© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

DEMO
Neu Dokument-ID: 1030989

Markus Aulenbach | Praxiswissen | Fachbeitrag

1.1 Zugangs- und Zugriffskontrolle

Vorschrift

Pflichten

Art 5 DSGVO und DSG

Grundsätze in Bezug auf die Verarbeitung personenbezogener Daten

Art 32 DSGVO und DSG

Sicherheit der Verarbeitung

DSFA-V

(Keine) Pflicht zur Datenschutzfolgenabschätzung

§§ 26a bis 26j UWG

Schutz von Daten und Geschäftsgeheimnisse gegenüber Unbefugten extern

NIS-G

Gewährleistung der Netzwerksicherheit

Zugangskontrolle zu Geräten

Damit einen/eine Mitarbeiter/in ihre oder seine im Arbeitsvertrag definierte Verpflichtung erfüllen kann, muss zunächst ermöglicht werden, Zugang zu betrieblichen Ressourcen zu erlangen.

Dieser Zugang, meist in Form von Benutzernamen mit zugehörigem Kennwort, stellt sicher, dass nur berechtigte Nutzer Zugriff auf stationäre oder mobile Endgeräte, die wiederum mit dem Unternehmensnetzwerk oder den Unternehmensnetzwerken verbunden sind, erhalten. Zu diesem Zweck laufen innerhalb des Netzwerks Dienste, die die Kommunikation von Benutzern mit anderen Diensten vor unberechtigtem Zugriff schützen, aber auch sicherstellen, dass die benötigten Ressourcen für den angesprochenen Benutzer erreichbar sind.

Im Vordergrund stehen hier somit die Prinzipien von:

  • Vertraulichkeit
  • Integrität
  • Authentizität
  • Verbindlichkeit
  • Verfügbarkeit

Neben der gebräuchlichsten Variante mittels Benutzernamen und Passwort gibt es jedoch verschiedenste Arten der Authentifizierung an verschiedenen Geräten. Deren Komplexität richtet sich normalerweise nach dem Risiko bei Verlust dieser Authentifizierungsdaten. So können bei weniger relevanten Vorgängen einstufige Prozesse wie etwa PIN oder Mustereingaben, wie sie bei Mobiltelefonen zum Einsatz kommen, verwendet werden.

Bei sensibleren Daten und Anwendungen kommen Zwei- oder Mehrfaktor-Authentifizierung zum Einsatz (zB eBanking).

Methoden der Authentifizierung

Grundsätzlich unterscheidet man drei Gruppen von Methoden zur Sicherung der Authentizität:

  • Die wissensbasierte Methode beinhaltet Dinge wie:
    • PIN
    • Passwort
    • Antwort auf Sicherheitsfragen etc
  • Die besitzabhängigen Methoden bedeuten, dass der Benutzer etwas bei sich führt wie:
    • Chipkarte
    • Magnetstreifenkarte
    • RFID-Karte
    • Physische Schlüssel
    • Zertifikat
    • USB-Stick
    • Dongle
    • Mobiltelefon
    • Etc
  • Die biometrischen Methoden zielen auf körperliche Merkmale ab, wie etwa:
    • Fingerabdruck
    • Venenmuster
    • Gesichtsform
    • Beschaffenheit der Iris
    • Stimmlage
    • Geschlecht und Alter
    • Und viele mehr

Soll ein besonders hohes Schutzniveau erreicht werden, werden verschiedene Methoden miteinander kombiniert. Hier wird derzeit in den meisten Fällen eine Kombination aus wissensbasierter und besitzabhängiger Methode eingesetzt; aber auch Kombinationen mit geometrischen Methoden sind möglich.

Natürlich ergeben sich bei biometrischen Methoden spannende Fragen des Datenschutzes, da hier maximal Referenzpunkte aber nicht ganze Biometrie gespeichert werden dürfen.

Zugriffskontrolle zu Daten und Informationen

Wurde nun mithilfe Dritter Zutrittskontrolle ermittelt, ob eine Person an dem entsprechenden Endgerät Erlaubnis zur Nutzung erhält, regelt die Zugriffskontrolle was diese Person an diesem Gerät zu diesem Zeitpunkt von diesem Ort aus tun darf.

Gruppen und Freigaben

Um zu gewährleisten, dass jeder Benutzer eines Systems nur auf die Dinge zugreifen darf, auf die er auch zugreifen muss, muss zuvor ein Konzept von Gruppen und Freigaben erstellt werden auf dessen Basis Rechte an Personen „vererbt“ werden können.