Autorisasjon bestemmer hva en autentisert bruker kan gjøre. Autentisering åpner døren. Autorisasjon bestemmer hvilke rom du kan gå inn i. En brukerstøtteansatt logger seg inn, men det betyr ikke at hun kan lese administrerende direktørs e-post eller endre lønnsposter. Autorisasjon sjekker tillatelsene hennes før hver forespørsel og avviser alt utenfor rollen hennes.
De vanlige modellene er rollebaserte og attributtbaserte. Rollebasert tilgangskontroll grupperer tillatelser etter jobbfunksjon. Alle regnskapsførere får samme sett med rettigheter. Det er enkelt og reviderbart, men det kan være grovt. Attributtbasert tilgangskontroll evaluerer policyer mot mange faktorer: avdeling, klareringsnivå, tidspunkt på døgnet og ressursens sensitivitet. En leverandør kan få tilgang til prosjektfiler i åpningstiden fra en administrert enhet, men ikke fra en personlig bærbar PC ved midnatt. Avveiningen er kompleksitet. Attributtpolicyer er vanskeligere å skrive og vedlikeholde. De fleste organisasjoner starter med roller og legger til attributter der risikoen rettferdiggjør det. Prinsippet er det samme uansett: nekt som standard, gi bare det som trengs, og gjennomgå tildelinger regelmessig.
Beste praksis for autorisasjon
- Avvis som standard – ingenting er tillatt med mindre det er uttrykkelig gitt
- Minste privilegier – minimum tilgang til jobben
- Ansvarsdeling – ingen enkeltperson kontrollerer en kritisk prosess fra ende til annen
- Regelmessige gjennomganger – tilbakekalle tilgang når roller endres
Autorisasjonsfeil skjer i det stille. Ingen legger merke til den ekstra tillatelsen før noen misbruker den eller en revisor finner den.
Comments
No comments yet. Be the first to share a thought.
Leave a comment