Data, Privacy & Risk · Access Security
ဝန်ထမ်းအားလုံး Admin ဖြစ်နေရင် အလုပ်မြန်တာလား—Risk တက်တာလား?
Shared password နဲ့ “full access ပေးထားလိုက်” တာက စစချင်းလွယ်ပေမယ့် record ပြင်/ဖျက်မှု၊ data export၊ payment၊ domain နဲ့ credential approval အမှားဖြစ်ချိန်မှာ ဘယ်သူ့လုပ်ရပ်လဲမသိနိုင်ပါဘူး။

Authentication နဲ့ Authorization မတူပါ
School Role Matrix နမူနာ
Detailed Permission Matrix Guide နဲ့ view၊ create၊ edit၊ approve၊ export၊ delete၊ administer actions ကိုခွဲပါ။
High-risk Actions ကို Two-person Control သုံးပါ
- Bulk certificate/credential issue
- Final result change after approval
- Revoke၊ restore သို့ mass delete
- Full student-data export
- Bank/payment destination change
- Domain၊ DNS၊ email admin၊ recovery method change
- New admin သို့ API key creation
Requester နဲ့ approver ကိုခွဲပြီး reason၊ scope၊ evidence၊ timestamp နဲ့ result log ထားပါ။ Small team ဖြစ်လျှင် owner review သို့ delayed confirmation သုံးနိုင်ပါတယ်။
MFA နဲ့ Recovery Checklist
□ Phishing-resistant option ရှိလျှင် privileged accounts မှာဦးစားပေး
□ Recovery codes ကို secure offline/controlled location ထား
□ Personal phone/email တစ်ခုတည်းပေါ် business recovery မမှီခို
□ MFA reset ကို identity verification + approval + alert နဲ့လုပ်
□ Password manager သုံးပြီး unique strong credentials ထား
Joiner · Mover · Leaver Workflow
- Joiner — Approved role template၊ named account၊ MFA၊ training၊ expiry date.
- Mover — Old permissions revoke first၊ new manager approval၊ conflict check.
- Leaver — Effective time မှာ sessions/tokens revoke၊ groups/devices/apps/API keys review.
- Transfer — Business files/ownership transfer; personal mailbox bulk browse မလုပ်.
- Verify — Checklist sign-off နဲ့ post-offboarding access test.
Emergency “Break-glass” Account
Daily use မလုပ်သော emergency admin account ကို strong MFA၊ sealed recovery၊ limited custodians၊ alert-on-use နဲ့ထားနိုင်ပါတယ်။ အသုံးပြုတိုင်း incident/change ticket၊ reason၊ commands/actions၊ session end နဲ့ credential rotation ပြုလုပ်ပါ။ Vendor default account/password ကို emergency account အဖြစ်မထားပါနဲ့။
Access Review Checklist
“No change” လည်း approval evidence လိုပါတယ်။ Dormant accounts၊ contractors၊ temporary access နဲ့ shared links ကိုမမေ့ပါနဲ့။
Credential System မှာ ခွဲရမည့် Permission
Template edit၊ recipient import၊ data QA၊ issue approval၊ revoke၊ reissue၊ public-field setting နဲ့ audit/export ကို role တစ်ခုထဲမစုပါနဲ့။ Public Credential တွင် private data မပေါ်စေရန် publishing permission ကို sensitive action အဖြစ်ထားပါ။ EduVerify Myanmar က issuer record ကို verify လုပ်သော်လည်း academic accreditation မလုပ်ပါ။
Reference
OWASP Authorization guidance က least privilege၊ deny-by-default နဲ့ request တစ်ခုချင်း authorization validation ကိုအကြံပြုပါတယ်။ MFA အတွက် OWASP MFA guidance နဲ့ NIST small-business MFA guidance ကို reference လုပ်ထားပါတယ်။
FAQ
Shared admin account သုံးလို့ရလား?
မသုံးသင့်ပါ။ ဘယ်သူဘာလုပ်ခဲ့လဲမခွဲနိုင်၊ password ပြောင်းခက်၊ staff ထွက်ချိန် access ပိတ်ခက်ပါတယ်။ Individual named accounts သုံးပါ။
Admin ဘယ်နှဦးထားသင့်လဲ?
Universal number မရှိပါ။ Daily admin privilege လိုအပ်သူကိုအနည်းဆုံးထားပြီး emergency/recovery အတွက် separately controlled backup owner ထားပါ။
MFA ကိုဘယ် account တွေဖွင့်ရမလဲ?
Email၊ cloud drive၊ LMS၊ payment၊ website/domain၊ social media၊ credential platform နှင့် admin/security accounts အားလုံးမှာ system ထောက်ပံ့သလောက်ဖွင့်ပါ။
Staff ထွက်သွားရင် password ပြောင်းရုံလုံလောက်လား?
မလုံလောက်ပါ။ Sessions၊ tokens၊ OAuth apps၊ recovery methods၊ group access၊ API keys၊ devices၊ exports နဲ့ physical access အထိ revoke/rotate လုပ်ရပါတယ်။
Access review ဘယ်လောက်ကြာတစ်ခါလုပ်မလဲ?
Risk ပေါ်မူတည်ပါတယ်။ Privileged accounts ကိုပိုမကြာခဏ၊ system အားလုံးကို scheduled review ပြုလုပ်ပြီး role change၊ incident သို့ vendor change ဖြစ်တိုင်း event-based review လုပ်ပါ။