Также: список контроля доступа, Access Control List, список управления доступом
Перечень субъектов и разрешенных им действий, привязанный к ресурсу: файлу, каталогу, таблице или правилу на сетевом устройстве.
Запись списка отвечает на три вопроса: кому (пользователь или группа), что разрешено или запрещено (чтение, запись, выполнение), к какому объекту. Бывают списки файловой системы, сетевые списки на маршрутизаторах и межсетевых экранах (разрешить или запретить трафик по адресам и портам) и списки внутри приложений. Сетевые списки обычно проверяются сверху вниз до первого совпадения, поэтому важны порядок правил и запрет по умолчанию.
Механизм, реализующий управление доступом к системному ресурсу путем перечисления субъектов системы, которым разрешен доступ к ресурсу, и указания (явного или неявного) режимов доступа, предоставленных каждому субъекту (перевод).
Источник: CNSSI 4009-2022 (через глоссарий NIST CSRC: access control list)
Списки контроля доступа реализуют разграничение доступа к файлам, каталогам и базам с ПДн и фильтрацию трафика между сегментами ИСПДн (меры УПД.2 и УПД.3 приказа ФСТЭК № 21). Права назначают группам, а не отдельным людям, а запись «доступ для всех» к хранилищу с ПДн противоречит мерам УПД.2 и УПД.5.
Ролевая модель – способ назначать права по ролям, а список контроля доступа – конкретный перечень разрешений у ресурса, в котором роли могут быть записаны.
Аудитор выгружает права на каталоги и базы с ПДн и правила сетевых списков, ищет записи «все пользователи», устаревшие права уволенных и разрешения «любой – любой». Типичная ошибка: права назначены пользователям напрямую, и никто не помнит, зачем они нужны.
Примеры применения (3)
- На файловом сервере каталог с анкетами сотрудников доступен на чтение и запись только группе «Кадры»
- Сетевой список на межсетевом экране разрешает подключение к серверу БД с ПДн только с адресов серверов приложений
- При аудите в списках находят учетные записи уволенных сотрудников, и их права отзывают
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Глоссарий NIST CSRC: access control list
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026