← Blog Post အားလုံးကြည့်ရန်

SCHOOL MANAGEMENT & DATA SECURITY

Staff အားလုံးကို Admin Access ပေးထားသလား? သင်တန်းကျောင်းအတွက် Role နှင့် Permission Matrix

အလုပ်မြန်အောင်ဆိုပြီး Password တစ်ခုကို ဝေသုံးခြင်း၊ Staff အားလုံးကို Edit/Delete ပေးခြင်းနဲ့ ထွက်သွားသူ Account မပိတ်ခြင်းက Student Data၊ Result နဲ့ Credential Trust ကိုထိခိုက်စေနိုင်ပါတယ်။ Permission က ယုံ/မယုံ မဟုတ်ဘဲ အလုပ်လိုအပ်ချက်နဲ့ Risk အလိုက်ပေးရပါတယ်။

Myanmar school leadership team reviewing staff roles and system permissions

Permission များတာက Convenience ဖြစ်ပေမယ့် Control မဟုတ်ပါ

Admin Access ရှိသူတိုင်းက မကောင်းတာလုပ်မယ်ဆိုတာမဟုတ်ပါ။ ဒါပေမယ့် Phishing၊ Account Takeover၊ Misclick၊ Device Loss နဲ့ Staff Role Confusion ဖြစ်ချိန် Impact ပိုကြီးသွားပါတယ်။ Least Privilege က လူကိုမယုံတာမဟုတ်ဘဲ Incident Radius ကိုကန့်သတ်တာဖြစ်ပါတယ်။

ပထမဆုံး System နဲ့ Data Inventory လုပ်ပါ

  • Website CMS နဲ့ Domain
  • Email နဲ့ Cloud Drive
  • Student/Enrollment Records
  • Attendance၊ Assessment၊ Final Result
  • Payment နဲ့ Refund Records
  • Credential Issuing Platform
  • Social Media၊ Ads နဲ့ Analytics
  • Backup၊ Password Manager နဲ့ Support Tools

System တစ်ခုစီမှာ Owner၊ Admin Count၊ Current Users၊ MFA၊ Last Review နဲ့ Offboarding Method မှတ်တမ်းတင်ပါ။

Permission Matrix နမူနာ

RoleData/ProcessCreate/EditApprove/IssueReissueRevoke/Delete
AdmissionsLead RecordCreate/EditNoNoNo
AdminStudent MasterCreate/EditViewNoNo
InstructorAttendance/ScoreOwn Class EditNoNoNo
Academic LeadFinal ResultReviewApproveNoNo
Authorized IssuerCredentialDraftApprove/IssueReissueRevoke Request
FinancePayment/RefundCreate/VerifyApprove by limitNoNo
Owner/System AdminUsers/RolesManageEmergencyAuditDisable

ဒီဇယားက နမူနာသာဖြစ်ပါတယ်။ ကျောင်း၏ Staff Size၊ System Capability နဲ့ Risk Policy အလိုက် Customize လုပ်ပါ။

Action ကို View/Edit တစ်ခုတည်းမခွဲပါနဲ့

View၊ Create၊ Edit Own၊ Edit All၊ Approve၊ Export၊ Share Public၊ Delete၊ User Manage နဲ့ Billing Manage ကိုခွဲပါ။ Data Export နဲ့ Public Sharing က Edit မဟုတ်ပေမယ့် Privacy Risk မြင့်ပါတယ်။ Result Approve နဲ့ Credential Revoke ကလည်း သီးခြား High-risk Permission ဖြစ်ရပါမယ်။

Joiner–Mover–Leaver Lifecycle

Joiner

Manager Request၊ Approved Role၊ Start Date၊ MFA၊ Training နဲ့ Acceptable Use Confirmation ပြီးမှ Access ပေးပါ။

Mover

Role ပြောင်းချိန် Access အသစ်ထည့်တာသာမက အဟောင်းကိုပယ်ပါ။ Temporary Project Permission မှာ Expiry Date ထားပါ။

Leaver

Last Working Time နဲ့ Account Disable၊ Session Revoke၊ Shared Asset Transfer၊ Device/Key Return၊ Password Rotation နဲ့ Public Profile Removal ကို Checklist လုပ်ပါ။

Shared Account ကို Individual Account ဖြင့်အစားထိုးပါ

Shared Password မှာ Audit Trail မရှိ၊ MFA ခက်၊ Staff ထွက်ချိန် Rotate မလုပ်မိနိုင်ပါတယ်။ Individual Account နဲ့ Role ပေးပါ။ Emergency Break-glass Account ရှိရင် Offline Recovery Key၊ Restricted Use၊ Alert နဲ့ Post-use Review ထားပါ။

Periodic Access Review

  1. User တကယ်အလုပ်လုပ်နေသေးသလား
  2. Role နဲ့ Permission တူသလား
  3. Inactive/Guest/Temporary Account ရှိသလား
  4. MFA နဲ့ Recovery Method ကောင်းသလား
  5. Admin Count အနည်းဆုံးဖြစ်သလား
  6. High-risk Permission အတွက် Approver ရှိသလား
  7. Last Login နဲ့ Unusual Export စစ်ပြီးသလား

Reviewer၊ Review Date၊ Removed Access နဲ့ Exception Expiry ကို Record ထားပါ။

Credential Issuing Permission ကို သီးခြားထိန်းပါ

Student Data ပြင်သူ၊ Result Approve လုပ်သူနဲ့ Credential Issue လုပ်သူကို တတ်နိုင်သလောက်ခွဲပါ။ Authorized Issuer အနည်းငယ်သာ Issue/Reissue/Revoke လုပ်နိုင်ပြီး Reason နဲ့ Approval Log ပါရပါမယ်။ EduVerify Myanmar ရဲ့ Organization/Admin Workspace မှာ Staff Role ကို ကျောင်း၏ SOP နဲ့ကိုက်ညီစွာ သတ်မှတ်ပြီး Free Starter နဲ့ Flow စမ်းနိုင်ပါတယ်။

FAQ

Staff အားလုံးကို Admin Access ပေးရင် ဘာဖြစ်နိုင်သလဲ?

မလိုအပ်သော Student Data မြင်နိုင်ခြင်း၊ မှားဖျက်/မှားပြင်ခြင်း၊ Approval Bypass၊ Shared Accountability နဲ့ Staff ထွက်ချိန် Access မပိတ်မိခြင်းတို့ဖြစ်နိုင်ပါတယ်။

Role-based Access Control ဆိုတာဘာလဲ?

လူတစ်ဦးချင်းကို Random Permission ပေးခြင်းထက် Admissions၊ Instructor၊ Academic Lead၊ Finance၊ Issuer စသည့် Role အလိုက် လိုအပ်သော Access Bundle သတ်မှတ်ပေးခြင်းဖြစ်ပါတယ်။

Shared Account ကို သုံးလို့ရသလား?

အရေးပေါ် Kiosk ကဲ့သို့ ကန့်သတ် Use Case မဟုတ်ရင် မသုံးသင့်ပါ။ Individual Account၊ MFA နဲ့ Audit Log သုံးမှ ဘယ်သူဘာလုပ်ခဲ့သလဲသိနိုင်ပါတယ်။

Access Review ဘယ်နှစ်ကြိမ်လုပ်သင့်လဲ?

အနည်းဆုံး သုံးလ သို့မဟုတ် ခြောက်လတစ်ကြိမ်၊ Staff Role ပြောင်းချိန်၊ Staff ထွက်ချိန်၊ Incident ဖြစ်ချိန်နဲ့ System အသစ်ချိတ်ချိန်တိုင်း လုပ်သင့်ပါတယ်။