Absicherung Vorlagen-Verzeichnis - Zugriffsrechte anpassen

Fragen, Anregungen oder Tipps und Tricks? Hier ist der erste Anlaufpunkt.
Nicht sicher, wo ein Thema hingehört? Hier hinein - wir kümmern uns! :)

Moderator: Forum Moderatoren

Forumsregeln
TM-Startforum - "offen für alle Themen".
Beiträge, die in einen anderen Bereich passen, werden bei Bedarf verschoben.
Antworten
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Absicherung Vorlagen-Verzeichnis - Zugriffsrechte anpassen

Beitrag von lcer »

Hallo zusammen,

bei uns kam in den letzten Monaten immer wieder zu einem Problem mit den Word Vorlagedateien unter Turbomed\Vorlagen. Diese wurden von unerklärlicherweise mit ausgefüllten Dateien überschrieben, also alle Platzhalter waren ersetzt durch die Daten eines Patienten. Den Grund habe ich bisher nicht finden können, habe aber naheliegenderweise eine Fehlfunktion der Wordanbindung im Verdacht. Ich traue es den betreffenden Benutzern nicht zu, dass sie die Daten bewusst in der Vorlagendatei geändert haben.

Zur Vermeidung solcher Probleme habe ich die Zugriffsrechte für das Vorlagenverzeichnis so geändert, dass der normale Benutzer nur Leserechte bekommt. Änderungen an den Vorlagedateien sind nur lokalen Administratoren erlaubt.

Dazu benötigt (bei uns) es folgende Voraussetzungen:
  • Windows Active-Directory Domäne ica
  • Deutsche Version von Windows Server 2012R2 oder höher (bei anderssprachigen Windows-Versionen heißen die eingebauten Benutzergruppen anders)
  • funktionierende Datensicherung vom Turbomedserver, eingeplantes Zeitfenster für die Wiederherstellung, falls es zu Problemen kommt.
  • Alle Clients greifen auf das Vorlagenverzeichnis des Turbomed-Servers zu (ist in Grundeinstellungen - Verzeichnisse der Clients eingestellt).
  • Die Turbomed-Installation erfolgt über ein Benutzerkonto mit lokaler Administratorberechtigung (wie auch sonst)
  • Die Windows-Benutzer an den Clients sind ein einer Domänenlokalen Sicherheitsgruppe "Turbomedbenutzer" zusammengefasst.
  • Die Sicherheitsgruppe "Turbomedbenutzer" hat keine lokalen Administratorrechte auf dem Turbomed-Server.
  • Die Mitglieder der Sicherheitsgruppe "Turbomedbenutzer" haben auch keine lokalen Administratorrechte auf dem Turbomed-Server.
Zunächst war es erforderlich, die Benutzerrechte für den Ordner F:\Turbomed\Vorlagen auf dem Server zurückzusetzen, da hier durch langjähriges Stückwert völlig unterschiedliche Berechtigungen zusammengewürfelt waren. Da Windows neue Dateien natürlich mit den Schreibberechtigungen des Erstellers angelegt werden, mussten die Besitzer der Dateien korrigiert werden und die Zugriffsrechte angepasst werden. Das geht am einfachsten mit dem Windows-Befehl icacls https://docs.microsoft.com/de-de/window ... nds/icacls . Dazu kann man das folgende Skript verwenden oder einfach die Befehle kopieren:

Code: Alles auswählen

REM Skript zum Zurücksetzen der Zugriffsrechte für den Turbomed Vorlagen-Ordner
REM ICALCS https://docs.microsoft.com/de-de/windows-server/administration/windows-commands/icacls
REM
REM /t	Führt den Vorgang für alle angegebenen Dateien im aktuellen Verzeichnis und seinen Unterverzeichnissen aus.
REM /C	Der Vorgang wird trotz aller Datei Fehler fortgesetzt. Fehlermeldungen werden weiterhin angezeigt.
REM /l	Führt den Vorgang für einen symbolischen Link anstelle seines Ziels aus.
REM /q	Unterdrückt Erfolgsmeldungen.
REM
REM Achtung: Das Skript muss mit erhöhten Benutzerrechten ausgeführt werden. Also: cmd -> Als Administrator ausführen


REM Besitzer aller Vorlagendateien auf die Gruppe der lokalen Administratoren setzen
icacls F:\Turbomed\Vorlagen /t /c /q /SetOwner Administratoren

REM Alle Berechtigungen unterhalb des Vorlagenverzeichnisses auf Vererbbare Berechtigungen zurücksetzen
icacls F:\Turbomed\Vorlagen\* /t /c /q /RESET

REM Danach können die Benutzerrechte für den Ordner F:\Turbomed\Vorlagen über die GUI passend gesetzt werden.
REM Beispiel:
REM Administratoren haben Vollzugriff
REM Die Turbomed-Benutzergruppe hat nur Lesezugriff
Für den Ordner F:\Turbomed\Vorlagen muss anschließend noch manuell unter Eigenschaften -> Sicherheit die Sicherheitsgruppe "Turbomedbenutzer" mit Leserechten ergänzt werden.

Danach bitte prüfen, ob alles läuft. Bei uns läuft alles.

Das Vorgehen sichert die Vorlagendateien natürlich nicht nur gegen das oben beschriebene Problem ab. Auch andere fahrlässige oder absichtliche Schreib- oder Löschvorgänge durch Benutzer oder Schadsoftware auf den Client-PCs werden verhindert.

Grüße

lcer
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Re: Absicherung PraxisDB-Verzeichnis - Zugriffsrechte anpass

Beitrag von lcer »

Hallo,

heute habe ich die mich an der Absicherung des Zugriffs auf die PraxisDB Daten versucht. Im Verzeichnis Turbomed\PraxisDB liegen die Datenbankdateien des Fast-Object-Servers. Auf diese sollte eigentlich nur der Dienst-Prozess des Fast-Objekt-Servers zugreifen (FastObjectsServer64.exe). Das habe ich zunächst im Betrieb überprüft mit Hilfe von https://docs.microsoft.com/en-us/sysint ... ds/procmon . Tatsächlich lassen sich über einen längeren Zeitraum einschließlich Starten und Beenden von Turbomed keine anderen Zugriffe auf dieses Unterverzeichnis feststellen.

Ich habe ich die Vererbung für das Verzeichnis deaktiviert und alle vererbten Berechtigungen in geerbete Berechtigungen kopiert. Dann habe ich die Zugriffsrechte für die Administratorengruppe überprüft und die Zugriffsrechte für die normalen Turbomed-Benutzer entzogen. Sicherheitshalber habe ich noch eine Gruppe angelegt "Turbomed-Sicherungsoperatoren" und dieser ebenfalls Vollzugriff erteilt. Dies war erforderlich, um weiterhin eine Turbomed-Datensicherung auf eine USB-Stick am Client-PC durchführen zu können. Ob hierfür ein Schreibzugriff für die eigentlichen Datenbankdateien erforderlich ist habe ich noch nicht getestet. Möglicherweise genügt es, hier Lesezugriffe zu erteilen und nur auf das Verzeichnis PraxisDB/Backup den Vollzugriff zu erteilen. Das will ich aber demnächst noch testen.

Im Ergebnis ist das Verzeichnis ( \\tmserver\Turbomed\PraxisDB ) vom Client aus nicht mehr zugreifbar, Turbomed läuft trotzdem wie immer. Ransomware hat es so zumindest ein wenig schwerer.

Grüße

lcer
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Re: Absicherung Vorlagen-Verzeichnis - Zugriffsrechte anpass

Beitrag von lcer »

Hallo,

ich sehe gerade, bei dem ersten Post zum Vorlagenverzeichnis habe ich vergessen zu schreiben, dass zunächst die Vererbung vom übergeordneten Verzeichnis deaktiviert werden muss. Auf das Verzeichnis \Turbomed müssen ja alle Clients zugreifen können. Nur bestimmte Unterverzeichnisse sollen ja eingeschränkt werden.

Infos zum Umgang mit den NTFS-Berechtigungen gibt es hier: https://support.microsoft.com/de-de/help/980023

Mein aktueller Stand bei den Berechtigungen ist folgender:

Angelegte Gruppen:
- Turbomedbenutzer
- TurbomedSicherungsoperatoren

Stammverzeichnis auf dem Server: \Turbmed:
- Vollzugriff für lokale Admins
- Vollzugriff für Turbomedbenutzer

Unterverzeichnis: Vorlagen
- Vererbung deaktiviert
- Vollzugriff für lokale Admins
- Lesezugriff für Turbomedbenutzer

Unterverzeichnis: PraxisDB
- Vererbung deaktiviert
- Vollzugriff für lokale Admins
- Turbomedbenutzer entfernt (entspricht dann: kein Zugriff)
- Vollzugriff für TurbomedSicherungsoperatoren

Sicherheitshalber: Das ganze setzt voraus, dass man weiß, was man tut und dass man ein funktionierendes Backup des Gesamtsystems hat. Eine sinnvolle Rechtevergabe setzt außerdem ein funktionierendes Active-Directory voraus.

Grüße

lcer
Antworten

Wer ist online?

Mitglieder in diesem Forum: Bing [Bot], cwang, Google [Bot] und 30 Gäste