Cyber Security Academy · Lektion

Adgangskontrol og kryptering

Beskyt data i hvile

Lektion 2 af 413 trin

Adgangskontrol og kryptering er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Beskyttelse af data i hvile

Databaser indeholder kronjuvelerne, så to sikkerhedsforanstaltninger er vigtigst: adgangskontrol (hvem der må tilgå dataene) og kryptering (som gør dataene ubrugelige, hvis de bliver stjålet).

Sammen beskytter de data både under systemets drift og i tilfælde af, at diske eller sikkerhedskopier bliver eksfiltreret.

Autentifikation kontra autorisation

Hold de to begreber adskilt:

  • Autentifikation beviser, hvem du er (login, certifikat, IAM-token).
  • Autorisation afgør, hvad du må gøre, når din identitet er bekræftet.

Stærk databasesikkerhed kræver begge dele: bekræftede identiteter og snævert afgrænsede tilladelser.

Princippet om mindst mulige privilegier

Giv hver konto kun de tilladelser, den har brug for, og ikke mere. En rapporteringstjeneste bør kun kunne læse, og en applikationsbruger med skriverettigheder bør ikke kunne udføre DROP på tabeller.

CREATE ROLE report_reader;
GRANT SELECT ON sales.* TO report_reader;
GRANT report_reader TO 'analytics_svc'@'%';

Rollebaseret adgangskontrol

RBAC samler tilladelser i roller og tildeler roller til brugere. Det skalerer bedre end at tildele privilegier til hver bruger og gør revisioner overskuelige.

  • Definér roller: read_only, app_writer, dba.
  • Tildel brugere til roller.
  • Gennemgå regelmæssigt, hvilke brugere der er medlem af rollerne.

Sikkerhed på række- og kolonneniveau

Detaljeret kontrol begrænser adgangen inden for en tabel.

  • Kolonneniveau: skjul kolonner med løn eller CPR-numre for bestemte roller.
  • Sikkerhed på rækkeniveau (RLS): En lejer kan kun se sine egne rækker.
-- PostgreSQL row-level security
ALTER TABLE orders ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON orders
  USING (tenant_id = current_setting('app.tenant')::int);

Kryptering af data i hvile

Kryptering af data i hvile beskytter data på en disk. Hvis nogen stjæler drevet eller en sikkerhedskopi, er indholdet ulæseligt uden nøglen.

Mulighederne omfatter fulddiskkryptering, filsystemkryptering og databaseindbygget Transparent Data Encryption (TDE).

Transparent Data Encryption

TDE krypterer automatisk databasefilerne. Applikationer kræver ingen ændringer; databasemotoren krypterer ved skrivning og dekrypterer ved læsning. Det beskytter mod stjålne filer, men ikke mod en angriber, der allerede har en gyldig databasesession.

-- SQL Server example concept
CREATE DATABASE ENCRYPTION KEY
  WITH ALGORITHM = AES_256
  ENCRYPTION BY SERVER CERTIFICATE tde_cert;
ALTER DATABASE appdb SET ENCRYPTION ON;

Kryptering på kolonneniveau

For særligt følsomme felter som kortnumre og sundhedsdata skal du kryptere de enkelte kolonner. Klarteksten ligger aldrig i databasen, heller ikke for en DBA.

Ulempen er, at krypterede kolonner er svære at indeksere og søge i, så brug denne metode selektivt.

Kryptering under overførsel

Data skal også beskyttes under overførsel. Kræv TLS for alle forbindelser mellem klienter og databaser, så legitimationsoplysninger og resultatsæt ikke kan opsnappes.

-- PostgreSQL: force SSL in pg_hba.conf
hostssl  appdb  webapp  0.0.0.0/0  scram-sha-256
-- reject non-TLS:
hostnossl appdb all 0.0.0.0/0 reject

Nøglehåndtering

Kryptering er kun så stærk som håndteringen af nøglerne. Gem aldrig nøgler sammen med de data, de beskytter.

  • Brug en nøglehåndteringstjeneste (KMS) eller et HSM.
  • Rotér nøgler efter en fast plan.
  • Adskil ansvarsområder: DBA'en bør ikke også have hovednøglen.

Saml det hele

En lagdelt model for data i hvile:

  • Autentificér hver forbindelse (TLS + stærke legitimationsoplysninger).
  • Autorisér via RBAC og mindst mulige privilegier.
  • Anvend RLS og sikkerhed på kolonneniveau til detaljerede behov.
  • Kryptér data i hvile (TDE) og specifikt følsomme kolonner.
  • Håndtér nøgler i en KMS, der er adskilt fra databasen.

Hurtigt tjek

Overvej, hvad hver sikkerhedsforanstaltning beskytter imod.

Opsummering

Data i hvile beskyttes ved at kombinere adgangskontrol og kryptering:

  • Skeln mellem autentifikation og autorisation.
  • Anvend mindst mulige privilegier og RBAC samt sikkerhed på række- og kolonneniveau efter behov.
  • Kryptér data i hvile (TDE og kryptering på kolonneniveau) og under overførsel (TLS).
  • Håndtér nøgler separat i en KMS, og rotér dem.
Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Adgangskontrol og kryptering” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Adgangskontrol og kryptering”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Adgangskontrol og kryptering”?

Beskyt data i hvile Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Adgangskontrol og kryptering”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Forsvar mod SQL-injektion
  2. Adgangskontrol og kryptering
  3. Revision og overvågning
  4. Sikkerhed ved backup og gendannelse
← Tilbage til Cyber Security Academy