Security+ Academy · Oppitunti

Todentaminen, valtuutus ja tilinteko

Opi, miten AAA-malli hallitsee, kuka käyttää järjestelmiä, mitä he voivat tehdä ja miten toimet jäljitetään.

Oppitunti 2/413 vaihetta

Todentaminen, valtuutus ja tilinteko on ilmainen Security+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Security+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Security+ Academy-kurssilla on yhteensä 4 oppituntia.

AAA-kehyksen esittely

AAA-kehys ohjaa käyttöoikeuksien hallintaa kaikkialla. Todennus kysyy "kuka olet?", valtuutus kysyy "mitä saat tehdä?" ja tilinpito kysyy "mitä teit?"

Todennus: henkilöllisyyden todistaminen

Todennus osoittaa, että olette se henkilö, joka väitätte olevanne — käyttämällä jotakin tietämäänne, hallussanne olevaa tai teihin liittyvää. Kahden näistä yhdistelmä on MFA, ja se estää useimmat varastetuilla salasanoilla tehdyt hyökkäykset.

Yleiset todennusmenetelmät

Yleiset menetelmät vaihtelevat heikoista vahvoihin: salasanat, älykorttien varmenteet, Active Directoryn Kerberos-liput ja verkko- sekä VPN-yhteyksissä käytettävä RADIUS.

# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password

Valtuutus: mihin voitte päästä

Valtuutus tapahtuu kirjautumisen jälkeen ja määrittää, mihin teillä on pääsy. Kultainen sääntö on vähimpien oikeuksien periaate: myöntäkää kullekin henkilölle vain hänen tarvitsemansa vähimmäiskäyttöoikeudet.

# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt

Valtuutusmallien yleiskatsaus

Kolme mallia määrittää, kuka saa käyttöoikeudet: DAC antaa omistajien jakaa käyttöoikeuksia, MAC valvoo luokittelumerkintöjä ja turvaluokituksia, ja RBAC sitoo käyttöoikeudet rooleihin, mikä helpottaa skaalausta.

Tilinpito: jokaisen toiminnon seuranta

Tilinpito tallentaa käyttäjien toiminnot, jotta ne voidaan jäljittää henkilöön. Tätä kutsutaan kiistämättömyydeksi — toimintoja ei voi kiistää, kun lokit todistavat ne.

# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadow

RADIUS- ja TACACS+-protokollat

Kaksi protokollaa toteuttaa AAA:n verkkoympäristöissä. RADIUS käyttää UDP:tä ja on standardi Wi-Fi- ja VPN-yhteyksissä. TACACS+ käyttää TCP:tä ja salaa kaiken — siksi se sopii hyvin laitteiden hallintaan.

Kertakirjautuminen ja AAA

Single Sign-On (SSO) mahdollistaa kirjautumisen kerran ja pääsyn useisiin järjestelmiin. Se vähentää salasanoihin liittyvää kuormitusta ja perustuu identiteetintarjoajan ja kunkin sovelluksen väliseen luottamukseen.

Vastuuvelvollisuus ja kiistämättömyys

Kiistämättömyys tarkoittaa, ettei tehtyä toimintoa voi kiistää. Se yhdistää todennuksen (kuka) ja tilinpidon (mitä), ja digitaaliset allekirjoitukset vahvistavat kokonaisuuden.

Lokien hallinnan parhaat käytännöt

Hyvien lokien on oltava kattavia ja peukaloinnin paljastavia, ja niiden ajan on oltava synkronoitu NTP:n avulla, jotta tapahtumat voidaan kohdistaa toisiinsa eri järjestelmissä. Säilyttäkää lokit riittävän pitkään tulevia tutkintoja varten.

# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog

AAA verkkokäytön valvonnassa

AAA mahdollistaa verkon käytön valvonnan: kun laite liittyy verkkoon, RADIUS-palvelin todentaa sen, laite sijoitetaan oikeaan VLAN-verkkoon ja jokainen yritys kirjataan.

Pikatesti

Testatkaa tässä oppitunnissa käsiteltyjen CompTIA Security+ (SY0-701) -aiheiden ymmärtämistä.

Oppitunnin kertaus

Kertaus: todennus varmistaa henkilöllisyyden, valtuutus määrittää, mitä saa tehdä, ja tilinpito tallentaa kaiken. Seuraavaksi käsitellään kiistämättömyyttä ja tietoturvakontrolleja.

Aloita maksutta

Opi Security+ Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Todentaminen, valtuutus ja tilinteko” ilmainen?

Kyllä – oppitunnin ”Todentaminen, valtuutus ja tilinteko” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Security+ Academy-kurssin, päivitä CoddyKit PROhon. Security+ Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Todentaminen, valtuutus ja tilinteko”?

Opi, miten AAA-malli hallitsee, kuka käyttää järjestelmiä, mitä he voivat tehdä ja miten toimet jäljitetään. Harjoittelet Security+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Security+ Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Security+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Todentaminen, valtuutus ja tilinteko”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Security+ Academy-oppitunnilla?

Kyllä. Jokainen Security+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Luottamuksellisuus, eheys ja käytettävyys
  2. Todentaminen, valtuutus ja tilinteko
  3. Kiistämättömyys ja tietoturvakontrollit
  4. Tietoturvaroolit ja vastuut
← Takaisin: Security+ Academy