Открыть сервис

Управление доступом к ресурсам

Управление доступом к ресурсам — это процесс избирательного ограничения или предоставления прав субъектам (пользователям, программам, устройствам) на выполнение определённых операций с объектами (файлами, базами данных, сетевыми портами, оборудованием) в информационной системе. Является фундаментальным механизмом обеспечения информационной безопасности, направленным на защиту конфиденциальности, целостности и доступности данных.

Основные понятия и цели

Управление доступом базируется на трёх ключевых элементах: субъект (активная сторона, инициирующая запрос), объект (пассивный ресурс, к которому осуществляется доступ) и операция (действие, которое субъект пытается выполнить, например, чтение, запись, выполнение, удаление).

Основные цели управления доступом:

  • Конфиденциальность: предотвращение несанкционированного получения информации.
  • Целостность: предотвращение несанкционированной модификации или уничтожения данных.
  • Доступность: обеспечение легитимным субъектам доступа к ресурсам в нужное время.
  • Подотчётность: фиксация всех действий субъектов для последующего аудита.

Модели управления доступом

Существует несколько классических моделей, определяющих правила и политики разграничения доступа.

Дискреционное управление доступом (DAC)

В модели DAC (Discretionary Access Control) владелец объекта (обычно создавший его пользователь) самостоятельно определяет, кто и какие права на него имеет. Права передаются на основе списков контроля доступа (ACL). Эта модель гибка, но не гарантирует строгой защиты, так как допускает случайную или намеренную утечку прав. Широко применяется в операционных системах семейства Windows и Linux (стандартные файловые разрешения).

Мандатное управление доступом (MAC)

Модель MAC (Mandatory Access Control) основана на системе меток безопасности, присваиваемых субъектам (уровень допуска) и объектам (гриф секретности). Доступ разрешается только в том случае, если уровень допуска субъекта не ниже грифа секретности объекта, и субъект имеет право на выполнение данной операции (например, «чтение вниз», «запись вверх»). Эта модель жёсткая, централизованно управляемая и применяется в системах, требующих высокой степени защиты (военные, государственные структуры). Реализуется, например, в расширениях безопасности SELinux (США) или в российских защищённых ОС.

Ролевое управление доступом (RBAC)

Модель RBAC (Role-Based Access Control) является наиболее распространённой в корпоративных системах. Доступ предоставляется не напрямую пользователям, а ролям (например, «бухгалтер», «администратор», «менеджер»). Пользователь получает права, будучи назначенным на одну или несколько ролей. Это упрощает администрирование: при изменении должностных обязанностей достаточно изменить права роли, а не каждого пользователя. Стандарт RBAC описан в документе ANSI INCITS 359-2004.

Атрибутивное управление доступом (ABAC)

ABAC (Attribute-Based Access Control) — более гибкая и динамичная модель, где решение о доступе принимается на основе множества атрибутов: атрибутов субъекта (должность, отдел, время работы), атрибутов объекта (тип, владелец, гриф), атрибутов среды (время суток, местоположение, тип устройства) и действий. Политики доступа формулируются в виде логических выражений (например: «Разрешить чтение, если пользователь из отдела кадров И время рабочее И устройство корпоративное»). ABAC лежит в основе современных систем управления доступом в облачных средах и больших распределённых системах.

Методы аутентификации и авторизации

Управление доступом включает два последовательных этапа: аутентификацию (подтверждение подлинности субъекта) и авторизацию (предоставление прав на выполнение операций).

  • Аутентификация может быть однофакторной (пароль) или многофакторной (пароль + одноразовый код из SMS + биометрия). В России для государственных информационных систем обязательным является использование усиленной квалифицированной электронной подписи (УКЭП) в соответствии с Федеральным законом № 63-ФЗ «Об электронной подписи».
  • Авторизация происходит после успешной аутентификации и определяет, какие именно ресурсы и операции доступны субъекту на основе выбранной модели (DAC, MAC, RBAC, ABAC).

Реализация в операционных системах

Windows

В Windows используется дискреционная модель на основе ACL. Каждый объект (файл, папка, раздел реестра) имеет дескриптор безопасности, содержащий список разрешений для конкретных пользователей и групп. Также существует механизм User Account Control (UAC), который запрашивает подтверждение повышенных привилегий для выполнения административных действий.

Linux

Традиционная модель Linux — дискреционная, с разделением прав на владельца, группу и остальных (rwx). Для более строгого контроля применяются расширения:

  • SELinux (Security-Enhanced Linux) — реализует мандатное управление доступом, разработан Агентством национальной безопасности США.
  • AppArmor — альтернативная система мандатного доступа, основанная на профилях для конкретных приложений.

Управление доступом в сетях и веб-приложениях

В сетевой инфраструктуре управление доступом реализуется через межсетевые экраны (firewalls), которые фильтруют трафик на основе IP-адресов, портов и протоколов. На уровне веб-приложений используются сессии и токены (например, JWT — JSON Web Token), а также системы единого входа (SSO) на основе протоколов OAuth 2.0 и OpenID Connect.

В России для защиты государственных информационных систем и персональных данных требуется использование сертифицированных ФСТЭК России средств защиты информации, которые реализуют функции управления доступом в соответствии с требованиями нормативных документов (например, Приказ ФСТЭК № 17).

Правовое регулирование в Российской Федерации

В Российской Федерации управление доступом к ресурсам регулируется рядом нормативных актов, в первую очередь:

  • Федеральный закон № 152-ФЗ «О персональных данных» — требует разграничения доступа к базам персональных данных и фиксации всех действий с ними.
  • Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — устанавливает общие принципы защиты информации.
  • Указ Президента РФ № 889 «О развитии цифровой экономики» и сопутствующие документы — определяют требования к системам управления доступом в критической информационной инфраструктуре (КИИ).
  • Приказы ФСТЭК России (№ 17, № 21, № 31) — содержат конкретные требования к системам разграничения доступа (СРД) для различных классов защищённости.

Интересные факты

  • Первая формальная модель управления доступом — модель Харрисона — Руззо — Ульмана (HRU) — была предложена в 1976 году и доказала, что задача проверки безопасности системы в общем случае является алгоритмически неразрешимой.
  • Принцип наименьших привилегий (Principle of Least Privilege, PoLP) гласит, что субъекту должны предоставляться только те права, которые необходимы для выполнения его прямых обязанностей, и ни на минуту больше.
  • В 2023 году в России вступили в силу поправки к закону «О безопасности КИИ», ужесточающие требования к управлению доступом для объектов критической информационной инфраструктуры, включая обязательное использование доверенных программно-аппаратных комплексов (ПАК).

Критика и уязвимости

Основные проблемы систем управления доступом включают:

  • Чрезмерная сложность: в крупных организациях политики RBAC и ABAC могут стать настолько запутанными, что администраторы начинают назначать избыточные права, нарушая принцип наименьших привилегий.
  • Атаки на привилегии: злоумышленники часто стремятся повысить свои права (privilege escalation) через уязвимости в системе (например, переполнение буфера или некорректную обработку сессий).
  • Человеческий фактор: ошибки при настройке ACL или неправильное назначение ролей остаются одной из главных причин утечек данных.
  • Недостаточная защита от инсайдеров: даже при строгих политиках легитимный пользователь может злонамеренно использовать свои права для кражи или уничтожения данных.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →