In breve: Le policy di controllo accessi sono regole che decidono chi può usare quali risorse di un sistema informatico.
Cosa sono le policy di accesso
In ogni sistema informatico ci sono dati e funzioni da proteggere. Non tutti gli utenti devono poter vedere o modificare tutto.
Una policy è un insieme di regole scritte. Queste regole dicono chi entra, dove entra e cosa può fare.
Pensa alla scuola: lo studente entra in aula, il bidello apre le porte, il dirigente entra in segreteria. Ognuno ha permessi diversi.
Come funziona il controllo degli accessi
Il controllo degli accessi si basa su tre passaggi semplici. Prima si identifica l'utente, poi si verifica la sua identità, infine si decide cosa può fare.
L'identificazione avviene con un nome utente. La verifica avviene con una password o altri metodi. La decisione finale si chiama autorizzazione.
Esistono modelli diversi per scrivere queste regole. Il modello basato sui ruoli assegna i permessi al ruolo, non alla persona. Il modello discrezionale lascia decidere al proprietario della risorsa.
Una buona policy segue il principio del minimo privilegio. Ogni utente riceve solo i permessi necessari al suo lavoro.
Esempi pratici
In un'azienda, il contabile può aprire i file delle fatture. Non può aprire le cartelle del personale. Questa è una regola di policy.
In una rete scolastica, lo studente può salvare file nella sua cartella personale. Non può modificare i file di un compagno.
Per scrivere una policy si parte da tre domande. Chi è l'utente? Quale risorsa vuole usare? Quale azione vuole compiere?
Le risposte si scrivono in una tabella o in un file di configurazione. Il sistema legge la policy e applica le regole a ogni richiesta.
Parole difficili
- Policy: insieme di regole che governano l'uso delle risorse informatiche.
- Autenticazione: procedura che verifica l'identità dichiarata dall'utente.
- Autorizzazione: decisione che stabilisce quali azioni l'utente può compiere.
- Ruolo: etichetta che raggruppa permessi comuni a più utenti simili.
- Minimo privilegio: criterio che concede solo i permessi strettamente necessari.
- Risorsa: file, programma o servizio che il sistema deve proteggere.
Riferimenti
- Norma: Norme generali e livelli essenziali delle prestazioni relativi al secondo ciclo del sistema educativo di istruzione e formazione
- Obiettivo formativo coperto: ob.iefp-tecnico-informatico.competenze-tecnico-professionali.cl3.sicurezza-informazione.25