Также: авторизация, разграничение доступа, предоставление прав
Процесс предоставления пользователю, устройству или процессу определенных прав доступа к ресурсам после успешной аутентификации.
Авторизация определяет, что субъект может или не может делать в системе, и реализуется через роли, политики и модели контроля доступа (RBAC, ABAC, MAC).
Определяет, какие действия пользователь может выполнять с ПДн: просмотр, изменение, удаление или экспорт. Грамотная модель авторизации (ролевая, дискреционная или иная) реализует разграничение доступа (УПД.2 приказа ФСТЭК № 21) и принцип наименьших привилегий.
Авторизация выдает права после проверки, а аутентификация только подтверждает личность и прав не определяет.
Аудитор сверяет фактические права пользователей с матрицей ролей и должностными обязанностями. Типичная ошибка: при переходе сотрудника на другую должность старые права остаются.
Примеры применения (3)
- В ИСПДн реализована ролевая модель, ограничивающая доступ к данным только в пределах служебных обязанностей
- Ошибки в политике авторизации могут привести к утечке ПДн через интерфейс администратора
- При переводе сотрудника на другую должность лишние права отзываются, в том числе средствами IAM-системы
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-162 «Guide to Attribute Based Access Control (ABAC) Definition and Considerations»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026