Todentaminen, valtuutus ja tilinteko
Opi, miten AAA-malli hallitsee, kuka käyttää järjestelmiä, mitä he voivat tehdä ja miten toimet jäljitetään.
Todentaminen, valtuutus ja tilinteko on ilmainen Security+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Security+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Security+ Academy-kurssilla on yhteensä 4 oppituntia.
AAA-kehyksen esittely
AAA-kehys ohjaa käyttöoikeuksien hallintaa kaikkialla. Todennus kysyy "kuka olet?", valtuutus kysyy "mitä saat tehdä?" ja tilinpito kysyy "mitä teit?"
Todennus: henkilöllisyyden todistaminen
Todennus osoittaa, että olette se henkilö, joka väitätte olevanne — käyttämällä jotakin tietämäänne, hallussanne olevaa tai teihin liittyvää. Kahden näistä yhdistelmä on MFA, ja se estää useimmat varastetuilla salasanoilla tehdyt hyökkäykset.
Yleiset todennusmenetelmät
Yleiset menetelmät vaihtelevat heikoista vahvoihin: salasanat, älykorttien varmenteet, Active Directoryn Kerberos-liput ja verkko- sekä VPN-yhteyksissä käytettävä RADIUS.
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a passwordValtuutus: mihin voitte päästä
Valtuutus tapahtuu kirjautumisen jälkeen ja määrittää, mihin teillä on pääsy. Kultainen sääntö on vähimpien oikeuksien periaate: myöntäkää kullekin henkilölle vain hänen tarvitsemansa vähimmäiskäyttöoikeudet.
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txtValtuutusmallien yleiskatsaus
Kolme mallia määrittää, kuka saa käyttöoikeudet: DAC antaa omistajien jakaa käyttöoikeuksia, MAC valvoo luokittelumerkintöjä ja turvaluokituksia, ja RBAC sitoo käyttöoikeudet rooleihin, mikä helpottaa skaalausta.
Tilinpito: jokaisen toiminnon seuranta
Tilinpito tallentaa käyttäjien toiminnot, jotta ne voidaan jäljittää henkilöön. Tätä kutsutaan kiistämättömyydeksi — toimintoja ei voi kiistää, kun lokit todistavat ne.
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowRADIUS- ja TACACS+-protokollat
Kaksi protokollaa toteuttaa AAA:n verkkoympäristöissä. RADIUS käyttää UDP:tä ja on standardi Wi-Fi- ja VPN-yhteyksissä. TACACS+ käyttää TCP:tä ja salaa kaiken — siksi se sopii hyvin laitteiden hallintaan.
Kertakirjautuminen ja AAA
Single Sign-On (SSO) mahdollistaa kirjautumisen kerran ja pääsyn useisiin järjestelmiin. Se vähentää salasanoihin liittyvää kuormitusta ja perustuu identiteetintarjoajan ja kunkin sovelluksen väliseen luottamukseen.
Vastuuvelvollisuus ja kiistämättömyys
Kiistämättömyys tarkoittaa, ettei tehtyä toimintoa voi kiistää. Se yhdistää todennuksen (kuka) ja tilinpidon (mitä), ja digitaaliset allekirjoitukset vahvistavat kokonaisuuden.
Lokien hallinnan parhaat käytännöt
Hyvien lokien on oltava kattavia ja peukaloinnin paljastavia, ja niiden ajan on oltava synkronoitu NTP:n avulla, jotta tapahtumat voidaan kohdistaa toisiinsa eri järjestelmissä. Säilyttäkää lokit riittävän pitkään tulevia tutkintoja varten.
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslogAAA verkkokäytön valvonnassa
AAA mahdollistaa verkon käytön valvonnan: kun laite liittyy verkkoon, RADIUS-palvelin todentaa sen, laite sijoitetaan oikeaan VLAN-verkkoon ja jokainen yritys kirjataan.
Pikatesti
Testatkaa tässä oppitunnissa käsiteltyjen CompTIA Security+ (SY0-701) -aiheiden ymmärtämistä.
Oppitunnin kertaus
Kertaus: todennus varmistaa henkilöllisyyden, valtuutus määrittää, mitä saa tehdä, ja tilinpito tallentaa kaiken. Seuraavaksi käsitellään kiistämättömyyttä ja tietoturvakontrolleja.
Opi Security+ Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Todentaminen, valtuutus ja tilinteko” ilmainen?
Kyllä – oppitunnin ”Todentaminen, valtuutus ja tilinteko” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Security+ Academy-kurssin, päivitä CoddyKit PROhon. Security+ Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Todentaminen, valtuutus ja tilinteko”?
Opi, miten AAA-malli hallitsee, kuka käyttää järjestelmiä, mitä he voivat tehdä ja miten toimet jäljitetään. Harjoittelet Security+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Security+ Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Security+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Todentaminen, valtuutus ja tilinteko”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Security+ Academy-oppitunnilla?
Kyllä. Jokainen Security+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Luottamuksellisuus, eheys ja käytettävyys
- Todentaminen, valtuutus ja tilinteko
- Kiistämättömyys ja tietoturvakontrollit
- Tietoturvaroolit ja vastuut