什么是访问控制?

访问控制是数据安全的基本组成部分,它规定了谁可以访问和使用公司信息和资源。通过身份验证和授权,访问控制策略确保用户是他们所说的那个人,并确保他们有适当的访问公司数据的权限。访问控制还可以用于限制对校园、建筑、房间和数据中心的物理访问。

访问控制是如何工作的?

访问控制通过验证各种登录凭据来识别用户,这些凭据包括用户名和密码、pin、生物识别扫描和安全令牌。许多访问控制系统还包括多因素身份验证,这种方法需要多种身份验证方法来验证用户的身份。

一旦用户通过身份验证,访问控制就会授权适当的访问级别,并允许与该用户的凭证和IP地址相关联的操作。

访问控制主要有四种类型。组织通常根据其独特的安全性和遵从性需求选择最合理的方法。四种访问控制模型分别为:

自由访问控制(DAC)

在这种方法中,受保护系统、数据或资源的所有者或管理员为允许访问的对象设置策略。

强制访问控制(MAC)

在这个非自由裁量模型中,人们根据信息许可被授予访问权限。中央机构根据不同的安全级别管理访问权限。这在政府和军事环境中很常见。

基于角色的访问控制

RBAC基于定义的业务功能而不是单个用户的身份授予访问权。其目标是仅向用户提供对其在组织中的角色所必需的数据的访问。这种广泛使用的方法基于角色分配、授权和权限的复杂组合。

基于属性的访问控制

在这种动态方法中,访问基于一组属性和环境条件,如分配给用户和资源的时间和位置。

为什么访问控制很重要?

访问控制可以防止机密信息,包括客户数据、个人身份信息和知识产权落入不法之手。如果没有健壮的访问控制策略,组织就会面临数据从内部和外部泄漏的风险。

这对于组织来说尤其重要混合动力多重云云环境在这里,资源、应用程序和数据都驻留在办公场所和云中。访问控制可以为这些环境提供比单点登录(SSO)更健壮的访问安全性。

额外的资源