एक्सेस कंट्रोल यह तय करता है कि किसे प्रवेश मिलेगा और वे किन चीजों को छू सकते हैं। एक अस्पताल क्लर्क को अपॉइंटमेंट शेड्यूल करने के लिए मरीज़ों के रिकॉर्ड की ज़रूरत होती है। उसे बिलिंग सिस्टम या रिसर्च डेटाबेस की ज़रूरत नहीं होती। एक्सेस कंट्रोल इस अंतर को लागू करता है। इसके बिना, हर खाता हर चीज़ तक पहुँचने का संभावित रास्ता बन जाता है।
कार्यप्रणाली अलग-अलग होती है। भूमिका-आधारित अभिगम नियंत्रण पदनाम के आधार पर अनुमतियाँ प्रदान करता है। नर्स की भूमिका में अधिकारों का एक समूह होता है, जबकि डॉक्टर की भूमिका में दूसरा। विशेषता-आधारित प्रणालियाँ इससे भी आगे जाती हैं, जिनमें विभाग, दिन का समय, स्थान और उपकरण जैसे कारकों को भी ध्यान में रखा जाता है। रात 2 बजे अस्पताल के लैपटॉप पर काम कर रहे डॉक्टर की अनुमति मिल सकती है, जबकि किसी अन्य देश के किसी अज्ञात उपकरण पर काम कर रहे उसी डॉक्टर की अनुमति नहीं मिल सकती। बहु-कारक प्रमाणीकरण लॉगिन के समय एक अतिरिक्त जाँच जोड़ता है। इन सभी का मूल सिद्धांत न्यूनतम विशेषाधिकार है: प्रत्येक खाते को उसकी न्यूनतम आवश्यकताएँ ही दें, इससे अधिक नहीं।
सामान्य पहुँच नियंत्रण मॉडल
- विवेकाधीन — मालिक अपनी फ़ाइलों पर अनुमतियाँ स्वयं निर्धारित करते हैं
- अनिवार्य — सरकारी और सैन्य व्यवस्थाओं में आम तौर पर इस्तेमाल होने वाले, प्रणाली-व्यापी लेबल।
- भूमिका-आधारित — नौकरी के कार्यों से जुड़ी अनुमतियाँ
- विशेषता-आधारित — अनेक प्रासंगिक कारकों पर आधारित निर्णय
प्रारंभिक सेटअप की तरह ही एक्सेस की समीक्षा भी उतनी ही महत्वपूर्ण है। लोग अपनी भूमिकाएँ बदलते हैं। ठेकेदार नौकरी छोड़ देते हैं। पुराने खाते उन अनुमतियों के साथ बने रहते हैं जिन्हें किसी ने देना याद नहीं रखा होता। त्रैमासिक समीक्षा उन कमियों को पकड़ लेती है जिन्हें स्वचालित प्रक्रिया नहीं पकड़ पाती। हमलावर इसी लापरवाही का फायदा उठाते हैं।
Comments
No comments yet. Be the first to share a thought.
Leave a comment