Gå til indhold
atlas

Tilgængelighed

At sikre, at information og systemer kan bruges af de rette personer, når der er brug for dem.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Egenskaben, at information og systemer kan nås og bruges efter behov af dem, der har lov til det, inden for aftalte tidsrammer. Den kan gå tabt ved fejl, overbelastning, strømsvigt og angreb.

Forklaret enkelt

Som en butiks åbningstider - varerne gavner ingen, hvis døren er låst, når kunderne kommer.

I praksis

Et strømsvigt lægger patientjournalsystemet ned på et hospital i en af regionerne; i tre timer arbejder læger og sygeplejersker ud fra papirlister og telefonopkald, indtil systemet kører igen.

Hvorfor det betyder noget

Hver time et vigtigt system er nede, kan salget stoppe, behandlinger blive forsinket eller produktionen gå i stå - og det er netop, hvad angreb som ransomware går efter.

Teknisk uddybning

ISO/IEC 27000 definerer tilgængelighed som egenskaben at være tilgængelig og brugbar efter behov for en autoriseret enhed. Driftsmæssigt udtrykkes den som et forhold, A = MTBF / (MTBF + MTTR), hvor MTBF er den gennemsnitlige tid mellem fejl og MTTR den gennemsnitlige tid til reparation eller genopretning. "Nitallene" kan omregnes direkte til et nedetidsbudget: 99,9 % tillader cirka 8,8 timers utilgængelighed om året, 99,99 % cirka 53 minutter og 99,999 % cirka 5,3 minutter. Fordi MTTR indgår i nævneren, giver hurtigere opdagelse og genopretning ofte mere tilgængelighed end mere pålideligt hardware.

Komponenter kombineres forudsigeligt. I en seriel kæde, hvor hver del skal virke (DNS, load balancer, applikation, database), ganges tilgængelighederne, så fire komponenter på hver 99,9 % giver cirka 99,6 % samlet. Redundante komponenter i parallel fejler kun samtidig, hvilket giver 1 − (1 − A1)(1 − A2), og derfor er N+1-design, klynger og flere availability zones standardværktøjet. Forbeholdet er fælles fejlårsager: to replikaer, der deler strømforsyning, en konfigurationsudrulning, et udløbet certifikat eller en enkelt identitetsudbyder, fejler på samme tid, og replikering kopierer loyalt slettede eller krypterede data til standby-systemet.

Beredskabsplanlægning tilføjer to mål pr. tjeneste. Recovery time objective (RTO) er, hvor længe tjenesten må være nede, og recovery point objective (RPO) er, hvor meget data, målt i tid, der må gå tabt. Begge udspringer af en konsekvensanalyse (business impact analysis) som i ISO 22301 og styrer valget mellem gendannelse fra backup, varm standby og active-active-drift. ISO/IEC 27002:2022 dækker området i kontrol 5.30 (IKT-parathed til forretningskontinuitet), 8.13 (backup af information) og 8.14 (redundans i informationsbehandlingsfaciliteter). Backup understøtter kun tilgængeligheden, hvis gendannelser testes, og mindst én kopi er offline eller immutable, fordi ransomware går efter backupkatalogerne først.

Tilgængelighed er ikke det samme som pålidelighed (sandsynligheden for at køre uden fejl i en periode) eller robusthed (evnen til at levere en nedgraderet tjeneste og komme sig). Den går tabt ved hardwarefejl, kapacitetsmangel, softwarefejl, fejlslagne ændringer, DoS-angreb og ransomware, og derfor ejes det meste af den af IT-driften og ikke kun af sikkerhedsfunktionen. Databeskyttelsesforordningens art. 32, stk. 1, litra b og c, kræver evnen til at sikre vedvarende tilgængelighed og robusthed og til rettidigt at genoprette adgangen til personoplysninger, så et langvarigt tab af adgang i sig selv kan være et brud på persondatasikkerheden. Tilgængelighed konkurrerer ofte med fortrolighed: aggressiv kontospærring, stram MFA eller kryptering med dårligt deponerede nøgler kan udelukke legitime brugere.

Relationer

Forveksl ikke med
Fortrolighed
Bruges sammen med
Overvågning (monitoring)

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27000:2018 - Information security management systems - Overview and vocabulary · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.