Zum Hauptinhalt springen

6 Zugriffsschutz

6.1 Anmeldung​

  • Der Zugang zur Anwendung erfolgt über eine persönliche Benutzeranmeldung (Benutzername oder E-Mail-Adresse und Kennwort).
  • Kennwörter werden nicht im Klartext gespeichert, sondern ausschließlich als Hashwert eines anerkannten Schlüsselableitungsverfahrens mit individuellem Zufallswert je Benutzer und hoher Iterationszahl abgelegt. Eine Rückrechnung des Kennworts aus der Datenbank ist nicht vorgesehen. Kennwörter aus früheren Programmständen werden bei der nächsten Anmeldung automatisch auf das aktuelle Verfahren umgestellt.
  • Fehlgeschlagene Anmeldeversuche werden gezählt. Nach mehreren Fehlversuchen wird die Anmeldung für die betroffene Kombination aus Benutzer und Herkunftsadresse vorübergehend mit zunehmender Wartezeit gesperrt; zusätzlich begrenzt der vorgelagerte Webserver die Anzahl der Anmeldeanfragen.
  • Nach erfolgreicher Anmeldung erhält der Arbeitsplatz ein Sitzungstoken; jede API-Anfrage wird gegen dieses Token und die Berechtigungen des Benutzers geprüft. Sitzungstoken sind befristet, werden serverseitig nur als Hashwert vorgehalten und bei Abmeldung sowie bei jeder Kennwortänderung entwertet.
  • Deaktivierte oder ausgeschiedene Benutzer werden über ein Enddatum bzw. eine Löschkennzeichnung gesperrt; ihre Datensätze bleiben für die Nachvollziehbarkeit der Protokolle erhalten.

6.2 Rollenmodell​

Berechtigungen werden über Rollen je Benutzer vergeben. Ein Benutzer kann mehrere Rollen besitzen.

RolleBezeichnungTypischer Aufgabenbereich
BüroInnendienstReservierungen, Angebote, Stammdaten, Kassenbuch
RezeptionEmpfangCheck-in/-out, Kasse, Kassenbuch, Rechnungen, Zahlungen
HousekeepingService/ReinigungZimmerstatus, Aufträge (überwiegend lesend im Reservierungsbereich)
BuchhaltungRechnungswesenRechnungs- und Zahlungsauswertungen, Finanzbuchhaltung, Finanzamt-Exporte
GeschäftsführungLeitungAlle fachlichen Bereiche einschließlich Umsatzauswertungen
AdministratorSystemverwaltungSystemeinstellungen, Benutzerverwaltung, Nummernkreise, TSE, Datensicherung, Schnittstellen

Eigenschaften des Modells:

  • Geschäftsführung und Buchhaltung erhalten Zugriff auf alle fachlichen Bereiche; Systemeinstellungen bleiben der Administratorrolle vorbehalten (u. a. Benutzerverwaltung, Datensicherung, TSE-Konfiguration, Channelmanager, Import, Nummernkreise).
  • Die Berechtigungsprüfung erfolgt serverseitig bei jedem Aufruf; die Oberfläche blendet zusätzlich nicht zulässige Bereiche aus.
  • Für Benutzer, die ausschließlich Housekeeping- und/oder Buchhaltungsrollen besitzen, ist der Reservierungsbereich lesend ausgelegt.

6.3 Schnittstellenzugänge​

  • Externe Systeme (Kassenschnittstelle, Housekeeping-App) authentifizieren sich über eigene, je Zugang vergebene API-Token mit Typkennzeichnung. Token werden in der Systemverwaltung erzeugt und können deaktiviert werden. Sie werden serverseitig nur als Hashwert vorgehalten; der Zeitpunkt der letzten Verwendung wird protokolliert.
  • Token gelten ausschließlich für die zugehörige Schnittstelle; sie erlauben keinen Zugriff auf die Bedienoberfläche.
  • Der Zugriff auf die Datenbank erfolgt ausschließlich durch den Anwendungsserver mit einem eigenen Datenbankbenutzer.

6.4 Technische Absicherung​

  • Der Zugriff von außen erfolgt über nginx mit TLS-Verschlüsselung.
  • Kennwörter und Zugangsdaten in der Serverkonfiguration (Datenbank, E-Mail, Schnittstellen) werden nicht in der Oberfläche im Klartext angezeigt.
  • Sicherungsdateien können mit dem Datenbankkennwort verschlüsselt werden (siehe Datensicherung).
  • In der vom Hersteller betriebenen Umgebung bestehen zusätzliche Schutzmaßnahmen auf Infrastrukturebene (u. a. Web Application Firewall und automatisierte Sperrung auffälliger Zugriffe).
  • In der vom Hersteller betriebenen Umgebung werden administrative Eingriffe auf Infrastrukturebene protokolliert und für 30 Tage revisionssicher vorgehalten; die Konfiguration der Betriebsplattform wird monatlich automatisiert gegen einen anerkannten Härtungsstandard geprüft.

6.5 Lizenzierung und Funktionsumfang​

Der Funktionsumfang wird über eine Lizenz gesteuert. Einzelne Module (z. B. Finanzbuchhaltungsexport, Channelmanager, Kartenzahlung) sind lizenzabhängig freigeschaltet. Der Server prüft die Lizenz und lässt Aufrufe nicht lizenzierter Module nicht zu.

Für die betriebsindividuelle Verfahrensdokumentation

Zu ergänzen sind: Benutzerübersicht mit zugewiesenen Rollen, Regelungen zur Vergabe und zum Entzug von Zugängen (Ein-/Austritt), Kennwortrichtlinie, Umgang mit dem Administratorzugang, Zutritts- und Zugriffsschutz für Server und Arbeitsplätze. Eine Übersicht der Benutzer und Rollen kann jederzeit aus der Benutzerverwaltung entnommen werden.