Что такое управление доступом: модели и принципы
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Управление доступом (access control) — процесс предоставления и ограничения прав на ресурсы информационной системы: кто, при каких условиях и к каким данным получает доступ. Материал разбирает модель AAA, четыре базовые модели разграничения доступа — DAC, MAC, RBAC и ABAC, принципы наименьших привилегий, разделения обязанностей и need-to-know, а также то, какие классы средств защиты реализуют управление доступом: IdM, PAM, СЗИ от НСД, SSO, MFA и NAC.
Кратко
- Что это
- Процесс, который решает, кто получает доступ к ресурсам информационной системы, при каких условиях и с какими правами.
- Модель AAA
- Аутентификация (проверка личности) → авторизация (назначение прав) → аудит, или accounting (учёт действий).
- 4 модели
- DAC — решает владелец ресурса; MAC — централизованная политика по меткам; RBAC — по роли; ABAC — по атрибутам и контексту.
- Принципы
- Наименьшие привилегии, разделение обязанностей, need-to-know — задают логику любой политики доступа.
- В реестре РПО
- Класс 03.12 «Управление доступом» — 225 продуктов (IdM, PAM, SSO, MFA и другие), июль 2026.
- Реализация
- Ни один продукт не закрывает задачу целиком — на практике это связка из IdM, PAM, СЗИ от НСД, SSO, MFA и NAC.
Что такое управление доступом (AAA)
Управление доступом — это процесс, который определяет, кто получает доступ к ресурсам информационной системы, при каких условиях и с какими правами; в основе процесса лежит модель AAA — аутентификация (проверка личности), авторизация (назначение прав) и аудит, или accounting (учёт того, что пользователь сделал). Термин «управление доступом» и его английский эквивалент access control используют как зонтичное понятие: оно объединяет и саму политику («кому что можно»), и технические средства, которые эту политику применяют.
Полный разбор первых двух букв AAA — идентификации, аутентификации и авторизации, факторов проверки и протоколов — вынесен в отдельный материал: идентификация, аутентификация, авторизация. Управление доступом добавляет к этой триаде слой правил: именно здесь решается, по какому принципу выдаются права — вручную владельцем ресурса, централизованной политикой, через роль сотрудника или динамически по контексту запроса. Эти принципы и описывают четыре модели ниже.
Модели управления доступом: DAC, MAC, RBAC, ABAC
Четыре модели задают разные правила того, кто принимает решение о доступе и на основании чего: в DAC решает владелец ресурса, в MAC — централизованная политика по меткам конфиденциальности, в RBAC — роль пользователя, в ABAC — комбинация атрибутов субъекта, объекта и контекста запроса. Модели не взаимоисключающие: реальные системы часто комбинируют несколько сразу, например RBAC как основу и ABAC — как дополнительный слой контекстных правил поверх неё.
↔ таблицу можно прокрутить вбок
| Модель | Кто решает и по какому принципу | Где применяется |
|---|---|---|
| DAC Дискреционная |
Discretionary Access Control. Владелец ресурса сам решает, кому дать доступ, и может передать это право дальше. Гибко, но пользователь способен по ошибке или намеренно раздать лишние права. | Права доступа в файловых системах Windows и Linux (ACL), большинство коммерческих приложений. |
| MAC Мандатная |
Mandatory Access Control. Правила задаёт централизованно администратор безопасности через метки конфиденциальности (грифы) данных и уровень допуска субъекта; сам пользователь изменить их не может. Классический пример — модель Белла — ЛаПадулы. | Гостайна, силовые структуры, отдельные контуры критической инфраструктуры; в СЗИ от НСД — как мандатный контроль наряду с дискреционным. |
| RBAC Ролевая |
Role-Based Access Control. Права назначаются не человеку напрямую, а роли, привязанной к должности или функции; пользователь получает набор прав через членство в роли. | Наиболее распространена в корпоративной среде — ERP, CRM, IdM/IGA-системы, большинство бизнес-приложений. |
| ABAC Атрибутная |
Attribute-Based Access Control. Решение принимается динамически по политике, которая учитывает атрибуты субъекта, объекта, действия и контекста — время, местоположение, устройство, чувствительность данных. | Zero Trust-архитектуры, облачные платформы, сценарии, где ролей недостаточно и нужны контекстные условия. |
DAC и MAC исторически старше остальных — обе модели описаны ещё в 1970–80-х годах в рамках ранних стандартов защиты информации США (в частности, «Оранжевой книги» Минобороны США). RBAC формализован национальным стандартом США ANSI INCITS 359-2012 и остаётся моделью по умолчанию для большинства корпоративных систем. ABAC — самая молодая и гибкая модель, её определение и рекомендации по внедрению задаёт NIST SP 800-162; именно ABAC чаще всего лежит в основе динамической проверки каждого запроса в архитектуре Zero Trust.
Принципы управления доступом
Три принципа задают базовую логику любой политики доступа независимо от модели: наименьшие привилегии — давать ровно тот минимум прав, который нужен для задачи; разделение обязанностей — не позволять одному человеку в одиночку выполнить критичную операцию целиком; need-to-know — доступ к данным только тем, кому он нужен по работе. Все три принципа применимы и к DAC, и к MAC, и к RBAC, и к ABAC — они описывают не механизм назначения прав, а то, каким должен быть их итоговый объём.
Least Privilege. Учётной записи или процессу выдают только те права, которые нужны для конкретной задачи, — не «с запасом на будущее» и не по умолчанию максимальные. Это же требование лежит в основе Zero Trust.
Separation of Duties, SoD. Критичную операцию делят между несколькими людьми так, чтобы ни один не мог провести её в одиночку — например, тот, кто инициирует платёж, не может его же и утвердить.
«Знать только необходимое». Доступ к конкретным данным дают только тем, кому он нужен по служебной необходимости, даже если формальный уровень допуска это в принципе позволяет.
Как управление доступом реализуется: классы СЗИ
Ни один отдельный продукт не реализует управление доступом целиком — на практике это связка из нескольких классов средств защиты, каждый закрывает свой участок задачи. В Реестре российского ПО для этой широкой предметной области есть общий класс — 03.12 «Управление доступом», в котором на июль 2026 года зарегистрировано 225 продуктов; классификация объединяет IdM, PAM, SSO, MFA и другие смежные средства, а не выделяет их по отдельности.
- IdM ведёт полный жизненный цикл обычных учётных записей — заводит доступ при приёме на работу, меняет права при переводе, отзывает при увольнении, обычно по ролевой модели (RBAC).
- PAM отдельно контролирует привилегированный доступ — администраторов серверов и баз данных, подрядчиков с доступом к инфраструктуре: хранит пароли в защищённом сейфе с ротацией и записывает административные сессии.
- СЗИ от НСД разграничивает доступ на уровне рабочей станции и сервера по дискреционной и мандатной моделям (DAC/MAC) — обязательное требование ФСТЭК для аттестации ИСПДн, ГИС и значимых объектов КИИ.
- SSO даёт единую точку входа к уже назначенным правам: не заменяет авторизацию, а переносит аутентификацию на один вход вместо повторного ввода пароля в каждом приложении.
- MFA усиливает именно этап аутентификации внутри AAA — требует подтвердить личность вторым независимым фактором, а не только паролем.
- NAC решает вопрос доступа на сетевом уровне — какое устройство и в каком состоянии вообще допускается в сеть, ещё до того, как дойдёт до приложений и данных.
Современный подход к сборке всех шести классов в единую архитектуру — Zero Trust: вместо разового доверия при входе каждый запрос проверяется заново, обычно по атрибутной модели (ABAC), с учётом устройства, местоположения и поведения пользователя.
Частые вопросы
Что такое управление доступом простыми словами?
Какие бывают модели управления доступом?
Чем DAC отличается от MAC?
Что такое RBAC и ABAC и в чём разница между ними?
Система управления доступом — это то же самое, что СКУД?
Какие классы СЗИ реализуют управление доступом на практике?
Словарь ИБ на SecRadar
Разбор терминов информационной безопасности без вендорной привязки — что стоит за понятием, как оно связано со смежными темами и какие классы СЗИ закрывают конкретную задачу.