Tilgængelighed
At sikre, at information og systemer kan bruges af de rette personer, når der er brug for dem.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Egenskaben, at information og systemer kan nås og bruges efter behov af dem, der har lov til det, inden for aftalte tidsrammer. Den kan gå tabt ved fejl, overbelastning, strømsvigt og angreb.
Forklaret enkelt
Som en butiks åbningstider - varerne gavner ingen, hvis døren er låst, når kunderne kommer.
I praksis
Et strømsvigt lægger patientjournalsystemet ned på et hospital i en af regionerne; i tre timer arbejder læger og sygeplejersker ud fra papirlister og telefonopkald, indtil systemet kører igen.
Hvorfor det betyder noget
Hver time et vigtigt system er nede, kan salget stoppe, behandlinger blive forsinket eller produktionen gå i stå - og det er netop, hvad angreb som ransomware går efter.
Teknisk uddybning
ISO/IEC 27000 definerer tilgængelighed som egenskaben at være tilgængelig og brugbar efter behov for en autoriseret enhed. Driftsmæssigt udtrykkes den som et forhold, A = MTBF / (MTBF + MTTR), hvor MTBF er den gennemsnitlige tid mellem fejl og MTTR den gennemsnitlige tid til reparation eller genopretning. "Nitallene" kan omregnes direkte til et nedetidsbudget: 99,9 % tillader cirka 8,8 timers utilgængelighed om året, 99,99 % cirka 53 minutter og 99,999 % cirka 5,3 minutter. Fordi MTTR indgår i nævneren, giver hurtigere opdagelse og genopretning ofte mere tilgængelighed end mere pålideligt hardware.
Komponenter kombineres forudsigeligt. I en seriel kæde, hvor hver del skal virke (DNS, load balancer, applikation, database), ganges tilgængelighederne, så fire komponenter på hver 99,9 % giver cirka 99,6 % samlet. Redundante komponenter i parallel fejler kun samtidig, hvilket giver 1 − (1 − A1)(1 − A2), og derfor er N+1-design, klynger og flere availability zones standardværktøjet. Forbeholdet er fælles fejlårsager: to replikaer, der deler strømforsyning, en konfigurationsudrulning, et udløbet certifikat eller en enkelt identitetsudbyder, fejler på samme tid, og replikering kopierer loyalt slettede eller krypterede data til standby-systemet.
Beredskabsplanlægning tilføjer to mål pr. tjeneste. Recovery time objective (RTO) er, hvor længe tjenesten må være nede, og recovery point objective (RPO) er, hvor meget data, målt i tid, der må gå tabt. Begge udspringer af en konsekvensanalyse (business impact analysis) som i ISO 22301 og styrer valget mellem gendannelse fra backup, varm standby og active-active-drift. ISO/IEC 27002:2022 dækker området i kontrol 5.30 (IKT-parathed til forretningskontinuitet), 8.13 (backup af information) og 8.14 (redundans i informationsbehandlingsfaciliteter). Backup understøtter kun tilgængeligheden, hvis gendannelser testes, og mindst én kopi er offline eller immutable, fordi ransomware går efter backupkatalogerne først.
Tilgængelighed er ikke det samme som pålidelighed (sandsynligheden for at køre uden fejl i en periode) eller robusthed (evnen til at levere en nedgraderet tjeneste og komme sig). Den går tabt ved hardwarefejl, kapacitetsmangel, softwarefejl, fejlslagne ændringer, DoS-angreb og ransomware, og derfor ejes det meste af den af IT-driften og ikke kun af sikkerhedsfunktionen. Databeskyttelsesforordningens art. 32, stk. 1, litra b og c, kræver evnen til at sikre vedvarende tilgængelighed og robusthed og til rettidigt at genoprette adgangen til personoplysninger, så et langvarigt tab af adgang i sig selv kan være et brud på persondatasikkerheden. Tilgængelighed konkurrerer ofte med fortrolighed: aggressiv kontospærring, stram MFA eller kryptering med dårligt deponerede nøgler kan udelukke legitime brugere.
Relationer
- Del af
- CIA-triaden
- Åbner for
- Serviceniveauaftale (SLA)Serviceniveaumål (SLO)Kritiske aktiverRansomwareGenopretningsmål (RTO/RPO)
- Forveksl ikke med
- Fortrolighed
- Bruges sammen med
- Overvågning (monitoring)
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27000:2018 - Information security management systems - Overview and vocabulary · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…