Mengenal RBAC (Role Base Access Control) - IDS Digital College

Mengenal Lebih Dalam RBAC (Role Base Access Control)

Mengenal Lebih Dalam RBAC (Role Base Access Control)


rbac

Kejahatan selalu terjadi dimana saja, tidak memandang usia, gender, dan fisik. Kejahatan tidak hanya terjadi di dunia nyata, tetapi juga dapat terjadi di dunia maya atau yang sering disebut dengan cybercrime. Dengan semakin berkembangnya teknologi, maka kejahatan di dunia internet pun semakin meningkat.

Seperti statistik yang menunjukkan bahwa empat dari lima bisnis AS telah menjadi korban serangan cyber. Cybercrime memang sangat meresahkan untuk setiap orang. Apalagi perusahaan perusahaan besar. Banyak peretas atau hacker yang melancarkan aksinya kepada perusahaan perusahaan besar.

Setiap perusahaan besar pasti memiliki website. Dalam mengembangkan sebuah website, kita tentu membagi-bagi user sesuai fungsinya. Hal ini dilakukan agar setiap tugas dapat dibagi sesuai rolenya. Kita dapat merancang pembagian user sendiri atau kita belajar dari best practice yang pernah dilakukan. Best practice untuk pembagian akses aplikasi adalah menggunakan RBAC atau Role Based Access Control.

Muncul nya istilah RBAC yaitu skema pemberian hak dan wewenang akses kepada setiap orang yang beraktivitas dalam sebuah sistem. Dalam setiap Role ini terdapat berbagai menu yang diberikan kepada Role ini lengkap dengan permissionnya.

Pengertian RBAC

RBAC (Role-based access control)  atau kontrol akses berbasis peran adalah metode pengaturan akses ke sumber daya komputer atau jaringan berdasarkan rol pengguna individu dalam organisasi.

RBAC adalah sistem kontrol akses yang mendefinisikan tingkat akses berdasarkan peran pengguna dalam bisnis maupun semi-bisnis. Bahkan jika kamu memiliki bisnis kecil, kamu mungkin memiliki banyak pekerja yang mengakses jaringan atau server jarak jauh mu. Beberapa dari pekerja ini mungkin dipekerjakan secara internal, sedangkan yang lain mungkin pekerja lepas yang kamu alihkan ke berbagai tugas. Dan kamu tidak mungkin memberikan mereka tingkat akses yang sama, dalam hal ini kamu dapat menggunakan RBAC. 

Pada RBAC ini kita akan membuat Role untuk masing-masing untuk tingkatan user. Dalam setiap Role ini terdapat berbagai menu yang diberikan kepada Role ini lengkap dengan permissionnya.

Contohnya seorang pekerja biasa hanya memiliki 1 akses, seorang kepala pekerja dapat mengakses tugas pekerja, seorang manajer dapat mengakses tugas kepala pekerja. 

Misal Role Admin Purchasing akan mendapatkan menu Purchase Order dengan permission Create.

Konsep RBAC 

Sebenarnya secara sederhana konsep RBAC seperti ini:

  1. Semakin tinggi jabatan kamu, maka semakin banyak wewenang yang kamu dapat.
  2. Semakin rendah jabatan kamu, maka semakin terbatas hak-hak akses yang diberikan kepada kamu.

RBAC sendiri pertama kali disebutkan pada sebuah tulisan ilmiah oleh David F. Ferraiolo dan D. Richard Kuhn berjudul “Role-Based Access Control” pada tahun 1992.

David F. Ferraiolo dan D. Richard Kuhn menjelaskan mengenai bagaimana sebuah sistem komputer melakukan Authorization terhadap setiap penggunanya. Serta bagaimana struktur data sebuah “Authorization System” menyimpan data-data perizinan (permission). 

Authorization sendiri adalah cara untuk memberikan wewenang tentang apa-apa saja yang boleh atau tidak boleh dilakukan oleh seseorang. Authentication adalah cara untuk memastikan bahwa seseorang itu adalah dirinya sendiri sebagaimana yang dia klaim.

Berikutnya adalah beberapa konsep atau notasi matematis yang dibuat oleh David dan Richard.

Diketahui 3 buah himpunan :

AR(s:subject) = { Role yang aktif bagi seorang subjek }

RA(s:subject) = { Semua Role yang dimiliki oleh seorang subjek }

TA(r:role) = { Semua transaksi yang dimiliki oleh sebuah role }

Dengan modal 3 himpunan diatas, maka dibuatlah sebuah peraturan. Berikut penjelasannya:

  1. Notasi Hukum AR (Active Role)

Ini maksudnya adalah agar seseorang dapat melakukan suatu aktivitas maka orang itu harus memiliki Peran yang aktif, ini disebut dengan hukum AR.

  1. Notasi Hukum RA (Role Authorization)

Maksudnya adalah untuk seseorang yang memiliki AR, maka AR tersebut harus berasal dari kumpulan Role yang sudah di miliki oleh orang tersebut. Dengan kata lain, seseorang boleh memiliki beberapa role. Contohnya Bos besar ya. 

  1. Notasi Hukum TA ( Authorized Transaction )

Maksudnya adalah hanya aktifitas-aktifitas tertentu saja yang diberikan kepada sebuah Active Role, yang bisa dilakukan oleh seseorang. Ini disebut Hukum TA.

  1. Notasi Hukum AA ( Authorized Access )

Hal ini menjelaskan walaupun sebuah role memiliki aktifitas-aktifitas tertentu, hal ini masih diatur lebih jauh dengan beberapa parameter tambahan.

Komponen RBAC

Komponen RBAC

Ada 5 komponen-komponen RBAC yang ada. Hal ini agar pameran dapat berjalan sebagaimana mestinya. Berikut beberapa komponen RBAC:

  1. Routing

Routing (rute) adalah kumpulan url yang tersedia pada sebuah situs. programmer tentu sudah menyiapkan alamat ketika hendak mengakses menu simpan jabatan karyawan, misalkan /insert-jabatan-karyawan. Pemberian nama yang jelas dan memenuhi standar sangat membantu baik dari sisi user maupun sisi tim teknis.

  1. Permission

Permission (izin) adalah kumpulan url yang dikelompokkan ke dalam sebuah nama permission. Misalnya Jabatan-karyawan-akses.

  1. Role

Role (hak / wewenang / peran) adalah penamaan hak akses yang ada dalam sistem. Misalnya CEO- Manager- HRD- Karyawan. Role-role yang sudah dibuat kemudian diisi dengan permission yang sudah dibuat pada tahap sebelumnya, 

Role (peran) CEO memiliki permission Jabatan Karyawan – All Acces, sedangkan karyawan biasa hanya memiliki permission Jabatan Karyawan – View Access. Disini skema RBAC mulai terlihat seperti pembahasan sebelumnya.

  1. Access Assignment

Istilah lain dari access assignment (pemberian hak akses) adalah otorisasi . Setelah role sudah dipetakan tahap selanjutnya adalah memberikan hak akses kepada user yang bersangkutan. Misalkan kita sudah memiliki daftar seluruh nama karyawan di perusahaan, tinggal kita berikan kepada setiap orang. Si Jaehyun diberikan role CEO, si Johny diberikan role Manager dan seterusnya.

  1. Rules

Rules (aturan) yaitu memberikan hak akses sesuai porsinya. Contohnya sebagai berikut : CEO A dan CEO B memiliki jabatan sejajar namun bertugas pada divisi yang berbeda dan membawahi kepala bagian yang berbeda. CEO A hanya membawahi kepala A.1 dan A.2 sedangkan CEO B hanya membawahi kepala B.1 dan B.2.

Peran rule adalah memastikan CEO A tidak boleh mengotak-atik data pribadi dari kepala bagian yang tidak berada di bawahnya langsung demikian pula sebaliknya. Tetapi CEO bebas menentukan apa saja yang ia mau.

Cara Kerja RBAC

RBAC bekerja dengan membatasi tingkat akses berdasarkan peran masing-masing pengguna. Tingkat akses, tentu saja, mengatur apa yang bisa dan tidak bisa dilakukan pengguna. Admin biasanya adalah tingkat akses tertinggi. Pengguna admin memiliki kontrol penuh atas jaringan atau layanan yang ada. Tetapi kamu dapat membuat tingkat akses lain dengan hak istimewa yang lebih sedikit.

Prinsip di balik RBAC adalah bahwa pengguna harus memiliki tingkat akses berdasarkan peran mereka. Seorang teknisi teknologi informasi (TI), misalnya, mungkin memerlukan tingkat akses yang lebih tinggi daripada resepsionis. 

3 Pendekatan untuk RBAC

Standar NIST/ANSI/INCITS mengakui tiga pendekatan untuk RBAC: inti, hierarkis, dan dibatasi. Inti adalah yang paling umum. Core RBAC merinci peran individu dalam bisnis dan tingkat akses masing-masing.

RBAC hierarkis terdiri dari definisi peran yang sama dengan inti tetapi dengan dukungan tambahan untuk pewarisan peran. Dengan kata lain, ini memungkinkan peran pengguna, contohnya adalah peran orang tua dan anak dalam mangawai smartphone anaknya, dimana para orang tua dapat mengakses smartphone anaknya dan dapat mengaturnya. Peran pengguna tingkat anak ditempatkan dibawah peran pengguna tingkat orang tua.

Akhirnya, ada RBAC yang dibatasi. RBAC dibatasi didasarkan pada prinsip-prinsip berbasis peran yang sama seperti inti tetapi dengan pemisahan tugas ditambahkan. Peran setiap user dapat dipisahkan tugasnya dengan RBAC yang dibatasi.

Kesimpulan

Untuk melindungi bisnis kecil Anda dari serangan dunia maya atau kejahatan cyber, kamu mungkin ingin menerapkan RBAC. Baik kamu menggunakan inti, hierarki, atau dibatasi, ini akan menurunkan risiko bisnis kecil yang sedang kamu kembangkan dalam mempertahankan serangan dari para hacker dan cyber crime dunia maya. RBAC terdiri dari membatasi tingkat akses berdasarkan peran pengguna (user).

Sumber: logixconsulting.com

Posted in: News