¿Qué son los permisos basados en roles?
El control de acceso basado en roles (RBAC) restringe el acceso al sistema según la función que desempeña cada usuario en la organización. En lugar de asignar permisos individualmente, se asignan a roles y cada usuario recibe los roles correspondientes a sus responsabilidades.Beneficios clave
- Gestión simplificada: Asigna permisos una vez a un rol y luego añade usuarios a ese rol en lugar de gestionar permisos para cada usuario individual
- Consistencia: Garantiza que todos los usuarios con el mismo rol tengan derechos de acceso idénticos
- Escalabilidad: Facilita la incorporación de miembros nuevos mediante roles preconfigurados
- Seguridad: Sigue el principio de menor privilegio concediendo solo los permisos necesarios para cada rol
- Auditoría y cumplimiento: Simplifica las revisiones de acceso y los informes de cumplimiento al organizar los permisos según las funciones del puesto
Cómo funciona en Corgea
En Corgea puedes crear grupos de permisos que representen los distintos roles de la organización, como administrador, desarrollador o responsable de seguridad. Cada grupo tiene un conjunto de permisos que determina las acciones disponibles. Los usuarios pueden pertenecer a uno o varios grupos y heredan todos sus permisos.Los permisos son aditivos: si un usuario pertenece a varios grupos, recibe los permisos de todos ellos.
Recomendaciones de permisos basadas en roles
Según los permisos definidos en la plataforma Corgea, aquí tienes una matriz de permisos recomendada para diferentes roles.Descripciones de roles
Administración
Acceso completo al sistema: puede gestionar todos los aspectos de la plataforma, incluyendo la configuración de la empresa, usuarios, permisos y todas las funciones de seguridad.
Responsable de Desarrollo
Puede gestionar equipos de desarrollo, usuarios y proyectos, y consultar todos los hallazgos de seguridad. Puede iniciar escaneos y gestionar asignaciones de equipos, pero no modificar políticas de seguridad.
Desarrollador
Acceso de lectura a hallazgos, escaneos, políticas y equipos. Puede iniciar escaneos en sus proyectos, pero sus capacidades de gestión son limitadas. Se centra en consultar y comprender los hallazgos de seguridad del código.
DevOps
Rol operativo con control total sobre integraciones, escaneos programados, configuración de agentes y reglas de automatización de pull requests. Puede gestionar escaneos y consultar hallazgos, pero no modificar políticas de seguridad ni eliminar hallazgos.
Responsable de Seguridad
Gestión integral de la seguridad que incluye todos los controles de políticas, SLAs, reglas de bloqueo y gestión de usuarios/equipos. No se pueden eliminar grupos de permisos ni modificar la configuración de la empresa.
Ingeniero de Seguridad
Rol técnico de seguridad con control total sobre hallazgos, políticas, escaneos y configuración de agentes. Se centra en las operaciones diarias de seguridad, sin responsabilidades de gestión de usuarios o equipos.
Resumen de los grupos de permisos
A continuación se muestran grupos de permisos recomendados. Corgea incluye de forma predeterminada el grupo de administrador.Mejores prácticas
- Asignación de permisos
- Consideraciones de seguridad
- Resolución de problemas
1
Identificar roles de usuario
Determina los roles y responsabilidades específicos dentro de tu organización (por ejemplo, Analista de Seguridad, Desarrollador, Gerente).
2
Asignar permisos a roles
Asigna solo los permisos mínimos requeridos para cada rol para seguir el principio del privilegio mínimo.
3
Crear grupos de permisos
Crea grupos de permisos que correspondan a los roles organizativos y asigna los permisos apropiados.
4
Asignar usuarios a grupos
Añade usuarios a los grupos de permisos correspondientes según sus funciones y responsabilidades.
