กรณีวิเคราะหౌระบบสารสนเทศ 330360a99e939dfed7bf05edbcc55f4ef03100bff57cab2b8ea89c1640801bec: เมื่อตรวจสอบระบบ ควรให้ความสำคัญกับความถูกต้อง ความปลอดภัย และผลกระทบของ บริษัทแห่งหนึ่งพบว่ามีพนักงานคนหนึ่งได้รับสิทธิ์เข้าถึงข้อมูลในหลายแผนกมากเกินความจำเป็น เพราะมีการสะสมสิทธิ์ (Privilege Accumulation) มาตลอด ปัญหานี้เกิดจากการละเลยหลักการใด?
กSeparation of Duties เพราะไม่มีการแยกหน้าที่ระหว่างพนักงาน
ขPrinciple of Least Privilege เพราะผู้ใช้มีสิทธิ์มากกว่าที่ต้องการสำหรับงานของตน
คNeed to Know เพราะพนักงานไม่ได้รับการอบรมเรื่องการใช้ข้อมูล
งZero Trust เพราะองค์กรไม่มีระบบยืนยันตัวตนแบบหลายชั้น
เฉลยอธิบาย
Principle of Least Privilege (หลักการสิทธิ์ขั้นต่ำ) กำหนดว่าผู้ใช้หรือระบบควรได้รับสิทธิ์เฉพาะที่จำเป็นต่อการทำงานเท่านั้น การสะสมสิทธิ์ (Privilege Creep/Accumulation) เกิดขึ้นเมื่อไม่มีการตรวจสอบและลบสิทธิ์ที่ไม่จำเป็นออกอย่างสม่ำเสมอ ตัวเลือก A Separation of Duties คือการแบ่งให้งานหนึ่งต้องอาศัยหลายคน ไม่เกี่ยวกับสะสมสิทธิ์ ตัวเลือก C Need to Know คล้ายกันแต่ไม่ใช่ชื่อหลักการหลักที่ตรงประเด็นที่สุด ตัวเลือก D Zero Trust เป็นสถาปัตยกรรมความปลอดภัย ไม่ใช่หลักการสิทธิ์โดยตรง