Autoryzacja decyduje, co może zrobić uwierzytelniony użytkownik. Autoryzacja otwiera drzwi. Autoryzacja określa, do których pokoi można wejść. Pracownik pomocy technicznej loguje się pomyślnie, ale to nie oznacza, że może odczytać e-mail prezesa lub modyfikować dane dotyczące płac. Autoryzacja sprawdza jej uprawnienia przed każdym żądaniem i blokuje wszystko, co wykracza poza jej obowiązki.
Typowe modele są oparte na rolach i atrybutach. Kontrola dostępu oparta na rolach grupuje uprawnienia według funkcji. Każdy księgowy otrzymuje ten sam zestaw uprawnień. Jest prosta i podlega audytowi, ale może być też uproszczona. Kontrola dostępu oparta na atrybutach ocenia polityki pod kątem wielu czynników: działu, poziomu uprawnień, pory dnia i wrażliwości zasobu. Kontrahent może uzyskać dostęp do plików projektu w godzinach pracy z zarządzanego urządzenia, ale nie z prywatnego laptopa o północy. Kompromisem jest złożoność. Polityki atrybutów są trudniejsze do opracowania i utrzymania. Większość organizacji zaczyna od ról i dodaje atrybuty tam, gdzie ryzyko to uzasadnia. Zasada jest taka sama w obu przypadkach: domyślnie odmawiaj, przyznawaj tylko potrzebne uprawnienia i regularnie przeglądaj uprawnienia.
Najlepsze praktyki autoryzacji
- Domyślnie odrzuć — nic nie jest dozwolone, chyba że zostanie wyraźnie przyznane
- Najmniejsze uprawnienia — minimalny dostęp do pracy
- Podział obowiązków — żadna osoba nie kontroluje krytycznego procesu od początku do końca
- Regularne przeglądy — cofnij dostęp w przypadku zmiany ról
Błędy autoryzacji są niezauważalne. Nikt nie zauważy dodatkowych uprawnień, dopóki ktoś ich nie nadużyje lub nie wykryje ich audytor.
Comments
No comments yet. Be the first to share a thought.
Leave a comment