決定:
「誰」可以在「什麼條件」,對「什麼資源」做「哪些事」
以健身工作室的會員系統舉例:
這些就是:
存取控制
官方指引:
存取控制由外而內分成 4 層
誰能進入哪一個實體場所。
例如:
簡單說:
哪些設備和哪些使用者可以進入組織的內部網路
例如:
設備應經過:
才能存取:
誰能登入某個系統。
例如:
登入系統後:
誰可以看什麼、改什麼
例如:
教練 A 登入系統後,只能看自己的會員
三個重要概念:
告訴系統:
你是誰
官方指引:
代表人或系統的識別資訊。
例如:
這裡都還只是:
宣稱
例如:
你的帳號名稱是:
MIKEY123
那只能代表:
你宣稱你是 MIKEY
證明:
你是你聲稱的那個人
帳號名稱輸入:
MIKEY123
這時系統會問:
密碼?
輸入正確密碼:
xxxxxxx
系統確認:
沒錯,密碼正確,這個人是 MIKEY
這就是:
身分驗證
身分驗證完之後:
你可以做什麼?
上一步確認了:
你是 MIKEY 本人
MIKEY 想看全部會員的資料。
但:
系統規定只能看自己會員的資料
這就是:
授權
輸入帳號(識別)
↓
你說你是誰
↓
輸入密碼(身分驗證)
↓
你真的是他嗎?
↓
登入成功後依權限操作(授權)
↓
你可以做什麼
跟:
一起的第 4 個概念。
官方描述:
目的是:
把使用者與系統的互動留下軌跡
例如:
MIKEY:
這些資料可供:
使用。
AAA 代表:
識別 Identification 不在 AAA 中
只給完成工作所需要的最少權限
👤 IPAS 115-1 Q31
關於最小權限原則的主要目的,下列哪一項最為適切?
C:限制使用者僅能存取完成工作所需的資源
用健身工作室舉例:
教練 A 的工作:
指導自己負責的會員
所以他需要:
他不需要:
所以:
只需要給教練 A 他需要的「剛好」的權限就好
最小權限原則不是只適用於「人」。
包括:
等等都可以適用。
例如:
某程式只需要讀取一個資料夾
那就不要讓它:
讀取整個伺服器
你真的有業務需要知道這份資料嗎?
簡單來講就是:
沒有必要,就不提供資訊
簡單來說就是:
避免球員兼裁判
把高風險的工作拆分為不同的人執行不同區段。
避免:
一個人掌握完整流程
權限會隨著工作而變動。
存取控制要有:
申請 → 審核 → 建立 → 使用 → 定期檢視 → 異動 → 收回
以健身工作室舉例。
新教練 TONY 入職。
不能直接:
將全部的系統權限都給 TONY
應該要做:
例如:
查看自己負責會員的資料
這就是:
最小權限原則
只給完成工作所需的最低限度權限,不多給。
TONY 都很正常在使用他的權限查看自己負責的會員。
但 MIKEY 還是會定期去做以下檢查:
TONY 從教練升為主管了。
負責管理整個教練部:
負責範圍變大
不能只在原有的權限上再加新的。
而是要:
如果權限只加不減:
容易造成權限過度的情況
所以:
有異動就需要重新檢視
TONY 離職了。
MIKEY 要確保:
👤 IPAS 115-1 Q34
題目:
某企業導入雲端人資系統,
允許外包廠商在專案期間查詢部分員工資料。
專案結束後,
資訊部門忘記回收廠商帳號,
半年後該帳號仍可登入系統。
從管理面優先改善,
最有效的措施是下列何者?
答案:
讓該帳號存取權限與實際需求面連動
有需求:
才給權限
需求消失:
權限就應該消失
官方教材練習:
存取權限:
不可以:
「主管同意就直接設定,完全不管組織流程」
其實存取控制的核心就是在防止兩件事的發生:
根本沒有權限的人,
卻可以:
例如:
一個教練卻擁有將整間公司資料庫刪除的權限
所以要保持:
最小權限
以及:
權限與需求連動
不要隨意亂給權限。