CISSP Domain 5 i 2026: IAM i en sky- og passkey-verden

  • CISSP Domain 5 Identity and Access Management
  • Published by: André Hammer on feb. 13, 2024
Blog Alt NO

Identitet er en sentral sikkerhetskontroll for å styre tilgang på tvers av brukere, applikasjoner, maskinidentiteter og eksterne tjenester i skymiljøer, SaaS-plattformer og interne systemer, ikke bare en intern katalogfunksjon.

CISSP Domain 5, Identity and Access Management, handler om hvordan en virksomhet etablerer, verifiserer, bruker og avslutter digitale identiteter på en måte som beskytter informasjon uten å stoppe legitimt arbeid. Domenet dekker identifikasjon, autentisering, autorisasjon, tilgangskontroll, identitetslivssyklus, føderasjon, privilegert tilgang og ansvarlighet gjennom logging og revisjon.

Bakgrunnen er praktisk, ikke akademisk. Stjålet legitimasjon, sosial manipulering, feilkonfigurerte rettigheter og misbruk av privilegier går igjen i mange hendelser; en oversikt fra Expert Insights peker blant annet på at det menneskelige elementet ofte inngår i sikkerhetsbrudd. For en CISSP-kandidat betyr det at IAM må forstås som en styringsmodell, en teknisk arkitektur og en operativ disiplin samtidig.

Hvorfor Domain 5 krever mer enn definisjoner

Domain 5 i CISSP-sertifiseringen tester ikke bare om kandidaten kan forklare begrepene autentisering og autorisasjon. Eksamen legger ofte opp til scenarioer der kandidaten må vurdere risiko, kontekst, forretningsbehov, personvern og operasjonell gjennomførbarhet. Et svar som er teknisk riktig isolert sett, kan være svakt hvis det ikke tar hensyn til minste privilegium, separasjon av plikter eller krav til revisjonsspor.

IAM står også i en tydelig norsk og europeisk kontekst. Personopplysningsloven og GDPR gjør tilgangsstyring, logging og identitetsdata relevante for formålsbegrensning, dataminimering og tilgang etter tjenstlig behov. NSMs grunnprinsipper for IKT-sikkerhet fremhever kontroll på kontoer, privilegier, logging og hendelseshåndtering. ISO/IEC 27001 og ISO/IEC 27701 gir styringsrammer for informasjonssikkerhet og personvern, mens NIST SP 800-63 gir et presist språk for digitale identiteter, autentiseringsstyrke og livssyklus.

Det praktiske poenget er at IAM sjelden feiler fordi én enkelt kontroll mangler. Feilene oppstår ofte i overgangene: når en ansatt bytter rolle, når en konsulent skal avsluttes, når en SaaS-applikasjon tas i bruk uten sentral identitetsstyring, eller når en tjenestekonto får permanente rettigheter fordi ingen eier rotasjon og overvåkning.

CBK-målene i Domain 5 oversatt til praksis

(ISC)² beskriver Domain 5 gjennom mål som samlet viser hvordan identitet skal styres fra første registrering til siste sletting. I praksis kan målene forstås som en sammenhengende kjede: først må virksomheten vite hvem eller hva identiteten representerer, deretter må den bevise identiteten, gi riktig tilgang, overvåke bruken og fjerne tilgangen når behovet opphører.

Identifikasjon og autentisering handler om å fastslå at en bruker, en tjeneste eller en enhet faktisk er den den utgir seg for å være. Brukernavn alene identifiserer; passord, sertifikat, biometrisk faktor eller sikkerhetsnøkkel autentiserer. I moderne miljøer er også maskinidentiteter viktige, for eksempel API-tokens, sertifikater, arbeidsbelastningsidentiteter og tjenestekontoer. De trenger eierskap, rotasjon, tilgangsgrenser og overvåkning på samme måte som menneskelige brukere.

Autorisasjon handler om hva en autentisert identitet får gjøre. RBAC passer godt der ansvar er stabilt og oppgaver følger tydelige roller, for eksempel saksbehandler, systemeier eller driftsoperatør. ABAC egner seg bedre når beslutningen må ta hensyn til attributter som enhetshelse, tid, nettverkskontekst, dataklassifisering eller arbeidssted. MAC og DAC brukes mer selektivt: MAC i miljøer med faste sikkerhetsnivåer og sterk sentral kontroll, DAC der ressursens eier selv kan gi tilgang. Mange modne virksomheter ender med en hybrid modell der RBAC gir grunnstrukturen, mens ABAC legger dynamiske betingelser oppå.

Tilgangskontroll omfatter fysiske, logiske og administrative mekanismer. Et datasenterkort, en SSO-policy, en endringsgodkjenning og en kvartalsvis tilgangsattestering er alle tilgangskontroller, men de virker på ulike nivåer. CISSP-kandidater bør derfor skille mellom kontrolltypen og formålet: forebyggende kontroller stanser uønsket tilgang, detektive kontroller oppdager avvik, og korrigerende kontroller gjenoppretter trygg tilstand.

Identitetslivssyklus og provisioning dekker opprettelse, endring og avslutning av identiteter. I en norsk kommune kan dette bety at HR-systemet utløser konto, rolle og standardtilgang ved ansettelse, endrer tilganger ved intern overføring og fjerner tilganger når arbeidsforholdet avsluttes. Dersom offboarding skjer manuelt, oppstår lett foreldreløse kontoer som fortsatt har tilgang til e-post, arkiv, fagsystemer eller SaaS-tjenester etter at personen har sluttet.

Føderasjon og SSO handler om tillit mellom identitetsleverandører og tjenesteleverandører. I sky- og multi-cloud-miljøer reduserer føderasjon behovet for lokale passord i hver applikasjon, men den øker samtidig betydningen av korrekt konfigurerte tillitsforhold, sertifikater, attributter og betinget tilgang. Feil i føderasjon kan gi bred effekt fordi én identitetsplattform ofte åpner mange tjenester.

Privileged Access Management, ofte forkortet PAM, styrer høyrisikotilgang til systemer, administrasjonsgrensesnitt og sensitive data. Moderne PAM beveger seg mot JIT, just-in-time-tilgang, og JEA, just-enough-administration. Det betyr at administratorer får tidsavgrenset tilgang til konkrete oppgaver, med godkjenning, øktopptak eller logging der risikoen tilsier det. Dette reduserer stående privilegier, som er en av de vanligste årsakene til unødvendig høy skadeevne ved kontoangrep.

Autentisering i 2026: fra passord til phishing-resistente mekanismer

Passord forsvinner ikke over natten, men de er et svakt fundament når de står alene. MFA har derfor blitt standard i mange miljøer, men ikke all MFA gir samme motstandsdyktighet. Engangskoder via SMS og app-baserte pushvarsler kan fortsatt manipuleres gjennom phishing, sosial teknikk eller varslingsutmattelse. Phishing-resistent MFA, særlig FIDO2/WebAuthn og passkeys, binder autentiseringen sterkere til legitimt nettsted, enhet og kryptografisk nøkkel.

For brukeren kan passkeys gi en enklere opplevelse fordi passord ikke må huskes eller tastes inn. For sikkerhetsfunksjonen flyttes diskusjonen fra passordkompleksitet til nøkkelbeskyttelse, enhetskontroll, gjenoppretting og livssyklus. For eksamen er det viktig å forstå prinsippet: sterk autentisering reduserer risikoen for kompromittert legitimasjon, men må fortsatt kombineres med autorisasjon, logging, tilgangsrevisjon og hendelsesrespons.

En vanlig feil i studier av IAM er å behandle MFA som en universalløsning. I virkeligheten må autentiseringsnivå tilpasses ressursens risiko, brukerens kontekst og konsekvensen av feil tilgang. En saksbehandler som leser interne retningslinjer, en driftsingeniør som endrer brannmurregler, og en maskinidentitet som kan lese produksjonsdata, bør ikke vurderes med samme risikoprofil.

Autorisasjon, rollemodeller og faren for rettighetsvekst

RBAC virker enkelt i starten: en rolle får et sett med rettigheter, og brukere legges i rollen. Over tid kan modellen bli tung å styre dersom hver avdeling, region, applikasjon og spesialoppgave får egne varianter. Resultatet blir rolle-eksplosjon, der ingen lenger vet hvilke roller som er nødvendige, overlappende eller farlige i kombinasjon.

En annen typisk fallgruve er privilegiearv gjennom grupper. En bruker kan få tilgang indirekte gjennom nested grupper, gamle prosjektgrupper eller kopierte rolleprofiler. Da kan tilgangsvurderinger se ryddige ut på overflaten, mens den faktiske rettighetskjeden er uklar. Dette er særlig relevant for CISSP fordi eksamen ofte belønner svar som reduserer kompleksitet, håndhever minste privilegium og støtter revisjon.

ABAC kan løse noe av problemet fordi policyer kan vurdere kontekst, men det introduserer egne styringskrav. Hvis tilgang avhenger av geografi, enhetshelse, atferd eller tidspunkt, må virksomheten sikre at datagrunnlaget er korrekt, relevant og lovlig behandlet. I Norge og EU må slik risikobasert tilgang balanseres mot personvernprinsipper som formålsbegrensning og dataminimering. Det er ikke et argument mot kontekstuell tilgang, men det krever tydelig policy, dokumenterte formål og fornuftig logging.

Livssyklus, SaaS-sprawl og maskinidentiteter

Identitetslivssyklus er et av de mest praktiske områdene i Domain 5. En moden prosess starter ikke i IAM-verktøyet, men i forretningsprosessen som forteller hvem som skal ha tilgang til hva. HR-data, organisasjonsstruktur, kontraktstype, rolleendringer og godkjenninger må henge sammen. Hvis HR-prosessen er forsinket eller ustrukturert, vil IAM-automatiseringen bare gjøre feilene raskere.

SaaS-sprawl gjør dette mer krevende. Avdelinger tar i bruk tjenester for prosjektstyring, analyse, kommunikasjon eller utvikling, ofte før sikkerhetsfunksjonen har etablert SSO, logging og eieransvar. Når ansatte slutter, kan tilgangen fjernes fra hovedkatalogen, mens kontoer i eksterne tjenester blir liggende. Kvartalsvise tilgangsattesteringer, sentral føderasjon og tydelig applikasjonseierskap reduserer risikoen, men de må følges opp som en driftsprosess, ikke som et engangsprosjekt.

Maskinidentiteter fortjener særskilt oppmerksomhet. Tjenestekontoer, API-nøkler, sertifikater og tokens kan ha bredere tilgang enn vanlige brukere, samtidig som de ofte er dårligere dokumentert. En nøkkel som ligger i et script, et byggesystem eller en integrasjon kan være virksomhetskritisk, men likevel mangle eier, utløpsdato og rotasjonsplan. God IAM-praksis innebærer derfor hemmelighetshåndtering, korte levetider der det er mulig, regelmessig rotasjon og varsling ved avvikende bruk.

PAM, ITDR og beredskap i kritiske miljøer

Privilegert tilgang er et naturlig mål for angripere fordi den gir høy effekt. PAM reduserer risikoen ved å kontrollere hvem som kan få administrativ tilgang, når tilgangen aktiveres, hva den kan brukes til, og hvordan økten logges. JIT-tilgang, godkjenning før aktivering og session-overvåkning er spesielt relevante i miljøer der administratorrettigheter tidligere har vært permanente.

Identity Threat Detection and Response, ITDR, har vokst frem fordi mange hendelser starter som legitime innlogginger med uvanlig mønster. ITDR ser etter signaler som umulige reiser, mistenkelig token-bruk, plutselig rettighetsøkning, nye MFA-registreringer eller uvanlig bruk av tjenestekontoer. I kritisk infrastruktur kan slike signaler kobles til beredskapsprosesser slik at en mistenkt identitet kan suspenderes, privilegier trekkes tilbake og hendelsen undersøkes uten å stoppe nødvendige samfunnsfunksjoner ukritisk.

Logging må samtidig planlegges med personvern og sikkerhet i tankene. For lite logging gjør hendelseshåndtering svak, mens for mye logging kan skape unødvendig eksponering av personopplysninger og sensitive driftsdata. En god policy beskriver hva som logges, hvorfor det logges, hvem som har tilgang til loggene, hvor lenge de lagres, og hvordan de beskyttes.

Hvordan lese Domain 5 med eksamen og arbeidshverdag i samme blikk

CISSP-kandidater har ofte mest utbytte av å lese Domain 5 som beslutningstrening. Når et scenario beskriver et nytt skymiljø, en fusjon, et outsourcet driftsteam eller en applikasjon med sensitive data, bør spørsmålet være hva som gir riktig balanse mellom sikkerhet, forretningsbehov, brukeropplevelse, revisjon og etterlevelse. Det er sjelden nok å velge den mest teknisk avanserte kontrollen.

Et praktisk modenhetsløp kan begynne med en sentral katalog og SSO, men bør gradvis utvides til automatisert livssyklus, tydelig rollemodell, separasjon av plikter, PAM, maskinidentitetsstyring, ITDR og kontinuerlig attestering. Readynez sin CISSP-opplæring kan brukes som strukturert støtte for kandidater som ønsker å knytte Domain 5 til resten av CBK, men selve læringsmålet bør være å kunne forklare hvorfor en IAM-beslutning er riktig i en gitt risiko- og forretningskontekst.

En nyttig studiestrategi er å knytte hvert begrep til et konkret eksempel. Autentisering kan kobles til passkeys og phishing-resistent MFA. Autorisasjon kan kobles til RBAC, ABAC og rettighetsarv. Livssyklus kan kobles til HR-drevet onboarding og offboarding. PAM kan kobles til tidsavgrenset administratortilgang. På den måten blir Domain 5 mindre en ordliste og mer en modell for sikker drift.

Referanser og standarder

Sist oppdatert: 2026. Relevante kilder og rammer for videre lesing er (ISC)² CISSP Exam Outline for Domain 5, NIST SP 800-63 Digital Identity Guidelines, ISO/IEC 27001 for styringssystem for informasjonssikkerhet, ISO/IEC 27701 for personvernstyring, ENISA-veiledning om identitet og skyrelatert sikkerhet, NSMs grunnprinsipper for IKT-sikkerhet samt Personopplysningsloven og GDPR. Disse kildene bør leses som rammer for styring og vurdering, ikke som erstatning for virksomhetens egne risikovurderinger eller juridiske avklaringer.

Å gjøre IAM-kunnskap anvendbar

Domain 5 er verdifullt fordi det kobler menneskelige brukere, maskinidentiteter, skyplattformer, tilgangsmodeller og etterlevelse til én felles sikkerhetsdisiplin. Den som forstår IAM godt, ser hvorfor en konto ikke bare er en konto, men en beslutning om tillit, risiko og ansvarlighet.

Den mest praktiske neste handlingen er å arbeide gjennom egne IAM-scenarioer og forklare hvilke kontroller som hører hjemme hvor: autentisering for å bevise identitet, autorisasjon for å styre handlinger, livssyklus for å holde tilgangen oppdatert, PAM for høyrisikooperasjoner og logging for ansvarlighet. Kandidater som ønsker en strukturert ramme rundt dette arbeidet, kan bruke Readynez som støtte i forberedelsen, men varig kompetanse bygges ved å omsette Domain 5 til konkrete beslutninger i realistiske miljøer.

Related resources

To personer overvåker systemer for sikkerhetsbrudd

Unlimited Security Training

ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}