EN - FR - DE - ES - IT - PT -

LexiconDream

🚧 访问控制

限制谁可以查看或使用系统中的资源。

访问控制

访问控制决定谁可以进入系统以及他们可以访问哪些内容。医院职员需要查阅病人记录来安排预约,但她不需要访问计费系统或研究数据库。访问控制确保了这种区别。如果没有访问控制,每个账户都可能成为通往所有系统的潜在途径。

其机制各不相同。基于角色的访问控制根据职称分配权限。护士角色拥有一套权限,医生角色拥有另一套权限。基于属性的系统更进一步,会考虑部门、时间、地点和设备等因素。凌晨两点,一位医生在医院的笔记本电脑上登录可能通过验证。但同一位医生在国外使用一台未知的设备登录则可能失败。多因素身份验证在登录时增加了第二道验证。所有这些机制背后的原则都是最小权限原则:每个账户都拥有所需的最低权限,不多不少。

通用访问控制模型

访问权限审查与初始设置同样重要。人员会变动,承包商会离职,旧账户可能仍然保留着无人记得授予的权限。季度审查可以发现自动化流程遗漏的内容。攻击者正是利用了这种疏忽。

Comments

No comments yet. Be the first to share a thought.

Leave a comment