| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026 |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-26 |
| Tags | informationssicherheit, authentisierung, autorisierung, logische-sicherheit |
Logische Sicherheit: Wer bist du (Authentisierung), was darfst du (Autorisierung mit DAC, MAC oder RBAC), und was hast du getan (Accounting, Protokollierung, Monitoring)?
Komponenten der logischen Sicherheit
Identifikation und Authentisierung · Autorisierung · Zugriffsmodelle (DAC, MAC, RBAC) · Benutzerverwaltung · Rechnersicherheit · Accounting, Protokollierung und Monitoring (Quelle - Informationssicherheit Zusammenfassung).
Zwei Grundfunktionen:
- Logon: Kontrolle des Verbindungsaufbaus (Identifikation und Authentisierung)
- Access Control: Zugriffskontrolle auf Dateien, Programme und Prozesse (Autorisierung)
Authentisierung
- Authentisierung ist die Überprüfung einer behaupteten Identität (UserID). Zwei Schritte:
- Identifikation: Erkennen der Identität ohne Vorwissen (1:n)
- Verifikation: Prüfen gegen eine Vorgabe (1:1)
- Drei Arten von Merkmalen:
Merkmal Beschreibung Beispiel logisch etwas, das man weiss Passwort, PIN physisch etwas, das man hat Chipkarte, Token biometrisch etwas, das man ist Fingerabdruck - Biometrie: Fingerabdruck, Gesicht (auch thermisch), Stimme, Schrift, Retina, Iris, Handgeometrie, Tastaturanschlag, Bewegung (Lippen, Gang), Körpergeruch, Venen, DNA, kombinierte Verfahren.
- Ablauf der biometrischen Erkennung (Grafik S. 42): biometrisches Merkmal → Sensor (Rohdaten) → Aufzeichnung → Preprocessing → Merkmalsextraktion (Merkmalsvektor) → Vergleich mit Referenzdaten → Hypothese(n) → Entscheidung per Threshold → Ja/Nein. Weitere Verfahren können in die Hypothese einfliessen. Das ist dieselbe Kette wie in der Mustererkennung der Bildverarbeitung.
Authentisierungsprotokolle
- Challenge and Response: Die Zentrale stellt eine unvorhersagbare Frage. Der Teilnehmer berechnet mit seinem Geheimnis die Antwort. Kennt die Zentrale das Geheimnis, ist das Verfahren symmetrisch, sonst asymmetrisch.
- Zero Knowledge: asymmetrische Challenge-Response-Verfahren, bei denen sich beweisen lässt, dass während des Protokolls keinerlei Information über das Geheimnis preisgegeben wird.
- Im Netz: PAP (Klartext), CHAP (Challenge/Response), S/Key, SecurID, Zertifikate → Netzwerksicherheit.
Autorisierung: drei Modelle
DAC (Discretionary Access Control)
Der Eigentümer bestimmt die Rechte. Umsetzung über Passwörter, Capability Lists, Access Control Lists oder Klassen (User, Group, Other).
Beispiel Unix (Grafik S. 42): -rwxrwxrwx userid groupid dateiname
- Das erste Zeichen gibt den Typ an:
-Datei,dVerzeichnis,lLink,bBlock Device,cCharacter Device,pPipe. - Danach folgen je drei Rechte für owner, group, other:
rread,wwrite,xexecute,-nicht gesetzt. - Spezialbits:
ssetuid,Ssetuid ohne x,T, undtsticky bit (nur der Owner darf die Datei löschen).
MAC (Mandatory Access Control)
Regelbasiert, nach dem Modell von Bell-LaPadula: ⟨Sensitivitätsgrad⟩⟨Schutzkategorie⟩ + „need to know“.
- Jedes Subjekt und jedes Objekt trägt ein MAC-Attribut („Sensitivity Label“).
- Der Owner kann MAC-Rechte nicht ändern (ausser mit spezieller Autorisierung) und keine MAC-Rechte an andere vergeben.
- Kopien einer Datei sind automatisch gleich geschützt.
- Reihenfolge der Prüfung: Subjekt → MAC → DAC → Objekt. MAC wird also zuerst geprüft, DAC schränkt zusätzlich ein.
Zwei Komponenten:
- Classification: hierarchischer Sensitivitätsgrad, TOP SECRET > SECRET > CONFIDENTIAL > PRIVATE > PUBLIC
- Compartment: nicht hierarchisch, teilt das System in disjunkte Bereiche („need to know“)
Beispiel (Matrix Classification × Compartment A/B/C): USER2 ist in Compartment A für CONFIDENTIAL bis PUBLIC eingetragen und darf auf alle Dateien in diesem Bereich zugreifen. DATEI1 (SECRET, A und B) und DATEI3 (TOP SECRET, C) bleiben ihm verschlossen.
Bell-LaPadula schützt Vertraulichkeit mit zwei Regeln: no read up (nicht höher Eingestuftes lesen) und no write down (nicht in niedriger Eingestuftes schreiben). Diese Regeln stehen nicht in der Quelle. Vorsicht Namensgleichheit: MAC heisst hier Mandatory Access Control, in Hashfunktion dagegen Message Authentication Code.
RBAC (Role Based Access Control)
Jeder Benutzer erhält eine Rolle (z.B. Admin, Backup-Admin). Eine Rolle besteht aus Rights Profiles, also Bündeln von Rechten auf Dateien und Befehle. Vorteile: klare Trennung der Aufgaben, besseres Monitoring und Logging, least privilege, need to know.
Modell (Grafik S. 44): Security Attributes → Commands → Rights Profiles → Roles → Users. Authorizations werden den Profilen (und direkt den Usern) zugeordnet.
Beispiel Solaris 9: Die Rolle Operator ist dem User johnDoe zugewiesen. Sie enthält die Profile Printer Mgt, Media Backup und All. Printer Mgt bündelt die Authorizations solaris.admin.printer.read/modify/delete und Befehle mit Sicherheitsattributen (/usr/sbin/accept mit euid=0, /usr/ucb/lpq mit euid=lp).
4-Augen-Prinzip
Systemkritische Operationen werden von zwei Rollen oder Personen ausgeführt. Mögliche Umsetzung: gleichzeitiges Logon, Workflow (User 1 aktiviert, User 2 führt später aus) oder organisatorisch (gegenseitige Kontrolle). Das setzt die Funktionentrennung aus Informationssicherheit technisch um.
Rechnersicherheit
- Teilaspekte: Zugriffsmechanismen, 4-Augen-Prinzip, Datenverschlüsselung, Bootschutz, Schutz der Ein- und Ausgabeschnittstellen.
- Hardware: Prozessunterstützung, Speicherschutz, getrennte Ausführungsbereiche, I/O-Kontrolle, Partitionierung.
- Prozesse: least privilege, preemptives Multitasking, Zustands-Stack, Swapping.
Accounting, Protokollierung, Monitoring
- Accounting: Buchführung über den Ressourcenverbrauch (Prozesse je User, Data I/O, RAM, Disk, CPU) für Verrechnung, Security-Troubleshooting und Tuning. Steuerbar über Quotas.
- Protokollierung: Zweck sind Nachvollziehbarkeit und Troubleshooting. Protokolliert werden Änderungen an Dateiattributen, Systemkonfiguration, Authentisierung (last login, Passwortwechsel) und Verbindungen. Es gibt sitzungsbezogene, objektbezogene und sicherheitsrelevante Protokolle.
- Probleme: Die Logs müssen regelmässig gesichtet werden, Aufbewahrungsdauer und rechtliche Vorgaben sind zu klären. Grundsatz: so viel wie nötig.
- Monitoring: Beobachtung laufender Vorgänge quasi in Echtzeit, mit Momentaufnahmen des Gesamtzustands.
Aktueller Stand (2026)
Passwortlose Anmeldung mit Passkeys (FIDO2/WebAuthn) ist im Alltag angekommen. Laut FIDO Alliance unterstützen über 15 Milliarden Online-Konten Passkeys, über eine Milliarde Menschen haben mindestens einen aktiviert. Google meldet 800 Millionen Konten mit Passkeys (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
Ein Passkey ist ein Challenge-Response-Verfahren mit asymmetrischen Schlüsseln, wie es die Quelle beschreibt: Das Gerät signiert eine Zufallszahl des Servers mit dem privaten Schlüssel. Freigegeben wird der Schlüssel meist per Biometrie oder PIN. Damit ist es eine Multi-Faktor-Authentisierung (Besitz + Wissen oder Sein). Protokollierung und Monitoring laufen heute zentral in SIEM-Systemen zusammen.
Verwandt
- Informationssicherheit – Funktionentrennung, Schutzziele
- Netzwerksicherheit – Authentisierung im Netz, IDS
- Sicherheitsbewertung – Orange-Book-Klassen C (DAC) und B (MAC)
- IT-Audit – Protokolle als Beweismittel
- Mustererkennung – technische Grundlage biometrischer Erkennung
- Kombinatorik – Anzahl möglicher Passwörter (Variation mit Wiederholung)
