1.1 Zugangs- und Zugriffskontrolle
Vorschrift | Pflichten |
Art 5 DSGVO und DSG | Grundsätze in Bezug auf die Verarbeitung personenbezogener Daten |
Art 32 DSGVO und DSG | Sicherheit der Verarbeitung |
DSFA-V | (Keine) Pflicht zur Datenschutzfolgenabschätzung |
§§ 26a bis 26j UWG | Schutz von Daten und Geschäftsgeheimnisse gegenüber Unbefugten extern |
NIS-G | Gewährleistung der Netzwerksicherheit |
Zugangskontrolle zu Geräten
Damit einen/eine Mitarbeiter/in ihre oder seine im Arbeitsvertrag definierte Verpflichtung erfüllen kann, muss zunächst ermöglicht werden, Zugang zu betrieblichen Ressourcen zu erlangen.
Dieser Zugang, meist in Form von Benutzernamen mit zugehörigem Kennwort, stellt sicher, dass nur berechtigte Nutzer Zugriff auf stationäre oder mobile Endgeräte, die wiederum mit dem Unternehmensnetzwerk oder den Unternehmensnetzwerken verbunden sind, erhalten. Zu diesem Zweck laufen innerhalb des Netzwerks Dienste, die die Kommunikation von Benutzern mit anderen Diensten vor unberechtigtem Zugriff schützen, aber auch sicherstellen, dass die benötigten Ressourcen für den angesprochenen Benutzer erreichbar sind.
Im Vordergrund stehen hier somit die Prinzipien von:
- Vertraulichkeit
- Integrität
- Authentizität
- Verbindlichkeit
- Verfügbarkeit
Neben der gebräuchlichsten Variante mittels Benutzernamen und Passwort gibt es jedoch verschiedenste Arten der Authentifizierung an verschiedenen Geräten. Deren Komplexität richtet sich normalerweise nach dem Risiko bei Verlust dieser Authentifizierungsdaten. So können bei weniger relevanten Vorgängen einstufige Prozesse wie etwa PIN oder Mustereingaben, wie sie bei Mobiltelefonen zum Einsatz kommen, verwendet werden.
Bei sensibleren Daten und Anwendungen kommen Zwei- oder Mehrfaktor-Authentifizierung zum Einsatz (zB eBanking).
Methoden der Authentifizierung
Grundsätzlich unterscheidet man drei Gruppen von Methoden zur Sicherung der Authentizität:
- Die wissensbasierte Methode beinhaltet Dinge wie:
- PIN
- Passwort
- Antwort auf Sicherheitsfragen etc
- Die besitzabhängigen Methoden bedeuten, dass der Benutzer etwas bei sich führt wie:
- Chipkarte
- Magnetstreifenkarte
- RFID-Karte
- Physische Schlüssel
- Zertifikat
- USB-Stick
- Dongle
- Mobiltelefon
- Etc
- Die biometrischen Methoden zielen auf körperliche Merkmale ab, wie etwa:
- Fingerabdruck
- Venenmuster
- Gesichtsform
- Beschaffenheit der Iris
- Stimmlage
- Geschlecht und Alter
- Und viele mehr
Soll ein besonders hohes Schutzniveau erreicht werden, werden verschiedene Methoden miteinander kombiniert. Hier wird derzeit in den meisten Fällen eine Kombination aus wissensbasierter und besitzabhängiger Methode eingesetzt; aber auch Kombinationen mit geometrischen Methoden sind möglich.
Natürlich ergeben sich bei biometrischen Methoden spannende Fragen des Datenschutzes, da hier maximal Referenzpunkte aber nicht ganze Biometrie gespeichert werden dürfen.
Zugriffskontrolle zu Daten und Informationen
Wurde nun mithilfe Dritter Zutrittskontrolle ermittelt, ob eine Person an dem entsprechenden Endgerät Erlaubnis zur Nutzung erhält, regelt die Zugriffskontrolle was diese Person an diesem Gerät zu diesem Zeitpunkt von diesem Ort aus tun darf.
Gruppen und Freigaben
Um zu gewährleisten, dass jeder Benutzer eines Systems nur auf die Dinge zugreifen darf, auf die er auch zugreifen muss, muss zuvor ein Konzept von Gruppen und Freigaben erstellt werden auf dessen Basis Rechte an Personen „vererbt“ werden können.