Adgangskontroll bestemmer hvem som slipper inn og hva de kan røre. En sykehusansatt trenger pasientjournaler for å planlegge timer. Hun trenger ikke faktureringssystemet eller forskningsdatabasen. Adgangskontroll håndhever denne forskjellen. Uten den blir hver konto en potensiell vei til alt.
Mekanikken varierer. Rollebasert tilgangskontroll tildeler tillatelser etter stillingstittel. En sykepleierrolle får ett sett med rettigheter, en legerolle får et annet. Attributtbaserte systemer går lenger og veier avdeling, klokkeslett, sted og enhet. En lege på en bærbar PC på sykehuset klokken 02.00 kan bestå. Den samme legen på en ukjent enhet fra et annet land kan ikke det. Multifaktorautentisering legger til en andre sjekk ved innlogging. Prinsippet bak alt dette er færrest rettigheter: gi hver konto minimumsberettigelse, ikke noe mer.
Vanlige modeller for tilgangskontroll
- Diskresjonær – eiere angir tillatelser på sine egne filer
- Obligatorisk – systemomfattende etiketter, vanlige i offentlige og militære sammenhenger
- Rollebasert – tillatelser knyttet til jobbfunksjoner
- Attributtbasert – beslutninger basert på mange kontekstuelle faktorer
Tilgangsgjennomganger er like viktige som det første oppsettet. Folk bytter roller. Entreprenører slutter. Gamle kontoer blir liggende igjen med tillatelser ingen husker å ha gitt. En kvartalsvis gjennomgang fanger opp det automatisering går glipp av. Angripere regner med denne forsømmelsen.
Comments
No comments yet. Be the first to share a thought.
Leave a comment