A jogosultság határozza meg, hogy mit tehet egy hitelesített felhasználó. A hitelesítés megnyitja az ajtót. A jogosultság határozza meg, hogy mely helyiségekbe léphet be. Egy helpdesk alkalmazott sikeresen bejelentkezik, de ez nem jelenti azt, hogy elolvashatja a vezérigazgató e-mailjeit vagy módosíthatja a bérszámfejtési nyilvántartásokat. A jogosultság minden kérés előtt ellenőrzi a jogosultságait, és a szerepkörén kívül eső dolgokat elutasít.
Az elterjedt modellek szerepkör-alapúak és attribútum-alapúak. A szerepkör-alapú hozzáférés-vezérlés munkakörönként csoportosítja az engedélyeket. Minden könyvelő ugyanazokat a jogokat kapja. Egyszerű és auditálható, de lehet durva is. Az attribútum-alapú hozzáférés-vezérlés számos tényező alapján értékeli a szabályzatokat: részleg, engedélyezési szint, napszak és az erőforrás érzékenysége. Egy vállalkozó munkaidőben hozzáférhet a projektfájlokhoz egy felügyelt eszközről, de éjfélkor nem egy személyes laptopról. A kompromisszum a bonyolultság. Az attribútum-szabályzatokat nehezebb megírni és karbantartani. A legtöbb szervezet szerepkörökkel kezdi, és ott ad hozzá attribútumokat, ahol a kockázat indokolja. Az elv mindkét esetben ugyanaz: alapértelmezés szerint megtagadni, csak a szükségeseket engedélyezni, és rendszeresen felülvizsgálni az engedélyezéseket.
Engedélyezési bevált gyakorlatok
- Alapértelmezés szerint elutasítás – semmi sem engedélyezett, amíg nincs kifejezetten engedélyezve
- Legkisebb jogosultság – minimális hozzáférés a feladathoz
- Feladatok szétválasztása – egyetlen személy sem irányítja a kritikus folyamatot a teljes folyamat végéig
- Rendszeres felülvizsgálatok – hozzáférés visszavonása szerepkörök változása esetén
A jogosultsági hibák észrevétlenek. Senki sem veszi észre a plusz jogosultságot, amíg valaki vissza nem él vele, vagy egy auditor meg nem találja.
Comments
No comments yet. Be the first to share a thought.
Leave a comment