Термины ИБ
RBAC (Ролевая модель доступа)

Также: ролевая модель доступа, Role-Based Access Control, ролевое управление доступом

Модель управления доступом, в которой права выдаются не отдельным людям, а ролям, а пользователям назначаются роли.

Роль объединяет набор разрешений, соответствующий должности или функции (оператор, администратор, аудитор). Сотрудник получает права через роль: при переводе на другую должность меняется роль, а не десятки отдельных прав. Модель упрощает пересмотр прав и разделение обязанностей, но требует поддерживать актуальную матрицу ролей.

Официальное определение

Управление доступом на основе ролей пользователей, то есть набора прав доступа, который пользователь получает исходя из явно или неявно принятой роли (перевод).

Источник: NIST SP 800-53 Rev. 5 (через глоссарий NIST CSRC: role-based access control)

В ИСПДн

Ролевой метод прямо назван в мере УПД.2 приказа ФСТЭК № 21 среди методов разграничения доступа. Роли пользователей, администраторов и лиц, обеспечивающих функционирование системы, разделяют (УПД.4), а права каждой роли ограничивают минимально необходимыми (УПД.5). Так доступ к ПДн привязывается к служебным обязанностям.

Не путать с принципом наименьших привилегий

Ролевая модель – способ организовать выдачу прав, а принцип наименьших привилегий определяет, сколько прав включать в каждую роль.

Что проверяет аудитор

Аудитор запрашивает матрицу ролей, сверяет ее с должностными обязанностями и выборочно проверяет фактические права сотрудников. Типичная ошибка: ролей накопилось несколько десятков «особых» вариантов, а универсальная роль с полным доступом назначена всем администраторам.

Примеры применения (3)
  • В ИСПДн заведены роли «оператор», «администратор безопасности» и «аудитор» с разными наборами прав
  • При переводе сотрудника из отдела продаж в бухгалтерию ему меняют роль, а прежние права отзываются вместе со старой ролью
  • Матрица ролей согласуется с владельцем информационного ресурса и пересматривается по графику
Связанные понятия
Документыматрица ролейполитика управления доступомдолжностные инструкции
Процессыназначение ролейпересмотр прав доступаразделение обязанностейавторизация
Роливладелец информационного ресурсаадминистратор безопасностируководитель подразделения
ИТ-объектыIAM-системыActive DirectoryСУБДприкладные системы
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026