สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ

18 มกราคม 2569อ่าน 5 นาที
สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ

สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง

ในการตรวจสอบระบบของบริษัทแห่งหนึ่ง ทีมงานพบว่ามีบัญชีที่ยังเข้าถึงข้อมูลการเงินทั้งหมดได้ ทั้งที่เจ้าของบัญชีลาออกไปแล้วกว่าหนึ่งปี ไม่เพียงเท่านั้น พนักงานฝ่ายการตลาดคนหนึ่งยังมีสิทธิ์เข้าถึงฐานข้อมูลลูกค้าระดับผู้ดูแลระบบ เพราะเมื่อสามปีก่อนเขาเคยช่วยทำโปรเจกต์หนึ่งและได้รับสิทธิ์ชั่วคราว ที่ไม่เคยถูกถอนคืน เมื่อถามว่าใครเป็นคนอนุมัติสิทธิ์เหล่านี้ ไม่มีใครจำได้ และเมื่อถามว่าใครรับผิดชอบการตรวจสอบ คำตอบคือความเงียบ

ผู้ใช้ / พนักงาน

ขอสิทธิ์ · อนุมัติ · บันทึก

ระบบและข้อมูลสำคัญ

ให้สิทธิ์เท่าที่จำเป็น และตรวจสอบย้อนหลังได้เสมอ — โดยเฉพาะเมื่อพนักงานลาออก

สิทธิ์การเข้าถึงที่ไม่เคยตรวจ คือช่องโหว่ที่มองไม่เห็นจนกว่าจะสาย

ปรากฏการณ์นี้เรียกว่าสิทธิ์ที่บานปลาย มันไม่ได้เกิดจากการตัดสินใจที่ผิดครั้งเดียว แต่เกิดจากการตัดสินใจเล็ก ๆ ที่ถูกต้องในตอนนั้นนับร้อยครั้ง การให้สิทธิ์เพิ่มเพื่อให้งานเดินหน้า การเปิดทางให้คนช่วยงานด่วน การลืมถอนสิทธิ์เมื่อโปรเจกต์จบ ทุกอย่างดูสมเหตุสมผลในวันที่ทำ แต่เมื่อสะสมกันเป็นปี ก็กลายเป็นแผนที่สิทธิ์ที่ไม่มีใครเข้าใจอีกต่อไป

เหตุผลที่ทำให้เราเพิ่มแต่ไม่เคยลด

มุมมองที่เข้าใจได้คือ การให้สิทธิ์เพิ่มมีต้นทุนที่มองเห็นชัด คือถ้าไม่ให้ งานจะติดขัดและจะมีคนมาทวงทันที แต่การถอนสิทธิ์กลับไม่มีใครเรียกร้อง ไม่มีใครเดือดร้อนในวันที่ลืมถอน ดังนั้นแรงจูงใจทั้งหมดจึงเอนไปทางการเพิ่ม การพูดว่าใช่ ง่ายและปลอดภัยต่อความสัมพันธ์เสมอ ในขณะที่การพูดว่าคุณไม่จำเป็นต้องเข้าถึงสิ่งนี้แล้ว ฟังดูเหมือนการไม่ไว้ใจ

นี่คือเหตุผลที่สิทธิ์ที่บานปลายเป็นปัญหาเชิงโครงสร้าง ไม่ใช่ปัญหาของคนใดคนหนึ่ง มันเป็นผลของระบบที่ให้รางวัลกับการเปิดและลงโทษการปิด เมื่อไม่มีกลไกที่บังคับให้ทบทวนสิทธิ์อย่างสม่ำเสมอ ระบบจะเดินไปสู่สภาวะที่ทุกคนเข้าถึงได้มากกว่าที่ควรโดยอัตโนมัติ และยิ่งองค์กรโตขึ้น ปัญหานี้ก็ยิ่งซับซ้อนจนเกินกว่าจะแก้ด้วยความทรงจำของใครคนเดียว

ต้นทุนที่ซ่อนอยู่ในสิ่งที่ไม่เคยเกิด

ความเสี่ยงของสิทธิ์ที่บานปลายคือมันไม่สร้างความเสียหายในวันปกติ บัญชีที่ลืมปิดไม่ได้ทำให้ระบบช้าลง พนักงานที่มีสิทธิ์เกินความจำเป็นก็ทำงานได้ตามปกติ ทุกอย่างดูเรียบร้อยจนกว่าจะมีเหตุ และเมื่อมีเหตุ ความเสียหายก็ขยายตัวเร็วกว่าที่ควร เพราะผู้โจมตีที่เจาะบัญชีเดียวได้ กลับพบว่าบัญชีนั้นเปิดประตูไปสู่ทุกสิ่ง สิ่งที่ควรเป็นการรั่วเล็ก ๆ จึงกลายเป็นการรั่วทั้งองค์กร

  • ถ้าวันนี้เราต้องบอกว่าใครเข้าถึงข้อมูลการเงินได้บ้าง เราจะตอบได้ภายในกี่นาที
  • มีกี่บัญชีที่ยังเปิดอยู่ทั้งที่เจ้าของลาออกไปแล้ว และเรารู้ได้อย่างไร
  • สิทธิ์ชั่วคราวที่เคยให้ไป มีกลไกใดที่ทำให้มันหมดอายุเองหรือไม่
  • เราทบทวนว่าใครควรเข้าถึงอะไรบ้างนานแค่ไหนครั้ง หรือไม่เคยทำเลย

จากการให้สิทธิ์ สู่การตั้งคำถามว่าใครควรมี

คำถามที่ดีกว่าไม่ใช่ ใครขอสิทธิ์อะไรบ้าง แต่คือ ถ้าเริ่มต้นใหม่วันนี้ เราจะให้ใครเข้าถึงอะไร แนวคิดที่เรียกว่าสิทธิ์น้อยที่สุดเท่าที่จำเป็น ไม่ได้แปลว่าไม่ไว้ใจคน แต่แปลว่าเราจำกัดความเสียหายไว้ล่วงหน้าเผื่อวันที่มีบางอย่างผิดพลาด การทบทวนสิทธิ์อย่างสม่ำเสมอ การตั้งให้สิทธิ์ชั่วคราวหมดอายุเอง และการมีคนรับผิดชอบที่ชัดเจน คือสามสิ่งที่เปลี่ยนการเข้าถึงจากภาระที่สะสมไปเรื่อย ๆ เป็นสิ่งที่ควบคุมได้

ที่ Whale Task เราเคยช่วยองค์กรทำแผนที่สิทธิ์การเข้าถึงเป็นครั้งแรกในรอบหลายปี และสิ่งที่ทำให้ผู้บริหารเงียบไปครู่หนึ่งเสมอ คือการได้เห็นว่ามีคนแตะข้อมูลสำคัญได้มากกว่าที่พวกเขาคิดไว้มาก เรามองว่าหน้าที่ของเราไม่ใช่การไล่ปิดทุกบัญชี แต่คือช่วยให้องค์กรมองเห็นความจริงเรื่องนี้ และสร้างวินัยที่ทำให้คำถามว่าใครเข้าถึงอะไร มีคำตอบที่ชัดเจนอยู่เสมอ

Zero TrustCyber Securityการบริหารความเสี่ยง

บริการที่เกี่ยวข้อง

รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง

ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง

WhaleScope

ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope

รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล

อ่านต่อ

เมื่ออดีตพนักงานยังเข้าระบบได้

ความเสี่ยงที่อันตรายที่สุดมักไม่ใช่คนแปลกหน้า แต่เป็นคนที่เคยมีกุญแจและไม่มีใครเคยขอคืน

Zero Trust จำเป็นกับ SME หรือไม่?

ไม่เชื่อใจใครโดยปริยาย ตรวจสอบทุกครั้ง ฟังดูเป็นแนวคิดขององค์กรใหญ่ แต่สำหรับ SME มันคือเรื่องเกินตัว หรือเป็นเพียงสุขอนามัยพื้นฐานที่เรามองข้าม

Shadow IT ภัยเงียบที่หลายองค์กรมองข้าม

เครื่องมือและบัญชีที่พนักงานหยิบมาใช้เองโดยไม่มีใครรู้ ไม่ได้เกิดจากความประสงค์ร้าย แต่จากความตั้งใจดีที่อยากทำงานให้เสร็จ และนั่นคือสิ่งที่ทำให้มันอันตราย

ความผิดพลาดเล็ก ๆ ที่นำไปสู่ Data Breach

ข้อมูลรั่วส่วนใหญ่ไม่ได้เกิดจากแฮกเกอร์ในหนัง แต่เกิดจากความเผลอเล็ก ๆ ที่ทุกองค์กรมองข้าม