25
Несмотря на высокий уровень теоретических исследований в области фор-
мальных моделей доступа, их практическая реализация наталкивается на трудности
интерпретации (обеспечения соответствия абстрактных сущностей и процессов мо-
дели реальным объектам и правилам функционирования АИС и актуализации прав
доступа ввиду постоянных изменений бизнес-процессов) [1].
Таким образом, актуальной является задача разработки системы, которая поз-
воляла бы формировать множество прав доступа с точки зрения их необходимости
и достаточности для выполнения пользователем его функций, исходя из потребно-
стей бизнес-процесса, и своевременно корректировать эти права при внесении из-
менений в бизнес-процесс.
Для решения этой проблемы можно использовать информационную систему
управления правами доступа (далее СУПД), в которой формируются и хранятся
описания правил доступа и динамика изменений. Основное назначение этих правил
заключается в разделении информации на части и организации такой работы, при
которой пользователи имеют доступ к той и только той части информации, которая
им необходима и достаточна для выполнения своих обязанностей в рамках бизнес-
процесса.
Концептуальную модель системы можно рассматривать как: – подход к опре-
делению прав доступа, позволяющий получить изначальные сведения о правах до-
ступа, а впоследствии управлять их изменениями; – формальную модель для
оценки свойства безопасности АИС; – модель взаимодействия СУПД с СРД для
непосредственного разграничения прав доступа. В СУПД права доступа пользова-
телей к ресурсам АИС определяются на основе анализа бизнес-процессов, что обес-
печивает четкие ответы на вопросы: «кто делает?», «что делает?», «в какой после-
довательности?», «что получает на входе и предоставляет на выходе?», «кто за все
это отвечает?».
Этот подход позволяет выйти на более формальный уровень принятия реше-
ния о предоставлении прав доступа (по сравнению с подходами на основе вла-
дельца процесса или должностной инструкции) и обеспечить следующие преиму-
щества: