Термины ИБ
ACL (Список контроля доступа)

Также: список контроля доступа, Access Control List, список управления доступом

Перечень субъектов и разрешенных им действий, привязанный к ресурсу: файлу, каталогу, таблице или правилу на сетевом устройстве.

Запись списка отвечает на три вопроса: кому (пользователь или группа), что разрешено или запрещено (чтение, запись, выполнение), к какому объекту. Бывают списки файловой системы, сетевые списки на маршрутизаторах и межсетевых экранах (разрешить или запретить трафик по адресам и портам) и списки внутри приложений. Сетевые списки обычно проверяются сверху вниз до первого совпадения, поэтому важны порядок правил и запрет по умолчанию.

Официальное определение

Механизм, реализующий управление доступом к системному ресурсу путем перечисления субъектов системы, которым разрешен доступ к ресурсу, и указания (явного или неявного) режимов доступа, предоставленных каждому субъекту (перевод).

Источник: CNSSI 4009-2022 (через глоссарий NIST CSRC: access control list)

В ИСПДн

Списки контроля доступа реализуют разграничение доступа к файлам, каталогам и базам с ПДн и фильтрацию трафика между сегментами ИСПДн (меры УПД.2 и УПД.3 приказа ФСТЭК № 21). Права назначают группам, а не отдельным людям, а запись «доступ для всех» к хранилищу с ПДн противоречит мерам УПД.2 и УПД.5.

Не путать с ролевой моделью доступа

Ролевая модель – способ назначать права по ролям, а список контроля доступа – конкретный перечень разрешений у ресурса, в котором роли могут быть записаны.

Что проверяет аудитор

Аудитор выгружает права на каталоги и базы с ПДн и правила сетевых списков, ищет записи «все пользователи», устаревшие права уволенных и разрешения «любой – любой». Типичная ошибка: права назначены пользователям напрямую, и никто не помнит, зачем они нужны.

Примеры применения (3)
  • На файловом сервере каталог с анкетами сотрудников доступен на чтение и запись только группе «Кадры»
  • Сетевой список на межсетевом экране разрешает подключение к серверу БД с ПДн только с адресов серверов приложений
  • При аудите в списках находят учетные записи уволенных сотрудников, и их права отзывают
Связанные понятия
Документыполитика управления доступомперечень ресурсов с ПДнрегламент управления правилами межсетевого экрана
Процессыразграничение доступапересмотр прав доступасегментация сетифильтрация трафика
Ролиадминистратор системысетевой администраторадминистратор безопасности
ИТ-объектыфайловые серверымежсетевые экранымаршрутизаторыСУБД
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026