Введение

Выборочное ограничение доступа к месту или другому ресурсу, допускающее только авторизованных пользователей. В физической и информационной безопасности контроль доступа (КД) представляет собой выборочное ограничение доступа к месту или другому ресурсу, а управление доступом описывает соответствующий процесс. Доступ может подразумевать использование, вход или потребление ресурса. Разрешение на доступ к ресурсу называется авторизацией. На цифровых платформах контроль доступа также может называться управлением допуском. Защита внешних баз данных необходима для обеспечения цифровой безопасности. Контроль доступа рассматривается как важный аспект конфиденциальности, требующий дальнейшего изучения. Политика контроля доступа является частью политики безопасности организации. Для проверки политики контроля доступа организации используют модель контроля доступа.

Физическая безопасность

Контроль географического доступа может осуществляться персоналом (например, пограничником, вышибалой, контролёром билетов) или с помощью устройств, таких как турникеты. Могут устанавливаться ограждения для предотвращения обхода этого контроля доступа. Альтернативой контролю доступа в строгом смысле (непосредственному физическому контролю доступа) является система проверки наличия прав доступа, например, как у контролёра билетов в транспорте. Существует также контроль выхода, например, из магазина (на кассе) или из страны. Термин "контроль доступа" обозначает практику ограничения входа на территорию, в здание или помещение для посторонних лиц. Физический контроль доступа может обеспечиваться человеком (охранником, вышибалой или администратором), механическими средствами, такими как замки и ключи, или технологическими средствами, такими как системы контроля доступа, например, шлюзовая камера. В таких условиях может также применяться управление физическими ключами для дальнейшего контроля и мониторинга доступа к зонам, запираемым механическими ключами, или к определённым небольшим материальным ценностям.

Документы

Удостоверение личности – это физический/материальный объект, фрагмент знаний или характеристика физического облика человека, обеспечивающие доступ к определенному физическому объекту или компьютерной информационной системе. Как правило, удостоверения могут быть тем, что человек знает (например, номер или PIN-код), тем, что у него есть (например, пропуск), тем, кто он есть (например, биометрическая характеристика), тем, что он делает (измеримые поведенческие паттерны) или комбинацией этих элементов. Это известно как многофакторная аутентификация. Типичным удостоверением является карта доступа или брелок, а современное программное обеспечение также может превратить смартфоны пользователей в устройства доступа. Существует множество технологий карт, включая магнитную полосу, штрих-код, Wiegand, бесконтактную технологию 125 кГц, считывание 26-битных карт, контактные смарт-карты и бесконтактные смарт-карты. Также доступны брелоки, которые более компактны, чем удостоверения личности, и крепятся к ключам. Биометрические технологии включают отпечатки пальцев, распознавание лиц, распознавание радужной оболочки глаза, сканирование сетчатки, распознавание голоса и геометрию руки. Встроенные биометрические технологии, используемые в новых смартфонах, также могут использоваться в качестве удостоверений личности в сочетании с программным обеспечением доступа, работающим на мобильных устройствах. Помимо более старых, традиционных технологий доступа по картам, новые технологии, такие как Near Field Communication (NFC), Bluetooth Low Energy или Ultra Wideband (UWB), также могут передавать данные об удостоверении личности пользователя считывателям для доступа к системе или зданию.

Топология контроля доступа

Решения о контроле доступа принимаются путем сравнения учетных данных со списком контроля доступа. Этот поиск может выполняться хостом или сервером, панелью управления доступом или считывателем. В развитии систем контроля доступа наблюдается устойчивое стремление к переносу функции поиска из центрального хоста к периферии системы, непосредственно к считывателю. Преобладающая топология примерно в 2009 году – «звезда» с панелью управления в качестве центра и считывателями в качестве периферийных устройств. Функции поиска и управления выполняются панелью управления. Периферийные устройства взаимодействуют через последовательное соединение, как правило, RS 485. Некоторые производители переносят процесс принятия решений на периферию, устанавливая контроллер непосредственно у двери. Эти контроллеры поддерживают IP-соединение и подключаются к хосту и базе данных через стандартные сети.

Риски для безопасности

Наиболее распространенным риском для безопасности является несанкционированный доступ через систему контроля доступа, когда злоумышленник следует за авторизованным пользователем, и это называется "тайлгейтинг". Часто авторизованный пользователь придерживает дверь для злоумышленника. Этот риск можно минимизировать путем обучения пользователей основам безопасности или более активными мерами, такими как турникеты. В приложениях с повышенными требованиями к безопасности этот риск снижается за счет использования шлюза, иногда называемого вестибюлем безопасности или "мантрапом", где требуется вмешательство оператора для подтверждения личности. Второй по распространенности риск – это отжим двери. Это относительно сложно осуществить на правильно установленных дверях с запорными механизмами или магнитными замками с высокой удерживающей силой. Полностью реализованные системы контроля доступа включают сигнализацию, реагирующую на попытки взлома двери. Эффективность этих систем варьируется, часто снижаясь из-за большого количества ложных срабатываний, неправильной настройки базы данных или отсутствия активного мониторинга вторжений. Большинство современных систем контроля доступа включают в себя сигнализацию, фиксирующую длительное удержание двери в открытом положении, чтобы уведомлять системных администраторов. Третьим по распространенности риском для безопасности являются стихийные бедствия. Для снижения риска, связанного со стихийными бедствиями, важна структура здания, а также качество сетевого и компьютерного оборудования. С организационной точки зрения, руководство должно разработать и внедрить План действий при любых чрезвычайных ситуациях или План реагирования на инциденты. Основные элементы любого плана реагирования на инциденты, определенные Национальной системой управления инцидентами, должны включать планирование до возникновения инцидента, действия во время инцидента, восстановление после катастрофы и анализ действий после инцидента. Аналогично отжиму двери, является пролом дешевых перегородок. В помещениях с несколькими арендаторами разделительная стена является уязвимым местом. Уязвимостью является также разбитие боковых окон. Подделка блокировочного оборудования относительно проста и элегантнее, чем отжим двери. Мощный магнит может управлять соленоидом, контролирующим ригели в электрических замках. Моторные замки, более распространенные в Европе, чем в США, также подвержены этой атаке с использованием магнита в форме кольца. Также возможно манипулировать питанием замка, прерывая или подавая ток, хотя большинство систем контроля доступа оснащены системами резервного питания, а замки почти всегда расположены с безопасной стороны двери. Сами карты доступа оказались уязвимыми для сложных атак. Изобретательные хакеры создали портативные считыватели, которые перехватывают номер карты с бесконтактной карты пользователя. Хакер просто проходит мимо пользователя, считывает карту и затем представляет этот номер считывателю, открывающему дверь. Это возможно, поскольку номера карт передаются в открытом виде, без шифрования. Для противодействия этому следует всегда использовать методы двойной аутентификации, такие как карта и PIN-код. У многих учетных данных контроля доступа уникальные серийные номера программируются последовательно во время производства. Эта атака, известная как "последовательная атака", позволяет злоумышленнику, имеющему ранее использованный в системе идентификатор, просто увеличивать или уменьшать серийный номер, пока не будет найден действующий идентификатор. Рекомендуется заказывать учетные данные со случайными уникальными серийными номерами для противодействия этой угрозе. Наконец, большинство электрических замков по-прежнему имеют механические ключи в качестве резервного варианта. Механические замки с ключами уязвимы для взлома отмычками.

Принцип "нужно знать"

Принцип минимальных привилегий может быть реализован посредством контроля доступа пользователей и процедур авторизации, и его целью является обеспечение доступа к информации или системам, необходимым для выполнения служебных обязанностей, только для авторизованных лиц.

Телекоммуникации

В телекоммуникациях термин "контроль доступа" определяется в Федеральном стандарте США 1037C как: функция или техника, используемая для разрешения или запрета использования компонентов коммуникационной системы; метод, используемый для определения или ограничения прав отдельных лиц или прикладных программ на получение данных с устройства хранения или размещение данных на нем; определение или ограничение прав отдельных лиц или прикладных программ на получение данных с устройства хранения или помещение данных в него; процесс ограничения доступа к ресурсам АИС (автоматизированной информационной системы) для авторизованных пользователей, программ, процессов или других систем; функция, выполняемая контроллером ресурсов, которая выделяет системные ресурсы для удовлетворения запросов пользователей. Данное определение зависит от ряда других технических терминов из Федерального стандарта 1037C.

Дополнительные элементы атрибутов

Специальные общедоступные методы – аксессоры (также известные как геттеры) и методы-модификаторы (часто называемые сеттерами) используются для управления изменениями переменных класса с целью предотвращения несанкционированного доступа и повреждения данных.

Государственная политика

В государственной политике контроль доступа, ограничивающий доступ к системам ("авторизация") или обеспечивающий отслеживание и мониторинг поведения внутри систем ("подотчетность"), является функциональной особенностью использования доверенных систем для обеспечения безопасности или социального контроля.