МАНДАТНЫЙ (MAC) vs ДИСКРЕЦИОННЫЙ (DAC):
БИТВА ТИТАНОВ БЕЗОПАСНОСТИ 🛡️⚔ Вы когда-нибудь задумывались, почему в армии США доступ к ядерному чемоданчику есть только у президента, а в вашем офисе секретарша может зайти в кабинет к любому сотруднику? 🤔 Всё дело в моделях доступа! Знакомьтесь — Мандатный и Дискреционный методы. Они работают по кардинально разным правилам. 👑 ДИСКРЕЦИОННЫЙ МЕТОД (DAC) — “Я ХОЗЯИН, КАК ХОЧУ, ТАК И ДЕЛЮ” Это как ваша личная квартира. Вы — собственник. Хотите — дадите ключ соседу полить цветы. Хотите — выпишете пропуск для курьера. Хотите — вообще повесите замок и никого не пустите . Как это работает? У каждого файла/папки есть “владелец”. Именно он решает, кому что можно делать (читать, менять, запускать) . 📌 Где встречается: • Ваш домашний компьютер на Windows или Linux • Файлы на рабочем столе, к которым вы открываете доступ коллегам • Общие папки в локальной сети Плюсы: ✅ Гибкость и удобство ✅ Быстрота настройки ✅ Понятно любому пользователю Минусы: ❌ Высокий риск ошибки (“Ой, я случайно дал доступ всему миру!”) ❌ Зависимость от “человеческого фактора” ❌ Нельзя гарантировать, что секретный документ не утечет 🎖️ МАНДАТНЫЙ МЕТОД (MAC) — “ВСЕМ СТОЯТЬ, ЭТО ГОСУДАРСТВЕННАЯ ТАЙНА!” Это уже не квартира, а режимный объект. Здесь даже президент не может просто так взять и вынести секретный файл, если система говорит “нельзя”. Правила устанавливает не владелец файла, а система безопасности сверху . Как это работает? Всему и всем присваиваются метки безопасности (уровни допуска): • 👤 Субъект (пользователь): “Совершенно секретно” (уровень 3) • 📄 Объект (документ): “Секретно” (уровень 2) И вступают в силу железные правила: 🔹 “Не читай выше” : Если у вас уровень 2, вы НЕ увидите документы с уровнем 3. 🔹 “Не пиши ниже” : Если у вас уровень 3, система НЕ даст сохранить этот документ в папку с грифом “Для служебного пользования” . Где применяется? • Министерства обороны и спецслужбы • Оборонные предприятия • Космическая отрасль • Там, где ценой утечки может стать жизнь или безопасность страны Плюсы: ✅ Абсолютный контроль ✅ Информация не “протечет” даже по желанию владельца ✅ Четкое соблюдение иерархии секретности Минусы: ❌ Сложность настройки ❌ Дороговизна внедрения ❌ Отсутствие гибкости (нельзя быстро дать временный доступ) 🍒 ГЛАВНОЕ ОТЛИЧИЕ В ТРЕХ СЛОВАХ 💡 Дискреционный: Вопрос решает ЧЕЛОВЕК. 💡 Мандатный: Вопрос решает СИСТЕМА. В DAC владелец папки говорит: “Вася, заходи”. А в MAC система проверяет его пропуск и говорит: “Извините, Вася, ваш уровень допуска 3, а тут уровень 5. Доступ запрещен”. И даже если хозяин папки будет очень просить — система не пустит . ГДЕ КАКОЙ ПРИГОДИТСЯ? 🔸 DAC — идеален для обычных компаний, стартапов, образования. Там, где важна скорость работы и нет сверхсекретных данных . 🔸 MAC — must have для оборонки, спецсвязи, госструктур с гостайной и критической инфраструктуры . А какая система доступа действует у вас на работе? Чувствуете жесткую руку мандатного контроля или свободное плавание по правилам DAC? Делитесь в комментариях! 👇