Также: ролевая модель доступа, Role-Based Access Control, ролевое управление доступом
Модель управления доступом, в которой права выдаются не отдельным людям, а ролям, а пользователям назначаются роли.
Роль объединяет набор разрешений, соответствующий должности или функции (оператор, администратор, аудитор). Сотрудник получает права через роль: при переводе на другую должность меняется роль, а не десятки отдельных прав. Модель упрощает пересмотр прав и разделение обязанностей, но требует поддерживать актуальную матрицу ролей.
Управление доступом на основе ролей пользователей, то есть набора прав доступа, который пользователь получает исходя из явно или неявно принятой роли (перевод).
Источник: NIST SP 800-53 Rev. 5 (через глоссарий NIST CSRC: role-based access control)
Ролевой метод прямо назван в мере УПД.2 приказа ФСТЭК № 21 среди методов разграничения доступа. Роли пользователей, администраторов и лиц, обеспечивающих функционирование системы, разделяют (УПД.4), а права каждой роли ограничивают минимально необходимыми (УПД.5). Так доступ к ПДн привязывается к служебным обязанностям.
Ролевая модель – способ организовать выдачу прав, а принцип наименьших привилегий определяет, сколько прав включать в каждую роль.
Аудитор запрашивает матрицу ролей, сверяет ее с должностными обязанностями и выборочно проверяет фактические права сотрудников. Типичная ошибка: ролей накопилось несколько десятков «особых» вариантов, а универсальная роль с полным доступом назначена всем администраторам.
Примеры применения (3)
- В ИСПДн заведены роли «оператор», «администратор безопасности» и «аудитор» с разными наборами прав
- При переводе сотрудника из отдела продаж в бухгалтерию ему меняют роль, а прежние права отзываются вместе со старой ролью
- Матрица ролей согласуется с владельцем информационного ресурса и пересматривается по графику
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026