GRC
-
General

សវនកម្ម IT ជាដៃគូយុទ្ធសាស្ត្រ មិនមែនជាភ្នាក់ងារនគរបាលនោះទេ
បញ្ហាជាយុទ្ធសាស្ត្រនៅក្នុងអង្គភាពជាច្រើន ក្រុមការងារសវនកម្ម IT និងក្រុមការងារសន្តិសុខសាយប័រ ប្រតិបត្តិការក្នុងទំនាក់ទំនងប្រឈមមុខដាក់គ្នា — សវនកម្មស្វែងរកកំហុស ឯផ្នែកសន្តិសុខសាយប័រធ្វើការការពារខ្លួន។ ទំនាក់ទំនងបែបនេះខាតបង់ថាមពលដែលគួរតែយកទៅប្រើប្រាស់ដើម្បីពង្រឹងស្ថានភាពហានិភ័យពិតប្រាកដរបស់អង្គភាព។ ការកែប្រែទម្រង់ទំនាក់ទំនងសវនកម្ម និងផ្នែកសន្តិសុខសាយប័រ មានគោលដៅចុងក្រោយដូចគ្នា៖ គឺការកាត់បន្ថយហានិភ័យរបស់អង្គភាព។ នៅពេលដែលដាក់តំណែងជាដៃគូយុទ្ធសាស្ត្រជំនួសឱ្យគូប្រជែង ការរកឃើញរបស់សវនកម្មនឹងក្លាយជាយន្តការបញ្ជាក់ភាពត្រឹមត្រូវពីខាងក្រៅដែលមានតម្លៃ មិនមែនជាការគំរាមកំហែងដែលត្រូវតែគ្រប់គ្រងទប់ទល់នោះទេ។ ការធ្វើសវនកម្មជាប្រចាំ ប្រៀបធៀបនឹង វដ្តសវនកម្មប្រចាំឆ្នាំសវនកម្មប្រចាំឆ្នាំផ្តល់ត្រឹមតែរូបភាពសង្ខេបមួយកាលវេលាប៉ុណ្ណោះ ដែលជាញឹកញាប់ហួសសម័យទៅហើយនៅពេលដែលការរកឃើញត្រូវបានធ្វើការកែសម្រួល។…
Read More » -
General

ហានិភ័យភាគីទីបី និងខ្សែច្រវាក់ផ្គត់ផ្គង់៖ ចំណុចដែលមើលមិនឃើញ (blind spot) នៅក្នុងកម្មវិធី GRC របស់អ្នក
បញ្ហាជាយុទ្ធសាស្ត្រការវាយប្រហារបែកធ្លាយទិន្នន័យដែលបង្កការខូចខាតធ្ងន់ធ្ងរបំផុតមួយចំនួនក្នុងរយៈពេល ៥ ឆ្នាំចុងក្រោយនេះ មិនបានចាប់ផ្តើមចេញពីខាងក្នុងស្ថាប័នរងគ្រោះនោះទេ — គឺវាបានចូលតាមរយៈអ្នកផ្គត់ផ្គង់ (Vendor) ក្រុមហ៊ុនម៉ៅការ ឬអ្នកផ្គត់ផ្គង់កម្មវិធីសូហ្វវែរ។ ទោះជាយ៉ាងណាក៏ដោយ ការគ្រប់គ្រងហានិភ័យភាគីទីបីនៅតែជាកែវភ្នែក ឬកញ្ចុំខ្សែភ្ជាប់ដែលខ្សោយបំផុតនៅក្នុងកម្មវិធី GRC ភាគច្រើន ដែលជាញឹកញាប់ត្រូវបានគេបន្ទាបតម្លៃមកត្រឹមតែជាការបំពេញកម្រងសំណួរតែម្តងគត់នៅពេលចាប់ផ្តើមសហការ។ មូលហេតុដែលអ្នកផ្គត់ផ្គង់ជាចំណុចដែលមើលមិនឃើញអង្គភាពនានាបានផ្តល់ការទុកចិត្តដល់អ្នកផ្គត់ផ្គង់ ដោយមិនបានផ្តល់នូវការត្រួតពិនិត្យមើលការខុសត្រូវស្មើគ្នានោះឡើយ។ អ្នកផ្គត់ផ្គង់ដែលមានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធ ឬទិន្នន័យរបស់អ្នក នឹងក្លាយជាផ្នែកមួយនៃលំហរងការវាយប្រហារ…
Read More » -
General

ពីគោលនយោបាយទៅជាការអនុវត្តជាក់ស្ដែង៖ ការលុបបំបាត់គម្លាតរវាងគោលនយោបាយសាយប័រ និងការអនុវត្តការងារជាក់ស្ដែង
បញ្ហាជាយុទ្ធសាស្ត្រអង្គភាពភាគច្រើនមានគោលនយោបាយសន្តិសុខសាយប័ររាប់សិប ដូចជា៖ ការគ្រប់គ្រងសិទ្ធិចូលប្រើប្រាស់, ការប្រកាសប្រើប្រាស់ដែលអាចទទួលយកបាន, ការឆ្លើយតបចំពោះហេតុការណ៍សន្តិសុខសាយប័រ និងការផ្លាស់ប្តូរកម្រិតសម្ងាត់នៃទិន្នន័យ។ ប៉ុន្តែមានគោលនយោបាយតិចតួចណាស់ដែលត្រូវបានអនុវត្តយ៉ាងម៉ឺងម៉ាត់ និងជាប់លាប់ ហើយរឹតតែតិចតួចជាងនេះទៅទៀតដែលត្រូវបានពិនិត្យមើលឡើងវិញ បន្ទាប់ពីបញ្ចប់វដ្តសវនកម្មដំបូង។ ការឃ្លាតឆ្ងាយពីគោលនយោបាយ (Policy drift) គឺជាហានិភ័យមួយក្នុងចំណោមហានិភ័យសន្តិសុខសាយប័រសហគ្រាសដែលត្រូវបានគេមើលរំលង និងរាយការណ៍តិចតួចបំផុត។ មូលហេតុដែលបង្កើតឱ្យមានបញ្ហានេះជាទូទៅ គោលនយោបាយត្រូវបានសរសេរឡើងតែម្តងគត់ដោយក្រុមការងារតូចមួយ ក្រោមសម្ពាធនៃសវនកម្ម ហើយបន្ទាប់មកត្រូវបានគេបោះបង់ចោល។ ការអនុវត្តតាមគោលនយោបាយតម្រូវឱ្យមានឧបករណ៍បច្ចេកវិទ្យា…
Read More » -
Documents

GRC មិនមែនជាការគ្រាន់តែគូសគ្រីសលើប្រអប់ការងារនោះទេ៖ ការកសាងគំរូអភិបាលកិច្ចដែលជួយកាត់បន្ថយហានិភ័យពិតប្រាកដ
រៀងរាល់ត្រីមាស នៅក្នុងបន្ទប់ប្រជុំក្រុមប្រឹក្សាភិបាលទូទាំងតំបន់អាស៊ាន តែងតែឮពាក្យលួងលោមចិត្តដូចៗគ្នាថា៖ «យើងបានអនុលោមតាមស្ដង់ដាររួចរាល់ហើយ»។ ទោះជាយ៉ាងណាក៏ដោយ អនុលោមភាព (Compliance) និងសន្តិសុខសុវត្ថិភាព (Security) មិនមែនជារបស់តែមួយនោះទេ ហើយថ្នាក់ដឹកនាំដែលភ័ន្តច្រឡំរវាងពាក្យទាំងពីរនេះ កំពុងតែលាក់ទុកនូវហានិភ័យយ៉ាងស្ងៀមស្ងាត់នៅពីក្រោយផ្ទាំងជញ្ជាំងនៃវិញ្ញាបនបត្រ និងរបាយការណ៍សវនកម្ម។ បញ្ហាជាយុទ្ធសាស្ត្រអភិបាលកិច្ច ការគ្រប់គ្រងហានិភ័យ និងអនុលោមភាព (GRC – Governance, Risk,…
Read More »



