Контроль доступа (управление доступом)
Контроль доступа — совокупность правил и средств, определяющих, кто и при каких условиях может получить доступ к ресурсам: данным, помещениям, системам.
Контроль доступа — это совокупность правил и технических средств, определяющих условия предоставления субъектам права на использование ресурсов организации. Система устанавливает, кто, при каких условиях и к каким объектам может получить доступ. Контроль доступа охватывает как информационные системы, так и физическую территорию организации.
Модели управления доступом
Разграничение прав строится на моделях, задающих порядок назначения полномочий: дистрибутивное управление осуществляется владельцами ресурсов, централизованное — администраторами безопасности. Доступ предоставляется на основе правил, учитывающих роль пользователя, уровень конфиденциальности данных и текущее состояние сессии. Политики определяют процедуры изменения и отзыва полномочий.
Средства реализации
В информационных системах контроль доступа реализуется средствами аутентификации, разграничением прав приложений и контроля на уровне операционных систем. На объектах применяются системы контроля и управления доступом, включающие терминалы, биометрические сканеры и исполнительные механизмы. Единое управление доступом обеспечивается через централизованные службы аутентификации.
Требования и аудит
Для государственных информационных систем соблюдаются требования регуляторов к разграничению доступа и регистрации действий пользователей. Периодический аудит выявляет избыточные полномочия и корректирует матрицы доступа. События контроля доступа фиксируются в журналах и используются при расследовании инцидентов.
Контроль доступа формирует основу защиты информации и физической безопасности организации, ограничивая круг лиц, работающих с ресурсами. Проектирование и внедрение средств контроля доступа выполняется в рамках проектирования защищённых систем, а биометрические механизмы применяются через специализированные решения.
Связанные темы:
152-ФЗ «О персональных данных»
187-ФЗ «О безопасности КИИ»
Биометрия
Нормативная база
- ФЗ 152-ФЗ О персональных данных
- ГОСТ ГОСТ Р 15408-2006 Методы и средства защиты информации
- Приказ Приказ ФСТЭК N 21 Меры по защите персональных данных
- Приказ Приказ ФСТЭК N 108 Лицензионный контроль за разработкой СЗИ
- ПП ПП РФ N 1119 Требования к защите персональных данных
Часто задаваемые вопросы
Что такое контроль доступа?
Контроль доступа — это совокупность правил и технических средств, определяющих, кто, когда и при каких условиях может получить доступ к ресурсам: данным, информационным системам, помещениям и территориям. Система отвечает на вопросы «кто ты?», «подтверди это» и «что тебе разрешено».
Контроль доступа охватывает две области: логический контроль (доступ к данным и системам) и физический контроль (проход на объект, в помещения и серверные). Оба направления реализуются совместно для построения единой системы защиты территории.
Какие виды контроля доступа существуют?
Логический контроль доступа реализуется средствами аутентификации и авторизации в информационных системах: пароли, сертификаты, биометрия, разграничение ролей. Физический контроль обеспечивается системами контроля и управления доступом (СКУД): турникеты, двери, считыватели и пропускные пункты.
Современные подходы объединяют оба вида: идентификация по пропуску или биометрии фиксирует факт доступа, а политики определяют возможности действия в системах после прохождения контроля.
Как биометрия применяется в системах контроля доступа?
Биометрия позволяет однозначно подтверждать личность по уникальным характеристикам человека: отпечаткам пальцев, лицу, рисунку вен, голосу. В системах контроля доступа биометрические сканеры исключают возможность передачи пропуска другому лицу и обеспечивают высокий уровень достоверности идентификации.
Компания «ФИНТЕХ» поставляет биометрические решения: АДИС «Биомарк» для дактилоскопической идентификации, бесконтактную систему распознавания лиц, а также пропускные модули АПМ-1 и АПМ-2 для автоматизированного паспортного контроля.
Чем контроль доступа отличается от аутентификации?
Аутентификация подтверждает личность (что пользователь — действительно тот, за кого себя выдаёт), тогда как контроль доступа определяет, какие действия и ресурсы разрешены данной личности. Аутентификация — процедура установления личности, авторизация — назначение прав, а контроль доступа объединяет оба процесса в единую политику.
На практике последовательность выглядит так: идентификация (кто), аутентификация (доказательство), авторизация (права), затем аудит действий. Все этапы регистрируются в журналах и анализируются системами мониторинга безопасности.
Какие требования к контролю доступа действуют в государственном секторе?
Для государственных информационных систем и объектов КИИ ФСТЭК России регламентирует требования к разграничению доступа: обязательная идентификация и аутентификация, задание и подтверждение полномочий, контроль действий пользователей и администраторов, а также защита от несанкционированного доступа (НСД).
Реализация осуществляется с применением сертифицированных средств и подтверждается аттестационными испытаниями. Проектирование схемы разграничения доступа выполняется в рамках создания системы защиты информации.
Какие технические средства реализуют контроль доступа на объектах?
На объектах применяются: считыватели пропусков и биометрии, контроллеры дверей, турникеты, локальные серверы СКУД, а для пропускных пунктов — автоматизированные рабочие места проверки документов и ПТСПК для выездных проверок. Учёт проходов ведётся централизованно, события передаются в систему мониторинга.
Монтаж и пусконаладка таких систем выполняются «ФИНТЕХ» в рамках инженерных работ, с последующим режимом технического обслуживания и сопровождения оборудования.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать контроль доступа (управление доступом) в вашу инфраструктуру. Защитим ваши данные от угроз.