១. ព័ត៌មានទូទៅ
អង្គភាពនានានៅតែបន្តប្រើប្រាស់ម៉ាស៊ីនមេឯកសារ (file server) ដោយសារហេតុផលជាច្រើនរួមមាន ចំណាយលើសេវាក្លោដ កម្មសិទ្ធិលើទិន្នន័យ តម្រូវការបទប្បញ្ញត្តិ និងភាពចុះសម្រុងគ្នាជាមួយប្រព័ន្ធជំនាន់មុន។ អង្គភាពជាច្រើនប្រើម៉ាស៊ីនមេឯកសារដែលដាក់ដំណើរការនៅក្នុងអង្គភាពផ្ទាល់ (on-premises) រួមជាមួយសេវាក្លោដ។ ម៉ាស៊ីនមេឯកសារអាចផ្តល់ទំហំផ្ទុកទិន្នន័យធំ ហើយអាចឱ្យអង្គភាពនៅតែអាចគ្រប់គ្រងដោយផ្ទាល់លើចំណាយ ការបម្រុងទុកទិន្នន័យ រយៈពេលរក្សាទុក និងសិទ្ធិចូលប្រើ។
មិនថាទិន្នន័យត្រូវបានរក្សាទុកនៅទីណាក៏ដោយ អង្គភាពត្រូវមានការគ្រប់គ្រងសិទ្ធិចូលប្រើឱ្យបានល្អ ដើម្បីធានាថាមានតែអ្នកប្រើប្រាស់ដែលមានសិទ្ធិប៉ុណ្ណោះអាចចូលប្រើទិន្នន័យបាន។ អង្គភាពដែលបន្តប្រើម៉ាស៊ីនមេឯកសារ គួរគ្រប់គ្រងវាឱ្យមានសន្តិសុខ និងប្រសិទ្ធភាព។ ខាងក្រោមនេះជាការអនុវត្តសន្តិសុខសំខាន់ៗចំនួន ៥ សម្រាប់អ្នកគ្រប់គ្រងម៉ាស៊ីនមេឯកសារ។
២. កុំផ្តល់សិទ្ធិដោយផ្ទាល់ដល់អ្នកប្រើប្រាស់ម្នាក់ៗ
នៅពេលផ្តល់សិទ្ធិចូលប្រើថត (folder/directory) ដល់អ្នកប្រើប្រាស់ គួរប្រើក្រុមសន្តិសុខ (security group) ជាក់លាក់ ជំនួសឱ្យការផ្តល់សិទ្ធិដោយផ្ទាល់ដល់អ្នកប្រើប្រាស់។ គួរដាក់ឈ្មោះក្រុមឱ្យច្បាស់លាស់និងមានក្បួនខ្នាតជាក់លាក់ដូចជា fs_finance_read ជាដើម។
ការប្រើក្រុមសន្តិសុខធ្វើឱ្យការគ្រប់គ្រង និងការត្រួតពិនិត្យសិទ្ធិកាន់តែងាយស្រួល។ នៅពេលពិនិត្យគណនីអ្នកប្រើប្រាស់ អ្នកអាចមើលឃើញថាអ្នកប្រើប្រាស់នោះជាសមាជិកនៃក្រុមណាខ្លះ។ ប្រសិនបើឈ្មោះក្រុមបានបញ្ជាក់សិទ្ធិរបស់ក្រុមនោះបានច្បាស់ អ្នកគ្រប់គ្រងអាចដឹងបានឆាប់ថា អ្នកប្រើប្រាស់អាចចូលប្រើអ្វីខ្លះ។ ដូចឧទាហរណ៍មុននេះ fs_finance_read អាចឱ្យអ្នកគ្រប់គ្រងដឹងថា ជាក្រុមសន្តិសុខឯកសារ (fs: filesystem) សម្រាប់បុគ្គលិកផ្នែកហិរញ្ញវត្ថុ (finance) និងផ្ដល់សិទ្ធិចូលមើល (read)។
សិទ្ធិដែលផ្តល់ដោយផ្ទាល់ពិបាកតាមដានជាង។ ប្រសិនបើអ្នកប្រើប្រាស់ត្រូវបានផ្តល់សិទ្ធិដោយផ្ទាល់លើថតមួយ សិទ្ធិនោះអាចបង្ហាញតែនៅក្នុងការកំណត់របស់ថតនោះប៉ុណ្ណោះ។ ក្នុងមជ្ឈដ្ឋានដែលមានថតរាប់រយ សិទ្ធិដែលផ្តល់ដោយផ្ទាល់ទាំងនេះអាចងាយត្រូវមើលរំលង។
៣. ប្រើគំរូ AGDLP សម្រាប់គ្រប់គ្រងក្រុមសិទ្ធិ
គួរប្រើក្រុមសន្តិសុខដើម្បីគ្រប់គ្រងសិទ្ធិចូលប្រើថតនៅលើម៉ាស៊ីនមេឯកសារ។ ប៉ុន្តែ មិនគួរបញ្ចូលអ្នកប្រើប្រាស់ទៅក្នុងក្រុមសិទ្ធិនីមួយៗដោយផ្ទាល់ទេ។
ដំបូង គួរបង្កើតក្រុមសកល (Global Groups) ដោយផ្អែកលើតួនាទីការងារ ដូចជា ផ្នែកលក់ ផ្នែកផ្ដល់ជំនួយដល់អតិថិជន ឬផ្នែកធនធានមនុស្ស។ បន្ទាប់មក បញ្ចូលក្រុមតួនាទីទាំងនេះទៅក្នុងក្រុមសិទ្ធិសម្រាប់ធនធានដែលពួកគេត្រូវការចូលប្រើ។ តាមនេះ បុគ្គលិកថ្មីអាចទទួលបានសិទ្ធិចូលប្រើចាំបាច់ ដោយគ្រាន់តែបញ្ចូលគណនីរបស់គេទៅក្នុងក្រុមសកលដែលត្រូវនឹងតួនាទីការងាររបស់ខ្លួនប៉ុណ្ណោះ។
ឧទាហរណ៍ អ្នកគ្រប់គ្រងបង្កើតក្រុមសកល Glb_Finance ហើយបញ្ចូលទៅក្នុងក្រុមសិទ្ធិ DL_FS_Finance_Read ដែលជាក្រុមផ្ដល់សិទ្ធិចូលមើលឯកសារក្នុងថត \\FS01\Finance។ ពេលមានបុគ្គលិកហិរញ្ញវត្ថុដែលត្រូវចូលមើលឯកសារក្នុងថត \\FS01\Finance អ្នកគ្រប់គ្រងគ្រាន់ត្រឹមបញ្ចូលគណនីរបស់បុគ្គលិកទាំងនោះក្នុងក្រុមសកល Glb_Finance ប៉ុណ្ណោះ ជាជាងការបន្ថែមគណនីបុគ្គលិកនីមួយៗទៅក្នុងសិទ្ធិមើលឯកសារនៃថត \\FS01\Finance។
វិធីសាស្ត្រនេះត្រូវបានហៅថា គំរូ AGDLP (AGDLP Model) ដែលតំណាងឱ្យ Accounts (A), Global Groups (G), Domain Local Groups (DL) និង Permissions (P)។ គំរូនេះគាំទ្រការគ្រប់គ្រងសិទ្ធិចូលប្រើផ្អែកតាមតួនាទី (Role-Based Access Control – RBAC) និងធ្វើឱ្យការគ្រប់គ្រងសិទ្ធិចូលប្រើលើម៉ាស៊ីនមេឯកសារ និងធនធានក្នុង Active Directory កាន់តែងាយស្រួល។
៤. ប្រើសិទ្ធិ NTFS ជាវិធីសាស្ត្រចម្បងសម្រាប់គ្រប់គ្រងការចូលប្រើ
សិទ្ធិចែករំលែក (Share permissions) ជាសិទ្ធិដែលគ្រប់គ្រងការចូលប្រើថតតាមបណ្តាញ។ សិទ្ធិ NTFS អនុវត្តទាំងលើការចូលប្រើដោយផ្ទាល់នៅលើប្រព័ន្ធ និងការចូលប្រើតាមបណ្តាញ ហើយអនុញ្ញាតឱ្យគ្រប់គ្រងកម្រិតសិទ្ធិបានលម្អិតជាង។ ដោយសារហេតុនេះ អ្នកគ្រប់គ្រងជាច្រើនប្រើសិទ្ធិ NTFS ជាវិធីសាស្ត្រចម្បងសម្រាប់គ្រប់គ្រងការចូលប្រើ។ នៅពេលសិទ្ធិចែករំលែក និងសិទ្ធិ NTFS ត្រូវបានប្រើរួមគ្នា សិទ្ធិដែលមានការរឹតត្បិតខ្លាំងជាងនឹងត្រូវយកមកអនុវត្ត។
វិធីសាស្ត្រដែលគេប្រើជាទូទៅ គឺកំណត់សិទ្ធិចែករំលែកឱ្យទូលំទូលាយជាង ដូចជា Change សម្រាប់អ្នកប្រើប្រាស់ និង Full Control សម្រាប់អ្នកគ្រប់គ្រង ហើយប្រើសិទ្ធិ NTFS ដើម្បីកំណត់ការចូលប្រើឱ្យបានលម្អិត។
៥. ជៀសវាងការកំណត់សិទ្ធិផ្ទុយពីសិទ្ធិដែលទទួលបានបន្តពីថតមេ (Avoid breaking permission inheritance)
គួរព្យាយាមគ្រប់គ្រងសិទ្ធិនៅកម្រិតខាងលើបំផុតនៃរចនាសម្ព័ន្ធថតតាមដែលអាចធ្វើបាន ហើយបោះសិទ្ធិទាំងនោះបន្តទៅថតរង (subdirectories/subfolders)។ វិធីសាស្ត្រនេះមានប្រសិទ្ធភាពបំផុតនៅពេលរចនាសម្ព័ន្ធថតត្រូវបានរៀបចំឱ្យបានច្បាស់លាស់ និងមានរបៀបរៀបរយ។
តាមដែលអាចធ្វើបាន គួរជៀសវាងការកំណត់សិទ្ធិផ្សេងដោយឡែកនៅថតដែលស្ថិតនៅជ្រៅក្នុងរចនាសម្ព័ន្ធថត។ ប្រសិនបើថតជាក់លាក់មួយត្រូវការសិទ្ធិចូលប្រើខុសពីថតមេ គួរពិចារណាផ្លាស់ទីថតនោះ ឬបង្កើតថតថ្មី ជំនួសឱ្យការកែប្រែសិទ្ធិដែលទទួលបានបន្តពីថតមេ។ ការកែប្រែសិទ្ធិដែលទទួលបានបន្តអាចធ្វើឱ្យការគ្រប់គ្រងសិទ្ធិកាន់តែស្មុគស្មាញ និងពិបាកគ្រប់គ្រង។
៦. អនុវត្តតាមគោលការណ៍ផ្តល់សិទ្ធិអប្បបរមា
អ្នកប្រើប្រាស់គួរមានតែសិទ្ធិចូលប្រើដែលចាំបាច់សម្រាប់បំពេញការងាររបស់ខ្លួនប៉ុណ្ណោះ។ គេក៏គួរទទួលបានកម្រិតសិទ្ធិទាបបំផុតដែលនៅតែអនុញ្ញាតឱ្យពួកគេបំពេញភារកិច្ចបាន។ នេះត្រូវបានហៅថា គោលការណ៍ផ្តល់សិទ្ធិអប្បបរមា (Principle of Least Privilege)។
ការអនុវត្តគោលការណ៍ផ្តល់សិទ្ធិអប្បបរមាមិនមែនជាការងារដែលធ្វើតែម្តងហើយបញ្ចប់នោះទេ។ តួនាទី និងទំនួលខុសត្រូវរបស់អ្នកប្រើប្រាស់អាចផ្លាស់ប្តូរតាមពេលវេលា ដូច្នេះសិទ្ធិចូលប្រើដែលពួកគេត្រូវការក៏អាចផ្លាស់ប្តូរដែរ។ អង្គភាពគួរត្រួតពិនិត្យសិទ្ធិអ្នកប្រើប្រាស់ជាប្រចាំ និងដកសិទ្ធិដែលលែងចាំបាច់។
តាមរយៈការប្រើក្រុមសន្តិសុខ ការគ្រប់គ្រងសិទ្ធិផ្អែកតាមតួនាទី ការបោះបន្តសិទ្ធិពីថតមេ សិទ្ធិ NTFS និងគោលការណ៍ផ្តល់សិទ្ធិអប្បបរមា អង្គភាពអាចធ្វើឱ្យការគ្រប់គ្រងសិទ្ធិចូលប្រើម៉ាស៊ីនមេឯកសារកាន់តែងាយស្រួល និងមានសន្តិសុខជាងមុន។
៧. ឯកសារពាក់ព័ន្ធ
- https://www.bleepingcomputer.com/news/security/file-servers-are-here-to-stay-heres-how-to-manage-them-securely/







