Gå til indhold
atlas

Lagdelt sikkerhed (defence in depth)

Også kendt som: defence in depth, lagdelt forsvar

Flere uafhængige lag af beskyttelse oven på hinanden, så det næste lag stadig stopper angriberen, når ét svigter.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et designprincip, der kombinerer flere forskellige kontroller - tekniske, organisatoriske og fysiske - på forskellige steder, så ingen enkelt fejl efterlader et aktiv ubeskyttet.

Forklaret enkelt

Som at beskytte et hjem med en låst låge, en låst dør, en alarm og et pengeskab til smykkerne - en tyv, der kommer forbi det ene, møder stadig det næste.

I praksis

Hos et rederi slipper en phishingmail forbi mailfilteret, og en medarbejder klikker på linket - men MFA forhindrer, at den stjålne adgangskode kan bruges, og EDR på den bærbare blokerer downloaden.

Hvorfor det betyder noget

Enhver kontrol svigter en gang imellem, så hvis man kun har én, er en enkelt fejl nok til et brud.

Teknisk uddybning

Idéen er lånt fra militær doktrin, hvor forsvareren bytter rum for tid i stedet for at holde en enkelt linje. Inden for informationssikkerhed blev den kodificeret omkring år 2000 i den amerikanske NSA's Information Assurance Technical Framework, som byggede den op om mennesker, teknologi og drift, og i dag indgår den i NIST SP 800-53 Rev. 5 som kontroludvidelsen PL-8(1) under sikkerheds- og privatlivsarkitektur. Logikken er sandsynlighedsbaseret: hvis lagene svigter uafhængigt af hinanden, er chancen for, at et angreb kommer igennem dem alle, produktet af de enkelte lags svigtrater, så tre lag, der hver stopper 90 % af forsøgene, tilsammen kun lukker cirka 0,1 % igennem.

Uafhængigheden er den antagelse, der oftest bryder sammen. James Reasons schweizerost-model (1990), oprindelig fra ulykkesanalyse, beskriver hvert lag som en osteskive med huller; hændelser sker, når hullerne flugter. Fælles fejlårsager får dem til at flugte systematisk: den samme administratorkonto styrer firewallen, EDR-konsollen og backupserveren; én leverandørs produkt i flere lag deler den samme sårbarhed; én identitetsudbyder står bag alle logins; eller backupperne kan nås fra det domæne, ransomware allerede har overtaget. Reel dybde betyder derfor forskellighed i mekanisme, administration og fejltype, ikke blot et antal produkter.

En praktisk lagdeling går på tværs af forebyggelse, opdagelse og genopretning og på tværs af placering: governance og træning, fysisk adgang, perimeter- og mailfiltrering, netværkssegmentering, identitet med MFA og mindste privilegium, hærdede og patchede endpoints med EDR, applikationskontroller som inputvalidering og en WAF, kryptering og klassifikation af data, logning og overvågning i et SOC samt offline eller immutable backup med testede gendannelser. Genopretningslagene er vigtige, fordi modellen forudsætter, at et lag vil svigte; denne "assume breach"-holdning præger også designet af detektion og hændelseshåndtering.

Lagdelt sikkerhed står i modsætning til perimetersikkerhed, "hård skal, blød kerne"-modellen, hvor én firewall ved grænsen beskytter et fladt, betroet internt netværk, så ét fodfæste, fx en phishet bærbar eller en kompromitteret VPN-konto, giver bred lateral bevægelse. Zero Trust, som beskrevet i NIST SP 800-207 (2020), er forenelig med lagdelt sikkerhed, men flytter vægten fra netværksplacering til autentificering og autorisation af hvert subjekt og hver ressource ved hver forespørgsel og tilføjer dermed reelt lag inde i netværket. De vigtigste omkostninger er kompleksitet, driftsbyrde og alarmtræthed; dårligt integrerede lag kan skabe huller mellem sig, og hvert nyt lag er også ny angrebsflade og en ting mere at patche.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Kontrol (foranstaltning)
  9. →Lagdelt sikkerhed (defence in depth)

Relationer

Forveksl ikke med
Perimetersikkerhed
Afbøder
Trussel

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 4

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.