← Blog Post အားလုံးကြည့်ရန်

Data, Privacy & Risk · Access Security

ဝန်ထမ်းအားလုံး Admin ဖြစ်နေရင် အလုပ်မြန်တာလား—Risk တက်တာလား?

Shared password နဲ့ “full access ပေးထားလိုက်” တာက စစချင်းလွယ်ပေမယ့် record ပြင်/ဖျက်မှု၊ data export၊ payment၊ domain နဲ့ credential approval အမှားဖြစ်ချိန်မှာ ဘယ်သူ့လုပ်ရပ်လဲမသိနိုင်ပါဘူး။

Myanmar school security team reviewing role based permissions MFA and staff offboarding
အတိုချုံးအဖြေ — Staff တစ်ဦးချင်း named account၊ role အလိုက် minimum permission၊ MFA၊ approval separation၊ joiner/mover/leaver workflow၊ privileged logging နဲ့ periodic review တည်ဆောက်ပါ။ Permission မသတ်မှတ်ထားလျှင် deny-by-default ထားပါ။

Authentication နဲ့ Authorization မတူပါ

Authenticationဘယ်သူဝင်နေတာလဲ—password၊ passkey၊ MFA
Authorizationအဲဒီလူ ဘာကြည့်/ပြင်/approve/export လုပ်လို့ရလဲ
Auditဘယ်သူ၊ ဘယ်အချိန်၊ ဘာလုပ်ခဲ့လဲ
RecoveryAccount/device ပျောက်ရင် လုံခြုံစွာပြန်ရနိုင်လား

School Role Matrix နမူနာ

AdmissionsInquiry/application; final result/payment admin မဟုတ်
InstructorOwn cohorts; finance/export မဟုတ်
Academic ApproverResult/credential approval; payment မဟုတ်
FinanceInvoice/payment; assessment notes မဟုတ်
SupportRecipient requests; bulk export/revoke approval မဟုတ်
System AdminConfiguration/access; routine academic decision မဟုတ်

Detailed Permission Matrix Guide နဲ့ view၊ create၊ edit၊ approve၊ export၊ delete၊ administer actions ကိုခွဲပါ။

High-risk Actions ကို Two-person Control သုံးပါ

  • Bulk certificate/credential issue
  • Final result change after approval
  • Revoke၊ restore သို့ mass delete
  • Full student-data export
  • Bank/payment destination change
  • Domain၊ DNS၊ email admin၊ recovery method change
  • New admin သို့ API key creation

Requester နဲ့ approver ကိုခွဲပြီး reason၊ scope၊ evidence၊ timestamp နဲ့ result log ထားပါ။ Small team ဖြစ်လျှင် owner review သို့ delayed confirmation သုံးနိုင်ပါတယ်။

MFA နဲ့ Recovery Checklist

□ Admin၊ email၊ cloud၊ payment၊ domain၊ social accounts အားလုံး MFA
□ Phishing-resistant option ရှိလျှင် privileged accounts မှာဦးစားပေး
□ Recovery codes ကို secure offline/controlled location ထား
□ Personal phone/email တစ်ခုတည်းပေါ် business recovery မမှီခို
□ MFA reset ကို identity verification + approval + alert နဲ့လုပ်
□ Password manager သုံးပြီး unique strong credentials ထား

Joiner · Mover · Leaver Workflow

  1. Joiner — Approved role template၊ named account၊ MFA၊ training၊ expiry date.
  2. Mover — Old permissions revoke first၊ new manager approval၊ conflict check.
  3. Leaver — Effective time မှာ sessions/tokens revoke၊ groups/devices/apps/API keys review.
  4. Transfer — Business files/ownership transfer; personal mailbox bulk browse မလုပ်.
  5. Verify — Checklist sign-off နဲ့ post-offboarding access test.

Emergency “Break-glass” Account

Daily use မလုပ်သော emergency admin account ကို strong MFA၊ sealed recovery၊ limited custodians၊ alert-on-use နဲ့ထားနိုင်ပါတယ်။ အသုံးပြုတိုင်း incident/change ticket၊ reason၊ commands/actions၊ session end နဲ့ credential rotation ပြုလုပ်ပါ။ Vendor default account/password ကို emergency account အဖြစ်မထားပါနဲ့။

Access Review Checklist

PeopleActive staff/vendor ဟုတ်မဟုတ်
RoleCurrent job အတွက်လိုသေးလား
PrivilegeAdmin/export/delete များလွန်းလား
AuthenticationMFA/recovery ownership မှန်လား
AppsOAuth၊ integration၊ API keys လိုသေးလား
EvidenceReviewer၊ date၊ removals၊ exceptions

“No change” လည်း approval evidence လိုပါတယ်။ Dormant accounts၊ contractors၊ temporary access နဲ့ shared links ကိုမမေ့ပါနဲ့။

Credential System မှာ ခွဲရမည့် Permission

Template edit၊ recipient import၊ data QA၊ issue approval၊ revoke၊ reissue၊ public-field setting နဲ့ audit/export ကို role တစ်ခုထဲမစုပါနဲ့။ Public Credential တွင် private data မပေါ်စေရန် publishing permission ကို sensitive action အဖြစ်ထားပါ။ EduVerify Myanmar က issuer record ကို verify လုပ်သော်လည်း academic accreditation မလုပ်ပါ။

Reference

OWASP Authorization guidance က least privilege၊ deny-by-default နဲ့ request တစ်ခုချင်း authorization validation ကိုအကြံပြုပါတယ်။ MFA အတွက် OWASP MFA guidance နဲ့ NIST small-business MFA guidance ကို reference လုပ်ထားပါတယ်။

FAQ

Shared admin account သုံးလို့ရလား?

မသုံးသင့်ပါ။ ဘယ်သူဘာလုပ်ခဲ့လဲမခွဲနိုင်၊ password ပြောင်းခက်၊ staff ထွက်ချိန် access ပိတ်ခက်ပါတယ်။ Individual named accounts သုံးပါ။

Admin ဘယ်နှဦးထားသင့်လဲ?

Universal number မရှိပါ။ Daily admin privilege လိုအပ်သူကိုအနည်းဆုံးထားပြီး emergency/recovery အတွက် separately controlled backup owner ထားပါ။

MFA ကိုဘယ် account တွေဖွင့်ရမလဲ?

Email၊ cloud drive၊ LMS၊ payment၊ website/domain၊ social media၊ credential platform နှင့် admin/security accounts အားလုံးမှာ system ထောက်ပံ့သလောက်ဖွင့်ပါ။

Staff ထွက်သွားရင် password ပြောင်းရုံလုံလောက်လား?

မလုံလောက်ပါ။ Sessions၊ tokens၊ OAuth apps၊ recovery methods၊ group access၊ API keys၊ devices၊ exports နဲ့ physical access အထိ revoke/rotate လုပ်ရပါတယ်။

Access review ဘယ်လောက်ကြာတစ်ခါလုပ်မလဲ?

Risk ပေါ်မူတည်ပါတယ်။ Privileged accounts ကိုပိုမကြာခဏ၊ system အားလုံးကို scheduled review ပြုလုပ်ပြီး role change၊ incident သို့ vendor change ဖြစ်တိုင်း event-based review လုပ်ပါ။

← Blog ဆောင်းပါးအားလုံးသို့ ပြန်သွားရန်