Yetkilendirme, kimliği doğrulanmış bir kullanıcının neler yapabileceğine karar verir. Kimlik doğrulama kapıyı açar. Yetkilendirme, hangi odalara girebileceğinizi belirler. Bir teknik destek çalışanı başarılı bir şekilde giriş yapar, ancak bu onun CEO'nun e-postalarını okuyabileceği veya maaş kayıtlarını değiştirebileceği anlamına gelmez. Yetkilendirme, her istekten önce izinlerini kontrol eder ve rolünün dışındaki her şeyi reddeder.
Yaygın modeller rol tabanlı ve özellik tabanlıdır. Rol tabanlı erişim kontrolü, izinleri işlev bazında gruplandırır. Her muhasebeci aynı haklara sahip olur. Basit ve denetlenebilirdir, ancak kaba olabilir. Özellik tabanlı erişim kontrolü, politikaları birçok faktöre göre değerlendirir: departman, yetki düzeyi, günün saati ve kaynağın hassasiyeti. Bir yüklenici, mesai saatleri içinde yönetilen bir cihazdan proje dosyalarına erişebilir, ancak gece yarısı kişisel dizüstü bilgisayarından erişemez. Dezavantajı ise karmaşıklıktır. Özellik politikalarının yazılması ve sürdürülmesi daha zordur. Çoğu kuruluş rollerle başlar ve riskin haklı gösterdiği yerlerde özellikler ekler. İlke her iki durumda da aynıdır: varsayılan olarak reddet, yalnızca gerekli olanı ver ve verilen izinleri düzenli olarak gözden geçir.
Yetkilendirme en iyi uygulamaları
- Varsayılan olarak reddet — açıkça izin verilmedikçe hiçbir şeye izin verilmez.
- En az ayrıcalıklı grup — işe erişim için minimum imkan
- Görevlerin ayrılması — hiçbir kişi kritik bir süreci baştan sona kontrol edemez.
- Düzenli incelemeler — roller değiştiğinde erişimi iptal etme
Yetkilendirme hataları sessizdir. Birileri bu fazladan izni kötüye kullanana veya bir denetçi bulana kadar kimse fark etmez.
Comments
No comments yet. Be the first to share a thought.
Leave a comment