التحكم في الوصول القائم على الأدوار

في مجال أمن المعلومات ، يُعدّ التحكم في الوصول القائم على الأدوار ( RBAC ) [ 1 ] [ 2 ] أو الأمن القائم على الأدوار [ 3 ] منهجًا لتقييد الوصول إلى النظام للمستخدمين المصرح لهم فقط. وهو آلية تحكم في الوصول إلى الحاسوب محايدة للسياسات ، تُعرَّف بناءً على الأدوار والصلاحيات. تُسهّل مكونات RBAC، مثل علاقات الأدوار والصلاحيات، وعلاقات المستخدم بالدور، وعلاقات الأدوار فيما بينها، عملية تعيين المستخدمين. يُمكن استخدام RBAC لتسهيل إدارة الأمن في المؤسسات الكبيرة التي تضم مئات المستخدمين وآلاف الصلاحيات.

على الرغم من اختلاف نظام التحكم في الوصول القائم على الأدوار (RBAC) عن أنظمة التحكم في الوصول الإلزامي والتحكم في الوصول التقديري ( DAC)، إلا أنه قادر على تطبيق هذه السياسات. كما يختلف نهجه عن التحكم في الوصول القائم على السياق وقوائم التحكم في الوصول . ويُعد كل من التحكم في الوصول القائم على السمات والتحكم في الوصول القائم على العلاقات نماذج مبنية على مفهوم RBAC.

أظهرت دراسة أجراها المعهد الوطني للمعايير والتكنولوجيا (NIST) في التسعينيات أن نظام التحكم في الوصول القائم على الأدوار (RBAC) يلبي العديد من احتياجات المؤسسات التجارية والحكومية. [ 4 ] ولا يزال يُعتبر نظام RBAC من أفضل الممارسات في إدارة أمن المعلومات ، بما في ذلك تطبيق معايير أمن المعلومات المتعلقة بالتحكم في الوصول.

تصميم

مخطط لعناصر التحكم في الوصول القائم على الأدوار

تُنشأ الأدوار داخل المؤسسة لمختلف الوظائف، وتُخصص صلاحيات تنفيذ عمليات معينة لأدوار محددة. ولأن المستخدمين لا يحصلون على الصلاحيات مباشرةً، بل من خلال أدوارهم، فإن إدارة حقوق المستخدمين الفردية تتم ببساطة عن طريق تعيين الأدوار المناسبة لحساب المستخدم، مما يُسهّل العمليات الشائعة، مثل إضافة مستخدم أو تغيير قسمه.

تم تحديد ثلاثة قواعد أساسية لنظام التحكم في الوصول القائم على الأدوار (RBAC):

  1. تحديد الدور: لا يمكن للشخص ممارسة الإذن إلا إذا اختار دورًا أو تم تعيين دور له.
  2. تفويض الأدوار: يجب أن يكون الدور النشط للمستخدم مُصرَّحًا له به. وبموجب القاعدة رقم 1 المذكورة أعلاه، تضمن هذه القاعدة ألا يتمكن المستخدمون من تولي إلا الأدوار المصرح لهم بها.
  3. تفويض الصلاحيات: لا يجوز للمستخدم ممارسة أي صلاحية إلا إذا كانت هذه الصلاحية مُصرَّحًا بها لدوره الفعال. وبموجب القاعدتين 1 و2، تضمن هذه القاعدة أن المستخدمين لا يمكنهم ممارسة إلا الصلاحيات المصرح لهم بها.

يمكن تطبيق قيود إضافية أيضًا، ويمكن دمج الأدوار في تسلسل هرمي حيث تستوعب الأدوار ذات المستوى الأعلى الأذونات التي تمتلكها الأدوار الفرعية.

باستخدام مفاهيم التسلسل الهرمي للأدوار والقيود، يمكن التحكم في نظام التحكم في الوصول القائم على الأدوار (RBAC) لإنشاء أو محاكاة نظام التحكم في الوصول القائم على الشبكة (LBAC). وبالتالي، يمكن اعتبار RBAC مجموعة شاملة لنظام LBAC.

عند تحديد نموذج التحكم في الوصول القائم على الأدوار (RBAC)، تكون الاصطلاحات التالية مفيدة:

  • S = الموضوع = شخص أو وكيل آلي
  • R = الدور = الوظيفة أو المسمى الوظيفي الذي يحدد مستوى السلطة
  • P = الأذونات = الموافقة على طريقة الوصول إلى مورد
  • SE = جلسة = عملية ربط تتضمن S و R و/أو P
  • SA = تعيين المادة
  • PA = تعيين الإذن
  • RH = التسلسل الهرمي للأدوار المرتب جزئيًا. يمكن كتابة RH أيضًا على النحو التالي: ≥ (الرمز: x ≥ y يعني أن x يرث صلاحيات y.)
    • يمكن أن يكون للموضوع أدوار متعددة.
    • يمكن أن يشمل الدور الواحد عدة مواضيع.
    • يمكن أن يمتلك الدور العديد من الصلاحيات.
    • يمكن منح الإذن للعديد من الأدوار.
    • يمكن إسناد عملية ما إلى العديد من الصلاحيات.
    • يمكن منح الإذن للعديد من العمليات.

يفرض القيد قاعدة تقييدية على إمكانية توريث الصلاحيات من أدوار متعارضة. وبالتالي، يمكن استخدامه لتحقيق فصل مناسب للمهام . على سبيل المثال، لا ينبغي السماح للشخص نفسه بإنشاء حساب تسجيل دخول وتفويض إنشاء هذا الحساب في آن واحد.

وبالتالي، باستخدام تدوين نظرية المجموعات :

  • PأP×R{\displaystyle PA\subseteq P\times R}وهي علاقة تفويض أدوار متعددة الأطراف.
  • SأS×R{\displaystyle SA\subseteq S\times R}وهي علاقة متعددة الأطراف تخضع لتوزيع الأدوار.
  • RحR×R{\displaystyle RH\subseteq R\times R}

قد يخضع الشخص لجلسات متعددة متزامنة بأدوار مختلفة.

مستويات موحدة

يعترف معيار NIST/ANSI/ INCITS RBAC (2004) بثلاثة مستويات من RBAC: [ 5 ]

  1. نظام التحكم في الوصول القائم على الأدوار (RBAC) الأساسي
  2. التحكم الهرمي في الوصول المستند إلى الأدوار، والذي يضيف دعمًا للتوريث بين الأدوار
  3. نظام التحكم في الوصول القائم على الأدوار المقيد، والذي يضيف فصل المهام

العلاقة بالنماذج الأخرى

يُعدّ التحكم في الوصول القائم على الأدوار (RBAC) تقنية مرنة للتحكم في الوصول، وتتيح لها هذه المرونة تطبيق التحكم التقديري في الوصول (DAC) [ 6 ] أو التحكم الإلزامي في الوصول (MAC) [ 7 ] . ويمكن لتقنية DAC مع المجموعات (كما هو مُطبّق في أنظمة ملفات POSIX) محاكاة RBAC [ 8 ] . كما يمكن لتقنية MAC محاكاة RBAC إذا اقتصر مخطط الأدوار على شكل شجرة بدلاً من مجموعة مرتبة جزئياً [ 9 ] .

قبل تطوير نظام التحكم في الوصول القائم على الأدوار (RBAC)، كان نموذج بيل-لابادولا (BLP) مرادفًا للتحكم في الوصول إلى الرسائل (MAC)، وكانت أذونات نظام الملفات مرادفة للتحكم في الوصول التقديري (DAC). كان يُعتقد أن هذين النموذجين هما الوحيدان المعروفان للتحكم في الوصول: فإذا لم يكن النموذج BLP، يُعتبر نموذج DAC، والعكس صحيح. أظهرت الأبحاث في أواخر التسعينيات أن RBAC لا يندرج تحت أي من هاتين الفئتين. [ 10 ] [ 11 ] على عكس التحكم في الوصول القائم على السياق (CBAC)، لا ينظر RBAC إلى سياق الرسالة (مثل مصدر الاتصال). كما وُجهت انتقادات لـ RBAC بسبب تسببه في تضخم الأدوار، [ 12 ] وهي مشكلة في أنظمة المؤسسات الكبيرة التي تتطلب تحكمًا في الوصول بدقة أعلى مما يوفره RBAC، حيث تُخصص الأدوار بشكل أساسي للعمليات وأنواع البيانات. على غرار CBAC، يستطيع نظام التحكم في الوصول القائم على علاقات الكيانات تأمين مثيلات البيانات من خلال النظر في ارتباطها بالجهة المنفذة. [ 13 ]

بالمقارنة مع الرباط الصليبي الأمامي

تُستخدم قوائم التحكم بالوصول (ACLs) في أنظمة التحكم بالوصول التقديرية التقليدية (DAC) للتأثير على كائنات البيانات منخفضة المستوى. يختلف التحكم بالوصول القائم على الأدوار (RBAC) عن قوائم التحكم بالوصول في تخصيص الأذونات للعمليات التي تُغير العلاقات المباشرة بين عدة كيانات (انظر: ACLg أدناه). على سبيل المثال، يمكن استخدام قائمة التحكم بالوصول لمنح أو منع الوصول للكتابة إلى ملف نظام معين، لكنها لا تُحدد كيفية تغيير هذا الملف. في نظام قائم على التحكم بالوصول القائم على الأدوار، قد تكون العملية هي "إنشاء حساب ائتماني" في تطبيق مالي أو "تعبئة سجل اختبار مستوى السكر في الدم" في تطبيق طبي. وبالتالي، فإن الدور هو سلسلة من العمليات ضمن نشاط أكبر. وقد ثبت أن التحكم بالوصول القائم على الأدوار مناسب بشكل خاص لمتطلبات فصل المهام (SoD)، التي تضمن مشاركة شخصين أو أكثر في ترخيص العمليات الحساسة. تم تحليل الشروط الضرورية والكافية لسلامة فصل المهام في التحكم بالوصول القائم على الأدوار. أحد المبادئ الأساسية لفصل المهام هو أنه لا ينبغي لأي فرد أن يكون قادرًا على إحداث خرق أمني من خلال ازدواجية الامتياز. وبالتالي، لا يجوز لأي شخص أن يشغل منصباً يمارس سلطة التدقيق أو الرقابة أو المراجعة على منصب آخر يشغله في الوقت نفسه. [ 14 ] [ 15 ]

يمكن مقارنة "نموذج التحكم في الوصول القائم على الأدوار المبسط" ( RBACm ) بآلية التحكم في الوصول القائمة على التحكم (ACLg) ، حيث يُسمح فقط للمجموعات كمدخلات في ACL. وقد أظهر باركلي (1997) [ 16 ] أن RBACm و ACLg متكافئان.

لتبادل البيانات، ولإجراء "مقارنات عالية المستوى"، يمكن ترجمة بيانات ACL إلى XACML .

التحكم في الوصول القائم على السمات

يُعدّ التحكم في الوصول القائم على السمات (ABAC) نموذجًا مُطوّرًا من التحكم في الوصول القائم على الأدوار (RBAC) ليأخذ في الاعتبار سمات إضافية إلى جانب الأدوار والمجموعات. في ABAC، يُمكن استخدام سمات من:

  • المستخدم (على سبيل المثال: الجنسية، التصريح الأمني،
  • المورد (على سبيل المثال: التصنيف، القسم، المالك)
  • الحدث، و
  • السياق، على سبيل المثال: الوقت، الموقع، عنوان IP.

يعتمد نظام التحكم في الوصول القائم على السمات (ABAC) على السياسات بمعنى أنه يستخدم السياسات بدلاً من الأذونات الثابتة لتحديد ما هو مسموح به وما هو غير مسموح به.

التحكم في الوصول القائم على العلاقات

يُعد التحكم في الوصول القائم على العلاقات (ReBAC) نموذجًا متطورًا من التحكم في الوصول القائم على العلاقات (RBAC). في ReBAC، يتم تحديد إذن المستخدم للوصول إلى مورد ما من خلال وجود علاقات بين هؤلاء المستخدمين والموارد.

تتمثل ميزة هذا النموذج في أنه يسمح بصلاحيات دقيقة؛ على سبيل المثال، في شبكة اجتماعية حيث يمكن للمستخدمين مشاركة المنشورات مع مستخدمين محددين آخرين. [ 17 ]

التنفيذ والمعايير

يُعدّ استخدام نظام التحكم في الوصول المستند إلى الأدوار (RBAC) لإدارة صلاحيات المستخدمين (أذونات الحاسوب) ضمن نظام أو تطبيق واحد ممارسةً مُثلىً ومقبولةً على نطاق واسع . وقد حلّل تقريرٌ أُعدّ عام 2010 لصالح المعهد الوطني للمعايير والتكنولوجيا (NIST) من قِبل معهد مثلث الأبحاث القيمة الاقتصادية لنظام RBAC للمؤسسات، وقدّر الفوائد لكل موظف من خلال تقليل وقت تعطل الموظفين، وتحسين كفاءة توفير الموارد، وتحسين إدارة سياسات التحكم في الوصول. [ 18 ]

في مؤسسة ذات بنية تحتية تقنية معلوماتية غير متجانسة ومتطلبات تشمل عشرات أو مئات الأنظمة والتطبيقات، يصبح استخدام التحكم في الوصول القائم على الأدوار (RBAC) لإدارة عدد كافٍ من الأدوار وتخصيص عضويات مناسبة لها أمرًا بالغ التعقيد دون إنشاء الأدوار وتعيين الصلاحيات بشكل هرمي. [ 19 ] تعمل الأنظمة الأحدث على توسيع نموذج NIST RBAC القديم [ 20 ] لمعالجة قيود RBAC في عمليات النشر على مستوى المؤسسة. وقد اعتمدت INCITS نموذج NIST كمعيار تحت مسمى ANSI/INCITS 359-2004. كما نُشرت مناقشة لبعض خيارات التصميم الخاصة بنموذج NIST. [ 21 ]

يتضمن منشور المعهد الوطني للمعايير والتكنولوجيا الخاص رقم 800-53 ، وهو معيار لأمن المعلومات تستخدمه الوكالات الفيدرالية الأمريكية وغيرها من المنظمات، التحكم في الوصول القائم على الأدوار ضمن ضوابط إنفاذ الوصول بموجب AC-3(7). [ 22 ]

غالباً ما تتضمن تطبيقات ضوابط CIS ، وهي مجموعة من أفضل الممارسات، التحكم في الوصول القائم على الأدوار كجزء من تنفيذ الضابط 6، إدارة التحكم في الوصول. [ 23 ]

تتطلب لوائح قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) في الولايات المتحدة تطبيق التحكم في الوصول كجزء من الضمانات التقنية للمعلومات الصحية الإلكترونية المحمية ( 45  CFR 164.312 )، ويُعد التحكم في الوصول القائم على الأدوار نهجًا نموذجيًا في هذا المجال. [ 24 ]

يشترط معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) على الجهات المنفذة "تقييد الوصول إلى مكونات النظام وبيانات حاملي البطاقات على الأفراد الذين تتطلب وظائفهم هذا الوصول فقط"، بما في ذلك ضمان أن "يتم تحديد الصلاحيات بناءً على التصنيف الوظيفي ووظيفة كل فرد" (المتطلب 7)، وهو شكل من أشكال التحكم في الوصول القائم على الأدوار. [ 25 ]

انظر أيضاً

مراجع

  1. فيرايولو، دي إف وكوهن، دي آر (أكتوبر 1992). "التحكم في الوصول القائم على الأدوار" (ملف PDF) . المؤتمر الوطني الخامس عشر لأمن الحاسوب : 554-563 .
  2. ساندو، ر.، كوين، إي. جيه.، فاينشتاين، إتش. إل.، ويومان، سي. إي. (أغسطس 1996). "نماذج التحكم في الوصول القائمة على الأدوار" (ملف PDF) . مجلة IEEE Computer . 29 (2): 38-47 . Bibcode : 1996Compr..29b..38S . CiteSeerX 10.1.1.50.7649 . doi : 10.1109/2.485845 . S2CID 1958270 .  {{cite journal}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  3. أبريو، فيلمار؛ سانتين، ألتير أو.؛ ​​فيغاس، إدواردو ك.؛ ستيلر، مايكون (2017). "نموذج تفعيل الأدوار متعدد المجالات". المؤتمر الدولي للاتصالات IEEE لعام 2017 (ملف PDF) . مطبعة IEEE. الصفحات 1-6 . doi : 10.1109/ICC.2017.7997247 . ISBN  978-1-4673-8999-0. S2CID 6185138 . 
  4. جيلبرت، إم دي، لينش، إن، فيرايولو، إف دي (1995). "دراسة لاحتياجات سياسات التحكم في الوصول الفيدرالية والتجارية" . وقائع المؤتمر الوطني لأمن الحاسوب، 1993 (الدورة السادسة عشرة): أمن نظم المعلومات: خيارات المستخدم . دار نشر ديان. ص 107. ISBN  9780788119248.
  5. ألبرتو بيلوسي؛ باربرا كاتانيا؛ إليسيو كليمنتيني؛ إيلينا فيراري (2007). البيانات المكانية على الويب: النمذجة والإدارة . سبرينغر. ص 194. ISBN  978-3-540-69878-4.
  6. رافي ساندو؛ قمر منور (أكتوبر 1998). "كيفية تطبيق التحكم التقديري في الوصول باستخدام الأدوار". ورشة عمل ACM الثالثة حول التحكم في الوصول القائم على الأدوار : 47-54 .
  7. سيلفيا أوزبورن؛ رافي ساندو وقمر منور (2000). "تكوين التحكم في الوصول القائم على الأدوار لفرض سياسات التحكم في الوصول الإلزامي والاختياري". معاملات ACM في أمن المعلومات والأنظمة : 85-106 .
  8. بروكر، آخيم د.؛ وولف، بوركهارت (2005). "نهج التحقق لأمن الأنظمة التطبيقية" . المجلة الدولية لأدوات البرمجيات لنقل التكنولوجيا . 7 (3): 233-247 . doi : 10.1007/s10009-004-0176-3 . hdl : 20.500.11850/52625 . S2CID 6427232 . 
  9. د. ر. كون (1998). "التحكم في الوصول القائم على الأدوار على أنظمة MLS دون تغييرات في النواة". وقائع ورشة عمل ACM الثالثة حول التحكم في الوصول القائم على الأدوار (ملف PDF) . الصفحات 25-32 . CiteSeerX 10.1.1.55.4755 . doi : 10.1145/286884.286890 . ISBN   978-1-58113-113-0. S2CID 1711956 . 
  10. "التحكم في الوصول القائم على الأدوار - الأسئلة الشائعة" . csrc.nist.gov . مركز أبحاث أمن الحاسوب. 21 نوفمبر 2016. تاريخ الاطلاع: 15 أغسطس 2018 .
  11. فيرايولو، ديفيد؛ كون، ريتشارد (13 أكتوبر 1992). "ضوابط الوصول القائمة على الأدوار" (ملف PDF) . csrc.nist.gov : 554-563 . تاريخ الاسترجاع: 15 أغسطس 2018 .
  12. AA Elliott & GS Knight (2010). "انفجار الأدوار: الاعتراف بالمشكلة" (ملف PDF) . وقائع المؤتمر الدولي لعام 2010 حول أبحاث وممارسات هندسة البرمجيات .
  13. كورهونن، كالي. "نسيج-الأمن-jpa" . www.tynamo.org . تم الاسترجاع في 15 أغسطس 2018 .
  14. د. ر. كون (1997). "الاستبعاد المتبادل للأدوار كوسيلة لتطبيق فصل المهام في أنظمة التحكم في الوصول القائمة على الأدوار". وقائع ورشة عمل ACM الثانية حول التحكم في الوصول القائم على الأدوار - RBAC '97 (ملف PDF) . الصفحات 23-30 . doi : 10.1145/266741.266749 . ISBN  0897919858. S2CID 482687 . 
  15. لي، نينغوي؛ بيزري، زياد؛ تريبونيتارا، ماهيش ف. (2004). "حول الأدوار المتنافية وفصل المهام". وقائع المؤتمر الحادي عشر لجمعية ACM حول أمن الحاسوب والاتصالات (ملف PDF) . الصفحات 42-51 . CiteSeerX 10.1.1.159.2556 . doi : 10.1145/1030083.1030091 . ISBN   978-1581139617. S2CID 798546 . 
  16. ج. باركلي (1997) " مقارنة نماذج التحكم في الوصول البسيطة القائمة على الأدوار وقوائم التحكم في الوصول "، في "وقائع ورشة عمل ACM الثانية حول التحكم في الوصول القائم على الأدوار"، الصفحات 127-132.
  17. غيتس، كاري (2007). "متطلبات التحكم في الوصول لأمن وخصوصية الويب 2.0" . IEEE Web . 2 : 12-15 .
  18. أ. س. أوكونور و ر. ج. لوميس (مارس 2002). التحليل الاقتصادي للتحكم في الوصول القائم على الأدوار (ملف PDF) . معهد مثلث الأبحاث. ص 145. 
  19. أنظمة، هيتاشي آي دي. "ما وراء الأدوار: منهج عملي لإدارة الهوية والوصول في المؤسسات" . www.idsynch.com . تاريخ الاسترجاع: 15 أغسطس 2018 .
  20. ساندو، ر.، فيرايولو، د. ف.، وكوهن، د. ر. (يوليو 2000). "نموذج المعهد الوطني للمعايير والتكنولوجيا للتحكم في الوصول القائم على الأدوار" (ملف PDF) . وقائع ورشة عمل ACM الخامسة حول التحكم في الوصول القائم على الأدوار . الصفحات 47-63 . doi : 10.1145/344287.344301 . ISBN  158113259X. S2CID 14539795 . {{cite book}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  21. فيرايولو، د. ف.، كون، د. ر.، وساندو، ر. (نوفمبر-ديسمبر 2007). "الأساس المنطقي لمعيار التحكم في الوصول القائم على الأدوار: تعليقات على نقد معيار ANSI للتحكم في الوصول القائم على الأدوار" (ملف PDF) . مجلة IEEE للأمن والخصوصية . 5 (6): 51-53 . doi : 10.1109/MSP.2007.173 . S2CID 28140142. مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 17-09-2008. {{cite journal}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  22. منشور خاص من المعهد الوطني للمعايير والتكنولوجيا 800-53، المراجعة 5: ضوابط الأمن والخصوصية لأنظمة المعلومات والمؤسسات (ملف PDF) (تقرير). المعهد الوطني للمعايير والتكنولوجيا. 23 سبتمبر 2020. ص 25. doi : 10.6028/nist.sp.800-53r5 . تاريخ الاطلاع: 1 يوليو 2026 . 
  23. إدواردز، جيسون (2025-03-20). دليل التحكم في الأمن السيبراني: من الأساسيات إلى الاستراتيجيات المتقدمة . جون وايلي وأولاده. الصفحات 228-229 . ISBN  978-1-394-33186-4.
  24. أماتياكول، مارغريت (2004). دليل تدقيق قانون HIPAA: أدوات عملية ونصائح لضمان الامتثال . HC Pro, Inc.، ص 145. ISBN  978-1-57839-358-9.
  25. "معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS): فهم متطلبات PCI DSS: فهم الغرض من المتطلبات، الإصدار 2.0" (ملف PDF) . مجلس معايير أمان PCI. أكتوبر 2010. ص 37. تاريخ الاطلاع: 27 مارس 2026 . 

للمزيد من القراءة

  • ديفيد ف. فيرايولو؛ د. ريتشارد كون؛ راماسوامي تشاندرا مولي (2007). التحكم في الوصول القائم على الأدوار (الطبعة الثانية  ). دار أرتيك هاوس. ISBN 978-1-59693-113-8.