Share to: share facebook share twitter share wa share telegram print page

 

Zugriffskontrolle

Zugriffskontrolle ist die Überwachung und Steuerung des Zugriffs auf bestimmte Ressourcen. Überwiegend wird der Begriff in Bezug auf den Zugriff auf Daten verwendet. Das Ziel der Zugriffskontrolle ist dann die Sicherstellung der Integrität, Vertraulichkeit und Verfügbarkeit von Informationen. Heute spielt die Zugriffskontrolle auf digitale Ressourcen und Daten eine zunehmend größere Rolle, siehe auch Zugangskontrolle (Informatik).

Eine der wichtigsten Grundlagen der Informationssicherheit ist die Art und Weise, wie auf Ressourcen zugegriffen werden kann und wie diese Ressourcen durch die Zugriffsmechanismen geschützt werden. Somit handelt es sich bei der Zugriffskontrolle nicht nur um technische Hilfsmittel.

Die Aufteilung der drei Gebiete administrative, physische und technische Zugriffskontrolle wird als komplementär angesehen. Das heißt, dass sich die Gebiete durch ein Schichtenmodell beschreiben lassen, in dem sich die einzelnen Schichten gegenseitig ergänzen.

Administrative Zugriffskontrolle

Die administrativen Kontrollen stehen zuoberst in der Hierarchie. Sie beschreiben, wie eine Organisation mit dem Zugriff auf ihre Informationen umgehen will. Aspekte der Zugriffskontrolle auf dieser Ebene sind:

Sicherheitsvorschriften und Prozeduren

  • Die Sicherheitsvorschrift kann Vorgaben an die Zugriffskontrolle machen, muss dies aber nicht zwingend. Zur Erstellung der Sicherheitsvorschriften muss eine Organisation feststellen, welche Informationen schützenswert sind und welchen z. B. finanziellen Wert die jeweilige Ressource hat (beispielsweise Firmengeheimnisse wie Konstruktionspläne im Automobilsektor, Kontodaten im Banksektor usw.). Weiterhin wird die Sicherheitsvorschrift auch durch regulatorische Vorgaben (Datenschutzgesetz, Bankgeheimnis, zu erfüllende Normen etc.) geprägt. Je nach Branche, in welcher die Organisation agiert, kommen Patentschutz, IP (Intellectual Property) oder Ähnliches dazu.
Ein historisches Beispiel für Zugriffskontrolle bietet das dreifache Schloss an der Schatzkammer der Marienburg: Die drei benötigten Schlüssel hatten verschiedene Besitzer, die die Tür somit nur gemeinsam öffnen konnten. Hier galt also ein 3-Hände-Prinzip.

Zugriffskontrolle für die Mitarbeiter

  • Welche Rollen getrennt werden müssen (4-Augen-Prinzip, Segregation of Duties)
  • Welche Rollen und Personen Zugriff auf welche Informationen besitzen
  • Welche Eigenschaften diese Personen erfüllen müssen, um den Zugang zu erhalten
  • Wie diese Eigenschaften regelmäßig verifiziert werden können
  • Wie einer Person die Rechte wieder entzogen werden können

Kontrollstruktur einer Organisation

  • Wer welche Daten auf Integrität kontrolliert
  • Welche Indikatoren zur Steuerung verwendet werden können
  • Wer für welche Aktionen in einer Organisation verantwortlich ist

Testbarkeit der Zugriffskontrollen

  • Wie die spezifizierten Kontrollen verifiziert werden können (Audit)

Physische Zugriffskontrolle

Physische Zugriffskontrollen stützen sich auf Menschen, Tiere oder nicht-digitale Komponenten, die aber elektronisch angesteuert werden können:

Die physische Aufteilung eines Netzwerkes kann auch zur physischen Zugriffskontrolle gerechnet werden, da physisch eine räumliche Teilung eines Netzwerkes erfolgt und so der Zugang zum Netzwerk geschützt wird. Wenn das Backup eines Systems in einem brandsicheren Tresor verwahrt wird, handelt es sich auch um eine physische Kontrolle, nämlich um den Zugriffsschutz vor Feuer und Diebstahl.

Technische Zugriffskontrolle

Technische Zugriffskontrolle, manchmal auch logische Zugriffskontrolle genannt, ist die Restriktion des Zugriffes durch Software und Hardware. Dabei handelt es sich um Komponenten von Betriebssystemen, Software Applikationen, Netzwerkgeräte oder Protokolle.

Dies geschieht mittels Autorisierung und Vergabe von Zugriffsrechten. Die Kontrolle wird normalerweise über Passwörter, die Gewährung von Privilegien oder das Bereitstellen von Attributen erreicht (vgl. Dateiattribute). Es müssen dazu drei Fragen beantwortet werden:

  • Granularität: Was ist die kleinste schützbare Einheit? Eine Datei oder eine Menge von Dateien?
  • Operationen: Zwischen welchen Operationen (Lesen, Schreiben, Löschen, Ausführen usw.) kann bei der Vergabe von Rechten unterschieden werden?
  • Zugang: Wie wird die Autorisierung durchgeführt? Gängige Methoden nach erfolgreicher Authentifizierung sind: Vergabe einer Benutzerkennung und Zuordnung zu einer Benutzerklasse.

Technisch wurden diverse Zugriffsmodelle implementiert, die auch für organisatorische sowie physische Zugriffskontrolle verwendet werden können.

Alternativen

Die zur Zugriffskontrolle notwendigen Informationen könnten in einer Zugriffsmatrix abgelegt sein. Zugriffsmatrizen sind jedoch für eine Implementierung ungeeignet, da sie sehr groß und im Allgemeinen dünn besetzt sind. Eine Alternative könnte eine Tripelliste sein, bei der es für jedes vergebene Recht eines Benutzers auf ein Objekt einen Eintrag gibt.

Beispiele

Siehe auch

  • Zugriffsrecht: Kontrolle/Schutz erfolgt auf der Grundlage von Zugriffsrechten
  • Authentifizierung: Sicherstellen der Identität des Zugreifenden
  • Berechtigungskonzept: System, das die Struktur und die Verfahren für Zugriffsrechte und die Zugriffskontrolle beschreibt

Einzelnachweise

  1. RFC: 1334 – PPP Authentication Protocols. Oktober 1992 (englisch).
  2. RFC: 3748 – Extensible Authentication Protocol (EAP). Juni 2004 (englisch).
  3. RFC: 1994 – PPP Challenge Handshake Authentication Protocol (CHAP). August 1996 (englisch).
  4. RFC: 802 – The ARPANET 1822L Host Access Protocol. November 1981 (englisch).


Kembali kehalaman sebelumnya


Index: pl ar de en es fr it arz nl ja pt ceb sv uk vi war zh ru af ast az bg zh-min-nan bn be ca cs cy da et el eo eu fa gl ko hi hr id he ka la lv lt hu mk ms min no nn ce uz kk ro simple sk sl sr sh fi ta tt th tg azb tr ur zh-yue hy my ace als am an hyw ban bjn map-bms ba be-tarask bcl bpy bar bs br cv nv eml hif fo fy ga gd gu hak ha hsb io ig ilo ia ie os is jv kn ht ku ckb ky mrj lb lij li lmo mai mg ml zh-classical mr xmf mzn cdo mn nap new ne frr oc mhr or as pa pnb ps pms nds crh qu sa sah sco sq scn si sd szl su sw tl shn te bug vec vo wa wuu yi yo diq bat-smg zu lad kbd ang smn ab roa-rup frp arc gn av ay bh bi bo bxr cbk-zam co za dag ary se pdc dv dsb myv ext fur gv gag inh ki glk gan guw xal haw rw kbp pam csb kw km kv koi kg gom ks gcr lo lbe ltg lez nia ln jbo lg mt mi tw mwl mdf mnw nqo fj nah na nds-nl nrm nov om pi pag pap pfl pcd krc kaa ksh rm rue sm sat sc trv stq nso sn cu so srn kab roa-tara tet tpi to chr tum tk tyv udm ug vep fiu-vro vls wo xh zea ty ak bm ch ny ee ff got iu ik kl mad cr pih ami pwn pnt dz rmy rn sg st tn ss ti din chy ts kcg ve 
Prefix: a b c d e f g h i j k l m n o p q r s t u v w x y z 0 1 2 3 4 5 6 7 8 9