Почему это важно
Роль отражает рабочую функцию и меняется реже, чем список сотрудников. Это упрощает выдачу и проверку доступа, но требует понятных границ ролей и регулярного пересмотра назначений.
Что подтверждено
Базовая модель RBAC связывает пользователей с ролями, роли с разрешениями, а в рабочем сеансе активирует только нужную часть назначенных ролей.
Граница применимости: Базовая модель RBAC по NIST.
Роли упрощают администрирование и проверку доступа, но сами по себе не обеспечивают минимальные привилегии. Состав разрешений, наследование ролей и разделение обязанностей нужно проектировать отдельно.
Граница применимости: Польза RBAC для управления и границы этой модели.
Что проверить
- Опишите рабочую функцию и разрешения каждой роли.
- Проверьте назначения пользователей и неиспользуемые роли.
- Разделите конфликтующие обязанности и назначьте владельца пересмотра.
Первоисточники
The NIST Model for Role-Based Access Control: Towards a Unified Standard
National Institute of Standards and Technology · NIST-authored paper, published 26 July 2000
Определяет unified NIST RBAC model: flat, hierarchical, constrained и symmetric RBAC.
Открыть первоисточникSecurity and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточник