{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"cs/account","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/cs/account/","da":"https://cmaintz.github.io/tech-atlas/da/terms/cs/account/"},"term":{"en":"User account","da":"Brugerkonto"},"aka":{"en":["account"],"da":["konto"]},"domain":["cs"],"cluster":"identity","layer":"identity","status":"current","summary":{"en":"A record in a system that lets a particular person or program log in, and holds the permissions it has been given.","da":"En registrering i et system, der lader en bestemt person eller et program logge ind, og som rummer de tildelte rettigheder."},"body":{"formal":{"en":"An entry in an operating system or application that links one identity to its credentials, settings and permissions. One person may have several accounts, and some accounts belong to programs rather than people.","da":"En post i et styresystem eller program, der knytter én identitet til dens loginoplysninger, indstillinger og rettigheder. Én person kan have flere konti, og nogle konti tilhører programmer frem for mennesker."},"plain":{"en":"Like a membership card at a gym - the card is not you, but it is how the gym knows you, what you have paid for and which classes you may join.","da":"Som et medlemskort i et fitnesscenter - kortet er ikke dig, men det er sådan, centret kender dig og ved, hvad du har betalt for, og hvilke hold du må deltage i."},"inPractice":{"en":"Before the yearly audit, the IT manager at a small Danish company compares the list of active user accounts with HR's staff list and finds six accounts still open for people who left last year.","da":"Før den årlige revision sammenligner IT-chefen i en mindre dansk virksomhed listen over aktive brugerkonti med HR's medarbejderliste og finder seks konti, der stadig er åbne for folk, som stoppede sidste år."},"whyItMatters":{"en":"Every action is recorded against an account, so accounts are the basis for both access and accountability; shared or forgotten accounts break both and give attackers an unnoticed way in.","da":"Alle handlinger registreres på en konto, så konti er grundlaget for både adgang og ansvar; delte eller glemte konti undergraver begge dele og giver angribere en ubemærket vej ind."}},"deepDive":{"en":"Inside an operating system an account is little more than a numeric identifier with metadata. On Unix-like systems the kernel knows only the UID and GIDs; /etc/passwd maps the user name to UID, primary GID, home directory and login shell, while the password hash moved to the root-readable /etc/shadow so it is no longer world-readable. Name resolution goes through NSS, so the same UID can come from local files, LDAP or SSSD, and UID 0 is root regardless of its name. Windows identifies accounts by security identifier (SID), stored in the local SAM database or in Active Directory; the built-in Administrator always has relative ID 500. Because ACLs store SIDs or UIDs rather than names, renaming an account keeps its rights, whereas deleting it and recreating one with the same name does not restore them, and a reused UID can silently inherit a former user's files.\n\nAccounts come in distinct classes that need different controls: personal accounts, privileged or administrative accounts, service and machine accounts, guest or external accounts (for example B2B guests in a cloud directory), and emergency \"break-glass\" accounts. Shared or generic accounts are the problem case, because log entries can no longer be tied to one person, which defeats accountability.\n\nMost account risk lives in the lifecycle. The joiner-mover-leaver process should be driven by an authoritative source, typically HR, with provisioning pushed to applications through SCIM (RFC 7643 and RFC 7644) or connectors. Movers are where privilege creep happens, because new rights are added and old ones are rarely removed. NIST SP 800-53 Rev. 5 control AC-2 (Account Management) sets out the requirements, and CIS Controls v8.1 makes them concrete: Safeguard 5.1 keeps an inventory of accounts, 5.3 disables accounts dormant for 45 days, and 5.4 restricts administrator privileges to dedicated administrator accounts. Disabling before deleting preserves the audit trail and ownership of data.\n\nAttackers value accounts because a valid login blends in: MITRE ATT&CK lists Valid Accounts (T1078) for initial access and persistence, and Create Account (T1136) for planting new ones. Login pages that answer differently for unknown and known user names allow account enumeration, and hard lockout after a few failures turns into a denial-of-service lever, which is why NIST SP 800-63B prefers rate limiting, capped at 100 consecutive failed attempts per authenticator on an account. An account is not an identity: one identity may hold many accounts across systems, and an account whose identity has left the organisation is an orphaned account.","da":"I et styresystem er en konto ikke meget mere end et numerisk id med tilhørende metadata. På Unix-lignende systemer kender kernen kun UID og GID'er; /etc/passwd knytter brugernavnet til UID, primær GID, hjemmemappe og login-shell, mens hashen af adgangskoden er flyttet til /etc/shadow, som kun root kan læse. Opslag af navne går gennem NSS, så det samme UID kan komme fra lokale filer, LDAP eller SSSD, og UID 0 er root uanset navnet. Windows identificerer konti med en security identifier (SID), gemt i den lokale SAM-database eller i Active Directory; den indbyggede Administrator har altid relativt id 500. Fordi ACL'er gemmer SID'er eller UID'er og ikke navne, beholder en omdøbt konto sine rettigheder, mens en slettet og genoprettet konto med samme navn ikke får dem igen, og et genbrugt UID kan stille og roligt arve en tidligere brugers filer.\n\nKonti falder i forskellige klasser med hver sine kontrolbehov: personlige konti, privilegerede konti eller administratorkonti, service- og maskinkonti, gæstekonti og eksterne konti (fx B2B-gæster i et clouddirectory) og nødkonti (\"break-glass\"). Delte eller generiske konti er problembarnet, fordi logposter ikke længere kan føres tilbage til én person, og så forsvinder ansvarligheden.\n\nDet meste af risikoen ligger i livscyklussen. Processen for tiltrædelse, jobskifte og fratrædelse (joiner-mover-leaver) bør styres fra en autoritativ kilde, typisk HR, og oprettelsen skubbes ud til applikationerne via SCIM (RFC 7643 og RFC 7644) eller konnektorer. Jobskift er dér, hvor rettigheder hober sig op (privilege creep), fordi nye rettigheder lægges til, mens de gamle sjældent fjernes. NIST SP 800-53 Rev. 5, kontrol AC-2 (Account Management), beskriver kravene, og CIS Controls v8.1 gør dem konkrete: Safeguard 5.1 fører en oversigt over konti, 5.3 deaktiverer konti, der har været inaktive i 45 dage, og 5.4 begrænser administratorrettigheder til dedikerede administratorkonti. At deaktivere før man sletter bevarer audit-sporet og ejerskabet til data.\n\nAngribere sætter pris på konti, fordi et gyldigt login falder i ét med normal trafik: MITRE ATT&CK har Valid Accounts (T1078) til initial adgang og persistens og Create Account (T1136) til at plante nye konti. Loginsider, der svarer forskelligt på ukendte og kendte brugernavne, gør det muligt at kortlægge konti (account enumeration), og hård spærring efter få fejl kan misbruges til denial of service; derfor foretrækker NIST SP 800-63B hastighedsbegrænsning med et loft på 100 fejlede forsøg i træk pr. autentifikator på en konto. En konto er ikke en identitet: Én identitet kan have mange konti på tværs af systemer, og en konto, hvis identitet har forladt organisationen, er en forældreløs konto."},"edges":[{"type":"contrasts-with","to":"cs/identity","why":{"en":"An identity is who someone is; an account is one login they hold in one system. One identity can have many accounts.","da":"En identitet er, hvem nogen er; en konto er ét login, vedkommende har i ét system. Én identitet kan have mange konti."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"cs/credential","confidence":"high","strength":"normal"},{"type":"used-with","to":"cs/process","why":{"en":"Every process runs on behalf of an account and gets that account's rights.","da":"Hver proces kører på vegne af en konto og får kontoens rettigheder."},"confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"Operating Systems: Three Easy Pieces","url":"https://pages.cs.wisc.edu/~remzi/OSTEP/","tier":"textbook","publisher":"Arpaci-Dusseau"},{"title":"NIST SP 800-63-3, Digital Identity Guidelines","url":"https://pages.nist.gov/800-63-3/sp800-63-3.html","tier":"standard","publisher":"NIST"}],"draft":true}