प्राधिकरण यह तय करता है कि एक प्रमाणित उपयोगकर्ता क्या कर सकता है। प्रमाणीकरण प्रवेश द्वार खोलता है। प्राधिकरण यह निर्धारित करता है कि आप किन कमरों में प्रवेश कर सकते हैं। एक हेल्प डेस्क कर्मचारी सफलतापूर्वक लॉग इन कर लेता है, लेकिन इसका मतलब यह नहीं है कि वह सीईओ के ईमेल पढ़ सकती है या वेतन रिकॉर्ड में बदलाव कर सकती है। प्राधिकरण प्रत्येक अनुरोध से पहले उसकी अनुमतियों की जाँच करता है और उसकी भूमिका से बाहर की किसी भी चीज़ को अस्वीकार कर देता है।
सामान्य मॉडल भूमिका-आधारित और विशेषता-आधारित हैं। भूमिका-आधारित पहुँच नियंत्रण, कार्य के आधार पर अनुमतियों को समूहित करता है। प्रत्येक लेखाकार को समान अधिकार प्राप्त होते हैं। यह सरल और ऑडिट करने योग्य है, लेकिन इसमें कुछ कमियाँ हो सकती हैं। विशेषता-आधारित पहुँच नियंत्रण कई कारकों के आधार पर नीतियों का मूल्यांकन करता है: विभाग, मंजूरी स्तर, दिन का समय और संसाधन की संवेदनशीलता। एक ठेकेदार व्यावसायिक घंटों के दौरान प्रबंधित डिवाइस से परियोजना फ़ाइलों तक पहुँच सकता है, लेकिन आधी रात को अपने व्यक्तिगत लैपटॉप से नहीं। इसमें जटिलता एक नुकसान है। विशेषता नीतियाँ लिखना और उनका रखरखाव करना कठिन होता है। अधिकांश संगठन भूमिकाओं से शुरुआत करते हैं और जहाँ जोखिम उचित हो, वहाँ विशेषताएँ जोड़ते हैं। सिद्धांत दोनों ही मामलों में समान है: डिफ़ॉल्ट रूप से अनुमति अस्वीकार करें, केवल आवश्यक अनुमति दें और नियमित रूप से अनुमतियों की समीक्षा करें।
प्राधिकरण के सर्वोत्तम अभ्यास
- डिफ़ॉल्ट रूप से अस्वीकार — स्पष्ट रूप से अनुमति दिए बिना कुछ भी करने की अनुमति नहीं है
- न्यूनतम विशेषाधिकार — नौकरी के लिए न्यूनतम पहुंच
- कर्तव्यों का पृथक्करण — किसी भी महत्वपूर्ण प्रक्रिया को एक व्यक्ति द्वारा पूर्णतः नियंत्रित नहीं किया जाता है।
- नियमित समीक्षा करें — भूमिकाएँ बदलने पर पहुँच रद्द करें
अनुमति संबंधी विफलताएँ चुपचाप होती हैं। जब तक कोई इसका दुरुपयोग नहीं करता या कोई लेखा परीक्षक इसे नहीं खोज लेता, तब तक किसी को अतिरिक्त अनुमति का पता नहीं चलता।
Comments
No comments yet. Be the first to share a thought.
Leave a comment