บัตรคีย์การ์ดสามารถทำสำเนาได้หรือไม่?
![]() |
บัตรคีย์การ์ดสามารถทำสำเนาได้หรือไม่?
ไม่ควรตอบรวมว่าบัตรทุกชนิดทำสำเนาได้ง่ายหรือปลอดภัยเท่ากัน เพราะขึ้นอยู่กับเทคโนโลยีของบัตร เครื่องอ่าน และวิธีตรวจสอบข้อมูล ระบบรุ่นเก่า
บางประเภทอาศัยหมายเลขประจำบัตรเพียงอย่างเดียว ขณะที่ระบบ Smart Card รุ่นใหม่อาจใช้การยืนยันและการเข้ารหัสที่ซับซ้อนกว่าการเห็นเพียงคำ
ว่า RFID, Proximity หรือ Smart Card ยังไม่เพียงพอที่จะสรุประดับความปลอดภัยสำหรับพื้นที่ทั่วไป ความเสี่ยงที่เกิดบ่อยกว่าการโจมตีทางเทคนิค
คือ บัตรของผู้เช่าหรือพนักงานเก่ายังไม่ถูกลบ บัตรสำรองไม่มีผู้รับผิดชอบ และบัตรที่หายยังมีสถานะ Active แต่สำหรับห้อง Server ห้องเก็บทรัพย์สินห้อง
วิจัย หรือพื้นที่ที่ผลกระทบสูง ไม่ควรพึ่งบัตรอย่างเดียว ควรประเมินเรื่องต่อไปนี้เพิ่มเติม
- ประเภท Credential และการป้องกันการทำสำเนา
- การใช้บัตรร่วมกับ PIN หรือ Biometrics
- การจำกัดสิทธิ์ตามวันและเวลา
- การแบ่ง Zone ให้บัตรเปิดเฉพาะพื้นที่จำเป็น
- ระบบแจ้งเตือนการใช้บัตรที่ถูกยกเลิก
- การตรวจสอบ Log และกล้องวงจรปิด
- ขั้นตอนอนุมัติและทบทวนสิทธิ์เป็นระยะ
เป้าหมายไม่ใช่ทำให้บัตร “ไม่มีวันสูญหาย” แต่คือทำให้บัตรหนึ่งใบสร้างผลกระทบได้น้อยที่สุดเมื่อหลุดจากการควบคุม
อย่าพิมพ์ข้อมูลบนบัตรมากเกินความจำเป็น
หลายอาคารพิมพ์ชื่อโครงการ ที่อยู่ หมายเลขห้อง และเบอร์ติดต่อไว้บนบัตรเพื่อให้ดูเป็นระเบียบ แต่ข้อมูลเหล่านี้อาจช่วยให้ผู้เก็บบัตรทราบทันที
ว่าควรนำไปใช้ที่ใดการออกแบบบัตรควรสมดุลระหว่างการบริหารกับความเสี่ยง เช่น
- ใช้หมายเลขอ้างอิงภายในแทนหมายเลขห้องแบบตรง ๆ
- ไม่พิมพ์ข้อมูลที่เปิดเผยประตูหรือระดับสิทธิ์
- ใส่ช่องทางให้ผู้พบส่งคืนโดยไม่จำเป็นต้องระบุที่อยู่ใช้งานอย่างละเอียด
- เก็บความเชื่อมโยงระหว่างหมายเลขอ้างอิงกับผู้ถือไว้ในทะเบียนที่ผู้ดูแลเข้าถึงได้
หากต้องติดโลโก้อาคารเพื่อการใช้งานจริง ควรชดเชยด้วยกระบวนการแจ้งหายและยกเลิกสิทธิ์ที่รวดเร็วขึ้น
ระบบที่ปลอดภัยต้องมีทะเบียนบัตรแบบไหน?
ทะเบียนบัตรไม่จำเป็นต้องเริ่มจากซอฟต์แวร์ราคาแพง สำหรับอาคารขนาดเล็กอาจใช้แบบฟอร์มหรือไฟล์ที่กำหนดสิทธิ์เข้าถึงอย่างเหมาะสม แต่ข้อมูลต้องเป็นมาตรฐานเดียวกัน
CHECKLIST สำหรับผู้ดูแลอาคาร
9 รายการสำคัญ
| รายการ | ใช้ทำอะไร |
|---|---|
| Credential ID / หมายเลขบัตร | ระบุบัตรในระบบโดยไม่ต้องมีบัตรอยู่ในมือ |
| User ID | เชื่อมกับรายการในเครื่องหรือโปรแกรม |
| ชื่อผู้ถือ / หมายเลขห้อง / รหัสพนักงาน | ระบุผู้รับผิดชอบ |
| ประตูหรือ Access Level | ทราบขอบเขตผลกระทบเมื่อบัตรหาย |
| วันที่เริ่มและสิ้นสุดสิทธิ์ | ป้องกันบัตรค้างสิทธิ์โดยไม่จำเป็น |
| สถานะ | Active, Suspended, Lost, Revoked, Returned หรือ Expired |
| วันที่ส่งมอบและผู้ส่งมอบ | ตรวจสอบวงจรชีวิตบัตร |
| วันที่ยกเลิกและผู้ดำเนินการ | ยืนยันว่าปิดสิทธิ์แล้ว |
| Credential ทดแทน | เชื่อมประวัติบัตรเก่ากับบัตรใหม่ |
ออกแบบขั้นตอนแจ้งบัตรหายให้ใช้ได้จริงนอกเวลาทำการ
ระบบจำนวนมากมีผู้ดูแลที่ลบบัตรเป็น แต่ปัญหาคือเหตุการณ์มักเกิดตอนผู้ดูแลไม่อยู่ เช่น กลางคืน วันหยุด หรือหลังสำนักงานปิดจึงควรกำหนดล่วงหน้า
ว่า
- ผู้ใช้ต้องแจ้งช่องทางใด
- ใครเป็นผู้รับแจ้งหลักและผู้รับแจ้งสำรอง
- ใครมีสิทธิ์ระงับหรือลบบัตร
- ถ้าผู้ดูแลระบบติดต่อไม่ได้ รปภ.หรือผู้ดูแลอาคารต้องทำอะไร
- ระหว่างที่ยังลบบัตรไม่ได้ จะควบคุมความเสี่ยงชั่วคราวอย่างไร
- เหตุการณ์ระดับใดต้องตรวจกล้องหรือส่งเจ้าหน้าที่ไปที่หน้างาน
- ใครเป็นผู้อนุมัติการออกบัตรใหม่และเก็บค่าใช้จ่าย หากมี
สำหรับระบบที่ไม่สามารถลบจากระยะไกล อาจต้องเตรียมมาตรการชั่วคราว เช่น แจ้งเจ้าหน้าที่ประจำทางเข้า เพิ่มการตรวจบุคคลที่ไม่คุ้นเคย เฝ้าดูกล้อง
บริเวณประตู หรือควบคุมประตูรองที่ได้รับผลกระทบ ทั้งนี้ต้องไม่ขัดกับเส้นทางหนีไฟและข้อกำหนดความปลอดภัยของอาคารอาคารสามารถกำหนดเวลา
เป้าหมายภายในตามความเสี่ยงได้ ตัวอย่างเช่น Credential ที่เข้าถึงห้องสำคัญต้องถูกระงับทันที ส่วนบัตรประตูส่วนกลางอาจกำหนดให้จัดการภายใน
ระยะเวลาที่ผู้ดูแลปฏิบัติได้จริง ตัวเลขนี้ควรเป็นนโยบายของแต่ละองค์กร ไม่ใช่คัดลอกค่ามาตรฐานเดียวมาใช้กับทุกแห่ง
จุดที่ควรตรวจหลังยกเลิกบัตรแล้ว
งานยังไม่จบเพียงเพราะบัตรเดิมถูกลบ ควรตรวจสอบสาเหตุที่ทำให้การจัดการล่าช้าหรือเสี่ยงผิดพลาดด้วย
- ค้นหาบัตรจากชื่อผู้ใช้หรือห้องได้ทันทีหรือไม่
- ผู้รับแจ้งรู้ช่องทางติดต่อผู้ดูแลหรือไม่
- มีผู้ดูแลสำรองหรือไม่
- บัตรเดิมถูกลบจากทุกประตูหรือเฉพาะประตูหนึ่ง
- อุปกรณ์ใด Offline ระหว่างส่งคำสั่งหรือไม่
- ใครเป็นผู้ดำเนินการ และมีบันทึกเวลาหรือไม่
- บัตรใหม่ได้รับสิทธิ์เท่าที่จำเป็นหรือถูกคัดลอกสิทธิ์เกินมา
- หากพบบัตรเก่าในภายหลัง มีข้อห้ามนำกลับมาใช้หรือไม่
- เหตุการณ์นี้เผยให้เห็นบัตรเก่าหรือบัญชีผู้ใช้ที่ไม่ทราบเจ้าของอีกหรือไม่
คำตอบจาก Checklist นี้ช่วยเปลี่ยนเหตุการณ์เฉพาะหน้าให้เป็นข้อมูลสำหรับปรับปรุงระบบ ไม่ใช่แก้บัตรใบหนึ่งแล้วรอให้ปัญหาเดิมเกิดซ้ำ
ความปลอดภัยของคีย์การ์ดไม่ได้อยู่ที่เครื่องอ่านเพียงตัวเดียว
หลายคนมองระบบคีย์การ์ดจากเครื่องที่ติดอยู่ข้างประตู แต่ในงานจริง ความปลอดภัยขึ้นอยู่กับองค์ประกอบทั้งระบบ
- ฐานข้อมูลผู้ใช้ต้องระบุเจ้าของ Credential ได้
- กลอนไฟฟ้าต้องล็อกกลับได้จริง
- บานประตูและโช้คประตูต้องปิดสนิท
- Power Supply ต้องจ่ายไฟเหมาะสม
- ระบบสำรองไฟต้องสอดคล้องกับแผนฉุกเฉิน
- Controller ต้องรับข้อมูลสิทธิ์ล่าสุด
- บัญชีผู้ดูแลต้องไม่ตกอยู่กับบุคคลที่หมดหน้าที่
- เจ้าหน้าที่ต้องมีขั้นตอนแจ้งหายและยกเลิกสิทธิ์
- Log และกล้องต้องตั้งเวลาให้ตรงกันเพื่อใช้ตรวจสอบเหตุการณ์
ต่อให้ลบบัตรหายได้ภายในหนึ่งนาที แต่ประตูปิดไม่สนิทจนผลักเข้าได้ ระบบก็ไม่ได้ปลอดภัย ในทางกลับกัน ต่อให้ประตูและกลอนแข็งแรง แต่
มี Credential ที่ไม่ทราบเจ้าของค้างอยู่จำนวนมาก ความเสี่ยงก็ยังอยู่เช่นกันการแก้ปัญหาคีย์การ์ดหายจึงต้องมองตั้งแต่ข้อมูล กระบวนการอุปกรณ์ ไป
จนถึงพฤติกรรมการใช้งาน ไม่ใช่เปลี่ยนเครื่องอ่านแล้วคาดหวังว่าปัญหาจะหายไปเอง
บทสรุป: ความปลอดภัยวัดจากเวลาที่ใช้ “ตัดสิทธิ์” ไม่ใช่เวลาที่ใช้ทำบัตรใหม่
ระบบคีย์การ์ดที่ดีจึงไม่ควรถูกวัดเพียงว่าแตะแล้วประตูเปิดเร็วแค่ไหน แต่ควรวัดว่า
- เมื่อบัตรหาย ระบุใบที่เกี่ยวข้องได้หรือไม่
- ยกเลิกสิทธิ์ได้เร็วเพียงใด
- ตัดสิทธิ์ครบทุกประตูหรือไม่
- ตรวจสอบย้อนหลังได้ว่าใครเป็นผู้ดำเนินการ
- เมื่อผู้เช่าหรือพนักงานหมดสิทธิ์ ฐานข้อมูลถูกปรับตามจริงหรือไม่
นี่คือความแตกต่างระหว่างการมีเครื่องทาบบัตรติดอยู่ข้างประตู กับการมีระบบ Access Control ที่ถูกออกแบบให้บริหารความเสี่ยงได้จริง
คำถามที่พบบ่อยเกี่ยวกับคีย์การ์ดหาย
คำตอบเบื้องต้นสำหรับการจัดการบัตรหายและสิทธิ์การเข้าใช้งาน
ทำคีย์การ์ดใบใหม่แล้ว บัตรเก่าจะใช้ไม่ได้ทันทีหรือไม่?
โดยทั่วไป ไม่ บัตรใหม่และบัตรเก่าเป็นคนละ Credential การเพิ่มบัตรใหม่ไม่ได้ลบบัตรเก่า ผู้ดูแลต้องยกเลิกหมายเลขบัตรเดิมจากระบบแยกต่างหาก
ถ้าลบบัตรหายออกจากระบบแล้ว ต้องเปลี่ยนเครื่องอ่านหรือเปลี่ยนกลอนหรือไม่?
โดยทั่วไปไม่จำเป็น หากยืนยันได้ว่าบัตรเดิมถูกเพิกถอนจากทุกประตูที่เกี่ยวข้อง และไม่มีเหตุผิดปกติอื่น การเปลี่ยนเครื่องหรือกลอนไม่ได้เป็นเงื่อนไขปกติของการจัดการบัตรหาย
ถ้าพบบัตรเก่าหลังจากออกบัตรใหม่แล้ว นำกลับมาใช้ได้ไหม?
ไม่ควรเปิดสิทธิ์บัตรเดิมกลับมาโดยไม่มีขั้นตอนควบคุม ควรเก็บคืน ทำลายหรือจัดการตามนโยบาย และใช้บัตรใหม่ต่อไปเพื่อให้ประวัติ Credential ชัดเจน
ระบบออนไลน์ปลอดภัยกว่า Standalone เสมอหรือไม่?
ไม่เสมอไป ระบบออนไลน์มักช่วยให้ค้นหาและยกเลิกบัตรจากระยะไกลได้เร็วกว่า แต่ถ้าข้อมูลตั้งชื่อไม่ชัด บัญชี Admin ไม่ปลอดภัย อุปกรณ์ Offline หรือไม่มีคนรับผิดชอบ ความเสี่ยงก็ยังคงอยู่ Standalone ที่มีทะเบียนดีและผู้ดูแลพร้อมปฏิบัติงานอาจเหมาะสมกว่าสำหรับบางหน้างาน
ใช้กล้องวงจรปิดแทนการลบบัตรได้หรือไม่?
ไม่ได้ กล้องช่วยดูว่าใครนำบัตรมาใช้และเกิดอะไรขึ้น แต่ไม่สามารถปฏิเสธสิทธิ์ของบัตร การลบบัตรและการตรวจกล้องเป็นคนละหน้าที่
บัตรหายแต่ไม่รู้หมายเลข ต้องล้างระบบทั้งหมดหรือไม่?
ยังไม่ควรสรุปทันที ควรตรวจชื่อผู้ใช้ ทะเบียนบัตร ประวัติรายการ และขอให้ผู้ดูแลระบบหรือผู้ติดตั้งช่วยตรวจสอบก่อน การล้างแล้วลงทะเบียนใหม่เป็นทางเลือกสุดท้ายเมื่อไม่สามารถระบุ Credential ได้ และต้องวางแผนผลกระทบต่อผู้ใช้ทุกคน
