Actualy /inc/settings.ini file is not protected from be viewed directly in a webrowser.
For example http://mysite.com/helpdesk.inc/setings.ini expose directly sensible datas like databases connection string.
this is realy bad and dangerous.
For Apache, to protect this file, add an .htaccess file with this directives :
<files settings.ini>
Order allow,deny
Deny from all
</files>
htaccess file