เมื่ออดีตพนักงานยังเข้าระบบได้

ความเสี่ยงที่อันตรายที่สุดมักไม่ใช่คนแปลกหน้า แต่เป็นคนที่เคยมีกุญแจและไม่มีใครเคยขอคืน
ผู้บริหารคนหนึ่งเล่าด้วยความอึดอัดว่า พนักงานที่ลาออกไปแปดเดือนก่อนยังคงเข้าถึงระบบจัดการลูกค้าได้ พวกเขารู้ก็ต่อเมื่อเห็นบันทึกการเข้าใช้งานจากต่างจังหวัดในวันหยุด ไม่มีอะไรเสียหายในครั้งนั้น แต่คำถามที่ตามมาคือ แล้วอีกกี่คนที่ยังเข้าได้และเราไม่รู้
ผู้ใช้ / พนักงาน
ขอสิทธิ์ · อนุมัติ · บันทึก
ระบบและข้อมูลสำคัญ
ให้สิทธิ์เท่าที่จำเป็น และตรวจสอบย้อนหลังได้เสมอ — โดยเฉพาะเมื่อพนักงานลาออก
นี่ไม่ใช่เรื่องของความไว้ใจหรือไม่ไว้ใจอดีตพนักงาน คนส่วนใหญ่ไม่มีเจตนาร้าย ปัญหาคือบัญชีที่ถูกลืมไว้คือประตูที่เปิดค้างอยู่ และคุณควบคุมไม่ได้ว่าใครจะเดินผ่านมันในวันข้างหน้า
ทำไมไม่มีใครปิดประตู
ในวันที่พนักงานเข้างาน มีกระบวนการชัดเจน มีคนรับผิดชอบสร้างบัญชีและให้สิทธิ์ แต่ในวันที่พวกเขาลาออก ความรับผิดชอบกลับกระจัดกระจาย ฝ่ายบุคคลคิดว่าฝ่ายไอทีจัดการ ฝ่ายไอทีคิดว่าหัวหน้าทีมจะบอก และหัวหน้าทีมยุ่งกับการหาคนแทน ผลคือไม่มีใครเป็นเจ้าของการปิดประตูนั้นเลย
สิ่งที่ทำให้มันยากขึ้นคือ สิทธิ์การเข้าถึงสมัยใหม่กระจายอยู่ในหลายสิบระบบ ทั้งอีเมล เครื่องมือทำงานร่วม ฐานข้อมูล บัญชีคลาวด์ และบริการภายนอกที่ผูกกันไว้ การปิดบัญชีหลักไม่ได้แปลว่าปิดทุกอย่าง และส่วนที่ตกหล่นมักเป็นส่วนที่อันตรายที่สุด
ความเสี่ยงที่ไม่มีใครเป็นเจ้าของ
ความเสี่ยงนี้น่ากลัวเพราะมันเงียบและสะสม ทุกครั้งที่มีคนลาออกโดยไม่ปิดสิทธิ์ครบ พื้นผิวความเสี่ยงของบริษัทก็โตขึ้นทีละนิด หลังผ่านไปหลายปี คุณอาจมีบัญชีที่ยังใช้งานได้นับสิบที่เป็นของคนที่ไม่ได้ทำงานกับคุณแล้ว แต่ละบัญชีคือจุดเริ่มต้นที่เป็นไปได้ของการรั่วไหลครั้งใหญ่
และในวันที่เกิดเหตุจริง คำถามแรกของผู้สอบสวนหรือลูกค้าจะไม่ใช่ ใครเจาะระบบ แต่เป็น ทำไมบัญชีนี้ยังเปิดอยู่ คำตอบว่าไม่มีใครรับผิดชอบเรื่องนี้ไม่ใช่คำตอบที่ยอมรับได้
คำถามที่ควรถามก่อนจะสาย
การแก้ปัญหานี้ไม่ต้องใช้เทคโนโลยีราคาแพง มันต้องการแค่ความชัดเจนว่าใครรับผิดชอบ และกระบวนการที่ทำซ้ำได้ เริ่มจากคำถามเหล่านี้
- วันนี้มีใครคนเดียวที่รับผิดชอบการถอนสิทธิ์เมื่อมีคนลาออก และเขารู้ว่าระบบทั้งหมดมีอะไรบ้าง
- เรามีรายการระบบทั้งหมดที่พนักงานหนึ่งคนอาจมีสิทธิ์เข้าถึงหรือไม่
- เราทบทวนสิทธิ์การเข้าถึงทั้งบริษัทอย่างน้อยปีละครั้งหรือไม่ และครั้งล่าสุดเมื่อไร
- ถ้าวันนี้มีคนลาออก สิทธิ์ทั้งหมดของเขาจะถูกปิดภายในกี่ชั่วโมง
หากคำตอบของข้อสุดท้ายคือ ไม่แน่ใจ นั่นคือสัญญาณว่าถึงเวลาแล้ว การทบทวนสิทธิ์อย่างสม่ำเสมอไม่ใช่เรื่องของความไม่ไว้ใจคน แต่เป็นการยอมรับว่าระบบที่ดีไม่ควรพึ่งความทรงจำของใคร ที่ Whale Task เราช่วยลูกค้ามองเห็นภาพรวมของสิทธิ์ทั้งหมดก่อนที่จะมีใครถามว่าทำไมประตูบานนั้นยังเปิดอยู่
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ
สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง

Zero Trust จำเป็นกับ SME หรือไม่?
ไม่เชื่อใจใครโดยปริยาย ตรวจสอบทุกครั้ง ฟังดูเป็นแนวคิดขององค์กรใหญ่ แต่สำหรับ SME มันคือเรื่องเกินตัว หรือเป็นเพียงสุขอนามัยพื้นฐานที่เรามองข้าม

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)
เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก

ISO 27001 คืออะไร SME ที่อยากได้มาตรฐานความปลอดภัยต้องทำอะไรบ้าง
ลูกค้ารายใหญ่และหน่วยงานรัฐเริ่มถามหามาตรฐานความปลอดภัยข้อมูล ISO 27001 คือคำตอบยอดนิยม คู่มือนี้อธิบายว่ามันคืออะไรและ SME ต้องเตรียมอะไรบ้าง
