La delegación es el proceso mediante el cual un usuario de computadora entrega sus credenciales de autenticación a otro usuario. [ 1 ] [ 2 ] En los modelos de control de acceso basados en roles, la delegación de autoridad implica delegar los roles que un usuario puede asumir o el conjunto de permisos que el usuario puede adquirir a otros usuarios.
Tipos de delegación en redes informáticas
Existen fundamentalmente dos clases de delegación: la delegación a nivel de autenticación /identidad y la delegación a nivel de autorización / control de acceso .
Delegación a nivel de autenticación/identidad
Se define de la siguiente manera: Si un mecanismo de autenticación proporciona una identidad efectiva diferente de la identidad validada del usuario, entonces se denomina delegación de identidad a nivel de autenticación, siempre que el propietario de la identidad efectiva haya autorizado previamente al propietario de la identidad validada a usar su identidad. [ 3 ]
Las técnicas existentes de delegación de identidad mediante sudocomandos sude UNIX son muy populares. Para usar el comando, primero hay que iniciar sesión con la identidad original. Esto requiere la contraseña de la cuenta delegada o autorizaciones explícitas otorgadas por el administrador del sistema . La delegación de inicio de sesión de usuario descrita en la patente de Mercredi y Frey también es una delegación de identidad. [ 4 ]sudo
Delegación a nivel de autorización/control de acceso
La forma más común de garantizar la seguridad informática son los mecanismos de control de acceso proporcionados por sistemas operativos como UNIX, Linux , Windows, Mac OS, etc. [ 5 ]
Si la delegación se refiere a derechos muy específicos, también conocidos como granulares, como en el control de acceso basado en roles (RBAC), siempre existe el riesgo de una delegación insuficiente; es decir, que el delegador no delegue todos los permisos necesarios para realizar la tarea delegada. Esto puede provocar una denegación de servicio, lo cual es muy indeseable en ciertos entornos, como en sistemas críticos para la seguridad o en el sector sanitario. En la delegación basada en RBAC, una opción para lograr la delegación es reasignar un conjunto de permisos al rol del delegado; sin embargo, encontrar los permisos relevantes para una tarea específica no es tarea fácil en sistemas grandes y complejos. Además, al asignar estos permisos a un rol delegado, todos los demás usuarios asociados a ese rol obtienen los derechos delegados.
Si la delegación se realiza asignando las funciones de un delegador a un delegado, no solo se produciría una sobredelegación, sino que además el delegador tendría que determinar qué roles, dentro de la compleja jerarquía del control de acceso basado en roles (RBAC), son necesarios para realizar una tarea específica. Este tipo de problemas no se presentan en los mecanismos de delegación de identidad, y la interfaz de usuario suele ser más sencilla.
Puede encontrar más detalles en RBAC .
Referencias
- ↑ Barka, E., Sandhu, R.: Un modelo de delegación basado en roles y algunas extensiones. En: Actas de la 16.ª Conferencia Anual sobre Aplicaciones de Seguridad Informática, Nueva Orleans, EE. UU. (diciembre de 2000)
- ↑ Un mecanismo para la delegación de identidad a nivel de autenticación, N Ahmed, CD Jensen - Actas de la 14.ª Conferencia Nórdica…, 2009 - portal.acm.org, 2009
- ↑ Un mecanismo para la delegación de identidad a nivel de autenticación, N Ahmed, CD Jensen - Actas de la 14.ª Conferencia Nórdica…, 2009 - portal.acm.org, 2009
- ↑ Mercredi, Frey: Delegación de inicio de sesión de usuario. Publicación de solicitud de patente de Estados Unidos, US 2004/0015702 A1 2004
- ↑ Gollmann, D.: Seguridad informática, 2.ª ed. John Wiley and Sons, Chichester (2005)
- Control de acceso informático