เมื่อออกแบบระบบที่มีผู้ใช้หลายระดับ (Role-based) เช่น ผู้ดูแลระบบ ผู้จัดการ และพนักงาน ควรออกแบบการควบคุมการเข้าถึงแบบใด
กให้ทุกคนมีสิทธิ์เท่ากันเพื่อความยุติธรรม
ขออกแบบระบบ RBAC (Role-Based Access Control) โดยกำหนดสิทธิ์ตาม Role ของผู้ใช้
คให้เฉพาะผู้ดูแลระบบเข้าถึงข้อมูลทั้งหมด และผู้อื่นไม่สามารถเข้าถึงได้เลย
งใช้รหัสผ่านเดียวกันสำหรับทุกคนในองค์กร
เฉลยอธิบาย
RBAC (Role-Based Access Control) คือมาตรฐานการควบคุมการเข้าถึงที่กำหนดสิทธิ์ตาม Role ของผู้ใช้ ทำให้ง่ายต่อการบริหารจัดการและปลอดภัย เช่น ผู้จัดการเห็นรายงานยอดขาย แต่พนักงานเห็นได้เฉพาะงานตัวเอง ตัวเลือก B ละเมิดหลัก Least Privilege ส่วน C จำกัดเกินไปจนระบบใช้งานไม่ได้ และตัวเลือก D เป็นอันตรายอย่างยิ่งต่อความปลอดภัย