> ## Documentation Index
> Fetch the complete documentation index at: https://www.docusnap.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Berechtigungen im Dateisystem analysieren

> Wer worauf im Dateisystem zugreifen darf, woher das Recht kommt und wo die Vererbung unterbrochen ist – ausgewertet aus dem letzten Scan.

Unter *Dateisystem* – dem einzigen Menüpunkt der Gruppenüberschrift
*Berechtigungsanalyse* – liegen die Ergebnisse des Scan-Moduls *NTFS
Security*: wer auf welche Ordner und Freigaben zugreifen darf, woher dieses
Recht kommt und wo die Vererbung unterbrochen ist.

Kein Feld und keine Schaltfläche dieses Bereichs setzt oder entfernt eine
Berechtigung – zu sehen ist ausschließlich der Stand des letzten Scans, den
die Spalte *Letzter Scan* der Liste ausweist. Eine Abweichung, die dabei
auffällt, korrigieren Sie am betroffenen System; erst ein erneuter Scan holt
den neuen Stand nach Docusnap365.

## Zeilen der Liste

Jede Zeile der Liste unter *Dateisystem* ist eine Auswertung mit *Name*,
*Analysepaket*, *Typ* und *Domäne*. Die einzelnen Freigaben erscheinen erst
auf ihrer Detailseite, die ein Klick in der Spalte *Name* öffnet. Für Suche,
Filter und Sortierung gilt dasselbe wie für jede andere Liste, siehe
[Listen und Filter](/docs/de/assets/lists).

<Note>
  Im Kopf einer geöffneten Auswertung steht derselbe Zeitpunkt noch einmal, in
  der Unterzeile – allerdings nur, nachdem der Tab *Übersicht* mindestens
  einmal offen war. War er das noch nicht, bleibt die Unterzeile leer; der
  Zeitpunkt lässt sich dann in der Liste nachlesen.
</Note>

## Tabs der Auswertung

| Tab | Frage |
| - | - |
| *Übersicht* | Wie steht es insgesamt? |
| *Ordner-Analyse* | Wer darf was auf diesem Ordner? |
| *Prinzipal-Analyse* | Worauf darf dieser Benutzer, diese Gruppe? |
| *Berechtigungsherkunft* | Warum darf dieser Prinzipal das auf diesem Ordner? |

*Übersicht* und *Ordner-Analyse* fassen den vorhandenen Bestand zusammen,
*Prinzipal-Analyse* betrachtet ihn von der umgekehrten Seite, und
*Berechtigungsherkunft* klärt einen einzelnen, konkreten Fall.

## Effektives Recht

Damit ein Recht tatsächlich wirkt, müssen ihm zwei Seiten zustimmen: das
Dateisystem selbst (*NTFS*) und die Freigabe, über die darauf zugegriffen
wird (*SMB*). Die Formel dazu steht unter der Ergebnistabelle im Tab
*Berechtigungsherkunft*:

```
Effektiv = NTFS ∩ SMB · Verweigern überschreibt Zulassen
```

<Warning>
  Steht im Dateisystem *Vollzugriff*, über die Freigabe aber nur *Lesen*,
  bleibt am Ende nur *Lesen* übrig – der häufigste Grund, warum jemand „trotz
  Berechtigung" nicht schreiben kann. Die *Ordner-Analyse* zeigt NTFS- und
  SMB-Einträge zwar nebeneinander in einer Tabelle, verrechnet sie aber nicht;
  das übernimmt erst die *Berechtigungsherkunft*.
</Warning>

Genügt für die Verweigerung eine einzige der beiden Seiten, reicht das bereits
aus, ein Recht zu entziehen. In den Tabellenzellen stehen dafür drei
Zustände: ein Häkchen für erlaubt, ein Kreuz für verweigert, ein grauer Punkt,
wenn nichts gesetzt ist.

## Rechtespalten lesen

Fünf Spalten mit abgekürztem Kopf tragen beide Berechtigungstabellen, die
*Ordner-Analyse* führt eine sechste zusätzlich. Wer den Mauszeiger auf einen
Spaltenkopf hält, sieht die ausgeschriebene Bezeichnung:

| Spalte | Langform |
| - | - |
| *Voll.* | *Vollzugriff* |
| *Änd.* | *Ändern* |
| *Lesen* | *Lesen* |
| *Schr.* | *Schreiben* |
| *Aufl.* | *Auflisten* |
| *Spez.* | *Spezielle Berechtigungen* |

In diesen fünf Gruppen fasst Windows die eigentlichen Einzelrechte zusammen.
Lässt sich ein Eintrag keiner davon vollständig zuordnen, markiert das die
Spalte *Spez.*; welche der dreizehn Einzelrechte im Detail zutreffen, zeigt
erst das Detailfenster der Zeile.

<Note>
  Nur in einem einzigen Fall weichen *Lesen* und *Aufl.* voneinander ab: Trägt
  ein Eintrag ausschließlich das Recht *Ordner durchsuchen / Datei ausführen*,
  erscheint in *Aufl.* ein Häkchen, in *Lesen* dagegen nichts – dieses eine
  Recht gehört zur Gruppe *Auflisten*. Sonst stimmen beide Spalten immer
  überein.
</Note>

<Note>
  Für die fünf Gruppen gelten unterschiedliche Regeln: Eine Erlaubnis markiert
  die Spalte nur, wenn sämtliche zugehörigen Einzelrechte vorliegen; bei einer
  Verweigerung genügt bereits eines davon. Der Grund liegt in Windows selbst,
  das bei Verweigerungen oft nur einzelne Rechte einträgt – auch eine solche
  Teilverweigerung nimmt das volle Recht.
</Note>

<Warning>
  Die Markierung von *Spez.* bezieht sich auf den gesamten Ordner, nicht auf
  die einzelne Zeile: Trägt auch nur ein Eintrag darin spezielle
  Berechtigungen, erscheint die Spalte in jeder Zeile des Ordners markiert –
  auch in jenen ohne solche Rechte. Um welche Zeile es konkret geht, verrät
  erst das Detailfenster.
</Warning>

<Note>
  Ein Fragezeichen in allen fünf Rechtespalten einer Ordnerzeile der
  *Prinzipal-Analyse* bedeutet: Der Eintrag trägt spezielle Berechtigungen, die
  sich in diesen fünf Gruppen nicht abbilden lassen. Die einzelnen Rechte dazu
  zeigt das Detailfenster der entsprechenden Zeile in der *Ordner-Analyse*.
</Note>

## Bestandsaufnahme und Begründung

Während *Ordner-Analyse* und *Prinzipal-Analyse* jeweils den Bestand von
ihrer Seite aus aufnehmen, klärt die *Berechtigungsherkunft* einen einzelnen
Fall – dafür braucht sie zwingend zwei Angaben: einen Prinzipal und einen
Ordner.

<Note>
  Ohne eine der beiden Angaben bleibt die Fläche leer, mit dem Hinweis „Für
  diesen Prinzipal sind keine Ordnerdaten verfügbar." – auch wenn der Prinzipal
  bereits gewählt ist und nur der Ordner noch fehlt.
</Note>

Häufig sind beide Angaben schon gesetzt, bevor man den Tab überhaupt öffnet:
Der Pfeil am Zeilenende in der *Ordner-Analyse* wie in der
*Prinzipal-Analyse* führt direkt in die *Berechtigungsherkunft* und gibt
Prinzipal und Ordner dabei mit.

<Note>
  Ein einzelner Benutzer oder eine globale Gruppe mit direktem Zugriff auf
  einen Ordner gilt als risikoreicher als eine domänenlokale Gruppe: Im Kopf
  der *Prinzipal-Analyse* fällt ein solcher Name eigens auf, ebenso bei
  *Everyone* und bei verwaisten Einträgen.
</Note>

### Aufbau der Berechtigungsherkunft

*NTFS-Herkunft* zeichnet unterhalb der Ergebnistabelle einen Weg vom
gewählten Ordner hinab bis zur Freigabewurzel: Station für Station, je Ebene
mit ihren eigenen Berechtigungseinträgen und einer Zeile *Kumulativ* für den
Stand bis dorthin. Bleiben mehrere Ebenen hintereinander unverändert, fasst
diese Darstellung sie zu einer einzigen Zeile zusammen, damit auch ein tiefer
Pfad übersichtlich bleibt.

<Warning>
  *Kumulativ* summiert ausschließlich die NTFS-Rechte bis zur jeweiligen
  Station und ist damit nicht bereits das effektive Recht. Freigabeeinträge
  erscheinen je Station in einem eigenen Block *Freigabe (SMB)* und fließen
  dort nicht ein, weil sie den Zugriff nur zusätzlich einschränken. Das
  tatsächlich verrechnete Ergebnis nennt allein die Zeile *Effektiv* in der
  Tabelle darüber.
</Warning>

<Tip>
  Führt ein Recht über eine Gruppenmitgliedschaft statt direkt zum Prinzipal,
  lässt sich die betreffende Station aufklappen: *Mitgliedschaft* zeigt dann
  den Weg vom Prinzipal zur berechtigten Gruppe. So beantwortet die Station,
  wo ein Recht gesetzt ist, und die Kette, worüber der Prinzipal daran
  teilhat.
</Tip>

Denselben Zusammenhang stellt die Schaltfläche *Berechtigungsherkunft* über
der Ergebnistabelle als Graph dar; die Gruppenstruktur allein um einen
Prinzipal herum öffnet stattdessen *Benutzer- & Gruppenstruktur* im Kopf
der *Prinzipal-Analyse*. Fehlt Prinzipal oder Ordner, lässt sich
*Berechtigungsherkunft* nicht anklicken.

## Befunde und ihre Einstufung

Vierzehn Befundtypen verteilen sich auf vier Stufen – *Kritisch*, *Hoch*,
*Warnung*, *Hinweis*. Kommen mehrere an derselben Freigabe, demselben Ordner
oder demselben Prinzipal zusammen, zählt allein die schwerste; ohne jeden
Befund bleibt eine Freigabe ganz ohne Kennzeichnung.

| Bereich | Befund | Schweregrad |
| - | - | - |
| Verzeichnisdienst | *Nicht-lokale Gruppe direkt berechtigt* | Hoch |
| Verzeichnisdienst | *Benutzer direkt berechtigt* | Hoch |
| Verzeichnisdienst | *Verwaiste SID* | Warnung |
| Verzeichnisdienst | *Leere Gruppe* | Warnung |
| Verzeichnisdienst | *Verschachtelte globale Gruppen* | Hinweis |
| Freigaben | *Freigabe in Freigabe* | Hoch |
| Freigaben | *Everyone mit Vollzugriff auf Freigabe* | Warnung |
| Freigaben | *Access Based Enumeration deaktiviert* | Hinweis |
| Dateisystem | *Everyone mit Berechtigung Zulassen* | Kritisch |
| Dateisystem | *Everyone mit Berechtigung Verweigern* | Kritisch |
| Dateisystem | *Vollzugriff für Nicht-Administratoren* | Hoch |
| Dateisystem | *Eintrag Verweigern vorhanden* | Warnung |
| Dateisystem | *Verschachtelte Vererbungsunterbrechung* | Warnung |
| Dateisystem | *Spezielle Berechtigungen gesetzt* | Warnung |

<Note>
  Kritisch eingestuft sind ausnahmslos die beiden Everyone-Befunde im
  Dateisystem, unabhängig von der Richtung. Bewertet wird dabei die Verwendung
  von *Everyone* an sich, nicht die Wirkung des jeweiligen Eintrags: Microsoft
  rät grundsätzlich davon ab, *Everyone* in Dateisystemrechten einzusetzen –
  auch ein *Verweigern* zeigt dieselbe unsaubere Struktur wie ein *Zulassen*.
</Note>

<Note>
  Auf Ebene der Freigabe dreht sich diese Bewertung um: *Everyone mit
  Vollzugriff auf Freigabe* zählt nur als Warnung, weil die Freigabeebene
  selbst nichts einschränkt. Die eigentliche Grenze zieht erst das
  Dateisystem eine Ebene darunter, wo genau dieser Eintrag kritisch ist.
</Note>

<Note>
  Fehlt hinter einem Befundtext die Anzahl in Klammern, bedeutet das nicht,
  dass er nur ein einziges Mal auftritt – die Schnittstelle liefert für diesen
  Eintrag lediglich keine Anzahl mit.
</Note>

<Warning>
  Der farbige Punkt hinter einem Ordner im Baum stammt nicht aus den Befunden.
  Er richtet sich nach drei anderen Eigenschaften des Knotens – fehlende
  Daten, unterbrochene Vererbung, direkte Rechte –, wobei fehlende Daten immer
  zuerst zählen. So kann ein Ordner im Baum unauffällig wirken, obwohl seine
  eigene Befundleiste eine Warnung zeigt; maßgeblich ist die Befundleiste,
  nicht der Punkt.
</Warning>

<Note>
  Das Abzeichen im Ordnerkopf unterscheidet zwei Fälle: *Unterbrochen* steht an
  einem Ordner unterhalb der Freigabe, dessen Vererbung unterbrochen ist;
  *Explizit gesetzt* an einem Ordner mit direkten Rechten bei intakter
  Vererbung. Für eine einzelne Zeile nennt das Detailfenster unter *Vererbung*
  den Wert *Aktiv* oder *Unterbrochen*. Eine Freigabeberechtigung (SMB) kennt
  keine NTFS-Vererbung; bei ihr entfällt diese Angabe.
</Note>

## Zahlen im Tab Übersicht

Fünf Werte stehen nebeneinander im Tab *Übersicht*: *Freigaben*, *Ordner*,
*Prinzipale*, *Befunde*, *Vererbungsbrüche*. Bei drei davon zählt die
Zusatzzeile darunter nicht dasselbe wie der Hauptwert:

| Zahl | Was die Zusatzzeile tatsächlich zählt |
| - | - |
| *Freigaben* | Freigaben mit mindestens einem kritischen Befund |
| *Befunde* | Befundtypen mit Schweregrad kritisch, nicht deren Vorkommen |
| *Vererbungsbrüche* | Freigaben mit dem Befund *Verschachtelte Vererbungsunterbrechung* |

Kommen zum Beispiel zwei kritische Befundtypen mit je zwanzig Vorkommen vor,
liest sich die Zeile „2 kritische Befunde" – nicht vierzig.

Sortiert stehen die Freigaben darunter nach ihrem Zustand, *Kritisch* an
erster und Freigaben ohne Befund an letzter Stelle; ein Klick darauf springt
in die *Ordner-Analyse* und wählt die betreffende Freigabe dort gleich vor.

Darunter fasst *Top-Befunde* die Befunde der gesamten Auswertung zusammen,
zuerst nach Schweregrad sortiert, bei Gleichstand nach Häufigkeit. Ohne einen
einzigen Befund entfällt dieser Abschnitt vollständig.

<Warning>
  Ein Eintrag aus *Top-Befunde* führt in die *Ordner-Analyse* oder
  *Prinzipal-Analyse*, wählt darin aber nichts vor. Ordner oder Prinzipal
  müssen im Zieltab selbst gesucht werden.
</Warning>

## Eigenheiten der Prinzipal-Analyse

<Warning>
  Das Suchfeld der Prinzipalliste filtert die Liste nicht, sondern erweitert
  sie: Angezeigt werden zunächst nur Prinzipale, die in dieser Auswertung
  bereits vorkommen. Ein gesuchter und gefundener Prinzipal wird der Liste
  hinzugefügt und als *Hinzugefügt* markiert – umgekehrt bedeutet das
  Fehlen eines Prinzipals in der Liste nicht automatisch, dass er keine Rechte
  besitzt, sondern nur, dass er nicht von selbst aufgeführt wird.
</Warning>

Bleibt die Überschrift *Verwaist* aus, existiert schlicht kein verwaister
Eintrag in dieser Auswertung – eine leere Kategorie wird nicht angezeigt.

<Note>
  Engt die Filterleiste auf ein einzelnes Recht ein, verschwinden Freigaben
  ohne dieses Recht nicht, sondern bleiben nur gedämpft sichtbar. So bleibt
  erkennbar, dass die Freigabe existiert, der Prinzipal dort aber genau dieses
  Recht nicht besitzt.
</Note>

<Note>
  Trägt eine Freigabe ein auf Freigabeebene verweigertes Recht, steht in ihrer
  Kopfzeile *Verweigert:* mit dem Namen des Rechts. Dieses Verweigern
  überschreibt jedes Zulassen.
</Note>

## Zeitüberschreitung bei der Berechnung

Bei sehr tiefen Ordnerstrukturen kann die Berechnung für einen Prinzipal das
Zeitlimit überschreiten; statt der Ergebnisse erscheint dann ein Hinweis mit
einer Empfehlung. Sie zielt auf den Scanauftrag: Im Auftrag *NTFS Security*
lässt sich eine maximale Ordnertiefe konfigurieren, siehe
[NTFS Security inventarisieren](/docs/de/scan/ntfs-analysis).

<Warning>
  In diesem Fall bleibt die Befundleiste vollständig ausgeblendet – ihr
  Fehlen ist keine Entwarnung für den betreffenden Prinzipal.
</Warning>

## Weiterführend

Wie das zugrunde liegende Analysepaket entsteht, steht unter
[NTFS Security inventarisieren](/docs/de/scan/ntfs-analysis). Die zweite
Fachanalyse dieses Bereichs, bekannte Schwachstellen, beschreibt
[CVE-Analyse](/docs/de/analysis/cve).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.