Sicherheitslücke?!
Moderator: Forum Moderatoren
Forumsregeln
TM-Startforum - "offen für alle Themen".
Beiträge, die in einen anderen Bereich passen, werden bei Bedarf verschoben.
TM-Startforum - "offen für alle Themen".
Beiträge, die in einen anderen Bereich passen, werden bei Bedarf verschoben.
-
MikeXXL
- Beiträge: 14
- Registriert: Dienstag 27. September 2011, 20:15
- 14
Sicherheitslücke?!
Hallo,
auf der Suche nach der Cordoba.dll (Siehe Fehler ActiveX Patientenaufnahem mit Grünklick) sind mir im TM-Programmordner auf dem Client im Verzeichnis (Turbomed/programme die Textdateien Turbomed und Turbomed_old aufgefallen.
Diese habe ich mir angeschaut und sehr viele informationen über den Praxisalltag gefunden, welche auf diesem Client in TM eingetragen wurden.
Welcher behandelnde Arzt welche Termine hatte, und auch welche Patienten mit Geburtsdatum welche Diagnose erhielten.
Das ganze ungeschützt auf dem Client-PC.
Sind das spezielle log-dateien zur Fehlersuche (das darf es aber auch nicht sein), oder wird hier ein Programm betrieben, welches Grundsätzlich gegen den Datenschutz massiv verstösst.
Bevor ich diesem sehr hilfreichem Verein CompuGroup auf die Füsse trete (und das kann ich dann ganz gut), wollte ich nachfragen, ob es in anderen Praxen ebenfalls diese Dateien gibt.
Bitte um kurze Response.
Danke
Michael Steinert
HoneyTec
29649 Wietzendorf
gepr. EDV-Sachverständiger
gepr. EDV-Datenschutzbeauftragter
auf der Suche nach der Cordoba.dll (Siehe Fehler ActiveX Patientenaufnahem mit Grünklick) sind mir im TM-Programmordner auf dem Client im Verzeichnis (Turbomed/programme die Textdateien Turbomed und Turbomed_old aufgefallen.
Diese habe ich mir angeschaut und sehr viele informationen über den Praxisalltag gefunden, welche auf diesem Client in TM eingetragen wurden.
Welcher behandelnde Arzt welche Termine hatte, und auch welche Patienten mit Geburtsdatum welche Diagnose erhielten.
Das ganze ungeschützt auf dem Client-PC.
Sind das spezielle log-dateien zur Fehlersuche (das darf es aber auch nicht sein), oder wird hier ein Programm betrieben, welches Grundsätzlich gegen den Datenschutz massiv verstösst.
Bevor ich diesem sehr hilfreichem Verein CompuGroup auf die Füsse trete (und das kann ich dann ganz gut), wollte ich nachfragen, ob es in anderen Praxen ebenfalls diese Dateien gibt.
Bitte um kurze Response.
Danke
Michael Steinert
HoneyTec
29649 Wietzendorf
gepr. EDV-Sachverständiger
gepr. EDV-Datenschutzbeauftragter
-
nmndoc
- Beiträge: 1907
- Registriert: Donnerstag 17. März 2011, 12:56
- 15
- Hat sich bedankt: 1 mal
- Hat Dank erhalten: 50 mal
Re: Sicherheitslücke?!
eben nachgesehen. Scheint da zu sein (2 Stichproben ... bei einer gingen die Einträge bis 2009 zurück).
Offenbar alle Aktionen, die an der jeweiligen Station durchgeführt wurden (inkl. ggf Parameter beim Programmstart - und div. Fehler - zB X-mal Docportal ...)
Fragt man sich natürlich nach Sinn und Zweck. Fehlersuche? Aber werden die Aktionen nicht ohnehin in der Datenbank protokolliert? Angenommen eine Karteizeile wurde gelöscht - dann will ich ja normal nicht an jeder Station einzeln nachsehen.
Was den Datenschutz angeht: ist das wirklich bedenklich (ich meine vor dem Hintergrund dass in den Praxen i.d.Regel ohnehin alles im Klartext für meist "Jeden" einsehbar ist. Oder konkreter: TM die Patientendaten, Arztbriefe etc unverschlüsselt speichert). Man könnte auch argumentieren, dass es ohnehin die Aktionen sind, die lokal durchgeführt wurden.
Allerdings liegen dann natürlich zusätzlich lokal lesbare Patientendaten vor, die normal nur auf dem Server gespeichert wären...
Offenbar alle Aktionen, die an der jeweiligen Station durchgeführt wurden (inkl. ggf Parameter beim Programmstart - und div. Fehler - zB X-mal Docportal ...)
Fragt man sich natürlich nach Sinn und Zweck. Fehlersuche? Aber werden die Aktionen nicht ohnehin in der Datenbank protokolliert? Angenommen eine Karteizeile wurde gelöscht - dann will ich ja normal nicht an jeder Station einzeln nachsehen.
Was den Datenschutz angeht: ist das wirklich bedenklich (ich meine vor dem Hintergrund dass in den Praxen i.d.Regel ohnehin alles im Klartext für meist "Jeden" einsehbar ist. Oder konkreter: TM die Patientendaten, Arztbriefe etc unverschlüsselt speichert). Man könnte auch argumentieren, dass es ohnehin die Aktionen sind, die lokal durchgeführt wurden.
Allerdings liegen dann natürlich zusätzlich lokal lesbare Patientendaten vor, die normal nur auf dem Server gespeichert wären...
Re: Sicherheitslücke?!
Für was brauch ich das ? Brauche ich nicht !! Wer braucht das dann? Wer holt sich die Daten.und auch welche Patienten mit Geburtsdatum welche Diagnose erhielten
-
FranzKonrad
- Beiträge: 516
- Registriert: Dienstag 7. Oktober 2008, 13:56
- 17
- Wohnort: 91463 Dietersheim
- Hat Dank erhalten: 1 mal
Re: Sicherheitslücke?!
Hallo,MikeXXL hat geschrieben:Hallo,
auf der Suche nach der Cordoba.dll (Siehe Fehler ActiveX Patientenaufnahem mit Grünklick) sind mir im TM-Programmordner auf dem Client im Verzeichnis (Turbomed/programme die Textdateien Turbomed und Turbomed_old aufgefallen.
...
Sind das spezielle log-dateien zur Fehlersuche (das darf es aber auch nicht sein), oder wird hier ein Programm betrieben, welches Grundsätzlich gegen den Datenschutz massiv verstösst.
...
diese Dateien, die im übrigen korrekt Turbomed.log und Turbomed_old.log heißen, gibts schon, solange ich mich erinnern kann, sicher auch schon in der Vor-CGM-Ära.
Hier wird einiges protokolliert, was an der jeweiligen Station so passiert (z.B. Programmstart u. -ende, Löschen von Karteizeilen, auch einige Programmfehler). Protokolliert wird in Turbomed.log, wenn diese Datei eine gewisse Größe erreicht hat, wird sie umbenannt in Turbomed_old.log (oder auch daran angehängt, das habe ich noch nicht rausgekriegt) und eine neue Turbomed.log angefangen.
Bei ThinClients werden diese Dateien in einem Unterordner mit Namen des Clients im Verzeichnis Turbomed\Stationen auf dem Server angelegt (wo auch poet.cfg, local.ini u. global.ini für den jeweiligen Client liegen.
Ich finde das sehr sinnvoll, wenn z.B. plötzlich Karteizeilen fehlen, und keiner wars.
Wenn CGM irgendwo Daten abgreift, dann sicher nicht daraus, da gibts mit CGM-Assist sicher ganz elegantere Möglichkeiten, die Daten direkt aus der Datenbank zu holen.
Gruß
FranzKonrad
-
XRAY
- Beiträge: 326
- Registriert: Donnerstag 4. Oktober 2012, 13:32
- 13
- Hat sich bedankt: 22 mal
- Hat Dank erhalten: 46 mal
Re: Sicherheitslücke?!
Derartige heimliche Protokollierung finde ich sehr bedenklich, allerdings gar nicht wegen eventueller Sicherheitsbedenken eines Datendiebstahls, vielmehr wünsche ich keine integrierte Aufzeichnung eines jeden Handgriffs.
Wir sichern bereits unter rechtlichen Erwägungen alles möglichst lückenlos, was in den Karteikarten sichtbar ist, mehr Überwachung ist wirklich nicht erforderlich.
Da es sich um reine Protokolldateien handelt dürfte es vermutlich keine Auswirkungen haben, diese am Server und den Clients regelmäßig zu löschen?
Wir sichern bereits unter rechtlichen Erwägungen alles möglichst lückenlos, was in den Karteikarten sichtbar ist, mehr Überwachung ist wirklich nicht erforderlich.
Da es sich um reine Protokolldateien handelt dürfte es vermutlich keine Auswirkungen haben, diese am Server und den Clients regelmäßig zu löschen?
-
FranzKonrad
- Beiträge: 516
- Registriert: Dienstag 7. Oktober 2008, 13:56
- 17
- Wohnort: 91463 Dietersheim
- Hat Dank erhalten: 1 mal
Re: Sicherheitslücke?!
Hallo,XRAY hat geschrieben:Da es sich um reine Protokolldateien handelt dürfte es vermutlich keine Auswirkungen haben, diese am Server und den Clients regelmäßig zu löschen?
Nein, man kann diese Dateien problemlos löschen, habe ich schon probiert. Geht sicher auch automatisiert mit einer Batchdatei.
Gruß
FranzKonrad
- Turbouser
- Beiträge: 64
- Registriert: Sonntag 22. Januar 2006, 21:59
- 20
Re: Sicherheitslücke?!
@ all
Die Dateien Turbomed.log und Turbomed_old. Log werden als Dokumentationsmachweis für Vorgänge in Turbomed benützt.
Sozusagen ein Teil der Dokumentationssicherheit.
Diese werden dann bei bestimmten Vorgängen weggesichert.
So wurde es mir einmal auf Nachfrage bei TM erklärt.
Gruß
Turbouser
Die Dateien Turbomed.log und Turbomed_old. Log werden als Dokumentationsmachweis für Vorgänge in Turbomed benützt.
Sozusagen ein Teil der Dokumentationssicherheit.
Diese werden dann bei bestimmten Vorgängen weggesichert.
So wurde es mir einmal auf Nachfrage bei TM erklärt.
Gruß
Turbouser
Wer ist online?
Mitglieder in diesem Forum: Ahrefs [Bot], Bing [Bot], Semrush [Bot] und 5 Gäste