Otorisasi menentukan apa yang dapat dilakukan oleh pengguna yang telah diautentikasi. Otentikasi membuka pintu. Otorisasi menentukan ruangan mana yang dapat Anda masuki. Seorang karyawan help desk berhasil masuk, tetapi itu tidak berarti dia dapat membaca email CEO atau mengubah catatan penggajian. Otorisasi memeriksa izinnya sebelum setiap permintaan dan menolak apa pun di luar perannya.
Model yang umum digunakan adalah berbasis peran dan berbasis atribut. Kontrol akses berbasis peran mengelompokkan izin berdasarkan fungsi pekerjaan. Setiap akuntan mendapatkan serangkaian hak yang sama. Ini sederhana dan dapat diaudit, tetapi bisa jadi kurang akurat. Kontrol akses berbasis atribut mengevaluasi kebijakan berdasarkan banyak faktor: departemen, tingkat izin, waktu, dan sensitivitas sumber daya. Seorang kontraktor dapat mengakses file proyek selama jam kerja dari perangkat yang dikelola, tetapi tidak dari laptop pribadi pada tengah malam. Kelemahannya adalah kompleksitas. Kebijakan atribut lebih sulit untuk ditulis dan dipelihara. Sebagian besar organisasi memulai dengan peran dan menambahkan atribut jika risikonya membenarkannya. Prinsipnya sama dalam kedua cara: tolak secara default, berikan hanya apa yang dibutuhkan, dan tinjau izin secara berkala.
Praktik terbaik otorisasi
- Tolak secara default — tidak ada yang diizinkan kecuali diberikan secara eksplisit.
- Hak akses minimal — akses minimum untuk pekerjaan tersebut
- Pemisahan tugas — tidak ada satu orang pun yang mengendalikan proses penting dari awal hingga akhir.
- Tinjauan berkala — cabut akses saat peran berubah.
Kegagalan otorisasi terjadi secara diam-diam. Tidak ada yang menyadari izin tambahan tersebut sampai seseorang menyalahgunakannya atau seorang auditor menemukannya.
Comments
No comments yet. Be the first to share a thought.
Leave a comment