Sicherheitsüberlegungen

Die Frage, inwieweit die Audit-Trails gegen eine gezielte Manipulation gesichert sind, ist sehr komplex.


Das alles führt zu folgender Aussage: Die Audit-Trails können von den registrierten print2forms-Administratoren und print2forms-Benutzern nicht manipuliert werden. Windows-Benutzer mit Administratorrechten auf das zugrunde­liegende Windows-System können jedoch mit entsprechendem Aufwand durchaus manipulieren.

Es ist daher von besonderer Bedeutung, die Zugriffsrechte auf die Registry und auf die an print2forms beteiligten Verzeichnisse so restriktiv wie irgendmöglich zu setzen. Damit bestimmt sich letztlich der Kreis derjenigen Personen, die potentiell manipulieren könnten.

Ein Schutz gegen Manipulationen von Windows-Administratoren ist nur dann möglich, wenn richtige Zertifikate eingesetzt werden, und diese über eine externe Vertrauensstelle (Trust-Center) validiert werden können. In der Regel ist aber gerade bei kritischen print2forms-Installationen ein Zugriff ins Internet nicht gewünscht.


Die Datei mit den Audit-Trails ist genauso von Hardware-Fehlern betroffen, wie alle anderen Dateien auch. Es ist somit immer eine gute Idee, sie ab und an sichern zu wollen.

Das kann aber nicht einfach dadurch realisiert werden, diese Datei irgenwo im Verzeichnis p2fRoot unterzu­bringen, um sie so vom print2forms-Server automatisch mitsichern zu lassen. Der print2forms-Server friert während der Sicherung alle anstehenden Änderungen ein, um eine in sich konsistente Kopie zu gewährleisten - die Audit-Trails lassen sich aber nicht einfrieren, weil sie auch von Skripten aus geschrieben werden können. Das könnte zu einer inkonsisten Sicherung führen.

Deshalb gibt es ein weiteres Programm LogItCopy.exe, das das Schreiben der Audit-Trails kurz einfriert, eine Kopie der Datei mit den Audit-Trails erzeugt, und dann das Schreiben wieder freigibt.

Das Programm benötigt als ersten Parameter den absoluten Pfad auf die Datei mit den Audit-Trails und als zweiten Parameter den absoluten Pfad auf die zu erstellende Kopie. Das Programm muss natürlich auf dem Rechner mit print2forms ausgeführt werden. Je nach Sicherheitsbedürfnis kann es über die Aufgabenverwaltung des Windows-Systems in regelmässigen Abständen aufgerufen werden.