ISAC Cambodia (InfoSec)
GeneralKnowledgeSecurity NewsSecurity Tips

ពីគោលនយោបាយទៅជាការអនុវត្តជាក់ស្ដែង៖ ការលុបបំបាត់គម្លាតរវាងគោលនយោបាយសាយប័រ និងការអនុវត្តការងារជាក់ស្ដែង

បញ្ហាជាយុទ្ធសាស្ត្រ
អង្គភាពភាគច្រើនមានគោលនយោបាយសន្តិសុខសាយប័ររាប់សិប ដូចជា៖ ការគ្រប់គ្រងសិទ្ធិចូលប្រើប្រាស់, ការប្រកាសប្រើប្រាស់ដែលអាចទទួលយកបាន, ការឆ្លើយតបចំពោះហេតុការណ៍សន្តិសុខសាយប័រ និងការផ្លាស់ប្តូរកម្រិតសម្ងាត់នៃទិន្នន័យ។ ប៉ុន្តែមានគោលនយោបាយតិចតួចណាស់ដែលត្រូវបានអនុវត្តយ៉ាងម៉ឺងម៉ាត់ និងជាប់លាប់ ហើយរឹតតែតិចតួចជាងនេះទៅទៀតដែលត្រូវបានពិនិត្យមើលឡើងវិញ បន្ទាប់ពីបញ្ចប់វដ្តសវនកម្មដំបូង។ ការឃ្លាតឆ្ងាយពីគោលនយោបាយ (Policy drift) គឺជាហានិភ័យមួយក្នុងចំណោមហានិភ័យសន្តិសុខសាយប័រសហគ្រាសដែលត្រូវបានគេមើលរំលង និងរាយការណ៍តិចតួចបំផុត។

មូលហេតុដែលបង្កើតឱ្យមានបញ្ហានេះ
ជាទូទៅ គោលនយោបាយត្រូវបានសរសេរឡើងតែម្តងគត់ដោយក្រុមការងារតូចមួយ ក្រោមសម្ពាធនៃសវនកម្ម ហើយបន្ទាប់មកត្រូវបានគេបោះបង់ចោល។ ការអនុវត្តតាមគោលនយោបាយតម្រូវឱ្យមានឧបករណ៍បច្ចេកវិទ្យា ការបណ្តុះបណ្តាល និងការតាមដានត្រួតពិនិត្យ ដែលអង្គភាពជាច្រើនមិនដែលបានត្រៀមថវិកាទុកនោះឡើយ។ លទ្ធផលគឺ គោលនយោបាយបានក្លាយជាបំណុល និងជាកាតព្វកិច្ច៖ វាបង្ហាញឱ្យឃើញថា កាតព្វកិច្ចមានចែងពិតប្រាកដមែន ប៉ុន្តែអង្គភាពបែរជាបរាជ័យក្នុងការអនុវត្តតាមទៅវិញ។

គំរូល្អជាងមុន៖ ការគ្រប់គ្រងវដ្តជីវិតនៃគោលនយោបាយ (Policy Lifecycle Management)

  • រៀបចំសេចក្តីព្រាងជាមួយអ្នកពាក់ព័ន្ធផ្ទាល់ក្នុងការអនុវត្តការងារជាក់ស្ដែង មិនមែនធ្វើតែជាមួយមន្ត្រីផ្នែកអនុលោមភាពនោះទេ។
  • ធ្វើស្វ័យប្រវត្តិកម្មលើការអនុវត្ត នៅកន្លែងណាដែលអាចធ្វើទៅបាន (ឧទាហរណ៍៖ វិធានការពារការលេចធ្លាយទិន្នន័យ (DLP) ដែលឆ្លុះបញ្ចាំងពីគោលនយោបាយកំណត់កម្រិតសម្ងាត់នៃទិន្នន័យ)។
  • តាមដានអនុលោមភាពជាប្រចាំ តាមរយៈប្រព័ន្ធ GRC ជំនួសឱ្យការពិនិត្យឡើងវិញប្រចាំឆ្នាំ។
  • រាយការណ៍ដោយប្រើប្រាស់សូចនាករវាស់វែងសមិទ្ធកម្ម (KPIs) ដែលបានកែតម្រូវតាមហានិភ័យ ដែលក្រុមប្រឹក្សាភិបាលអាចយកទៅធ្វើសកម្មភាពបាន មិនមែនជាចំនួនរន្ធប្រហោងសន្តិសុខទទេៗនោះទេ។

សូចនាករវាស់វែងដែលសំខាន់សម្រាប់ក្រុមប្រឹក្សាភិបាល
ចៀសវាងការប្រើប្រាស់សូចនាករបង្ហាញតែតួលេខដូចជា «បានស្កេនចំនុចប្រហោងសន្តិសុខចំនួន ១០,០០០» ជាដើម។ អ្វីដែលក្រុមប្រឹក្សាភិបាលត្រូវការ គឺ៖ ភាគរយនៃទ្រព្យសកម្មសំខាន់ៗដែលត្រូវបានគ្របដណ្តប់ដោយការអនុវត្តគោលនយោបាយ, រយៈពេលមធ្យមភាគក្នុងការដោះស្រាយការលើកលែងដែលមានហានិភ័យខ្ពស់, និងការរកឃើញកំហុសសវនកម្មដដែលៗពីមួយឆ្នាំទៅមួយឆ្នាំ (ដែលជាសញ្ញាណបង្ហាញយ៉ាងច្បាស់ពីបរាជ័យនៃអភិបាលកិច្ច)។

ការអនុវត្តក្នុងតំបន់
នៅក្នុងសហគ្រាសតំបន់អាស៊ានដែលកំពុងរីកចម្រើនយ៉ាងឆាប់រហ័ស គោលនយោបាយច្រើនតែរត់មិនទាន់ល្បឿននៃការផ្លាស់ប្តូរឌីជីថលនោះទេ ដូចជា៖ សេវាកម្មក្លោដថ្មីៗ ការធ្វើការពីចម្ងាយ និងការយកឧបករណ៍ផ្ទាល់ខ្លួនមកប្រើប្រាស់ក្នុងកន្លែងធ្វើការ (BYOD) ដែលដេញទាន់ការធ្វើបច្ចុប្បន្នភាពគោលនយោបាយយឺតជាងរាប់ខែ ឬរាប់ឆ្នាំ។ ការបង្កើតកាតាលីករ (Trigger) សម្រាប់ពិនិត្យមើលគោលនយោបាយឡើងវិញដែលបត់បែនបាន (ភ្ជាប់ទៅនឹងការផ្លាស់ប្តូរផ្នែកព័ត៌មានវិទ្យាសំខាន់ៗ) នឹងជួយលុបបំបាត់គម្លាតនេះបានលឿនជាងវដ្តពិនិត្យឡើងវិញប្រចាំឆ្នាំ។

បញ្ជីសកម្មភាពត្រូវអនុវត្ត

  1. ធ្វើសវនកម្មលើឯកសារគោលនយោបាយទាំងអស់បច្ចុប្បន្នរបស់អ្នក ដើម្បីមើលកាលបរិច្ឆេទពិនិត្យឡើងវិញចុងក្រោយ — គោលនយោបាយណាដែលមិនបានប៉ះពាល់ចាប់ពី ១៨ ខែឡើងទៅ គឺមានហានិភ័យខ្ពស់។
  2. ប្រគល់សិទ្ធិ និងកំណត់ឈ្មោះអ្នកទទួលខុសត្រូវច្បាស់លាស់លើគោលនយោបាយនីមួយៗ មិនមែនទម្លាក់ឱ្យតែក្រុមការងារសន្តិសុខសាយប័រនោះទេ។
  3. ធ្វើស្វ័យប្រវត្តិកម្មលើរូបភាពនៃការអនុវត្តយ៉ាងហោចណាស់មួយនៅក្នុងត្រីមាស។
  4. តាមដានការរកឃើញកំហុសសវនកម្មដែលកើតឡើងដដែលៗ ទុកជា KPI នៃអភិបាលកិច្ច។

ទស្សនៈវិស័យសម្រាប់ថ្នាក់ដឹកនាំ
គោលនយោបាយដែលគ្មាននរណាម្នាក់អនុវត្តតាម គឺអាក្រក់ជាងការគ្មានគោលនយោបាយទៅទៀត — វាបង្កើតឱ្យមានការទុកចិត្តខុស រក្សាភាពស្ងប់ចិត្តទាំងប្រថុយប្រថាន ខណៈពេលដែលកំពុងបង្កើតឱ្យមានការប្រឈមមុខផ្នែកច្បាប់។ តួនាទីរបស់ថ្នាក់ដឹកនាំ គឺការលុបបំបាត់គម្លាតរវាង «ការនិយាយ និងការធ្វើ» មិនមែនជាការបង្កើតបណ្ណាល័យគោលនយោបាយឱ្យកាន់តែធំនោះទេ៕

Show More
Apsara Media Services (AMS)

Secudemy Team

វេបសាយ Security Academy (SecuDemy.com) ត្រូវបានបង្កើតឡើងដំបូងនៅក្នុងខែមករា ឆ្នាំ២០១៣ គឺជាវេបសាយទីមួយឈានមុខគេផ្នែកព័ត៌មាន សន្តិសុខ ក្នុងគោលបំណងជម្រុញការយល់ដឹងអំពីសន្តិសុខព័ត៌មានទៅកាន់រាល់អ្នកប្រើប្រាស់អិុនធឺណិតទាំងអស់នៅកម្ពុជា។ បេសកកម្មរបស់វេបសាយ គឺដើម្បីធ្វើ ឲ្យអិុនធឺណិតកាន់តែមានសុវត្ថិភាព កាន់តែមានការយល់ដឹង និងកាន់តែទំនុកចិត្ត សម្រាប់យើងទាំងអស់គ្នានៅកម្ពុជា។

Related Articles

Back to top button