Khi nào cần thu hồi quyền của Nhân sự số?
Quyền không nên tồn tại mãi chỉ vì từng được cấp cho một nhiệm vụ cũ.

Trả lời ngắn: Khi nào cần thu hồi quyền của Nhân sự số?
Cần thu hồi quyền của Nhân sự số khi nhiệm vụ kết thúc, người phụ trách đổi, nguồn dữ liệu đổi, quyền hết hạn hoặc có dấu hiệu dùng sai. Người quản lý nên dừng quyền, giữ nhật ký và việc đang mở, kiểm tra phạm vi ảnh hưởng rồi chỉ cấp lại phần cần thiết sau khi thử.
Khi nhiệm vụ kết thúc cần thu hồi gì?
Lập danh sách tài khoản, nguồn dữ liệu, hành động được phép và khóa truy cập gắn với vai trò. Thu hồi phần không còn dùng, kể cả quyền chỉ đọc. Không xóa nhật ký cần cho đối soát.
Khi người phụ trách hoặc quy trình đổi thì sao?
Tạm dừng quyền liên quan trước khi bàn giao. Người sở hữu mới xác nhận mục tiêu, dữ liệu và điểm duyệt rồi mới mở lại. Không mặc định rằng quyền cũ vẫn phù hợp với quy trình mới.
Dấu hiệu nào cần dừng quyền ngay?
Dừng khi có hành động vượt phạm vi, dữ liệu đi sai nơi, nhiều lần bị từ chối, kết quả bất thường hoặc chưa rõ tài khoản nào đang thực hiện. Con người quyết định phạm vi dừng theo mức ảnh hưởng thật.
Việc đang mở được giữ thế nào khi dừng quyền?
Ghi mã việc, trạng thái cuối, đầu vào đã dùng và phần chưa hoàn tất. Chuyển việc cần tiếp tục cho người có trách nhiệm. Không tự gửi lại toàn bộ yêu cầu vì có thể tạo hành động lặp.
Sau khi thu hồi cần kiểm tra những gì?
Xác nhận quyền thật sự không còn hoạt động ở từng hệ thống liên quan. Xem nhật ký trước và sau thời điểm dừng, đổi khóa nếu cần và tìm những quyền gián tiếp qua tài khoản hoặc kết nối dùng chung.
Khi nào có thể cấp lại quyền?
Chỉ cấp lại khi nguyên nhân đã rõ, người sở hữu duyệt phạm vi mới và mẫu thử đạt. Bắt đầu bằng quyền nhỏ, đặt ngày xem lại và theo dõi sát các hành động đầu tiên. Hệ thống không tự cấp lại quyền cho mình.
Câu hỏi thường gặp
Quyền tạm thời có cần ngày hết hạn không?
Có. Ngày hết hạn giúp quyền tự dừng để người quản lý xem lại nhu cầu thật.
Thu hồi quyền có xóa lịch sử công việc không?
Không nên. Giữ lịch sử cần thiết để đối soát, nhưng bảo vệ nó theo quy định dữ liệu của doanh nghiệp.
Có thể chỉ đổi mật khẩu thay cho thu hồi quyền không?
Không đủ trong mọi trường hợp. Cần kiểm tra tài khoản, khóa, kết nối và quyền gián tiếp liên quan.
Ai được quyết định cấp lại quyền?
Người sở hữu quy trình duyệt nhu cầu; người quản trị hệ thống thực hiện và lưu dấu thay đổi.
Thuộc cụm chủ đề: Quản trị AI có kiểm soát. Xem các câu hỏi liên quan để đi từ khái niệm đến cách áp dụng.
Nguồn tham khảo
- Zero Trust Architecture — NIST SP 800-207 — NIST Computer Security Resource Center
- Security and Privacy Controls — NIST SP 800-53 Rev. 5 — NIST Computer Security Resource Center
Bước tiếp theo
Chọn một quy trình đang gây tắc
ATE có thể cùng bạn bóc tách đầu việc, điểm cần người duyệt và cách đo thử nghiệm. Chưa cần bắt đầu bằng cả phòng ban.