Kontrol akses menentukan siapa yang boleh masuk dan apa yang dapat mereka akses. Seorang petugas administrasi rumah sakit membutuhkan rekam medis pasien untuk menjadwalkan janji temu. Dia tidak membutuhkan sistem penagihan atau basis data penelitian. Kontrol akses menegakkan perbedaan tersebut. Tanpa itu, setiap akun berpotensi menjadi jalan menuju segala hal.
Mekanismenya bervariasi. Kontrol akses berbasis peran menetapkan izin berdasarkan jabatan. Peran perawat mendapatkan satu set hak akses, peran dokter mendapatkan set hak akses lainnya. Sistem berbasis atribut melangkah lebih jauh, mempertimbangkan departemen, waktu, lokasi, dan perangkat. Seorang dokter yang menggunakan laptop rumah sakit pada pukul 2 pagi mungkin lolos. Dokter yang sama menggunakan perangkat yang tidak dikenal dari negara lain mungkin tidak. Otentikasi multifaktor menambahkan pemeriksaan kedua saat masuk. Prinsip di balik semua itu adalah hak akses minimal: berikan setiap akun hak akses minimum yang dibutuhkan, tidak lebih.
Model kontrol akses umum
- Diskresioner — pemilik menetapkan izin pada file mereka sendiri
- Wajib — label di seluruh sistem, umum di lingkungan pemerintahan dan militer.
- Berbasis peran — izin terkait dengan fungsi pekerjaan
- Berbasis atribut — keputusan didasarkan pada banyak faktor kontekstual
Tinjauan akses sama pentingnya dengan pengaturan awal. Orang-orang berganti peran. Kontraktor keluar. Akun lama tetap ada dengan izin yang tidak diingat siapa pun pernah memberikannya. Tinjauan triwulanan menangkap apa yang terlewatkan oleh otomatisasi. Penyerang mengandalkan kelalaian tersebut.
Comments
No comments yet. Be the first to share a thought.
Leave a comment