нашенских буковочек... так что не освоил, вторую почитал.. пацаны классно поторговались с гуглом на 1 лимон ихних зеленых, но похоже что гугл их послал, поэтому пацанами из Vupen и стало жалко найденой дырки, которую гугл уже похоже закрыл без особой шумихи, а поэтому концепция мы щазззз запугаем всех и расскажем какие мы крутые, понимаю, но не одобряю, хотя у каждого свои методы зарабатывания на жизнь и черную (кстати контрабандную икру) на хлеб с маслом, у вас вот найти дырку и всех напугать, у меня просто найти полезность в системе и предложить ее для использования, в общем как говорили предки отцов SAP-а, каждому знаете ли свое.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  24 марта 2012, 01:13

Олег Точенюк 23 марта 2012, 21:25

Извините, но я никого не троллю, это раз... два про шоколадку проехали, конечно выгоднее платить миллионы за виртуальный взлом, особенно спецслужбам, особенно коммерческих компаний, тут вы были убедительны как никогда. Список спецслужб оглашать не стоит, понимаю секретная информация низззя...
 
Группа "Анонимус" нарушившая работу сети компании Sony исходя из сообщений в интернете никак не использовала взлом SAP-портала на сколько я понял, так что вот тут ваш пафос о скромных сотрудниках компании Digital Security которые как говорила мудрая сова безвозмездно, т.е. даром могут завладеть миром SAP, меня честно проняла, поэтому ухожу, ухожу, ухожу... а то ведь и правду вдруг завладеете миром SAP, мне тогда останется только одно, податься в сельское хозяйство, бычков-с выращивать...

С чего вы решили, что речь у меня шла об истории взлома Анонимусами Сони?
Просто у Сони есть портал на SAP в инете  и я их привел исключительно для примера реальной компании с SAP -порталом, торчащим в Интернет и то только потому, что мы их консультировали по этому поводу.
В общем троллить тоже надо уметь грамотно.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  24 марта 2012, 01:00

Олег Точенюк 24 марта 2012, 00:24

Да кстати профессионал, по поводу SONY и взлома ее через SAP-портал, вы так фактов и не предоставили, но воткнуть этот пассаж воткнули... мне как бы достаточно одной таблЭтки... Кстати кому интересно прочитать про взломы SONY прочитайте и так сказать сами составьте мнение что ломали и как ломали...

forbes.com/sites/andygreenberg
 
securitylab.ru/news/422069.php
 
Это так для общего развития.А так спите спокойно - все хорошо, не волнуйтесь, с шоколадкой оно спокойнееконечно.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  24 марта 2012, 00:58

Олег Точенюк 24 марта 2012, 00:24

Да кстати профессионал, по поводу SONY и взлома ее через SAP-портал, вы так фактов и не предоставили, но воткнуть этот пассаж воткнули... мне как бы достаточно одной таблЭтки... Кстати кому интересно прочитать про взломы SONY прочитайте и так сказать сами составьте мнение что ломали и как ломали...

Сони, я привел просто для примера - первое что пришло в голову и тот реальный взлом и правда не имел отношения к SAP. По SAP мы их как раз консультировали по порталу.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  24 марта 2012, 00:24

Олег Точенюк 24 марта 2012, 00:19

Ну привет проФФессионалам... Будете продавать эксплойты спецслжбам и захватывать мир SAP уведомьте пожалуйста, а то знаете вдруг я тут, а вы уже мир захватили.. а я и не знал.. так хоть пацанам скажу, что все дело труба... питерские захватили мир SAP и пора менять специализацию, бычки-с, морковка и прочие овощи с Хвруктами...
 
PS: Отвечать не обязательно, вы ж проХвессионалы, а мы так.. травку покосить вышли... спасибо за уделенное внимание.

Да кстати профессионал, по поводу SONY и взлома ее через SAP-портал, вы так фактов и не предоставили, но воткнуть этот пассаж воткнули... мне как бы достаточно одной таблЭтки... Кстати кому интересно прочитать про взломы SONY прочитайте и так сказать сами составьте мнение что ломали и как ломали...
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  24 марта 2012, 00:19

Илья Медведовский 23 марта 2012, 22:01

vupen.com/english - их бизнес почти на 100% построен на продаже эксплойтов, спец. службам в том числе
 
ваша "ирония" и пафос в теме, в которой вы вообще НИЧЕГО не понимаете,  вызывают как минимум удивление

Ну привет проФФессионалам... Будете продавать эксплойты спецслжбам и захватывать мир SAP уведомьте пожалуйста, а то знаете вдруг я тут, а вы уже мир захватили.. а я и не знал.. так хоть пацанам скажу, что все дело труба... питерские захватили мир SAP и пора менять специализацию, бычки-с, морковка и прочие овощи с Хвруктами...
 
PS: Отвечать не обязательно, вы ж проХвессионалы, а мы так.. травку покосить вышли... спасибо за уделенное внимание.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  23 марта 2012, 22:01

Олег Точенюк 23 марта 2012, 21:25

Извините, но я никого не троллю, это раз... два про шоколадку проехали, конечно выгоднее платить миллионы за виртуальный взлом, особенно спецслужбам, особенно коммерческих компаний, тут вы были убедительны как никогда. Список спецслужб оглашать не стоит, понимаю секретная информация низззя...
 
Группа "Анонимус" нарушившая работу сети компании Sony исходя из сообщений в интернете никак не использовала взлом SAP-портала на сколько я понял, так что вот тут ваш пафос о скромных сотрудниках компании Digital Security которые как говорила мудрая сова безвозмездно, т.е. даром могут завладеть миром SAP, меня честно проняла, поэтому ухожу, ухожу, ухожу... а то ведь и правду вдруг завладеете миром SAP, мне тогда останется только одно, податься в сельское хозяйство, бычков-с выращивать...

vupen.com/english - их бизнес почти на 100% построен на продаже эксплойтов, спец. службам в том числе
 
ваша "ирония" и пафос в теме, в которой вы вообще НИЧЕГО не понимаете,  вызывают как минимум удивление
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  23 марта 2012, 21:56

Олег Точенюк 23 марта 2012, 21:25

Извините, но я никого не троллю, это раз... два про шоколадку проехали, конечно выгоднее платить миллионы за виртуальный взлом, особенно спецслужбам, особенно коммерческих компаний, тут вы были убедительны как никогда. Список спецслужб оглашать не стоит, понимаю секретная информация низззя...
 
Группа "Анонимус" нарушившая работу сети компании Sony исходя из сообщений в интернете никак не использовала взлом SAP-портала на сколько я понял, так что вот тут ваш пафос о скромных сотрудниках компании Digital Security которые как говорила мудрая сова безвозмездно, т.е. даром могут завладеть миром SAP, меня честно проняла, поэтому ухожу, ухожу, ухожу... а то ведь и правду вдруг завладеете миром SAP, мне тогда останется только одно, податься в сельское хозяйство, бычков-с выращивать...

В принципе вообще ничего не понимая в предметной области, не стоит спорить с профи в своей области и при этом выпячивать свою полную некомпетентность. Хотя вам виднее. Бычки и шоколадки - кому что ближе, понимаю.
Пожалуйста, высказываейтесь по теме; слушать надуманные измышления троля-диллетанта   занятие не из самых интересных на форуме профессионалов.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  23 марта 2012, 21:25

Илья Медведовский 23 марта 2012, 20:35

А иначе нельзя. Иначе у некоторых существуют стойкие иллюзии, что все это ерунда и за шоколадку можно получить и так все - зачем же заниматься ИБ.
Или иллюзии, что безопасность SAP тождественно равна правильно настроенной матрице SOD
При этом спецслужбы всего мира платят серьезные деньги за эксплойты такого уровня, а не используют, замечу, гораздо им более привычную реальную шоколадку, предпочитая при этом виртуальный лом.
Потому что гораздо проще и эффективнее взломать через Интернет SAP портал, например, Сони и затем проникнуть в их внутреннюю сеть, и незаметно закрепиться там через такую дыру раз и навсегда.
Вот вам и шоколадка ...
 
А пафоса у нас нет. Есть тяжелая неолачиваемая SAP исследовательская работа. При этом ЧЕТКО понимая, что можно сделать с ее результатами, слышать подобные типа псевдо "ироничные" реплики про шоколадку и пафос ... в общем вы сами понимаете. Мы по факту и без всякого пафоса можем завладеть миром SAP на раз два - было бы желание. Но мы на другой белой стороне по принципиальным соображениям, но при этом считаем, что можем себе позволить слабость хотя бы ответить на извините, совершенно нелепую в данном случае демагогию про шоколадки.
 
И давайте не будем тут троллить. Тема серьезная - про корп. безопасность и если есть коменты по данному исследованию - будем рады обсудить.

Извините, но я никого не троллю, это раз... два про шоколадку проехали, конечно выгоднее платить миллионы за виртуальный взлом, особенно спецслужбам, особенно коммерческих компаний, тут вы были убедительны как никогда. Список спецслужб оглашать не стоит, понимаю секретная информация низззя...
 
Группа "Анонимус" нарушившая работу сети компании Sony исходя из сообщений в интернете никак не использовала взлом SAP-портала на сколько я понял, так что вот тут ваш пафос о скромных сотрудниках компании Digital Security которые как говорила мудрая сова безвозмездно, т.е. даром могут завладеть миром SAP, меня честно проняла, поэтому ухожу, ухожу, ухожу... а то ведь и правду вдруг завладеете миром SAP, мне тогда останется только одно, податься в сельское хозяйство, бычков-с выращивать...
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  23 марта 2012, 20:35

Олег Точенюк 23 марта 2012, 19:07

Мда пафоса то сколько... крупнейшая дыра, сотни систем будут взломаны, медаль дали за дыру закрыли... а что нельзя было просто написать, есть проблема, есть решение и т.д. Ну нельзя, значит нельзя... я понял... спасибо.

А иначе нельзя. Иначе у некоторых существуют стойкие иллюзии, что все это ерунда и за шоколадку можно получить и так все - зачем же заниматься ИБ.
Или иллюзии, что безопасность SAP тождественно равна правильно настроенной матрице SOD
При этом спецслужбы всего мира платят серьезные деньги за эксплойты такого уровня, а не используют, замечу, гораздо им более привычную реальную шоколадку, предпочитая при этом виртуальный лом.
Потому что гораздо проще и эффективнее взломать через Интернет SAP портал, например, Сони и затем проникнуть в их внутреннюю сеть, и незаметно закрепиться там через такую дыру раз и навсегда.
Вот вам и шоколадка ...
 
А пафоса у нас нет. Есть тяжелая неолачиваемая SAP исследовательская работа. При этом ЧЕТКО понимая, что можно сделать с ее результатами, слышать подобные типа псевдо "ироничные" реплики про шоколадку и пафос ... в общем вы сами понимаете. Мы по факту и без всякого пафоса можем завладеть миром SAP на раз два - было бы желание. Но мы на другой белой стороне по принципиальным соображениям, но при этом считаем, что можем себе позволить слабость хотя бы ответить на извините, совершенно нелепую в данном случае демагогию про шоколадки.
 
И давайте не будем тут троллить. Тема серьезная - про корп. безопасность и если есть коменты по данному исследованию - будем рады обсудить.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  23 марта 2012, 19:07

Илья Медведовский 23 марта 2012, 18:43

А вы правда хотели год назад увидеть тысячи взломанных систем? Вы нас в чем сейчас обвиняете, что мы бережем наших и не наших клиентов (все SAP сообщество в мире) и стараемся не допустить SAPокалипсиса?
Речь в той годичной давности новости, что вам так запала в душу, шла о том, что огромное число SAP порталов в Интернете были уязвимы (на них можно было элементарно УДАЛЕННО через интернет получить АДМИНСКИЕ права) и если бы мы выложили рабочий эксплойт в паблик, то действия анонимусов показались бы всем просто детскими шутками.
Особенно, если бы кто-то еще и реализовал концепцию SAP-червя, которую мы затем разработали, позволяющего проникнуть через портал во внутреннюю SAP сеть. Ничего так?
  
И кроме того этот громкий пресрел сподвиг SAP первый раз за почти 4 года нашей с ним исследовательской работы выпустить патч всего через 7 дней после информирования (а не через год, как это часто у них бывает).
 
Так что ирония тут, как минимум, выглядит не совсем уместно, когда речь идет, по сути, о самой крутой дыре в SAP за всю его историю. Лучше сказать спасибо, что кто-то исключительно за свой счет ищет уязвимости в SAP и не продает их направо и налево, уничтожая SAP индустрию и подрывая доверие к продуктам SAP, а только информирует SAP AG, по сути, за спасибо.

Мда пафоса то сколько... крупнейшая дыра, сотни систем будут взломаны, медаль дали за дыру закрыли... а что нельзя было просто написать, есть проблема, есть решение и т.д. Ну нельзя, значит нельзя... я понял... спасибо.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  23 марта 2012, 18:43

Олег Точенюк 23 марта 2012, 18:12

У меня нет.. как видишь уже прошло больше двух месяцев и где те сотни взломанных SAP-систем? Что-то не видно.. зато какой заголовок вышел, пугалка для топ-менеджера...
 
PS: А про шоколадку я тоже не передергиваю... таки известен такой случай к сожалению, как и другие, хобби знаете собирать такие истории... про "жуликов" :-)

А вы правда хотели год назад увидеть тысячи взломанных систем? Вы нас в чем сейчас обвиняете, что мы бережем наших и не наших клиентов (все SAP сообщество в мире) и стараемся не допустить SAPокалипсиса?
Речь в той годичной давности новости, что вам так запала в душу, шла о том, что огромное число SAP порталов в Интернете были уязвимы (на них можно было элементарно УДАЛЕННО через интернет получить АДМИНСКИЕ права) и если бы мы выложили рабочий эксплойт в паблик, то действия анонимусов показались бы всем просто детскими шутками.
Особенно, если бы кто-то еще и реализовал концепцию SAP-червя, которую мы затем разработали, позволяющего проникнуть через портал во внутреннюю SAP сеть. Ничего так?
  
И кроме того этот громкий пресрел сподвиг SAP первый раз за почти 4 года нашей с ним исследовательской работы выпустить патч всего через 7 дней после информирования (а не через год, как это часто у них бывает).
 
Так что ирония тут, как минимум, выглядит не совсем уместно, когда речь идет, по сути, о самой крутой дыре в SAP за всю его историю. Лучше сказать спасибо, что кто-то исключительно за свой счет ищет уязвимости в SAP и не продает их направо и налево, уничтожая SAP индустрию и подрывая доверие к продуктам SAP, а только информирует SAP AG, по сути, за спасибо.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  23 марта 2012, 18:12

Илья Медведовский 23 марта 2012, 17:00

Про "не надо передергивать" - это прям ну очень в точку отмечено, особенно относительно первого комментария про "пугание" и шоколадку. Кстати, SAP за это "пугание" вынес нам отдельную благодарость год назад, отметив эту уязвимость как одну из наиболее критичных за всю историю его продуктов.

У меня нет.. как видишь уже прошло больше двух месяцев и где те сотни взломанных SAP-систем? Что-то не видно.. зато какой заголовок вышел, пугалка для топ-менеджера...
 
PS: А про шоколадку я тоже не передергиваю... таки известен такой случай к сожалению, как и другие, хобби знаете собирать такие истории... про "жуликов" :-)
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  23 марта 2012, 17:00

Олег Точенюк 23 марта 2012, 14:40

Ну передергивать то не надо, я где-то сказал, что не нужны системы безопасности и все IT?
 
Что же касается безопасности вообще то как раз вот эта вот шоколадка, тоже является элементом входящим в IT безопасность.. но у нас же как... мы сейчас напишем пугательную статью, потом купим под это дело очередную многомиллионную херню, которая для прохождения и регистрации будет требовать три прихлопа два притопа, а вот та шоколадка, все равно осталась не учтенной, в итоге кто надо узнал без проблем, что надо... конкуренты обставили компанию, зато айти безопасность вся в шоколаде и обвешенная кучей очень сильно секюрных программ стоит и гремит медальками...

Про "не надо передергивать" - это прям ну очень в точку отмечено, особенно относительно первого комментария про "пугание" и шоколадку. Кстати, SAP за это "пугание" вынес нам отдельную благодарость год назад, отметив эту уязвимость как одну из наиболее критичных за всю историю его продуктов.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  23 марта 2012, 14:40

Илья Медведовский 23 марта 2012, 13:43

По такой логике зачем вообще заниматься безопасностью, если все можно "узнать за шоколадку". Для полного комплекта к этому осталось добавить кому нужно ИТ, если все можно сделать на бумаге. Безусловно, все это новое слово в мировой ИТ и ИБ индустрии.

Ну передергивать то не надо, я где-то сказал, что не нужны системы безопасности и все IT?
 
Что же касается безопасности вообще то как раз вот эта вот шоколадка, тоже является элементом входящим в IT безопасность.. но у нас же как... мы сейчас напишем пугательную статью, потом купим под это дело очередную многомиллионную херню, которая для прохождения и регистрации будет требовать три прихлопа два притопа, а вот та шоколадка, все равно осталась не учтенной, в итоге кто надо узнал без проблем, что надо... конкуренты обставили компанию, зато айти безопасность вся в шоколаде и обвешенная кучей очень сильно секюрных программ стоит и гремит медальками...
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Илья Медведовский

  |  23 марта 2012, 13:43

Олег Точенюк 04 марта 2012, 20:10

Александр вы как-то уже давно всех пугаете, пугаете, вот например такое уже было:
 
----------
Через неделю половина SAPсистем, доступных из Интернет, будут взломаны
    
4-го августа на крупнейшей  международной конференции по взлому и защите компьютерных систем – BlackHatUSA 2011, которая пройдет в Лас Вегасе,  технический директор Александр Поляков  из Российской компании DigitalSecurity покажет, как любой злоумышленник сможет получить доступ к системам под управлением SAPиз сети Интернет, используя новый класс уязвимостей.
------------
 
Как видим дата стоит 4 августа 3011 года и как видим что-то нету рвущих на себе волосы 50% IT-директоров, у которых чего-то там поломали, а уже ведь больше чем полгода прошло, а они видишь ты не поломанные стоят... статистику взломов портят. Хотя нет через пару месяцев вышло вот такое сообщение:
 
--------------
Спустя 2 месяца с момента публикации доклада о критической уязвимости в J2EE движке SAP, не все смогли оценить ее критичность, несмотря на то, что данная уязвимость представляет крайне серьезную угрозу безопасности SAP. Это указывает на то, что напрямую ей подвержены только системы на основе JAVA, которые зачастую не хранят критичные данные как, например, ERP или BI, а используются для связи этих систем.
---------------
 
Короче все могут спать пока спокойно... потому что похоже особо никому эти уязвимости не мешают, потому что за шоколадку кому надо, можно и так получить больше, чем еще что-то где-то как-то ломать и не переломать :-)

По такой логике зачем вообще заниматься безопасностью, если все можно "узнать за шоколадку". Для полного комплекта к этому осталось добавить кому нужно ИТ, если все можно сделать на бумаге. Безусловно, все это новое слово в мировой ИТ и ИБ индустрии.
Подключение новых типов объектов, доступных для транзакции MASS – массового изменения данных в SAP ERP (1)

Комментарий от  

Олег Точенюк

  |  19 марта 2012, 14:22

Стандартные полномочия на объекты при вызове BAPI проверяются и как и положено согласно заданным у пользователя ролям, так что пользователь изменить к примеру данные карточек ОС, если у него есть только полномочия на ведение технических объектов, не сможет, но возникает вопрос. что он сможет запустить транзакцию и выбрать данные по ОС для просмотра. Так вот чтобы этого не произошло идем в транзакцию SE93 и создаем свою пользовательскую транзакцию например YIL05, вид транзакции выбираем: "Транзакция с параметрами (транзакция параметров)" и дальше заполняем поля как на рисунке ниже.

 
После этого пользователь будет попадать сразу на второй экран транзакции MASS, без возможности выбора объекта для обработки.
Обзор последних изменений в стандарте базопасности SAP (20)

Комментарий от  

Олег Точенюк

  |  04 марта 2012, 20:10

Александр вы как-то уже давно всех пугаете, пугаете, вот например такое уже было:
 
----------
Через неделю половина SAPсистем, доступных из Интернет, будут взломаны
    
4-го августа на крупнейшей  международной конференции по взлому и защите компьютерных систем – BlackHatUSA 2011, которая пройдет в Лас Вегасе,  технический директор Александр Поляков  из Российской компании DigitalSecurity покажет, как любой злоумышленник сможет получить доступ к системам под управлением SAPиз сети Интернет, используя новый класс уязвимостей.
------------
 
Как видим дата стоит 4 августа 3011 года и как видим что-то нету рвущих на себе волосы 50% IT-директоров, у которых чего-то там поломали, а уже ведь больше чем полгода прошло, а они видишь ты не поломанные стоят... статистику взломов портят. Хотя нет через пару месяцев вышло вот такое сообщение:
 
--------------
Спустя 2 месяца с момента публикации доклада о критической уязвимости в J2EE движке SAP, не все смогли оценить ее критичность, несмотря на то, что данная уязвимость представляет крайне серьезную угрозу безопасности SAP. Это указывает на то, что напрямую ей подвержены только системы на основе JAVA, которые зачастую не хранят критичные данные как, например, ERP или BI, а используются для связи этих систем.
---------------
 
Короче все могут спать пока спокойно... потому что похоже особо никому эти уязвимости не мешают, потому что за шоколадку кому надо, можно и так получить больше, чем еще что-то где-то как-то ломать и не переломать :-)
Правила проведения интервью (9)

Комментарий от  

Иван Кичкайло

  |  21 февраля 2012, 14:36

Добрый день!  В управлении  персоналом ИТ  работаю 15 лет. Нынешняя тенденция  и подходы  к правилам собеседования, интервью  имеют свои вариации. Хочу поделиться одним из направлений. В моей компании  принято  проводить интервью с претендентами  по видео скайпу. Все записывается сохранять и держать на сервере. Это дает возможность подключать руководителей подразделений не  дергая их с  рабочего места.  Созданная файловая видео-аудио база претендентов  автоматически  обрабатывается и группируется по категориям ответов и вопросов, принятым решениям. Это весьма  удобная форма  проведения интервью, позволяющая   нанимать в филиалы своего офиса людей  из Англии, Франции, Канады, США. Система распознавания речи  автоматически создает анкету претендента. А онлайновая  видео запись  решения тестового  задания  претендентом  дает возможность  руководителям отделов  посмотрев запись принять решение по кандидату или претенденту на вакансию. Хотелось, что бы  такой подход  нашел в САП  свою реализацию.
Битва титанов. Часть 1. Краткая история большой тройки (Независимое сравнение SAP, Oracle и Microsoft Dynamics) (1)

Комментарий от  

Олег Точенюк

  |  21 февраля 2012, 10:13

Эх, да бы не быть обвиненным в плагиате :-), но уже года как полтора назад было вложено: мной:
 
----------------------
Тут типа бойцы из Panorama Consulting Group решили сравнить две системы и таки сравнили их, так что оригинал находится тут: panorama-consulting.com/erp-software-clash-of-the-titans-sap-vs-oracle , а в вольном переводе это будет звучать где-то так как я написал ниже. Сразу говорю, что перевод авторский :
 
Средние и крупные клиенты Panorama Consulting Group, задают вопросики по поводу выбора системы класса ERP, а так как на базаре только две альтернативы, то при всем богатстве выбора в основном выбираем из SAP и Oracle. Поскольку эти два решения занимают основную долю на рынке корпоративного программного обеспечения, то бойцов из Panorama Consulting Group, такие вопросы не только не удивляют, но и для них они не являются редкостью. И бойцы готовы, за соответствующую денежку, быстро ответить на такие вопросы, потому как удивительное рядом, но оно запрещено, как пел классик, а удивительное заключается в том, что системы очень разные, но если заглянуть к ним под одеяло :-), то... в общем сейчас народ из Panorama Consulting Group и опишет как там под одеялом-то.
 
Panorama Consulting Group исследовала, исследовала и таки выяснила что оказывается данные системы SAP и Oracle  EBS имеют как сильные так и слабые стороны и компромиссы (кто бы сомневался). Далее оказывается что не только системы, но и клиенты имеют разные потребности, начиная от различных функциональных требований, технической зрелости компаний и готовности идти на риски, а так же наличием бюджетов на распил при внедрении таких систем. Короче, факторов море и без бутылки, обычный рядовой клиент фиг поймет, что ему надо, потому что, между системами SAP и Oracle EBS имеются огромные различия, но и это ерунда, потому что мы, трезво мыслящие пацаны Panorama Consulting Group еще и сами вносим путаницу в выбор, часто рекомендую различным клиентам работающим в одной и той же отрасли различные решения.
 
В общем, чем же различаются данные системы? На первый взгляд всем, начиная от методики внедрения и заканчивая функциональностью решений, но на второй взгляд, есть пять основных критериев, по которым следует оценивать системы при выборе SAP или Oracle EBS.
1. Выбор между лучшей функциональностью или тесной модульной интеграцией. Стратегия этих двух поставщиков различна. SAP создавал свои решения в первую очередь с нуля, Oracle EBS в это же время занимался покупкой лучших в свое классе локальных решений, например Oracle приобрела Demantra для модуля продаж и оперативного планирования, Hyperion для финансовой отчетности, и Siebel CRM и т.д. В то время как SAP создала большую часть этой функциональности с нуля в одном, своем ERP решении.
2. Планы по развитию систем, или как любят начальники, дорожная карта развития системы. SAP в этом деле продолжает как и ранее укреплять и развивать свой ассортимент продукции, в то время как Oracle EBS движется в сторону развития своего продукта Fusion (от меня это типа звучит так: Лари Елисон в свое время озвучил, что вот дескать сейчас мы купили
команды профессионалов с их продуктами, а потом они напишут, то что и будет настоящим Oracle EBS, а то что сейчас это переходный продукты). Так вот будет этот Fusion или нет, это как говорится еще одна бабушка сказала, а это уже типа риски развития линейки Oracle EBS, а то там пацаны вот недавно Sun купили, а вдруг забьют на этот Oracle EBS и повернутся к базам данных и операционным системам с железом во главе, а тем кто купил Oracle EBS, мучайся потом, так как и выкинуть дорого и развивать его уже никто не хочет, особенно, если кто уже купил продукты D Edwards и Peoplesof, которые сейчас входят в Oracle EBS, так этим пацанам совсем может быть хорошо, если компании надоест возиться с Oracle EBS.
3. Гибкость. Так сказать вторая сторона медали тесной межмодульной интеграции SAP, потому как может оказаться, что натянуть систему на ваши как вы думаете клиентские хау ноу, будет очень сложно, хотя SAP и декларирует гибкость своей настройки. В общем виде это и сила и слабость таких систем. С одной стороны жесткая интеграция помогает соблюдать стандартизацию бизнес-процессов в масштабе всего предприятия, но с другой стороны может оказаться, что изменить функционирование системы SAP под требования клиента будет очень сложно. Oracle EBS в этом деле представляет для каждого подразделения компании лучший практический опыт, который гибко может быть подстроен под бизнес компании, но при этом сохранить общую стандартизацию процессов, в рамках крупных компаний скорее всего не будет представляться возможным.
4. Общие расходы, продолжительность и риски. В общем виде так как на базаре только два монстра, то и внедрение их будет дороже и дольше, чем других специализированных систем с функциями ERP. Oracle EBS имеет небольшое преимущество по срокам внедрения и стоимости реализации, пацаны из Panorama Consulting Group, считают, что это будет меньше в районе 20%, чем внедрение SAP. С другой стороны они же считают, что эта цифра окупается более низким бизнес риском возникновения серьезных проблем в ходе дальнейшей эксплуатации системы SAP.
5. Бизнес-преимущества и полученные удовольствия от самого процесса или так называемое послевкусие от использования :-). Тут типа SAP впереди по бизнес преимуществам, хотя Oracle EBS имет самый высокий уровень удовлетворения клиентов. Изучая внедрения по всему миру, а это порядка 1300 внедрений систем в 2008 году, таки выходит что SAP предоставляет более лучший пакет для бизнеса, т.е. все таки сильная межмодульнаня интеграция это плюс, поэтому для большинства компаний, вот того самого первого пункта 1, может быть достаточно, чтобы оправдать внедрение SAP, который может стать цементом для многих компаний.
 
Хотя между системами есть ключевые различия, они все же обладают общими чертами (а мне показалось, что как раз наоборот). Обе компании активно продают как сами системы так и последующую поддержку своих решений. Обе компании предпочитают по дольше и подороже внедярть свои решения, чем другие существующих решений класса ERP, как например Microsoft Dynamics ERP, Epicor и Infor и т.д. Обе системы являются масштабируемыми, способными вести учет согласно международных требований, они проверены временем и и работой в крупных компаниях.
 
Поэтому, как и любое решение класса ERP, SAP и Oracle EBS, оба имеют свои сильные и слабые стороны. Одно решение может наилучшим образом подходить для одной организации, в то же время в рамках другой, работающей в той же отрасли, оно может не годиться. Единственный способ разобраться это нанять пацанов из Panorama Consulting Group или других аналогичных консалтинговых компаний, которые и помогут определить и учесть ваши требования, приоритеты и конкурентные преимущества и т.д., чтобы найти подходящую для вас систему.