EN - FR - DE - ES - IT - PT -

LexiconDream

✅ Ủy quyền

Quá trình cấp hoặc từ chối quyền truy cập vào tài nguyên.

Ủy quyền

Quyền hạn quyết định những gì người dùng đã được xác thực có thể làm. Xác thực mở ra cánh cửa. Quyền hạn xác định bạn có thể vào phòng nào. Một nhân viên hỗ trợ kỹ thuật đăng nhập thành công, nhưng điều đó không có nghĩa là cô ấy có thể đọc email của Giám đốc điều hành hoặc sửa đổi hồ sơ lương. Quyền hạn kiểm tra quyền của cô ấy trước mỗi yêu cầu và từ chối bất cứ điều gì nằm ngoài vai trò của cô ấy.

Các mô hình phổ biến là dựa trên vai trò và dựa trên thuộc tính. Kiểm soát truy cập dựa trên vai trò nhóm các quyền theo chức năng công việc. Mỗi kế toán viên đều có cùng một bộ quyền. Nó đơn giản và có thể kiểm toán được, nhưng có thể thô sơ. Kiểm soát truy cập dựa trên thuộc tính đánh giá các chính sách dựa trên nhiều yếu tố: phòng ban, cấp độ bảo mật, thời gian trong ngày và độ nhạy cảm của tài nguyên. Một nhà thầu có thể truy cập các tệp dự án trong giờ làm việc từ một thiết bị được quản lý, nhưng không thể truy cập từ máy tính xách tay cá nhân vào nửa đêm. Nhược điểm là sự phức tạp. Các chính sách dựa trên thuộc tính khó viết và duy trì hơn. Hầu hết các tổ chức bắt đầu với vai trò và thêm các thuộc tính khi rủi ro cho phép. Nguyên tắc là giống nhau trong cả hai trường hợp: từ chối theo mặc định, chỉ cấp những gì cần thiết và xem xét lại các quyền được cấp thường xuyên.

Thực tiễn tốt nhất về ủy quyền

Các lỗi ủy quyền thường diễn ra âm thầm. Không ai nhận thấy quyền truy cập thừa cho đến khi ai đó lạm dụng nó hoặc kiểm toán viên phát hiện ra.


Warning: session_start(): Cannot start session when headers already sent in /var/www/lexicondream.com/inc/functions.php on line 63

Comments

No comments yet. Be the first to share a thought.

Leave a comment