Multi-Factor Authentication (MFA) เป็นมาตรการที่ให้ผลตอบแทนสูงที่สุดต่อความปลอดภัย แต่หลายองค์กรกลัวว่าการเปิดใช้ทั้งองค์กรจะวุ่นวายและถูกพนักงานต่อต้าน บทความนี้เล่าจากประสบการณ์จริงว่าทำให้เสร็จใน 1 สัปดาห์ได้อย่างไร
วันที่ 1–2: เตรียมและนำร่อง
- เลือกวิธี MFA ที่เหมาะกับองค์กร (แอป authenticator แนะนำมากกว่า SMS)
- ทดลองกับทีม IT และผู้บริหารกลุ่มเล็กก่อน เพื่อเก็บปัญหาจริง
- เตรียมคู่มือภาพประกอบสั้นๆ และช่องทางช่วยเหลือ
วันที่ 3–4: สื่อสารทั้งองค์กร
ประกาศล่วงหน้าว่าทำไมต้องเปิด MFA และมีกำหนดการชัดเจน สื่อสารด้วยภาษาที่เข้าใจง่าย เน้นว่าเป็นการปกป้องทั้งองค์กรและตัวพนักงานเอง
การต่อต้านส่วนใหญ่ไม่ได้มาจากตัวเทคโนโลยี แต่มาจากการที่ผู้ใช้ไม่เข้าใจว่าทำไมต้องทำ
วันที่ 5–7: เปิดใช้จริงและซัพพอร์ต
- ทยอยเปิดทีละแผนก ไม่เปิดพร้อมกันทั้งหมดเพื่อให้ทีมช่วยเหลือรับไหว
- ตั้ง help desk เฉพาะกิจในช่วงเปลี่ยนผ่าน
- เตรียมกระบวนการกู้บัญชีสำหรับคนที่เปลี่ยนเครื่องหรือทำอุปกรณ์หาย
บทเรียนสำคัญ
อย่าลืมบัญชีบริการ (service account) และผู้บริหารระดับสูงที่มักขอยกเว้น เพราะบัญชีเหล่านี้คือเป้าหมายอันดับต้นๆ ของผู้โจมตี
หากต้องการผู้ช่วยวางแผนและดำเนินการ ทีม IT Operations ของเราช่วยออกแบบและ rollout MFA ให้เหมาะกับระบบเดิมขององค์กรได้