0Pricing
Security+ Academy · Lezione

Autenticazione, autorizzazione e accounting

Apprendere come il framework AAA controlla chi accede ai sistemi, quali operazioni può eseguire e come vengono tracciate le attività

Autenticazione, autorizzazione e accounting è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Introduzione al framework AAA

Il framework AAA gestisce il controllo degli accessi ovunque. L'autenticazione chiede "chi è Lei?", l'autorizzazione chiede "che cosa può fare?" e l'accounting chiede "che cosa ha fatto?"

Autenticazione: dimostrare la propria identità

L'autenticazione dimostra che Lei è chi dichiara di essere, usando qualcosa che conosce, possiede o è. La combinazione di due di questi elementi è la MFA e blocca la maggior parte degli attacchi basati su password sottratte.

Metodi di autenticazione comuni

I metodi comuni vanno da quelli più deboli a quelli più solidi: password, certificati su smart card, ticket Kerberos in Active Directory e RADIUS per l'accesso alla rete e alle VPN.

# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password

Autorizzazione: a cosa può accedere

L'autorizzazione avviene dopo l'accesso e stabilisce a quali risorse può accedere. La regola d'oro è il principio del privilegio minimo: concedere solo l'accesso minimo necessario a ciascuna persona.

# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt

Panoramica dei modelli di autorizzazione

Tre modelli stabiliscono chi ottiene l'accesso: il DAC consente ai proprietari di condividere, il MAC impone etichette e livelli di autorizzazione e l'RBAC associa le autorizzazioni ai ruoli, facilitando la scalabilità.

Accounting: registrare ogni azione

L'accounting registra le attività degli utenti, così le azioni possono essere ricondotte a una persona. Questo è il non ripudio: non possono negarle quando i log ne forniscono la prova.

# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadow

Protocolli RADIUS e TACACS+

Due protocolli supportano l'AAA per le reti. RADIUS usa UDP ed è lo standard per Wi-Fi e VPN. TACACS+ usa TCP e crittografa tutto: è ideale per l'amministrazione dei dispositivi.

Single Sign-On e AAA

Il Single Sign-On (SSO) consente di effettuare l'accesso una sola volta e raggiungere molti sistemi. Riduce la fatica legata alle password e si basa sulla fiducia tra un identity provider e ciascuna applicazione.

Responsabilità e non ripudio

Il non ripudio significa che non può negare un'azione che ha compiuto. Combina autenticazione (chi) e accounting (che cosa), mentre le firme digitali lo rendono particolarmente solido.

Procedure consigliate per la gestione dei log

Dei buoni log devono essere completi, a prova di manomissione e sincronizzati con NTP, in modo che gli eventi siano allineati tra i sistemi. Li conservi abbastanza a lungo per eventuali indagini future.

# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog

AAA nel controllo degli accessi alla rete

L'AAA supporta il Network Access Control: quando un dispositivo si connette, viene autenticato da un server RADIUS, inserito nella VLAN corretta e ogni tentativo viene registrato.

Verifica rapida

Verifichi la Sua comprensione dei concetti CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

Riepilogo: l'autenticazione dimostra l'identità, l'autorizzazione stabilisce che cosa si può fare e l'accounting registra tutto. Prossimo argomento: non ripudio e controlli di sicurezza.

Domande Frequenti

La lezione «Autenticazione, autorizzazione e accounting» è gratuita?

Sì — il testo completo di «Autenticazione, autorizzazione e accounting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Autenticazione, autorizzazione e accounting»?

Apprendere come il framework AAA controlla chi accede ai sistemi, quali operazioni può eseguire e come vengono tracciate le attività Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Autenticazione, autorizzazione e accounting»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Riservatezza, integrità e disponibilità
  2. Autenticazione, autorizzazione e accounting
  3. Non ripudio e controlli di sicurezza
  4. Ruoli e responsabilità nella sicurezza
← Torna a Security+ Academy