Höxter:
Rechte optimal verwaltet


[30.11.2011] Eine Lücke in ihrem IT-Sicherheitskonzept konnte die Stadt Höxter mithilfe der Lösung 8MAN schließen: Die Software ermöglicht einen schnellen Überblick über die Rechtekontrolle und -verwaltung im städtischen Netzwerk.

Höxter: IT-Sicherheitsniveau dank 8MAN gesteigert. IT-Sicherheit wird bei der Stadt Höxter großgeschrieben. Ein wunder Punkt im IT-Sicherheitskonzept war jedoch die fehlende Übersicht über die Rechtestruktur im städtischen Netzwerk. Mithilfe der Lösung 8MAN von Anbieter protected-networks.com konnte diese Lücke wirkungsvoll und mit geringem Aufwand geschlossen werden.
Die IT-Infrastruktur der Stadt Höxter war im Laufe der Zeit organisch gewachsen. Die Stadtverwaltung setzt zwar ausschließlich auf Windows, betreibt das Netz aber schon seit Anfang der 1990er-Jahre. Seitdem wurden zahlreiche Anwendungen installiert und wieder außer Betrieb genommen und natürlich veränderte sich auch die Personalzusammensetzung ständig. Die heute etwa 200 Mitarbeiter der Stadt können auf 30 Server, die meisten davon virtualisiert, sowie deren Applikationen und Daten zurückgreifen. Auch die Verwaltungsbereiche aller Schulen mit den persönlichen Daten der Schüler stehen unter der Obhut des EDV-Teams der Kommune. Wer was in diesem Netz darf, lag bis vor Kurzem weitgehend in der Hand der IT-Administratoren.

Rechtestruktur nicht optimal

„Als wir den Testlauf von 8MAN bei uns abgeschlossen hatten und einige Unstimmigkeiten im Netzwerk sahen, mussten wir schon schlucken“, erinnert sich Meinolf Zimmermann, EDV-Leiter der Stadt Höxter. „Wir sind sofort aktiv geworden und haben erste Korrekturen vorgenommen.“ Die Schrecksekunde nach der Installation von 8MAN kam für Zimmermann allerdings nicht unerwartet. Er legt großen Wert auf die Sicherheit seines Netzwerks und der darin enthaltenen Daten. Schließlich gehören die Informationen aus dem Einwohner­bereich zu den sensibelsten persönlichen Daten, die man in Deutschland vorhalten kann. Aber auch wenn der letzte Penetra­tionstest keine Schwachstellen aufdecken konnte, war EDV-Leiter Meinolf Zimmermann bewusst, dass die Rechtestruktur im Netz nicht optimal war. Das hatte mit der langen Historie des Netzwerks zu tun und mit den bei Windows recht rudimentären Bordmitteln zur Rechteverwaltung. „Wenn man nur die Windows-eigenen Instrumente nutzt, ist es unmöglich, einen vernünftigen Überblick über die real existierenden Rechtevergaben pro Benutzer zu erhalten“, so Zimmermann. „Man kann maximal die Verzeichnisse und Dateien prüfen, aber das ist eine Sisyphusarbeit, die nur lückenhafte Ergebnisse bringt.“

Vollständiger Überblick gewünscht

Zwei Ereignisse hatten den EDV-Leiter davon überzeugt, dass es an der Zeit war, das Thema Rechtevergabe unter Windows anzugehen. Zum einen wurde die IT der Stadt Höxter zum Jahreswechsel 2009/2010 einer Revision durch die Gemeindeprüfungsanstalt Nordrhein-Westfalen unterzogen. Dabei wurde der EDV-Betrieb der Stadt nach Faktoren wie Wirtschaftlichkeit, Technik und Sicherheit geprüft. Auf die Frage des Auditors, wie die Rechteverwaltung kontrolliert werde, musste Zimmermann eine schnelle Antwort schuldig bleiben. Zudem ließ die Stadt 2010 ein IT-Sicherheitskonzept nach IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) erstellen. „Wir wollten einen vollständigen Überblick darüber haben, welche Rechte an Verzeichnissen und Dateien vergeben sind. Es hilft schließlich nichts, von außen eine Festung aus der IT zu machen, aber innen Schadenspotenziale unbeachtet zu lassen“, erklärt Meinolf Zimmermann. Ende 2010 entschied sich die Stadt Höxter, die Software 8MAN zur Rechtekontrolle und -verwaltung in ihrem Netz einzusetzen.

Zugriffsrechte kontrollieren

Nach Installation der Lösung ging es dem IT-Team vor allem darum, die Prozesse rund um die Rechtevergabe an die neuen Möglichkeiten anzupassen. Bis dato hatten die IT-Administratoren weitgehend selbst entschieden, wer worauf Zugriff hatte. So rief beispielsweise die Fachabteilung an, teilte den Namen eines neuen Kollegen mit, und der zuständige IT-Mitarbeiter vergab aufgrund seiner Erfahrung die vermutlich notwendigen Zugriffsrechte. Meinolf Zimmermann: „Wir wollten unbedingt mit dieser Rechtevergabe auf Zuruf aufhören, nun hatten wir auch das passende Werkzeug dafür. Der jeweilige Fachbereichsleiter teilt uns jetzt auf einem Formular mit, welche Daten für den Mit­arbeiter im Zugriff liegen sollen und wir richten das entsprechend ein. So ist der Vorgang jederzeit nachprüfbar.“

Sicherheitsniveau gesteigert

Nachdem die Lösung rund ein halbes Jahr im Einsatz war, zeigten sich die fünf Mitarbeiter der städtischen IT-Abteilung mehr als zufrieden. Die Hauptaufgabe, einen schnellen und einfachen Überblick über die Rechtestruktur zu erhalten, wurde voll und ganz erfüllt. Mehrmals pro Woche werden die Überprüfungsläufe der Software genutzt, mit denen falsche Rechte­zuordnungen auf einen Blick identifiziert werden können. Dass mit 8MAN Rechte auch vergeben und verwaltet werden können, ist ein angenehmer Nebeneffekt, den die Mitarbeiter nach und nach in die tägliche Arbeit einbauen. Eine ausreichend lange Einführungsphase sieht EDV-Leiter Meinolf Zimmermann als besonders wichtig für den Einsatz der Lösung an. Neue Prozesse müssen etabliert werden und den Mitarbeitern in Fleisch und Blut übergehen, das braucht auch bei überschaubar großen Abteilungen eine gewisse Zeit.
Auf die Verwaltungsmitarbeiter hatte die Software keine Auswirkungen. Sie verlangen ebenso wie zuvor aus den verschiedensten Gründen nach mehr oder anders gestalteten Rechten. Die IT-Abteilung ist heute aber in der Lage, solchen Wünschen erheblich schneller und vor allem kontrollierter nachzukommen. „Für uns war die Wahl von 8MAN genau richtig“, erklärt EDV-Leiter Meinolf Zimmermann. „Wir haben in kürzester Zeit die gewünschte Übersicht über die Rechtestruktur im Dateisystem erhalten und konnten dadurch unser Sicherheitsniveau nochmals deutlich steigern.“

Stephan Brack ist CEO der protected-networks.com GmbH, Berlin.


Stichwörter: IT-Sicherheit, Höxter, protected-networks.com

Bildquelle: Stadt Höxter

Druckversion    PDF     Link mailen


Weitere Meldungen und Beiträge aus dem Bereich IT-Sicherheit
OpenR@thaus: Serviceportal nicht erreichbar
[2.7.2024] Wegen einer Sicherheitslücke wurde das Serviceportal OpenR@thaus zum zweiten Mal in kurzer Zeit vom Netz genommen. Davon betroffen sind rund 300 Kommunen. Die Wartungsarbeiten dauern derzeit an. Offenbar besteht ein Zusammenhang zu einer Schwachstelle der BundID, die es erlaubt, relativ einfach auf einer eigenen Website ein BundID-Log-in umzusetzen. mehr...
Braunschweig ist eine von rund 300 Kommunen, welche die Portallösung OpenR@thaus vorübergehend abgeschaltet haben.
Märkischer Kreis: Bedrohungslagen nehmen zu
[27.5.2024] Eine 100-prozentige Sicherheit gibt es nicht, der Märkische Kreis geht jedoch viele richtige Wege, um einem Hacker-Angriff vorzubeugen. Das zeigt ein Bericht, den der IT-Sicherheitsbeauftragte des Märkischen Kreises jetzt im Digitalausschuss im Kreishaus Lüdenscheid vorgestellt hat. 
 mehr...
Der Märkische Kreis geht viele richtige Wege, um einem Hacker-Angriff vorzubeugen.
OZG-Security: Wie sicher ist die Website?
[24.5.2024] Ein Web-Schnelltest, der im vergangenen Jahr im Rahmen einer OZG-Security-Challenge entwickelt wurde, steht jetzt als Open-Source-Software auf Open CoDE veröffentlicht – getreu dem Motto „Public Money – Public Code“. Geprüft werden sechs ausgewählte IT-Sicherheitsmaßnahmen der eingegebenen URLs. mehr...
Ein Schnelltest gibt Aufschlus über das IT-Sicherheits-Niveau einer Website. Der Test ist nun auf OpenCoDE verfügbar.
Brandenburg: Tätigkeitsbericht zum Datenschutz
[10.5.2024] Der Tätigkeitsbericht der brandenburgischen Landesbeauftragten für den Datenschutz und für das Recht auf Akteneinsicht liegt vor. Zu den Schwerpunktthemen gehören unter anderem Künstliche Intelligenz, die datenschutzrechtliche Bewertung von Facebook-Fanpages sowie die Aufarbeitung des Cyber-Angriffs auf die Stadt Potsdam im Dezember 2022. mehr...
„Wer Künstliche Intelligenz einsetzt, muss die Risiken der Datenverarbeitung einschätzen können“, betont Brandenburgs LDA Dagmar Hartge.
Hessen: Fünf Jahre Cyber Competence Center
[2.5.2024] Anlässlich des fünfjährigen Bestehens stattete Hessens Innenminister dem Cyber Competence Center einen Besuch ab. Dabei verwies er auf die bestehende Bedrohungslage, aber auch die umfassenden Angebote, mit denen das Land Hessen die Kommunen bei der Stärkung ihrer Cyber-Resilienz unterstützt. mehr...
Hessens Innenminister Roman Poseck forderte Kommunen auf, das Thema Cyber-Sicherheit ernst zu nehmen und bestehende Angebote zu nutzen.
Weitere FirmennewsAnzeige

Besuchersteuerung: Das neue Einbürgerungsgesetz stellt Behörden vor zusätzliche Herausforderungen
[12.6.2024] Am 27. Juni 2024 tritt das neue deutsche Einbürgerungsgesetz in Kraft. Damit verkürzt sich die Mindestaufenthaltsdauer für eine Einbürgerung von derzeit acht auf fünf Jahre, bei besonderen Integrationsleistungen sogar auf bis zu drei Jahre. Demzufolge werden Ausländerbehörden künftig mehr Anträge auf Einbürgerung bearbeiten müssen. Allerdings stoßen bereits heute viele Ausländerbehörden an ihre Kapazitätsgrenzen. Magdalene Rottstegge, zuständig für das Business Development bei der SMART CJM GmbH, erläutert, wie Ämter das erhöhte Arbeitsaufkommen besser bewältigen können. mehr...

E-Rechnung: Für den Ansturm rüsten
[31.5.2024] Die E-Rechnungspflicht im B2B-Bereich kommt. Kommunen sollten jetzt ihre IT darauf ausrichten. Ein Sechs-Stufen-Plan, der als roter Faden Wege und technologische Lösungsmöglichkeiten aufzeigt, kann dabei helfen. mehr...
Suchen...

 Anzeige



Aboverwaltung


Abbonement kuendigen

Abbonement kuendigen
Ausgewählte Anbieter aus dem Bereich IT-Sicherheit:
NCP engineering GmbH
90449 Nürnberg
NCP engineering GmbH
procilon GmbH
04425 Taucha bei Leipzig
procilon GmbH
D-Trust GmbH
10969 Berlin
D-Trust GmbH
Aktuelle Meldungen