EN - FR - DE - ES - IT - PT -

LexiconDream

✅ 授權

授予或拒絕存取資源的過程。

授權

授權決定了已認證使用者可以執行哪些操作。認證就像打開大門,而授權決定了你可以進入哪些房間。例如,一位客服人員成功登錄,但這並不意味著她可以查看CEO的電子郵件或修改薪資記錄。授權會在每次要求之前檢查她的權限,並拒絕任何超出她角色範圍的操作。

常見的存取控制模型是基於角色的和基於屬性的。基於角色的存取控制會依工作職能對權限進行分組。每個會計人員都擁有相同的權限集。這種方法簡單易行且可審計,但可能不夠精細。基於屬性的存取控制則根據諸多因素評估策略:部門、權限等級、時間段以及資源的敏感度。例如,承包商可以在工作時間內透過受管設備存取專案文件,但不能在午夜透過個人筆記型電腦存取。這種方法的缺點是複雜性較高。屬性策略的編寫和維護難度更高。大多數組織會先從角色入手,然後在風險較高時再加入屬性。兩種方法的原則相同:預設拒絕,僅授予必要的權限,並定期審查授權。

授權最佳實踐

授權失敗往往悄無聲息。除非有人濫用權限或審計人員發現,否則沒人會注意到額外的權限。

Comments

No comments yet. Be the first to share a thought.

Leave a comment