EN - FR - DE - ES - IT - PT -

LexiconDream

✅ Autorisatie

Het proces van het verlenen of weigeren van toegang tot middelen.

Autorisatie

Autorisatie bepaalt wat een geauthenticeerde gebruiker kan doen. Authenticatie opent de deur. Autorisatie bepaalt tot welke ruimtes je toegang hebt. Een helpdeskmedewerker logt succesvol in, maar dat betekent niet dat ze de e-mails van de CEO kan lezen of salarisadministratie kan wijzigen. Autorisatie controleert haar rechten vóór elk verzoek en weigert alles wat buiten haar rol valt.

De meest voorkomende modellen zijn rolgebaseerd en attribuutgebaseerd. Rolgebaseerde toegangscontrole groepeert machtigingen op basis van functie. Elke accountant krijgt dezelfde rechten. Het is eenvoudig en controleerbaar, maar het kan grofmazig zijn. Attribuutgebaseerde toegangscontrole beoordeelt beleid aan de hand van vele factoren: afdeling, beveiligingsniveau, tijdstip en de gevoeligheid van de bron. Een aannemer kan projectbestanden openen tijdens kantooruren vanaf een beheerd apparaat, maar niet vanaf een persoonlijke laptop om middernacht. De keerzijde is complexiteit. Attribuutbeleid is moeilijker te schrijven en te onderhouden. De meeste organisaties beginnen met rollen en voegen attributen toe waar het risico dit rechtvaardigt. Het principe blijft in beide gevallen hetzelfde: standaard weigeren, alleen toekennen wat nodig is en de toegekende rechten regelmatig controleren.

Best practices voor autorisatie

Autorisatiefouten blijven onopgemerkt. Niemand merkt de extra machtiging op totdat iemand er misbruik van maakt of een auditor het ontdekt.

Comments

No comments yet. Be the first to share a thought.

Leave a comment