Матрица управления доступом
Матрица управления доступом (англ. access control matrix, также матрица доступа) — абстрактная, формальная модель безопасности состояния защиты в компьютерных системах, описывающая права каждого субъекта по отношению к каждому объекту системы. Впервые предложена Батлером Лэмпсоном в 1971 году[1].
Матрицу управления доступом можно представить в виде прямоугольной таблицы, строки которой соответствуют субъектам, а столбцы — объектам. Ячейка на пересечении строки и столбца, то есть для каждой конкретной пары «субъект—объект», определяет режим доступа, разрешённый субъекту к объекту. Каждый столбец эквивалентен списку управления доступом (ACL) для объекта, а каждая строка — «профилю доступа» субъекта[2].
В современных системах управления доступом (IdM/IGA) матричное представление является стандартом, так как его наглядная структура значительно упрощает автоматизированный аудит и выявление избыточных привилегий[3][4].
Определение
Согласно данной модели, состояние защиты компьютерной системы абстрагируется набором объектов — то есть множеством сущностей, требующих защиты (например, процессы, файлы, страницы памяти), а также набором субъектов — всеми активными сущностями (например, пользователи, процессы). Кроме того, существует набор прав вида , где , и . Право определяет тип доступа, который субъекту разрешено выполнять над объектом. Матрица управления доступом служит концептуальной базой для многих классических моделей безопасности[5]. Для соответствия современным требованиям информационной безопасности классические подходы дополняются семейством ДП-моделей (например, мандатной сущностно-ролевой МРОСЛ ДП-моделью, используемой в операционной системе Astra Linux)[6].
Пример
В следующем примере матрицы существуют два процесса, два ресурса, файл и устройство. Первый процесс является владельцем ресурса 1, может выполнять ресурс 2, читать файл и записывать информацию на устройство, тогда как второй процесс владеет ресурсом 2 и может читать ресурс 1.
| Ресурс 1 | Ресурс 2 | Файл | Устройство | |
|---|---|---|---|---|
| Роль 1 | чтение, запись, выполнение, владелец | выполнение | чтение | запись |
| Роль 2 | чтение | чтение, запись, выполнение, владелец |
В операционных системах семейства Linux матрица управления доступом реализуется через назначение прав на чтение (r), запись (w) и выполнение (x) для трёх категорий: владельца файла (owner), группы (group) и остальных пользователей (others)[7].
Ниже приведена таблица с примерами практической реализации прав доступа для различных объектов:
| Объект | Владелец | Группа | Остальные |
|---|---|---|---|
private (директория)[7] |
rwx | --- | --- |
try.f90 (файл)[7] |
rw- | --- | --- |
public (директория)[7] |
rwx | r-x | r-x |
myfile.txt (файл)[8] |
rw- | r-- | r-- |
script.sh (скрипт)[9] |
rwx | r-x | r-- |
/bin/bash (исполняемый файл)[10] |
rwx | r-x | r-x |
/opt/projects (директория)[11] |
rwx | r-x | --- |
Применение
Поскольку модель матрицы управления доступом не определяет гранулярность средств защиты, она может использоваться для моделирования статических прав доступа в любой системе управления доступом. Однако она не отражает правила изменения разрешений в конкретной системе, поэтому даёт только неполное описание политики безопасности системы.
Матрица управления доступом служит исключительно абстрактной моделью разрешений в заданный момент времени; прямая реализация в виде двумерного массива была бы чересчур затратной по памяти. Безопасность, основанная на полномочиях и списки управления доступом — примеры реальных механизмов контроля доступа, статические разрешения которых можно смоделировать с помощью матрицы управления доступом. Хотя иногда оба этих механизма рассматривались (например, в статье Батлера Лэмпсона «Protection») как простые реализации матрицы управления доступом по строкам и столбцам, такой подход критиковался как вводящий в заблуждение — он не учитывает динамическое поведение систем.
В архитектуре нулевого доверия (англ. Zero Trust) классическая статичная матрица управления доступом трансформируется в динамический механизм с непрерывной оценкой и учётом контекста[12][13]. В таких системах матрица функционирует как автоматизированный свод правил, обеспечивающий гранулярное управление правами по принципу минимально необходимых привилегий[14]. Решения о доступе принимаются в реальном времени на основе непрерывной оценки доверия, учитывающей контекст среды, время подключения, сетевое местоположение и текущее состояние устройства[15][16]. При изменении состояния устройства или выявлении аномалий в ходе сессии система автоматически пересматривает уровень доверия и корректирует привилегии[17].
Автоматизация управления доступом
Для автоматического формирования матрицы прав доступа применяются алгоритмы Role Mining. Они анализируют системные логи, списки контроля доступа (ACL) и данные кадровых систем (HR-данные) для выявления фактических паттернов использования прав и связывания их с бизнес-функциями пользователей[18].[19][20] В системах управления идентификацией и доступом (IdM/IGA) матрица используется для автоматизированной сверки (reconciliation). Этот процесс заключается в регулярном сопоставлении эталонной матрицы с фактическими правами в целевых ИТ-системах. При выявлении расхождений (drift) система может автоматически вернуть права к эталонному состоянию, оповестить ответственных лиц или инициировать инцидент информационной безопасности[21].[22] Матрица также применяется для контроля разделения полномочий (SoD) и визуализации конфликтов прав. В специализированных матричных отчётах потенциальные риски и фактические нарушения (SoD-конфликты) выделяются визуально, что позволяет автоматически выявлять пересечения несовместимых полномочий на основе заданных правил[23].
Регулирование и стандартизация в РФ
В условиях импортозамещения средств защиты информации (СЗИ) матрица управления доступом и формальные модели играют важную роль в выполнении требований регуляторов. Национальный стандарт ГОСТ Р 71753-2024 закрепляет понятие «эталонной матрицы прав» и ролевую модель (RBAC) как базовые функциональные требования для систем управления учётными записями и правами доступа[24]..
Для сертификации СЗИ ФСТЭК России требует наличия формальных моделей управления доступом. В марте 2025 года был утверждён ГОСТ Р 59453.3-2025, регламентирующий использование абстрактных автоматов для обеспечения доказуемой безопасности[25]..
Вступившие в силу в 2025–2026 годах приказы ФСТЭК № 117 и ФСБ № 117 ужесточают правила управления доступом. Управление привилегированным доступом впервые выделено в самостоятельное мероприятие: регуляторы требуют реализации принципа минимальных привилегий, персонификации учётных записей, запрета на совмещение ролей и обязательного журналирования, для чего необходима формализованная матрица доступа[26].[24].
Примечания
Литература
- Bishop, Matt. Computer security: art and science : [англ.]. — Addison-Wesley, 2004. — ISBN 0-201-44099-7.
- ГОСТ Р 59453.3-2025. Национальный стандарт Российской Федерации. Защита информации. Формальная модель управления доступом. Часть 3. Рекомендации по разработке. — М. : ФГБУ «Институт стандартизации», 2025.[1]
- ГОСТ Р 59453.4-2025. Национальный стандарт Российской Федерации. Защита информации. Формальная модель управления доступом. Часть 4. Рекомендации по верификации средства защиты информации, реализующего политики управления доступом, на основе формализованных описаний модели управления доступом. — М. : Российский институт стандартизации, 2025.[2]
- ↑ ГОСТ Р 59453.3-2025. Защита информации. Формальная модель управления доступом. Часть 3. Рекомендации по разработке. protect.gost.ru. Росстандарт (10 марта 2025). Дата обращения: 27 августа 2026.
- ↑ ГОСТ Р 59453.4-2025. Защита информации. Формальная модель управления доступом. Часть 4. Рекомендации по верификации... protect.gost.ru. Росстандарт (10 марта 2025). Дата обращения: 27 августа 2026.