
несколько различных моделей контроля доступа. Мы обсудим два: список
управления доступом (ACL) и управление доступом на основе ролей (RBAC).
Для каждого информационного ресурса, которым организация хочет
управлять, можно создать список пользователей, имеющих возможность
выполнять определенные действия. Это список управления доступом, или
ACL. Для каждого пользователя назначаются определенные функции, такие
как чтение, запись, удаление или добавление. Только пользователи с
соответствующими возможностями могут выполнять эти функции. Если
пользователя нет в списке, он не может даже знать, что информационный
ресурс существует.
ACL просты в понимании и обслуживании. Однако у них есть
несколько недостатков. Основным недостатком является то, что каждый
информационный ресурс управляется отдельно, поэтому, если
администратор безопасности хочет добавить (или удалить) пользователя в
большой набор информационных ресурсов, это будет довольно сложно. И по
мере увеличения числа пользователей и ресурсов ACL становится все
труднее поддерживать. Это привело к усовершенствованному методу
управления доступом, называемому управлением доступом на основе ролей,
или RBAC. В методе RBAC вместо предоставления определенным
пользователям прав доступа к информационному ресурсу пользователям
назначаются роли, а затем этим ролям назначается доступ. Это позволяет
администраторам управлять пользователями и ролями отдельно, упрощая
администрирование и, как следствие, повышая безопасность.
Шифрование
Во многих случаях организации необходимо передавать информацию
через Интернет или передавать ее на внешние носители, такие как компакт-
диск или флэш-накопитель. В этих случаях, даже при надлежащей
аутентификации и контроле доступа, несанкционированное лицо может
получить доступ к данным. Шифрование — это процесс кодирования данных
при их передаче или хранении таким образом, чтобы только уполномоченные
26