Gå til indhold
atlas

Adgangsstyring

Også kendt som: IAM, adgangsstyring og identitetsstyring

De regler og rutiner, der afgør, hvem der må bruge hvilke data og systemer, og som holder rettighederne korrekte over tid.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Den løbende proces, hvor hver brugerkontos rettigheder til data og systemer tildeles, gennemgås og fjernes ud fra personens rolle og godkendte behov, så adgangskontrollen altid håndhæver en beslutning, der stadig gælder.

Forklaret enkelt

Som kontorchefen, der bestemmer, hvem der får nøgle til hvilke rum, og som samler nøglerne ind igen, når nogen skifter job eller stopper.

I praksis

Når en sagsbehandler i en kommune skifter fra socialforvaltningen til lønkontoret, fjerner IT hendes adgang til borgernes sager samme uge og giver hende adgang til lønsystemet, godkendt af hendes nye chef.

Hvorfor det betyder noget

Rettigheder hober sig stille op, når folk skifter roller; uden opfølgning kan én stjålet konto åbne langt mere, end ejeren nogensinde havde brug for.

Teknisk uddybning

Adgangsstyring beskrives typisk som en identitetslivscyklus: joiner, mover, leaver (JML). En autoritativ kilde, oftest HR-systemet, sender hændelser, som en IGA-platform (identity governance and administration) omsætter til provisionering i kataloger og applikationer, i dag ofte via SCIM 2.0 (RFC 7643 for skemaet, RFC 7644 for protokollen) eller via konnektorer til Active Directory og Entra ID. Det er i mover-tilfældet, de fleste programmer fejler: nye rettigheder tildeles hurtigt, fordi medarbejderen skal kunne arbejde, men gamle fjernes sjældent, så privilegieophobning ("privilege creep") vokser med ancienniteten. Fratrædelser har deres egne faldgruber - at deaktivere kontoen i kataloget tilbagekalder ikke lokale applikationskonti, API-nøgler, OAuth refresh tokens eller allerede udstedte sessionscookies.

Under processen ligger autorisationsmodellen. Rollebaseret adgangskontrol (RBAC, standardiseret som ANSI/INCITS 359) samler rettigheder i roller afledt af jobfunktioner; attributbaseret adgangskontrol (ABAC, NIST SP 800-162) evaluerer politikker over attributter for subjekt, objekt, handling og kontekst på forespørgselstidspunktet. I praksis er miljøer hybride: grov RBAC til basisadgang, ABAC eller finkornede rettigheder til følsomme data og just-in-time-eleverede administratorrettigheder via privileged access management (PAM). Funktionsadskillelse (segregation of duties) - fx at ingen både kan oprette en leverandør og godkende betalinger til den - udtrykkes som forbudte rollekombinationer, som IGA-værktøjet blokerer eller markerer.

Sikkerheden for, at rettighederne stadig er korrekte, kommer fra periodiske rettighedsgennemgange (recertificering), hvor data- eller systemejere bekræfter eller fjerner hver rettighed. Gennemgangene bliver til ren afkrydsning, når ejerne præsenteres for tusindvis af kryptiske gruppenavne; velfungerende programmer gennemgår pr. forretningsrolle, fremhæver afvigelser fra kolleger med samme rolle og følger andelen af fjernede rettigheder. Forældreløse konti uden ejer, delte konti og servicekonti med hemmeligheder, der aldrig udløber, er klassiske revisionsfund.

I kontrolrammerne er emnet fordelt på flere kontroller: ISO/IEC 27002:2022 5.15 (adgangsstyring), 5.16 (identitetsstyring), 5.17 (autentificeringsinformation), 5.18 (adgangsrettigheder) og 8.2 (privilegerede adgangsrettigheder); CIS Controls v8 Control 5 (Account Management) og Control 6 (Access Control Management), hvor Safeguard 6.1 og 6.2 kræver dokumenterede processer for tildeling og fjernelse af adgang. NIS2 art. 21, stk. 2, litra i, nævner politikker for adgangskontrol direkte. Adgangsstyring skal holdes adskilt fra autentificering (at bevise, hvem man er) og fra adgangskontrol som håndhævelsesmekanisme: det er den styringsproces, der afgør, hvad håndhævelsespunktet skal håndhæve.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Autentificering
  4. →Autorisation
  5. →Adgangsstyring

Relationer

Implementerer
Adgangskontrol
Implementeres af
Cloud IAM
Forveksl ikke med
Adgangskontrol
Krævet af
CIS-kontroller

Kilder og videre læsning

Standarder og officielle tekster

  • CIS Critical Security Controls v8 - Controls 5 and 6 · Center for Internet Security

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.