Adgangskontrol bestemmer, hvem der kommer ind, og hvad de må røre ved. En hospitalsassistent har brug for patientjournaler for at planlægge aftaler. Hun behøver ikke faktureringssystemet eller forskningsdatabasen. Adgangskontrol håndhæver denne forskel. Uden den bliver hver konto en potentiel vej til alting.
Mekanikken varierer. Rollebaseret adgangskontrol tildeler tilladelser efter jobtitel. En sygeplejerskerolle får ét sæt rettigheder, en lægerolle får et andet. Attributbaserede systemer går videre og vejer afdeling, tidspunkt på dagen, placering og enhed. En læge på en hospitalsbærbar computer klokken 2 om natten kan bestå. Den samme læge på en ukendt enhed fra et andet land kan ikke. Multifaktor-godkendelse tilføjer en ekstra kontrol ved login. Princippet bag det hele er færrest rettigheder: giv hver konto det minimum, den har brug for, intet mere.
Almindelige adgangskontrolmodeller
- Diskretionær — ejere angiver tilladelser på deres egne filer
- Obligatorisk — systemdækkende etiketter, almindelige i regerings- og militærmiljøer
- Rollebaseret — tilladelser knyttet til jobfunktioner
- Attributbaseret — beslutninger baseret på mange kontekstuelle faktorer
Adgangsgennemgange er lige så vigtige som den oprindelige opsætning. Folk skifter roller. Entreprenører forlader. Gamle konti hænger ved med tilladelser, som ingen husker at have givet. En kvartalsvis gennemgang fanger, hvad automatisering overser. Angribere regner med denne forsømmelse.
Comments
No comments yet. Be the first to share a thought.
Leave a comment