Die Autorisierung legt fest, welche Aktionen ein authentifizierter Benutzer ausführen darf. Die Authentifizierung öffnet die Tür. Die Autorisierung bestimmt, welche Bereiche zugänglich sind. Eine Helpdesk-Mitarbeiterin meldet sich erfolgreich an, das bedeutet aber nicht, dass sie die E-Mails des Geschäftsführers lesen oder Gehaltsabrechnungen bearbeiten darf. Die Autorisierung prüft ihre Berechtigungen vor jeder Anfrage und verweigert alle Aktionen, die außerhalb ihrer Rolle liegen.
Die gängigen Modelle sind rollenbasierte und attributbasierte Zugriffskontrolle. Rollenbasierte Zugriffskontrolle gruppiert Berechtigungen nach Funktion. Jeder Buchhalter erhält die gleichen Rechte. Sie ist einfach und nachvollziehbar, kann aber ungenau sein. Attributbasierte Zugriffskontrolle bewertet Richtlinien anhand vieler Faktoren: Abteilung, Sicherheitsstufe, Tageszeit und Sensibilität der Ressource. Ein externer Mitarbeiter kann während der Geschäftszeiten von einem verwalteten Gerät auf Projektdateien zugreifen, jedoch nicht um Mitternacht von seinem privaten Laptop. Der Nachteil ist die höhere Komplexität. Attributrichtlinien sind schwieriger zu erstellen und zu pflegen. Die meisten Organisationen beginnen mit Rollen und fügen Attribute hinzu, wenn das Risiko dies rechtfertigt. Das Prinzip ist in beiden Fällen dasselbe: Standardmäßig verweigern, nur das Notwendige gewähren und Berechtigungen regelmäßig überprüfen.
Best Practices für die Autorisierung
- Standardmäßig verweigert – nichts ist erlaubt, es sei denn, es wird ausdrücklich genehmigt.
- Prinzip der minimalen Berechtigungen – minimaler Zugriff für die jeweilige Aufgabe
- Funktionstrennung – keine einzelne Person kontrolliert einen kritischen Prozess von Anfang bis Ende.
- Regelmäßige Überprüfungen – Zugriffsrechte werden bei Rollenänderung entzogen
Autorisierungsfehler bleiben unbemerkt. Niemand bemerkt die zusätzlichen Berechtigungen, bis sie missbraucht werden oder ein Prüfer sie entdeckt.
Comments
No comments yet. Be the first to share a thought.
Leave a comment