يُحدد نظام التحكم في الوصول من يُسمح له بالدخول وما يُمكنه الوصول إليه. موظفة الاستقبال في المستشفى تحتاج إلى سجلات المرضى لتحديد المواعيد، لكنها لا تحتاج إلى نظام الفوترة أو قاعدة بيانات الأبحاث. يُرسخ نظام التحكم في الوصول هذا التمييز. فبدونه، يُصبح كل حساب منفذًا محتملاً لكل شيء.
تختلف آليات التحكم. يُحدد نظام التحكم بالوصول القائم على الأدوار الصلاحيات بناءً على المسمى الوظيفي. يحصل الممرض على مجموعة من الصلاحيات، بينما يحصل الطبيب على مجموعة أخرى. أما الأنظمة القائمة على السمات فتتجاوز ذلك، إذ تأخذ في الاعتبار القسم، ووقت اليوم، والموقع، والجهاز. قد يُسمح لطبيب يستخدم حاسوبًا محمولًا في المستشفى في الساعة الثانية صباحًا بالدخول، بينما قد لا يُسمح له بذلك إذا استخدم جهازًا غير معروف من بلد آخر. يُضيف التحقق متعدد العوامل فحصًا ثانيًا عند تسجيل الدخول. ويكمن المبدأ الأساسي في كل ذلك في مبدأ أقل الصلاحيات: منح كل حساب الحد الأدنى من الصلاحيات اللازمة، لا أكثر.
نماذج التحكم في الوصول الشائعة
- تقديري - يقوم المالكون بتحديد الأذونات على ملفاتهم الخاصة
- إلزامي - تصنيفات على مستوى النظام، شائعة في البيئات الحكومية والعسكرية
- الصلاحيات المرتبطة بالأدوار الوظيفية
- القرارات القائمة على السمات - القرارات التي تستند إلى العديد من العوامل السياقية
تُعدّ مراجعات الوصول بنفس أهمية الإعداد الأولي. فالموظفون يغيرون أدوارهم، والمتعاقدون يغادرون، وتبقى الحسابات القديمة بصلاحيات لا يتذكر أحد منحها. تكشف المراجعة ربع السنوية ما يغفله نظام التشغيل الآلي، ويستغل المهاجمون هذا الإهمال.
Comments
No comments yet. Be the first to share a thought.
Leave a comment