EN - FR - DE - ES - IT - PT -

LexiconDream

✅ Autorização

O processo de concessão ou negação de acesso a recursos.

Autorização

A autorização define o que um utilizador autenticado pode fazer. A autenticação abre a porta. A autorização determina em que salas pode entrar. Uma funcionária do suporte técnico faz login com sucesso, mas isso não significa que possa ler os e-mails do CEO ou modificar os registos da folha de pagamento. A autorização verifica as permissões da mesma antes de cada pedido e nega qualquer acesso que esteja fora da sua função.

Os modelos mais comuns são o baseado em funções e o baseado em atributos. O controlo de acesso baseado em funções agrupa as permissões por função. Todo o contabilista recebe o mesmo conjunto de direitos. É simples e auditável, mas pode ser impreciso. O controlo de acessos baseado em atributos avalia as políticas considerando diversos fatores: departamento, nível de acesso, horário e a sensibilidade do recurso. Um contratado pode aceder aos ficheiros de projeto durante o horário de expediente a partir de um dispositivo gerido, mas não de um portátil pessoal à meia-noite. A desvantagem é a complexidade. As políticas baseadas em atributos são mais difíceis de escrever e manter. A maioria das organizações começa com funções e acrescenta atributos onde o risco o justifica. O princípio é o mesmo em ambos os casos: negar por defeito, conceder apenas o necessário e rever as concessões regularmente.

Melhores práticas de autorização

As falhas de autorização passam despercebidas. Ninguém repara na permissão extra até que alguém abuse dela ou um auditor a encontre.

Comments

No comments yet. Be the first to share a thought.

Leave a comment