Theorie Flashcards
Ressource
Ein Objekt oder ein Dienst, der vor unbefugtem Zugriff geschützt werden soll
Entität
Eine Person oder ein Objekt, das Zugang zu einer Ressource erhalten möchte
Identität
Der Name und die Eigenschaften, die wir mit einer Entität verbinden
Domäne
Eine Sammlung von Ressourcen, der gegenüber die Entität mit der gleichen Identität auftritt.
Zugriffskontrolle
regelt, welche Entität welchen Zugriff auf welche Ressourcen der Domäne erhält
Identifikation
- Subjekt stellt Informationen bereit, die seine Identität gegenüber dem Authentisierungsdienst angeben
- Vergleich one-to-many
Authentisierung
- Überprüfung der Identitätsangaben des Subjekts: Ist er, wer er zu sein vorgibt?
- Vergleich one-to-one
Credentials
wissen
haben (Besitz)
sein (Körperliches Merkmal)
Fehler Biometrie
Type I Error: falsche Zurückweisung (False Rejection), FRR
Type II Error: falsche Akzeptanz (False Acceptance), FAR
Crossover Error Rate (CER)
Autorisierung
Prozess der Zuweisung exakt definierter Rechte an identifizierte und authentisierte Subjekte entsprechend vorbestimmter Regeln und Grundsätze
benutzerbasiert, rollenbasiert, regelbasiert
nach Rolle, Gruppe, Ort, Zeit, Transaktion
Autorisierung
Prinzipien
default to no access, implicit deny
Alles was nicht ausdrücklich erlaubt wird, ist verboten!
least privilege principle
nur das absolut Notwendigste erlauben
need to know principle
nur in den strengen Grenzen der zu bewältigenden Aufgabe
Multi-Level-Sicherheitssysteme
Schutzstufen für Nutzer und Ressourcen
zB Bell-LaPadula
Multilaterale Sicherheitsmodelle
Schutzstufen und Gruppen für Nutzer und Ressourcen
Compartmented: Bessere Umsetzung des Need-to-Know-Prinzips
Passwörter
statische PW
OTP
OTP
verhindert Replay-Angriffe
- Liste
- Generator
- zeitgesteuert
- ereignisgesteuert
- challenge-gesteuert