Articulo de referencia

Autorización

La autorización (ver diferencias ortográficas ), en seguridad de la información , seguridad informática y IAM (Gestión de Identidad y Acceso), [ 1 ] es la función de especificar...

La autorización (ver diferencias ortográficas ), en seguridad de la información , seguridad informática y IAM (Gestión de Identidad y Acceso), [ 1 ] es la función de especificar derechos/privilegios para acceder a los recursos, en la mayoría de los casos a través de una política de acceso, y luego decidir si un sujeto en particular tiene privilegio para acceder a un recurso en particular . Ejemplos de sujetos incluyen usuarios humanos, software informático y otro hardware en la computadora. Ejemplos de recursos incluyen archivos individuales o datos de un elemento , programas informáticos , dispositivos informáticos y funcionalidad proporcionada por aplicaciones informáticas . Por ejemplo, las cuentas de usuario para el personal de recursos humanos normalmente están configuradas con autorización para acceder a los registros de los empleados.

La autorización está estrechamente relacionada con el control de acceso , que es lo que aplica la política de autorización al decidir si las solicitudes de acceso a los recursos de los consumidores ( autenticados ) deben ser aprobadas (concedidas) o denegadas (rechazadas). [ 2 ]

La autorización no debe confundirse con la autenticación , que es el proceso de verificar la identidad de una persona.

Descripción general

La gestión de identidades y accesos (IAM) consta de dos fases: la fase de configuración, donde se crea una cuenta de usuario y se define su política de autorización de acceso correspondiente; y la fase de uso, donde se realiza la autenticación del usuario, seguida del control de acceso para garantizar que el usuario solo acceda a los recursos para los que está autorizado. Por lo tanto, el control de acceso en sistemas informáticos y redes se basa en la autorización de acceso especificada durante la configuración.

La autorización es responsabilidad de una autoridad , como un gerente de departamento, dentro del dominio de la aplicación, pero a menudo se delega a un custodio, como un administrador de sistemas. Las autorizaciones se expresan como políticas de acceso en algunos tipos de "aplicaciones de definición de políticas", por ejemplo, en forma de lista de control de acceso o capacidad , o en un punto de administración de políticas, por ejemplo, XACML .

Broken authorization is often listed as the number one risk in web applications.[3] On the basis of the "principle of least privilege", consumers should only be authorized to access whatever they need to do their jobs, and nothing more.[4]

"Anonymous consumers" or "guests", are consumers that have not been required to authenticate. They often have limited authorization. On a distributed system, it is often desirable to grant access without requiring a unique identity. Familiar examples of access tokens include keys, certificates and tickets: they grant access without proving identity.

Implementation

A widely used framework for authorizing applications is OAuth 2. It provides a standardized way for third-party applications to obtain limited access to a user's resources without exposing their credentials.[5]

In modern systems, a widely used model for authorization is role-based access control (RBAC) where authorization is defined by granting subjects one or more roles, and then checking that the resource being accessed has been assigned at least one of those roles.[5] However, with the rise of social media, Relationship-based access control is gaining more prominence.[6]

Even when access is controlled through a combination of authentication and access control lists, the problems of maintaining the authorization data is not trivial, and often represents as much administrative burden as managing authentication credentials. It is often necessary to change or remove a user's authorization: this is done by changing or deleting the corresponding access rules on the system. Using atomic authorization is an alternative to per-system authorization management, where a trusted third party securely distributes authorization information.

Public policy

In public policy, authorization is a feature of trusted systems used for security or social control.

Banking

In banking, an authorization is a hold placed on a customer's account when a purchase is made using a debit card or credit card.

Publishing

En el mundo editorial , a veces se publican conferencias públicas y otros textos de libre acceso sin la autorización del autor . Estos se denominan textos no autorizados. Un ejemplo es «La teoría del todo: el origen y el destino del universo» , de 2002 , que se basó en las conferencias de Stephen Hawking y se publicó sin su permiso, infringiendo la ley de derechos de autor.

Véase también

Referencias

  1. ^ Fraser, B. (1997), RFC 2196 – Manual de seguridad del sitio , IETF
  2. ^ Jøsang, Audun (2017), Una definición coherente de autorización , Actas del 13.º Taller Internacional sobre Seguridad y Gestión de la Confianza (STM 2017)
  3. ^ "A01 Control de acceso roto - OWASP Top 10:2021" . owasp.org . Consultado el 1 de mayo de 2025 .
  4. ^ "Autorización - Serie de hojas de trucos de OWASP" . cheatsheetseries.owasp.org . Consultado el 1 de mayo de 2025 .
  5. ^ a b Hingnikar, Abhishek (2023). Solución de la gestión de identidades en aplicaciones modernas (2.ª ed.). Apress . págs. 63, 147. ISBN 9781484282601.
  6. ^ Gates, Carrie (2007). "Requisitos de control de acceso para la seguridad y privacidad de la web 2.0" . IEEE Web . 2 : 12–15 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Authorization&oldid=1341431660 "