เมื่ออดีตพนักงานยังเข้าระบบได้

26 กุมภาพันธ์ 2569อ่าน 5 นาที
เมื่ออดีตพนักงานยังเข้าระบบได้

ความเสี่ยงที่อันตรายที่สุดมักไม่ใช่คนแปลกหน้า แต่เป็นคนที่เคยมีกุญแจและไม่มีใครเคยขอคืน

ผู้บริหารคนหนึ่งเล่าด้วยความอึดอัดว่า พนักงานที่ลาออกไปแปดเดือนก่อนยังคงเข้าถึงระบบจัดการลูกค้าได้ พวกเขารู้ก็ต่อเมื่อเห็นบันทึกการเข้าใช้งานจากต่างจังหวัดในวันหยุด ไม่มีอะไรเสียหายในครั้งนั้น แต่คำถามที่ตามมาคือ แล้วอีกกี่คนที่ยังเข้าได้และเราไม่รู้

ผู้ใช้ / พนักงาน

ขอสิทธิ์ · อนุมัติ · บันทึก

ระบบและข้อมูลสำคัญ

ให้สิทธิ์เท่าที่จำเป็น และตรวจสอบย้อนหลังได้เสมอ — โดยเฉพาะเมื่อพนักงานลาออก

เมื่อพนักงานลาออก ต้องถอนสิทธิ์ทันที และตรวจสอบย้อนหลังได้

นี่ไม่ใช่เรื่องของความไว้ใจหรือไม่ไว้ใจอดีตพนักงาน คนส่วนใหญ่ไม่มีเจตนาร้าย ปัญหาคือบัญชีที่ถูกลืมไว้คือประตูที่เปิดค้างอยู่ และคุณควบคุมไม่ได้ว่าใครจะเดินผ่านมันในวันข้างหน้า

ทำไมไม่มีใครปิดประตู

ในวันที่พนักงานเข้างาน มีกระบวนการชัดเจน มีคนรับผิดชอบสร้างบัญชีและให้สิทธิ์ แต่ในวันที่พวกเขาลาออก ความรับผิดชอบกลับกระจัดกระจาย ฝ่ายบุคคลคิดว่าฝ่ายไอทีจัดการ ฝ่ายไอทีคิดว่าหัวหน้าทีมจะบอก และหัวหน้าทีมยุ่งกับการหาคนแทน ผลคือไม่มีใครเป็นเจ้าของการปิดประตูนั้นเลย

สิ่งที่ทำให้มันยากขึ้นคือ สิทธิ์การเข้าถึงสมัยใหม่กระจายอยู่ในหลายสิบระบบ ทั้งอีเมล เครื่องมือทำงานร่วม ฐานข้อมูล บัญชีคลาวด์ และบริการภายนอกที่ผูกกันไว้ การปิดบัญชีหลักไม่ได้แปลว่าปิดทุกอย่าง และส่วนที่ตกหล่นมักเป็นส่วนที่อันตรายที่สุด

ความเสี่ยงที่ไม่มีใครเป็นเจ้าของ

ความเสี่ยงนี้น่ากลัวเพราะมันเงียบและสะสม ทุกครั้งที่มีคนลาออกโดยไม่ปิดสิทธิ์ครบ พื้นผิวความเสี่ยงของบริษัทก็โตขึ้นทีละนิด หลังผ่านไปหลายปี คุณอาจมีบัญชีที่ยังใช้งานได้นับสิบที่เป็นของคนที่ไม่ได้ทำงานกับคุณแล้ว แต่ละบัญชีคือจุดเริ่มต้นที่เป็นไปได้ของการรั่วไหลครั้งใหญ่

และในวันที่เกิดเหตุจริง คำถามแรกของผู้สอบสวนหรือลูกค้าจะไม่ใช่ ใครเจาะระบบ แต่เป็น ทำไมบัญชีนี้ยังเปิดอยู่ คำตอบว่าไม่มีใครรับผิดชอบเรื่องนี้ไม่ใช่คำตอบที่ยอมรับได้

คำถามที่ควรถามก่อนจะสาย

การแก้ปัญหานี้ไม่ต้องใช้เทคโนโลยีราคาแพง มันต้องการแค่ความชัดเจนว่าใครรับผิดชอบ และกระบวนการที่ทำซ้ำได้ เริ่มจากคำถามเหล่านี้

  • วันนี้มีใครคนเดียวที่รับผิดชอบการถอนสิทธิ์เมื่อมีคนลาออก และเขารู้ว่าระบบทั้งหมดมีอะไรบ้าง
  • เรามีรายการระบบทั้งหมดที่พนักงานหนึ่งคนอาจมีสิทธิ์เข้าถึงหรือไม่
  • เราทบทวนสิทธิ์การเข้าถึงทั้งบริษัทอย่างน้อยปีละครั้งหรือไม่ และครั้งล่าสุดเมื่อไร
  • ถ้าวันนี้มีคนลาออก สิทธิ์ทั้งหมดของเขาจะถูกปิดภายในกี่ชั่วโมง

หากคำตอบของข้อสุดท้ายคือ ไม่แน่ใจ นั่นคือสัญญาณว่าถึงเวลาแล้ว การทบทวนสิทธิ์อย่างสม่ำเสมอไม่ใช่เรื่องของความไม่ไว้ใจคน แต่เป็นการยอมรับว่าระบบที่ดีไม่ควรพึ่งความทรงจำของใคร ที่ Whale Task เราช่วยลูกค้ามองเห็นภาพรวมของสิทธิ์ทั้งหมดก่อนที่จะมีใครถามว่าทำไมประตูบานนั้นยังเปิดอยู่

Cyber SecurityZero TrustData Protection

บริการที่เกี่ยวข้อง

รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง

ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง

WhaleScope

ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope

รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล

อ่านต่อ

สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ

สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง

Zero Trust จำเป็นกับ SME หรือไม่?

ไม่เชื่อใจใครโดยปริยาย ตรวจสอบทุกครั้ง ฟังดูเป็นแนวคิดขององค์กรใหญ่ แต่สำหรับ SME มันคือเรื่องเกินตัว หรือเป็นเพียงสุขอนามัยพื้นฐานที่เรามองข้าม

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)

เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก

ISO 27001 คืออะไร SME ที่อยากได้มาตรฐานความปลอดภัยต้องทำอะไรบ้าง

ลูกค้ารายใหญ่และหน่วยงานรัฐเริ่มถามหามาตรฐานความปลอดภัยข้อมูล ISO 27001 คือคำตอบยอดนิยม คู่มือนี้อธิบายว่ามันคืออะไรและ SME ต้องเตรียมอะไรบ้าง