Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Zugriffskontrolle

Zugriffskontrolle ist die Überwachung und Steuerung des Zugriffs auf bestimmte Ressourcen. Überwiegend wird der Begriff in Bezug auf den Zugriff auf Daten …

Inhalt5 Abschnitte
  1. 1. Grundidee und Schichten
  2. 2. Vorgaben und Verantwortlichkeiten
  3. 3. Zutritt und räumlicher Schutz
  4. 4. Logische Rechtevergabe
  5. 5. Modelle, Listen und Standards

Grundidee und Schichten

Zugriffskontrolle überwacht und steuert den Zugriff auf bestimmte Ressourcen, überwiegend auf Daten. Sie soll die Integrität, Vertraulichkeit und Verfügbarkeit von Informationen sicherstellen. Mit der wachsenden Bedeutung digitaler Ressourcen und Daten gewinnt sie weiter an Bedeutung.

Für die Informationssicherheit ist entscheidend, wer auf Ressourcen zugreifen kann und wie Zugriffsmechanismen diese schützen. Zugriffskontrolle besteht daher nicht nur aus technischen Hilfsmitteln. Administrative, physische und technische Zugriffskontrollen gelten als komplementär: In einem Schichtenmodell ergänzen und stützen sie sich gegenseitig.

Vorgaben und Verantwortlichkeiten

Administrative Kontrollen stehen zuoberst in der Hierarchie. Sie legen fest, wie eine Organisation mit dem Zugriff auf ihre Informationen umgehen will.

Sicherheitsvorschriften können Vorgaben zur Zugriffskontrolle enthalten. Für ihre Erstellung muss eine Organisation feststellen, welche Informationen schützenswert sind und welchen beispielsweise finanziellen Wert eine Ressource besitzt. Beispiele sind Firmengeheimnisse wie Konstruktionspläne im Automobilsektor oder Kontodaten im Banksektor. Sicherheitsvorschriften werden außerdem durch regulatorische Vorgaben geprägt, etwa Datenschutzgesetz, Bankgeheimnis oder zu erfüllende Normen. Je nach Branche können Patentschutz, IP (Intellectual Property) oder Ähnliches hinzukommen.

Für Mitarbeitende ist zu regeln, welche Rollen getrennt sein müssen, etwa durch das 4-Augen-Prinzip oder Segregation of Duties. Außerdem wird bestimmt, welche Rollen und Personen auf welche Informationen zugreifen dürfen, welche Eigenschaften sie dafür erfüllen müssen, wie diese Eigenschaften regelmäßig geprüft werden und wie Rechte wieder entzogen werden können. Zur Kontrollstruktur gehören Festlegungen dazu, wer Daten auf Integrität kontrolliert, welche Indikatoren zur Steuerung dienen und wer für welche Aktionen verantwortlich ist. Spezifizierte Kontrollen sollen durch ein Audit verifiziert werden können.

Zutritt und räumlicher Schutz

Physische Zugriffskontrollen beruhen auf Menschen, Tieren oder nicht-digitalen Komponenten, die elektronisch angesteuert werden können. Dazu zählen bauliche Maßnahmen an Gebäuden oder Grundstücken für Zugangs- oder Zutrittskontrolle, ebenso Schlösser. Schlösser können mit Schlüsseln, elektronisch per RFID oder Bluetooth oder biometrisch bedient werden und etwa Zutritt zu Serverräumen oder Tresoren geben.

Weitere Beispiele sind Alarmanlagen, Videoüberwachung, Schutz- oder Wachdienste, Wachhunde und Zäune. Auch die physische Aufteilung eines Netzwerks kann als physische Zugriffskontrolle gelten, weil die räumliche Trennung den Zugang zum Netzwerk schützt. Ein in einem brandsicheren Tresor verwahrtes System-Backup ist ebenfalls eine physische Kontrolle: Es schützt den Zugriff vor Feuer und Diebstahl.

Ein historisches Beispiel ist das dreifache Schloss an der Schatzkammer der Marienburg. Die drei notwendigen Schlüssel besaßen verschiedene Personen; die Tür konnte nur gemeinsam geöffnet werden. Es galt somit ein 3-Hände-Prinzip.

Logische Rechtevergabe

Technische oder logische Zugriffskontrolle beschränkt den Zugriff durch Software und Hardware. Dazu gehören Komponenten von Betriebssystemen, Software-Applikationen, Netzwerkgeräten und Protokollen. Sie arbeitet mit Autorisierung und der Vergabe von Zugriffsrechten. Die Kontrolle erfolgt normalerweise über Passwörter, die Gewährung von Privilegien oder das Bereitstellen von Attributen, zum Beispiel Dateiattributen.

Bei ihrer Ausgestaltung sind drei Fragen wichtig:

  • Granularität: Was ist die kleinste schützbare Einheit, etwa eine Datei oder eine Menge von Dateien?
  • Operationen: Zwischen welchen Handlungen wie Lesen, Schreiben, Löschen oder Ausführen kann bei Rechten unterschieden werden?
  • Zugang: Wie wird die Autorisierung durchgeführt? Gängige Methoden nach erfolgreicher Authentifizierung sind die Vergabe einer Benutzerkennung und die Zuordnung zu einer Benutzerklasse.

Diverse technische Zugriffsmodelle wurden implementiert; sie können auch für organisatorische und physische Zugriffskontrolle verwendet werden.

Modelle, Listen und Standards

Die für Zugriffskontrolle nötigen Informationen könnten in einer Zugriffsmatrix stehen. Eine solche Matrix ist für die Implementierung jedoch ungeeignet, weil sie sehr groß und im Allgemeinen dünn besetzt ist. Als Alternative kann eine Tripelliste dienen: Für jedes vergebene Recht eines Benutzers auf ein Objekt gibt es einen Eintrag.

Als Grundmodelle werden Discretionary Access Control (DAC), Mandatory Access Control (MAC), Type Enforcement (TE), Multi-Level Security (MLS), Role Based Access Control (RBAC), Attribute-based access control (ABAC) und Context-Based Access Control (CBAC) genannt.

Beispiele für Methoden und Standards sind Access Control List (ACL), Password Authentication Protocol (PAP), RFC 1334, Extensible Authentication Protocol (EAP), RFC 3748, Challenge Handshake Authentication Protocol (CHAP), RFC 1994, sowie Authentication Header Protocol (AH), Encapsulated Security Payload (ESP) und Internet Key Exchange (IKE) aus IPsec. Weitere genannte Verfahren sind LEAP, LCP, Host Access Protocol RFC 802, Port Based Network Access Control IEEE 802.1X, XACML sowie verschiedene Media-Access-Control-Verfahren. Basic Access Control wird bei Reisedokumenten genannt.

Lernvideos zu Zugriffskontrolle

Weiterlesen

Ressource Eine Ressource kann ein materielles oder immaterielles Gut sein. In Betriebswirtschaft, Volkswirtschaft und Organisationen werden darunter meist Betriebsmittel, … Zugangskontrolle (Informatik) Zugangskontrolle (engl. admission control) verwehrt Unbefugten den Zugang zu Verarbeitungsanlagen, mit denen die Verarbeitung durchgeführt wird. Informationssicherheit Informationssicherheit ist ein Zustand von technischen oder nicht-technischen Systemen zur Informationsverarbeitung und -speicherung, der die Schutzziele … Zutrittskontrolle Zutrittskontrolle steuert den Zutritt über ein vom Betreiber festgelegtes Regelwerk „Wer – wann – wohin“, damit nur berechtigte Personen Zugang zu den für … Bluetooth Bluetooth [ˈbluːtuːθ] ist ein in den 1990er Jahren durch die Bluetooth Special Interest Group (SIG) entwickelter Industriestandard für die Datenübertragung … Datei Eine Datei (englisch file) ist in der Informationstechnologie die Zusammenstellung gleichartiger digitaler Daten, die zum Speichern auf Datenträgern oder … Discretionary Access Control Discretionary Access Control (DAC) oder Benutzerbestimmbare Zugriffskontrolle ist ein Sicherheitskonzept für IT-Systeme. Hierbei wird die Entscheidung, … Role Based Access Control Role Based Access Control (RBAC; deutsch: Rollenbasierte Zugriffskontrolle) ist in Mehrbenutzersystemen oder Rechnernetzen ein Verfahren sowie ein … Access Control List Eine ACL legt fest, in welchem Umfang einzelne Benutzer und Systemprozesse Zugriff auf bestimmte Objekte (wie Dienste, Dateien, Registrier-Einträge usw.) haben. Link Control Protocol Dieses Protokoll wird verwendet, um eine Datenverbindung bei einer PPP (Point-to-Point Protocol) Verbindung zu konfigurieren, aufzubauen und zu prüfen. Media Access Control Das OSI-Modell ordnet die in einem Rechnernetz benötigten Hardware- und Softwareteile in insgesamt sieben Schichten ansteigender Komplexität an. Je höher … Sensor Media Access Control Sensornetze bestehen aus winzigen, drahtlos kommunizierenden Computern (Sensorknoten), die in großer Zahl in einem Gebiet ausgebracht werden, sich selbständig …