Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.

Авторизация

Информационная безопасность

Авторизация — это процесс предоставления пользователю определенных прав и разрешений для доступа к ресурсам (файлам, данным, функциям) после успешной аутентификации. Она определяет, что именно вам разрешено делать в системе: читать, редактировать, удалять или только просматривать.

Авторизация — это процедура определения и предоставления субъекту доступа перечня прав на выполнение операций с информационными ресурсами после успешной аутентификации. Если аутентификация подтверждает личность, то авторизация устанавливает границы допустимых действий: чтение, изменение, удаление, исполнение либо полный запрет на доступ к конкретным объектам.

OAuth 2.0 — участники протокола авторизации Четыре участника OAuth: владелец ресурса (пользователь), клиент (приложение, запрашивающее доступ), сервер авторизации (Google, ВКонтакте) и сервер ресурсов (API, предоставляющий данные). 45. OAuth — участники Владелец ресурса (Пользователь) Клиент (Приложение) Сервер авторизации (Google, VK) Сервер ресурсов (API)
Авторизация — схема термина

Отличие от аутентификации и модели управления доступом

Ключевое отличие состоит в предмете проверки: аутентификация отвечает на вопрос о подлинности субъекта, тогда как авторизация определяет полномочия. В корпоративных системах применяются модели управления доступом на основе полномочий, ролевая модель с назначением ролей пользователям и атрибутивная модель, учитывающая свойства субъекта, ресурса и среды. Выбор модели определяется масштабом организации и требованиями к разграничению прав.

Реализация на корпоративном уровне

Практическая реализация авторизации включает ведение матрицы доступа, назначение и отзыв ролей при изменении должностных обязанностей, централизованное управление привилегированными учётными записями и автоматическую блокировку прав при увольнении сотрудника. При реагировании на инциденты информационной безопасности применяется динамическая корректировка прав доступа, ограничивающая влияние агресора на информационные ресурсы.

Авторизация на уровне API и платёжных шлюзов

Для сервисных интерфейсов и платёжных шлюзов авторизация реализуется через токены доступа, области действия и политики, определяющие, какие операции сторонний сервис вправе выполнять от имени пользователя. Контроль соответствия реализованных механизмов разграничения прав установленным требованиям выполняется при аттестационных испытаниях информационных систем.

Корректно выстроенная авторизация гарантирует минимально достаточный уровень прав для каждой роли, снижает риск внутренних угроз и обеспечивает соблюдение нормативных требований к защите информации в финансовом и государственном секторе.

Связанные темы:
Мультифакторная аутентификация
Контроль доступа

Часто задаваемые вопросы

В чём отличие авторизации от аутентификации при реализации корпоративной системы доступа?

Если аутентификация подтверждает личность, то авторизация определяет, какие ресурсы и операции доступны этой личности после входа. Механизмы авторизации оценивают права на конкретный объект — файл, сервис, запись базы данных — в момент запроса.

Разделение стадий позволяет централизованно менять права при изменении роли сотрудника, не затрагивая способ проверки подлинности, а корректные журналы фиксируют и факт входа, и факт предоставления прав на операции.

Какие модели управления доступом используются в современных системах, включая ролевую и атрибутивную?

Ролевая модель наделяет права на основе должностных ролей, что упрощает администрирование, но может быть избыточной для детальных сценариев. Атрибутивная модель принимает решения по атрибутам — должность, подразделение, время, уровень доступа — и обеспечивает гибкость.

На практике применяется гибридный подход: роли задают базовые каркасы прав, а атрибуты уточняют динамические условия предоставления доступа к конкретным ресурсам и операциям.

Как выполняется отзыв прав доступа сотрудника при увольнении и при временной блокировке?

Отзыв прав выполняется по процедуре деактивации учётных записей, отключения токенов и сертификатов, а также прекращения доступа к прикладным системам и хранилищам. Критичные привилегии, такие как администраторские, отзываются немедленно независимо от даты увольнения.

Проверка полноты отзыва проводится сверкой матриц прав с кадровыми изменениями и контрольным аудитом, что исключает сохранение неактуального доступа к информационным системам организации.

Как авторизация реализуется на уровне API и платёжных шлюзов?

Для API применяется авторизация на основе токенов и областей действия, проверяемая на единой точке входа перед маршрутизацией запроса. Платёжные шлюзы дополнительно оценивают права на выполнение операций списания и возврата по параметрам контрактов.

Решения принимаются на основе матрицы прав бизнес-подразделений и отражаются в журналах, что позволяет разбирать спорные операции и контролировать доступность процедур для разных категорий сотрудников.

Какие механизмы обеспечивают динамическую авторизацию при реагировании на инцидент информационной безопасности?

При инциденте активируются процедуры принудительной блокировки сессий и временного отзыва прав на затронутые ресурсы до завершения анализа. Права восстанавливаются выборочно после подтверждения устранения причины с фиксацией изменений в журналах.

Динамические правила позволяют ограничить доступ к скомпрометированным контурам без полной остановки сервисов, что сохраняет работоспособность смежных процессов и ускоряет восстановление.

Какие требования к разграничению прав предъявляются при аттестации информационных систем?

В рамках аттестации проверяются соответствие матрицы прав функциональным обязанностям, отсутствие избыточных привилегий и своевременность пересмотра прав. Подтверждаются ведение журналов авторизации и работоспособность механизмов отзыва доступа.

По результатам аттестационных испытаний оформляется документация, отражающая корректность настроек средств защиты, что является основанием для допуска системы к обработке защищаемой информации.

Другие термины в категории «Информационная безопасность»

Была ли эта информация полезной?

Информационная безопасность Назад

Авторизация

Авторизация — это процесс предоставления пользователю определенных прав и разрешений для доступа к ресурсам (файлам, данным, функциям) после успешной аутентификации. Она определяет, что именно вам разрешено делать в системе: читать, редактировать, удалять или только просматривать.

Терминов в категории 41
Связанные термины 5

Защитите свою сеть уже сегодня

Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать авторизация в вашу инфраструктуру. Защитим ваши данные от угроз.

Гарантия результата
Подбор под ваш бюджет
Комплексный подход
Сертифицированные эксперты

Или свяжитесь с нами:

+7 (499) 238-01-32 sales@fintech.ru

Работаем с 09:00 до 18:00