Erişim kontrolü, kimin içeri girebileceğine ve neye dokunabileceğine karar verir. Bir hastane sekreterinin randevuları planlamak için hasta kayıtlarına ihtiyacı vardır. Faturalama sistemine veya araştırma veritabanına ihtiyacı yoktur. Erişim kontrolü bu farklılığı sağlar. Onsuz, her hesap her şeye potansiyel bir yol haline gelir.
Mekanizmalar farklılık gösterir. Rol tabanlı erişim kontrolü, izinleri iş unvanına göre atar. Hemşire rolü bir dizi hak alırken, doktor rolü başka bir dizi hak alır. Nitelik tabanlı sistemler daha da ileri giderek departmanı, günün saatini, konumu ve cihazı dikkate alır. Gece 2'de hastane dizüstü bilgisayarında çalışan bir doktor erişim sağlayabilir. Aynı doktor, başka bir ülkeden tanınmayan bir cihazda erişim sağlayamayabilir. Çok faktörlü kimlik doğrulama, oturum açmada ikinci bir kontrol ekler. Tüm bunların altında yatan ilke en az ayrıcalık ilkesidir: her hesaba ihtiyaç duyduğu minimumu verin, daha fazlasını değil.
Yaygın erişim kontrolü modelleri
- İsteğe bağlı — sahipler kendi dosyalarına ilişkin izinleri belirler.
- Zorunlu — sistem genelinde kullanılan etiketler, hükümet ve askeri ortamlarda yaygındır.
- Rol tabanlı — izinler iş fonksiyonlarına bağlıdır.
- Nitelik tabanlı — birçok bağlamsal faktöre dayalı kararlar
Erişim incelemeleri, ilk kurulum kadar önemlidir. İnsanlar rollerini değiştirir. Yükleniciler ayrılır. Kimsenin vermeyi hatırlamadığı izinlerle eski hesaplar kalır. Üç ayda bir yapılan inceleme, otomasyonun gözden kaçırdığı şeyleri yakalar. Saldırganlar bu ihmale güvenirler.
Comments
No comments yet. Be the first to share a thought.
Leave a comment