เมื่อธุรกิจมีเงินหมุนผ่านระบบทุกวัน คำถามที่จะเกิดขึ้นแน่นอนสักวันหนึ่งคือ ใครเป็นคนทำรายการนี้ ทำเมื่อไร และทำไมยอดถึงไม่ตรง Audit Log คือสิ่งเดียวที่ตอบคำถามนี้ได้ บทความนี้อธิบายว่า Audit Log คืออะไร ต่างจากรายงานธุรกรรมทั่วไปอย่างไร และทำไมระบบที่ไม่มีมันถึงเป็นความเสี่ยงที่เจ้าของธุรกิจไม่ควรรับ
Audit Log คืออะไร
Audit Log คือบันทึกที่เก็บทุกการกระทำที่เกิดขึ้นในระบบหลังบ้าน โดยระบุว่าใครทำ ทำอะไร ทำเมื่อไร และทำจากที่ไหน บันทึกนี้เขียนแล้วแก้ไม่ได้ ต่อให้เป็นผู้ดูแลระบบระดับสูงสุดก็ลบทิ้งไม่ได้ ซึ่งเป็นคุณสมบัติที่ทำให้มันใช้เป็นหลักฐานได้จริง
สิ่งที่ Audit Log บันทึกไม่ได้มีแค่ธุรกรรมการเงิน แต่รวมถึงการกระทำทุกอย่างที่เปลี่ยนสถานะของระบบ เช่น ใครเข้าสู่ระบบเมื่อไร ใครเพิ่มผู้ใช้ใหม่ ใครเปลี่ยนสิทธิ์การเข้าถึงของพนักงาน ใครแก้การตั้งค่าบัญชีธนาคาร หรือใครอนุมัติรายการที่เกินวงเงินปกติ
ลองนึกภาพว่าเป็นกล้องวงจรปิดของระบบ ต่างกันตรงที่กล้องบันทึกภาพ แต่ Audit Log บันทึกการกระทำพร้อมชื่อคนทำและเวลาที่แน่นอนถึงระดับวินาที
ต่างจากรายงานธุรกรรมทั่วไปอย่างไร
หลายคนเข้าใจว่ามีรายงานธุรกรรมแล้วเท่ากับมี Audit Log ซึ่งไม่ใช่ สองอย่างนี้ตอบคำถามคนละแบบกัน
| หัวข้อ | รายงานธุรกรรม | Audit Log |
|---|---|---|
| ตอบคำถาม | เงินเข้าออกเท่าไร | ใครทำอะไรกับระบบ |
| ขอบเขต | เฉพาะรายการเงิน | ทุกการกระทำในหลังบ้าน |
| แก้ไขได้ไหม | บางระบบแก้ได้ | แก้และลบไม่ได้ |
| ใช้ตอนไหน | ปิดบัญชี ทำรายงาน | สอบสวน หาต้นตอ พิสูจน์ความจริง |
| เก็บ IP และอุปกรณ์ | ส่วนใหญ่ไม่เก็บ | ต้องเก็บ |
เลื่อนตารางไปทางซ้ายขวาเพื่อดูทุกคอลัมน์
พูดง่าย ๆ คือรายงานธุรกรรมบอกว่าเกิดอะไรขึ้นกับเงิน ส่วน Audit Log บอกว่าใครเป็นคนทำให้มันเกิด ธุรกิจที่มีเงินหมุนต้องมีทั้งสองอย่าง ไม่ใช่อย่างใดอย่างหนึ่ง
สี่เหตุผลที่ธุรกิจมีเงินหมุนต้องมี Audit Log
1หาต้นตอได้เมื่อยอดไม่ตรง
ยอดไม่ตรงเป็นเรื่องที่เกิดขึ้นได้เสมอ อาจเป็นความผิดพลาดของคน ระบบธนาคารส่งข้อมูลช้า หรือมีคนทำรายการซ้ำ ปัญหาไม่ได้อยู่ที่มันเกิด แต่อยู่ที่หาสาเหตุไม่เจอ
ถ้าไม่มี Audit Log สิ่งที่คุณเห็นคือตัวเลขที่ไม่ตรงเฉย ๆ แล้วต้องไล่ถามทีมงานทีละคนว่าใครทำอะไรตอนไหน ซึ่งอาศัยความจำล้วน ๆ แต่ถ้ามี Audit Log คุณกรองตามช่วงเวลาที่ยอดเริ่มเพี้ยน แล้วเห็นทันทีว่ามีการกระทำอะไรเกิดขึ้นบ้างในช่วงนั้น
เรื่องนี้ทำงานคู่กับการกระทบยอดกับ statement ธนาคาร ซึ่งควรทำทุกวันไม่ใช่รอปลายเดือน อ่านรายละเอียดได้ที่ หน้าระบบฝาก-ถอน
2ป้องกันและตรวจจับการทุจริตภายใน
ความจริงที่เจ้าของธุรกิจไม่ค่อยอยากคิดถึงคือ ความเสียหายส่วนใหญ่ไม่ได้มาจากคนนอก แต่มาจากคนที่มีสิทธิ์เข้าระบบอยู่แล้ว
Audit Log ทำงานสองทาง ทางแรกคือป้องกัน เพราะเมื่อทีมงานรู้ว่าทุกการกระทำถูกบันทึกพร้อมชื่อ ความคิดที่จะลองทำอะไรผิดปกติจะลดลงมาก ทางที่สองคือตรวจจับ เช่น การเข้าระบบนอกเวลางาน การดูข้อมูลลูกค้าจำนวนมากผิดปกติ หรือการแก้บัญชีปลายทางก่อนทำรายการถอน
3เป็นหลักฐานเมื่อเกิดข้อพิพาท
เมื่อลูกค้าแจ้งว่าทำรายการแล้วแต่ระบบไม่ขึ้น หรือพนักงานปฏิเสธว่าไม่ได้เป็นคนกดอนุมัติ สิ่งที่ตัดสินได้คือบันทึกที่แก้ไม่ได้ ไม่ใช่คำพูดของใคร
Audit Log ที่มี timestamp แม่นยำ IP address และชื่อผู้ใช้ครบ ทำให้ข้อพิพาทจบเร็วและจบอย่างเป็นธรรมกับทุกฝ่าย รวมถึงปกป้องพนักงานที่ไม่ได้ทำผิดด้วย ซึ่งเป็นมุมที่คนมักมองข้าม
4รองรับการสอบทานและกฎหมายคุ้มครองข้อมูล
ถ้าธุรกิจของคุณเก็บข้อมูลส่วนบุคคลของลูกค้า พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล หรือ PDPA กำหนดให้ต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ซึ่งรวมถึงการควบคุมและตรวจสอบการเข้าถึงข้อมูล
Audit Log คือหลักฐานว่าคุณควบคุมการเข้าถึงจริง ไม่ใช่แค่เขียนไว้ในนโยบาย และเมื่อต้องชี้แจงกับผู้สอบบัญชี พาร์ทเนอร์ หรือหน่วยงานที่เกี่ยวข้อง การมีบันทึกที่ครบถ้วนทำให้กระบวนการเร็วขึ้นมาก
Audit Log ที่ใช้ได้จริงต้องบันทึกอะไรบ้าง
ระบบจำนวนมากบอกว่ามี Audit Log แต่พอเปิดดูจริงกลับเก็บแค่ชื่อผู้ใช้กับเวลา ซึ่งไม่พอสำหรับการสอบสวน นี่คือสิ่งที่ควรมีครบ
- 1ใคร ชื่อผู้ใช้และบทบาท ไม่ใช่แค่รหัสผู้ใช้ที่ต้องไปเปิดตารางอื่นแปลอีกที
- 2ทำอะไร ระบุการกระทำชัดเจน เช่น แก้วงเงินอนุมัติจาก 50,000 เป็น 200,000 ไม่ใช่แค่คำว่าแก้ไขการตั้งค่า
- 3เมื่อไร วันเวลาระดับวินาที พร้อมระบุ timezone ให้ชัด
- 4จากที่ไหน IP address และประเภทอุปกรณ์ ใช้จับความผิดปกติได้ดีที่สุด
- 5ค่าเดิมและค่าใหม่ ข้อนี้สำคัญมากแต่ระบบส่วนใหญ่ไม่เก็บ ถ้าไม่รู้ว่าค่าเดิมคืออะไร จะพิสูจน์ความเสียหายไม่ได้
- 6ค้นหาและกรองได้ บันทึกที่มีอยู่แต่ค้นไม่ได้ก็เท่ากับไม่มี ต้องกรองตามคน ตามช่วงเวลา และตามประเภทการกระทำได้
สิ่งที่ Audit Log ทำไม่ได้
เพื่อความเป็นธรรม ควรพูดถึงข้อจำกัดด้วย Audit Log ไม่ได้ป้องกันความเสียหายไม่ให้เกิด มันบอกได้แค่ว่าเกิดอะไรขึ้นแล้ว การป้องกันจริง ๆ ต้องมาจากการออกแบบสิทธิ์การเข้าถึงที่ดี การกำหนดวงเงินที่ต้องอนุมัติสองชั้น และการแยกหน้าที่ระหว่างคนทำรายการกับคนอนุมัติ
นอกจากนี้ Audit Log ที่ไม่มีใครเปิดดูก็ไม่ต่างจากไม่มี หลายธุรกิจมีระบบครบแต่ไม่เคยตรวจเลยจนกระทั่งเกิดเรื่อง ควรตั้งเป็นงานประจำสัปดาห์ละครั้ง ใช้เวลาไม่เกิน 15 นาที
เช็ก Audit Log ของระบบคุณใน 5 นาที
ถ้าใช้ระบบอยู่แล้วและไม่แน่ใจว่าเพียงพอไหม ลองทดสอบสามอย่างนี้
ทดสอบที่ 1ให้พนักงานคนหนึ่งเปลี่ยนการตั้งค่าอะไรสักอย่าง แล้วดูว่า Audit Log บันทึกทั้งค่าเดิมและค่าใหม่หรือไม่ ถ้าบันทึกแค่ว่ามีการแก้ไข ถือว่ายังไม่พอ
ทดสอบที่ 2ลองค้นหาการกระทำของพนักงานคนหนึ่งย้อนหลัง 3 เดือน ถ้าค้นไม่ได้ ค้นได้ช้ามาก หรือต้องขอให้ผู้ให้บริการดึงให้ แสดงว่าใช้งานจริงไม่ได้
ทดสอบที่ 3ถามผู้ให้บริการว่าผู้ดูแลระบบระดับสูงสุดลบ Audit Log ได้ไหม ถ้าคำตอบคือได้ บันทึกนั้นใช้เป็นหลักฐานไม่ได้เลย
สรุป
Audit Log ไม่ใช่ฟีเจอร์เสริมที่มีก็ดีไม่มีก็ได้ แต่เป็นโครงสร้างพื้นฐานของระบบที่มีเงินหมุนผ่าน เพราะเป็นสิ่งเดียวที่ตอบได้ว่าใครทำอะไรเมื่อไร ทั้งตอนหาต้นตอความผิดพลาด ตอนตรวจสอบการทุจริต และตอนที่ต้องพิสูจน์ความจริงกับคนภายนอก
ถ้ากำลังเลือกผู้ให้บริการระบบอยู่ ให้ถามเรื่องนี้ตั้งแต่ก่อนเซ็นสัญญา ไม่ใช่มาถามตอนที่ต้องใช้แล้ว รายละเอียดคำถามที่ควรถามรวมอยู่ในบทความ เลือกผู้ให้บริการระบบหลังบ้าน 7 ข้อที่ต้องตรวจก่อนเซ็นสัญญา
- เลือกผู้ให้บริการระบบหลังบ้าน 7 ข้อที่ต้องตรวจAudit Log เป็นหนึ่งในเจ็ดข้อที่ต้องถามก่อนเซ็นสัญญา
- ระบบฝาก-ถอนและการกระทบยอดกับธนาคารดูว่าธุรกรรมที่ตรวจสอบย้อนหลังได้หน้าตาเป็นอย่างไร
- ระบบ ALLFORBET One Stop Serviceระบบหลังบ้านที่มี audit log และการจำกัดสิทธิ์ตามบทบาท
- ข้อมูลเว็บที่ตรวจสอบได้และนโยบายรีวิวมาตรฐานความปลอดภัยที่เราใช้ทั้งหมด
อยากเห็น Audit Log ตัวจริง
นัดดูเดโม่กับทีมงาน เราจะเปิดหน้า Audit Log ในระบบจริงให้ดู แล้วลองค้นหารายการย้อนหลังให้ดูสด ไม่ใช่แค่ภาพสไลด์
ดูรายละเอียดระบบทั้งหมดได้ที่ หน้าบริการ หรือดูราคาแบบเปิดเผยที่ หน้าแพ็กเกจ ไม่มีค่าใช้จ่ายในการปรึกษาและดูเดโม่

