Skip to main content

¿Qué son los permisos basados en roles?

El control de acceso basado en roles (RBAC) restringe el acceso al sistema según la función que desempeña cada usuario en la organización. En lugar de asignar permisos individualmente, se asignan a roles y cada usuario recibe los roles correspondientes a sus responsabilidades.

Beneficios clave

  • Gestión simplificada: Asigna permisos una vez a un rol y luego añade usuarios a ese rol en lugar de gestionar permisos para cada usuario individual
  • Consistencia: Garantiza que todos los usuarios con el mismo rol tengan derechos de acceso idénticos
  • Escalabilidad: Facilita la incorporación de miembros nuevos mediante roles preconfigurados
  • Seguridad: Sigue el principio de menor privilegio concediendo solo los permisos necesarios para cada rol
  • Auditoría y cumplimiento: Simplifica las revisiones de acceso y los informes de cumplimiento al organizar los permisos según las funciones del puesto

Cómo funciona en Corgea

En Corgea puedes crear grupos de permisos que representen los distintos roles de la organización, como administrador, desarrollador o responsable de seguridad. Cada grupo tiene un conjunto de permisos que determina las acciones disponibles. Los usuarios pueden pertenecer a uno o varios grupos y heredan todos sus permisos.
Los permisos son aditivos: si un usuario pertenece a varios grupos, recibe los permisos de todos ellos.

Recomendaciones de permisos basadas en roles

Según los permisos definidos en la plataforma Corgea, aquí tienes una matriz de permisos recomendada para diferentes roles.

Descripciones de roles

Administración

Acceso completo al sistema: puede gestionar todos los aspectos de la plataforma, incluyendo la configuración de la empresa, usuarios, permisos y todas las funciones de seguridad.

Responsable de Desarrollo

Puede gestionar equipos de desarrollo, usuarios y proyectos, y consultar todos los hallazgos de seguridad. Puede iniciar escaneos y gestionar asignaciones de equipos, pero no modificar políticas de seguridad.

Desarrollador

Acceso de lectura a hallazgos, escaneos, políticas y equipos. Puede iniciar escaneos en sus proyectos, pero sus capacidades de gestión son limitadas. Se centra en consultar y comprender los hallazgos de seguridad del código.

DevOps

Rol operativo con control total sobre integraciones, escaneos programados, configuración de agentes y reglas de automatización de pull requests. Puede gestionar escaneos y consultar hallazgos, pero no modificar políticas de seguridad ni eliminar hallazgos.

Responsable de Seguridad

Gestión integral de la seguridad que incluye todos los controles de políticas, SLAs, reglas de bloqueo y gestión de usuarios/equipos. No se pueden eliminar grupos de permisos ni modificar la configuración de la empresa.

Ingeniero de Seguridad

Rol técnico de seguridad con control total sobre hallazgos, políticas, escaneos y configuración de agentes. Se centra en las operaciones diarias de seguridad, sin responsabilidades de gestión de usuarios o equipos.

Resumen de los grupos de permisos

A continuación se muestran grupos de permisos recomendados. Corgea incluye de forma predeterminada el grupo de administrador.

Mejores prácticas

1

Identificar roles de usuario

Determina los roles y responsabilidades específicos dentro de tu organización (por ejemplo, Analista de Seguridad, Desarrollador, Gerente).
2

Asignar permisos a roles

Asigna solo los permisos mínimos requeridos para cada rol para seguir el principio del privilegio mínimo.
3

Crear grupos de permisos

Crea grupos de permisos que correspondan a los roles organizativos y asigna los permisos apropiados.
4

Asignar usuarios a grupos

Añade usuarios a los grupos de permisos correspondientes según sus funciones y responsabilidades.

Referencia de permisos

A continuación se muestra una referencia completa de todos los permisos disponibles en la plataforma Corgea con sus descripciones y casos de uso.

Permisos de gestión de usuarios

Permisos de gestión de hallazgos (SAST)

Permisos de gestión de hallazgos de SCA

Permisos de gestión de escaneos SAST

Permisos de gestión de proyectos

Permisos de gestión de tokens de API

Permisos de gestión de políticas

Permisos de gestión de SLA de problemas

Permisos de gestión de reglas de bloqueo

Permisos de la regla de comentarios de escaneo de PR

Permisos de gestión de escaneo programado

Permisos de gestión de integración

Permisos de gestión de grupos de permisos

Permisos de gestión de la empresa

Permisos de configuración de agentes Corgea

Permisos del registro de skills

Permisos para la gestión de equipos

Permisos de gestión de acceso al contenido