Autorização
Autorização, em segurança da informação, é o mecanismo responsável por garantir que apenas usuários autorizados consumam os recursos protegidos de um sistema computacional. Os recursos incluem arquivos, programas de computador, dispositivos de hardware e funcionalidades disponibilizadas por aplicações instaladas em um sistema. Podem ser considerados consumidores de recursos, as pessoas que utilizam um sistema através de uma interface, programas e outros dispositivos de um computador.
Imagem: STJNoticias · BY · Openverse
O processo de autorização decide se uma pessoa, programa ou dispositivo X tem permissão para acessar determinado dado, programa de computador ou serviço Y. A maioria dos sistemas operacionais modernos possuem processos de autorização. Após um usuário ser autenticado o sistema de autorização verifica se foi concedida permissão para o uso de determinado recurso. As permissões são normalmente definidas por um administrador do sistema na forma de "políticas de aplicação de segurança", como as ACLs (listas de controle de acesso) ou uma "capacidade", com base no "princípio do privilégio mínimo": os consumidores terão permissão apenas para acessar os recursos necessários para realizar a sua tarefa. Os consumidores anônimos ou visitantes (guests) não precisam passar pelo processo de autenticação. Normalmente, este tipo de usuário possui poucas permissões. Em sistemas distribuídos é conveniente que o acesso seja dado sem a requisição de uma identidade única por parte do consumidor. Exemplos de "tokens de autorização" são as chaves e tickets: eles concedem acesso sem a necessidade de uma identidade.
Imagem: Governo do Estado de São Paulo · BY · Openverse
No contexto de um banco ou operadora de cartões, a autorização pode ser uma referência à permissão dada ao cliente para realizar uma compra através de um cartão de débito ou crédito.
Imagem: Governo do Estado de São Paulo · BY · Openverse
A Autenticação e autorização de segurança devem ser incorporadas a qualquer site ou aplicativo, embora seja especialmente vital para aqueles que processam transações online ou informações pessoais. Uma vez que qualquer pessoa com a “chave” pode obter acesso, é vital que as empresas implementem uma estratégia de autenticação forte para impedir que usuários não autorizados acessem contas sem permissão. Ambas mantêm as contas internas internas organizadas e ajudam a detectar atividades não autorizadas antes que se tornem uma ameaça séria. Ë necessário que contas possuam apenas as permissões que realmente precisam, de modo a garantir e se proteger contra violações. Desta maneira, a pode ser detectado qualquer comportamento anormal desde o início e tomar as medidas necessárias para corrigi-lo ou fechá-lo. Um protocolo de autenticação de segurança forte impede que os cibercriminosos acessem sua conta. Ter um método de autenticação seguro tornará mais difícil para os hackers quebrar a chave de um usuário e obter acesso às suas informações.


