เมื่อพนักงานลาออก แต่ยังเข้าพื้นที่ได้ ปัญหาไม่ได้อยู่ที่ HR แต่อยู่ที่ระบบ Access Control
เมื่อพนักงานลาออก แต่ยังเข้าพื้นที่ได้ ปัญหาไม่ได้อยู่ที่ HR แต่อยู่ที่ระบบ Access Control
|
|
หลายองค์กรคิดว่าปิดบัญชีผู้ใช้งานแล้วคือจบ แต่ในความเป็นจริง "สิทธิ์การเข้าพื้นที่" อาจยังคงอยู่
ในหลายองค์กร เมื่อพนักงานลาออก สิ่งแรกที่ฝ่ายทรัพยากรบุคคลดำเนินการคือแจ้งวันสิ้นสุดการทำงาน ส่งคืนทรัพย์สินของบริษัท และประสานงานให้ฝ่าย IT ปิดบัญชีอีเมลหรือระบบงานต่าง ๆ กระบวนการเหล่านี้กลายเป็นมาตรฐานที่ทุกองค์กรคุ้นเคย แต่มีสิ่งหนึ่งที่มักถูกมองข้ามอยู่เสมอ คือ สิทธิ์การเข้าถึงพื้นที่ภายในองค์กร หลายครั้งที่ทีม Solution Consultant เข้าไปตรวจสอบระบบ หลังเกิด
เหตุการณ์ผิดปกติ สิ่งที่พบไม่ใช่เครื่องอ่านบัตรเสีย หรือเครื่องสแกนใบหน้าทำงานผิดพลาด แต่กลับพบว่า อดีตพนักงานยังสามารถเปิดประตูบางจุดได้ตามปกติ แม้จะพ้นสภาพการเป็นพนักงานไปแล้วหลายวัน หรือบางครั้งหลายเดือน ปัญหานี้ไม่ได้เกิดจาก HR ลืมแจ้งข้อมูล แต่เกิดจากระบบ Access Control ที่ไม่ได้ถูกออกแบบให้บริหาร "วงจรชีวิตของสิทธิ์การเข้าถึง" อย่างเป็นระบบ ระบบจึงยังทำหน้าที่
เพียงเปิดและปิดประตู แทนที่จะเป็นเครื่องมือบริหารความปลอดภัยขององค์กร
สิ่งที่ที่พบในหน้างานจริง
ในโครงการที่มีหลายอาคาร หลายแผนก หรือหลายสาขา การบริหารสิทธิ์เข้าออกมักซับซ้อนกว่าที่หลายคนคิด
ตัวอย่างที่พบได้จริง เช่น
- พนักงานลาออก แต่บัตรยังสามารถเปิดประตูคลังสินค้าได้
- ผู้รับเหมาหมดสัญญาแล้ว แต่ยังเข้าอาคารผ่านประตูด้านข้างได้
- พนักงานย้ายแผนก แต่ยังมีสิทธิ์เข้าห้อง Server จากตำแหน่งเดิม
- พนักงานชั่วคราวทำงานครบสัญญา แต่บัญชีผู้ใช้งานยังไม่ถูกยกเลิก
- บัตรสำรองที่ไม่มีเจ้าของชัดเจน ยังถูกใช้งานอยู่ในระบบ
สิ่งที่น่าสนใจคือ ทุกเหตุการณ์ข้างต้น ไม่ได้เกิดจากระบบล่ม แต่เกิดจาก "กระบวนการบริหารสิทธิ์" ที่ไม่เชื่อมโยงกันในหลายองค์กร HR แจ้งข้อมูลครบถ้วน ฝ่าย IT ปิดบัญชีผู้ใช้งานแล้ว แต่ผู้ดูแลระบบ Access Control ยังต้องเข้าไปลบสิทธิ์ด้วยตนเอง หากลืมหรือดำเนินการไม่ครบ สิทธิ์นั้นก็ยังคงอยู่
สาเหตุที่แท้จริง ไม่ใช่คนลืม แต่เป็นระบบที่พึ่งพาการทำงานแบบ Manual
เมื่อเกิดเหตุการณ์ลักษณะนี้ หลายองค์กรมักมองว่าเป็น Human Error แต่หากมองในมุมของ System Integrator จะพบว่า ความผิดพลาดเกิดขึ้นตั้งแต่การออกแบบกระบวนการองค์กรจำนวนไม่น้อยแยกระบบ HR, Time Attendance และ Access Control ออกจากกันโดยสิ้นเชิง เมื่อมีพนักงานลาออก ต้องมีการดำเนินการหลายขั้นตอน
- HR แจ้งข้อมูล
- ผู้ดูแลระบบลบพนักงานออกจากระบบลงเวลา
- ผู้ดูแลระบบอีกคนลบสิทธิ์ออกจากระบบ Access Control
- หากมีหลายสาขา ต้องดำเนินการกับ Controller หลายชุด
ทุกขั้นตอนต้องอาศัยคน ทุกขั้นตอนมีโอกาสผิดพลาด และทุกขั้นตอนคือช่องว่างด้านความปลอดภัย องค์กรจึงไม่ควรถามว่า "ใครลืมลบสิทธิ์" แต่ควรถามว่า "ทำไมระบบจึงยังเปิดโอกาสให้ความผิด
พลาดแบบนี้เกิดขึ้นได้"
ผลกระทบที่เกิดขึ้น ไม่ได้มีแค่เรื่องการเปิดประตู
หลายคนมองว่าหากอดีตพนักงานยังสามารถเข้าอาคารได้ ความเสียหายจะเกิดขึ้นก็ต่อเมื่อมีเจตนาไม่ดี แต่ในความเป็นจริง ผลกระทบเริ่มตั้งแต่เรื่องเล็ก ๆ ไปจนถึงระดับธุรกิจ
ความเสี่ยงด้านข้อมูล
ห้อง Server ห้องบัญชี ห้องวิจัยและพัฒนา หรือพื้นที่จัดเก็บเอกสารสำคัญ ไม่ควรเปิดให้บุคคลที่ไม่มีหน้าที่เกี่ยวข้องเข้าถึงได้ แม้เพียงครั้งเดียว
ความเสี่ยงด้าน Compliance
มาตรฐานอย่าง ISO 27001, GMP, HACCP หรือข้อกำหนดด้าน Cybersecurity ล้วนให้ความสำคัญกับการควบคุมสิทธิ์การเข้าถึง หากพบว่ามีบัญชีหรือสิทธิ์ที่ไม่ได้ใช้งานแต่ยังคงเปิดอยู่ อาจกลายเป็นข้อสังเกตระหว่างการตรวจประเมิน
ความเสี่ยงด้านการดำเนินงาน
เมื่อเกิดเหตุผิดปกติ การตรวจสอบย้อนหลังจะทำได้ยาก หากข้อมูลผู้ใช้งานไม่เป็นปัจจุบัน เพราะทีมรักษาความปลอดภัยจะไม่สามารถแยกได้ว่า สิทธิ์ที่ใช้งานอยู่เป็นของพนักงานปัจจุบันหรืออดีตพนักงาน
แนวทางออกแบบระบบที่ถูกต้อง
จากประสบการณ์ของทีมออกแบบระบบ สิ่งที่ควรออกแบบตั้งแต่ต้นไม่ใช่เพียงตำแหน่งติดตั้งเครื่องอ่านบัตร แต่คือ กระบวนการบริหารสิทธิ์ (Access Lifecycle)
ทุกสิทธิ์ควรมีจุดเริ่มต้นและจุดสิ้นสุดที่ชัดเจน
เมื่อพนักงานเริ่มงาน ระบบควรกำหนดสิทธิ์ตามตำแหน่ง หน่วยงาน และพื้นที่รับผิดชอบ
เมื่อมีการย้ายแผนก สิทธิ์เดิมควรถูกทบทวน ไม่ใช่สะสมเพิ่มขึ้นเรื่อย ๆ
และเมื่อพ้นสภาพการเป็นพนักงาน สิทธิ์ทุกประเภทควรถูกยกเลิกทันที ไม่ว่าจะเป็นบัตร RFID ใบหน้า รหัสผ่าน หรือ Mobile Credential
หากองค์กรมีหลายระบบ ควรออกแบบให้ข้อมูลบุคลากรเชื่อมโยงกัน ลดการทำงานซ้ำ และลดการพึ่งพาการดำเนินงานแบบ Manual
จากประสบการณ์ของ Mionic Team
องค์กรที่บริหาร Access Control ได้อย่างมีประสิทธิภาพ มักมีแนวปฏิบัติร่วมกัน ดังนี้
- กำหนดให้การยกเลิกสิทธิ์เป็นส่วนหนึ่งของกระบวนการลาออก ไม่ใช่งานที่ต้องรอให้ผู้ดูแลระบบนึกขึ้นได้
- แบ่งสิทธิ์ตามบทบาท (Role-Based Access Control) แทนการกำหนดเป็นรายบุคคล
- ตรวจสอบบัญชีและสิทธิ์ที่ไม่ได้ใช้งานเป็นประจำ
- กำหนดวันหมดอายุสำหรับผู้รับเหมา ผู้มาติดต่อ และพนักงานชั่วคราว
- จัดเก็บ Log และตรวจสอบเหตุการณ์ย้อนหลังอย่างสม่ำเสมอ
- ออกแบบระบบให้สามารถขยายและเชื่อมต่อกับ HR หรือ Identity Management ได้ในอนาคต
องค์กรที่ทำได้ครบตามแนวทางนี้ จะลดความเสี่ยงจาก "สิทธิ์ตกค้าง" ได้อย่างมาก และช่วยลดภาระของผู้ดูแลระบบในระยะยาว
Checklist สำหรับผู้บริหารและผู้รับผิดชอบโครงการ
ก่อนประเมินว่าระบบ Access Control ขององค์กรมีประสิทธิภาพ ลองตอบคำถามต่อไปนี้
□ เมื่อพนักงานลาออก สิทธิ์เข้าออกถูกยกเลิกภายในวันเดียวหรือไม่
□ ระบบสามารถกำหนดสิทธิ์ตามตำแหน่งงานได้หรือไม่
□ มีการทบทวนสิทธิ์ของพนักงานที่ย้ายแผนกหรือไม่
□ ผู้รับเหมามีวันหมดอายุของสิทธิ์อย่างชัดเจนหรือไม่
□ ระบบสามารถตรวจสอบย้อนหลังได้ว่าใครเข้าออกพื้นที่สำคัญเมื่อใด
□ มีการตรวจสอบบัญชีที่ไม่ได้ใช้งานเป็นประจำหรือไม่
□ ระบบรองรับการเชื่อมต่อกับระบบ HR หรือระบบบริหารบุคลากรในอนาคตหรือไม่
หากคำตอบของหลายข้อคือ "ไม่" อาจถึงเวลาที่องค์กรควรทบทวนแนวทางการออกแบบระบบ Access Control ใหม่
บทสรุป
ปัญหาที่อดีตพนักงานยังสามารถเข้าพื้นที่ได้ ไม่ใช่เรื่องของ HR ที่แจ้งข้อมูลช้าหรือผู้ดูแลระบบที่ลืมลบสิทธิ์เพียงอย่างเดียว แต่เป็นผลจากการออกแบบระบบที่มอง Access Control เป็นเพียง "ระบบเปิดประตู" องค์กรที่ให้ความสำคัญกับความปลอดภัย จะมอง Access Control เป็นส่วนหนึ่งของ Security Governance ที่ต้องเชื่อมโยงกับกระบวนการบริหารบุคลากร การกำหนดสิทธิ์ และการบริหารความ
เสี่ยงตลอดวงจรชีวิตของผู้ใช้งาน เมื่อออกแบบระบบโดยเริ่มจากกระบวนการทางธุรกิจ ไม่ใช่เริ่มจากอุปกรณ์ องค์กรจะไม่ได้เพียงระบบที่เปิดประตูได้อย่างแม่นยำ แต่จะได้ระบบที่ช่วยลดความเสี่ยง สนับสนุนการตรวจสอบ และรองรับการเติบโตของธุรกิจในระยะยาว
บทความที่เกี่ยวข้อง
เพื่อทำความเข้าใจการออกแบบระบบ Access Control ในมิติที่ลึกขึ้น แนะนำอ่านต่อ
Access Control ไม่ใช่อุปกรณ์ แต่คือการออกแบบระบบรักษาความปลอดภัย
5 ความเข้าใจผิดในการออกแบบ Access Control ที่ทำให้ระบบรักษาความปลอดภัยไม่มีประสิทธิภาพ
การแบ่งสิทธิ์การเข้าถึง (Role-Based Access Control) สำคัญกว่าที่หลายองค์กรคิด
Access Control กับ Fire Alarm ควรทำงานร่วมกันอย่างไร เพื่อความปลอดภัยของทั้งคนและทรัพย์สิน
มุมมองในฐานะที่ปรึกษา
