Seite 1 von 2

Server sichern/verschlüsseln

Verfasst: Montag 2. Dezember 2019, 13:58
von Charliechen
Liebe Kollegen!

1) Man kann ganze Festplatten oder auch Dateien auf Festplatten verschlüsseln.
Aber ein Dieb dürfte eher den Server mitnehmen und nicht nur das Sicherungsmedium.
Wie haben Sie den Server gesichert, so dass der Dieb zu Hause die Daten dort nicht
In aller Ruhe auslesen kann? Das Windowspasswort oder Turbomedpasswort dürfte nicht
Ausreichen, wenn er dann trotzdem zB alle Dokumente frei einsehen kann!

2) Und für die Kollegen, die den Server nachts anlassen: wie verhindern Sie, dass ein Einbrecher
die Daten in der Praxis ausliest?

Letzteres dürfte unwahrscheinlich sein, da sich ein Dieb vor Ort nicht
lange mit der Beute befassen wird und sie lieber gleich schnell mitnimmt- Je nach Absicht des Diebes ist das aber
Auch nicht unmöglich, da er einfacher an die Daten kommen dürfte, solange der Server noch im Betriebsmodus
hochgefahren ist.
Liebe Grüße
Charliechen

Re: Server sichern/verschlüsseln

Verfasst: Montag 2. Dezember 2019, 15:47
von Nobbie
Hallo,
wir haben zu Beginn des DSVGO-Wahnsinns diese Thema mit unserem Justiziar besprochen. Nach seiner Auffassung reicht es, wenn die Praxisräume nach Praxisschluß ordnungsgemäß verschlossen sind. Ob man einen Server klaut oder die Karteikarten ist juristisch das gleiche. Die Karteikarten sind ja auch nicht verschlüsselt (wenn man mal von der Arzthandschrift absieht).
Gruß Nobbie

Re: Server sichern/verschlüsseln

Verfasst: Montag 2. Dezember 2019, 16:28
von gpfeilm
Wir arbeiten mit den sensibelsten Daten überhaupt, nämlich Gesundheitsdaten. Firmen dürfen diese Art Daten nur in besonders abgesicherten Rechenzentren verarbeiten.

Wenn der Server bei einem Einbruch gestohlen wird und nicht hinreichend verschlüsselt ist, werden Sie bei einem Diebstahl aufgrund der DSGVO Art. 34 nicht umhin kommen alle möglicherweise betroffenen 30.000 Patienten anzuschreiben und ihnen mitzuteilen, dass ihre Daten gestohlen wurden - selbst wenn die Praxis abgeschlossen war - abgesehen von der Mitteilung an den Landesdatenschutzbeauftragten (DSGVO Art. 33).
Vgl. c't 25/2019 (23.11.2019) die Orthopäden in Celle, die ihre Patientendaten aufgrund von einem Firmwarefehler des eingesetzten Telekom-Routers im Internet zugänglich hatten. Da werden wir mit der Telematik-Infrastruktur auch noch manche Überraschung erleben.

Wenn Sie den Server bzw. mindestens die Partitionen mit Patientendaten verschlüsselt (Bitlocker, VeraCrypt, ...) haben, haben Sie nur die
Hardware und die Arbeitszeit für das Wiederaufsetzen verloren. Der Schutz kann durchaus mehrstufig sein: abgeschlossener Serverraum/Serverrack, Kensington-Schloss.

Schwierig sind die Festplatten z. B. in Ultraschallgeräten (enthalten bei uns Namen, Geburtsdatum und Bilder) und manchen hochwertigen Laserdruckern (Arztbriefe), die man nicht ohne weiteres verschlüsseln kann.

Re: Server sichern/verschlüsseln

Verfasst: Montag 2. Dezember 2019, 17:46
von gpfeilm
Warum eine komplette Arztpraxis offen im Netz stand https://www.heise.de/ct/artikel/Warum-e ... 90103.html
Unten der Abschnitt über die Haftung bei Datenlecks ...

Geklaute Karteikarten unterliegen nicht der DSGVO, weil nicht elektronisch verarbeitet/gespeichert. Elektronisch gespeicherte Patientendaten schon.

Re: Server sichern/verschlüsseln

Verfasst: Montag 2. Dezember 2019, 20:25
von XRAY
gpfeilm hat geschrieben:Geklaute Karteikarten unterliegen nicht der DSGVO, weil nicht elektronisch verarbeitet/gespeichert [...]
Alternative Fakten bitte künftig entsprechend kennzeichnen.
gpfeilm hat geschrieben:Wir arbeiten mit den sensibelsten Daten überhaupt, nämlich Gesundheitsdaten.
Trifft vermutlich für den zivilen Bereich zu, medizinische Daten fallen unter Schutzklasse 2-3, Verschlussachen werden nach Geheimhaltungsgraden eingeteilt.

Re: Server sichern/verschlüsseln

Verfasst: Dienstag 3. Dezember 2019, 19:29
von Johnny
XRAY hat geschrieben
gpfeilm hat geschrieben:
Geklaute Karteikarten unterliegen nicht der DSGVO, weil nicht elektronisch verarbeitet/gespeichert [...]
Alternative Fakten bitte künftig entsprechend kennzeichnen.
Ja die Wahrheit ist schon unangenehmen, hier speziell für ITler.
Aber in Wahrheit braucht ein Arzt keinen Computer. Handschriftliche Erinnerungsstützen genügen zur Patientenbehandlung. Alles andere ist nur Verwaltungkram, Wichtigtuerei, Geldschneiderei, Repressionstatsachenschaffung etc. Und es gilt auch hier: alle dummen Kälber wählen ihren Metzger selber.

Gute Nacht (Deutschland)
Johnny

Re: Server sichern/verschlüsseln

Verfasst: Freitag 6. Dezember 2019, 11:28
von nmndoc
Johnny hat geschrieben:
XRAY hat geschrieben
gpfeilm hat geschrieben:
Geklaute Karteikarten unterliegen nicht der DSGVO, weil nicht elektronisch verarbeitet/gespeichert [...]
Alternative Fakten bitte künftig entsprechend kennzeichnen.
Ja die Wahrheit ist schon unangenehmen, hier speziell für ITler.
Aber in Wahrheit braucht ein Arzt keinen Computer. Handschriftliche Erinnerungsstützen genügen zur Patientenbehandlung. Alles andere ist nur Verwaltungkram
Zu oben: ich denke das bezog sich auf die DSGVO, die m.E. auch in nicht digitalen Fällen greift - also quasi analen Datenschutzverstößen.
Ob wie ein geklauter Server gleich gesetzt wird mit geklauten Akten und welche Konsequenzen letzteres hat entzieht sich meiner Kenntnis und wäre wohl eine Frage für einen RA.
Aber: 5000 Patentienaktien in Papierform klauen könnte schon eine gewisse Herausforderung darstellen. Ein Server ist da schneller eingepackt. So gesehen könnte man argumentieren, dass hier das Risiko höher liegt und man so auch mehr Vorkehrungen treffen muß.

Allerdings sollte man beim Thema Festplattenverschlüsselung eins nicht vergessen: Die Daten sind hier auschließlich im ausgeschalteten Zustand geschützt. Bei Einbrüchen in das Laufende System (zB wie Internet, Trojaner etc) sind die Daten völlig transparent dh ungeschützt. Vgl. auch "Maßnahmern / s.o.", weil hier eben der Dieb nicht einmal physisch anwesend sein muß.

OB jetzt ein Arzt im strengeren Sinne IT zum arbeiten braucht - geschenkt. Aber sobald es Gesetzte und Vorschriften gibt, die eine elektronische Erfassung oder Abgabe von Daten (KV-Abrechnung etc?) erzwingt, ist diese Diskussion hinfällig. Vergleichbar zu Finanzamt/Elster etc.

Re: Server sichern/verschlüsseln

Verfasst: Sonntag 8. Dezember 2019, 21:02
von bofh
nmndoc hat geschrieben:die DSGVO, die m.E. auch in nicht digitalen Fällen greift - also quasi analen Datenschutzverstößen
Art. 2 DSGVO, Abs. 1 hat geschrieben:Diese Verordnung gilt für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten sowie für die nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen.
Ich denke, die Analogie greift hier eher nicht.

Re: Server sichern/verschlüsseln

Verfasst: Montag 9. Dezember 2019, 07:26
von lcer
In einem Dateisystem
das trifft auf sortierte Karteikarten in einem Schrank zu. Sonst hätte man in einem Elektronischen Dateisystem geschrieben. Das alte Bundesdatenschutzgesetz hatte sich auf Automatisiert verarbeitete Daten beschränkt. Die DSGVO verzichtet ausdrücklich auf die Beschränkungen elektronisch oder automatisiert.

Aber Ihr könnt dazu gerne auch einen Juristen konsultieren.

Grüße

lcer

Re: Server sichern/verschlüsseln

Verfasst: Samstag 8. Februar 2020, 09:27
von Nobbie
Hallo zusammen,
wir haben uns dann doch für die Verschlüsselung entschieden. Die Festplatten auf dem Server (PraxisDB, Dokumente, Revilock) habe ich mit Veracrypt verschlüsselt. Das schützt zwar nicht vor Hackern, aber bei einem Diebstahl muß der Rechner stromlos gemacht werden und damit ist alles dicht. Auf dem Synology NAS sind die Partitionen, auf denen patientenbezogene Daten gespeichert sind (Backups), ebenfals verschlüsselt. Der Röntgenserver ist seitens des Herstellers verschlüsselt. Alle PC´s (Win10pro) werden mit einem sicheren Passwort gestartet.
Ich denk mehr kann man nicht machen.
Oder Vorschläge?
Gruß Nobbie

Re: Server sichern/verschlüsseln

Verfasst: Samstag 8. Februar 2020, 09:51
von SFeu
Bitlocker oder Veracrypt (letzteres als Notvariante, falls Bitlocker nicht Bioskompatibel ist und nicht startet).
Beides komplett, also die gesamte Festplatte...also bereits vor dem Windows-Bootvorgang.
Auch die externen Sicherungsfestplatten lassen sich mit Bitlocker verschlüsseln (ab Win10Pro) und an
allen Win10-Versionen (auch home) "lesbar" schalten.

Nebenbei: Die Verschlüsselung der Festplatten kann ich jedem Kollegen nur empfehlen.
Hatten im vergangenen Sommer einen Einbruch, schwupps, war der Server weg.
Dank Bitlocker muss ich nun kein Seppuku machen...
Und auch eine externe Sicherungsfestplatte kann mal abhanden kommen.

Re: Server sichern/verschlüsseln

Verfasst: Montag 10. Februar 2020, 20:02
von DocMoritz
Hallo,
Kann man eine mit Bilblocker verschlüsselte Festplatte mit Acronis einfach als Image sichern und rücksichern, z B mit Notfallmedium von Acronis ?

Re: Server sichern/verschlüsseln

Verfasst: Dienstag 11. Februar 2020, 07:14
von SFeu
Man kann sie nur unverschlüsselt sichern, Windows muss laufen, dann funktioniert
die Acronis-Sicherung. Der Weg, mit einem Acronis-Bootmedium eine Bitlocker-Festplatte
zu verschlüsseln, geht nicht.

Re: Server sichern/verschlüsseln

Verfasst: Dienstag 11. Februar 2020, 07:16
von SFeu
...zu sichern, meinte ich natürlich (nicht zu verschlüsseln)

Re: Server sichern/verschlüsseln

Verfasst: Mittwoch 12. Februar 2020, 06:38
von RAMöller
Nobbie hat geschrieben:....... Auf dem Synology NAS sind die Partitionen, auf denen patientenbezogene Daten gespeichert sind (Backups), ebenfals verschlüsselt.
Gruß Nobbie
Da bin ich mir nicht so sicher.
Bei Synology muss das verschlüsselte LW gestarter werden, um es als Medium über das Netzwerk zu erreichen. Man kann die Entschlüsselung automatisch beim Start der NAS veranlassen oder jedesmal händisch. Letzteres wäre sicher und umständlich.
Backupmedien, Sticks und Platten mit Bitlocker zu verschlüsseln ist auf jeden Fall gut.
Beim Betriebssystemlaufwerk haben wir noch Problene mit dem Remotezugriff, weil wir keine Serverrolle zum Entsperren des Client haben bzw. keiner weiß, ob die Clients dafür taugen....

Re: Server sichern/verschlüsseln

Verfasst: Freitag 14. Februar 2020, 00:27
von Lauxtermann
Ist eigentlich unsere Praxisdatenbank gut verschlüsselt oder kann ein interessierter IT-ler die Daten mit etwas Aufwand auslesen?

Re: Server sichern/verschlüsseln

Verfasst: Freitag 14. Februar 2020, 07:58
von Nobbie
Das Problem ist, daß die PraxisDB mit dem installierten TM von dem PC aus ohne Probleme geöffnet werden kann. Die Dokumente liegen unverschlüsselt auf dem PC und können ohne weitere Probleme geöffnet werden.

Re: Server sichern/verschlüsseln

Verfasst: Freitag 14. Februar 2020, 08:01
von Lauxtermann
Ich meine eine Backupkopie der PraxisDB auf Sicherungsmedium.

Re: Server sichern/verschlüsseln

Verfasst: Freitag 14. Februar 2020, 08:15
von hofeBY
Lauxtermann hat geschrieben:Ich meine eine Backupkopie der PraxisDB auf Sicherungsmedium.
https://www.ebay.de/sch/i.html?_from=R4 ... t&_sacat=0

Re: Server sichern/verschlüsseln

Verfasst: Freitag 14. Februar 2020, 12:54
von bofh
Lauxtermann hat geschrieben:Ich meine eine Backupkopie der PraxisDB auf Sicherungsmedium.
Das hängt davon ab, wie die Backupkopie auf das Sicherungsmedium gelangt. Wenn man die Datenbank nur kopiert, dann sind die Daten nicht weiter verschlüsselt. Wird die Kopie mittels Datensicherungs-Programm (z.B. Acronis) dorthin kopiert, dann kann man (in der Regel) die Sicherungskopie verschlüsseln lassen. Das muss man aber extra anweisen/einstellen.