Słownik pojęć IT Aplikacje i systemy dedykowane
Role i uprawnienia
Zasady określające, kto w systemie widzi dane i co może z nimi zrobić.
Inne określenia: uprawnienia użytkowników, RBAC, role użytkowników, kontrola dostępu
Jak ustawić role i uprawnienia użytkowników w systemie?
Role i uprawnienia to mechanizm, który przypisuje użytkownikom zakres dostępu według funkcji, jaką pełnią: handlowiec widzi swoich klientów, księgowość faktury, administrator wszystko. Zamiast nadawać uprawnienia każdej osobie osobno, definiuje się role i przypisuje do nich ludzi. Obowiązuje zasada najmniejszych uprawnień: każdy ma dostęp tylko do tego, czego potrzebuje w pracy.
Dlaczego „wszyscy są administratorami” to zły pomysł
- Każde przejęte konto daje atakującemu pełny dostęp, a nie jego wycinek.
- Pomyłka jednej osoby może skasować dane, do których nie powinna mieć dostępu.
- Przy danych osobowych szeroki dostęp jest trudny do obrony w świetle RODO.
- Nie da się ustalić, kto odpowiada za zmianę, gdy wszyscy mogą wszystko.
Praktyczne zasady
- Kilka jasno nazwanych ról zamiast kilkudziesięciu wyjątków dla poszczególnych osób.
- Konto administratora tylko dla osób, które naprawdę administrują systemem.
- Odebranie dostępu tego samego dnia, w którym ktoś odchodzi z firmy.
- Przegląd uprawnień raz na jakiś czas, bo z czasem narastają niepostrzeżenie.
Częste pytania o Role i uprawnienia
Ile ról powinien mieć system?
Tyle, ile jest faktycznie różnych sposobów pracy z danymi - zwykle kilka. Gdy ról robi się kilkadziesiąt, to znak, że ktoś zamiast projektować uprawnienia, łata pojedyncze przypadki.
Czy uprawnienia chronią przed wyciekiem danych?
Ograniczają jego skalę. Jeśli przejęte zostanie konto z dostępem do jednego działu, wycieka wycinek danych, a nie cała baza. W połączeniu z uwierzytelnianiem dwuskładnikowym to jedna z najskuteczniejszych ochron.
Porozmawiajmy o Twoim biznesie.
Przedstaw nam swoje potrzeby - zaproponujemy rozwiązanie i konkretną wycenę. Bez zobowiązań.