Название должности не определяет все права
Для каждой роли запишите, какие операции и над какими записями разрешены. Просмотр, создание, изменение, удаление и выгрузка являются отдельными решениями. Доступ руководителя к команде не означает доступ ко всей зарплатной базе. Ограничение по умолчанию и серверная проверка каждого запроса относятся к основным подходам безопасной реализации.
OWASP: принципы проверки полномочий
Подготовьте матрицу для одного процесса
Например, сотрудник создает свою заявку на отпуск, руководитель просматривает заявки назначенной команды, HR контролирует реестр. Это пример проектирования для компании, а не полное описание готовых демо-прав. Переключение роли в демо предназначено для знакомства с возможностями и не заменяет проверку личности в рабочей системе.
- Ресурс: карточка сотрудника, документ, зарплата или заявка.
- Область: только свои записи, назначенная команда или вся компания.
- Операция: просмотр, создание, изменение, удаление, выгрузка.
- Кто подтвердил доступ, дата начала и дата пересмотра.
Испытайте и запрещенные операции
Скрытого пункта меню недостаточно. Прямой переход к чужой записи и попытка ее изменения должны блокироваться. Те же ограничения применяются к выгрузке и скачиванию документов. При смене роли и увольнении отдельно проверьте отзыв прежнего доступа. Используйте специальные учебные записи вместо реальных данных сотрудников.
Что включать в журнал изменений?
Время события, тип операции и идентификатор исполнителя помогают разбирать инциденты. Пароли, ключи сессий и избыточные чувствительные данные не должны попадать в журнал. Определите читателей журнала, срок хранения и ответственного за инциденты. Статья предназначена для технического планирования и не является юридическим заключением о соблюдении законодательства Азербайджана.
OWASP: безопасное журналирование Возможности портала сотрудника Работа с документами и ограничения