สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ

สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง
ในการตรวจสอบระบบของบริษัทแห่งหนึ่ง ทีมงานพบว่ามีบัญชีที่ยังเข้าถึงข้อมูลการเงินทั้งหมดได้ ทั้งที่เจ้าของบัญชีลาออกไปแล้วกว่าหนึ่งปี ไม่เพียงเท่านั้น พนักงานฝ่ายการตลาดคนหนึ่งยังมีสิทธิ์เข้าถึงฐานข้อมูลลูกค้าระดับผู้ดูแลระบบ เพราะเมื่อสามปีก่อนเขาเคยช่วยทำโปรเจกต์หนึ่งและได้รับสิทธิ์ชั่วคราว ที่ไม่เคยถูกถอนคืน เมื่อถามว่าใครเป็นคนอนุมัติสิทธิ์เหล่านี้ ไม่มีใครจำได้ และเมื่อถามว่าใครรับผิดชอบการตรวจสอบ คำตอบคือความเงียบ
ผู้ใช้ / พนักงาน
ขอสิทธิ์ · อนุมัติ · บันทึก
ระบบและข้อมูลสำคัญ
ให้สิทธิ์เท่าที่จำเป็น และตรวจสอบย้อนหลังได้เสมอ — โดยเฉพาะเมื่อพนักงานลาออก
ปรากฏการณ์นี้เรียกว่าสิทธิ์ที่บานปลาย มันไม่ได้เกิดจากการตัดสินใจที่ผิดครั้งเดียว แต่เกิดจากการตัดสินใจเล็ก ๆ ที่ถูกต้องในตอนนั้นนับร้อยครั้ง การให้สิทธิ์เพิ่มเพื่อให้งานเดินหน้า การเปิดทางให้คนช่วยงานด่วน การลืมถอนสิทธิ์เมื่อโปรเจกต์จบ ทุกอย่างดูสมเหตุสมผลในวันที่ทำ แต่เมื่อสะสมกันเป็นปี ก็กลายเป็นแผนที่สิทธิ์ที่ไม่มีใครเข้าใจอีกต่อไป
เหตุผลที่ทำให้เราเพิ่มแต่ไม่เคยลด
มุมมองที่เข้าใจได้คือ การให้สิทธิ์เพิ่มมีต้นทุนที่มองเห็นชัด คือถ้าไม่ให้ งานจะติดขัดและจะมีคนมาทวงทันที แต่การถอนสิทธิ์กลับไม่มีใครเรียกร้อง ไม่มีใครเดือดร้อนในวันที่ลืมถอน ดังนั้นแรงจูงใจทั้งหมดจึงเอนไปทางการเพิ่ม การพูดว่าใช่ ง่ายและปลอดภัยต่อความสัมพันธ์เสมอ ในขณะที่การพูดว่าคุณไม่จำเป็นต้องเข้าถึงสิ่งนี้แล้ว ฟังดูเหมือนการไม่ไว้ใจ
นี่คือเหตุผลที่สิทธิ์ที่บานปลายเป็นปัญหาเชิงโครงสร้าง ไม่ใช่ปัญหาของคนใดคนหนึ่ง มันเป็นผลของระบบที่ให้รางวัลกับการเปิดและลงโทษการปิด เมื่อไม่มีกลไกที่บังคับให้ทบทวนสิทธิ์อย่างสม่ำเสมอ ระบบจะเดินไปสู่สภาวะที่ทุกคนเข้าถึงได้มากกว่าที่ควรโดยอัตโนมัติ และยิ่งองค์กรโตขึ้น ปัญหานี้ก็ยิ่งซับซ้อนจนเกินกว่าจะแก้ด้วยความทรงจำของใครคนเดียว
ต้นทุนที่ซ่อนอยู่ในสิ่งที่ไม่เคยเกิด
ความเสี่ยงของสิทธิ์ที่บานปลายคือมันไม่สร้างความเสียหายในวันปกติ บัญชีที่ลืมปิดไม่ได้ทำให้ระบบช้าลง พนักงานที่มีสิทธิ์เกินความจำเป็นก็ทำงานได้ตามปกติ ทุกอย่างดูเรียบร้อยจนกว่าจะมีเหตุ และเมื่อมีเหตุ ความเสียหายก็ขยายตัวเร็วกว่าที่ควร เพราะผู้โจมตีที่เจาะบัญชีเดียวได้ กลับพบว่าบัญชีนั้นเปิดประตูไปสู่ทุกสิ่ง สิ่งที่ควรเป็นการรั่วเล็ก ๆ จึงกลายเป็นการรั่วทั้งองค์กร
- ถ้าวันนี้เราต้องบอกว่าใครเข้าถึงข้อมูลการเงินได้บ้าง เราจะตอบได้ภายในกี่นาที
- มีกี่บัญชีที่ยังเปิดอยู่ทั้งที่เจ้าของลาออกไปแล้ว และเรารู้ได้อย่างไร
- สิทธิ์ชั่วคราวที่เคยให้ไป มีกลไกใดที่ทำให้มันหมดอายุเองหรือไม่
- เราทบทวนว่าใครควรเข้าถึงอะไรบ้างนานแค่ไหนครั้ง หรือไม่เคยทำเลย
จากการให้สิทธิ์ สู่การตั้งคำถามว่าใครควรมี
คำถามที่ดีกว่าไม่ใช่ ใครขอสิทธิ์อะไรบ้าง แต่คือ ถ้าเริ่มต้นใหม่วันนี้ เราจะให้ใครเข้าถึงอะไร แนวคิดที่เรียกว่าสิทธิ์น้อยที่สุดเท่าที่จำเป็น ไม่ได้แปลว่าไม่ไว้ใจคน แต่แปลว่าเราจำกัดความเสียหายไว้ล่วงหน้าเผื่อวันที่มีบางอย่างผิดพลาด การทบทวนสิทธิ์อย่างสม่ำเสมอ การตั้งให้สิทธิ์ชั่วคราวหมดอายุเอง และการมีคนรับผิดชอบที่ชัดเจน คือสามสิ่งที่เปลี่ยนการเข้าถึงจากภาระที่สะสมไปเรื่อย ๆ เป็นสิ่งที่ควบคุมได้
ที่ Whale Task เราเคยช่วยองค์กรทำแผนที่สิทธิ์การเข้าถึงเป็นครั้งแรกในรอบหลายปี และสิ่งที่ทำให้ผู้บริหารเงียบไปครู่หนึ่งเสมอ คือการได้เห็นว่ามีคนแตะข้อมูลสำคัญได้มากกว่าที่พวกเขาคิดไว้มาก เรามองว่าหน้าที่ของเราไม่ใช่การไล่ปิดทุกบัญชี แต่คือช่วยให้องค์กรมองเห็นความจริงเรื่องนี้ และสร้างวินัยที่ทำให้คำถามว่าใครเข้าถึงอะไร มีคำตอบที่ชัดเจนอยู่เสมอ
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

เมื่ออดีตพนักงานยังเข้าระบบได้
ความเสี่ยงที่อันตรายที่สุดมักไม่ใช่คนแปลกหน้า แต่เป็นคนที่เคยมีกุญแจและไม่มีใครเคยขอคืน

Zero Trust จำเป็นกับ SME หรือไม่?
ไม่เชื่อใจใครโดยปริยาย ตรวจสอบทุกครั้ง ฟังดูเป็นแนวคิดขององค์กรใหญ่ แต่สำหรับ SME มันคือเรื่องเกินตัว หรือเป็นเพียงสุขอนามัยพื้นฐานที่เรามองข้าม

Shadow IT ภัยเงียบที่หลายองค์กรมองข้าม
เครื่องมือและบัญชีที่พนักงานหยิบมาใช้เองโดยไม่มีใครรู้ ไม่ได้เกิดจากความประสงค์ร้าย แต่จากความตั้งใจดีที่อยากทำงานให้เสร็จ และนั่นคือสิ่งที่ทำให้มันอันตราย

ความผิดพลาดเล็ก ๆ ที่นำไปสู่ Data Breach
ข้อมูลรั่วส่วนใหญ่ไม่ได้เกิดจากแฮกเกอร์ในหนัง แต่เกิดจากความเผลอเล็ก ๆ ที่ทุกองค์กรมองข้าม
