应对内部威胁:可尝试基于角色的访问控制

基于角色的访问控制可以极大增加企业网络的安全性,尤其可以有效地对付内部的非法入侵和资源使用。由于害怕其漫长而复杂的实施过程,并且会对工作效率带来负作用,所以很多公司往往不愿意实施基于角色的访问控制。其实,企业可以采用几种方法来确保基于角色的访问控制的安全性,同时又不会给雇员的工作效率带来消极影响。

[[147318]]

企业往往重视最常见的入侵类型,即入侵者从网络外部访问公司的安全数据。另一种入侵是由企业的雇员在公司内部实施的攻击,其发生的频率往往超过企业的预期。而且,内部危害的发生更容易,企业应当采取积极的措施来减轻这种危害。

访问权问题

大规模入侵也许更引人注目,但小规模的内部“入侵”却每时每刻都在发生。为什么?通常,雇员工作时就得到了特定的授权。在多数情况下,在雇员从事相同的工作时即获得相同的权利,这种用户称为模板用户。在新雇员从模板用户复制权利时,有时会无意中获得过多权利,因为模板用户有可能拥有其它的访问权。另一个常见的问题是,雇员们有时相互借用访问权。例如,一个雇员打算休假,但需要在外出时完成一些工作。这种雇员往往会将其凭据借给其它雇员,在日后却没有撤消这种访问权。

此外,企业往往并不知道雇员获得的这些不恰当的访问权,因而就不能轻松地解决此问题。企业并不清楚哪些用户拥有哪些授权,并且不太可能对访问权进行调查或审计。IT部门通常或多或少地知道,谁拥有和需要哪些权利,但由于时间的限制,IT部门只是增加权利,一般并不能撤销权利。IT部门并不能轻松地知道到底哪些人可以访问安全应用,所以也就无法知道网络中是否存在安全风险。

最后一个常见的安全问题是,企业并没有在网络中禁用前雇员。在雇员离开公司时,很多公司并没有撤销其访问权。这通常是由于管理员必须进入每个系统,并且需要人工禁用用户。这是一个重大的安全问题,特别是如果离职的雇员对公司不满,问题和风险就更大。

基于角色的访问控制

如何确保内部人员不会带来危害呢?企业可以使用身份和访问管理方案来帮助更好地理解其面临的安全问题,确保未来不会发生问题。其中的一种方法就是基于角色的访问控制系统。

基于角色的访问控制可以根据雇员在企业中的工作、角色、位置等来分配授权。企业不妨建立一个授权矩阵,其中可以详细记录雇员应有哪些应用程序和系统的哪些权利。在雇员被雇佣时,他就进入了人力资源系统,具有身份管理系统提供的功能和为其创建的网络账户。身份管理软件可以读取此雇员的授权矩阵,确切地知道将哪些授权分配给此账户。基于角色的用户访问可以确保雇员从一开始就得到适当的而不是过多的权利。

基于角色的访问控制还可以带来其它好处。例如,它还可以确保安全系统和应用的正常使用,确保雇员在被雇佣期间不会积累过多的权利。通过身份和访问管理方案,企业可以生成报告,阐明哪些人可以访问哪个安全系统及其做出的更改。如果在这些访问权利中存在错误,企业就可以轻松地清除这些访问权。

监视访问权的另一种方法是借助认证或验证模块。这种模块可以定期或实时地扫描网络和应用,对照基于角色的访问控制矩阵来检查当前的访问权利。验证公司网络上的所有访问是否正常。如果出现任何不同点,认证或验证模块就会提醒管理员和系统所有者进行审查。如果这个不同点得到了认可,就会得到一个电子签名来确认这个事实,其中还可能要有这个不同权利的终止日期。如果发现此权利未被授权,工作流程就会自动监管这个权利的清除,并通过电子邮件通知有关各方。

为确保雇员的访问权在其离职后能被清除,企业不妨使用自动账户管理系统。自动方案可以使源系统中的任何变化都会在所有连接的系统和应用中反映出来。例如,在雇员离开企业时,管理员只需一个单击操作就可以轻松地在源系统中禁用雇员的账户。

实施基于角色的访问控制

许多企业往往不愿意实施基于角色的访问控制。因为企业担心冗长而复杂的实施过程,并且由于雇员访问权要发生变化,也会对工作效率带来副作用。完成基于角色的矩阵可能是一个需要花费企业几年时间的复杂过程。

有一些新方法可以缩短这个过程,并当即带来好处。企业可以采用人力资源系统作为数据源,收集所有雇员的部门、职位、位置以及企业的层次结构等信息,并将这些信息用于创建每个访问级别的角色。下一步就是从活动目录等位置获得当前的权利,以及与不同角色的雇员有关的数据共享。

下一步,使数据标准化,确保相同角色的雇员拥有相同的访问权。可以通过从人力资源和活动目录、修正报告以及雇员的管理者那里收集数据,用于检查和纠正。基于角色的访问控制应用与身份管理系统结合使用,可以实施管理员在自动模式中做出的变化。此过程可以在包含敏感信息的企业网络的其它应用中多次反复实施,确保访问权的正确性。

这些数据还可以作为定期检查的基础。如果企业对雇员的访问权进行了修改,例如,针对一个临时性的项目或任务修改了雇员的访问权,就可以自动生成一份电子邮件发送给管理员进行检查或纠正。通过利用上述步骤,企业就可以用几周而不是用几年时间实施基于角色的访问控制矩阵。

保证雇员的效率

企业害怕的另一个问题是工作效率问题。实施基于角色的访问控制可能意味着雇员的访问权和对机器的控制权更少了。这可能意味着雇员需要得到允许才能做出变更、下载或访问其它资源,从而导致效率问题。避免此问题的办法之就是在每个部门中指派一个拥有高级访问权的团队领导,例如每个部门的经理或经理指定的某人。雇员需要在变更计算机时,或是需要额外的访问权时,就不必每次都请求IT,而是由直属经理或指定的人员进行处理。

虽然上述措施可以减少效率问题,但对于一个大型企业来说,其部门规模也较大,角色的访问控制仍是不小的负担。解决此问题的另一个更高级的方法是,使用工作流程管理方案。工作流程管理是一种可控的自动化过程,它有预定的任务序列,可以代替多人才能实施的手工过程,从而通过一种简化而高效的过程处理雇员请求。

因而,如果雇员需要请求访问某个项目的某个应用,就可以直接访问Web入口,请求所需要的任何资源(应用、计算机、邮箱、通讯录等)。然后,企业建立一个工作流程,将用户请求传递给预先确定的可以检查和准许此请求的人员。从而使任何访问权的变更成为一个简单而安全的过程,并可以确保其一致性和连续性,而且在此过程中也不会误传或丢失。此外,这个方法还可以保证合适的人员得到适当的许可,从而使终端用户也无法访问受限资源。

基于角色的访问控制与工作流程管理结合起来可以给企业带来巨大的作用。这两种方案协同工作可以确保企业网络的安全性,且不会影响到雇员效率。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/147289.html<

(0)
运维的头像运维
上一篇2025-03-11 11:51
下一篇 2025-03-11 11:52

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注