ฝ่ายบุคคลปิดแฟ้มพนักงานที่ลาออกไปแล้ว — แต่วันนี้ เขายังเข้าระบบของบริษัทได้อยู่หรือเปล่า
คดีในสหรัฐฯ ที่ศาลตัดสินปี 2020: อดีตวิศวกร Cisco ลาออกราวเมษายน 2018 อีกราว 5 เดือนต่อมาเข้าระบบคลาวด์ของบริษัทเดิมโดยไม่ได้รับอนุญาต ลบ virtual machine 456 เครื่อง บัญชี WebEx Teams กว่า 16,000 บัญชีใช้งานไม่ได้นานสูงสุด 2 สัปดาห์ ประกาศของอัยการไม่ได้บอกว่าเข้าทางไหน — คำถามของผู้บริหารจึงเป็น ทำไมไม่มีใครรู้ว่าทางนั้นยังเปิดอยู่
บัญชีหลักกับอีเมลปิดง่าย แต่งานของคนหนึ่งคนอยู่หลายที่ ระบบคลาวด์ที่แผนกสมัครเอง เว็บคู่ค้า บัญชีกลางที่ใช้รหัสร่วมกัน ฝ่ายบุคคลรู้ว่าใครออก ไอทีรู้ว่ามีบัญชีอะไร แต่ไม่มีใครถือรายการที่ต่อสองอย่างเข้าหากัน
NIST SP 800-53 ให้ปิดสิทธิ์ภายในเวลาที่องค์กรกำหนดเอง — ไม่ได้บอกว่ากี่ชั่วโมง ตัวเลขนั้นคือการตัดสินใจของผู้บริหาร
พรุ่งนี้ลองถามทีม: "ขอรายชื่อบัญชีที่ยังใช้งานได้ ของคนที่ออกไปแล้ว ภายในวันนี้"
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล
#TheCyberTalk #ความปลอดภัยไซเบอร์ #ผู้บริหาร #NIST #CISSP
ในสหรัฐอเมริกา มีคดีที่ศาลตัดสินแล้ว วิศวกรคนหนึ่งลาออกไปราว 5 เดือน แล้วกลับเข้าระบบคลาวด์ ของบริษัทเดิมได้
เขาลบเซิร์ฟเวอร์เสมือนไป 456 เครื่อง บัญชีผู้ใช้กว่า 16,000 บัญชี ใช้งานไม่ได้นานสูงสุด 2 สัปดาห์
เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง
ประกาศของอัยการ ไม่ได้บอกว่าเขาเข้าทางไหน ผมจะไม่เดา แต่คำถามคือ ทำไมไม่มีใครรู้ ว่าทางนั้นยังเปิดอยู่
พนักงานคนหนึ่ง ลาออกไปเมื่อเดือนที่แล้ว ฝ่ายบุคคลปิดแฟ้มเรียบร้อย แต่วันนี้ เขายังเข้าระบบเราได้อยู่หรือเปล่า
เวลาพนักงานออก สิ่งที่ปิดง่ายคือบัญชีหลัก อีเมล ที่ไอทีดูแลอยู่แล้ว
แต่งานของคนหนึ่งคนอยู่หลายที่ ระบบคลาวด์ที่แผนกสมัครเอง เว็บคู่ค้า บัญชีกลางที่ใช้รหัสเดียวกันทั้งทีม
บัญชีไหนไม่เคยถูกแจ้งไอที ตั้งแต่วันเปิดใช้ วันที่คนออก ก็ไม่มีใครรู้ว่าต้องปิด
ส่วนบัญชีกลาง ถ้ารหัสไม่ถูกเปลี่ยน คนที่ออกไปก็ยังจำรหัสนั้นได้
นี่ไม่ใช่ใครพลาด ฝ่ายบุคคลรู้ว่าใครออก ไอทีรู้ว่ามีบัญชีอะไร แต่ไม่มีใครถือรายการ ที่ต่อสองอย่างเข้าหากัน
มาตรฐานของ NIST หน่วยงานสหรัฐ เขียนไว้ชัด ให้ผูกขั้นตอนจัดการบัญชี เข้ากับขั้นตอนพ้นสภาพพนักงาน
ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP จุดที่อยากให้เห็น คือช่องที่มาตรฐานเว้นไว้ให้เติมเอง
มาตรฐานบอกให้ปิดสิทธิ์เข้าระบบ ภายในเวลาที่องค์กรกำหนด แต่ไม่ได้บอกว่ากี่ชั่วโมง
ตัวเลขนั้น คือการตัดสินใจของผู้บริหาร เพราะมันตอบว่า เรายอมให้ทางนี้ เปิดค้างได้นานแค่ไหน
มาตรฐานเดียวกัน ยังให้ทบทวนบัญชีเป็นรอบ และเปลี่ยนรหัสบัญชีกลาง เมื่อมีคนในทีมออกไป
สองข้อนี้ไม่ต้องซื้ออะไรเพิ่ม ต้องการแค่คนหนึ่งคน ที่มีชื่อเป็นเจ้าของรายการนี้
ถ้ารายการนี้ดึงไม่ได้ในวันเดียว คำตอบนั้น ก็บอกสิ่งที่คุณต้องรู้แล้ว
พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ขอรายชื่อบัญชีที่ยังใช้งานได้ ของคนที่ออกไปแล้ว ภายในวันนี้
ตอนหน้า เปิด MFA แล้ว ทำไมยังโดนได้ 2 แบบ และคำถามข้อเดียว ที่บอกว่าของเราแบบไหน
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ