TSCWORLD AI AI-Powered Enterprise OS

Security Settings

151

รหัสผ่าน การยืนยันตัวตน การเข้ารหัส และการบันทึกกิจกรรม — ค่าที่ตั้งต่ำกว่าเกณฑ์แพลตฟอร์มไม่ได้

องค์กรองค์กรตัวอย่าง · แผน Enterprise 12
Live
คะแนนความปลอดภัย
0/100
↑ 4 จุด
ประเมินจาก 8 ด้าน — ไม่ใช่การรับประกัน
ผู้ใช้ที่มีการยืนยันตัวตนสองชั้น
0คน
ครบทุกคน
100% ของผู้ใช้ในองค์กรนี้
ผู้ใช้ที่เชื่อมต่อระบบลงชื่อเข้าใช้กลาง
0คน
ยังไม่ครบ
90.7% · เหลืออีก 116 คน
การเข้าสู่ระบบวันนี้
0ครั้ง
ปกติ
สำเร็จ 342 · ล้มเหลว 16
ถูกบล็อกก่อนถึงหน้าเข้าระบบ
0ครั้ง
ระบุฐานแล้ว
ไม่ถูกนับใน 358 — คนละฐาน
อัปเดตนโยบายล่าสุด
010:30 น.
เป็นปัจจุบัน
โดยผู้ดูแลระบบขององค์กร

นโยบายรหัสผ่าน ตั้งต่ำกว่าเกณฑ์แพลตฟอร์มไม่ได้

ข้อกำหนดต้นแบบที่ตั้งไว้เหตุผล
ความยาวขั้นต่ำ12 ตัวอักษร12 ตัวอักษรเหมาะสมแล้ว
ต้องมีตัวพิมพ์ใหญ่ เล็ก ตัวเลข อักขระพิเศษเปิดทั้งหมดเปิดทั้งหมดเหมาะสมแล้ว
บังคับเปลี่ยนตามรอบทุก 90 วันไม่บังคับตามรอบการบังคับเปลี่ยนทำให้คนตั้งรหัสเดาง่ายขึ้น
บังคับเปลี่ยนเมื่อสงสัยว่ารั่วไม่มีบังคับทันทีเปลี่ยนเมื่อมีเหตุ ได้ผลกว่าเปลี่ยนตามปฏิทิน
ตรวจกับรายการรหัสที่เคยรั่วไหลไม่มีบังคับตอนตั้งป้องกันรหัสที่รู้กันทั่วไปแล้ว
ป้องกันการใช้รหัสซ้ำ6 ครั้งล่าสุด6 ครั้งล่าสุดเหมาะสมแล้ว
ล็อกบัญชีเมื่อใส่ผิด5 ครั้ง5 ครั้งเหมาะสมแล้ว

การบังคับเปลี่ยนรหัสผ่านทุก 90 วันเคยเป็นมาตรฐาน แต่ปัจจุบันถือว่าให้ผลตรงข้าม — คนที่ถูกบังคับเปลี่ยนบ่อยจะตั้งรหัสที่จำง่ายและเดาง่ายขึ้นเรื่อย ๆ เช่นเติมเลขเดือนต่อท้ายรหัสเดิม · สิ่งที่ได้ผลกว่าคือรหัสที่ยาวขึ้น ตรวจกับรายการที่เคยรั่วไหล และเปลี่ยนทันทีเมื่อมีเหตุ · หลักเดียวกันนี้ตั้งไว้แล้วในหน้า Global Settings ระดับแพลตฟอร์ม องค์กรจึงตั้งให้หย่อนกว่านั้นไม่ได้

วิธียืนยันตัวตนสองชั้น เรียงตามความแข็งแรง

วิธีความแข็งแรงต้นแบบที่ควรเป็นจุดอ่อน
กุญแจความปลอดภัยแบบอุปกรณ์สูงสุดปิดอยู่ควรเปิดต้องซื้ออุปกรณ์
แอปยืนยันตัวตนสูงเปิดอยู่เปิดต่อต้องมีโทรศัพท์
ลายนิ้วมือหรือใบหน้าบนอุปกรณ์สูงเปิดอยู่เปิดต่อผูกกับอุปกรณ์เครื่องเดียว
รหัสทางอีเมลปานกลางเปิดอยู่ใช้เป็นทางสำรองถ้าอีเมลถูกยึดก็ใช้ไม่ได้
รหัสทางข้อความสั้นต่ำสุดเปิดอยู่ควรทยอยเลิกเสี่ยงต่อการยึดหมายเลขโทรศัพท์

ต้นแบบเปิดวิธีที่อ่อนที่สุดและปิดวิธีที่แข็งแรงที่สุด — รหัสทางข้อความสั้นเสี่ยงต่อการที่ผู้ไม่หวังดีขอเปลี่ยนซิมเพื่อรับรหัสแทน ซึ่งเป็นวิธีโจมตีที่ใช้กันจริงและสำเร็จบ่อย · ส่วนกุญแจความปลอดภัยแบบอุปกรณ์เป็นวิธีเดียวที่กันการหลอกให้กรอกรหัสในเว็บปลอมได้ เพราะกุญแจจะไม่ทำงานกับโดเมนที่ไม่ตรง · ระบบนี้เรียงลำดับความแข็งแรงให้เห็นและแนะนำให้บังคับใช้กุญแจอุปกรณ์กับผู้ใช้ที่เข้าถึงข้อมูลการเงินและข้อมูลส่วนบุคคลก่อน

การเข้ารหัสข้อมูล

รายการค่าที่ตั้งสถานะ
ระหว่างส่งTLS 1.3เปิด
ขณะจัดเก็บAES-256เปิด
ฐานข้อมูลเข้ารหัสทั้งฐานเปิด
ไฟล์แนบเข้ารหัสรายไฟล์เปิด
ฟิลด์ที่อ่อนไหวเข้ารหัสรายฟิลด์ควรเพิ่ม
การหมุนเวียนกุญแจทุก 90 วันเปิด

เพิ่มการเข้ารหัสรายฟิลด์ซึ่งต้นแบบไม่มี — การเข้ารหัสทั้งฐานข้อมูลป้องกันกรณีที่ดิสก์ถูกขโมย แต่ไม่ป้องกันกรณีที่ผู้มีสิทธิ์เข้าถึงฐานข้อมูลเปิดดูข้อมูลเงินเดือนหรือเลขบัญชีธนาคาร · ฟิลด์ที่อ่อนไหวที่สุดควรเข้ารหัสแยกด้วยกุญแจที่ผู้ดูแลฐานข้อมูลไม่มี

การบันทึกกิจกรรม แยกระยะเก็บตามประเภท

ประเภทบันทึกต้นแบบที่ตั้งไว้เหตุผล
รายการทางบัญชีและการเงิน365 วัน5 ปีพ.ร.บ. การบัญชี 2543
การเปลี่ยนสิทธิ์และการตั้งค่า365 วัน5 ปีใช้พิสูจน์ว่าใครให้สิทธิ์ใคร
การเข้าถึงข้อมูลส่วนบุคคล365 วัน3 ปีใช้ตอบคำขอของเจ้าของข้อมูล
เหตุการณ์ความปลอดภัย365 วัน2 ปีใช้สอบสวนย้อนหลัง
การเข้าสู่ระบบทั่วไป365 วัน1 ปีปริมาณมาก คุณค่าลดตามเวลา

ต้นแบบตั้งระยะเก็บไว้ 365 วันเท่ากันทุกประเภท ซึ่งขัดกับหน้า Audit Center ระดับแพลตฟอร์มที่กำหนดให้บันทึกทางบัญชีเก็บไม่น้อยกว่า 5 ปีตาม พ.ร.บ. การบัญชี 2543 · บันทึกที่ถูกลบไปตามนโยบายสร้างขึ้นใหม่ไม่ได้ ถ้ามีการตรวจสอบย้อนหลังหลังจากนั้น องค์กรจะไม่มีหลักฐาน

กิจกรรมความปลอดภัยล่าสุด

เข้าสู่ระบบสำเร็จ — ผู้ดูแลระบบจากเครือข่ายภายในองค์กร 10:24
พยายามเข้าสู่ระบบล้มเหลวบัญชีที่ไม่มีอยู่จริง · จากภายนอกองค์กร 10:21
เปลี่ยนรหัสผ่าน — ผู้ดูแลการเงินตามคำขอของผู้ใช้เอง 10:15
เปิดใช้การยืนยันตัวตนสองชั้นเพิ่ม 1 บัญชีครบ 100% ของผู้ใช้แล้ว 10:12
ลงทะเบียนอุปกรณ์ใหม่ต้องยืนยันจากอุปกรณ์เดิมก่อนใช้งาน 10:05
บล็อกที่อยู่เครือข่ายต้นทางพยายามเข้าถึงซ้ำหลายครั้งในเวลาสั้น 09:58

ตัวเลข "ถูกบล็อก 42 ครั้ง" กับ "ล้มเหลว 16 ครั้ง" อยู่คนละฐาน — 42 ครั้งคือคำขอที่ถูกบล็อกก่อนถึงหน้าเข้าระบบ เช่นมาจากที่อยู่ที่อยู่ในรายการต้องห้าม จึงไม่ถูกนับในยอด 358 ครั้ง · ต้นแบบวางสองตัวเลขนี้ไว้ข้างกันโดยไม่บอกฐาน ทำให้อ่านได้ว่ามีการบล็อกมากกว่าที่ล้มเหลว ซึ่งฟังดูขัดกันเอง

Data Security: AES-256 Encryption AI Model: TSC Config AI v1.0 (ต้นแบบ — ยังไม่ผูกผู้ให้บริการโมเดลจริง) Last Update: 31 พ.ค. 2569 10:24:36 ขอบเขต: องค์กรนี้เท่านั้น System Status: ปกติ

ต้นแบบ — ข้อมูลตัวอย่าง · ค่าที่ตั้งในโมดูลนี้มีผลกับองค์กรนี้เท่านั้น ตัวเลขบนหน้าจึงเป็นคนละฐานกับโมดูล Super Admin ที่นับทั้งแพลตฟอร์ม · หน้านี้แก้จากต้นแบบ 4 จุด การบังคับเปลี่ยนรหัสผ่านทุก 90 วันเป็นแนวปฏิบัติที่เลิกแนะนำแล้ว เพราะทำให้คนตั้งรหัสที่จำง่ายและเดาง่ายขึ้นเรื่อย ๆ เปลี่ยนเป็นบังคับเปลี่ยนเมื่อมีเหตุสงสัยว่ารั่วและตรวจกับรายการที่เคยรั่วไหล · วิธียืนยันตัวตนเปิดปิดสลับกัน — รหัสทางข้อความสั้นซึ่งอ่อนที่สุดเปิดอยู่ ส่วนกุญแจอุปกรณ์ซึ่งแข็งแรงที่สุดปิดอยู่ · เก็บประวัติ 365 วันขัดกับหน้า Audit Center ที่กำหนดให้บันทึกทางบัญชีเก็บ 5 ปี · และ"ถูกบล็อก 42 ครั้ง" กับ "ล้มเหลว 16 ครั้ง" อยู่คนละฐาน