{"id":87793,"date":"2020-07-10T13:41:57","date_gmt":"2020-07-10T11:41:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya"},"modified":"2020-07-10T13:41:57","modified_gmt":"2020-07-10T11:41:57","slug":"stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","title":{"rendered":"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>\u00cen prezent, lucrez pentru o companie furnizoare de software, \u00een special solu\u021bii de gestionare a accesului. Iar experien\u021ba mea \u201edin via\u021ba anterioar\u0103\u201d este legat\u0103 de partea clientului \u2013 o mare organiza\u021bie financiar\u0103. Atunci, grupul nostru de control al accesului din departamentul de securitate a informa\u021biei nu se putea l\u0103uda cu competen\u021be mari \u00een IdM. Am \u00eenv\u0103\u021bat multe \u00een proces, a trebuit s\u0103 facem multe gre\u0219eli pentru a construi \u00een companie un mecanism func\u021bional de gestionare a drepturilor utilizatorilor \u00een sistemele informa\u021bionale.<br \/>\n<img decoding=\"async\" alt=\"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare\" src=\"\/wp-content\/uploads\/2020\/07\/b621e0e72e1e4cddced384e52bad09c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCombin\u00e2nd experien\u021ba mea acumulat\u0103 din partea clientului cu cuno\u0219tin\u021bele \u0219i competen\u021bele furnizorului, vreau s\u0103 \u00eemp\u0103rt\u0103\u0219esc cu voi, \u00een esen\u021b\u0103, un ghid pas cu pas: cum s\u0103 crea\u021bi un model de gestionare a accesului bazat pe roluri \u00eentr-o mare companie \u0219i ce beneficii va aduce aceasta. Instruc\u021biunea mea este format\u0103 din dou\u0103 p\u0103r\u021bi: prima \u2013 ne preg\u0103tim s\u0103 construim modelul, a doua \u2013 construim efectiv. \u00cen fa\u021ba voastr\u0103 se afl\u0103 prima parte, preg\u0103titoare.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i><b>N.B.<\/b> Construirea unui model pe roluri este, din p\u0103cate, nu un rezultat, ci un proces. Mai exact, o parte a procesului de creare a unui ecosistem de gestionare a accesului \u00een companie. A\u0219a c\u0103 preg\u0103ti\u021bi-v\u0103 s\u0103 juca\u021bi pe termen lung.<br \/>\n<\/i><br \/>\nMai \u00eent\u00e2i, s\u0103 definim \u2013 ce \u00eenseamn\u0103 gestionarea accesului bazat\u0103 pe roluri? Presupunem c\u0103 ave\u021bi o mare banc\u0103 cu zeci sau chiar sute de mii de angaja\u021bi (subiec\u021bi), fiecare av\u00e2nd zeci de drepturi de acces \u00een sute de sisteme informa\u021bionale interne (obiecte). Acum, \u00eenmul\u021bi\u021bi num\u0103rul obiectelor cu num\u0103rul subiec\u021bilor \u2013 exact at\u00e2t de multe rela\u021bii, minim, trebuie s\u0103 construi\u021bi la \u00eenceput \u0219i apoi s\u0103 le controla\u021bi. Este posibil s\u0103 face\u021bi asta manual? Desigur c\u0103 nu \u2013 pentru a rezolva aceast\u0103 problem\u0103, au ap\u0103rut rolurile.<\/p>\n<p>Rolul este un set de autorit\u0103\u021bi necesar unui utilizator sau unui grup de utilizatori pentru \u00eendeplinirea anumitor sarcini de lucru. Fiecare angajat poate avea unul sau mai multe roluri, iar fiecare rol poate con\u021bine de la una la mai multe autorit\u0103\u021bi care sunt permise utilizatorului \u00een cadrul acestui rol. Rolurile pot fi legate de anumite func\u021bii, departamente sau sarcini func\u021bionale ale angaja\u021bilor.<\/p>\n<p><img decoding=\"async\" alt=\"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare\" src=\"\/wp-content\/uploads\/2020\/07\/d038f1d15e2e8f577a568cbf1254afbb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRolurile sunt create de obicei din permisiunile individuale ale angaja\u021bilor din fiecare sistem informa\u021bional. Apoi, din rolurile fiec\u0103rui sistem se formeaz\u0103 roluri de afaceri globale. De exemplu, rolul de afaceri \u201emanager de credit\u201d va include mai multe roluri separate din sistemele informa\u021bionale utilizate \u00een biroul clientului b\u0103ncii. S\u0103 zicem, \u00een sisteme precum sistemul bancar automatizat principal, modulul de casierie, sistemul de gestionare a documentelor electronice, managerul de servicii \u0219i altele. Rolurile de afaceri sunt, de obicei, legate de structura organiza\u021bional\u0103 - mai simplu spus, de setul de departamente ale companiei \u0219i de pozi\u021biile din acestea. Astfel se formeaz\u0103 matricea global\u0103 a rolurilor (un exemplu este prezentat \u00een tabelul de mai jos).<\/p>\n<p><img decoding=\"async\" alt=\"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare\" src=\"\/wp-content\/uploads\/2020\/07\/2f3fad3738b0a299a25a56b0040b9969.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrebuie men\u021bionat c\u0103 construirea unui model rol 100% care s\u0103 ofere toate drepturile necesare angaja\u021bilor fiec\u0103rei pozi\u021bii dintr-o structur\u0103 comercial\u0103 este pur \u0219i simplu imposibil\u0103. \u0218i nici nu este necesar. Deoarece modelul rol nu poate fi static, pentru c\u0103 depinde de mediul \u00een continu\u0103 schimbare. Pe de alt\u0103 parte, de modific\u0103rile activit\u0103\u021bii de afaceri a companiei, ceea ce, \u00een consecin\u021b\u0103, influen\u021beaz\u0103 schimbarea structurii organiza\u021bionale \u0219i a func\u021bionalit\u0103\u021bii. \u0218i de lipsa resurselor complete, de nerespectarea instruc\u021biunilor de lucru, de dorin\u021ba de profit \u00een detrimentul securit\u0103\u021bii \u0219i de mul\u021bi al\u021bi factori. De aceea, trebuie construit un model de rol care s\u0103 poat\u0103 acoperi p\u00e2n\u0103 la 80% din nevoile utilizatorilor \u00een ceea ce prive\u0219te drepturile de baz\u0103 necesare la numirea \u00een func\u021bie. Iar restul de 20% ei \u00eei pot solicita, dac\u0103 este necesar, ulterior prin cereri separate.<\/p>\n<p>Desigur, pute\u021bi \u00eentreba: \u201eDar, nu exist\u0103 deloc modele rol 100%?\u201d De ce nu, a\u0219a ceva se \u00eent\u00e2lne\u0219te, de exemplu, \u00een structuri non-profit care nu sunt supuse schimb\u0103rilor frecvente \u2013 \u00eentr-un institut de cercetare, de exemplu. Sau \u00een organiza\u021bii din industria de ap\u0103rare cu un nivel ridicat de securitate, unde securitatea este pe primul loc. Exist\u0103, de asemenea, \u0219i \u00een structuri comerciale, dar \u00een cadrul unui singur departament, al c\u0103rui proces de lucru este destul de static \u0219i previzibil.<\/p>\n<p>Principalul avantaj al gestion\u0103rii pe roluri este simplificarea acord\u0103rii de drepturi, deoarece num\u0103rul rolurilor este semnificativ mai mic dec\u00e2t num\u0103rul utilizatorilor sistemului informa\u021bional. \u0218i acest lucru este valabil pentru orice industrie.<\/p>\n<p>S\u0103 lu\u0103m o companie de retail: aici lucreaz\u0103 mii de v\u00e2nz\u0103tori, dar setul de permisiuni \u00een sistemul N este acela\u0219i pentru to\u021bi, iar pentru ei va fi creat un singur rol. C\u00e2nd un nou v\u00e2nz\u0103tor vine \u00een companie, i se aloc\u0103 automat rolul necesar \u00een sistem, \u00een care exist\u0103 deja toate permisiunile necesare. De asemenea, cu un singur clic, se pot schimba permisiunile pentru mii de v\u00e2nz\u0103tori simultan, de exemplu, se poate ad\u0103uga o nou\u0103 op\u021biune pentru generarea unui raport. Nu este nevoie s\u0103 se fac\u0103 o mie de opera\u021biuni, leg\u00e2nd noua permisiune de fiecare cont \u2013 este suficient s\u0103 se adauge aceast\u0103 op\u021biune \u00een rol, iar ea va ap\u0103rea pentru to\u021bi v\u00e2nz\u0103torii deodat\u0103.<\/p>\n<p>O alt\u0103 m\u0103sur\u0103 a gestion\u0103rii pe roluri \u2013 excluderea acord\u0103rii de permisiuni incompatibile. Asta \u00eenseamn\u0103 c\u0103 un angajat care are un anumit rol \u00een sistem nu poate de\u021bine simultan un alt rol, a c\u0103rui permisiuni nu trebuie s\u0103 se suprapun\u0103 cu permisiunile din primul. Un exemplu clar \u2013 interdic\u021bia de a combina func\u021biile de introducere \u0219i control al opera\u021biunilor financiare.<\/p>\n<p>To\u021bi cei interesa\u021bi de cum a ap\u0103rut gestionarea accesului pe roluri \u00een general pot<br \/>\n                        <b class=\"spoiler_title\">s\u0103 fac\u0103 o incursiune \u00een istorie<\/b><br \/>\n                        Dac\u0103 ne uit\u0103m la istorie, prima dat\u0103 comunitatea IT a \u00eenceput s\u0103 se g\u00e2ndeasc\u0103 la metodele de gestionare a accesului \u00een anii '70 ai secolului XX. De\u0219i aplica\u021biile erau atunci destul de simple, dar, ca \u0219i acum, tuturor le-ar fi pl\u0103cut s\u0103 gestioneze accesul \u00eentr-un mod confortabil. A oferi, schimba \u0219i controla drepturile utilizatorilor \u2013 pur \u0219i simplu pentru a \u00een\u021belege mai u\u0219or ce acces are fiecare dintre ei. Dar \u00een acea vreme nu existau standarde comune, erau dezvoltate primele sisteme de gestionare a accesului, iar fiecare companie se baza pe propriile sale concep\u021bii \u0219i reguli.<\/p>\n<p>Acum sunt cunoscute multe modele diferite de gestionare a accesului, dar acestea nu au ap\u0103rut imediat. S\u0103 ne oprim asupra celor care au adus o contribu\u021bie semnificativ\u0103 la dezvoltarea acestui domeniu.<\/p>\n<p>Primul \u0219i, probabil, cel mai simplu model \u2013 <b>Gestionarea discre\u021bionar\u0103 (selectiv\u0103) a accesului<\/b> (DAC \u2013 Controlul accesului discretionar). Acest model implic\u0103 partajarea drepturilor de c\u0103tre to\u021bi participan\u021bii la procesul de acces. Fiecare utilizator are acces la obiecte sau opera\u021biuni specifice. Practic, aici, un num\u0103r mare de subiec\u021bi ai drepturilor corespunde unui num\u0103r mare de obiecte. Acest model a fost recunoscut ca fiind prea flexibil \u0219i prea complicat de \u00eentre\u021binut: listele de acces devin, \u00een timp, enorme \u0219i greu de controlat.<\/p>\n<p>Al doilea model este <b>Controlul accesului obligatoriu (MAC \u2014 Controlul accesului mandat)<\/b>. \u00cen acest model, fiecare utilizator ob\u021bine acces la un obiect conform unei permisiuni stabilite pentru un anumit nivel de confiden\u021bialitate a datelor. Prin urmare, obiectele trebuie s\u0103 fie clasificate \u00een func\u021bie de nivelul de confiden\u021bialitate. Spre deosebire de primul model flexibil, acesta s-a dovedit a fi prea strict \u0219i restrictiv. Aplicarea sa nu se justific\u0103 atunci c\u00e2nd \u00eentr-o companie exist\u0103 numeroase resurse informa\u021bionale diverse: pentru a delimita accesul la diferite resurse, va fi necesar s\u0103 se introduc\u0103 numeroase categorii care nu se vor suprapune.<\/p>\n<p>Av\u00e2nd \u00een vedere imperfec\u021biunile evidente ale acestor dou\u0103 metode, comunitatea IT a continuat s\u0103 dezvolte modele mai flexibile \u0219i, \u00een acela\u0219i timp, mai mult sau mai pu\u021bin universale pentru a sus\u021bine diferite tipuri de politici organiza\u021bionale de control al accesului. \u0218i atunci a ap\u0103rut <b>al treilea model de gestionare a accesului pe baza rolurilor!<\/b> Aceast\u0103 abordare s-a dovedit a fi cea mai promi\u021b\u0103toare, deoarece necesit\u0103 nu doar autorizarea identit\u0103\u021bii utilizatorului, ci \u0219i a func\u021biilor sale de lucru \u00een sisteme.<\/p>\n<p>Prima structur\u0103 a modelului de roluri a fost clar descris\u0103 de oamenii de \u0219tiin\u021b\u0103 americani David Ferraiolo \u0219i Richard Kuhn de la Institutul Na\u021bional de Standarde \u0219i Tehnologii din SUA \u00een 1992. Atunci a ap\u0103rut pentru prima dat\u0103 termenul <b>RBAC (Controlul accesului bazat pe roluri). <\/b>Aceste cercet\u0103ri \u0219i descrieri ale componentelor de baz\u0103, precum \u0219i ale interac\u021biunii lor au stat la baza standardului \u00een vigoare p\u00e2n\u0103 \u00een prezent INCITS 359-2012, aprobat de Comitetul Interna\u021bional pentru Standardele Tehnologiilor Informa\u021biei (INCITS).<\/p>\n<p>Standardul define\u0219te rolul ca fiind \u00abo func\u021bie ocupa\u021bional\u0103 \u00een contextul organiza\u021biei, av\u00e2nd o semnifica\u021bie asociat\u0103 \u00een leg\u0103tur\u0103 cu puterile \u0219i responsabilit\u0103\u021bile atribuite utilizatorului desemnat pentru acest rol\u00bb. Documentul stabile\u0219te elementele de baz\u0103 ale RBAC \u2013 utilizatori, sesiuni, roluri, permisiuni, opera\u021biuni \u0219i obiecte, precum \u0219i rela\u021biile \u0219i interconexiunile dintre acestea.<\/p>\n<p>Standardul ofer\u0103 structura minim necesar\u0103 pentru a construi un model de rol \u2013 combinarea drepturilor \u00een roluri \u0219i apoi acordarea accesului utilizatorilor prin aceste roluri. Sunt definite mecanismele prin care rolurile sunt compuse din obiecte \u0219i opera\u021biuni, sunt descrise ierarhia rolurilor \u0219i mo\u0219tenirea puterilor. Orice companie are roluri care combin\u0103 puterile de baz\u0103 necesare tuturor angaja\u021bilor. Acestea pot include accesul la e-mail, la sistemele informatice \u0219i la portalul corporativ etc. Aceste puteri pot fi incluse \u00eentr-un rol general numit \u00abangajat\u00bb, elimin\u00e2nd necesitatea de a enumera toate drepturile elementare \u00een fiecare rol de nivel superior. Este suficient s\u0103 se indice caracteristica de mo\u0219tenire a rolului \u00abangajat\u00bb.<\/p>\n<p><img decoding=\"async\" alt=\"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare\" src=\"\/wp-content\/uploads\/2020\/07\/41027ca49f0a65541fcbe10660935f10.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUlterior, standardul a fost completat cu noi atribute de acces, legate de mediul \u00een continu\u0103 schimbare. A fost introdus\u0103 posibilitatea de a aplica restric\u021bii statice \u0219i dinamice. Restric\u021biile statice implic\u0103 imposibilitatea de a combina rolurile (acea introducere \u0219i control al opera\u021biunilor men\u021bionate anterior). Restric\u021biile dinamice pot fi stabilite \u00een func\u021bie de parametrii variabili, cum ar fi timpul (ore sau zile lucr\u0103toare\/non-lucr\u0103toare), loca\u021bia (birou\/cas\u0103) etc.<\/p>\n<p>Separat, merit\u0103 men\u021bionat <b>controlul accesului bazat pe atribute (ABAC \u2013 Attribute-based access control).<\/b> Abordarea se bazeaz\u0103 pe furnizarea accesului prin reguli de partajare a atributelor. Acest model poate fi utilizat separat, dar adesea completeaz\u0103 activ modelul tradi\u021bional bazat pe roluri: se pot ad\u0103uga atribute utilizatorilor, resurselor \u0219i dispozitivelor la un rol specific, precum \u0219i la timp sau loca\u021bie. Aceasta permite utilizarea unui num\u0103r mai mic de roluri, introducerea de restric\u021bii suplimentare \u0219i asigurarea unui acces minim necesar, sporind astfel securitatea.<\/p>\n<p>De exemplu, unui contabil i se poate permite accesul la conturi dac\u0103 lucreaz\u0103 \u00eentr-o anumit\u0103 zon\u0103. Atunci, loca\u021bia specialistului va fi comparat\u0103 cu o valoare de referin\u021b\u0103 specific\u0103. Sau se poate oferi acces la conturi doar dac\u0103 utilizatorul se autentific\u0103 de pe un dispozitiv \u00eenregistrat \u00een lista celor permise. O completare bun\u0103 pentru modelul de roluri, dar care nu este utilizat\u0103 frecvent din cauza necesit\u0103\u021bii de a crea multe reguli \u0219i tabele de permisiuni sau restric\u021bii.<\/p>\n<p>Voi da un exemplu de aplicare a ABAC din via\u021ba mea anterioar\u0103. La banca noastr\u0103 erau mai multe filiale. Angaja\u021bii birourilor clien\u021bilor din aceste filiale efectuau opera\u021biuni complet identice, dar trebuiau s\u0103 lucreze \u00een sistemul principal doar cu conturile din regiunea lor. La \u00eenceput, am \u00eenceput s\u0103 cre\u0103m roluri separate pentru fiecare regiune \u2013 \u0219i astfel de roluri cu func\u021bionalit\u0103\u021bi repetitive, dar cu acces la conturi diferite au rezultat \u00eentr-un num\u0103r foarte mare! Atunci, folosind atributul de loca\u021bie pentru utilizator \u0219i leg\u00e2ndu-l de un anumit interval de conturi pentru verificare, am redus semnificativ num\u0103rul de roluri din sistem. Ca rezultat, au r\u0103mas roluri doar pentru o singur\u0103 filial\u0103, care au fost replicat pentru pozi\u021biile corespunz\u0103toare din toate celelalte unit\u0103\u021bi teritoriale ale b\u0103ncii.<\/p>\n<p>Acum s\u0103 discut\u0103m despre pa\u0219ii preg\u0103titori necesari, f\u0103r\u0103 de care pur \u0219i simplu nu se poate construi un model de roluri func\u021bional.<\/p>\n<h2>Pasul 1. Cre\u0103m un model func\u021bional<\/h2>\n<p>\nEste important s\u0103 \u00eencepi cu crearea unui model func\u021bional \u2013 un document de nivel \u00eenalt \u00een care este descris \u00een detaliu func\u021bionalitatea fiec\u0103rei subdiviziuni \u0219i a fiec\u0103rei func\u021bii. De obicei, informa\u021biile ajung aici din diferite documente: fi\u0219e de post \u0219i reglement\u0103ri pentru subdiviziuni \u2013 departamente, birouri, direc\u021bii. Modelul func\u021bional trebuie s\u0103 fie convenit cu toate subdiviziunile implicate (afaceri, control intern, securitate) \u0219i aprobat de conducerea companiei. De ce este necesar acest document? Pentru ca modelul de rol s\u0103 poat\u0103 face referire la el. De exemplu, dac\u0103 inten\u021bionezi s\u0103 construie\u0219ti un model de rol bazat pe drepturile existente ale angaja\u021bilor \u2013 extrase din sistem \u0219i \u201euniformizate\u201d. Atunci, la aprobarea rolurilor ob\u021binute cu proprietarul de afaceri al sistemului, po\u021bi face referire la un anumit punct din modelul func\u021bional, pe baza c\u0103ruia se include un anumit drept \u00een rol.<\/p>\n<h2>Pasul 2. Audit\u0103m sistemele IT \u0219i elabor\u0103m un plan de prioritizare<\/h2>\n<p>\n\u00cen a doua etap\u0103, trebuie s\u0103 realiz\u0103m un audit al sistemelor IT pentru a \u00een\u021belege cum este organizat accesul \u00een acestea. De exemplu, \u00een compania mea financiar\u0103, erau operate c\u00e2teva sute de sisteme informa\u021bionale. \u00cen toate sistemele existau anumite \u00eenceputuri de management al rolurilor, \u00een majoritate \u2013 unele roluri, dar \u00een principal pe h\u00e2rtie sau \u00een manualul sistemului \u2013 acestea erau deja dep\u0103\u0219ite, iar accesul era acordat pe baza solicit\u0103rilor reale ale utilizatorilor. Evident, construirea unui model de rol imediat \u00een c\u00e2teva sute de sisteme este pur \u0219i simplu imposibil\u0103, trebuie s\u0103 \u00eencepem de undeva. Am efectuat o analiz\u0103 detaliat\u0103 a procesului de management al accesului pentru a determina nivelul s\u0103u de maturitate. \u00cen timpul analizei am dezvoltat criterii de prioritizare a sistemelor informa\u021bionale \u2013 criticitate, preg\u0103tire, planuri de decomisionare etc. Cu ajutorul acestora am stabilit ordinea de dezvoltare\/actualizare a modelelor de rol pentru aceste sisteme. Apoi \u2013 le-am inclus \u00een planul de integrare cu solu\u021bia de Management al Identit\u0103\u021bii, pentru a automatiza managementul accesului.<\/p>\n<p>Deci, cum putem determina criticitatea unui sistem? R\u0103spunde\u021bi-v\u0103 la urm\u0103toarele \u00eentreb\u0103ri:<\/p>\n<ul>\n<li>Este sistemul legat de procesele opera\u021bionale de care depinde activitatea principal\u0103 a companiei?<\/li>\n<li>Va afecta o deteriorare a func\u021bion\u0103rii sistemului integritatea activelor companiei?<\/li>\n<li>Care este timpul maxim de nefunc\u021bionare a sistemului, dup\u0103 atingerea c\u0103ruia nu mai este posibil\u0103 reluarea activit\u0103\u021bii?<\/li>\n<li>Poate o \u00eenc\u0103lcare a integrit\u0103\u021bii informa\u021biilor din sistem s\u0103 conduc\u0103 la consecin\u021be ireversibile, at\u00e2t financiare, c\u00e2t \u0219i de reputa\u021bie?<\/li>\n<li>Criticitatea fa\u021b\u0103 de fraud\u0103. Existen\u021ba unei func\u021bionalit\u0103\u021bi care, \u00een lipsa unui control suficient, poate permite desf\u0103\u0219urarea de activit\u0103\u021bi frauduloase interne\/externe;<\/li>\n<li>Care sunt cerin\u021bele legisla\u021biei, precum \u0219i regulile \u0219i procedurile interne pentru aceste sisteme? Vor exista sanc\u021biuni din partea organelor de reglementare pentru nerespectare?<\/li>\n<\/ul>\n<p>\n\u00cen compania noastr\u0103 financiar\u0103 am efectuat un audit \u00een acest sens. Conducerea a elaborat o procedur\u0103 de audit a Revizuirii Drepturilor de Acces pentru a analiza utilizatorii existen\u021bi \u0219i drepturile acestora, mai \u00eent\u00e2i \u00een acele sisteme informa\u021bionale care au fost incluse pe lista priorit\u0103\u021bilor. Responsabila pentru acest proces a fost desemnat\u0103 unitatea de securitate. \u00cens\u0103, pentru a ob\u021bine o imagine complet\u0103 a drepturilor de acces din companie, era necesar s\u0103 implic\u0103m \u00een proces unit\u0103\u021bile IT \u0219i de afaceri. \u0218i aici au \u00eenceput disputele, ne\u00een\u021belegerile, iar uneori chiar sabo\u021bii: nimeni nu dore\u0219te s\u0103 se desprind\u0103 de sarcinile curente \u0219i s\u0103 se implice \u00een activit\u0103\u021bi, care, la prima vedere, par neclare.<\/p>\n<p><i><b>N.B.<\/b> Companiile mari cu procese IT bine dezvoltate sunt cu siguran\u021b\u0103 familiarizate cu procedura de audit IT \u2013 controalele generale IT (ITGC), care permit identificarea deficien\u021belor \u00een procesele IT \u0219i stabilirea unui control astfel \u00eenc\u00e2t s\u0103 \u00eembun\u0103t\u0103\u021beasc\u0103 procesele conform celor mai bune practici (ITIL, COBIT, IT Governance etc.). Acest audit permite IT-ului \u0219i afacerii s\u0103 se \u00een\u021beleag\u0103 mai bine \u0219i s\u0103 dezvolte o strategie comun\u0103 de dezvoltare, s\u0103 analizeze riscurile, s\u0103 optimizeze costurile \u0219i s\u0103 elaboreze abord\u0103ri mai eficiente \u00een activitate.<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare\" src=\"\/wp-content\/uploads\/2020\/07\/9c51501de6543215d52a2952fa00edc4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUnul dintre domeniile auditului este determinarea parametrilor de acces logic \u0219i fizic la sistemele informa\u021bionale. Informa\u021biile ob\u021binute au stat la baza utiliz\u0103rii ulterioare pentru construirea modelului de roluri. Ca rezultat al acestui audit, am realizat un registru al sistemelor IT, \u00een care au fost definite parametrii tehnici \u0219i oferite descrieri. \u00cen plus, pentru fiecare sistem a fost stabilit un proprietar din direc\u021bia de business, \u00een interesul c\u0103ruia acesta era exploatat: anume el era responsabil pentru procesele de business pe care acest sistem le sus\u021binea. De asemenea, a fost numit un manager al serviciului IT, responsabil de implementarea tehnic\u0103 a nevoilor de business \u00eentr-un anumit sistem informa\u021bional. Au fost \u00eenregistrate cele mai critice sisteme pentru companie \u0219i parametrii lor tehnici, termenele de introducere \u0219i retragere din exploatare etc. Ace\u0219ti parametri au fost de mare ajutor \u00een procesul de preg\u0103tire pentru construirea modelului de roluri.<\/p>\n<h2>Pasul 3 Cre\u0103m metodologia<\/h2>\n<p>\nCheia succesului oric\u0103rei ac\u021biuni este metoda bine aleas\u0103. De aceea, at\u00e2t pentru construirea modelului de roluri, c\u00e2t \u0219i pentru desf\u0103\u0219urarea auditului, trebuie s\u0103 cre\u0103m o metodologie \u00een care vom descrie interac\u021biunile \u00eentre departamente, vom stabiliza responsabilit\u0103\u021bile \u00een reglement\u0103rile companiei etc.<br \/>\nPentru \u00eenceput, trebuie s\u0103 cercet\u0103m toate documentele existente care stabilesc ordinea de acordare a accesului \u0219i drepturilor. Ideal, procesele ar trebui s\u0103 fie documentate la mai multe niveluri:<\/p>\n<ul>\n<li>cerin\u021bele corporative generale;<\/li>\n<li>cerin\u021bele pentru domeniile de securitate informatic\u0103 (depind de direc\u021biile de activitate ale organiza\u021biei);<\/li>\n<li>cerin\u021bele pentru procesele tehnologice (instruc\u021biuni, matrici de acces, indica\u021bii metodologice, cerin\u021be de configurare).<\/li>\n<\/ul>\n<p>\n\u00cen compania noastr\u0103 financiar\u0103, am descoperit multe documente \u00eenvechite \u2013 a fost necesar s\u0103 le aducem \u00een conformitate cu noile procese implementate.<\/p>\n<p>La cererea conducerii, a fost creat un grup de lucru, care include reprezentan\u021bi din domeniile securitate, IT, afaceri \u0219i control intern. \u00cen cerere au fost definite obiectivele cre\u0103rii grupului, direc\u021bia activit\u0103\u021bii, durata existen\u021bei \u0219i responsabilii din fiecare parte. De asemenea, am dezvoltat o metodologie pentru realizarea auditului \u0219i un mod de a construi modelul de rol: acestea au fost aprobate de to\u021bi reprezentan\u021bii responsabili ai direc\u021biilor \u0219i confirmate de conducerea companiei.<\/p>\n<p>Documentele care descriu procedura de desf\u0103\u0219urare a lucr\u0103rilor, termenii, responsabilitatea etc. sunt garan\u021bia c\u0103, pe drumul c\u0103tre obiectivul dorit, care la \u00eenceput nu este evident pentru toat\u0103 lumea, nimeni nu va avea \u00eentreb\u0103ri de tipul \u201ede ce facem asta, de ce ne este necesar \u0219i a\u0219a mai departe\u201d \u0219i nu va exista posibilitatea de a \u201es\u0103ri\u201d sau de a \u00eencetini procesul.<\/p>\n<p><img decoding=\"async\" alt=\"Construim un model de rol pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare\" src=\"\/wp-content\/uploads\/2020\/07\/c1a47b58a5f52ceb59ada12ce2d528cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Pasul 4. Fix\u0103m parametrii modelului existent de gestionare a accesului<\/h2>\n<p>\nCompunem a\u0219a-numitul \u201epa\u0219aport al sistemului\u201d \u00een ceea ce prive\u0219te gestionarea accesului. Practic, acesta este un chestionar referitor la un sistem informa\u021bional specific, \u00een care sunt \u00eenregistrate toate algoritmii de gestionare a accesului. Companiile care au implementat deja solu\u021bii de tip IdM sunt cu siguran\u021b\u0103 familiarizate cu un astfel de chestionar, deoarece de aici \u00eencepe cercetarea sistemelor.<\/p>\n<p>O parte a parametrilor despre sistem \u0219i proprietarii au fost preluate \u00een chestionar din registrul IT (vezi pasul 2, audit), dar au fost ad\u0103ugate \u0219i noi:<\/p>\n<ul>\n<li>cum se realizeaz\u0103 gestionarea conturilor (direct \u00een baza de date sau prin intermediul interfe\u021belor de programare);<\/li>\n<li>cum se conecteaz\u0103 utilizatorii la sistem (folosind un cont separat sau utiliz\u00e2nd un cont AD, LDAP sau altul);<\/li>\n<li>ce niveluri de acces la sistem sunt utilizate (nivel de aplica\u021bie, nivel sistem, utilizarea resurselor de fi\u0219iere \u00een re\u021bea de c\u0103tre sistem);<\/li>\n<li>descriere \u0219i parametrii <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/ro\/server\/\"   title=\"servere\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1509\">servere<\/a>, pe care func\u021bioneaz\u0103 sistemul;<\/li>\n<li>ce opera\u021biuni de gestionare a conturilor sunt acceptate (blocare, redenumire etc.);<\/li>\n<li>pe baza c\u0103ror algoritmi sau reguli este generat identificatorul utilizatorului sistemului;<\/li>\n<li>pe baza c\u0103rui atribut se poate stabili o leg\u0103tur\u0103 cu \u00eenregistrarea angajatului \u00een sistemul de resurse umane (Nume, prenume, num\u0103rul de identificare sau altceva);<\/li>\n<li>toate atributele posibile ale contului \u0219i regulile de completare a acestora;<\/li>\n<li>ce drepturi de acces exist\u0103 \u00een sistem (roluri, grupuri, drepturi atomice etc., dac\u0103 exist\u0103 drepturi \u00eencruci\u0219ate sau ierarhie);<\/li>\n<li>mecanismele de separare a drepturilor de acces (pe func\u021bii, subunit\u0103\u021bi, func\u021bionalitate etc.);<\/li>\n<li>exist\u0103 \u00een sistem reguli de delimitare a drepturilor (SOD \u2013 Segregation of Duties) \u0219i cum func\u021bioneaz\u0103 acestea;<\/li>\n<li>cum sunt prelucrate \u00een sistem evenimentele de absen\u021b\u0103, transfer, concediere, actualizare a datelor despre angaja\u021bi etc.<\/li>\n<\/ul>\n<p>\nAcest list\u0103 poate continua cu detalii pe diferite parametri \u0219i alte obiecte implicate \u00een procesul de gestionare a accesului.<\/p>\n<h2>Pasul 5. Cre\u0103m o descriere orientat\u0103 spre afaceri a atribu\u021biilor<\/h2>\n<p>\nUn alt document de care avem nevoie pentru construirea modelului de roluri este un ghid al tuturor atribu\u021biilor posibile (drepturilor) care pot fi acordate utilizatorilor \u00een sistemul informa\u021bional, cu o descriere detaliat\u0103 a func\u021biei de afaceri care st\u0103 \u00een spatele acestora. Deseori, atribu\u021biile din sistem sunt criptate prin denumiri specifice, compuse din litere \u0219i cifre, iar angaja\u021bii din afaceri nu pot \u00een\u021belege ce se ascunde \u00een spatele acestor simboluri. Apoi, ace\u0219tia se \u00eendreapt\u0103 c\u0103tre serviciul IT, iar acolo\u2026 de asemenea, nu pot r\u0103spunde la \u00eentreb\u0103ri, de exemplu, despre drepturi rar utilizate. Atunci este necesar s\u0103 se efectueze teste suplimentare.<\/p>\n<p>Este bine dac\u0103 descrierea de afaceri exist\u0103 deja sau chiar exist\u0103 o combina\u021bie a acestor drepturi \u00een grupuri \u0219i roluri. Pentru unele aplica\u021bii, cea mai bun\u0103 practic\u0103 este crearea unui astfel de ghid \u00eenc\u0103 din faza de dezvoltare. Dar acest lucru se \u00eent\u00e2mpl\u0103 rar, a\u0219a c\u0103 din nou ne \u00eendrept\u0103m c\u0103tre departamentul IT pentru a aduna informa\u021bii despre toate drepturile posibile \u0219i a le descrie. Ghidul nostru va con\u021bine, \u00een cele din urm\u0103, urm\u0103toarele:<\/p>\n<ul>\n<li>denumirea atribu\u021biei, inclusiv obiectul la care se aplic\u0103 dreptul de acces;<\/li>\n<li>ac\u021biunea care este permis\u0103 s\u0103 fie efectuat\u0103 asupra obiectului (vizualizare, modificare etc., cu posibilitatea de restric\u021bii, de exemplu, pe baza teritorial\u0103 sau a grupului de clien\u021bi);<\/li>\n<li>codul atribu\u021biei (codul \u0219i numele func\u021biei\/sarcinii sistemului care pot fi executate folosind atribu\u021bia);<\/li>\n<li>descrierea atribu\u021biei (o descriere detaliat\u0103 a ac\u021biunilor \u00een SI atunci c\u00e2nd se aplic\u0103 atribu\u021bia \u0219i consecin\u021bele acesteia pentru proces;<\/li>\n<li>starea atribu\u021biei: \u201eActiv\u201d (dac\u0103 atribu\u021bia este acordat\u0103 cel pu\u021bin unui utilizator) sau \u201eInactiv\u201d (dac\u0103 atribu\u021bia nu este utilizat\u0103).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Pasul 6 Extragem date despre utilizatori \u0219i drepturi din sisteme \u0219i le corel\u0103m cu sursa de personal<\/h2>\n<p>\n\u00cen etapa final\u0103 a preg\u0103tirii, este necesar s\u0103 extragem datele din sistemele informa\u021bionale despre to\u021bi utilizatorii \u0219i drepturile pe care le au \u00een prezent. Aici sunt posibile dou\u0103 scenarii. Primul: subdiviziunea de securitate are acces direct \u00een sistem \u0219i are unelte pentru extragerea rapoartelor corespunz\u0103toare, ceea ce nu se \u00eent\u00e2mpl\u0103 adesea, dar este foarte convenabil. Al doilea: trimitem o cerere IT-ului pentru a ob\u021bine rapoartele \u00een formatul dorit. Practica arat\u0103: a negocia cu IT-ul \u0219i a ob\u021bine datele necesare din prima nu reu\u0219e\u0219te \u00eentotdeauna. Este nevoie de mai multe \u00eencerc\u0103ri p\u00e2n\u0103 c\u00e2nd informa\u021bia este ob\u021binut\u0103 \u00een forma \u0219i formatul dorite.<\/p>\n<p>Ce date trebuie extrase:<\/p>\n<ul>\n<li>Denumirea contului<\/li>\n<li>Numele complet al angajatului asociat<\/li>\n<li>Starea (activ sau blocat)<\/li>\n<li>Data cre\u0103rii contului<\/li>\n<li>Data ultimei utiliz\u0103ri<\/li>\n<li>Lista drepturilor\/grupurilor\/rolurilor disponibile<\/li>\n<\/ul>\n<p>\nA\u0219adar, am ob\u021binut extragerile din sistem cu to\u021bi utilizatorii \u0219i cu toate drepturile care le sunt oferite. \u0218i imediat am l\u0103sat deoparte toate conturile blocate, deoarece munca de construire a modelului rolurilor se va desf\u0103\u0219ura doar cu utilizatorii activi.<\/p>\n<p>Apoi, dac\u0103 \u00een compania dumneavoastr\u0103 nu exist\u0103 unelte automatizate pentru restric\u021bionarea accesului angaja\u021bilor concedia\u021bi (ceea ce este frecvent \u00eent\u00e2lnit) sau exist\u0103 o automatizare fragmentat\u0103, care nu func\u021bioneaz\u0103 \u00eentotdeauna corect, trebuie s\u0103 identific\u0103m toate \"sufletele moarte\". Este vorba despre conturile angaja\u021bilor deja concedia\u021bi, a c\u0103ror drepturi nu au fost blocate din anumite motive \u2013 acestea trebuie blocate. Pentru aceasta, compar\u0103m datele extrase cu sursa de resurse umane. Extrac\u021bia resurselor umane trebuie, de asemenea, ob\u021binut\u0103 \u00een prealabil de la subdiviziunea care gestioneaz\u0103 baza de date a resurselor umane.<\/p>\n<p>Este important s\u0103 rezerv\u0103m conturile pentru care nu s-au g\u0103sit de\u021bin\u0103tori \u00een baza de date a personalului, adic\u0103 cele nesupravegheate. Pentru aceasta, va fi necesar\u0103 data ultimei utiliz\u0103ri: dac\u0103 este relativ recent\u0103, va fi totu\u0219i nevoie s\u0103 c\u0103ut\u0103m de\u021bin\u0103torii. Acestea pot include conturi ale subcontractan\u021bilor externi sau conturi de serviciu, care nu sunt legate de nimeni, dar sunt asociate cu anumite procese. Pentru a determina apartenen\u021ba conturilor, putem trimite emailuri la toate departamentele cu rug\u0103mintea de a r\u0103spunde. C\u00e2nd se g\u0103sesc de\u021bin\u0103torii, introducem datele lor \u00een sistem: astfel, toate conturile active sunt identificate, iar celelalte sunt blocate.<\/p>\n<p>Odat\u0103 ce exporturile noastre sunt cur\u0103\u021bate de \u00eenregistr\u0103rile inutile \u0219i r\u0103m\u00e2n doar conturi active, putem \u00eencepe construc\u021bia modelului de roluri pentru un sistem informa\u021bional specific. Dar despre asta voi vorbi \u00een articolul urm\u0103tor.<\/p>\n<p><b>Autor: Liudmila Sevastyanova, manager de promovare Solar inRights<\/b><br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/509998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":87794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-87793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Construim modelul de roluri pentru gestionarea accesului. Partea \u00eent\u00e2i, preg\u0103titoare | ProHoster","description":"\u00cen prezent, lucrez pentru o companie furnizoare de software, \u00een special solu\u021bii pentru gestionarea accesului. Experien\u021ba mea \"din via\u021ba trecut\u0103\" este legat\u0103 de partea clientului \u2013 o organiza\u021bie financiar\u0103 de mari dimensiuni.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster","og:description":"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-10T11:41:57+00:00","article:modified_time":"2020-07-10T11:41:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"87793","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:44:05","updated":"2026-02-09 16:50:33","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/87793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=87793"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/87793\/revisions"}],"predecessor-version":[{"id":158753,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/87793\/revisions\/158753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/87794"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=87793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=87793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=87793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}