در بسیاری از شرکتها، فایلهای کاری بدون توجه به سمت و مسئولیت افراد بین کارکنان به اشتراک گذاشته میشوند. این روش ممکن است در ابتدا ساده به نظر برسد، اما با افزایش تعداد کارکنان و حجم اطلاعات، خطر دسترسی افراد غیرمرتبط به اطلاعات حساس بیشتر میشود.
سطحبندی دسترسی به فایلهای شرکت یعنی هر فرد فقط به اطلاعات و فایلهایی دسترسی داشته باشد که برای انجام وظایفش نیاز دارد. این رویکرد هم امنیت اطلاعات را افزایش میدهد و هم مدیریت فایلها را منظمتر میکند.

چرا سطحبندی دسترسی به فایلها اهمیت دارد؟
همه فایلهای یک شرکت ارزش و میزان حساسیت یکسانی ندارند.
برای مثال، یک فایل مربوط به برنامه جلسات عمومی کارکنان با فایل حقوق و دستمزد، قرارداد مشتریان یا اطلاعات مالی شرکت شرایط یکسانی ندارد.
اگر همه کارکنان به همه فایلها دسترسی داشته باشند، در صورت اشتباه، انتشار ناخواسته اطلاعات یا سوءاستفاده از حساب کاربری، دامنه آسیب میتواند بسیار گسترده شود.
اصل مهم این است:
هر فرد باید فقط به اطلاعاتی دسترسی داشته باشد که برای انجام وظایف خود به آن نیاز دارد.
ابتدا فایلهای شرکت را دستهبندی کنید
قبل از تعیین سطح دسترسی، باید بدانید چه اطلاعاتی در اختیار شرکت قرار دارد.
میتوان فایلها را برای شروع در چند گروه قرار داد:
- اطلاعات عمومی
- اطلاعات داخلی
- اطلاعات محرمانه
- اطلاعات بسیار حساس
برای مثال، فایلهای تبلیغاتی نهایی ممکن است داخلی باشند، اما اطلاعات حقوق کارکنان یا قراردادهای مالی میتوانند در گروه بسیار حساس قرار بگیرند.
سطح دسترسی را بر اساس نقش افراد تعیین کنید
بهتر است دسترسی افراد بر اساس نقش شغلی تعیین شود، نه اینکه برای هر شخص بهصورت جداگانه مجوزهای مختلف تعریف شود.
برای مثال:
| نقش | فایل عمومی | فایل مالی | فایل منابع انسانی | قراردادهای مشتریان |
| مدیرعامل | ویرایش | ویرایش | ویرایش | ویرایش |
| مدیر مالی | مشاهده | ویرایش | محدود | مرتبط |
| کارشناس مالی | مشاهده | ویرایش محدود | ندارد | مرتبط |
| مدیر منابع انسانی | مشاهده | محدود | ویرایش | ندارد |
| کارمند عادی | مشاهده | ندارد | ندارد | ندارد |
این جدول فقط یک نمونه است و سطح واقعی دسترسی باید بر اساس ساختار شرکت تعیین شود.
از اصل حداقل دسترسی استفاده کنید
یکی از مهمترین اصول امنیت اطلاعات، حداقل سطح دسترسی موردنیاز است.
یعنی اگر کارمند برای انجام وظیفه خود فقط به مشاهده یک فایل نیاز دارد، ضرورتی ندارد امکان ویرایش یا حذف آن را داشته باشد.
بهطور کلی میتوان مجوزها را به شکل زیر تعریف کرد:
مشاهده: فرد فقط فایل را میبیند.
ویرایش: فرد میتواند محتوای فایل را تغییر دهد.
اشتراکگذاری: فرد میتواند فایل را با دیگران به اشتراک بگذارد.
حذف: فرد اجازه حذف فایل را دارد.
هرچه دسترسی حساستر باشد، افراد کمتری باید آن را داشته باشند.
بین مشاهده و ویرایش تفاوت قائل شوید
یکی از اشتباهات رایج این است که برای سادهتر شدن مدیریت، به همه افراد دسترسی ویرایش داده شود.
در حالی که بسیاری از کارکنان فقط به مشاهده اطلاعات نیاز دارند.
برای مثال، اگر یک فایل شامل دستورالعملهای شرکت است، ممکن است همه کارکنان بتوانند آن را مشاهده کنند اما فقط واحد منابع انسانی یا مدیر مربوطه اجازه ویرایش آن را داشته باشد.
این کار احتمال حذف یا تغییر ناخواسته اطلاعات را کاهش میدهد.
فایلهای حساس را جدا نگه دارید
اطلاعات حساس بهتر است در پوشههایی جداگانه قرار بگیرند.
برای مثال:
شرکت
→ عمومی
→ منابع انسانی
→ مالی
→ قراردادها
→ مدیریت
→ اطلاعات محرمانه
در این ساختار، میتوان برای هر پوشه سطح دسترسی متفاوتی تعیین کرد.
این کار مدیریت مجوزها را نیز سادهتر میکند.
دسترسی مدیران را هم محدود کنید
مدیر بودن لزوماً به معنی نیاز به دسترسی به همه اطلاعات نیست.
برای مثال ممکن است مدیر فروش به اطلاعات فروش و قراردادهای مرتبط نیاز داشته باشد، اما نیازی به مشاهده جزئیات حقوق کارکنان نداشته باشد.
سطح دسترسی باید بر اساس نیاز کاری تعیین شود، نه صرفاً عنوان شغلی.
برای کارکنان جدید الگوی دسترسی داشته باشید
هنگام ورود یک کارمند جدید، نباید هر بار دسترسیها از صفر ایجاد شوند.
بهتر است برای نقشهای مختلف الگوی مشخص داشته باشید.
مثلاً:
کارشناس فروش → گروه فروش → دسترسی به فایلهای فروش و مشتریان
یا:
کارشناس منابع انسانی → گروه منابع انسانی → دسترسی به فایلهای مرتبط با کارکنان
این روش احتمال فراموش شدن یک مجوز مهم یا ایجاد دسترسی اضافی را کاهش میدهد.
هنگام تغییر سمت، دسترسیها را بازبینی کنید
ممکن است یک کارمند از واحد فروش به واحد دیگری منتقل شود.
در چنین شرایطی، صرفاً اضافه کردن دسترسیهای جدید کافی نیست؛ باید دسترسیهای قبلی نیز بررسی و در صورت نیاز حذف شوند.
یکی از خطرهای رایج این است که دسترسیها به مرور زمان فقط افزایش پیدا کنند.
در نتیجه ممکن است فردی بعد از چند سال به فایلهای مربوط به چندین واحد دسترسی داشته باشد، در حالی که دیگر به آن اطلاعات نیازی ندارد.
هنگام خروج کارمند دسترسی را سریعاً قطع کنید
وقتی همکاری یک کارمند با شرکت تمام میشود، حساب کاربری و دسترسی او باید در سریعترین زمان ممکن بررسی و غیرفعال شود.
این موضوع شامل مواردی مانند:
- حساب ایمیل
- فضای ذخیرهسازی
- سیستم مدیریت فایل
- ابزارهای کاری
- نرمافزارهای سازمانی
- دسترسی VPN
- حسابهای مشترک
میشود.
قطع دسترسی یکی از مهمترین مراحل فرایند خروج کارکنان است.
از گروههای دسترسی استفاده کنید
در سیستمهای مدیریت فایل، معمولاً بهتر است مجوزها به گروهها اختصاص داده شوند.
برای مثال:
- گروه مدیریت
- گروه مالی
- گروه منابع انسانی
- گروه فروش
- گروه پشتیبانی
سپس کارکنان عضو گروه مربوط به خود میشوند.
این روش نسبت به تعریف مجوز برای تکتک افراد سادهتر و قابلکنترلتر است.
دسترسی به فایلها را دورهای بررسی کنید
سطحبندی دسترسی یک کار یکباره نیست.
بهتر است شرکت در بازههای مشخص بررسی کند:
- چه کسی به فایل دسترسی دارد؟
- آیا هنوز به آن نیاز دارد؟
- چه کسانی اخیراً به شرکت اضافه شدهاند؟
- چه کسانی از شرکت خارج شدهاند؟
- چه کارکنانی تغییر سمت دادهاند؟
- آیا فایل جدیدی ایجاد شده است؟
این بررسی میتواند مثلاً هر سه یا شش ماه انجام شود و برای فایلهای بسیار حساس با فاصله کوتاهتری صورت گیرد.
گزارش فعالیت کاربران را فعال کنید
اگر ابزار مورد استفاده شرکت امکان ثبت فعالیت کاربران را دارد، بهتر است این قابلیت فعال باشد.
ثبت فعالیت میتواند اطلاعاتی مانند موارد زیر را مشخص کند:
- چه کسی فایل را مشاهده کرده؟
- چه کسی آن را ویرایش کرده؟
- چه کسی فایل را حذف کرده؟
- چه کسی آن را به اشتراک گذاشته؟
- چه زمانی این فعالیت انجام شده است؟
این اطلاعات در زمان بررسی یک اتفاق امنیتی بسیار ارزشمند هستند.
برای فایلهای بسیار حساس احراز هویت قویتری در نظر بگیرید
برای اطلاعات حساس، استفاده از رمز عبور بهتنهایی ممکن است کافی نباشد.
در صورت پشتیبانی سیستم، فعالسازی احراز هویت چندمرحلهای میتواند یک لایه امنیتی اضافی ایجاد کند.
همچنین کارکنان باید بدانند که نباید رمز عبور خود را در اختیار دیگران قرار دهند یا از یک حساب مشترک برای فعالیتهای حساس استفاده کنند.
لینکهای عمومی را با دقت مدیریت کنید
یکی از سادهترین راههای انتشار ناخواسته فایل، اشتراکگذاری لینک با تنظیمات نامناسب است.
قبل از ارسال لینک فایل باید بررسی شود که چه کسانی میتوانند آن را باز کنند.
برای فایل حساس، گزینهای مانند «هر کسی که لینک را دارد» میتواند ریسک بالایی ایجاد کند؛ زیرا لینک ممکن است به فرد دیگری منتقل شود.
در چنین مواردی بهتر است دسترسی به افراد یا گروههای مشخص محدود شود.
نسخه پشتیبان را فراموش نکنید
سطحبندی دسترسی از اطلاعات در برابر دسترسی غیرمجاز محافظت میکند، اما جایگزین پشتیبانگیری نیست.
اگر فایل مهمی بهاشتباه حذف یا خراب شود، وجود نسخه پشتیبان میتواند امکان بازیابی آن را فراهم کند.
برای فایلهای حیاتی باید برنامه مشخصی برای پشتیبانگیری و بازیابی وجود داشته باشد.
اشتباهات رایج
دادن دسترسی کامل به همه کارکنان
این کار دامنه آسیب ناشی از یک اشتباه یا نفوذ را افزایش میدهد.
باقی گذاشتن دسترسی کارکنان سابق
حسابهای بلااستفاده میتوانند یک نقطه ضعف امنیتی باشند.
تعریف دسترسی بر اساس شخص
مدیریت مجوزها برای تکتک افراد معمولاً پیچیدهتر از استفاده از گروههای شغلی است.
نادیده گرفتن دسترسی ویرایش
گاهی مشاهده فایل کافی است و نیازی به امکان تغییر آن وجود ندارد.
استفاده بدون بررسی از لینک عمومی
لینک اشتراکی ممکن است فراتر از افراد موردنظر منتشر شود.
بازبینی نکردن مجوزها
دسترسیهای قدیمی ممکن است به مرور انباشته شوند و کنترل آنها دشوار شود.
سؤالات متداول
بهترین روش سطحبندی دسترسی فایلهای شرکت چیست؟
ابتدا فایلها را بر اساس میزان حساسیت دستهبندی کنید و سپس دسترسی را بر اساس نقش شغلی و نیاز واقعی هر گروه تعیین کنید.
آیا همه مدیران باید به تمام فایلهای شرکت دسترسی داشته باشند؟
خیر. دسترسی مدیران نیز بهتر است بر اساس وظایف و نیاز کاری آنها تعیین شود.
تفاوت دسترسی مشاهده و ویرایش چیست؟
در دسترسی مشاهده، کاربر فقط فایل را میبیند؛ اما در دسترسی ویرایش میتواند محتوای فایل را تغییر دهد.
هنگام خروج کارمند چه کاری باید انجام شود؟
حسابها و دسترسیهای او باید بررسی و در سریعترین زمان ممکن غیرفعال یا حذف شوند.
هر چند وقت یکبار باید دسترسی کارکنان بررسی شود؟
بهتر است دسترسیها بهصورت دورهای، مثلاً هر سه تا شش ماه، بازبینی شوند و پس از تغییر سمت یا خروج کارکنان نیز بلافاصله بررسی شوند.
آیا لینک عمومی برای فایلهای شرکت مناسب است؟
برای اطلاعات حساس معمولاً بهتر است دسترسی به افراد یا گروههای مشخص محدود شود و از لینکهای عمومی با احتیاط استفاده شود.

جمعبندی
سطحبندی دسترسی به فایلهای شرکت با دستهبندی اطلاعات و تعیین مجوز بر اساس نقش و نیاز واقعی افراد شروع میشود. بهتر است کارکنان فقط به اطلاعات موردنیاز خود دسترسی داشته باشند و مجوزها پس از تغییر سمت یا خروج افراد دوباره بررسی شوند.
استفاده از گروههای دسترسی، احراز هویت چندمرحلهای، ثبت فعالیت کاربران و پشتیبانگیری نیز میتواند امنیت فایلهای سازمانی را تقویت کند.
اگر برای طراحی فرایندهای امنیت اطلاعات، مدیریت دسترسی کاربران یا انتخاب راهکار مناسب برای مدیریت فایلهای سازمانی نیاز به راهنمایی دارید، میتوانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.
تجربه شما چیست؟
در محیط کاری شما دسترسی کارکنان به فایلها چگونه مدیریت میشود؟ آیا تا به حال پیش آمده فردی به فایلی دسترسی داشته باشد که دیگر به آن نیازی نداشته باشد؟ تجربه خودتان را با ما به اشتراک بگذارید.
برای مطالعه بیشتر، میتوانید مقالات زیر را نیز بررسی کنید:
چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟
چگونه یک فهرست داراییهای دیجیتال برای شرکت ایجاد کنیم؟
چگونه دسترسی کارکنان سابق به سرویسهای شرکت را بهدرستی قطع کنیم؟