SCHOOL MANAGEMENT & DATA SECURITY
Staff အားလုံးကို Admin Access ပေးထားသလား? သင်တန်းကျောင်းအတွက် Role နှင့် Permission Matrix
အလုပ်မြန်အောင်ဆိုပြီး Password တစ်ခုကို ဝေသုံးခြင်း၊ Staff အားလုံးကို Edit/Delete ပေးခြင်းနဲ့ ထွက်သွားသူ Account မပိတ်ခြင်းက Student Data၊ Result နဲ့ Credential Trust ကိုထိခိုက်စေနိုင်ပါတယ်။ Permission က ယုံ/မယုံ မဟုတ်ဘဲ အလုပ်လိုအပ်ချက်နဲ့ Risk အလိုက်ပေးရပါတယ်။

Permission များတာက Convenience ဖြစ်ပေမယ့် Control မဟုတ်ပါ
Admin Access ရှိသူတိုင်းက မကောင်းတာလုပ်မယ်ဆိုတာမဟုတ်ပါ။ ဒါပေမယ့် Phishing၊ Account Takeover၊ Misclick၊ Device Loss နဲ့ Staff Role Confusion ဖြစ်ချိန် Impact ပိုကြီးသွားပါတယ်။ Least Privilege က လူကိုမယုံတာမဟုတ်ဘဲ Incident Radius ကိုကန့်သတ်တာဖြစ်ပါတယ်။
ပထမဆုံး System နဲ့ Data Inventory လုပ်ပါ
- Website CMS နဲ့ Domain
- Email နဲ့ Cloud Drive
- Student/Enrollment Records
- Attendance၊ Assessment၊ Final Result
- Payment နဲ့ Refund Records
- Credential Issuing Platform
- Social Media၊ Ads နဲ့ Analytics
- Backup၊ Password Manager နဲ့ Support Tools
System တစ်ခုစီမှာ Owner၊ Admin Count၊ Current Users၊ MFA၊ Last Review နဲ့ Offboarding Method မှတ်တမ်းတင်ပါ။
Permission Matrix နမူနာ
| Role | Data/Process | Create/Edit | Approve/Issue | Reissue | Revoke/Delete |
|---|---|---|---|---|---|
| Admissions | Lead Record | Create/Edit | No | No | No |
| Admin | Student Master | Create/Edit | View | No | No |
| Instructor | Attendance/Score | Own Class Edit | No | No | No |
| Academic Lead | Final Result | Review | Approve | No | No |
| Authorized Issuer | Credential | Draft | Approve/Issue | Reissue | Revoke Request |
| Finance | Payment/Refund | Create/Verify | Approve by limit | No | No |
| Owner/System Admin | Users/Roles | Manage | Emergency | Audit | Disable |
ဒီဇယားက နမူနာသာဖြစ်ပါတယ်။ ကျောင်း၏ Staff Size၊ System Capability နဲ့ Risk Policy အလိုက် Customize လုပ်ပါ။
Action ကို View/Edit တစ်ခုတည်းမခွဲပါနဲ့
View၊ Create၊ Edit Own၊ Edit All၊ Approve၊ Export၊ Share Public၊ Delete၊ User Manage နဲ့ Billing Manage ကိုခွဲပါ။ Data Export နဲ့ Public Sharing က Edit မဟုတ်ပေမယ့် Privacy Risk မြင့်ပါတယ်။ Result Approve နဲ့ Credential Revoke ကလည်း သီးခြား High-risk Permission ဖြစ်ရပါမယ်။
Joiner–Mover–Leaver Lifecycle
Joiner
Manager Request၊ Approved Role၊ Start Date၊ MFA၊ Training နဲ့ Acceptable Use Confirmation ပြီးမှ Access ပေးပါ။
Mover
Role ပြောင်းချိန် Access အသစ်ထည့်တာသာမက အဟောင်းကိုပယ်ပါ။ Temporary Project Permission မှာ Expiry Date ထားပါ။
Leaver
Last Working Time နဲ့ Account Disable၊ Session Revoke၊ Shared Asset Transfer၊ Device/Key Return၊ Password Rotation နဲ့ Public Profile Removal ကို Checklist လုပ်ပါ။
Shared Account ကို Individual Account ဖြင့်အစားထိုးပါ
Shared Password မှာ Audit Trail မရှိ၊ MFA ခက်၊ Staff ထွက်ချိန် Rotate မလုပ်မိနိုင်ပါတယ်။ Individual Account နဲ့ Role ပေးပါ။ Emergency Break-glass Account ရှိရင် Offline Recovery Key၊ Restricted Use၊ Alert နဲ့ Post-use Review ထားပါ။
Periodic Access Review
- User တကယ်အလုပ်လုပ်နေသေးသလား
- Role နဲ့ Permission တူသလား
- Inactive/Guest/Temporary Account ရှိသလား
- MFA နဲ့ Recovery Method ကောင်းသလား
- Admin Count အနည်းဆုံးဖြစ်သလား
- High-risk Permission အတွက် Approver ရှိသလား
- Last Login နဲ့ Unusual Export စစ်ပြီးသလား
Reviewer၊ Review Date၊ Removed Access နဲ့ Exception Expiry ကို Record ထားပါ။
Credential Issuing Permission ကို သီးခြားထိန်းပါ
Student Data ပြင်သူ၊ Result Approve လုပ်သူနဲ့ Credential Issue လုပ်သူကို တတ်နိုင်သလောက်ခွဲပါ။ Authorized Issuer အနည်းငယ်သာ Issue/Reissue/Revoke လုပ်နိုင်ပြီး Reason နဲ့ Approval Log ပါရပါမယ်။ EduVerify Myanmar ရဲ့ Organization/Admin Workspace မှာ Staff Role ကို ကျောင်း၏ SOP နဲ့ကိုက်ညီစွာ သတ်မှတ်ပြီး Free Starter နဲ့ Flow စမ်းနိုင်ပါတယ်။
FAQ
Staff အားလုံးကို Admin Access ပေးရင် ဘာဖြစ်နိုင်သလဲ?
မလိုအပ်သော Student Data မြင်နိုင်ခြင်း၊ မှားဖျက်/မှားပြင်ခြင်း၊ Approval Bypass၊ Shared Accountability နဲ့ Staff ထွက်ချိန် Access မပိတ်မိခြင်းတို့ဖြစ်နိုင်ပါတယ်။
Role-based Access Control ဆိုတာဘာလဲ?
လူတစ်ဦးချင်းကို Random Permission ပေးခြင်းထက် Admissions၊ Instructor၊ Academic Lead၊ Finance၊ Issuer စသည့် Role အလိုက် လိုအပ်သော Access Bundle သတ်မှတ်ပေးခြင်းဖြစ်ပါတယ်။
Shared Account ကို သုံးလို့ရသလား?
အရေးပေါ် Kiosk ကဲ့သို့ ကန့်သတ် Use Case မဟုတ်ရင် မသုံးသင့်ပါ။ Individual Account၊ MFA နဲ့ Audit Log သုံးမှ ဘယ်သူဘာလုပ်ခဲ့သလဲသိနိုင်ပါတယ်။
Access Review ဘယ်နှစ်ကြိမ်လုပ်သင့်လဲ?
အနည်းဆုံး သုံးလ သို့မဟုတ် ခြောက်လတစ်ကြိမ်၊ Staff Role ပြောင်းချိန်၊ Staff ထွက်ချိန်၊ Incident ဖြစ်ချိန်နဲ့ System အသစ်ချိတ်ချိန်တိုင်း လုပ်သင့်ပါတယ်။