Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Vi föreslår således tillitsmärken som mappar emot tekniska komponenter enligt nedanstående bild och tabell.

Status
titleTODO
IAM-förmåga nästan samma sak som Tillitsmärke, dvs LoT-Utfärdare = IAM-förmåga Intygsutfärdare, LoT-hantering = IAM-förmåga Åtkomstkontroll och åtkomstbegäran. osv ... 

image-2025-6-5_10-33-42.png

KomponentTillitsmärken
LegitimeringstjänstEna Utfärdare, Ena LoT-1, Ena LoT-2, Ena LoT-3, Ena LoT-4
Auktorisationstjänst

Ena Utfärdare, Ena LoT-1, Ena LoT-2, Ena LoT-3, Ena LoT-4

AttributkällaEna Källa, Ena LoT-1, Ena LoT-2, Ena LoT-3, Ena LoT-4
Resursserver (API)Ena Hantering
E-tjänstEna Hantering
KlientEna Hantering
Info
titleNotera!
  1. Vi föreslår inte tillitsmärken för metadatapublicering och -validering. Detta då dessa förmågor är grundläggande i tillitsinfrastrukturen och det inte är vettigt att säkerställa dem genom specifik tillitsmärkning.
    Status
    titleTODO
    Eftersom dessa IAM-förmågor är centrala och krav som ställs på dessa bör vara i stort samma som för Intygsutfärdare bör öven dessa ha Tiillitsmärken om än bara på LoT-nivå 3-4. Annars behöver dessa säkerhetskrav bara hanteras via anslutninsregler och avtal vilket borde ge en mindre flexibel och dynamisk hantering av federationsinfrastrukturaktörer.

  2. LoT-nivå kan inte mappas rakt av mot Svensk e-legitimations LoA-nivåer, men en viss LoT-nivå kan ställa krav på att legitimering av användare skett på ett visst sätt.

...

Detta kan synliggöras genom ställa upp värdena i en matris med konfidentialitet och riktighet på axlarna, där det högsta värdet styr utfallet.

K/R

1

2

3

4

44444
33334
22234
11234

Det vill säga att när antingen konfidentialiteten eller riktigheten överstiger ett visst värde så faller likvärdiga krav och säkerhetsåtgärder ut kopplat till identitet och behörighet.

...

Vi föreslår att Ena baserar sina tillitsnivåer på stödet "Klassningsmatris A - Fyra nivåer" från MSB med en tolkning av nivåernas innebörd enligt tabellen nedan.

Level of Trust

När ska man kräva det och vad innebär det?

LoT-1

Ett riktmärke är att konsekvenser ligger på försumbar skada avseende konfidentialitet eller riktighet.

LoT-2

Ett riktmärke är att konsekvenser ligger på måttlig skada avseende konfidentialitet eller riktighet.

LoT-3

Ett riktmärke är att konsekvenser ligger på betydande skada avseende konfidentialitet eller riktighet.

LoT-4

Ett riktmärke är att konsekvenser ligger på allvarlig skada avseende konfidentialitet eller riktighet.

Info
titleKrav på LoT

Varje samverkanstillämpning bör kräva att alla komponenter som ingår i tillitskedjan har LoT-tillitsmärke på minst den klassade nivån.

...