Autorisatie bepaalt wat een geauthenticeerde gebruiker kan doen. Authenticatie opent de deur. Autorisatie bepaalt tot welke ruimtes je toegang hebt. Een helpdeskmedewerker logt succesvol in, maar dat betekent niet dat ze de e-mails van de CEO kan lezen of salarisadministratie kan wijzigen. Autorisatie controleert haar rechten vóór elk verzoek en weigert alles wat buiten haar rol valt.
De meest voorkomende modellen zijn rolgebaseerd en attribuutgebaseerd. Rolgebaseerde toegangscontrole groepeert machtigingen op basis van functie. Elke accountant krijgt dezelfde rechten. Het is eenvoudig en controleerbaar, maar het kan grofmazig zijn. Attribuutgebaseerde toegangscontrole beoordeelt beleid aan de hand van vele factoren: afdeling, beveiligingsniveau, tijdstip en de gevoeligheid van de bron. Een aannemer kan projectbestanden openen tijdens kantooruren vanaf een beheerd apparaat, maar niet vanaf een persoonlijke laptop om middernacht. De keerzijde is complexiteit. Attribuutbeleid is moeilijker te schrijven en te onderhouden. De meeste organisaties beginnen met rollen en voegen attributen toe waar het risico dit rechtvaardigt. Het principe blijft in beide gevallen hetzelfde: standaard weigeren, alleen toekennen wat nodig is en de toegekende rechten regelmatig controleren.
Best practices voor autorisatie
- Standaard geweigerd — niets is toegestaan tenzij expliciet toegestaan.
- Het principe van minimale bevoegdheden — minimale toegang voor de functie
- Scheiding van taken — niemand heeft de volledige controle over een cruciaal proces.
- Regelmatige controles — toegang intrekken wanneer rollen wijzigen
Autorisatiefouten blijven onopgemerkt. Niemand merkt de extra machtiging op totdat iemand er misbruik van maakt of een auditor het ontdekt.
Comments
No comments yet. Be the first to share a thought.
Leave a comment