Adgangsstyring
Også kendt som: IAM, adgangsstyring og identitetsstyring
De regler og rutiner, der afgør, hvem der må bruge hvilke data og systemer, og som holder rettighederne korrekte over tid.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den løbende proces, hvor hver brugerkontos rettigheder til data og systemer tildeles, gennemgås og fjernes ud fra personens rolle og godkendte behov, så adgangskontrollen altid håndhæver en beslutning, der stadig gælder.
Forklaret enkelt
Som kontorchefen, der bestemmer, hvem der får nøgle til hvilke rum, og som samler nøglerne ind igen, når nogen skifter job eller stopper.
I praksis
Når en sagsbehandler i en kommune skifter fra socialforvaltningen til lønkontoret, fjerner IT hendes adgang til borgernes sager samme uge og giver hende adgang til lønsystemet, godkendt af hendes nye chef.
Hvorfor det betyder noget
Rettigheder hober sig stille op, når folk skifter roller; uden opfølgning kan én stjålet konto åbne langt mere, end ejeren nogensinde havde brug for.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Udpeg en ansvarlig for adgangsstyring, og giv hvert vigtigt system en data- eller systemejer, der afgør, hvem der må bruge det.
- Lav en oversigt over alle bruger-, administrator-, service- og gæstekonti pr. system, og knyt hver konto til en navngiven person eller ejer.
- Definér roller ud fra jobfunktioner med de rettigheder, hver rolle kræver, og skriv forbudte kombinationer ned, fx at oprette leverandører og godkende betalinger til dem.
- Forbind HR-systemet med kataloget, så nyansættelser, jobskift og fratrædelser automatisk opretter, ændrer og nedlægger konti, via SCIM eller konnektorer hvor det er muligt.
- Kræv lederens godkendelse af enhver rettighed ud over rollens standardadgang, og log, hvem der godkendte hvad og hvornår.
- Fjern den gamle rolles rettigheder i samme ombæring, som de nye tildeles, ved jobskift; ved fratrædelse deaktiveres kontoen på sidste arbejdsdag, og tokens, nøgler og lokale konti tilbagekaldes.
- Gennemfør rettighedsgennemgange mindst en gang om året og hvert kvartal for administratorroller og følsomme systemer, hvor ejerne bekræfter eller fjerner hver rettighed, og resultatet dokumenteres.
- Rapportér forældreløse konti, fjernede rettigheder og forsinkede gennemgange til ledelsen, og ret processen der, hvor tallene viser huller.
Typiske faldgruber
- At tildele nye rettigheder ved jobskift uden at fjerne de gamle, så rettighederne hober sig op gennem årene.
- Rettighedsgennemgange, der bliver ren afkrydsning, fordi ejerne godkender lange lister af kryptiske gruppenavne, de ikke forstår.
- Kun at deaktivere katalogkontoen ved fratrædelse og glemme lokale applikationskonti, API-nøgler og aktive sessioner.
Gode vejledninger
- Cyberforsvar der virker(åbner i en ny fane) · Center for Cybersikkerhed (Styrelsen for Samfundssikkerhed)
- Referencearkitektur for brugerstyring(åbner i en ny fane) · Digitaliseringsstyrelsen
- Identity and access management - 10 Steps to Cyber Security(åbner i en ny fane) · NCSC UK (på engelsk)
- CIS Critical Security Control 6 - Access Control Management(åbner i en ny fane) · Center for Internet Security (på engelsk)
- What are access reviews? - Microsoft Entra ID Governance(åbner i en ny fane) · Microsoft (på engelsk)
Teknisk uddybning
Adgangsstyring beskrives typisk som en identitetslivscyklus: joiner, mover, leaver (JML). En autoritativ kilde, oftest HR-systemet, sender hændelser, som en IGA-platform (identity governance and administration) omsætter til provisionering i kataloger og applikationer, i dag ofte via SCIM 2.0 (RFC 7643 for skemaet, RFC 7644 for protokollen) eller via konnektorer til Active Directory og Entra ID. Det er i mover-tilfældet, de fleste programmer fejler: nye rettigheder tildeles hurtigt, fordi medarbejderen skal kunne arbejde, men gamle fjernes sjældent, så privilegieophobning ("privilege creep") vokser med ancienniteten. Fratrædelser har deres egne faldgruber - at deaktivere kontoen i kataloget tilbagekalder ikke lokale applikationskonti, API-nøgler, OAuth refresh tokens eller allerede udstedte sessionscookies.
Under processen ligger autorisationsmodellen. Rollebaseret adgangskontrol (RBAC, standardiseret som ANSI/INCITS 359) samler rettigheder i roller afledt af jobfunktioner; attributbaseret adgangskontrol (ABAC, NIST SP 800-162) evaluerer politikker over attributter for subjekt, objekt, handling og kontekst på forespørgselstidspunktet. I praksis er miljøer hybride: grov RBAC til basisadgang, ABAC eller finkornede rettigheder til følsomme data og just-in-time-eleverede administratorrettigheder via privileged access management (PAM). Funktionsadskillelse (segregation of duties) - fx at ingen både kan oprette en leverandør og godkende betalinger til den - udtrykkes som forbudte rollekombinationer, som IGA-værktøjet blokerer eller markerer.
Sikkerheden for, at rettighederne stadig er korrekte, kommer fra periodiske rettighedsgennemgange (recertificering), hvor data- eller systemejere bekræfter eller fjerner hver rettighed. Gennemgangene bliver til ren afkrydsning, når ejerne præsenteres for tusindvis af kryptiske gruppenavne; velfungerende programmer gennemgår pr. forretningsrolle, fremhæver afvigelser fra kolleger med samme rolle og følger andelen af fjernede rettigheder. Forældreløse konti uden ejer, delte konti og servicekonti med hemmeligheder, der aldrig udløber, er klassiske revisionsfund.
I kontrolrammerne er emnet fordelt på flere kontroller: ISO/IEC 27002:2022 5.15 (adgangsstyring), 5.16 (identitetsstyring), 5.17 (autentificeringsinformation), 5.18 (adgangsrettigheder) og 8.2 (privilegerede adgangsrettigheder); CIS Controls v8 Control 5 (Account Management) og Control 6 (Access Control Management), hvor Safeguard 6.1 og 6.2 kræver dokumenterede processer for tildeling og fjernelse af adgang. NIS2 art. 21, stk. 2, litra i, nævner politikker for adgangskontrol direkte. Adgangsstyring skal holdes adskilt fra autentificering (at bevise, hvem man er) og fra adgangskontrol som håndhævelsesmekanisme: det er den styringsproces, der afgør, hvad håndhævelsespunktet skal håndhæve.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Digital identitet
- →Loginoplysning (credential)
- →Autentificering
- →Autorisation
- →Adgangsstyring
Relationer
- En slags
- Kontrol (foranstaltning)
- Består af
- Styring af privilegeret adgang (PAM)
- Forudsætter
- AutentificeringAutorisation
- Implementerer
- Adgangskontrol
- Implementeres af
- Cloud IAM
- Forveksl ikke med
- Adgangskontrol
- Krævet af
- CIS-kontroller
Kilder og videre læsning
Standarder og officielle tekster
- CIS Critical Security Controls v8 - Controls 5 and 6 · Center for Internet Security
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…