Главная / Словарь / Управление доступом
Словарь ИБ · Управление доступом

Что такое управление доступом: модели и принципы

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Управление доступом (access control) — процесс предоставления и ограничения прав на ресурсы информационной системы: кто, при каких условиях и к каким данным получает доступ. Материал разбирает модель AAA, четыре базовые модели разграничения доступа — DAC, MAC, RBAC и ABAC, принципы наименьших привилегий, разделения обязанностей и need-to-know, а также то, какие классы средств защиты реализуют управление доступом: IdM, PAM, СЗИ от НСД, SSO, MFA и NAC.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~9 мин чтения сверено по NIST SP 800-162, ANSI INCITS 359-2012 и приказам ФСТЭК России

Кратко

Что это
Процесс, который решает, кто получает доступ к ресурсам информационной системы, при каких условиях и с какими правами.
Модель AAA
Аутентификация (проверка личности) → авторизация (назначение прав) → аудит, или accounting (учёт действий).
4 модели
DAC — решает владелец ресурса; MAC — централизованная политика по меткам; RBAC — по роли; ABAC — по атрибутам и контексту.
Принципы
Наименьшие привилегии, разделение обязанностей, need-to-know — задают логику любой политики доступа.
В реестре РПО
Класс 03.12 «Управление доступом» — 225 продуктов (IdM, PAM, SSO, MFA и другие), июль 2026.
Реализация
Ни один продукт не закрывает задачу целиком — на практике это связка из IdM, PAM, СЗИ от НСД, SSO, MFA и NAC.

Что такое управление доступом (AAA)

Управление доступом — это процесс, который определяет, кто получает доступ к ресурсам информационной системы, при каких условиях и с какими правами; в основе процесса лежит модель AAA — аутентификация (проверка личности), авторизация (назначение прав) и аудит, или accounting (учёт того, что пользователь сделал). Термин «управление доступом» и его английский эквивалент access control используют как зонтичное понятие: оно объединяет и саму политику («кому что можно»), и технические средства, которые эту политику применяют.

Полный разбор первых двух букв AAA — идентификации, аутентификации и авторизации, факторов проверки и протоколов — вынесен в отдельный материал: идентификация, аутентификация, авторизация. Управление доступом добавляет к этой триаде слой правил: именно здесь решается, по какому принципу выдаются права — вручную владельцем ресурса, централизованной политикой, через роль сотрудника или динамически по контексту запроса. Эти принципы и описывают четыре модели ниже.

Не путать с СКУД. «Система управления доступом» в поисковых запросах иногда означает не логический доступ к данным, а физический — турникеты, электронные замки и пропуска (СКУД, система контроля и управления доступом). Это отдельная предметная область; материал на этой странице — про логическое управление доступом в информационных системах.
факт определение access control и модель AAA — общепринятая терминология ИБ (NIST SP 800-53, сетевая традиция IETF)

Модели управления доступом: DAC, MAC, RBAC, ABAC

Четыре модели задают разные правила того, кто принимает решение о доступе и на основании чего: в DAC решает владелец ресурса, в MAC — централизованная политика по меткам конфиденциальности, в RBAC — роль пользователя, в ABAC — комбинация атрибутов субъекта, объекта и контекста запроса. Модели не взаимоисключающие: реальные системы часто комбинируют несколько сразу, например RBAC как основу и ABAC — как дополнительный слой контекстных правил поверх неё.

↔ таблицу можно прокрутить вбок

МодельКто решает и по какому принципуГде применяется
DAC
Дискреционная
Discretionary Access Control. Владелец ресурса сам решает, кому дать доступ, и может передать это право дальше. Гибко, но пользователь способен по ошибке или намеренно раздать лишние права. Права доступа в файловых системах Windows и Linux (ACL), большинство коммерческих приложений.
MAC
Мандатная
Mandatory Access Control. Правила задаёт централизованно администратор безопасности через метки конфиденциальности (грифы) данных и уровень допуска субъекта; сам пользователь изменить их не может. Классический пример — модель Белла — ЛаПадулы. Гостайна, силовые структуры, отдельные контуры критической инфраструктуры; в СЗИ от НСД — как мандатный контроль наряду с дискреционным.
RBAC
Ролевая
Role-Based Access Control. Права назначаются не человеку напрямую, а роли, привязанной к должности или функции; пользователь получает набор прав через членство в роли. Наиболее распространена в корпоративной среде — ERP, CRM, IdM/IGA-системы, большинство бизнес-приложений.
ABAC
Атрибутная
Attribute-Based Access Control. Решение принимается динамически по политике, которая учитывает атрибуты субъекта, объекта, действия и контекста — время, местоположение, устройство, чувствительность данных. Zero Trust-архитектуры, облачные платформы, сценарии, где ролей недостаточно и нужны контекстные условия.

DAC и MAC исторически старше остальных — обе модели описаны ещё в 1970–80-х годах в рамках ранних стандартов защиты информации США (в частности, «Оранжевой книги» Минобороны США). RBAC формализован национальным стандартом США ANSI INCITS 359-2012 и остаётся моделью по умолчанию для большинства корпоративных систем. ABAC — самая молодая и гибкая модель, её определение и рекомендации по внедрению задаёт NIST SP 800-162; именно ABAC чаще всего лежит в основе динамической проверки каждого запроса в архитектуре Zero Trust.

факт определения DAC, MAC, RBAC, ABAC — NIST SP 800-162 (ABAC), ANSI INCITS 359-2012 (RBAC), общепринятая терминология ИБ (DAC, MAC, модель Белла — ЛаПадулы)

Принципы управления доступом

Три принципа задают базовую логику любой политики доступа независимо от модели: наименьшие привилегии — давать ровно тот минимум прав, который нужен для задачи; разделение обязанностей — не позволять одному человеку в одиночку выполнить критичную операцию целиком; need-to-know — доступ к данным только тем, кому он нужен по работе. Все три принципа применимы и к DAC, и к MAC, и к RBAC, и к ABAC — они описывают не механизм назначения прав, а то, каким должен быть их итоговый объём.

Наименьшие привилегии

Least Privilege. Учётной записи или процессу выдают только те права, которые нужны для конкретной задачи, — не «с запасом на будущее» и не по умолчанию максимальные. Это же требование лежит в основе Zero Trust.

Разделение обязанностей

Separation of Duties, SoD. Критичную операцию делят между несколькими людьми так, чтобы ни один не мог провести её в одиночку — например, тот, кто инициирует платёж, не может его же и утвердить.

Need-to-know

«Знать только необходимое». Доступ к конкретным данным дают только тем, кому он нужен по служебной необходимости, даже если формальный уровень допуска это в принципе позволяет.

факт принципы наименьших привилегий, разделения обязанностей и need-to-know — общепринятые принципы ИБ (NIST SP 800-53)

Как управление доступом реализуется: классы СЗИ

Ни один отдельный продукт не реализует управление доступом целиком — на практике это связка из нескольких классов средств защиты, каждый закрывает свой участок задачи. В Реестре российского ПО для этой широкой предметной области есть общий класс — 03.12 «Управление доступом», в котором на июль 2026 года зарегистрировано 225 продуктов; классификация объединяет IdM, PAM, SSO, MFA и другие смежные средства, а не выделяет их по отдельности.

  • IdM ведёт полный жизненный цикл обычных учётных записей — заводит доступ при приёме на работу, меняет права при переводе, отзывает при увольнении, обычно по ролевой модели (RBAC).
  • PAM отдельно контролирует привилегированный доступ — администраторов серверов и баз данных, подрядчиков с доступом к инфраструктуре: хранит пароли в защищённом сейфе с ротацией и записывает административные сессии.
  • СЗИ от НСД разграничивает доступ на уровне рабочей станции и сервера по дискреционной и мандатной моделям (DAC/MAC) — обязательное требование ФСТЭК для аттестации ИСПДн, ГИС и значимых объектов КИИ.
  • SSO даёт единую точку входа к уже назначенным правам: не заменяет авторизацию, а переносит аутентификацию на один вход вместо повторного ввода пароля в каждом приложении.
  • MFA усиливает именно этап аутентификации внутри AAA — требует подтвердить личность вторым независимым фактором, а не только паролем.
  • NAC решает вопрос доступа на сетевом уровне — какое устройство и в каком состоянии вообще допускается в сеть, ещё до того, как дойдёт до приложений и данных.

Современный подход к сборке всех шести классов в единую архитектуру — Zero Trust: вместо разового доверия при входе каждый запрос проверяется заново, обычно по атрибутной модели (ABAC), с учётом устройства, местоположения и поведения пользователя.

Регуляторика РФ. В приказах ФСТЭК России, устанавливающих состав мер защиты информации, — № 17 (с 1 марта 2026 года — № 117) для государственных информационных систем, № 21 для информационных систем персональных данных, № 239 для значимых объектов критической информационной инфраструктуры, — управление доступом субъектов доступа к объектам доступа выделено в отдельную группу мер под обозначением УПД, которая идёт следом за группой идентификации и аутентификации (ИАФ). Конкретный состав мер зависит от присвоенного класса или уровня защищённости системы; подробнее — на странице приказа ФСТЭК № 21.
реестр класс 03.12 «Управление доступом», 225 продуктов — прямой подсчёт активных записей по официальному XML-экспорту Реестра российского ПО (reestr.digital.gov.ru), июль 2026 реестр группа мер УПД в приказах ФСТЭК № 17/117, № 21, № 239 — официальные тексты приказов ФСТЭК России

Частые вопросы

Что такое управление доступом простыми словами?
Управление доступом — это процесс, который решает, кто получает доступ к ресурсам информационной системы, при каких условиях и с какими правами. В основе лежит модель AAA: сначала система проверяет личность (аутентификация), затем решает, что этому пользователю можно (авторизация), и фиксирует, что он сделал (аудит, или accounting). Метка: факт — раздел «Что такое управление доступом» выше.
Какие бывают модели управления доступом?
Четыре базовые модели: DAC (дискреционная) — правами распоряжается владелец ресурса; MAC (мандатная) — правила задаёт централизованно администратор безопасности через метки конфиденциальности; RBAC (ролевая) — права назначаются через роль, привязанную к должности; ABAC (атрибутная) — решение принимается динамически по набору атрибутов субъекта, объекта и контекста. На практике системы часто комбинируют несколько моделей сразу. Метка: факт — раздел «Модели управления доступом» выше.
Чем DAC отличается от MAC?
В DAC (дискреционная модель) владелец файла или ресурса сам решает, кому дать доступ, и может передать это право другим — так устроены права доступа в файловых системах Windows и Linux. В MAC (мандатная модель) решение принимает не пользователь, а централизованная политика: доступ определяется меткой конфиденциальности данных и уровнем допуска субъекта, и обычный пользователь изменить эти правила не может. MAC применяют там, где нужен жёсткий контроль — гостайна, силовые структуры, отдельные контуры критической инфраструктуры. Метка: факт — раздел «Модели управления доступом» выше.
Что такое RBAC и ABAC и в чём разница между ними?
RBAC (Role-Based Access Control) назначает права через роль: у роли «бухгалтер» один набор доступа, у «системного администратора» — другой, и права пользователя меняются вместе со сменой роли. ABAC (Attribute-Based Access Control) решает вопрос доступа не по заранее заданной роли, а динамически — по правилам, которые учитывают атрибуты запроса: время суток, местоположение, тип устройства, чувствительность данных. ABAC гибче, но сложнее внедрить и поддерживать, поэтому чаще его используют как надстройку поверх RBAC, а не вместо него. Метка: факт — раздел «Модели управления доступом» выше.
Система управления доступом — это то же самое, что СКУД?
Нет, это разные предметные области с похожим названием. СКУД (система контроля и управления доступом) — физическая безопасность: турникеты, электронные замки, пропуска, видеонаблюдение на входе в здание. Материал на этой странице — про логическое управление доступом в информационных системах: кто и с какими правами входит в приложения, базы данных и сеть. Для этой задачи применяют классы СЗИ — IdM, PAM, СЗИ от НСД, SSO, MFA, NAC, а не физические турникеты. Метка: факт — раздел «Что такое управление доступом» выше.
Какие классы СЗИ реализуют управление доступом на практике?
Единого продукта, который закрывает управление доступом целиком, не существует — на практике это связка из нескольких классов. IdM ведёт жизненный цикл обычных учётных записей по ролевой модели, PAM отдельно контролирует привилегированный доступ, СЗИ от НСД разграничивает доступ на уровне рабочей станции и сервера по дискреционной и мандатной моделям, SSO даёт единую точку входа, MFA усиливает саму проверку личности, а NAC решает, какое устройство вообще допускается в сеть. Метка: факт/реестр — раздел «Как управление доступом реализуется» выше.

Словарь ИБ на SecRadar

Разбор терминов информационной безопасности без вендорной привязки — что стоит за понятием, как оно связано со смежными темами и какие классы СЗИ закрывают конкретную задачу.

Открыть словарь ИБ
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →