Skip to content

Øvelse 28 - CIA modellen

Vælg et af følgende scenarier til vurdering i forhold til CIA:

  • En password manager (software)

Vurder, prioitér scenariet i forhold til CIA modellen

  • Confidentiality vil være højeste prioritet, så ingen får fat i brugernes gemte passwords. Eller mister man troværdighed fra alle kunder, både nu og i fremtiden.
  • Dernæst er det integrity, da man ikke vil have at nogen ændrer i password data. For så kan brugerne ikke få adgang til dem.
  • Availability er også vigtigt for at folk kan tilgå deres passwords og logge ind på andre tjenester, men de andre to dele af CIA er dog vigtigere da man ellers komprimitterer deres andre tjenester (confidentiality) eller at deres passwords aldrig virker igen (integrity).

Hvilke(n) type hacker angreb vil være mest aktuelt at tage forholdsregler imod?

  • Ransomware og/eller malware kunne potentielt lægge hele virksomheden ned, hvis nu alt data blev krypteret eller servere blev lagt ned i længere tid.
  • DDos ville kunne ligge passwordmanageren ned indtil man har løst problemet. Dette ville ikke være 100% kritisk, men man ville igen miste nogle kunder og det vil koste nogle penge at udbedre hurtigt.
  • Brute force eller huller i applikationen ude hos brugerne ville også være aktuelle angrebsflader. Her ville det kunne give adgang til en enkelt kundes data. Eller potentielt mere hvis man ikke har styr på autorization.

Hvilke forholdsregler kan man tage for at opretholde CIA i scenariet?

  • Der skal selvfølgelig bruges kryptering/hashing i hele systemet, hvor det er nødvendigt, for at sikre confidentiality.
  • Der skal bruges passwordless entry og/eller to faktor login for at beskytte data endnu mere. Herefter kan brugere evt. selv indstille hvor sikre de ønsker reglerne på de enheder de har logget ind på.
  • Der skal være skarp adgangskontroller så brugere kun kan tilgå egne data.
  • Der skal også opsættes stærk logning både at interne systemer men også af klient applikationer og styring af hvor brugere logger på fra og hvor de evt. kan/må logge på fra.