Sicherheitslücke?!

Fragen, Anregungen oder Tipps und Tricks? Hier ist der erste Anlaufpunkt.
Nicht sicher, wo ein Thema hingehört? Hier hinein - wir kümmern uns! :)

Moderator: Forum Moderatoren

Forumsregeln
TM-Startforum - "offen für alle Themen".
Beiträge, die in einen anderen Bereich passen, werden bei Bedarf verschoben.
Antworten
MikeXXL
Beiträge: 14
Registriert: Dienstag 27. September 2011, 20:15
14

Sicherheitslücke?!

Beitrag von MikeXXL »

Hallo,

auf der Suche nach der Cordoba.dll (Siehe Fehler ActiveX Patientenaufnahem mit Grünklick) sind mir im TM-Programmordner auf dem Client im Verzeichnis (Turbomed/programme die Textdateien Turbomed und Turbomed_old aufgefallen.
Diese habe ich mir angeschaut und sehr viele informationen über den Praxisalltag gefunden, welche auf diesem Client in TM eingetragen wurden.
Welcher behandelnde Arzt welche Termine hatte, und auch welche Patienten mit Geburtsdatum welche Diagnose erhielten.
Das ganze ungeschützt auf dem Client-PC.

Sind das spezielle log-dateien zur Fehlersuche (das darf es aber auch nicht sein), oder wird hier ein Programm betrieben, welches Grundsätzlich gegen den Datenschutz massiv verstösst.

Bevor ich diesem sehr hilfreichem Verein CompuGroup auf die Füsse trete (und das kann ich dann ganz gut), wollte ich nachfragen, ob es in anderen Praxen ebenfalls diese Dateien gibt.

Bitte um kurze Response.

Danke
Michael Steinert
HoneyTec
29649 Wietzendorf
gepr. EDV-Sachverständiger
gepr. EDV-Datenschutzbeauftragter
nmndoc
Beiträge: 1907
Registriert: Donnerstag 17. März 2011, 12:56
15
Hat sich bedankt: 1 mal
Hat Dank erhalten: 50 mal

Re: Sicherheitslücke?!

Beitrag von nmndoc »

eben nachgesehen. Scheint da zu sein (2 Stichproben ... bei einer gingen die Einträge bis 2009 zurück).
Offenbar alle Aktionen, die an der jeweiligen Station durchgeführt wurden (inkl. ggf Parameter beim Programmstart - und div. Fehler - zB X-mal Docportal ...)
Fragt man sich natürlich nach Sinn und Zweck. Fehlersuche? Aber werden die Aktionen nicht ohnehin in der Datenbank protokolliert? Angenommen eine Karteizeile wurde gelöscht - dann will ich ja normal nicht an jeder Station einzeln nachsehen.

Was den Datenschutz angeht: ist das wirklich bedenklich (ich meine vor dem Hintergrund dass in den Praxen i.d.Regel ohnehin alles im Klartext für meist "Jeden" einsehbar ist. Oder konkreter: TM die Patientendaten, Arztbriefe etc unverschlüsselt speichert). Man könnte auch argumentieren, dass es ohnehin die Aktionen sind, die lokal durchgeführt wurden.
Allerdings liegen dann natürlich zusätzlich lokal lesbare Patientendaten vor, die normal nur auf dem Server gespeichert wären...
moose
Beiträge: 559
Registriert: Sonntag 29. November 2009, 19:42
16
Hat Dank erhalten: 1 mal

Re: Sicherheitslücke?!

Beitrag von moose »

und auch welche Patienten mit Geburtsdatum welche Diagnose erhielten
Für was brauch ich das ? Brauche ich nicht !! Wer braucht das dann? Wer holt sich die Daten.
FranzKonrad
Beiträge: 516
Registriert: Dienstag 7. Oktober 2008, 13:56
17
Wohnort: 91463 Dietersheim
Hat Dank erhalten: 1 mal

Re: Sicherheitslücke?!

Beitrag von FranzKonrad »

MikeXXL hat geschrieben:Hallo,

auf der Suche nach der Cordoba.dll (Siehe Fehler ActiveX Patientenaufnahem mit Grünklick) sind mir im TM-Programmordner auf dem Client im Verzeichnis (Turbomed/programme die Textdateien Turbomed und Turbomed_old aufgefallen.
...
Sind das spezielle log-dateien zur Fehlersuche (das darf es aber auch nicht sein), oder wird hier ein Programm betrieben, welches Grundsätzlich gegen den Datenschutz massiv verstösst.
...
Hallo,

diese Dateien, die im übrigen korrekt Turbomed.log und Turbomed_old.log heißen, gibts schon, solange ich mich erinnern kann, sicher auch schon in der Vor-CGM-Ära.

Hier wird einiges protokolliert, was an der jeweiligen Station so passiert (z.B. Programmstart u. -ende, Löschen von Karteizeilen, auch einige Programmfehler). Protokolliert wird in Turbomed.log, wenn diese Datei eine gewisse Größe erreicht hat, wird sie umbenannt in Turbomed_old.log (oder auch daran angehängt, das habe ich noch nicht rausgekriegt) und eine neue Turbomed.log angefangen.

Bei ThinClients werden diese Dateien in einem Unterordner mit Namen des Clients im Verzeichnis Turbomed\Stationen auf dem Server angelegt (wo auch poet.cfg, local.ini u. global.ini für den jeweiligen Client liegen.

Ich finde das sehr sinnvoll, wenn z.B. plötzlich Karteizeilen fehlen, und keiner wars.
Wenn CGM irgendwo Daten abgreift, dann sicher nicht daraus, da gibts mit CGM-Assist sicher ganz elegantere Möglichkeiten, die Daten direkt aus der Datenbank zu holen.

Gruß
FranzKonrad
XRAY
Beiträge: 326
Registriert: Donnerstag 4. Oktober 2012, 13:32
13
Hat sich bedankt: 22 mal
Hat Dank erhalten: 46 mal

Re: Sicherheitslücke?!

Beitrag von XRAY »

Derartige heimliche Protokollierung finde ich sehr bedenklich, allerdings gar nicht wegen eventueller Sicherheitsbedenken eines Datendiebstahls, vielmehr wünsche ich keine integrierte Aufzeichnung eines jeden Handgriffs.
Wir sichern bereits unter rechtlichen Erwägungen alles möglichst lückenlos, was in den Karteikarten sichtbar ist, mehr Überwachung ist wirklich nicht erforderlich.
Da es sich um reine Protokolldateien handelt dürfte es vermutlich keine Auswirkungen haben, diese am Server und den Clients regelmäßig zu löschen?
FranzKonrad
Beiträge: 516
Registriert: Dienstag 7. Oktober 2008, 13:56
17
Wohnort: 91463 Dietersheim
Hat Dank erhalten: 1 mal

Re: Sicherheitslücke?!

Beitrag von FranzKonrad »

XRAY hat geschrieben:Da es sich um reine Protokolldateien handelt dürfte es vermutlich keine Auswirkungen haben, diese am Server und den Clients regelmäßig zu löschen?
Hallo,
Nein, man kann diese Dateien problemlos löschen, habe ich schon probiert. Geht sicher auch automatisiert mit einer Batchdatei.

Gruß
FranzKonrad
Benutzeravatar
Turbouser
Beiträge: 64
Registriert: Sonntag 22. Januar 2006, 21:59
20

Re: Sicherheitslücke?!

Beitrag von Turbouser »

@ all

Die Dateien Turbomed.log und Turbomed_old. Log werden als Dokumentationsmachweis für Vorgänge in Turbomed benützt.
Sozusagen ein Teil der Dokumentationssicherheit.
Diese werden dann bei bestimmten Vorgängen weggesichert.
So wurde es mir einmal auf Nachfrage bei TM erklärt.

Gruß
Turbouser
Antworten

Wer ist online?

Mitglieder in diesem Forum: Bing [Bot], cwang, Google [Bot] und 6 Gäste