ความปลอดภัย · Authentication

หน้าเข้าสู่ระบบ

ตัวอย่างหน้าเข้าสู่ระบบและข้อกำหนดความปลอดภัยที่ระบุไว้ในสเปก

VISO

ระบบควบคุมเอกสารและคุณภาพ ISO

บริษัท ไทยเมด อินโนเวชั่น จำกัด

ลืมรหัสผ่าน — ติดต่อผู้ดูแลระบบ

เซสชันหมดอายุอัตโนมัติเมื่อไม่มีการใช้งาน 30 นาที

บัญชีตัวอย่างในระบบสาธิต

showcase นี้ยังไม่ผูกระบบยืนยันตัวตนจริง กดปุ่มแล้วดูได้ทุกหน้า

กศ

กิตติศักดิ์ วงศ์อารีย์

Admin — ผู้ดูแลระบบสารสนเทศ

ตั้งค่าระบบทั้งหมด
ณพ

ณัฐพงษ์ ศรีวิไล

QA/QMR — ผู้จัดการฝ่ายประกันคุณภาพ

อนุมัติ + ลงนาม
สช

สมชาย เกษมสุข

หัวหน้าแผนก — แผนกผลิต

ทบทวนเอกสาร
ธก

ธนกฤต พงษ์พานิช

เจ้าของเอกสาร — วิศวกรกระบวนการ

สร้าง–แก้ร่าง
อว

อรวรรณ ใจดี

พนักงานฝ่ายผลิต

ดู + รับทราบ
สธ

สุรชัย ธำรงกิจ

ผู้ตรวจประเมิน (Auditor)

อ่านอย่างเดียว

ข้อกำหนดความปลอดภัย

ตามสเปกข้อ 9 — สิ่งที่ผู้ตรวจระบบสารสนเทศจะถามหาแน่นอน

ข้อกำหนดวิธีที่ระบบทำ
เข้ารหัสรหัสผ่าน เก็บเป็นค่าแฮชด้วยอัลกอริทึมมาตรฐาน ไม่มีที่ไหนในระบบเก็บรหัสผ่านตัวจริง
ป้องกันการยิงคำสั่งฐานข้อมูล (SQL Injection) ใช้ Prepared Statement เท่านั้น ห้ามต่อสตริงคำสั่ง
ความปลอดภัยของเซสชัน ออกโทเคนใหม่ทุกครั้งที่ล็อกอิน ทำลายเซสชันทันทีเมื่อออกจากระบบ
ควบคุมสิทธิ์เข้าถึง ตรวจสิทธิ์ทุกคำขอ ผู้ไม่มีสิทธิ์ถูกส่งกลับหน้าเข้าสู่ระบบอัตโนมัติ
บันทึกที่ลบไม่ได้ approval_logs และ audit_logs ไม่มีคำสั่งแก้ไขหรือลบ

ตารางสิทธิ์ตามบทบาท

ผู้ตรวจประเมินดูได้ทุกช่อง แต่ไม่มีสิทธิ์ทำอะไรเลย — ต่างจากบทบาทอื่นที่ทำได้เฉพาะบางอย่าง

บทบาทดูเอกสารสร้าง–แก้ร่างทบทวนอนุมัติ+ลงนามตั้งค่าระบบดู Audit Trail
Admin (กิตติศักดิ์)
QA/QMR (ณัฐพงษ์)
หัวหน้าแผนก (สมชาย)
เจ้าของเอกสาร (ธนกฤต)
พนักงาน (อรวรรณ)
ผู้ตรวจ (สุรชัย — อ่านอย่างเดียว)
ทำได้ ไม่มีสิทธิ์ ดูได้อย่างเดียว — แก้ไม่ได้เลย
ผู้ที่ยังไม่เข้าสู่ระบบจะถูกส่งกลับมาหน้านี้อัตโนมัติทุกครั้ง ไม่ว่าพยายามเปิด URL หน้าไหน
แดชบอร์ด ภาพรวมทั้งองค์กร ตั้งค่ามาตรฐาน ISO เปิดใช้หลายมาตรฐานพร้อมกัน Audit Trail ใครทำอะไร เมื่อไหร่