Skip to main content
Unter Dateisystem – dem einzigen Menüpunkt der Gruppenüberschrift Berechtigungsanalyse – liegen die Ergebnisse des Scan-Moduls NTFS Security: wer auf welche Ordner und Freigaben zugreifen darf, woher dieses Recht kommt und wo die Vererbung unterbrochen ist. Kein Feld und keine Schaltfläche dieses Bereichs setzt oder entfernt eine Berechtigung – zu sehen ist ausschließlich der Stand des letzten Scans, den die Spalte Letzter Scan der Liste ausweist. Eine Abweichung, die dabei auffällt, korrigieren Sie am betroffenen System; erst ein erneuter Scan holt den neuen Stand nach Docusnap365.

Zeilen der Liste

Jede Zeile der Liste unter Dateisystem ist eine Auswertung mit Name, Analysepaket, Typ und Domäne. Die einzelnen Freigaben erscheinen erst auf ihrer Detailseite, die ein Klick in der Spalte Name öffnet. Für Suche, Filter und Sortierung gilt dasselbe wie für jede andere Liste, siehe Listen und Filter.
Im Kopf einer geöffneten Auswertung steht derselbe Zeitpunkt noch einmal, in der Unterzeile – allerdings nur, nachdem der Tab Übersicht mindestens einmal offen war. War er das noch nicht, bleibt die Unterzeile leer; der Zeitpunkt lässt sich dann in der Liste nachlesen.

Tabs der Auswertung

Übersicht und Ordner-Analyse fassen den vorhandenen Bestand zusammen, Prinzipal-Analyse betrachtet ihn von der umgekehrten Seite, und Berechtigungsherkunft klärt einen einzelnen, konkreten Fall.

Effektives Recht

Damit ein Recht tatsächlich wirkt, müssen ihm zwei Seiten zustimmen: das Dateisystem selbst (NTFS) und die Freigabe, über die darauf zugegriffen wird (SMB). Die Formel dazu steht unter der Ergebnistabelle im Tab Berechtigungsherkunft:
Steht im Dateisystem Vollzugriff, über die Freigabe aber nur Lesen, bleibt am Ende nur Lesen übrig – der häufigste Grund, warum jemand „trotz Berechtigung” nicht schreiben kann. Die Ordner-Analyse zeigt NTFS- und SMB-Einträge zwar nebeneinander in einer Tabelle, verrechnet sie aber nicht; das übernimmt erst die Berechtigungsherkunft.
Genügt für die Verweigerung eine einzige der beiden Seiten, reicht das bereits aus, ein Recht zu entziehen. In den Tabellenzellen stehen dafür drei Zustände: ein Häkchen für erlaubt, ein Kreuz für verweigert, ein grauer Punkt, wenn nichts gesetzt ist.

Rechtespalten lesen

Fünf Spalten mit abgekürztem Kopf tragen beide Berechtigungstabellen, die Ordner-Analyse führt eine sechste zusätzlich. Wer den Mauszeiger auf einen Spaltenkopf hält, sieht die ausgeschriebene Bezeichnung: In diesen fünf Gruppen fasst Windows die eigentlichen Einzelrechte zusammen. Lässt sich ein Eintrag keiner davon vollständig zuordnen, markiert das die Spalte Spez.; welche der dreizehn Einzelrechte im Detail zutreffen, zeigt erst das Detailfenster der Zeile.
Nur in einem einzigen Fall weichen Lesen und Aufl. voneinander ab: Trägt ein Eintrag ausschließlich das Recht Ordner durchsuchen / Datei ausführen, erscheint in Aufl. ein Häkchen, in Lesen dagegen nichts – dieses eine Recht gehört zur Gruppe Auflisten. Sonst stimmen beide Spalten immer überein.
Für die fünf Gruppen gelten unterschiedliche Regeln: Eine Erlaubnis markiert die Spalte nur, wenn sämtliche zugehörigen Einzelrechte vorliegen; bei einer Verweigerung genügt bereits eines davon. Der Grund liegt in Windows selbst, das bei Verweigerungen oft nur einzelne Rechte einträgt – auch eine solche Teilverweigerung nimmt das volle Recht.
Die Markierung von Spez. bezieht sich auf den gesamten Ordner, nicht auf die einzelne Zeile: Trägt auch nur ein Eintrag darin spezielle Berechtigungen, erscheint die Spalte in jeder Zeile des Ordners markiert – auch in jenen ohne solche Rechte. Um welche Zeile es konkret geht, verrät erst das Detailfenster.
Ein Fragezeichen in allen fünf Rechtespalten einer Ordnerzeile der Prinzipal-Analyse bedeutet: Der Eintrag trägt spezielle Berechtigungen, die sich in diesen fünf Gruppen nicht abbilden lassen. Die einzelnen Rechte dazu zeigt das Detailfenster der entsprechenden Zeile in der Ordner-Analyse.

Bestandsaufnahme und Begründung

Während Ordner-Analyse und Prinzipal-Analyse jeweils den Bestand von ihrer Seite aus aufnehmen, klärt die Berechtigungsherkunft einen einzelnen Fall – dafür braucht sie zwingend zwei Angaben: einen Prinzipal und einen Ordner.
Ohne eine der beiden Angaben bleibt die Fläche leer, mit dem Hinweis „Für diesen Prinzipal sind keine Ordnerdaten verfügbar.” – auch wenn der Prinzipal bereits gewählt ist und nur der Ordner noch fehlt.
Häufig sind beide Angaben schon gesetzt, bevor man den Tab überhaupt öffnet: Der Pfeil am Zeilenende in der Ordner-Analyse wie in der Prinzipal-Analyse führt direkt in die Berechtigungsherkunft und gibt Prinzipal und Ordner dabei mit.
Ein einzelner Benutzer oder eine globale Gruppe mit direktem Zugriff auf einen Ordner gilt als risikoreicher als eine domänenlokale Gruppe: Im Kopf der Prinzipal-Analyse fällt ein solcher Name eigens auf, ebenso bei Everyone und bei verwaisten Einträgen.

Aufbau der Berechtigungsherkunft

NTFS-Herkunft zeichnet unterhalb der Ergebnistabelle einen Weg vom gewählten Ordner hinab bis zur Freigabewurzel: Station für Station, je Ebene mit ihren eigenen Berechtigungseinträgen und einer Zeile Kumulativ für den Stand bis dorthin. Bleiben mehrere Ebenen hintereinander unverändert, fasst diese Darstellung sie zu einer einzigen Zeile zusammen, damit auch ein tiefer Pfad übersichtlich bleibt.
Kumulativ summiert ausschließlich die NTFS-Rechte bis zur jeweiligen Station und ist damit nicht bereits das effektive Recht. Freigabeeinträge erscheinen je Station in einem eigenen Block Freigabe (SMB) und fließen dort nicht ein, weil sie den Zugriff nur zusätzlich einschränken. Das tatsächlich verrechnete Ergebnis nennt allein die Zeile Effektiv in der Tabelle darüber.
Führt ein Recht über eine Gruppenmitgliedschaft statt direkt zum Prinzipal, lässt sich die betreffende Station aufklappen: Mitgliedschaft zeigt dann den Weg vom Prinzipal zur berechtigten Gruppe. So beantwortet die Station, wo ein Recht gesetzt ist, und die Kette, worüber der Prinzipal daran teilhat.
Denselben Zusammenhang stellt die Schaltfläche Berechtigungsherkunft über der Ergebnistabelle als Graph dar; die Gruppenstruktur allein um einen Prinzipal herum öffnet stattdessen Benutzer- & Gruppenstruktur im Kopf der Prinzipal-Analyse. Fehlt Prinzipal oder Ordner, lässt sich Berechtigungsherkunft nicht anklicken.

Befunde und ihre Einstufung

Vierzehn Befundtypen verteilen sich auf vier Stufen – Kritisch, Hoch, Warnung, Hinweis. Kommen mehrere an derselben Freigabe, demselben Ordner oder demselben Prinzipal zusammen, zählt allein die schwerste; ohne jeden Befund bleibt eine Freigabe ganz ohne Kennzeichnung.
Kritisch eingestuft sind ausnahmslos die beiden Everyone-Befunde im Dateisystem, unabhängig von der Richtung. Bewertet wird dabei die Verwendung von Everyone an sich, nicht die Wirkung des jeweiligen Eintrags: Microsoft rät grundsätzlich davon ab, Everyone in Dateisystemrechten einzusetzen – auch ein Verweigern zeigt dieselbe unsaubere Struktur wie ein Zulassen.
Auf Ebene der Freigabe dreht sich diese Bewertung um: Everyone mit Vollzugriff auf Freigabe zählt nur als Warnung, weil die Freigabeebene selbst nichts einschränkt. Die eigentliche Grenze zieht erst das Dateisystem eine Ebene darunter, wo genau dieser Eintrag kritisch ist.
Fehlt hinter einem Befundtext die Anzahl in Klammern, bedeutet das nicht, dass er nur ein einziges Mal auftritt – die Schnittstelle liefert für diesen Eintrag lediglich keine Anzahl mit.
Der farbige Punkt hinter einem Ordner im Baum stammt nicht aus den Befunden. Er richtet sich nach drei anderen Eigenschaften des Knotens – fehlende Daten, unterbrochene Vererbung, direkte Rechte –, wobei fehlende Daten immer zuerst zählen. So kann ein Ordner im Baum unauffällig wirken, obwohl seine eigene Befundleiste eine Warnung zeigt; maßgeblich ist die Befundleiste, nicht der Punkt.
Das Abzeichen im Ordnerkopf unterscheidet zwei Fälle: Unterbrochen steht an einem Ordner unterhalb der Freigabe, dessen Vererbung unterbrochen ist; Explizit gesetzt an einem Ordner mit direkten Rechten bei intakter Vererbung. Für eine einzelne Zeile nennt das Detailfenster unter Vererbung den Wert Aktiv oder Unterbrochen. Eine Freigabeberechtigung (SMB) kennt keine NTFS-Vererbung; bei ihr entfällt diese Angabe.

Zahlen im Tab Übersicht

Fünf Werte stehen nebeneinander im Tab Übersicht: Freigaben, Ordner, Prinzipale, Befunde, Vererbungsbrüche. Bei drei davon zählt die Zusatzzeile darunter nicht dasselbe wie der Hauptwert: Kommen zum Beispiel zwei kritische Befundtypen mit je zwanzig Vorkommen vor, liest sich die Zeile „2 kritische Befunde” – nicht vierzig. Sortiert stehen die Freigaben darunter nach ihrem Zustand, Kritisch an erster und Freigaben ohne Befund an letzter Stelle; ein Klick darauf springt in die Ordner-Analyse und wählt die betreffende Freigabe dort gleich vor. Darunter fasst Top-Befunde die Befunde der gesamten Auswertung zusammen, zuerst nach Schweregrad sortiert, bei Gleichstand nach Häufigkeit. Ohne einen einzigen Befund entfällt dieser Abschnitt vollständig.
Ein Eintrag aus Top-Befunde führt in die Ordner-Analyse oder Prinzipal-Analyse, wählt darin aber nichts vor. Ordner oder Prinzipal müssen im Zieltab selbst gesucht werden.

Eigenheiten der Prinzipal-Analyse

Das Suchfeld der Prinzipalliste filtert die Liste nicht, sondern erweitert sie: Angezeigt werden zunächst nur Prinzipale, die in dieser Auswertung bereits vorkommen. Ein gesuchter und gefundener Prinzipal wird der Liste hinzugefügt und als Hinzugefügt markiert – umgekehrt bedeutet das Fehlen eines Prinzipals in der Liste nicht automatisch, dass er keine Rechte besitzt, sondern nur, dass er nicht von selbst aufgeführt wird.
Bleibt die Überschrift Verwaist aus, existiert schlicht kein verwaister Eintrag in dieser Auswertung – eine leere Kategorie wird nicht angezeigt.
Engt die Filterleiste auf ein einzelnes Recht ein, verschwinden Freigaben ohne dieses Recht nicht, sondern bleiben nur gedämpft sichtbar. So bleibt erkennbar, dass die Freigabe existiert, der Prinzipal dort aber genau dieses Recht nicht besitzt.
Trägt eine Freigabe ein auf Freigabeebene verweigertes Recht, steht in ihrer Kopfzeile Verweigert: mit dem Namen des Rechts. Dieses Verweigern überschreibt jedes Zulassen.

Zeitüberschreitung bei der Berechnung

Bei sehr tiefen Ordnerstrukturen kann die Berechnung für einen Prinzipal das Zeitlimit überschreiten; statt der Ergebnisse erscheint dann ein Hinweis mit einer Empfehlung. Sie zielt auf den Scanauftrag: Im Auftrag NTFS Security lässt sich eine maximale Ordnertiefe konfigurieren, siehe NTFS Security inventarisieren.
In diesem Fall bleibt die Befundleiste vollständig ausgeblendet – ihr Fehlen ist keine Entwarnung für den betreffenden Prinzipal.

Weiterführend

Wie das zugrunde liegende Analysepaket entsteht, steht unter NTFS Security inventarisieren. Die zweite Fachanalyse dieses Bereichs, bekannte Schwachstellen, beschreibt CVE-Analyse.