Система управления доступом к информационным ресурсам

Аудит и классификация данных
на базе системы

СёрчИнформ FileAuditor
30 дней для тестирования «СёрчИнформ FileAuditor»ОФОРМИТЬ ЗАЯВКУ
Время чтения
Шрифт

Система управления доступом (СУД) внедряется в организацию для реализации управления правами доступа пользователей к корпоративным документам. 

СУД позволяет решить следующие задачи:

  • наладить работу с учетными записями сотрудников; 
  • автоматически выполнять синхронизацию кадровых изменений; 
  • автоматически выдавать право доступа пользователю к информационной системе; 
  • упростить аудит прав; 
  • автоматически определять неиспользуемые учетные записи; 
  • предотвращать случаи несанкционированного использования данных. 

Принципы использования системы управления 

Перед рассмотрением основных принципов использования системы дадим определение типам ресурсов, которые могут в ней храниться:

  • Файловые информационные (ФИР), представляющие собой сочетания файлов и папок, которые хранятся в отдельной базе (корневой каталог). 
  • Файловые составные. Могут включать один или более файловых ресурсов. Сюда также входит вложенный ресурс.

Далее также будут упоминаться три ключевых понятия: точка входа, группа доступа пользователей и промежуточный каталог. Под точкой входа понимается каталог файловой системы, к которому пользователи могут получить сетевой доступ. Под группой доступа пользователей подразумевается набор пользователей, наделенных полномочиями, позволяющими им пользоваться файловыми информационными ресурсами. Промежуточный каталог представляет собой такой каталог, который находится между точкой входа в ФИР и корневым каталогом. 

Выделим следующие принципы работы с системой: 

1. Разграничение доступа происходит исключительно на уровне каталогов. Доступ к отдельным файлам обычно не ограничивают. 

2. Права назначаются на основе групп, а не отдельных пользователей. 

3. Разграничивать права следует исключительно на уровне файловой системы. 

4. Запрещается создавать файловые информационные ресурсы на компьютерах пользователей. 

5. Не рекомендуется размещение и создание ФИР в системных каталогах, хранящихся на серверах. 

6. Рекомендуется избегать создание нескольких точек входа в ФИР. 

7. Запрещается создавать вложенные ФИР, если хранящиеся в них данные включают конфиденциальную информацию. 

Общий случай разграничения доступа 

В общем случае модель, определяющая доступ к ФИР, состоит из двух пунктов: 

  • только на чтение (read only); 
  • чтение и запись (read and write).

В большинстве случаев всего двух типов полномочий оказывается достаточно. Впрочем, при необходимости администратор может назначить дополнительные полномочия. 

Как выполняется работа по управлению доступом

При создании ФИР для разграничения прав администратор должен выполнить следующие действия: 

  • Создают группы доступа. Для сервера с ФИР генерируются доменные группы. Если сервер не является членом домена, группы необходимо создавать на локальном уровне. 
  • Для корневого и промежуточного каталогов устанавливают права доступа на базе шаблонов. 
  • В группу добавляют учетные записи на основе полномочий. 
  • Если того требует ситуация, создают сетевую папку. 
  • Когда пользователю выдают право на работу с ФИР, его учетную запись помещают в соответствующую группу. Если необходимо внести изменения (например, пользователь получил новые полномочия), учетную запись перемещают в другую группу.
  • Для блокировки возможности работы с ФИР учетную запись удаляют из группы. В случае увольнения учетная запись полностью блокируется. 
  • Если необходимо расширить доступ (например, добавить новую группу пользователей), регистрируют вложенный ФИР, после чего добавляют пользователей из ФИР вышестоящего уровня. 
  • Если требуется предоставить ограниченный доступ, в каталог добавляются только те учетные записи, которые получили право на работу. 
  • Для добавления новых полномочий (например, чтение и запись без удаления) производят следующие действия: 
  • Блокируют доступ пользователей к каталогу системы, содержащему файлы и папки. Для этого могут быть использованы как организационные, так и технические меры. 
  • Для корневого каталога устанавливают новые права и заменяют права для объектов, являющихся дочерними. 
  • Изменяют настройки прав для вложенных каталогов. 
  • Вносят настройки в промежуточные каталоги, связанные с ФИР и вложенным каталогом.

Контролировать действия сотрудников с конфиденциальными документами (создание, редактирование, перемещение, удаление​​)​ помогает «СёрчИнформ FileAuditor»

Работа с учетными записями в системе: сброс пароля и внесение изменений

В случае, когда требуется изменить или сбросить текущий пароль, пользователь должен: 

  • сформировать обращение, в котором указываются личные данные и причина необходимости сброса пароля. Например, компрометация;
  • далее администратор системы либо сотрудник службы безопасности сбрасывает пароль и отправляет новый на электронную почту пользователя. 

Для изменения учетных данных пользователь формирует заявку, в которой указывает причины необходимости внесения изменений в учетную запись. Заявка согласуется с ответственным администратором. В случае отклонения администратор обязан написать мотивационный отказ. 

Администраторы оставляют за собой право вносить изменения в учетные записи без согласования с сотрудниками.

20.12.2019

ПОДПИШИТЕСЬ НА ПОЛЕЗНЫЕ СТАТЬИ

Рассказываем о тенденциях отрасли, утечках и способах борьбы с ними