Autentisering, autorisasjon og regnskapsføring
Lær hvordan AAA-rammeverket styrer hvem som får tilgang til systemer, hva de kan gjøre, og hvordan handlinger spores
Autentisering, autorisasjon og regnskapsføring er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Introduksjon til AAA-rammeverket
AAA-rammeverket styrer tilgangskontroll overalt. Autentisering spør «hvem er De?», autorisasjon spør «hva kan De gjøre?», og aktivitetsregistrering spør «hva gjorde De?»
Autentisering: Bevise identiteten Deres
Autentisering beviser at De er den De utgir Dem for å være — ved hjelp av noe De vet, har eller er. Når to av disse kombineres, får De MFA, som stopper de fleste angrep med stjålne passord.
Vanlige autentiseringsmetoder
Vanlige metoder varierer fra svake til sterke: passord, sertifikater på smartkort, Kerberos-billetter i Active Directory og RADIUS for nettverks- og VPN-tilgang.
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a passwordAutorisasjon: Hva De har tilgang til
Autorisasjon skjer etter innlogging og avgjør hva De får tilgang til. Gullregelen er minste privilegium: gi bare den minste tilgangen hver person trenger.
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txtOversikt over autorisasjonsmodeller
Tre modeller avgjør hvem som får tilgang: DAC lar eiere dele, MAC håndhever etiketter og klareringer, og RBAC knytter tillatelser til roller for enkel skalering.
Aktivitetsregistrering: Spore alle handlinger
Aktivitetsregistrering dokumenterer hva brukerne gjør, slik at handlinger kan knyttes tilbake til en person. Dette er uavviselighet — de kan ikke benekte handlingen når loggene beviser den.
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowProtokollene RADIUS og TACACS+
To protokoller driver AAA for nettverk. RADIUS bruker UDP og er standard for Wi-Fi og VPN-er. TACACS+ bruker TCP og krypterer alt — godt egnet for administrasjon av enheter.
Single Sign-On og AAA
Single Sign-On (SSO) lar Dem logge inn én gang og få tilgang til mange systemer. Det reduserer passordbelastningen og bygger på tillit mellom en identitetsleverandør og hver enkelt app.
Ansvarlighet og uavviselighet
Uavviselighet betyr at De ikke kan benekte en handling De har utført. Det kombinerer autentisering (hvem) med aktivitetsregistrering (hva), mens digitale signaturer gjør beviset svært robust.
Beste praksis for loggadministrasjon
Gode logger må være fullstendige, manipuleringssikre og tidssynkroniserte med NTP, slik at hendelser stemmer overens på tvers av systemer. Oppbevar dem lenge nok til en eventuell fremtidig granskning.
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslogAAA i nettverkstilgangskontroll
AAA driver Network Access Control: når en enhet kobler seg til, autentiseres den av en RADIUS-server, plasseres i riktig VLAN, og hvert forsøk loggføres.
Hurtigsjekk
Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
Kort oppsummering: autentisering beviser identiteten, autorisasjon bestemmer hva De kan gjøre, og aktivitetsregistrering dokumenterer alt. Neste tema: uavviselighet og sikkerhetskontroller.
Lær deg Security+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Autentisering, autorisasjon og regnskapsføring» gratis?
Ja – hele teksten i «Autentisering, autorisasjon og regnskapsføring» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Security+ Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Autentisering, autorisasjon og regnskapsføring»?
Lær hvordan AAA-rammeverket styrer hvem som får tilgang til systemer, hva de kan gjøre, og hvordan handlinger spores Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Security+ Academy?
Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Autentisering, autorisasjon og regnskapsføring»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?
Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Konfidensialitet, integritet og tilgjengelighet
- Autentisering, autorisasjon og regnskapsføring
- Uavviselighet og sikkerhetskontroller
- Roller og ansvarsområder innen sikkerhet