Audit Log คืออะไร ทำไมธุรกิจที่มีเงินหมุนต้องมี

allforbet afb audit

เมื่อธุรกิจมีเงินหมุนผ่านระบบทุกวัน คำถามที่จะเกิดขึ้นแน่นอนสักวันหนึ่งคือ ใครเป็นคนทำรายการนี้ ทำเมื่อไร และทำไมยอดถึงไม่ตรง Audit Log คือสิ่งเดียวที่ตอบคำถามนี้ได้ บทความนี้อธิบายว่า Audit Log คืออะไร ต่างจากรายงานธุรกรรมทั่วไปอย่างไร และทำไมระบบที่ไม่มีมันถึงเป็นความเสี่ยงที่เจ้าของธุรกิจไม่ควรรับ

Audit Log คืออะไร

Audit Log คือบันทึกที่เก็บทุกการกระทำที่เกิดขึ้นในระบบหลังบ้าน โดยระบุว่าใครทำ ทำอะไร ทำเมื่อไร และทำจากที่ไหน บันทึกนี้เขียนแล้วแก้ไม่ได้ ต่อให้เป็นผู้ดูแลระบบระดับสูงสุดก็ลบทิ้งไม่ได้ ซึ่งเป็นคุณสมบัติที่ทำให้มันใช้เป็นหลักฐานได้จริง

สิ่งที่ Audit Log บันทึกไม่ได้มีแค่ธุรกรรมการเงิน แต่รวมถึงการกระทำทุกอย่างที่เปลี่ยนสถานะของระบบ เช่น ใครเข้าสู่ระบบเมื่อไร ใครเพิ่มผู้ใช้ใหม่ ใครเปลี่ยนสิทธิ์การเข้าถึงของพนักงาน ใครแก้การตั้งค่าบัญชีธนาคาร หรือใครอนุมัติรายการที่เกินวงเงินปกติ

ลองนึกภาพว่าเป็นกล้องวงจรปิดของระบบ ต่างกันตรงที่กล้องบันทึกภาพ แต่ Audit Log บันทึกการกระทำพร้อมชื่อคนทำและเวลาที่แน่นอนถึงระดับวินาที

ต่างจากรายงานธุรกรรมทั่วไปอย่างไร

หลายคนเข้าใจว่ามีรายงานธุรกรรมแล้วเท่ากับมี Audit Log ซึ่งไม่ใช่ สองอย่างนี้ตอบคำถามคนละแบบกัน

หัวข้อรายงานธุรกรรมAudit Log
ตอบคำถามเงินเข้าออกเท่าไรใครทำอะไรกับระบบ
ขอบเขตเฉพาะรายการเงินทุกการกระทำในหลังบ้าน
แก้ไขได้ไหมบางระบบแก้ได้แก้และลบไม่ได้
ใช้ตอนไหนปิดบัญชี ทำรายงานสอบสวน หาต้นตอ พิสูจน์ความจริง
เก็บ IP และอุปกรณ์ส่วนใหญ่ไม่เก็บต้องเก็บ

เลื่อนตารางไปทางซ้ายขวาเพื่อดูทุกคอลัมน์

พูดง่าย ๆ คือรายงานธุรกรรมบอกว่าเกิดอะไรขึ้นกับเงิน ส่วน Audit Log บอกว่าใครเป็นคนทำให้มันเกิด ธุรกิจที่มีเงินหมุนต้องมีทั้งสองอย่าง ไม่ใช่อย่างใดอย่างหนึ่ง

สี่เหตุผลที่ธุรกิจมีเงินหมุนต้องมี Audit Log

1หาต้นตอได้เมื่อยอดไม่ตรง

ยอดไม่ตรงเป็นเรื่องที่เกิดขึ้นได้เสมอ อาจเป็นความผิดพลาดของคน ระบบธนาคารส่งข้อมูลช้า หรือมีคนทำรายการซ้ำ ปัญหาไม่ได้อยู่ที่มันเกิด แต่อยู่ที่หาสาเหตุไม่เจอ

ถ้าไม่มี Audit Log สิ่งที่คุณเห็นคือตัวเลขที่ไม่ตรงเฉย ๆ แล้วต้องไล่ถามทีมงานทีละคนว่าใครทำอะไรตอนไหน ซึ่งอาศัยความจำล้วน ๆ แต่ถ้ามี Audit Log คุณกรองตามช่วงเวลาที่ยอดเริ่มเพี้ยน แล้วเห็นทันทีว่ามีการกระทำอะไรเกิดขึ้นบ้างในช่วงนั้น

เรื่องนี้ทำงานคู่กับการกระทบยอดกับ statement ธนาคาร ซึ่งควรทำทุกวันไม่ใช่รอปลายเดือน อ่านรายละเอียดได้ที่ หน้าระบบฝาก-ถอน

2ป้องกันและตรวจจับการทุจริตภายใน

ความจริงที่เจ้าของธุรกิจไม่ค่อยอยากคิดถึงคือ ความเสียหายส่วนใหญ่ไม่ได้มาจากคนนอก แต่มาจากคนที่มีสิทธิ์เข้าระบบอยู่แล้ว

Audit Log ทำงานสองทาง ทางแรกคือป้องกัน เพราะเมื่อทีมงานรู้ว่าทุกการกระทำถูกบันทึกพร้อมชื่อ ความคิดที่จะลองทำอะไรผิดปกติจะลดลงมาก ทางที่สองคือตรวจจับ เช่น การเข้าระบบนอกเวลางาน การดูข้อมูลลูกค้าจำนวนมากผิดปกติ หรือการแก้บัญชีปลายทางก่อนทำรายการถอน

สิ่งที่ควรตรวจเป็นประจำตั้งเวลาไว้สัปดาห์ละครั้งเพื่อดู Audit Log ย้อนหลัง โดยเน้นสามอย่าง คือการเข้าระบบนอกเวลาทำการ การเปลี่ยนสิทธิ์ผู้ใช้ และการแก้ข้อมูลบัญชีธนาคาร

3เป็นหลักฐานเมื่อเกิดข้อพิพาท

เมื่อลูกค้าแจ้งว่าทำรายการแล้วแต่ระบบไม่ขึ้น หรือพนักงานปฏิเสธว่าไม่ได้เป็นคนกดอนุมัติ สิ่งที่ตัดสินได้คือบันทึกที่แก้ไม่ได้ ไม่ใช่คำพูดของใคร

Audit Log ที่มี timestamp แม่นยำ IP address และชื่อผู้ใช้ครบ ทำให้ข้อพิพาทจบเร็วและจบอย่างเป็นธรรมกับทุกฝ่าย รวมถึงปกป้องพนักงานที่ไม่ได้ทำผิดด้วย ซึ่งเป็นมุมที่คนมักมองข้าม

4รองรับการสอบทานและกฎหมายคุ้มครองข้อมูล

ถ้าธุรกิจของคุณเก็บข้อมูลส่วนบุคคลของลูกค้า พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล หรือ PDPA กำหนดให้ต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ซึ่งรวมถึงการควบคุมและตรวจสอบการเข้าถึงข้อมูล

Audit Log คือหลักฐานว่าคุณควบคุมการเข้าถึงจริง ไม่ใช่แค่เขียนไว้ในนโยบาย และเมื่อต้องชี้แจงกับผู้สอบบัญชี พาร์ทเนอร์ หรือหน่วยงานที่เกี่ยวข้อง การมีบันทึกที่ครบถ้วนทำให้กระบวนการเร็วขึ้นมาก

Audit Log ที่ใช้ได้จริงต้องบันทึกอะไรบ้าง

ระบบจำนวนมากบอกว่ามี Audit Log แต่พอเปิดดูจริงกลับเก็บแค่ชื่อผู้ใช้กับเวลา ซึ่งไม่พอสำหรับการสอบสวน นี่คือสิ่งที่ควรมีครบ

  1. 1ใคร ชื่อผู้ใช้และบทบาท ไม่ใช่แค่รหัสผู้ใช้ที่ต้องไปเปิดตารางอื่นแปลอีกที
  2. 2ทำอะไร ระบุการกระทำชัดเจน เช่น แก้วงเงินอนุมัติจาก 50,000 เป็น 200,000 ไม่ใช่แค่คำว่าแก้ไขการตั้งค่า
  3. 3เมื่อไร วันเวลาระดับวินาที พร้อมระบุ timezone ให้ชัด
  4. 4จากที่ไหน IP address และประเภทอุปกรณ์ ใช้จับความผิดปกติได้ดีที่สุด
  5. 5ค่าเดิมและค่าใหม่ ข้อนี้สำคัญมากแต่ระบบส่วนใหญ่ไม่เก็บ ถ้าไม่รู้ว่าค่าเดิมคืออะไร จะพิสูจน์ความเสียหายไม่ได้
  6. 6ค้นหาและกรองได้ บันทึกที่มีอยู่แต่ค้นไม่ได้ก็เท่ากับไม่มี ต้องกรองตามคน ตามช่วงเวลา และตามประเภทการกระทำได้

สิ่งที่ Audit Log ทำไม่ได้

เพื่อความเป็นธรรม ควรพูดถึงข้อจำกัดด้วย Audit Log ไม่ได้ป้องกันความเสียหายไม่ให้เกิด มันบอกได้แค่ว่าเกิดอะไรขึ้นแล้ว การป้องกันจริง ๆ ต้องมาจากการออกแบบสิทธิ์การเข้าถึงที่ดี การกำหนดวงเงินที่ต้องอนุมัติสองชั้น และการแยกหน้าที่ระหว่างคนทำรายการกับคนอนุมัติ

นอกจากนี้ Audit Log ที่ไม่มีใครเปิดดูก็ไม่ต่างจากไม่มี หลายธุรกิจมีระบบครบแต่ไม่เคยตรวจเลยจนกระทั่งเกิดเรื่อง ควรตั้งเป็นงานประจำสัปดาห์ละครั้ง ใช้เวลาไม่เกิน 15 นาที

เช็ก Audit Log ของระบบคุณใน 5 นาที

ถ้าใช้ระบบอยู่แล้วและไม่แน่ใจว่าเพียงพอไหม ลองทดสอบสามอย่างนี้

ทดสอบที่ 1ให้พนักงานคนหนึ่งเปลี่ยนการตั้งค่าอะไรสักอย่าง แล้วดูว่า Audit Log บันทึกทั้งค่าเดิมและค่าใหม่หรือไม่ ถ้าบันทึกแค่ว่ามีการแก้ไข ถือว่ายังไม่พอ

ทดสอบที่ 2ลองค้นหาการกระทำของพนักงานคนหนึ่งย้อนหลัง 3 เดือน ถ้าค้นไม่ได้ ค้นได้ช้ามาก หรือต้องขอให้ผู้ให้บริการดึงให้ แสดงว่าใช้งานจริงไม่ได้

ทดสอบที่ 3ถามผู้ให้บริการว่าผู้ดูแลระบบระดับสูงสุดลบ Audit Log ได้ไหม ถ้าคำตอบคือได้ บันทึกนั้นใช้เป็นหลักฐานไม่ได้เลย

สรุป

Audit Log ไม่ใช่ฟีเจอร์เสริมที่มีก็ดีไม่มีก็ได้ แต่เป็นโครงสร้างพื้นฐานของระบบที่มีเงินหมุนผ่าน เพราะเป็นสิ่งเดียวที่ตอบได้ว่าใครทำอะไรเมื่อไร ทั้งตอนหาต้นตอความผิดพลาด ตอนตรวจสอบการทุจริต และตอนที่ต้องพิสูจน์ความจริงกับคนภายนอก

ถ้ากำลังเลือกผู้ให้บริการระบบอยู่ ให้ถามเรื่องนี้ตั้งแต่ก่อนเซ็นสัญญา ไม่ใช่มาถามตอนที่ต้องใช้แล้ว รายละเอียดคำถามที่ควรถามรวมอยู่ในบทความ เลือกผู้ให้บริการระบบหลังบ้าน 7 ข้อที่ต้องตรวจก่อนเซ็นสัญญา

อ่านต่อในหัวข้อที่เกี่ยวข้อง

อยากเห็น Audit Log ตัวจริง

นัดดูเดโม่กับทีมงาน เราจะเปิดหน้า Audit Log ในระบบจริงให้ดู แล้วลองค้นหารายการย้อนหลังให้ดูสด ไม่ใช่แค่ภาพสไลด์

ดูรายละเอียดระบบทั้งหมดได้ที่ หน้าบริการ หรือดูราคาแบบเปิดเผยที่ หน้าแพ็กเกจ ไม่มีค่าใช้จ่ายในการปรึกษาและดูเดโม่