Почему это важно
Успешный login отвечает «кто предъявил доказательство», но не «можно ли читать, менять или удалять этот объект».
Что подтверждено
Access-control policy разрешает операции только тем users или processes, которым они назначены и нужны для approved functions.
Граница применимости: NIST SP 800-53 Rev. 5 AC family.
Authentication подтверждает контроль над authenticator, а authorization отдельно решает доступ к resource и action.
Граница применимости: Authentication versus access-control decision.
Что проверить
- Назовите principal.
- Укажите resource и action.
- Проверьте policy и context.
Первоисточники
Security and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточникAuthentication and Authenticator Management
National Institute of Standards and Technology · NIST SP 800-63B-4, July 2025
Задаёт authentication factors, authenticator lifecycle, MFA и phishing-resistant authentication requirements.
Открыть первоисточникFederation and Assertions
National Institute of Standards and Technology · NIST SP 800-63C-4, July 2025
Определяет роли IdP и RP, federation assertions, trust agreements и authenticated session at the RP.
Открыть первоисточник