LW 14 - #11.3 Flashcards
wat is een van de belangrijkste preventieve maatregelen van informatiebeveiliging
het beheersen van de toegang
toegangsbeheersing
met toegangsbeheersing wordt gezorgd dat personen de beschikking hebben over de gegevens en functies die ze nodig hebben en wordt er geprobeerd te voorkomen dat ze de beschikking hebben over de gegevens en functies die ze niet nodig hebben, of waarvan het vanwege het vertrouwelijke karakter niet wenselijk is dat ze er toegang toe hebben
wat omvat toegangsbeheersing
- het specificeren van toegang
- het verlenen van toegang
- het bewaken van toegang
[in hoge mate organisatorisch van aard, de technische component speelt vooral een rol bij het verlenen en bewaken van toegang]
het specificeren van toegang
.. houdt in dat er toegangsregels gedefinieerd worden
wat wordt er in de toegangsregels beschreven?
welke personen/processen welke bevoegdheden (toegangsrechten) hebben mbt welke bestanden (gegevens en functies)
onderscheid in bevoegdheid
- R - Read (lezen)
- W - Write (aanmaken/wijzigen)
- E - execute (uitvoeren)
Discretionary Access Control - DAC
met dit mechanisme kunnen personen aan andere personen de toegang tot bestanden verlenen of ontzeggen
[gebaseerd op een autorisatie- of toegangsmatrix]
groepen objecten
.. worden zodanig gekozen dat een willekeurige persoon overal binnen een groep dezelfde bevoegdheden heeft mbt alle objecten van die groep
groepen personen
.. worden zodanig gekozen dat personen met hetzelfde toegangsprofiel in 1 groep zitten
toegangsprofiel
beschrijft welke toegangsrechten een persoon heeft mbt de gedefineerde objecten
Role based acces control - RBAC
als toegangsprofielen worden toegekend aan rollen of functies in de organisatie
hoe worden DAC en RBAC geïmplementeerd?
- het gebruik van permissiebits
- het gebruik van Access Control Lists
waarvoor worden permissiebits gebruikt?
om toegangsrechten te formuleren voor bestanden en mappen
voor elk bestand/map worden 3 entiteiten onderscheiden die dus bepaalde rechten krijgen
(eigenaar/owner, werkeenheid/group, anderen/world)
windows maakt bv gebruik van Access Control Lists -> wat is dat?
hierin wordt voor een bepaald bestand aangegeven wie welke toegangsrechten heeft
- dit hoeft zich niet te beperken tot entiteiten, maar kan rechten aangeven voor elke persoon of groep die bij het systeem bekend is
DAC en RBAC zijn effectief in het beveiligen van de vertrouwelijkheid van bestanden, maar er zijn 2 tekortkomingen, welke?
- het gebruik van toegangsrechten gebeurt niet consistent en wordt niet goed onderhouden aangezien het de verantwoordelijkheid is van de eigenaar en niet van een Centrale autoriteit
- er kan niet voorkomen worden dat gegevens zullen weglekken uit een beveiligd bestand
welke stappen worden er doorlopen bij het verlenen van toegang
- identificatie: het bepalen van een identiteit (gebruikersnaam)
- authenticatie: het verifiëren van de geclaimde identiteit (wachtwoord)
- autorisatie: het toekennen van rechten