Adgangskontrol og kryptering
Beskyt data i hvile
Adgangskontrol og kryptering er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Beskyttelse af data i hvile
Databaser indeholder kronjuvelerne, så to sikkerhedsforanstaltninger er vigtigst: adgangskontrol (hvem der må tilgå dataene) og kryptering (som gør dataene ubrugelige, hvis de bliver stjålet).
Sammen beskytter de data både under systemets drift og i tilfælde af, at diske eller sikkerhedskopier bliver eksfiltreret.
Autentifikation kontra autorisation
Hold de to begreber adskilt:
- Autentifikation beviser, hvem du er (login, certifikat, IAM-token).
- Autorisation afgør, hvad du må gøre, når din identitet er bekræftet.
Stærk databasesikkerhed kræver begge dele: bekræftede identiteter og snævert afgrænsede tilladelser.
Princippet om mindst mulige privilegier
Giv hver konto kun de tilladelser, den har brug for, og ikke mere. En rapporteringstjeneste bør kun kunne læse, og en applikationsbruger med skriverettigheder bør ikke kunne udføre DROP på tabeller.
CREATE ROLE report_reader;
GRANT SELECT ON sales.* TO report_reader;
GRANT report_reader TO 'analytics_svc'@'%';Rollebaseret adgangskontrol
RBAC samler tilladelser i roller og tildeler roller til brugere. Det skalerer bedre end at tildele privilegier til hver bruger og gør revisioner overskuelige.
- Definér roller:
read_only,app_writer,dba. - Tildel brugere til roller.
- Gennemgå regelmæssigt, hvilke brugere der er medlem af rollerne.
Sikkerhed på række- og kolonneniveau
Detaljeret kontrol begrænser adgangen inden for en tabel.
- Kolonneniveau: skjul kolonner med løn eller CPR-numre for bestemte roller.
- Sikkerhed på rækkeniveau (RLS): En lejer kan kun se sine egne rækker.
-- PostgreSQL row-level security
ALTER TABLE orders ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON orders
USING (tenant_id = current_setting('app.tenant')::int);Kryptering af data i hvile
Kryptering af data i hvile beskytter data på en disk. Hvis nogen stjæler drevet eller en sikkerhedskopi, er indholdet ulæseligt uden nøglen.
Mulighederne omfatter fulddiskkryptering, filsystemkryptering og databaseindbygget Transparent Data Encryption (TDE).
Transparent Data Encryption
TDE krypterer automatisk databasefilerne. Applikationer kræver ingen ændringer; databasemotoren krypterer ved skrivning og dekrypterer ved læsning. Det beskytter mod stjålne filer, men ikke mod en angriber, der allerede har en gyldig databasesession.
-- SQL Server example concept
CREATE DATABASE ENCRYPTION KEY
WITH ALGORITHM = AES_256
ENCRYPTION BY SERVER CERTIFICATE tde_cert;
ALTER DATABASE appdb SET ENCRYPTION ON;Kryptering på kolonneniveau
For særligt følsomme felter som kortnumre og sundhedsdata skal du kryptere de enkelte kolonner. Klarteksten ligger aldrig i databasen, heller ikke for en DBA.
Ulempen er, at krypterede kolonner er svære at indeksere og søge i, så brug denne metode selektivt.
Kryptering under overførsel
Data skal også beskyttes under overførsel. Kræv TLS for alle forbindelser mellem klienter og databaser, så legitimationsoplysninger og resultatsæt ikke kan opsnappes.
-- PostgreSQL: force SSL in pg_hba.conf
hostssl appdb webapp 0.0.0.0/0 scram-sha-256
-- reject non-TLS:
hostnossl appdb all 0.0.0.0/0 rejectNøglehåndtering
Kryptering er kun så stærk som håndteringen af nøglerne. Gem aldrig nøgler sammen med de data, de beskytter.
- Brug en nøglehåndteringstjeneste (KMS) eller et HSM.
- Rotér nøgler efter en fast plan.
- Adskil ansvarsområder: DBA'en bør ikke også have hovednøglen.
Saml det hele
En lagdelt model for data i hvile:
- Autentificér hver forbindelse (TLS + stærke legitimationsoplysninger).
- Autorisér via RBAC og mindst mulige privilegier.
- Anvend RLS og sikkerhed på kolonneniveau til detaljerede behov.
- Kryptér data i hvile (TDE) og specifikt følsomme kolonner.
- Håndtér nøgler i en KMS, der er adskilt fra databasen.
Hurtigt tjek
Overvej, hvad hver sikkerhedsforanstaltning beskytter imod.
Opsummering
Data i hvile beskyttes ved at kombinere adgangskontrol og kryptering:
- Skeln mellem autentifikation og autorisation.
- Anvend mindst mulige privilegier og RBAC samt sikkerhed på række- og kolonneniveau efter behov.
- Kryptér data i hvile (TDE og kryptering på kolonneniveau) og under overførsel (TLS).
- Håndtér nøgler separat i en KMS, og rotér dem.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Adgangskontrol og kryptering” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Adgangskontrol og kryptering”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Adgangskontrol og kryptering”?
Beskyt data i hvile Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Adgangskontrol og kryptering”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Forsvar mod SQL-injektion
- Adgangskontrol og kryptering
- Revision og overvågning
- Sikkerhed ved backup og gendannelse