Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Митряев лекции / ИБИС гр.445зс 2015 / Л. БИС НСД Управление доступом / Л.2 БИС НСД. Управление доступом..docx
Скачиваний:
232
Добавлен:
25.03.2016
Размер:
1.09 Mб
Скачать

6.2. Децентрализованное администрирование управления доступом

Метод децентрализованного администрирования управления доступом (decentralized access control administration) передает управление доступом людям, которые непосредственно связаны с ресурсами и лучше понимают, кто должен и кто не должен иметь доступ к определенным файлам, данным и ресурсам.

Обычно это функциональные руководители, которые предоставляют права доступа сотрудникам.

Компании следует выбрать децентрализованную модель, если ее руководители имеют хорошее представление о том, какие пользователи к каким ресурсам должны иметь доступ, а также в компании отсутствуют требования о необходимости использования централизованной модели. Управление доступом в децентрализованной модели может происходить быстрее, поскольку этим занимается больше людей в компании.

Однако при этом может возникнуть конфликт интересов. Поскольку не один человек (подразделение) управляет всеми правами доступа, различные руководители и подразделения могут выполнять функции по управлению доступом и обеспечению безопасности различными способами.

Это не позволит обеспечить унификацию и справедливость в рамках всей компании.

Одни руководители будут слишком заняты своими ежедневными задачами и легко позволят кому угодно получить полный доступ ко всем системам своего подразделения. Другие подразделения, напротив, будут применять строгие и детальные методы управления, предоставляя сотрудникам только тот уровень доступа, который необходим им для выполнения своих задач. Кроме того, в некоторых случаях функции управления доступом будут накладываться друг на друга, что может стать причиной того, что некоторые нежелательные действия не будут запрещены и заблокированы. Если Майк, входящий в группу бухгалтерии, был заподозрен в несанкционированном изменении информации о заработной плате персонала, руководитель бухгалтерии может ограничить его доступ к соответствующим файлам правами «только чтение». Однако руководитель бухгалтерии не делает этого, и Майк продолжает иметь к этим файлам полный доступ в рамках сетевой группы, членом которой он является. Таким образом, метод децентрализованного администрирования не обеспечивает целостного управления и достаточного уровня согласованности в процессе защиты компании. Например, если Шон уволен с работы за просмотр порнографии на своем рабочем компьютере, руководитель соответствующей группы, в которую входит Шон, может не заблокировать его учетную запись, и у Шона после увольнения останутся права доступа. Это может привести к серьезным проблемам у компании, если Шон захочет отомстить.

7. Методы управления доступом

Управление доступом может обеспечиваться на различных уровнях сети и отдельных систем. Одни средства управления доступом являются компонентами ядра операционной системы или встроены в приложения и устройства. Другие могут поставляться в виде отдельных пакетов, разработанных сторонними производителями. Различные средства управления доступом предоставляют различную функциональность, поэтому они должны работать совместно, чтобы обеспечивать необходимый уровень защиты, при котором плохие парни будут оставаться снаружи, а хорошие – внутри. Большинство компаний не хочет, чтобы посторонние бесконтрольно разгуливали по их офисам, садились за компьютеры сотрудников, получали доступ к сетевым ресурсам. Также компании не хотят, чтобы каждый сотрудник имел доступ ко всей информации компании, например, записям кадрового учета, сведениям о заработной плате, коммерческой тайне. Компании хотят иметь определенную уверенность в том, что для сотрудников, которые имеют доступ к критичной информации, установлены ограничения, не позволяющие им удалить финансовые, налоговые и иные данные, повреждение которых является риском для компании. Некоторые виды управления доступом, предотвращающие такие события, рассматриваются далее.