Zdefiniuj najpierw wynik
Kontrola dostępu zaczyna się od pytania biznesowego: kto może zrobić co do którego zapisu, w jakich okolicznościach? Lista imion nie wystarczy. Przed wyborem struktury zezwoleń należy określić działania, granice własności i organ wyjątkowy. Czytanie rekordu, jego edycja, eksportowanie i przydzielanie dostępu do niego są różne uprawnienia.
Wybierz właściwe podejście
Prosty wzór może pasować do małego zastosowania wewnętrznego. Właściwość zapisu, członkostwo w organizacji lub stan przepływu pracy mogą wymagać dodatkowych kontroli. Unikaj tworzenia nowej roli dla każdej możliwej kombinacji, jeśli kilka wyraźnych atrybutów opisuje regułę jaśniej. OWASP zaleca odmowę domyślnego dostępu i potwierdzenie uprawnień na każdym wniosku; ukrywanie przycisku nie jest granicą wykonania.
Reconcile konkretnego przypadku
Wyobraź sobie portal partnerski, w którym menedżer konta czyta zamówienia dla własnej firmy i użytkownika finansów pobiera faktury. Przetestuj każdą akcję za pomocą identyfikatora rekordu innej firmy, w tym bezpośrednio pobrać adresy URL i wyniki wyszukiwania. Następnie usuń członkostwo użytkownika w firmie, podczas gdy ich przeglądarka pozostaje otwarta. Następne chronione żądanie musi odzwierciedlać nową decyzję, a nie polegać na wcześniej wczytanym interfejsie.
Utrzymać dowody przydatne
Nie zapewniaj personelowi pomocniczemu stałego nieograniczonego dostępu tylko dlatego, że rozwiązywanie problemów jest łatwiejsze. Jeżeli potrzebny jest wyjątkowy dostęp, należy określić jego przyczynę, czas trwania i zapis. Sprawdź eksport masowy, miejsca pracy w tle i referencje integracyjne tak dokładnie, jak poszczególne ekrany. Zestawienie uprawnień jest przydatne tylko wtedy, gdy jego zasady stają się również kontrolami wykonywalnymi i negatywnymi testami.
Budowanie matrycy z działań i granic
Utwórz jeden wiersz dla każdego znaczącego działania i jedną kolumnę dla każdej roli, a następnie zanotuj granicę rekordu. Zarządzający kontem może przeczytać zamówienie tylko wewnątrz przypisanej mu organizacji; warunek ten jest częścią zezwolenia, a nie notatką, która ma być zapamiętana później. Dołącz działania, które nie mają oczywistego przycisku: wyszukiwanie, pobieranie, eksport, przetwarzanie tła i przyznawanie dostępu innej osobie. Model, który obejmuje edycję, ale zapomina o eksporcie może nadal ujawniać te same chronione rekordy.
Przejdź przez cykl życia władzy. Kto zaprasza użytkownika, weryfikuje swoją organizację, zmienia ich rolę i usuwa je? Zdecyduj, czy wrażliwe zmiany wymagają drugiej osoby i jak wygaśnie awaryjny dostęp. Wyróżnić prawo do prowadzenia działalności gospodarczej z prawa do administrowania wnioskiem. Menedżer zatwierdzający zakup nie musi automatycznie zmieniać ustawień uwierzytelniania ani odczytywać rekordów innej organizacji. Utrzymuj identyfikatory usług dla integracji skalowane do ich rzeczywistych zadań, z jasnym właścicielem i sposób, aby je cofnąć.
Zamień macierz w przykłady, które mogą się nie udać i przejść. Dla każdej chronionej akcji, testować dozwolony rekord, samo-rekord roli poza dozwoloną organizacją, cofnięte członkostwo i bezpośrednie żądanie, które pomija ekran. Powtórzyć odpowiednie kontrole pracy luzem i w kolejce, w przypadku gdy zezwolenia mogły ulec zmianie między wyborem a wykonaniem. Zachować wystarczającą ilość informacji audytowych, aby wyjaśnić, kto autoryzował operację wrażliwą bez kopiowania całego ładunku osobistego. Podczas przeglądu należy zwrócić się do podmiotu gospodarczego o zbadanie odrzuconego działania przy użyciu tych dowodów. Wyraźne zaprzeczenie powinno chronić granicę i dać prawowitemu użytkownikowi praktyczną drogę korekty, bez ujawniania zapisów, do których nie są uprawnieni.
Przypadki przyjęcia pozwolenia
| Przypadek | Przewidywana granica |
|---|---|
| Ta sama rola, inna organizacja | Podobieństwo ról nie zapewnia dostępu do rekordów, wyników wyszukiwania czy załączników. |
| Członkostwo odwołane podczas sesji otwartej | Następne działanie chronione wykorzystuje obecny organ zamiast polegać na wcześniejszej kontroli. |
| Użytkownik próbuje własnej wysokości | Konfigurowana zasada homologacji jest egzekwowana, a próba zmiany jest identyfikowalna bez cichego przyznawania mocy. |
| Wywóz w kolejce przebiega po zmianie dostępu | Wykonanie postępuje zgodnie z uzgodnioną polityką autoryzacji i nie rozprowadza rekordów tylko dlatego, że stary wybór raz istniał. |
Pytania do właściciela
Kto daje i cofa dostęp? Czy ktoś może zatwierdzić własną elewację? Które zapisy muszą pozostać oddzielone nawet w ramach jednej roli? Przynieś macierz role- action- record i przykłady odmowy pracy do przeglądu customy- oprogramowania. Brakujące uprawnienia są równie ważne, jak dozwolone.
Źródła i dalsza lektura
Oprogramowanie na zamówienie
Oprogramowanie dopasowane do sposobu działania Twojej firmy.
Porozmawiaj o tej usłudze