Термины ИБ
Authorization (Авторизация)

Также: авторизация, разграничение доступа, предоставление прав

Процесс предоставления пользователю, устройству или процессу определенных прав доступа к ресурсам после успешной аутентификации.

Авторизация определяет, что субъект может или не может делать в системе, и реализуется через роли, политики и модели контроля доступа (RBAC, ABAC, MAC).

В ИСПДн

Определяет, какие действия пользователь может выполнять с ПДн: просмотр, изменение, удаление или экспорт. Грамотная модель авторизации (ролевая, дискреционная или иная) реализует разграничение доступа (УПД.2 приказа ФСТЭК № 21) и принцип наименьших привилегий.

Не путать с аутентификацией

Авторизация выдает права после проверки, а аутентификация только подтверждает личность и прав не определяет.

Что проверяет аудитор

Аудитор сверяет фактические права пользователей с матрицей ролей и должностными обязанностями. Типичная ошибка: при переходе сотрудника на другую должность старые права остаются.

Примеры применения (3)
  • В ИСПДн реализована ролевая модель, ограничивающая доступ к данным только в пределах служебных обязанностей
  • Ошибки в политике авторизации могут привести к утечке ПДн через интерфейс администратора
  • При переводе сотрудника на другую должность лишние права отзываются, в том числе средствами IAM-системы
Связанные понятия
Документыполитика управления доступомматрица доступа (ролей)заявка на предоставление доступа
Процессыидентификацияаутентификацияролевая модель доступапересмотр прав доступа
Ролиадминистратор системыответственный за организацию обработки ПДнвладелец информационного ресурса
ИТ-объектыIAM-системыСУБДфайловые серверыприкладные системы
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026