คอร์ส ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ ตอนที่ 4/8 ตอน ดูสารบัญคอร์ส

พ้นสภาพพนักงานไป 3 เดือน แต่บัญชียังใช้ล็อกอินได้: ช่องโหว่สิทธิ์การเข้าถึงที่เถ้าแก่มองไม่เห็น

23/10/2025 248
≈7:27
พ้นสภาพพนักงานไป 3 เดือน แต่บัญชียังใช้ล็อกอินได้: ช่องโหว่สิทธิ์การเข้าถึงที่เถ้าแก่มองไม่เห็น
ภาพ/Photo by Quilia on Unsplash

ข้อพิพาทเรื่องค่าคอมมิชชั่นทำให้บัญชีระบบคลาวด์ของพนักงานที่ลาออกไม่ถูกปิดนานถึง 3 เดือน จนใบเสนอราคาและรายชื่อลูกค้าหลุดไปถึงมือคู่แข่ง บทเรียนนี้สอนให้เถ้าแก่ออกแบบระบบที่ "พนักงานลาออกวันไหน สิทธิ์เข้าระบบต้องถูกตัดวันนั้น" แทนที่จะพึ่งความจำ

ในย่านนิคมอุตสาหกรรมจังหวัดชลบุรี บริษัท รุ่งเรืองอะไหล่ยนต์ จำกัด ทำธุรกิจนำเข้าผ้าเบรกรถยนต์ มีพนักงานไม่ถึงยี่สิบคน เถ้าแก่ดูแลฝ่ายขายเอง ภรรยาเถ้าแก่ดูบัญชี ส่วนคนเดียวในบริษัทที่ "เก่งคอมพิวเตอร์" คือสมศรี ซึ่งทำหน้าที่ทั้งจัดซื้อและธุรการ เธอถือบัญชีผู้ดูแลระบบ ERP ซื้อขายสต๊อกสินค้าบนคลาวด์ และเป็นคนเดียวที่ดูแลบัญชี LINE Official Account ของบริษัท

เดือนตุลาคมปีที่แล้ว สมศรีทะเลาะกับเถ้าแก่อย่างรุนแรงเรื่องการแบ่งค่าคอมมิชชั่น บ่ายวันนั้นเธอเก็บของออกจากบริษัททันที ไม่มีการส่งมอบงานใดๆ พอผ่านปีใหม่ไป เถ้าแก่ก็สังเกตเห็นเรื่องแปลก คือใบเสนอราคาสินค้านำเข้าจากเยอรมนีที่เดิมมีแต่บริษัทตนเองกับคู่แข่งเจ้าเดียวเท่านั้นที่เข้าถึงได้ กลับไปโผล่ที่ร้านอะไหล่ที่เพิ่งเปิดใหม่ในนิคมอุตสาหกรรม โครงสร้างส่วนลดก็เหมือนกันเป๊ะ พอตรวจสอบประวัติการล็อกอินในระบบคลาวด์ถึงได้รู้ว่า สมศรีลาออกไปแล้วสามเดือน แต่บัญชีของเธอไม่เคยถูกระงับเลย เธอย้ายไปทำงานที่ร้านคู่แข่งแล้วยังใช้บัญชีเดิมล็อกอินเข้าระบบเก่าเพื่อดูใบเสนอราคาและรายชื่อลูกค้าอยู่เรื่อยๆ

นี่ไม่ใช่การถูกแฮก รหัสผ่านก็ไม่ได้ถูกเจาะ — ปัญหาอยู่ที่ไม่มีใครจำได้ว่าต้องล็อกประตู

ทำไมถึงเกิดเรื่องแบบนี้

ช่องโหว่เรื่องบัญชีและสิทธิ์การเข้าถึง แทบไม่ใช่ปัญหาทางเทคนิค แต่เป็น "จุดขาดตอนของกระบวนการ" เกือบทั้งหมด การที่พนักงานคนหนึ่งลาออก เกี่ยวข้องพร้อมกันถึงสามฝ่าย คือฝ่ายบุคคล หัวหน้างานโดยตรง และฝ่าย IT (หรือผู้รับเหมา IT ภายนอก) แต่สามฝ่ายนี้แทบไม่เคยถูกผูกไว้ในตารางเดียวกัน ฝ่ายบุคคลรู้ว่าสมศรีลาออกวันไหน เถ้าแก่รู้ว่าเธอเคยใช้ระบบอะไรบ้าง แต่คนที่ถือ "กุญแจปิดบัญชี" ตัวจริง มักเป็นฝ่ายที่ถูกแจ้งช้าที่สุด หรือไม่ถูกแจ้งเลย ธุรกิจ SME ที่ไม่มีฝ่าย IT ประจำยิ่งแย่กว่านั้น เพราะเรื่องนี้มักไม่มีใครรู้สึกว่าเป็น "หน้าที่ของตัวเอง" สุดท้ายก็ไม่มีใครทำ

ในวงการควบคุมภายในระดับสากล กรอบงานที่ถูกอ้างอิงบ่อยที่สุดคือ COSO Internal Control–Integrated Framework ซึ่งจัดให้ "กิจกรรมควบคุม" (Control Activities) เป็นหนึ่งในห้าองค์ประกอบหลัก และการควบคุมสิทธิ์การเข้าถึงก็เป็นเรื่องพื้นฐานที่สุดข้อหนึ่ง คือใครดูอะไรได้ แก้ไขอะไรได้ และเมื่อไหร่ควรถูกถอดสิทธิ์ ต้องมีกฎเกณฑ์ชัดเจน ไม่ใช่จำเอาเอง อีกสองแนวคิดที่ผู้ตรวจสอบมักหยิบมาเทียบคือ "การแบ่งแยกหน้าที่" (Segregation of Duties) และ "หลักการให้สิทธิ์ขั้นต่ำที่จำเป็น" (Principle of Least Privilege) — สิทธิ์ที่คนคนหนึ่งใช้งานประจำ ควรมีพอดีกับงาน ไม่มากไม่น้อย และ "คนอนุมัติสิทธิ์" กับ "คนใช้สิทธิ์" ไม่ควรเป็นคนเดียวกัน ไม่งั้นจะไม่มีใครคอยเบรก กรณีของสมศรีพลาดทั้งสองข้อพร้อมกัน คือเธอคนเดียวทำทั้งจัดซื้อและดูแลระบบ แล้วเมื่อเธอลาออก ก็ไม่มีกลไกใดกระตุ้นให้เกิดการเรียกคืนสิทธิ์เลย นี่คือเหตุผลที่ข้อมูลลูกค้ารั่วไหลส่วนใหญ่ไม่ได้เกิดจากการถูกแฮก แต่เกิดจาก "ลืมปิด" ซึ่งเราจะพูดถึงเรื่องการคุ้มครองข้อมูลส่วนบุคคลอีกครั้งในบทถัดๆ ไป

เรียนคอร์สบังคับให้จบก่อน

เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด

ไปเรียนคอร์สบังคับ
ถาม AI: บทความนี้ใช้กับการบริหารของคุณอย่างไร?
เนื้อหาสร้างโดย AI จากบทความนี้ โปรดใช้วิจารณญาณในการพิจารณาความถูกต้อง
ตอนถัดไป・ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ วันที่แรนซัมแวร์มาเคาะประตู แบ็กอัพของคุณช่วยได้จริงไหม

บทความที่เกี่ยวข้อง

เราใช้คุกกี้ที่จำเป็นเพื่อรักษาการเข้าสู่ระบบและภาษา และเก็บพฤติกรรมการใช้งานเพื่อปรับปรุงบริการ คุณเลือกเฉพาะที่จำเป็นได้ นโยบายความเป็นส่วนตัว