EN - FR - DE - ES - IT - PT -

LexiconDream

🚧 Zugangskontrolle

Einschränkung der Zugriffsrechte für Ressourcen in einem System.

Zugangskontrolle

Die Zugriffskontrolle legt fest, wer Zugriff erhält und auf welche Daten zugegriffen werden darf. Eine Krankenhausangestellte benötigt Patientendaten, um Termine zu vereinbaren. Sie benötigt weder das Abrechnungssystem noch die Forschungsdatenbank. Die Zugriffskontrolle sorgt für diese Unterscheidung. Ohne sie wird jedes Konto potenziell zu einem Zugangspunkt für alle Daten.

Die Mechanismen variieren. Rollenbasierte Zugriffskontrolle (RBAC) weist Berechtigungen anhand der Berufsbezeichnung zu. Eine Pflegekraft erhält andere Rechte als ein Arzt. Attributbasierte Systeme gehen noch weiter und berücksichtigen Abteilung, Tageszeit, Standort und Gerät. Ein Arzt, der um 2 Uhr nachts an einem Krankenhauslaptop arbeitet, kann Zugriff erhalten. Derselbe Arzt hingegen kann mit einem unbekannten Gerät aus einem anderen Land keinen Zugriff erhalten. Multifaktor-Authentifizierung (MFA) fügt beim Login eine zweite Prüfung hinzu. Das zugrunde liegende Prinzip ist das Prinzip der minimalen Berechtigungen: Jedem Konto werden nur die minimal notwendigen Rechte eingeräumt.

Gängige Zugangskontrollmodelle

Zugriffsüberprüfungen sind genauso wichtig wie die Ersteinrichtung. Mitarbeiter wechseln ihre Rollen. Auftragnehmer verlassen das Unternehmen. Alte Konten mit Berechtigungen, an deren Vergabe sich niemand mehr erinnert, bleiben bestehen. Eine vierteljährliche Überprüfung deckt auf, was die Automatisierung übersieht. Angreifer spekulieren auf diese Nachlässigkeit.

Comments

No comments yet. Be the first to share a thought.

Leave a comment