Important Announcement
PubHTML5 Scheduled Server Maintenance on (GMT) Sunday, June 26th, 2:00 am - 8:00 am.
PubHTML5 site will be inoperative during the times indicated!

Home Explore มาตรฐานการจัดการความปลอดภัยของข้อมูลผู้ป่วย

มาตรฐานการจัดการความปลอดภัยของข้อมูลผู้ป่วย

Published by phattadon, 2020-02-27 00:24:26

Description: Audit_2

Search

Read the Text Version

สวนที่ ๕ การควบคุมการเขา ถึงเครือขา ย (Network Access Control) ขอ ๔๔. มาตรการควบคมุ การเขา -ออกหองควบคมุ เครื่องคอมพวิ เตอรแ มข าย (Server) (๑) ผตู ิดตอจากหนว ยงานภายนอกทุกคน ตองทาํ การแลกบัตรท่ีใชระบุตัวตน เชน บตั รประชาชน หรือใบอนุญาตขบั ข่ี กับเจา หนา ทรี่ ักษาความปลอดภยั เพื่อรับบตั ร ผูต ดิ ตอ (Visitor) แลว ทําการลงบนั ทกึ ขอมูลลงในสมุดบนั ทึก ตามที่ระบุไวในเอกสาร “บันทึกการเขา ออกพื้นท่ี” (๒) ผตู ดิ ตอจากหนวยงานภายนอก ทนี่ าํ อปุ กรณค อมพิวเตอร หรอื อุปกรณท ี่ใชในการ ปฏบิ ัตงิ านมาปฏบิ ตั งิ านทหี่ องควบคมุ ระบบเครอื ขา ย ตองลงบนั ทกึ รายการอุปกรณ ในแบบฟอรมการขออนุญาตเขาออกตามทีร่ ะบุไวใ นเอกสาร “บนั ทกึ การเขา ออก พนื้ ท่ี” ใหถ ูกตองชดั เจน (๓) ผดู แู ลระบบ ตอ งตรวจสอบความถูกตองของขอมูลในสมุดบันทึก แบบฟอรมการ ขออนุญาตเขาออกกับเจาหนาที่รกั ษาความปลอดภยั เปน ประจําทุกเดือน ขอ ๔๕. ผูใ ชงานจะนาํ เครือ่ งคอมพวิ เตอร อุปกรณม าเช่ือมตอกับเคร่ืองคอมพิวเตอร ระบบ เครอื ขายของหนว ยงาน ตอ งไดร บั อนญุ าตจากหวั หนา หนวยงานและตองปฏิบัตติ ามนโยบายน้ีโดยเครง ครัด โดยผใู้ ชง้ านตอ้ งกรอกแบบฟอร์ม “การขอเชื�อมตอ่ เครือข่าย” โดยดาวน์โหลดผา่ น เวบ็ ไซตข์ องกระทรวง สาธารณสุข หวั ขอ้ Intranet สาธารณสุข ขอ ๔๖. การขออนุญาตใชง านพื้นท่ี Web Server ชื่อโดเมนยอ ย (Sub Domain Name) ทหี่ นวยงานรับผิดชอบอยู จะตองทาํ หนังสือขออนญุ าตตอหัวหนา หนวยงาน และจะตองไมต ิดตั้งโปรแกรม ใด ๆ ท่สี งผลกระทบตอการกระทาํ ของระบบและผใู ชง านอ่ืน ๆ ขอ ๔๗. หา มผูใ ดกระทําการเคลื่อนยาย ตดิ ต้งั เพิ่มเตมิ หรอื ทาํ การใด ๆ ตออุปกรณส ว นกลาง ไดแ ก อุปกรณจ ัดเสน ทาง (Router) อปุ กรณก ระจายสญั ญาณขอ มลู (Switch) อุปกรณทีเ่ ช่อื มตอกับระบบเครือขาย หลัก โดยไมไ ดร ับอนุญาตจากผดู แู ลระบบ ขอ ๔๘. ผูด แู ลระบบ ตอ งควบคุมการเขาถงึ ระบบเครือขาย เพอ่ื บริหารจัดการระบบเครือขา ยได อยา งมีประสทิ ธภิ าพ ดงั ตอ ไปน้ี (๑) ตอ งจาํ กัดสิทธก์ิ ารใชงานเพ่ือควบคมุ ผูใ ชง านใหสามารถใชงานเฉพาะระบบเครือขาย ทีไ่ ดรบั อนญุ าตเทานัน้ (๒) ตอ งจํากัดเสน ทางการเขาถึงระบบเครือขา ยทมี่ ีการใชงานรวมกัน (๓) ตองจํากัดการใชเ สนทางบนเครอื ขา ยจากเคร่ืองคอมพวิ เตอรไปยงั เครอ่ื งคอมพวิ เตอร แมขา ย เพ่ือไมใหผ ใู ชงานสามารถใชเ สนทางอนื่ ๆ ได 44

(๔) ระบบเครือขา ยทั้งหมดของหนวยงานท่ีมกี ารเชื่อมตอไปยงั ระบบเครือขายอ่ืน ๆ ภายนอกหนวยงานตองเชอ่ื มตอผา นอุปกรณป องกนั การบุกรุก รวมทงั้ ตอ งมี ความสามารถในการตรวจจับโปรแกรมประสงคราย (Malware) ดวย (๕) ระบบเครือขายตองตดิ ต้งั ระบบตรวจจบั การบกุ รกุ (Intrusion Prevention System/Intrusion Detection System) เพ่ือตรวจสอบการใชง านของบุคคลทเี่ ขา ใชงานระบบเครือขายของหนวยงานในลกั ษณะทผี่ ดิ ปกติ (๖) การเขาสรู ะบบเครือขา ยภายในหนว ยงาน โดยผานทางระบบอนิ เตอรเน็ตจาํ เปน ตอง มกี ารลงบันทึกเขาใชง าน (Login) โดยแสดงตัวตนดวยชื่อผใู ชง าน และตอ งมกี าร พิสูจนย นื ยนั ตัวตน (Authentication) ดว ยการใชรหัสผา น เพอ่ื ตรวจสอบความ ถกู ตองของผูใ ชงานกอนทกุ ครั้ง (๗) ตองปองกนั มใิ หห นวยงานภายนอกทเ่ี ชื่อมตอสามารถมองเหน็ IP Address ภายใน ของระบบเครือขา ยภายในของหนวยงาน (๘) ตองจดั ทาํ แผนผังระบบเครือขาย (Network Diagram) ซงึ่ มรี ายละเอยี ดเก่ียวกับ ขอบเขตของระบบเครือขา ยภายในและเครอื ขายภายนอก และอปุ กรณต า ง ๆ พรอมทง้ั ปรับปรุงใหเ ปน ปจจุบันอยูเสมอ (๙) การระบุอุปกรณบ นเครือขาย - ผดู ูแลระบบมกี ารเก็บบัญชกี ารขอเช่ือมตอ เครอื ขา ย ไดแ ก รายชอ่ื ผูข อใชบริการ รายละเอียด เครอ่ื งคอมพิวเตอรท ีข่ อใชบรกิ าร IP Address และสถานทต่ี ดิ ตัง้ - ผดู แู ลระบบตองจาํ กดั ผูใชงานท่สี ามารถเขา ใชอปุ กรณได - กรณีอุปกรณท ี่มกี ารเชื่อมตอ จากเครือขา ยภายนอก ตองมีการระบหุ มายเลข อปุ กรณวา สามารถเขาเชอ่ื มตอกบั เครือขายภายในไดห รือไมส ามารถเช่ือมตอได - อปุ กรณเครอื ขายตองสามารถตรวจสอบ IP Address ของท้ังตน ทางและ ปลายทางได - ผขู อใชบริการตองกรอกแบบฟอรม “การขอเช่ือมตอเครอื ขาย” โดยดาวนโหลด ผาน เวบ็ ไซตข องกระทรวงสาธารณสุข หัวขอ Intranet สาธารณสขุ - การเขา ใชงานอปุ กรณบ นเครือขายตองทําการพิสจู นตวั ตนทุกครงั้ ทีใ่ ชอ ปุ กรณ ขอ ๔๙. ผดู แู ลระบบ ตอ งบริหารควบคุมเคร่ืองคอมพวิ เตอรแ มขาย (Server) และรับผดิ ชอบในการ ดแู ลระบบคอมพิวเตอรแมขา ย (Server) ในการกาํ หนดแกไข หรอื เปลี่ยนแปลงคา ตาง ๆ ของซอฟตแวรระบบ (Systems Software) ขอ ๕๐. การตดิ ต้ังหรือปรบั ปรุงซอฟตแวรของระบบงานตองมีการขออนุมัติจากผดู แู ลระบบให ติดตัง้ กอนดาํ เนนิ การ 45

ขอ ๕๑. กาํ หนดใหมีการจัดเก็บซอรส โคด ไลบราร่ี และเอกสารสาํ หรับซอฟตแ วรข องระบบงาน ไวใ นสถานท่ีท่ีมีความม่ันคงปลอดภัย ขอ ๕๒. การจดั เก็บขอมลู จราจรทางคอมพวิ เตอร (Log) เพ่ือใหขอมลู จราจรทางคอมพวิ เตอร มคี วามถูกตองและสามารถระบุถงึ ตัวบคุ คลไดตามแนวทาง พ.ร.บ. คอมพิวเตอร ๒๕๕๐ ขอ ๕๓. กําหนดมาตรการควบคุมการใชง านระบบเครือขายและเคร่ืองคอมพิวเตอรแ มขา ย (Server) จากผูใชงานภายนอกหนว ยงาน เพื่อดแู ลรกั ษาความปลอดภยั ของระบบ ตามแนวทางปฏิบัติ ดังตอไปนี้ f. บคุ คลจากหนว ยงานภายนอกทต่ี องการสิทธใิ์ นการเขาใชงานระบบเครือขายและ เครอ่ื งคอมพวิ เตอรแ มขาย (Server) ของหนวยงานจะตองทาํ เร่ืองขออนญุ าตเปน ลายลกั ษณอักษร เพื่อขออนุญาตจากหวั หนาหนว ยงาน g. มีการควบคมุ ชองทาง (Port) ทใ่ี ชในการเขา สูระบบอยา งรดั กมุ h. วิธกี ารใด ๆ ทีส่ ามารถเขาสขู อมูล หรอื ระบบขอมลู ไดจ ากระยะไกลตองไดร ับการ อนุญาตจากหัวหนา หนวยงาน i. การเขาสรู ะบบจากระยะไกล ผใู ชงานตอ งแสดงหลักฐาน ระบเุ หตผุ ลหรือความ จําเปนในการดําเนนิ งานกับหนว ยงานอยา งเพียงพอ j. การเขาสูระบบเครือขายภายในและระบบสารสนเทศในหนวยงานจากระยะไกลตองมี การลงบนั ทึกเขาใชง าน (Login) โดยแสดงตวั ตนดวยชอื่ ผูใชงาน และตองมีการพิสจู น ยืนยนั ตวั ตน (Authentication) ดวยการใชร หัสผาน เพือ่ ตรวจสอบความถกู ตองของ ผูใ ชง านกอนทุกครั้ง ขอ ๕๔. กาํ หนดใหมีการแบง แยกเครอื ขา ย ดังตอไปน้ี c. Internet แบง แยกเครือขายเปน เครอื ขายยอย ๆ ตามอาคารตา ง ๆ เพ่ือควบคุมการ เขาถงึ เครือขายโดยไมไดรบั อนุญาต d. Intranet แบง เครือขา ยภายในและเครือขายภายนอก เพ่อื ความปลอดภัยในการใช งานระบบสารสนเทศภายใน ขอ ๕๕. กาํ หนดการปองกันเครือขา ยและอุปกรณต า ง ๆ ทเ่ี ชอื่ มตอ กับระบบเครือขา ยอยางชดั เจน และตอ งทบทวนการกําหนดคา Parameter ตา ง ๆ เชน IP Address อยางนอ ยปละ ๑ ครงั้ นอกจากน้ี การกําหนดแกไ ขหรอื เปล่ยี นแปลงคา parameter ตอ งแจงบุคคลท่ีเก่ยี วของใหร บั ทราบทุกคร้งั ขอ ๕๖. ระบบเครือขา ยทงั้ หมดท่มี กี ารเช่อื มตอ ไปยงั ระบบเครือขายอืน่ ๆ ภายนอกหนว ยงาน ตอ งเช่อื มตอ ผา นอปุ กรณปองกันการบุกรกุ หรือโปรแกรมในการทํา Packet filtering เชน การใชไฟรว อลล (Firewall) หรอื ฮารดแวรอ น่ื ๆ รวมทง้ั ตอ งมีความสามารถในการตรวจจับมัลแวร (Malware) ดว ย ขอ ๕๗. ตองมีการติดต้ังระบบตรวจจับการบุกรุก (IPS/IDS) เพ่อื ตรวจสอบการใชงานของบุคคล ที่ เขา ใชงานระบบเครอื ขายของหนว ยงาน ในลกั ษณะทีผ่ ิดปกติ โดยมกี ารตรวจสอบการบุกรกุ ผา นระบบ 46

เครือขาย การใชงานในลักษณะท่ีผิดปกติ และการแกไ ขเปลย่ี นแปลงระบบเครือขา ย โดยบุคคลทไ่ี มม ีอํานาจ หนาทเี่ กยี่ วของ ขอ ๕๘. IP address ของระบบงานเครอื ขา ยภายในจําเปนตอ งมกี ารปองกันมใิ หหนวยงานภายนอก ทเ่ี ชอ่ื มตอ สามารถมองเห็นได เพื่อเปน การปองกนั ไมใ หบุคคลภายนอกสามารถรูขอมลู เกย่ี วกับโครงสรางของ ระบบเครือขายไดโ ดยงา ย ขอ ๕๙. การใชเครอื่ งมือตาง ๆ (Tools) เพอ่ื การตรวจสอบระบบเครอื ขายตองไดรบั การอนมุ ัติจาก ผดู แู ลระบบและจาํ กัดการใชง านเฉพาะเทา ทจ่ี ําเปน สว นท่ี ๖ การควบคุมการเขาถงึ ระบบปฏบิ ตั ิการ (Operating System Access Control) ขอ ๖๐. ผดู แู ลระบบ ตอ งกําหนดการลงทะเบยี นบุคลากรใหมของหนว ยงาน (โดยปฏบิ ัตติ ามขอ ๘) ในการใชง านตามความจําเปน รวมท้งั ขัน้ ตอนปฏิบัติสําหรบั การยกเลิกสิทธ์ิการใชง าน (โดยปฏบิ ัติตามขอ ๑๐) เชน การลาออก หรอื การเปลยี่ นตําแหนง งานภายในหนว ยงาน เปน ตน ขอ ๖๑. กาํ หนดขนั้ ตอนการปฏิบัติเพ่ือเขาใชง าน (๑) ผใู ชง านตองกําหนดรหัสผา นในการใชง านเคร่อื งคอมพวิ เตอรที่รบั ผิดชอบ (๒) หลังจากระบบติดต้งั เสรจ็ ตอ งยกเลกิ บญั ชีผใู ชง านหรอื เปลีย่ นรหัสผา นของทุกรหัส ผใู ชงานท่ไี ดถ ูกกําหนดไวเร่มิ ตน ท่มี าพรอมกบั การตดิ ตง้ั ระบบทันที (๓) ผใู ชงานตอ งตงั้ คาการใชง านโปรแกรมถนอมหนาจอ (Screen saver) เพอ่ื ทําการ ลอ็ กหนา จอภาพเม่ือไมมีการใชง าน หลงั จากนนั้ เม่อื ตองการใชงานผูใชงานตอง ใสร หัสผา น (Password) เพอื่ เขาใชง าน (๔) กอนการเขา ใชร ะบบปฏิบตั กิ ารตอ งทาํ การลงบันทึกเขา ใชง าน (Login) ทกุ ครัง้ (๕) ผใู ชงานตอ งไมอนญุ าตใหผอู ืน่ ใชช อ่ื ผูใชงาน (Username) และรหัสผาน (Password) ของตนในการเขาใชงานเครือ่ งคอมพวิ เตอรข องหนว ยงานรวมกนั (๖) ผูใชงานตองทาํ การลงบันทึกออก (Logout) ทนั ทีเมอ่ื เลกิ ใชงานหรอื ไมอยทู ่ีหนาจอ เปนเวลานาน (๗) หามเปดหรอื ใชง านโปรแกรมประเภท Peer-to-Peer หรือโปรแกรมที่มีความเส่ยี ง เวน แตจ ะไดรบั อนญุ าตจากหัวหนา หนว ยงานกระทรวงสาธารณสุข (๘) ซอฟตแวรที่กระทรวงสาธารณสขุ ใชมีลิขสิทธ ผใู ชงานสามารถขอใชงานไดต าม หนา ท่ีความจาํ เปน และหามไมใหผใู ชงานทาํ การติดตั้งหรือใชงานซอฟตแ วรอนื่ ใด ทไี่ มมีลขิ สทิ ธิ์ หากตรวจพบ ถอื วาเปน ความผิดสวนบคุ คล ผูใชง านรบั ผิดชอบแตเ พียง ผูเดียว 47

(๙) ซอฟทแ วรท ีก่ ระทรวงสาธารณสขุ จัดเตรียมไวใ หผ ใู ชงาน ถือเปน สงิ่ จาํ เปน หามมใิ ห ผูใชง านทําการติดตง้ั ถอดถอนเปลี่ยนแปลง แกไข หรอื ทําสําเนาเพือ่ นําไปใชงาน ท่อี ่นื (๑๐) หา มใชทรัพยากรทกุ ประเภททเี่ ปน ของกระทรวงสาธารณสุข เพื่อประโยชนท าง การคา (๑๑) หา มผูใชงานนาํ เสนอขอมูลที่ผิดกฎหมาย ละเมิดลิขสิทธิ์ แสดงขอความรปู ภาพ ไมเหมาะสม หรอื ขัดตอ ศีลธรรม กรณผี ูใชงานสรางเว็บเพจบนเครอื ขายคอมพวิ เตอร (๑๒) หามผูใชง านของหนว ยงาน ควบคมุ คอมพิวเตอรหรอื ระบบสารสนเทศภายนอก โดยไมไดรับอนุญาตจากหวั หนา หนว ยงาน ขอ ๖๒. การระบแุ ละยนื ยันตวั ตนของผูใชงาน (User Identification and Authentication) กําหนดใหผใู ชงานแสดงตวั ตนดวยชอ่ื ผูใชงาน และตอ งมีการพสิ จู นย นื ยนั ตัวตนดวยการใชร หัสผาน เพือ่ ตรวจสอบความถูกตองของผใู ชง านกอนทุกครั้ง ขอ ๖๓. การใชง านโปรแกรมประเภทยทู ิลิต้ี (Use of system utilities) ตอ งจาํ กัดและควบคุมการ ใชง าน โปรแกรมยูทิลิตสี้ ําหรับโปรแกรมคอมพวิ เตอรท่ีสาํ คัญ เนื่องจากการใชง านโปรแกรมยูทิลิตบี้ างชนิด สามารถทาํ ใหผูใชหลีกเลย่ี งมาตรการปอ งกันทางดา นความมั่นคงปลอดภัยของระบบได เพ่ือปองกนั การละเมิด หรอื หลกี เลย่ี งมาตรการความมนั่ คงปลอดภัยที่ไดกําหนดไวห รือทมี่ ีอยแู ลว ใหด ําเนินการ ดงั นี้ (๑) การใชงานโปรแกรมยทู ลิ ิต้ี ตอ งไดรบั การอนุมัตจิ ากผูดูแลระบบ และตองมีการพสิ จู น ยืนยนั ตวั ตนสําหรบั การเขาไปใชง านโปรแกรมยูทิลิต้ี เพ่อื จํากัดและควบคมุ การ ใชง าน (๒) โปรแกรมยทู ิลิตท้ี นี่ าํ มาใชงานตอ งไมละเมดิ ลขิ สทิ ธิ์ (๓) ตอ งจดั เก็บโปรแกรมยูทิลิต้ีออกจากซอฟตแ วรส ําหรบั ระบบงาน (๔) มกี ารจาํ กัดสิทธผิ์ ูท่ีไดรับอนุญาตใหใชงานโปรแกรมยูทิลติ ี้ (๕) ตอ งยกเลิกหรือลบทิ้งโปรแกรมยทู ลิ ติ แี้ ละซอฟตแ วรท ่ีเกีย่ วของกับระบบงานท่ีไมม ี ความจาํ เปนในการใชง าน รวมทง้ั ตองปองกันไมใ หผูใชงานสามารถเขาถึงหรอื ใชง าน โปรแกรมยทู ิลติ ีไ้ ด ขอ ๖๔. การกาํ หนดเวลาใชงานระบบสารสนเทศ (Session time-out) (๑) กําหนดใหร ะบบสารสนเทศมกี ารตัดและหมดเวลาการใชงาน รวมทั้งปด การใชง าน ดวย หลงั จากทไ่ี มมกี ิจกรรมการใชง านชวงระยะเวลา ๑๕ นาที (๒) กาํ หนดใหร ะบบสารสนเทศมกี ารตัดและหมดเวลาการใชงานท่ีสน้ั ขน้ึ สาํ หรับระบบ สารสนเทศท่ีมีความเส่ยี งสูง ขอ ๖๕. การจาํ กัดระยะเวลาการเช่อื มตอระบบเทคโนโลยสี ารสนเทศ (Limitation of connection time) 48

(๑) กําหนดใหระบบเทคโนโลยีสารสนเทศมกี ารจาํ กัดระยะเวลาการเช่ือมตอสําหรับการ ใชง านเพ่ือใหผ ูใ ชงานสามารถใชง านไดนานทีส่ ดุ ภายในระยะเวลาทีก่ ําหนด และ กาํ หนดใหใชง านไดต ามชวงเวลาการทํางานที่หนวยงานกาํ หนดเทา นั้น (๒) กาํ หนดใหร ะบบเทคโนโลยสี ารสนเทศ ทมี่ คี วามสาํ คัญสงู ระบบงานที่มีการใชงานใน สถานที่ทม่ี คี วามเส่ยี ง (ในที่สาธารณะหรือพืน้ ทภ่ี ายนอกหนวยงาน) มีการจาํ กดั ชว ง ระยะเวลาการเชื่อมตอ สว นท่ี ๗ การควบคุมการเขา ถึงโปรแกรมประยุกตหรือแอพพลเิ คชนั่ และสารสนเทศ (Application and Information Access Control) ขอ ๖๖. ผดู ูแลระบบ ตองกําหนดการลงทะเบียนผูใชงานใหม (โดยปฏบิ ตั ติ ามขอ ๘) ในการใชงาน ตามความจําเปน รวมทัง้ ขัน้ ตอนปฏิบัตสิ าํ หรบั การยกเลกิ สิทธก์ิ ารใชง าน (โดยปฏบิ ัตติ ามขอ ๑๐) เชน การ ลาออก หรอื การเปล่ียนตาํ แหนงงานภายในหนว ยงาน เปนตน ขอ ๖๗. ผูดูแลระบบ ตองกําหนดสทิ ธ์ิการใชง านระบบเทคโนโลยสี ารสนเทศที่สําคัญ เชน ระบบคอมพวิ เตอรโ ปรแกรมประยุกต (Application) จดหมายอเิ ล็กทรอนิกส (E-Mail) ระบบเครือขายไรสาย (Wireless LAN) ระบบอินเตอรเ นต็ (Internet) เปนตน โดยตอ งใหส ทิ ธเ์ิ ฉพาะการปฏบิ ัติงานในหนา ท่ี และตอ งไดร ับความเหน็ ชอบจากหวั หนา หนว ยงานเปนลายลักษณอ ักษร รวมทงั้ ตองทบทวนสทิ ธดิ์ ังกลา ว อยา งสมํ่าเสมอ ขอ ๖๘. ผดู แู ลระบบ ตองกาํ หนดระยะเวลาในการเชือ่ มตอระบบสารสนเทศ ที่ใชในการปฏิบตั งิ าน ระบบสารสนเทศตา ง ๆ เมอื่ ผใู ชง านไมม ีการใชง านระบบสารสนเทศ เกิน ๑๕ นาที ระบบจะยตุ กิ ารใชง าน ผูใชง านตอ งทําการการลงบันทกึ เขา ใชงาน (Login) กอ นเขา ระบบสารสนเทศอีกครัง้ ขอ ๖๙. ผดู แู ลระบบ ตองบรหิ ารจดั การสทิ ธก์ิ ารใชง านระบบและรหัสผา นของบคุ ลากรดังตอไปน้ี (๑) กําหนดการเปล่ยี นแปลงและการยกเลิกรหสั ผาน (Password) เม่อื ผใู ชง านระบบ ลาออก หรือพนจากตาํ แหนง หรือยกเลิกการใชง าน (๒) กาํ หนดใหผ ูใชงานไมบ นั ทึกหรอื เก็บรหัสผา น (Password) ไวใ นระบบคอมพิวเตอร ในรูปแบบท่ีไมไ ดป องกันการเขาถึง (๓) กาํ หนดชอื่ ผูใชง านหรือรหสั ผใู ชง านตอ งไมซาํ้ กัน (๔) ในกรณมี ีความจําเปนตอ งใหสิทธพ์ิ เิ ศษกับผใู ชงานที่มีสิทธ์ิสูงสดุ ผใู ชงานนนั้ จะตอง ไดรับความเหน็ ชอบและอนุมัติจากหัวหนาหนวยงาน โดยมกี ารกาํ หนดระยะเวลา การใชง านและระงบั การใชงานทนั ทเี มอ่ื พน ระยะเวลาดังกลาวหรือพน จากตําแหนง และมกี ารกําหนดสทิ ธิพ์ เิ ศษท่ีไดร ับวาเขา ถึงไดถงึ ระดบั ใดไดบ า ง และตองกําหนดให รหัสผใู ชง านตางจากรหสั ผใู ชงานตามปกติ 49

ขอ ๗๐. ผูดูแลระบบ ตอ งบรหิ ารจัดการการเขาถึงขอมูลตามประเภทชนั้ ความลับในการควบคมุ การ เขาถึงขอ มูลแตละประเภทช้นั ความลบั ท้ังการเขาถึงโดยตรงและการเขาถงึ ผานระบบงาน รวมถงึ วธิ กี ารทําลาย ขอ มูลแตละประเภทชนั้ ความลับ ดังตอ ไปนี้ (๑) ตอ งควบคมุ การเขา ถึงขอมลู แตล ะประเภทชัน้ ความลับท้งั การเขาถึงโดยตรงและ การเขาถึงผา นระบบงาน (๒) ตองกําหนดรายชือ่ ผใู ชงาน (Username) และรหัสผา น (Password) เพ่ือใชใน การตรวจสอบตวั ตนจริงของผูใชง านขอมลู ในแตล ะชัน้ ความลบั ของขอ มูล (๓) กาํ หนดระยะเวลาการใชงานและระงบั การใชง านทันทีเม่ือพนระยะเวลาดังกลาว (๔) การรบั สง ขอมูลสําคญั ผานระบบเครอื ขายสาธารณะ ควรไดร บั การเขา รหัส (Encryption) ท่เี ปนมาตรฐานสากล เชน SSL, VPN หรอื XML Encryption เปนตน (๕) กาํ หนดการเปล่ยี นรหัสผา น (Password) ตามระยะเวลาท่ีกาํ หนดของระดับ ความสําคญั ของขอมูล (๖) กาํ หนดมาตรการรักษาความมน่ั คงปลอดภัยของขอ มูลในกรณที ีน่ ําสนิ ทรัพยอ อก นอกหนวยงาน เชน บํารุงรักษา ตรวจซอม ใหดําเนนิ การสํารองและลบขอ มลู ท่ีเกบ็ อยูในสือ่ บนั ทกึ กอน เปนตน ขอ ๗๑. ระบบซงึ่ ไวตอ การรบกวน มีผลกระทบและมีความสาํ คญั สงู ใหป ฏบิ ัติดังน้ี (๑) แยกระบบที่ไวตอ การรบกวนออกจากระบบงานอน่ื ๆ (๒) มกี ารควบคมุ สภาพแวดลอมของตนเอง โดยมีหองปฏบิ ัตงิ านแยกเปน สดั สว น (๓) มีการกาํ หนดสิทธ์ใิ หเ ฉพาะผูทมี่ สี ิทธใิ์ ชระบบเทานั้น ขอ ๗๒. การใชง านอุปกรณคอมพิวเตอรแ ละสื่อสารเคลื่อนที่ ตองปฏบิ ัตดิ งั ตอ ไปนี้ (๑) ตรวจสอบความพรอมของคอมพิวเตอร และอุปกรณท จ่ี ะนําไปใชงานวา อยูในสภาพ พรอมใชงานหรือไม และตรวจสอบโปรแกรมมาตรฐานวา ถูกตองตามลิขสทิ ธิ์ (๒) ระมดั ระวังไมใหบคุ คลภายนอกคัดลอกขอมลู จากคอมพิวเตอรท น่ี าํ ไปใชไ ด เวนแต ขอมลู ท่ีไดมีการเผยแพรเ ปนการทั่วไป (๓) เมอ่ื หมดความจาํ เปน ตองใชอุปกรณคอมพิวเตอรและสือ่ สารเคลอื่ นที่แลว ใหร บี นํา สงคนื เจา หนา ทีท่ ่ีรับผดิ ชอบทันที (๔) เจาหนาท่ีผูรบั ผิดชอบในการรับคนื ตองตรวจสอบสภาพความพรอ มใชงานของ อปุ กรณคอมพวิ เตอรและส่อื สารเคล่อื นที่ที่รับคืนดวย (๕) หากปรากฎวาความเสียหายที่เกิดขน้ึ นั้นเกิดจากความประมาทอยา งรา ยแรงของ ผูน าํ ไปใช ผูนาํ ไปใชต องรบั ผิดชอบตอ ความเสยี หายท่เี กิดข้ึน 50

สวนที่ ๘ การบรหิ ารจัดการซอฟตแ วรและลิขสทิ ธ์ิ และการปอ งกันโปรแกรมไมประสงคดี (Software Licensing and intellectual property and Preventing MalWare) ขอ ๗๓. กระทรวงสาธารณสุข ไดใหความสําคัญตอเรอ่ื งทรพั ยสนิ ทางปญญา ดังน้ันซอฟตแ วรท่ี หนว ยงานอนญุ าตใหใชง านหรอื ทห่ี นว ยงานมีลิขสิทธิ์ ผใู ชง านสามารถขอใชงานไดต ามหนา ทค่ี วามจําเปน และ หา มไมใหผ ูใชงานทําการติดตั้งหรอื ใชง านซอฟตแ วรอ ื่นใดท่ีไมมลี ขิ สิทธ์ิ หากมกี ารตรวจสอบพบความผิดฐาน ละเมิดลขิ สทิ ธิ์ ถอื วา เปน ความผิดสวนบคุ คล ผใู ชงานจะตองรับผดิ ชอบแตเพียงผูเดียว ขอ ๗๔. ซอฟตแ วร (Software) ทหี่ นวยงานไดจ ัดเตรยี มไวใหผูใ ชง าน ถือเปน ส่ิงจาํ เปนตอการทาํ งาน หา มมิใหผ ูใ ชงานทาํ การ ถอดถอน เปลี่ยนแปลง แกไข หรือทําสําเนาเพื่อนําไปใชงานท่ีอ่ืน ๆ ยกเวนไดรับการ อนญุ าตจากหวั หนาหนว ยงานหรือผทู ไ่ี ดรับมอบหมายทม่ี สี ิทธใิ์ นลิขสทิ ธ์ิ ขอ ๗๕. คอมพิวเตอรข องผูใชงานตดิ ตั้งโปรแกรมปองกนั ไวรสั คอมพิวเตอร (Anti virus) ตามที่ หนว ยงานไดป ระกาศใหใช เวนแตคอมพวิ เตอรนัน้ เปน เครื่องเพ่ือการศกึ ษา โดยตองไดรับอนญุ าตจากหวั หนา หนว ยงาน ขอ ๗๖. บรรดาขอ มูล ไฟล ซอฟตแวร หรอื สงิ่ อ่นื ใด ท่ไี ดร บั จากผใู ชง านอ่ืนตองไดร ับการตรวจสอบ ไวรัสคอมพวิ เตอรแ ละโปรแกรมไมป ระสงคด ีกอนนํามาใชง านหรอื เกบ็ บนั ทึกทุกคร้ัง ขอ ๗๗. ผูใชงานตอ งทาํ การปรบั ปรงุ ขอมูล สาํ หรบั ตรวจสอบและปรับปรงุ ระบบปฏิบตั กิ าร (Update patch) ใหใ หมเ สมอ เพ่ือเปน การปองกันความเสยี หายทอี่ าจเกดิ ขึน้ ขอ ๗๘. ผูใชงานตอ งพึงระวังไวรสั และโปรแกรมไมประสงคด ีตลอดเวลา รวมทง้ั เมื่อพบส่งิ ผิดปกติ ผูใชงานตองแจงเหตุแกผ ดู ูแลระบบ ขอ ๗๙. เมอื่ ผูใ ชงานพบวา เครอ่ื งคอมพวิ เตอรตดิ ไวรสั ผูใ ชงานตองไมเชอื่ มตอเครอ่ื งคอมพวิ เตอร เขา สูเครอื ขาย และตอ งแจง แกผดู แู ลระบบ ขอ ๘๐. หามลกั ลอบทําสําเนา เปล่ียนแปลง ลบท้ิง ซง่ึ ขอมลู ขอความ เอกสาร หรือสิ่งใด ๆ ทเ่ี ปน สนิ ทรัพยของหนว ยงาน หรอื ของผูอน่ื โดยไมไดร ับอนุญาตจากหัวหนา หนวยงาน ขอ ๘๑. หา มทาํ การเผยแพรไวรัสคอมพิวเตอร มลั แวร หรอื โปรแกรมอันตรายใด ๆ ท่ีอาจกอใหเกิด ความเสยี หายมาสสู นิ ทรัพยของหนวยงาน สทิ ธท์ิ ่จี ะพัฒนาโปรแกรมหรอื ฮารด แวรใ ด ๆ สามารถดําเนินการได แตต องไมด าํ เนนิ การดงั น้ี (๑) พฒั นาโปรแกรมหรือฮารด แวรใ ด ๆ ท่จี ะทําลายกลไกรักษาความปลอดภยั ระบบ รวมท้ังการกระทําในลกั ษณะเปน การแอบใชรหสั ผา น การลกั ลอบทาํ สาํ เนาขอมูล บุคคลอ่นื หรือแกะรหัสผานของบคุ คลอนื่ (๒) พัฒนาโปรแกรมหรือฮารดแวรใ ด ๆ ซงึ่ ทําใหผใู ชงานมีสิทธแ์ิ ละลําดับความสาํ คญั ในการครอบครองทรพั ยากรระบบมากกวา ผใู ชงานอืน่ 51

(๓) พฒั นาโปรแกรมใดทีจ่ ะทาํ ซํา้ ตวั โปรแกรมหรอื แฝงตวั โปรแกรมไปกับโปรแกรมอืน่ ในลักษณะเชนเดยี วกบั หนอนหรอื ไวรสั คอมพวิ เตอร (๔) พัฒนาโปรแกรมหรือฮารด แวรใด ๆ ท่ีจะทาํ ลายระบบจาํ กัดสิทธกิ ารใช (License) ซอฟตแวร (๕) นาํ เสนอขอมูลทผ่ี ดิ กฎหมาย ละเมิดลิขสิทธแ์ิ สดงขอ ความรูปภาพไมเ หมาะสม หรอื ขัดตอ ศลี ธรรมประเพณีอันดงี ามของประเทศไทย กรณที ่ผี ใู ชง านสรางเวบ็ เพจ บนเครอื ขายคอมพิวเตอร ขอ ๘๒. การพัฒนาซอฟตแ วรโดยหนว ยงานภายนอก (Outsourced software development) (๑) จดั ใหม กี ารควบคมุ โครงการพัฒนาซอฟตแวรโ ดยผรู บั จา งใหบ ริการจากภายนอก (๒) พิจารณาระบุวา ใครจะเปนผมู ีสิทธใ์ิ นทรพั ยสินทางปญญาสาํ หรบั ซอรส โคด ในการพฒั นาซอฟตแวรโ ดยผูรบั จา งใหบ รกิ ารจากภายนอก (๓) พิจารณากาํ หนดเรอ่ื งการสงวนสิทธท์ิ จ่ี ะตรวจสอบดา นคณุ ภาพและความถูกตอ งของ ซอฟตแ วรท่ีจะมกี ารพฒั นาโดยผูใหบรกิ ารภายนอก โดยระบไุ วใ นสญั ญาจางท่ี ทํากับผใู หบ รกิ ารภายนอกนั้น (๔) ใหม กี ารตรวจสอบโปรแกรมไมประสงคด ี ในซอฟตแวรต าง ๆ ที่จะทาํ การตดิ ตงั้ กอ นดาํ เนนิ การตดิ ตงั้ (๕) หลังจากการสง มอบการพฒั นาซอฟแวรจ ากหนว ยงานภายนอก หนวยงานตอง ดําเนนิ การเปลยี่ นรหัสผานตา ง ๆ สว นที่ ๙ การปฏบิ ัตงิ านจากภายนอกสาํ นักงาน (Teleworking) ขอ ๘๓. ตองมกี ารตรวจสอบวา อุปกรณท เ่ี ปน ของสวนตวั ซง่ึ ใชในการเขา ถึงระบบเทคโนโลยี สารสนเทศของหนวยงานจากระยะไกลมกี ารปองกันไวรัสและการใชง านไฟรวอลลตามที่หนวยงานกาํ หนด ขอ ๘๔. ตอ งมกี ารจัดเตรยี มอุปกรณสําหรบั การปฏบิ ตั งิ านจากระยะไกล การจดั เกบ็ ขอมลู และ อปุ กรณส ื่อสารไวใหกบั ผูใ ชงานจากระยะไกล ขอ ๘๕. ผใู ชงานจากระยะไกลทุกคน ตอ งผานการพสิ ูจนตัวตน เพื่อเพิ่มความปลอดภัยจะตองมี การตรวจสอบ เชน รหัสผา น หรอื วธิ กี ารเขา รหัส เปน ตน ขอ ๘๖. ไมอ นุญาตใหใ ชงานอุปกรณท ่ีเปน ของสวนตัวเพ่ือเขาถงึ ระบบเทคโนโลยสี ารสนเทศของ หนวยงานจากระยะไกล หากอุปกรณดงั กลา วไมอยภู ายใตการควบคุมตามนโยบายความมน่ั คงปลอดภยั ของ หนวยงาน ขอ ๘๗. ตอ งกําหนดชนิดของงาน ชว่ั โมงการทํางาน ชั้นความลบั ของขอ มลู ระบบงานและบริการ ตางๆ ของหนว ยงานที่อนุญาตและไมอนญุ าตใหป ฏบิ ัติงานจากระยะไกล 52

ขอ ๘๘. ตองกําหนดขั้นตอนปฏิบตั ิสาํ หรับการขออนุมัติ การขอยกเลกิ การกาํ หนดหรือปรับปรงุ สทิ ธกิ์ ารเขาถึงระบบงาน และการคืนอุปกรณทีใ่ ชป ฏิบตั ิงานจากระยะไกล สวนที่ ๑๐ การควบคุมการเขาถึงระบบเครอื่ ขา ยไรส าย (Wireless LAN Access Control) ขอ ๘๙. ผดู แู ลระบบ ตองควบคุมสญั ญาณของอปุ กรณกระจายสัญญาณแบบไรสาย (Access Point) ใหร ว่ั ไหลออกนอกพ้ืนท่ีใชงานระบบเครอื ขายไรส ายนอยท่ีสดุ ขอ ๙๐. ผูดแู ลระบบ ตองทําการเปลยี่ นคา SSID (Service Set Identifier) ท่ถี กู กาํ หนดเปน คา โดยปรยิ าย (Default) มาจากผผู ลิตทนั ทที ่ีนําอุปกรณก ระจายสญั ญาณแบบไรส าย (Access Point) มาใชงาน และกําหนดใหซ อน SSID (Service Set Identifier) ขอ ๙๑. ผูด ูแลระบบ ตอ งกาํ หนดคา Wireless Security เปนแบบ WEP (Wired Equivalent Privacy) หรือ WPA (Wi-Fi Protected Access) ในการเขารหัสขอมลู ระหวาง Wireless LAN Client และ อปุ กรณกระจายสัญญาณแบบไรส าย (Access Point) และกําหนดคาใหไมแสดงช่ือระบบเครือขายไรส าย ขอ ๙๒. ผดู ูแลระบบ เลอื กใชว ิธีการควบคุม MAC Address (Media Access Control Address) และช่ือผใู ชง าน (Username) รหสั ผา น (Password) ของผูใชงานท่มี ีสทิ ธใ์ิ นการเขาใชง านระบบเครือขาย ไรส าย โดยจะอนญุ าตเฉพาะอปุ กรณท ่มี ี MAC address (Media Access Control Address) และชือ่ ผูใชงาน (Username) และรหัสผา น (Password) ตามทก่ี าํ หนดไวเ ทาน้ันใหเ ขา ใชร ะบบเครอื ขา ยไรส ายไดอยา งถูกตอง ขอ ๙๓. ผูดแู ลระบบ ตองมีการติดต้ังไฟรว อลล (Firewall) ระหวา งระบบเครือขา ยไรสายกบั ระบบ เครอื ขายภายในหนว ยงาน ขอ ๙๔. ผดู แู ลระบบ ควรกาํ หนดใหผ ูใ ชง านในระบบเครือขายไรส ายติดตอสอื่ สารกับเครือขา ย ภายในหนวยงานผา นทาง VPN (Virtual Private Network) เพ่ือชว ยปองกนั การบุกรุกในระบบเครือขาย ไรส าย ขอ ๙๕. ผดู แู ลระบบ ตองทาํ การลงทะเบียนอปุ กรณทกุ ตัวทีใ่ ชตดิ ตอระบบเครือขายไรส าย ขอ ๙๖. ผูด แู ลระบบ ตองใชซ อฟตแวรหรอื ฮารดแวรต รวจสอบความมัน่ คงปลอดภัยของระบบ เครือขายไรสายเพ่ือคอยตรวจสอบและบนั ทกึ เหตุการณท ่ีนา สงสยั เกิดขึ้นในระบบเครือขายไรส าย และจดั สง รายงานผลการตรวจสอบทุก ๓ เดอื น และในกรณที ี่ตรวจสอบพบการใชงานระบบเครือขายไรส ายทผ่ี ดิ ปกติ ใหผ ดู แู ลระบบ รายงานตอ หัวหนา หนวยงานทราบทนั ที ขอ ๙๗. ผูดแู ลระบบ ตอ งควบคุมดูแลไมใหบุคคลหรือหนว ยงานภายนอกที่ไมไดร ับอนญุ าต ใชงาน ระบบเครือขา ยไรสายในการเขาสรู ะบบอินทราเน็ต (Intranet) และฐานขอ มูลภายในตาง ๆ ของหนวยงาน ขอ ๙๘. ผใู ชงานท่ตี องการเขาถงึ ระบบเครือขายไรสายของกระทรวงสาธารณสุข จะตอ งทาํ การ ลงทะเบียนกบั ผูดแู ลระบบและตองไดรับพิจารณาอนญุ าตจากหัวหนาหนว ยงานอยา งเปน ลายลักษณอักษร 53

ขอ ๙๙. ผดู แู ลระบบ ตอ งทาํ การลงทะเบยี นกาํ หนดสิทธผ์ิ ใู ชง านในการเขาถึงระบบเครอื ขายไรส าย ใหเหมาะสมกบั หนาท่ีความรับผิดชอบในการปฏิบตั งิ าน กอนเขาใชร ะบบเครือขา ยไรส าย รวมทงั้ มีการทบทวน สิทธกิ์ ารเขาถึงอยา งสมํา่ เสมอ ทัง้ น้ี จะตองไดรบั อนุญาตจากผดู ูแลระบบตามความจาํ เปนในการใชง าน สว นที่ ๑๑ การควบคุมการใชง านอุปกรณป องกนั เครอื ขา ย (Firewall Control) ขอ ๑๐๐. หนวยงานมหี นาทีใ่ นการบรหิ ารจดั การ การตดิ ต้ังและกาํ หนดคาของ Firewall ท้งั หมด ขอ ๑๐๑. การกําหนดคาเรมิ่ ตน ของ Firewall ตองกําหนดเปน ปฏิเสธทงั้ หมด (Deny) ขอ ๑๐๒. ทกุ บรกิ าร (Services) และเสนทางเชื่อมตออินเตอรเ นต็ ที่ไมอนญุ าตตาม Policy จะตอง ถกู บล็อก (Block) โดย Firewall ขอ ๑๐๓. ผใู ชงานอนิ เตอรเ นต็ จะตองทําการลงบนั ทึกเขา ใชง าน (Login) กอ นการใชงานทุกครง้ั ขอ ๑๐๔. การกาํ หนดคาบริการและการเช่ือมตอท่ีอนุญาต จะตองมีการบนั ทกึ การเปล่ียนแปลง ทกุ คร้ัง หากมกี ารเปลี่ยนแปลงคา ตา ง ๆ ของ Firewall ขอ ๑๐๕. การเขา ถงึ ตัวอปุ กรณ Firewall จะตองสามารถเขาถึงไดเ ฉพาะผูท่ีไดรบั มอบหมายให ดแู ลจดั การเทานน้ั ขอ ๑๐๖. ขอ มลู จราจรทางคอมพวิ เตอรที่เขาออกอปุ กรณ Firewall จะตองสง คาไปจัดเก็บ ที่อุปกรณจ ัดเก็บขอมลู จราจรทางคอมพวิ เตอร โดยจะตองจัดเกบ็ ขอมูลจราจรไมน อ ยกวา ๙๐ วนั ขอ ๑๐๗. การกาํ หนดนโยบายในการใหบริการอินเตอรเ นต็ กับเครื่องคอมพิวเตอรล ูกขายจะ เปดพอรตการเช่ือมตอพืน้ ฐานของโปรแกรมทัว่ ไป ทอี่ นุญาตใหใ ชงาน ซึ่งหากมคี วามจาํ เปนทจ่ี ะใชง านพอรต การเชือ่ มตอนอกเหนือท่กี ําหนด จะตอ งไดร ับความยินยอมจากหนวยงานกอน ขอ ๑๐๘. การกําหนดคาการใหบรกิ ารของเครอื่ งคอมพวิ เตอรแมข ายในแตล ะสวนของเครอื ขา ย จะตอ งกําหนดคาอนุญาตเฉพาะพอรต การเชื่อมตอทีจ่ าํ เปน ตอ การใหบริการเทานัน้ ขอ ๑๐๙. จะตอ งมกี ารสาํ รองขอมูลการกาํ หนดคาตาง ๆ ของอปุ กรณ Firewall เปน ประจาํ ทุกสปั ดาหหรือทกุ ครง้ั กอนท่ีจะมีการเปลย่ี นแปลงคา ขอ ๑๑๐. เคร่อื งคอมพวิ เตอรแมขา ยท่ใี หบริการระบบงานสารสนเทศตาง ๆ ภายในหนวยงาน ท่ี มีลักษณะทเ่ี ปนอินทราเน็ตจะตองไมอนุญาตใหม ีการเชือ่ มตอเพ่ือใชง านอนิ เตอรเน็ต เวนแตม ีความจาํ เปน โดยจะตอ งกาํ หนดเปนกรณไี ป ขอ ๑๑๑. หนว ยงานมสี ทิ ธิ์ทจ่ี ะระงับหรอื บลอ็ กการใชง านของเครอ่ื งคอมพวิ เตอรล ูกขายทีม่ ี พฤติกรรมการใชง านท่ผี ดิ นโยบาย หรือเกิดจากการทาํ งานของโปรแกรมท่ีมคี วามเสย่ี งตอความปลอดภัย จนกวาจะไดรับการแกไ ข ขอ ๑๑๒. การเช่อื มตอในลกั ษณะของการ Remote Login จากภายนอกมายงั เคร่ืองแมขา ย หรืออปุ กรณเ ครือขายภายใน จะตองบนั ทกึ รายการของการดาํ เนินการตามแบบการขออนุญาตดาํ เนินการ 54

เก่ยี วกบั เคร่ืองคอมพวิ เตอรแมขายและอปุ กรณเ ครือขาย และจะตองไดรบั ความเหน็ ชอบจากหวั หนา หนวยงานกอ น ขอ ๑๑๓. ผูล ะเมดิ นโยบายดานความปลอดภยั ของ Firewall จะถูกระงับการใชงานอินเตอรเ น็ตทนั ที สว นท่ี ๑๒ การควบคุมการใชจดหมายอิเล็กทรอนิกส (E-Mail) ขอ ๑๑๔. ในการลงทะเบียนบญั ชีผูใ ชง านจดหมายอิเลก็ ทรอนิกส (E-Mail) ตอ งทําการกรอกขอมลู ขอเขาใชบ รกิ ารจดหมายอิเล็กทรอนิกส (E-Mail) โดยย่นื คาํ ขอกับเจาหนา ที่หนว ยงาน ขอ ๑๑๕. รหัสจดหมายอิเล็กทรอนกิ ส เวลาใสร หสั ผานตอ งไมป รากฏหรอื แสดงรหัสผา นออกมา แตตองแสดงออกมาในรปู ของสญั ลกั ษณแทนตวั อักษรนน้ั เชน “x” หรอื “O” ในการพิมพแตละตวั อักษร ขอ ๑๑๖. เมอื่ ไดร บั รหัสผาน (Password) คร้ังแรกในการเขาระบบจดหมายอเิ ลก็ ทรอนิกส (E-Mail) และเมอ่ื มีการเขาสูร ะบบในครั้งแรกนัน้ ใหเปล่ียนรหัสผาน (Password) โดยทันที ขอ ๑๑๗. ผดู แู ลระบบ ตองกาํ หนดจํานวนครง้ั ทย่ี อมใหผใู ชง านใสร หัสผา นผดิ ได เชน ไมเกนิ ๓ คร้ัง ขอ ๑๑๘. ไมบนั ทึกหรือเกบ็ รหสั ผาน (Password) ไวใ นระบบคอมพวิ เตอร ขอ ๑๑๙. เปล่ยี นรหสั ผาน (Password) ทกุ ๓ - ๖ เดือน ขอ ๑๒๐. ไมใ ชท ่ีอยูจดหมายอิเล็กทรอนิกส (E-Mail Address) ของผูอน่ื เพ่ืออานหรือรบั หรือ สง ขอ ความ ยกเวน แตจะไดรับการยนิ ยอมจากเจา ของผูใชงานและใหถอื วา เจาของจดหมายอเิ ล็กทรอนิกส (E-Mail) เปน ผูรับผิดชอบตอการใชงานในจดหมายอเิ ล็กทรอนกิ ส (E-Mail) ของตน ขอ ๑๒๑. หลังจากการใชงานระบบจดหมายอเิ ล็กทรอนิกส (E-Mail) เสรจ็ ส้ินตอ งลงบันทกึ ออก (Logout) ทกุ ครง้ั ขอ ๑๒๒. การสง ขอมลู ทเ่ี ปน ความลับ ไมค วรระบคุ วามสําคัญของขอมลู ลงในหวั ขอจดหมาย อเิ ล็กทรอนกิ ส (E-Mail) เวน เสียแตว า จะใชวิธกี ารเขารหัสขอมลู E-Mail ทหี่ นวยงานกาํ หนดไว ใหใชค วาม ระมดั ระวังในการระบุช่ือที่อยู E-Mail ของผูร บั ใหถูกตองเพ่ือปอ งกันการสงผดิ ตัวผรู ับ ขอ ๑๒๓. หามสง E-Mail ทีม่ ลี ักษณะเปนจดหมายขยะ (Spam Mail) ขอ ๑๒๔. หามสง E-Mail ท่มี ีลกั ษณะเปน จดหมายลกู โซ (Chain Letter) ขอ ๑๒๕. หา มสง E-Mail ทม่ี ีลกั ษณะเปน การละเมิดตอกฏหมาย หรือสิทธขิ องบคุ คลอืน่ ขอ ๑๒๖. หามสง E-Mail ที่มีไวรัสไปใหกบั บุคคลอน่ื โดยเจตนา ขอ ๑๒๗. ใหระบุชือ่ ของผสู ง ใน E-Mail ทกุ ฉบบั ท่ีสงไป ขอ ๑๒๘. ใหทาํ การสํารองขอมลู E-Mail ตามความจําเปน อยางสมาํ่ เสมอ (แมวาหนวยงานจะ ทําการสาํ รองขอมลู E-Mail ไวใหแตก็เพยี งชวงระยะเวลาหนึ่งเทานั้น ดงั น้ัน E-Mail ทเี่ กามาก ๆ และ จําเปน ตอ งใชง านจึงมีความจําเปน ตองสํารองเกบ็ ไวด ว ยตนเอง) 55

ขอ ๑๒๙. ผใู ชงานตอ งทาํ การตรวจสอบเอกสารแนบจากจดหมายอิเล็กทรอนิกสกอนการเปด เพื่อตรวจสอบไฟลโดยใชโ ปรแกรมปองกันไวรสั เปน การปองกันในการเปด ไฟลท ี่เปน Executable file เชน .exe .com เปน ตน ขอ ๑๓๐. ผูใ ชงานตอ งไมเ ปด หรอื สงตอ จดหมายอิเล็กทรอนิกสหรอื ขอความที่ไดรับจากผูสง ท่ไี มรูจัก ขอ ๑๓๑. ผใู ชงานตอ งใชข อความทไ่ี มสุภาพหรอื รับสง จดหมายอเิ ลก็ ทรอนิกสท ี่ไมเหมาะสม ขอ มูล อนั อาจทาํ ใหเสยี ช่ือเสยี งของหนวยงาน ทาํ ใหเ กดิ ความแตกแยกระหวา งหนว ยงาน ผา นทางจดหมาย อเิ ล็กทรอนิกส ขอ ๑๓๒. ผูใชงานตองตรวจสอบตูเกบ็ จดหมายอเิ ลก็ ทรอนิกสของตนเองทุกวัน และควรจัดเก็บ แฟมขอมูลและจดหมายอิเลก็ ทรอนิกสของตนใหเหลอื จํานวนนอยทีส่ ดุ และควรลบจดหมายอิเลก็ ทรอนิกสท ่ี ไมต อ งการออกจากระบบเพื่อลดปริมาณการใชเนือ้ ทร่ี ะบบจดหมายอเิ ล็กทรอนิกส ขอ ๑๓๓. ขอควรระวงั ผใู ชง านควรโอนยา ยจดหมายอเิ ล็กทรอนิกสท ี่จะใชอ า งอิงภายหลงั มายัง เคร่อื งคอมพิวเตอรข องตน เพือ่ เปนการปองกนั ผอู นื่ แอบอานจดหมายได ดังน้นั ไมควรจดั เก็บขอมลู หรอื จดหมายอิเล็กทรอนิกสท่ีไมไดใ ชแ ลว ไวใ นตูจดหมายอเิ ล็กทรอนกิ ส ขอ ๑๓๔. ผใู ชง านตอ งใชจดหมายอเิ ล็กทรอนิกสภาครฐั สําหรบั ใชรับ-สง ขอ มลู ในระบบราชการ ตามมติคณะรฐั มนตรีเม่ือวันที่ ๑๘ ธนั วาคม ๒๕๕๐ เร่อื ง การพฒั นาระบบจดหมายอเิ ลก็ ทรอนิกสกลางเพ่ือ การสื่อสารในภาครัฐ สว นที่ ๑๓ การควบคุมการใชอินเตอรเ นต็ (Internet) ขอ ๑๓๕. ผดู แู ลระบบ ตองกําหนดเสนทางการเชื่อมตอระบบคอมพิวเตอรเพื่อการเขา ใชงาน อินเตอรเ น็ต ที่ตองเชอ่ื มตอผานระบบรักษาความปลอดภยั ท่ีหนวยงานจดั สรรไวเทา น้นั เชน Proxy, Firewall, IPS-IDS เปนตน หามผูใชงานทาํ การเชอ่ื มตอระบบคอมพิวเตอรผานชอ งทางอ่นื เชน Dial-up Modem ยกเวน แตวา มเี หตผุ ลความจาํ เปนและตองทาํ การขออนุญาตจากหัวหนา หนวยงานเปน ลายลักษณอักษร ขอ ๑๓๖. เครอื่ งคอมพิวเตอรส ว นบุคคลและเครื่องคอมพิวเตอรแ บบพกพา กอ นทําการเชอ่ื มตอ อินเตอรเ นต็ ผานเว็บเบราเซอร (Web browser) ตอ งมีการตดิ ตงั้ โปรแกรมปองกนั ไวรัส และทาํ การอุดชอง โหวของระบบปฏิบตั ิการ ขอ ๑๓๗. ในการรบั สงขอมูลคอมพิวเตอรผ านทางอินเตอรเนต็ จะตอ งมีการทดสอบไวรสั (Virus scanning) โดยโปรแกรมปอ งกันไวรัสกอนการรบั สง ขอ มลู ทุกครัง้ ขอ ๑๓๘. ไมใ ชร ะบบอินเตอรเ น็ต (Internet) ของหนวยงาน เพื่อหาประโยชนในเชิงพาณชิ ยเ ปน การสว นบคุ คล และทําการเขาสเู วบ็ ไซตท ่ไี มเ หมาะสม เชน เว็บไซตท่ขี ัดตอศลี ธรรม เวบ็ ไซตท ี่มเี นอ้ื หาอันอาจ 56

กระทบกระเทอื นหรือเปน ภยั ตอ ความมนั่ คงตอชาติ ศาสนา พระมหากษตั ริย หรือเว็บไซตทเ่ี ปน ภัยตอสงั คม หรือละเมิดสิทธขิ องผูอน่ื หรอื ขอมูลที่อาจกอใหเกิดความเสียหายใหกบั หนว ยงาน ขอ ๑๓๙. หามเปดเผยขอมูลสําคญั ท่เี ปนความลับเกี่ยวกับงานของหนว ยงานท่ียังไมไดป ระกาศ อยางเปน ทางการผานระบบอินเตอรเน็ต (Internet) ขอ ๑๔๐. ระมดั ระวังการดาวนโหลด โปรแกรมใชงานจากระบบอินเตอรเ นต็ (Internet) การอัพเดท (Update) โปรแกรมตาง ๆ ตองเปนไปโดยไมล ะเมิดลิขสทิ ธิ์ ขอ ๑๔๑. ในการใชงานกระดานสนทนาอเิ ล็กทรอนกิ ส ไมเปด เผยขอมลู ทสี่ าํ คัญและเปนความลับ ของหนว ยงาน ขอ ๑๔๒. ในการใชงานกระดานสนทนาอเิ ล็กทรอนิกส ไมเ สนอความคิดเห็น หรอื ใชข อความที่ ยว่ั ยุ ใหร าย ท่ีจะทาํ ใหเ กดิ ความเสื่อมเสียตอชือ่ เสียงของหนวยงาน การทาํ ลายความสัมพนั ธกับบุคลากร ของหนวยงานอนื่ ๆ ขอ ๑๔๓. ผใู ชงานไมนาํ เขาขอมูลคอมพิวเตอรใด ๆ ท่ีมลี ักษณะอันเปนเทจ็ อนั เปน ความผดิ เก่ยี วกบั ความมั่นคงแหงราชอาณาจกั ร อนั เปน ความผิดเกย่ี วกับการกอการราย หรือภาพท่มี ลี ักษณะอนั ลามก และไมทําการเผยแพรหรือสงตอ ขอมูลคอมพิวเตอรด ังกลา วผานอนิ เตอรเนต็ ขอ ๑๔๔. หลงั จากใชง านระบบอนิ เตอรเนต็ (Internet) เสรจ็ แลว ใหป ดเวบ็ เบราเซอรเ พื่อปองกนั การเขาใชงานโดยบุคคลอนื่ ๆ ขอ ๑๔๕. หลงั จากใชงานอินเตอรเน็ตเสรจ็ แลว ใหท าํ การออกจากระบบเพือ่ ปองกนั การเขา ใชง าน โดยบคุ คลอ่ืน ๆ ขอ ๑๔๖. ผูใ ชงานตองปฏิบตั ิตามกฎหมายวา ดว ยการกระทาํ ความผิดเก่ียวกับคอมพิวเตอร อยา งเครงครดั สว นที่ ๑๔ การใชง านเครอื่ งคอมพิวเตอรส วนบุคคล ขอ ๑๔๗. แนวทางปฏิบัติการใชง านท่วั ไป (๑) เครอ่ื งคอมพวิ เตอรท ่ีหนวยงานอนุญาตใหใชงาน เปน สินทรัพยข องหนวยงานเพ่ือใช ในงานราชการ (๒) โปรแกรมท่ไี ดถูกตดิ ตง้ั ลงบนเครอื่ งคอมพวิ เตอรของหนว ยงานตองเปน โปรแกรม ทห่ี นว ยงานไดซื้อลขิ สทิ ธม์ิ าอยางถูกตองตามกฎหมาย ดงั น้ันหา มผใู ชงานคดั ลอก โปรแกรมตา ง ๆ และนําไปติดต้งั บนเคร่อื งคอมพวิ เตอรส วนตวั หรอื แกไข หรอื นําไปใหผ ูอืน่ ใชง านโดยผดิ กฎหมาย (๓) ไมอ นุญาตใหผใู ชง านทําการติดต้งั และแกไ ขเปลีย่ นแปลงโปรแกรมในเครื่อง คอมพิวเตอรสว นบคุ คลของหนว ยงาน 57

(๔) การเคล่อื นยา ยหรือสง เครือ่ งคอมพวิ เตอรส ว นบุคคลตรวจซอมจะตอ งดําเนนิ การ โดยเจาหนา ทข่ี องหนวยงานหรือผูรบั จา งเหมาบํารุงรกั ษาเคร่ืองคอมพวิ เตอรและ อปุ กรณท่ีไดทําสัญญากบั กระทรวงสาธารณสขุ เทา นน้ั (๕) กอ นการใชงานสอื่ บนั ทึกพกพาตา ง ๆ ตองมีการตรวจสอบเพอ่ื หาไวรสั โดย โปรแกรมปอ งกันไวรสั (๖) ผใู ชงาน มหี นาท่ีและรับผิดชอบตอ การดูแลรักษาความปลอดภัยของเครื่อง คอมพวิ เตอร (๗) ปด เครื่องคอมพวิ เตอรส วนบุคคลท่ีตนเองครอบครองใชงานอยูเม่ือใชงานประจาํ วนั เสรจ็ สิ้น หรือเม่ือมีการยุติการใชงานเกินกวา ๑ ชัว่ โมง (๘) ทําการตั้งคา Screen Saver ของเคร่ืองคอมพิวเตอรทีต่ นเองรับผดิ ชอบใหมกี าร ลอ็ กหนา จอหลังจากที่ไมไดใ ชงานเกินกวา ๓๐ นาที เพื่อปองกันบุคคลอนื่ มาใชง าน ทเ่ี ครื่องคอมพวิ เตอร (๙) หา มนาํ เครื่องคอมพิวเตอรส วนตัวที่เจาหนา ที่เปน เจา ของมาใชกบั ระบบเครือขาย ของหนว ยงาน ยกเวนจะไดร ับการตรวจสอบจากผดู ูแลระบบของหนว ยงานกอน การใชง าน ขอ ๑๔๘. การใชร หสั ผา น ใหผใู ชงานปฏิบัตติ ามแนวทางการบรหิ ารจัดการรหัสผานทรี่ ะบุไวใ น เอกสาร “การกาํ หนดหนา ทค่ี วามรบั ผิดชอบของผใู ชงาน” ขอ ๑๔๙. การปองกนั จากโปรแกรมชุดคาํ ส่ังไมพึงประสงค (Malware) (๑) ผใู ชงานตองตรวจสอบหาไวรสั จากสอ่ื ตา ง ๆ เชน Floppy Disk, Flash Drive และ Data Storage อ่นื ๆ กอนนาํ มาใชง านรวมกบั เครื่องคอมพิวเตอร (๒) ผใู ชงานตอ งตรวจสอบไฟลที่แนบมากับจดหมายอเิ ล็กทรอนิกสห รอื ไฟลท ี่ ดาวนโ หลดมาจากอินเตอรเน็ตดว ยโปรแกรมปอ งกันไวรสั กอ นใชงาน (๓) ผใู ชงานตอ งตรวจสอบขอมูลคอมพิวเตอรใ ดท่ีมีชุดคาํ สัง่ ไมพึงประสงคร วมอยูด วย ซึง่ มีผลทาํ ใหขอมูลคอมพิวเตอร หรอื ระบบคอมพวิ เตอรหรือชุดคาํ ส่งั อนื่ เกิดความ เสียหาย ถกู ทาํ ลาย ถูกแกไขเปลยี่ นแปลง หรือปฏิบัติงานไมตรงตามคาํ สั่งท่ี กาํ หนดไว ขอ ๑๕๐. การสํารองขอ มูลและการกูคืน (๑) ผใู ชงานตอ งรับผดิ ชอบในการสํารองขอมูลจากเครื่องคอมพิวเตอรไวบ นสอ่ื บันทกึ อื่น ๆ เชน CD, DVD, External Hard Disk เปน ตน (๒) ผูใ ชงานมีหนา ท่เี กบ็ รกั ษาสื่อขอมูลสาํ รอง (Backup Media) ไวในสถานทท่ี ี่ เหมาะสม ไมเ สี่ยงตอ การร่วั ไหลของขอมูลและทดสอบการกูคืนขอมลู ท่สี าํ รองไว อยา งสม่ําเสมอ 58

(๓) ผใู ชง านตองประเมินความเส่ยี งวา ขอมูลที่เกบ็ ไวบ น Hard Disk ไมควรจะเปน ขอ มูลสาํ คัญเกีย่ วของกับการทํางาน เพราะหาก Hard Disk เสียไป ก็ไมก ระทบ ตอ การดําเนินการของหนว ยงาน สว นท่ี ๑๕ การใชงานเครอ่ื งคอมพิวเตอรแ บบพกพา ขอ ๑๕๑. แนวทางปฏิบตั ิการใชงานทั่วไป (๑) เคร่ืองคอมพิวเตอรแบบพกพาท่ีหนวยงานอนญุ าตใหใ ชงาน เปน สินทรพั ยข อง หนว ยงานเพื่อใชใ นงานราชการ (๒) โปรแกรมที่ไดถูกตดิ ตัง้ ลงบนเครื่องคอมพวิ เตอรแ บบพกพาของหนว ยงานตองเปน โปรแกรมทห่ี นว ยงาน ไดซอ้ื ลิขสิทธมิ์ าอยา งถูกตองตามกฎหมาย ดังน้ันหาม ผูใชงานคัดลอกโปรแกรมตา ง ๆ และนาํ ไปติดตัง้ บนเคร่ืองคอมพิวเตอรส ว นตัว หรือ แกไข หรือนาํ ไปใหผ อู ื่นใชงานโดยผดิ กฎหมาย (๓) ผใู ชงานตองศึกษาและปฏบิ ัติตามคูม ือการใชงานอยางละเอียด เพื่อการใชงานอยา ง ปลอดภัยและมปี ระสิทธภิ าพ (๔) ไมดัดแปลงแกไขสวนประกอบตาง ๆ ของคอมพวิ เตอรและรกั ษาสภาพของ คอมพิวเตอรใหม ีสภาพเดมิ (๕) ในกรณที ี่ตอ งการเคลื่อนยา ยเครอ่ื งคอมพวิ เตอรแ บบพกพา ควรใสก ระเปา สาํ หรับ เคร่ืองคอมพิวเตอรแ บบพกพา เพอ่ื ปองกนั อนั ตรายท่ีเกดิ จากการกระทบกระเทือน เชน การตกจากโตะทํางาน หรือหลุดมือ เปนตน (๖) หลีกเล่ยี งการใชนว้ิ หรอื ของแข็ง เชน ปลายปากกา กดสัมผัสหนาจอ LCD ใหเปน รอยขดี ขวนหรือทําใหจอ LCD ของเครื่องคอมพวิ เตอรแ บบพกพาแตกเสียหายได (๗) ไมว างของทับบนหนาจอและแปนพิมพ (๘) การเช็ดทาํ ความสะอาดหนา จอภาพตองเช็ดอยา งเบามือท่ีสุด และตอ งเช็ดไปใน แนวทางเดียวกันหามเช็ดแบบหมุนวน เพราะจะทาํ ใหห นาจอมีรอยขีดขวนได (๙) การใชเครื่องคอมพิวเตอรแบบพกพาเปนระยะเวลานานเกินไป ในสภาพที่มอี ากาศ รอ นจดั ตอ งปดเครอื่ งคอมพิวเตอรเ พื่อเปนการพักเครื่องสกั ระยะหนง่ึ กอ นเปดใช งานใหมอีกครัง้ (๑๐) การเคลื่อนยายเครื่อง ขณะที่เครอื่ งเปดใชงานอยู ใหทาํ การยกจากฐานภายใต แปน พิมพ หามยายเคร่ืองโดยการดงึ หนา จอภาพขึน้ ขอ ๑๕๒. ความปลอดภัยทางดา นกายภาพ 59

(๑) ผใู ชงานมีหนาท่ีรบั ผดิ ชอบในการปองกนั การสญู หาย เชน ควรลอ คเคร่ืองขณะท่ี ไมไ ดใ ชงาน ไมว างเครอ่ื งทงิ้ ไวใ นทีส่ าธารณะ หรือในบริเวณทีม่ คี วามเส่ียงตอการ สูญหาย (๒) ผใู ชงานไมเ ก็บหรือใชง านคอมพิวเตอรแ บบพกพาในสถานที่ท่มี คี วามรอน/ ความช้ืน/ฝนุ ละอองสูงและตองระวงั ปองกนั การตกกระทบ ขอ ๑๕๓. การควบคุมการเขาถงึ ระบบปฏิบัตกิ าร (๑) ผูใชงานตอ งกําหนดชอื่ ผูใชง าน (User name) และรหัสผา น (Password) ในการ เขาใชง านระบบปฏบิ ตั กิ ารของเครื่องคอมพิวเตอรแ บบพกพา (๒) ผูใชงานตอ งกําหนดรหสั ผา นใหม ีคณุ ภาพดอี ยา งนอ ยตามที่ระบไุ วในเอกสาร“การ บรหิ ารจัดการสิทธก์ิ ารใชงานระบบและรหัสผาน” (๓) ผใู ชงานตองตั้งการใชง านโปรแกรมรกั ษาจอภาพ (Screen Saver) โดยตงั้ เวลา ประมาณ ๑๕ นาที ใหทําการลอ็ กหนา จอเมอ่ื ไมม ีการใชงาน หลังจากน้นั เมื่อ ตองการใชง านตองใสร หัสผาน (๔) ผใู ชงานตองทําการ Logout ออกจากระบบทันทีเม่ือเลิกใชงานหรอื ไมอ ยูท่หี นา จอ เปนเวลานาน ขอ ๑๕๔. การใชร หัสผา นใหผูใชงานปฏิบัติตามแนวทางการบริหารจัดการรหัสผานที่ระบุไวใน เอกสาร “การกําหนดหนา ทีค่ วามรบั ผิดชอบของผูใ ชงาน” ขอ ๑๕๕. การสํารองขอมูลและการกูคนื (๑) ผใู ชงานตองทาํ การสาํ รองขอมูลจากเครอื่ งคอมพิวเตอรแบบพกพา โดยวิธกี ารและ สือ่ ตา ง ๆ เพ่ือปองกนั การสูญหายของขอ มลู (๒) ผูใ ชงานตอ งจะเก็บรักษาส่ือสํารองขอมลู (Backup media) ไวในสถานท่ี ทีเ่ หมาะสม ไมเสี่ยงตอการรัว่ ไหลของขอ มลู (๓) แผนสือ่ สํารองขอ มูลตา ง ๆ ทเ่ี ก็บขอมูลไวจ ะตอ งทําการทดสอบการกูคนื อยางสม่ําเสมอ (๔) แผน สื่อสํารองขอ มูลที่ไมใชงานแลว ตองทําลายไมใหสามารถนําไปใชงานไดอกี (๕) ผูใชง านตอ งประเมินความเส่ยี งวา ขอ มลู ที่เกบ็ ไวบน Hard Disk ไมค วรจะเปน ขอ มูลสําคัญเก่ยี วของกบั การทํางาน เพราะหาก Hard Disk เสยี ไป ก็ไมกระทบ ตอการดําเนินการของหนว ยงาน 60

สว นที่ ๑๖ การตรวจจบั การบกุ รุก (Intrusion Detection System / Intrusion Prevention System Policy : IDS/IPS ) ขอ ๑๕๖. IDS/IPS Policy เปนนโยบายการตดิ ตง้ั ระบบตรวจสอบการบกุ รุก และตรวจสอบความ ปลอดภยั ของเครือขาย เพือ่ ปองกันทรพั ยากร ระบบสารสนเทศ และขอมูลบนเครอื ขายภายในหนว ยงาน ใหม ี ความม่นั คงปลอดภยั เปนแนวทางการปฏบิ ัติเกยี่ วกับการตรวจสอบการบุกรุกเครือขาย พรอ มกับบทบาทและ ความรับผดิ ชอบท่ีเก่ยี วของ ขอ ๑๕๗. IDS/IPS Policy ครอบคลุมทกุ โฮสต (Host) ในเครอื ขายของหนวยงานและเครือขาย ขอมลู ท้งั หมด รวมถึงเสน ทางท่ขี อมลู อาจเดนิ ทาง ซ่ึงไมอ ยใู นเครือขา ยอนิ เตอรเ น็ตทุกเสนทาง ขอ ๑๕๘. ระบบทั้งหมดท่ีสามารถเขาถึงไดจากอินเตอรเน็ตหรือท่ีสาธารณะจะตองผานการ ตรวจสอบจากระบบ IDS/IPS ขอ ๑๕๙. ระบบท้งั หมดใน DMZ (Demilitarized zone) จะตองไดรับการตรวจสอบรูปแบบการ ใหบ ริการกอ นการติดต้ังและเปดใหบริการ ขอ ๑๖๐. โฮสต (Host) และเครอื ขา ยท้ังหมดทีม่ ีการสง ผานขอ มูลผา น IDS/IPS จะตองมีการบันทึก ผลการตรวจสอบ ขอ ๑๖๑. ระบบ IDS/IPS จะตองมีการตรวจสอบและ Update Patch/Signature เปนประจาํ ขอ ๑๖๒. ตองมีการตรวจสอบเหตกุ ารณ ขอมูลจราจร พฤตกิ รรมการใชงาน กิจกรรม และบันทึก ปรมิ าณขอ มูลเขา ใชง านเครือขา ยเปน ประจําทกุ วันโดยผดู แู ลระบบ ขอ ๑๖๓. IDS/IPS จะทํางานภายใตกฎควบคุมพื้นฐานของ Firewall ท่ีใชในการเขาถึงเครือขาย ของระบบสารสนเทศตามปกติ ขอ ๑๖๔. เครอื่ งแมขา ยทม่ี ีการตดิ ตั้ง host-based IDS จะตอ งมกี ารตรวจสอบขอ มูลประจําวนั ขอ ๑๖๕. พฤติกรรมการใชงาน กิจกรรม หรือเหตุการณท้ังหมด ที่มีความเส่ียงตอการบุกรุก การโจมตีระบบ พฤติกรรมท่ีนาสงสัย หรอื การพยายามเขาระบบ ทั้งท่ีประสบความสําเร็จและไมประสบ ความสาํ เร็จ จะตอ งมีการรายงานใหห ัวหนา หนว ยงานทราบทนั ทีที่ตรวจพบ ขอ ๑๖๖. พฤติกรรม กิจกรรมทีน่ าสงสัย หรือระบบการทํางานท่ีผิดปกติ ท่ีถูกคนพบ จะตองมีการ รายงานใหหัวหนา หนวยงานทราบ ภายใน ๑ ชว่ั โมงที่ตรวจพบ ขอ ๑๖๗. การตรวจสอบการบกุ รุกทง้ั หมดจะตอ งเกบ็ บันทึกขอมลู ไวไมน อยกวา ๙๐ วัน ขอ ๑๖๘. ระบบ IDS/IPS มีรูปแบบการตอบสนองตอเหตุการณที่เกิดขึ้น ไดแก รายงานผลการ ตรวจพบของเหตุการณตาง ๆ ดําเนินการตามข้ันตอนเพื่อลดความเสียหาย ลบซอฟตแวรมุงรายที่ตรวจพบ ปองกันเหตกุ ารณที่อาจเกิดอกี ในอนาคต และดาํ เนนิ การตามแผน ขอ ๑๖๙. หนวยงานมีสิทธ์ิในการยุติการเช่ือมตอเครือขายของเครื่องคอมพิวเตอรท่ีมีพฤติกรรม เส่ยี งตอ การบกุ รกุ ระบบ โดยไมตอ งมกี ารแจง แกผ ใู ชงานลว งหนา 61

ขอ ๑๗๐. ผูท่ีถูกตรวจสอบวาพยายามกระทําการอันใดที่เปนการละเมิดนโยบายของกระทรวง สาธารณสุข การพยายามเขา ถึงระบบโดยมชิ อบ การโจมตีระบบ หรอื มีพฤติกรรมเส่ียงตอการทํางานของระบบ สารสนเทศ จะถูกระงับการใชเครือขายทันที หากการกระทําดังกลาวเปนการกระทําความผิดที่สอดคลองกับ กฎหมายวาดวยการกระทําความผิดเกี่ยวกับคอมพิวเตอร หรือเปนการกระทําท่ีสงผลใหเกิดความเสียหายตอ ขอ มูล และทรัพยากรระบบของหนวยงาน จะตอ งถูกดาํ เนนิ คดตี ามขน้ั ตอนของกฎหมาย สว นท่ี ๑๗ การตดิ ตั้งและกําหนดคา ของระบบ (System Installation and Configuration) ขอ ๑๗๑. การปรับปรงุ ระบบปฏิบัตกิ าร (Operating System Update) (๑) ตรวจสอบเครอื่ งแมข าย และอุปกรณร ะบบ (๒) ติดต้ังระบบปฏบิ ัติการตรงตามความตองการการใชงาน (๓) กําหนดชือ่ และรหสั ผาน ผดู แู ลระบบ และชื่อผใู ชงาน (User) (๔) กาํ หนดคา ติดต้ัง ชอ่ื เคร่อื ง (Computer Name) / IP Address (๕) ปรับปรุง / กาํ หนดคา ระดบั ความปลอดภยั ของระบบปฏิบัตกิ าร (กรณที ี่ ระบบปฏิบัตกิ ารทมี่ ี ServicePatch Update) (๖) ติดตง้ั โปรแกรม Antivirus / ปรบั ปรุง Virus Definition และกาํ หนดคาการ ตรวจสอบระบบการสแกนและปรบั ปรงุ โปรแกรม ขอ ๑๗๒. การบริหารบัญชีผูใชงาน/สิทธิ์การเขาถึงและการใชงานระบบ (User Account Management) (๑) กาํ หนดช่อื และรหสั ผา น ผดู ูแลระบบ (System Adminstrator) (๒) กาํ หนดชอ่ื ผูใชง าน (User Name) และรหัสผาน (Password) (๓) บันทึกบญั ชผี ูใชงานและสิทธิการเขา ใชร ะบบ ขอ ๑๗๓. การปรับปรุงการรักษาความปลอดภัย / Anti Virus (System Security & Antivirus Upadte) (๑) ติดตาม เฝา ระวงั ระบบการทํางานของคอมพิวเตอร การเขาใชระบบ (๒) Performance ของระบบ หรือตรวจสอบจากระบบรักษาความปลอดภยั ที่ตดิ ต้ัง (๓) ปรบั ปรงุ / กาํ หนดคา ระบบความปลอดภยั ใหเ หมาะสมกบั ปญหา (๔) ปรับปรุงโปรแกรม Antivirus และ Definition ใหทันสมัยเปน ประจําทุกสปั ดาห (๕) ดําเนินการ Scan ตรวจหาไวรสั คอมพิวเตอร เปนประจาํ ขอ ๑๗๔. ตดิ ตง้ั / ปรบั ปรงุ ระบบจัดการฐานขอ ลู (Database Management Operation) (๑) ตดิ ตง้ั ระบบจัดการฐานขอมูล ตามความตองการของระบบงานทหี่ นว ยงานใช 62

(๒) กําหนดคา ระบบหรอื โปรแกรมฐานขอมูล ใหทาํ งานรว มกบั ระบบปฏบิ ตั กิ ารไดอ ยา ง ถกู ตอง และมีประสทิ ธิภาพ ตามระบบฐานขอมูลนัน้ กําหนด (๓) สรา ง และกําหนดรายชื่อผบู รหิ ารระบบฐานขอมูล (Database Admin) ช่อื ผูใ ชงานอืน่ และสทิ ธ์ิการใช (๔) ปรบั ปรุง / กาํ หนดคา ระบบใหเ หมาะสม ทันสมัย หรอื ปองกนั การเกิดปญ หาอยู เสมอ ขอ ๑๗๕. ติดต้งั ฐานขอมูลโปรแกรมระบบงานตาง ๆ / กําหนดคาระบบของโปรแกรมและกําหนด ผใู ชและสิทธ์กิ ารเขา ใชบริการ หรอื เขาถงึ ฐานขอ มลู (๑) ติดต้ังโปรแกรมระบบงานตามความตองการ หรือการพฒั นา (๒) กาํ หนดคา หรอื โปรแกรม หรอื บรกิ าร ใหทํางานรวมกบั ระบบปฏิบัตกิ าร เปนไป ตามโปรแกรมหรือระบบงานน้ันอยางถูกตองและมปี ระสิทธิภาพ (๓) ติดตั้งฐานขอมลู และเช่ือมตอระบบงาน และทาํ การทดสอบการใหบริการตาม ระบบงานน้นั กําหนด (๔) แจงผูใชงาน หรอื เจาของระบบงาน ใหส ามารถเริ่มใชงานได โดยแจงรายชอ่ื รหสั ผา น และสิทธกิ์ ารเขา ใชระบบและฐานขอ มลู ตามที่กาํ หนดไว (๕) กําหนดเกณฑการสาํ รอง / สาํ เนา / ทดสอบกูคนื (Restore Test) (๖) บันทกึ ขอกาํ หนด คาตดิ ตั้ง และบัญชชี อ่ื ผูใชงานแตละระดับของระบบทุกครัง้ ท่มี ี การสราง / ปรับปรงุ สวนท่ี ๑๘ การจัดเกบ็ ขอ มูลจราจรคอมพิวเตอร (Log) ขอ ๑๗๖. จัดเก็บขอมูลจราจรทางคอมพิวเตอร (Log) ไวในสื่อเก็บขอมูลท่ีสามารถรักษาความ ครบถวน ถูกตอง แทจริง ระบุตัวบุคคลที่เขาถึงส่ือดังกลาวได และขอมูลท่ีใชในการจัดเก็บ ตองกําหนดช้ัน ความลับในการเขา ถึง ขอ ๑๗๗. หามแกไขขอมูลจราจรคอมพวิ เตอร (Log) ทีเ่ ก็บรักษาไว ขอ ๑๗๘. กําหนดใหมีการบันทึกการทํางานของระบบบันทึกการปฏิบัติงานของผูใชงาน (Application Logs) และบันทึกรายละเอียดของระบบปองกันการบุกรุก เชน บันทึกการเขา – ออกระบบ บันทึกการพยายามเขาสูระบบ เปนตน เพื่อประโยชนในการใชตรวจสอบและตองเก็บบันทึกไวอ ยางนอย ๙๐ วัน นับตงั้ แตการใชงานส้นิ สุดลง โดยปฏิบตั ติ ามกฎหมายวาดว ยการกระทําความผดิ เกี่ยวกบั คอมพิวเตอร ขอ ๑๗๙. ตองมีวธิ ีการปองกันการแกไขเปล่ียนแปลงบันทึกตา ง ๆ และจํากัดสิทธ์ิการเขาถึงบันทึก เหลา นัน้ ใหเฉพาะบุคคลที่เกย่ี วของเทานั้น 63

หมวดที่ ๒ การรกั ษาความปลอดภัยฐานขอมูลและสาํ รองขอมูล วตั ถุประสงค ๑. เพอ่ื ใหระบบสารสนเทศของหนว ยงานสามารถใหบรกิ ารไดอ ยางตอ เนื่อง ๒. เพื่อใหเปน มาตรฐาน แนวทางปฏบิ ัติและความรบั ผิดชอบของผดู ูแลระบบในการปฏิบัตงิ านใหก ับ หนวยงานอยางเครงครัด และตระหนกั ถึงความสําคญั ของการรกั ษาความม่นั คงปลอดภยั ๓. เพื่อใหผ ูใ ชง านไดร บั รเู ขา ใจและสามารถปฏบิ ัติตามแนวทางที่กาํ หนดโดยเครงครดั และตระหนกั ถึงความสําคัญของการรักษาความมน่ั คงปลอดภยั ของระบบสารสนเทศ แนวปฎิบตั ิ สว นที่ ๑ การรักษาความปลอดภยั ฐานขอ มูล ขอ ๑. กําหนดสิทธแ์ิ ละความสําคัญของขอมูลและฐานขอมูล (๑) จัดทําบัญชีฐานขอมูล การจําแนกกลุมทรัพยากรของระบบหรือการทํางาน โดยให กําหนดกลมุ ผูใชงานและสิทธิของกลมุ ผูใชง าน (๒) กําหนดเกณฑในการอนุญาตใหเขาถึงการใชงานสารสนเทศ ท่ีเก่ียวของกับการอนุญาต การกาํ หนดสิทธ์ิ หรอื การมอบอาํ นาจ ดังนี้ (๒.๑) กาํ หนดสิทธข์ิ องผูใชงานแตละกลุมทเี่ ก่ยี วขอ ง - อานอยา งเดยี ว - สรา งขอมูล - ปอนขอ มลู - แกไข - อนุมัติ - ไมม ีสิทธิ์ (๒.๒) กําหนดเกณฑการระงับสิทธ์ิม การมอบอํานาจ ใหเปนไปตามการบริหารจัดการ การเขาถึงของผูใชง าน (User Access Management) ท่ไี ดกาํ หนดไว (๒.๓) ผูใชงานที่ตองการเขาใชงานระบบสารสนเทศของหนวยงานจะตองขออนุญาต เปนลายลักษณอักษรและไดรับการพิจารณาอนุญาตจากหัวหนาหนวยงานหรือ ผูดแู ลระบบที่ไดร ับมอบหมาย 64

(๓) ข้ันตอนปฏบิ ัตเิ พ่ือการจดั เกบ็ ขอ มลู (๓.๑) จัดแบง ประเภทของขอ มลู ออกเปน - ขอมลู สารสนเทศดานการบริหาร เชน ขอมูลนโยบาย ขอมูลยุทธศาสตรและ คํารับรอง ขอมูลบุคลากร ขอ มูลงบประมาณการเงินและบัญชี เปนตน - ขอ มูลสารสนเทศดา นการพาณชิ ยท ี่ใหบ รกิ าร เชน ขอมลู ดัชนีเศรษฐกิจการคา ขอมูลการคา ระหวางประเทศของไทย ขอ มลู เศรษฐกจิ การคา จังหวัด เปน ตน (๓.๒) จดั แบง ระดับความสาํ คญั ของขอ มูล ออกเปน ๓ ระดบั คอื - ขอมลู ทีม่ ีระดับความสาํ คัญมากทีส่ ดุ - ขอมูลทม่ี ีระดบั ความสาํ คัญปานกลาง - ขอ มูลทีม่ รี ะดบั ความสําคัญนอย (๓.๓) จัดแบงลําดับช้ันความลับของขอมูล - ขอมูลลับท่ีสุด หมายถึง หากเปดเผยท้ังหมดหรือเพียงบางสวนจะกอใหเกิด ความเสียหายอยางรา ยแรงทสี่ ดุ - ขอมูลลับมาก หมายถึง หากเปดเผยทั้งหมดหรือเพียงบางสวนจะกอใหเกิด ความเสียหายอยา งรายแรง - ขอมูลลับ หมายถึง หากเปดเผยท้ังหมดหรือเพียงบางสวนจะกอใหเกิดความ เสยี หาย - ขอ มลู ท่วั ไป หมายถึง ขอมลู ท่ีสามารถเปดเผยหรือเผยแพรท ว่ั ไปได (๓.๔) จดั แบงระดับช้ันการเขา ถึง - ระดับชัน้ สําหรบั ผบู ริหาร - ระดับช้นั สาํ หรับผูใชงานทัว่ ไป - ระดบั ช้ันสําหรบั ผูดูแลระบบหรอื ผทู ี่ไดมอบหมาย (๓.๕) การกาํ หนดเวลาท่ีไดเขาถึง (๓.๖) การกาํ หนดจาํ นวนชองทางทส่ี ามารถเขา ถึง ขอ ๒. ขอ มูล ขาวสารสารสนเทศทกุ ประเภทในฐานขอมลู ตองไดร ับการจัดระดับการปองกนั ผูมีสทิ ธ์ิ เขาใชหรอื ดาํ เนินการ รวมทัง้ รายละเอียดอื่น ๆ ทจ่ี ําเปนตอมาตรการรักษาความปลอดภยั ขอ ๓. การปฏบิ ตั เิ ก่ียวกบั ขอ มลู ท่ีเปนความลับใหปฏิบตั ติ ามระเบียบวาดว ยการรกั ษาความลบั ทาง ราชการ พ.ศ. ๒๕๔๔ และแนวปฏบิ ตั ิการรักษาความมั่นคงปลอดภัยดา นสารสนเทศ หมวดที่ ๑ ขอ ๑๒ ขอ ๔. หนว ยงานเจา ของฐานขอ มลู ผูมสี ิทธแิ์ ละอาํ นาจในสายงาน เปน ผพู ิจารณาคุณสมบัตขิ อง ผใู ชงานและโปรแกรมทไ่ี ดร บั อนญุ าตใหกระทําการใด ๆ กับขอมลู นนั้ ไดต ามสิทธแิ ละจดั ใหม แี ฟมลงบันทึกเขา ออก (Log File) การใชงานสาํ หรบั ฐานขอ มูลตามความจําเปน เพื่อประโยชนในการตรวจสอบความถูกตองของ การใชง านฐานขอมูล 65

ขอ ๕. ในกรณฐี านขอมลู ท่ีมีการใชร ว มกนั ระหวา งสวนราชการ หรือแลกเปลยี่ น หรือขอใชข อ มลู จากสวนราชการใหจ ดั ทําขอตกลงการใชข อมลู หรือสําหรบั การแลกเปลย่ี นสารสนเทศระหวา งหนวยงานกับ หนวยงานภายนอก ดงั ตอไปน้ี (๑) กําหนดนโยบาย ขั้นตอนปฏิบตั ิ และมาตรฐานเพ่ือปองกนั ขอมูลและส่ือบันทึกขอมูลที่ จะมีการขนยา ยหรอื สง ไปยงั อีกสถานทห่ี นงึ่ (๒) กาํ หนดหนา ทีค่ วามรับผดิ ชอบของผูท่ีเกีย่ วของและข้นั ตอนปฏิบัติในการใชขอมลู รวมกัน หรือแลกเปลย่ี นขอมูล เชน วิธีการสง การรบั เปนตน (๓) กาํ หนดหนา ที่ความรบั ผิดชอบในการปองกันขอ มลู (๔) กาํ หนดขั้นตอนปฏิบตั สิ ําหรบั ตรวจสอบวาใครเปน ผสู งขอมูลและใครเปนผรู ับขอมูลเพ่ือ เปนการปอ งกนั การปฏเิ สธ (๕) กําหนดความรบั ผดิ ชอบสําหรับกรณที ่ีขอ มูลทแ่ี ลกเปลย่ี นกันเกิดการสูญหายหรอื เกดิ เหตกุ ารณค วามเสยี หายอื่น ๆ กับขอ มลู น้ัน (๖) กําหนดสิทธก์ิ ารเขา ถงึ ขอ มลู (๗) กําหนดมาตรฐานทางเทคนิคทใี่ ชในการเขาถึงขอ มูลหรอื ซอฟตแวร (๘) กาํ หนดมาตรการพเิ ศษสาํ หรับปองกนั เอกสาร ขอมูล ซอฟตแ วร หรืออนื่ ๆ ทม่ี ี ความสําคัญ เชน กญุ แจทใี่ ชในการเขา รหสั เปนตน สว นที่ ๒ การสาํ รองขอ มลู ขอ ๖. พิจารณาคัดเลอื กระบบสารสนเทศท่สี ําคัญและจัดทําระบบสาํ รองทเ่ี หมาะสมใหอยใู นสภาพ พรอมใชง าน โดยเรียงลําดับความจําเปนมากไปนอย ขอ ๗. กาํ หนดหนาทแ่ี ละความรับผิดชอบของเจา หนา ท่ีในการสํารองขอมลู ขอ ๘. มกี ารจดั ทําบัญชรี ะบบสารสนเทศทม่ี ีความสําคัญทัง้ หมดของหนวยงาน พรอมทง้ั กาํ หนด ระบบสารสนเทศทจี่ ะจัดทําระบบสํารอง และจดั ทําระบบแผนเตรยี มพรอ มกรณีฉุกเฉนิ อยางนอยปล ะ ๑ ครงั้ ขอ ๙. กาํ หนดใหม ีการสาํ รองขอ มลู ของระบบสารสนเทศแตละระบบ และกาํ หนดความถใี่ น การสํารองขอมลู หากระบบใดทม่ี ีการเปล่ียนแปลงบอ ยกาํ หนดใหม ีความถี่ในการสาํ รองขอ มูลมากขึน้ โดยให มวี ิธกี ารสํารองขอมูล ดงั นี้ (๑) กาํ หนดประเภทของขอ มูลท่ตี องทาํ การสาํ รองเกบ็ ไว และความถ่ีในการสาํ รอง (๒) กาํ หนดรูปแบบการสํารองขอมลู ใหเ หมาะสมกับขอ มูลทจี่ ะทาํ การสํารองขอมลู (๓) บันทึกขอมูลท่ีเกี่ยวของกับกิจกรรมการสํารองขอมูล ไดแก ผูดาํ เนินการ วัน/เวลาช่ือ ขอมลู ท่ีสํารอง สําเรจ็ /ไมส าํ เรจ็ เปนตน (๔) ตรวจสอบคา คอนฟกกเู รชันตาง ๆ ของระบบการสาํ รองขอมลู 66

(๕) จัดเก็บขอมูลที่สํารองนั้นในสื่อเก็บขอมูล โดยมีการพิมพชื่อบนส่ือเก็บขอมูลนั้นให สามารถแสดงถึงระบบซอฟตแวร วันท่ี เวลาที่สํารองขอมูล และผูรับผิดชอบในการ สํารองขอ มูลไวอ ยา งชัดเจน (๖) จัดเก็บขอมูลท่ีสํารองไวนอกสถานท่ี ระยะทางระหวางสถานท่ีท่ีจัดเก็บขอมูลสํารอง กับหนวยงานตองหางกันเพียงพอ เพ่ือไมใหสงผลกระทบตอขอมูลที่จัดเก็บไวนอก สถานทีน่ ้นั ในกรณีทีเ่ กิดภัยพิบตั กิ บั หนวยงาน (๗) ดําเนินการปองกันทางกายภาพอยางเพียงพอตอสถานท่ีสํารองที่ใชจัดเก็บขอมูลนอก สถานที่ (๘) ทดสอบบันทึกขอ มูลสาํ รองอยา งสมา่ํ เสมอ เพื่อตรวจสอบวายังคงสามารถเขาถึงขอมูล ไดต ามปกติ (๙) จัดทําขน้ั ตอนปฏิบัติสาํ หรับการกคู นื ขอมูลท่ีเสยี หายจากขอมลู ที่ไดส าํ รองเกบ็ ไว (๑๐) ตรวจสอบและทดสอบประสิทธิภาพและประสิทธิผลของขั้นตอนปฏิบัติในการกูคืน ขอมลู อยา งสมํ่าเสมอ อยา งนอยปละ ๑ ครั้ง หรอื ตามความเหมาะสมโดยคํานึงถึง ความเสย่ี งตา งๆ ทจี่ ะเกิดข้ึน (๑๑) กําหนดใหม ีการใชง านการเขา รหัสขอมลู กบั ขอ มูลลับทีไ่ ดสํารองเก็บไว ขอ ๑๐. ตองจัดทาํ แผนเตรยี มความพรอมกรณฉี กุ เฉินในกรณีท่ีไมส ามารถดาํ เนนิ การดว ยวิธีการ ทางอเิ ล็กทรอนิกส เพ่ือใหสามารถใชงานสารสนเทศไดตามปกตอิ ยา งตอเนื่อง โดย (๑) มกี ารกาํ หนดหนา ท่ี และความรับผดิ ชอบของผูทเี่ กีย่ วขอ งทง้ั หมด (๒) มีการประเมินความเส่ียงสําหรับระบบที่มีความสําคัญเหลานั้น และกําหนดมาตรการ เพื่อลดความเส่ียงเหลาน้ัน เชน ไฟดับเปนระยะเวลานาน ไฟไหม แผนดินไหว การชุมนมุ ประทวงทาํ ใหไ มส ามารถเขามาใชร ะบบงานได เปนตน (๓) มกี ารกาํ หนดขัน้ ตอนปฏบิ ตั ิในการกคู ืนระบบสารสนเทศ (๔) มีการกาํ หนดขนั้ ตอนปฏบิ ัติในการสํารองขอมลู และทดสอบกคู ืนขอ มูลที่สํารองไว (๕) มีการกําหนดชองทางในการติดตอกับผูใหบริการภายนอก เชน ผูใหบริการเครือขาย ฮารด แวร ซอฟตแ วร เปนตน เม่อื เกิดเหตจุ าํ เปนทีจ่ ะตอ งตดิ ตอ (๖) การสรางความตระหนัก หรือใหความรูแกเจาหนาท่ีผูท่ีเกี่ยวของกับขั้นตอนการปฏิบัติ หรอื สงิ่ ที่ตอ งทาํ เมอ่ื เกดิ เหตเุ รง ดวน เปนตน ขอ ๑๑. มีการทบทวนเพื่อปรบั ปรงุ แผนเตรียมความพรอ มกรณีฉกุ เฉนิ ดังกลา วใหสามารถปรบั ใชได อยางเหมาะสมและสอดคลองกบั การใชง านตามภารกิจ อยางนอ ยปล ะ ๑ ครั้ง ขอ ๑๒. ตองมกี ารกําหนดหนาทแี่ ละความรับผิดชอบของบุคลากรซึง่ ดแู ลรบั ผดิ ชอบระบบสารสนเทศ ระบบสาํ รอง และการจัดทาํ แผนเตรยี มพรอ มกรณีฉุกเฉินในกรณีที่ไมส ามารถดําเนินการดวยวธิ ีการทาง อิเล็กทรอนิกส 67

ขอ ๑๓. ตองมกี ารทดสอบสภาพพรอ มใชง านของระบบสารสนเทศ ระบบสํารอง และระบบแผน เตรียมพรอมกรณีฉุกเฉนิ อยางนอยปละ ๑ คร้ัง หรือตามความเหมาะสมโดยคํานงึ ถงึ ความเสยี่ งตาง ๆ ที่จะเกิดขน้ึ เพ่ือใหร ะบบมีสภาพพรอมใชงานอยูเสมอ ขอ ๑๔. มกี ารทบทวนระบบสารสนเทศ ระบบสาํ รอง และระบบแผนเตรยี มพรอมกรณฉี กุ เฉนิ ท่เี พยี งพอตอ สภาพความเส่ียงท่ียอมรบั ไดของแตล ะหนวยงาน อยา งนอยปล ะ ๑ ครง้ั หมวดที่ ๓ การตรวจสอบและประเมินความเส่ยี งดานสารสนเทศ วตั ถุประสงค ๑. เพอื่ ใหมีการตรวจสอบและประเมินความเสีย่ งของระบบสารสนเทศหรอื สถานการณด านความ มั่นคงปลอดภัยทีไ่ มพึงประสงคห รอื ไมอาจคาดคดิ ได ๒. เพอ่ื เปน การปองกันและลดระดับความเส่ยี งที่อาจจะเกิดข้ึนไดก บั ระบบสารสนเทศ ๓. เพอ่ื เปนแนวทางในการปฏบิ ตั ิหากเกดิ ความเสี่ยงท่เี ปนอตั รายตอระบบสารสนเทศ แนวปฎิบตั ิ สวนที่ ๑ การตรวจสอบและประเมินความเสี่ยง ตรวจสอบและประเมนิ ความเสีย่ งดานสารสนเทศหรือสถานการณดานความมน่ั คงปลอดภัยที่ไมพึง ประสงคห รือไมอาจคาดคดิ ได ทอ่ี าจเกดิ ขึ้นกบั ระบบเทคโนโลยีสารสนเทศ โดยผูตรวจสอบภายในของ หนว ยงาน (Internal Auditor) หรอื โดยผตู รวจสอบอิสระดานความมน่ั คงปลอดภัยจากภายนอก (External Auditor) อยา งนอ ยปล ะ ๑ ครงั้ เพื่อใหหนวยงานไดทราบถึงระดับความเส่ียงและระดับความมั่นคงปลอดภัย สารสนเทศ โดยมแี นวทางในตรวจสอบและประเมินความเสย่ี งท่ตี อ งคํานึงถึง ดังนี้ ขอ ๑. จัดลําดับความสําคัญของความเส่ยี ง ขอ ๒. คนหาวิธีการดําเนินการเพ่ือลดความเสีย่ ง ขอ ๓. ศึกษาขอ ดีขอเสยี ของวิธีการดําเนินการเพื่อลดความเสีย่ ง ขอ ๔. สรุปผลขอเสนอแนะและแนวทางแกไขเพ่ือลดความเส่ียงท่ีตรวจสอบได ขอ ๕. มีการตรวจสอบและประเมินความเสี่ยงและใหจ ัดทํารายงานพรอ มขอเสนอแนะ ขอ ๖. มมี าตรการในการตรวจประเมนิ ระบบสารสนเทศ อยางนอย ดงั นี้ 68

(๑) กําหนดใหผูตรวจสอบสามารถเขาถึงขอมูลท่ีจําเปนตองตรวจสอบไดแบบอานได อยางเดยี ว (๒) ในกรณีท่ีจําเปนตองเขาถึงขอมลู ในแบบอ่ืน ๆ ใหสรางสําเนาสําหรับขอมูลน้ัน เพ่ือให ผูตรวจสอบใชงาน รวมทั้งตองทําลายหรือลบโดยทันทีท่ีตรวจสอบเสร็จ หรือตอง จัดเก็บไวโดยมกี ารปอ งกันเปน อยา งดี (๓) กาํ หนดใหมกี ารระบุและจดั สรรทรพั ยากรท่ีจําเปนตองใชในการตรวจสอบระบบบริหาร จดั การความมัน่ คงปลอดภัย (๔) กําหนดใหมีการเฝาระวังการเขาถึงระบบโดยผูตรวจสอบ รวมท้ัง บันทึกขอมูลล็อก แสดงการเขาถงึ นน้ั ซ่งึ รวมถึงวันและเวลาทีเ่ ขาถงึ ระบบงานทีส่ ําคญั ๆ (๕) ในกรณีท่ีมีเครื่องมือสําหรับการตรวจประเมินระบบสารสนเทศ กําหนดใหแยกการ ติดตั้งเครื่องมือที่ใชในการตรวจสอบ ออกจากระบบใหบริการจริงหรือระบบที่ใชใน การพัฒนา และมีการจัดเก็บปองกันเครอ่ื งมือนัน้ จากการเขาถึงโดยไมไดร บั อนุญาต สวนท่ี ๒ ความเสี่ยงที่อาจเปนอันตรายตอระบบเทคโนโลยีสารสนเทศ จากการติดตามตรวจสอบความเส่ียงตาง ๆ รวมถงึ เหตุการณดา นความมนั่ คงปลอดภัยในระบบ เทคโนโลยีสารสนเทศ สามารถแยกเปน ภยั ตาง ๆ ได ๔ ประเภท ดงั นี้ ประเภทที่ ๑ ภัยทีเ่ กิดจากเจาหนาท่ีหรือบุคลากรของหนวยงาน (Human Error) เชน เจา หนาทีห่ รือบคุ ลากรของหนว ยงานขาดความรูความเขา ใจในเครอ่ื งมอื อปุ กรณค อมพวิ เตอร ทัง้ ดาน Hardware และ Software ซ่งึ อาจทาํ ใหร ะบบเทคโนโลยสี ารสนเทศเสยี หาย ใชง านไมได เกดิ การชะงกั งัน หรือหยดุ ทาํ งาน และสงผลให ไมสามารถใชงานระบบเทคโนโลยีสารสนเทศไดอ ยา งเตม็ ประสทิ ธภิ าพ ไดก ําหนดแนวทางการดาํ เนนิ การเบื้องตนเพ่ือลดปญหาความเสยี่ งท่ีจะเกิดข้ึนกับระบบเทคโนโลยีสารสนเทศ ไว ดงั นี้ (๑) จัดหลักสตู รอบรมเจาหนาท่ีของหนวยงาน ใหมีความรูค วามเขาใจในดาน Hardware และ Software เบอื้ งตน เพื่อลดความเส่ียงดาน Human error ใหนอยที่สุด ทําให เจาหนาที่มีความรูความเขาใจการใชและบริหารจัดการเคร่ืองมืออุปกรณทางดาน สารสนเทศ ท้ังทางดาน Hardware และ Software ไดม ีประสิทธิภาพยิ่งขึ้น ทําให ความเสีย่ งทเี่ กิดจาก Human error ลดนอ ยลง (๒) จัดทําหนงั สอื แจงเวยี นหนว ยงานทั้งสวนกลางและสวนภูมิภาค เร่ือง การใชและการ ประหยัดพลงั งานใหกบั เครื่องคอมพวิ เตอรและอุปกรณ เพ่ือเปนแนวทางปฏบิ ัติไดอ ยา ง ถูกตอง 69

ประเภทท่ี ๒ ภยั ทีเ่ กดิ จาก Software ท่สี รางความเสียหายใหแ กเคร่ืองคอมพวิ เตอรห รอื ระบบเครือขา ยคอมพวิ เตอรประกอบดวย ไวรัสคอมพิวเตอร (Computer Virus), หนอนอินเตอรเนต็ (Internet Worm), มา โทรจนั (Trojan Horse), และขา วไวรัสหลอกลวง (Hoax) พวก Software เหลา นีอ้ าจ รบกวนการทํางาน และกอใหเกิดความเสยี หายใหแกร ะบบเทคโนโลยีสารสนเทศ ถงึ ขน้ั ทําใหร ะบบเครือขาย คอมพิวเตอรใชงานไมไ ด ไดก ําหนดแนวทางปฏิบตั เิ พ่ือเตรียมรบั สถานการณภ ยั จาก Software ดงั นี้ (๑) ติดตัง้ Firewall ที่เครื่องคอมพิวเตอรแมขาย ทําหนาทใ่ี นการกําหนดสทิ ธกิ์ ารเขาใช งานเครอ่ื งคอมพิวเตอรแ มขา ย และปอ งกันการบุกรกุ จากภายนอก (๒) ติดต้ังซอฟตแวร Anti virus ดกั จับไวรัสท่ีเขามาในระบบเครือขาย และสามารถ ตรวจสอบไดวา มไี วรสั ชนิดใดเขามาทาํ ความเสยี หายกับระบบเครอื ขายคอมพิวเตอร ประเภทท่ี ๓ ภัยจากไฟไหม หรือ ระบบไฟฟา จัดเปน ภัยรา ยแรงทีท่ าํ ความเสียหายใหแก ระบบเทคโนโลยสี ารสนเทศ ไดกําหนดแนวทางปฏิบตั เิ พอ่ื เตรียมรบั สถานการณ ดังนี้ (๑) ติดต้ังอุปกรณส าํ รองไฟฟา (UPS) เพ่ือควบคุมการจายกระแสไฟฟาใหกับระบบเครื่อง แมขาย (Server) ในกรณีเกิดกระแสไฟฟาขัดของ ระบบเครือขายคอมพิวเตอรจะ สามารถใหบรกิ ารไดในระยะเวลาทส่ี ามารถจัดเกบ็ และสาํ รองขอ มลู ไวอ ยางปลอดภยั (๒) ติดต้ังอุปกรณตรวจจับควัน กรณีที่เกิดเหตุการณกระแสไฟฟาขัดของหรือมีควันไฟ เกิดขึ้นภายในหองควบคุมระบบเครือขาย อุปกรณดังกลา วจะสงสัญญาณแจงเตือนท่ี หนวยรักษาความปลอดภัยเพ่ือทราบ และรีบเขามาระงับเหตุฉุกเฉินอยางทันทวงที ซึ่ง มกี ารตรวจสอบความพรอ มของอปุ กรณอยางสมํ่าเสมอ (๓) ติดตงั้ อุปกรณด ับเพลงิ ชนิดกาซ ท่ีหองควบคุมระบบคอมพิวเตอรเพื่อไวใชในกรณเี หตุ ฉุกเฉิน (ไฟไหม) โดยมีการตรวจสอบความพรอมของอุปกรณแ ละทดลองใชงานโดย สมาํ่ เสมอ ประเภทที่ ๔ ภัยจากนํ้าทวม (อุทกภัย) ความเสยี่ งตอความเสียหายจากนํา้ ทวม จัดเปนภยั รายแรงที่ทําความเสียหายใหแกระบบเทคโนโลยสี ารสนเทศ ไดก าํ หนดแนวทางปฏบิ ัตเิ พ่อื เตรียมรบั สถานการณ ดงั นี้ (๑) เฝาระวังภัยอันเกิดจากนา้ํ ทวมโดยติดตามจากพยากรณอากาศของกรมอุตุนิยมวิทยา ตลอดเวลา 70

(๒) ถอดเทป Back up ขอ มลู ท้งั หมด ไปเกบ็ ไวในทีป่ ลอดภัย (๓) ดําเนินการตัดระบบไฟฟาในหองควบคุม โดยปดเบรคเกอรเคร่ืองปรับอากาศ เพ่ือ ปองกันเครอ่ื งควบคุมเสียหาย และปอ งกันภัยจากไฟฟา (๔) เจาหนาทช่ี ว ยกันเคลือ่ นยายเครอ่ื งคอมพวิ เตอรแมขา ย และอุปกรณเ ครอื ขายไวในท่ีสูง (๕) กรณีน้ําลดลงเรียบรอยแลวใหชางไฟฟาตรวจสอบระบบไฟฟาในหองควบคุมเครือขาย วา สามารถใชงานไดปกติหรือไม และเตรียมความพรอมหองควบคุมระบบเครือขาย สาํ หรบั ตดิ ตัง้ เครื่องคอมพวิ เตอร แมขายและอุปกรณเ ครือขาย (๖) ทําการติดต้ังเครอ่ื งคอมพิวเตอรแมขายและอุปกรณเครือขาย พรอมทง้ั ทดสอบการใช งานของเครอื่ งคอมพิวเตอรแมขายแตละเครื่องวาสามารถใหบริการไดตามปกติหรือไม ตรวจสอบระบบ Network วา สามารถเชอ่ื มตอและใหบรกิ ารกับเคร่อื งคอมพิวเตอรลูก ขา ยไดห รอื ไม (๗) เมื่อตรวจสอบแลววาเคร่ืองคอมพิวเตอรแมขายและระบบเครือขายสามารถใหบริการ ขอมูลไดเรียบรอยแลว แจงใหหนวยงานท่ีเกี่ยวของทราบ เพ่ือเขามาใชบริการได ตามปกติ หมวดท่ี ๔ การรกั ษาความปลอดภัยดา นกายภาพ สถานท่ี และสภาพแวดลอม วตั ถปุ ระสงค เพอ่ื กําหนดมาตรการในการควบคมุ และปองกันการรกั ษาความมนั่ คงปลอดภัยในการเขา ใชงานหรอื เขา ถึงพนื้ ท่ีใชงานในระบบสารสนเทศ โดยพจิ ารณาตามความสําคัญของอปุ กรณ ระบบเทคโนโลยสี ารสนเทศ ขอมูล ซงึ่ มีผลบงั คบั ใชก บั ผใู ชง านและรวมถึงบุคคล และหนวยงานภายนอกท่ีมสี วนเก่ียวของกับการใชงาน ระบบเทคโนโลยสี ารสนเทศของหนว ยงาน แนวปฎิบตั ิ ขอ ๑. อาคาร สถานที่ และพื้นท่ีใชงานระบบสารสนเทศ หมายถงึ ทซ่ี งึ่ เปน ท่ีตง้ั ของระบบ คอมพวิ เตอร ระบบเครอื ขาย หรือระบบสารสนเทศอนื่ ๆ พ้ืนท่เี ตรยี มขอมูลจัดเกบ็ คอมพิวเตอรและอุปกรณ พนื้ ท่ีปฏบิ ัตงิ านของบุคลากรทางคอมพวิ เตอร รวมท้งั เครือ่ งคอมพวิ เตอรส ว นบคุ คลและอุปกรณประกอบที่ ติดตง้ั ประจําโตะทาํ งาน ขอ ๒. หอ งควบคมุ ระบบเครอื ขา ยคอมพิวเตอร ตอ งมีลกั ษณะ ดังนี้ 71

(๑) กําหนดเปนเขตหวงหามเดด็ ขาด หรอื เขตหวงหา มเฉพาะโดยพิจารณาตาม ความสาํ คญั แลว แตกรณี (๒) ตอ งเปนพนื้ ที่ที่ไมตั้งอยูใ นบรเิ วณท่ีมีการผา นเขา –ออก ของบุคคลเปน จํานวนมาก (๓) จะตอ งไมม ีปา ยหรือสญั ลักษณท บี่ งบอกถึงการมีระบบสาํ คัญอยูภายในสถานทด่ี งั กลา ว (๔) จะตองปด ล็อก หรือใสก ุญแจประตหู นา ตางหรือหองเสมอเมื่อไมม ีเจาหนาทป่ี ระจาํ อยู (๕) หากจําเปนตองใชเ ครื่องโทรสารหรือเครื่องถา ยเอกสาร ใหต ดิ ตง้ั แยก ออกมาจาก บรเิ วณดงั กลา ว (๖) ไมอนุญาตใหถายรปู หรอื บันทึกภาพเคลื่อนไหวในบรเิ วณดังกลา ว เปนอันขาด (๗) จัดพน้ื ทส่ี ําหรับการสง มอบผลิตภัณฑ โดยแยกจากบริเวณทมี่ ีทรัพยากรสารสนเทศ จัดต้ังไว เพ่ือปอ งกันการเขาถึงระบบจากผไู มไดรบั อนุญาต ขอ ๓. การกําหนดบริเวณทต่ี องมกี ารรกั ษาความมนั่ คงปลอดภัย (๑) มีการจําแนกและกําหนดพื้นที่ของระบบเทคโนโลยีสารสนเทศตา ง ๆ อยางเหมาะสม เพอ่ื จุดประสงคในการเฝาระวัง ควบคมุ การรกั ษาความม่นั คงปลอดภยั จากผูท ี่ไมไดร ับ อนุญาต รวมทั้งปอ งกันความเสยี หายอื่น ๆ ทอี่ าจเกดิ ขึ้นได (๒) กาํ หนดและแบง แยกบรเิ วณพ้ืนทใี่ ชงานระบบเทคโนโลยสี ารสนเทศใหชดั เจน รวมทั้ง จดั ทาํ แผนผงั แสดงตําแหนงของพน้ื ท่ีใชงานและประกาศใหรบั ทราบทว่ั กัน โดยการ กําหนดพนื้ ทีด่ ังกลาวอาจแบง ออกไดเ ปน พืน้ ท่ีทาํ งานทั่วไป (General Working Area) พนื้ ท่ีทํางานของผดู แู ลระบบ (System Administrator Area) พื้นทีต่ ิดตั้งอุปกรณ ระบบเทคโนโลยีสารสนเทศ (IT Equipment Area) พน้ื ท่ีจัดเก็บขอมูลคอมพวิ เตอร (Data Storage Area) และพื้นทใ่ี ชง านเครอื ขา ยไรส าย (Wireless LAN Coverage Area) เปนตน ขอ ๔. การควบคุมการเขาออก อาคารสถานที่ (๑) กาํ หนดสทิ ธผ์ิ ใู ชงาน ทมี่ ีสทิ ธิ์ผา นเขา-ออก และชวงเวลาท่ีมีสิทธใ์ิ นการผานเขาออก ใน แตล ะ “พนื้ ท่ใี ชงานระบบ” อยา งชัดเจน (๒) การเขา ถงึ อาคารของหนว ยงาน ของบุคคลภายนอก หรือผมู าติดตอ เจาหนา ท่รี กั ษา ความปลอดภัย จะตอ งใหมีการแลกบตั รทใ่ี ชระบตุ วั ตนของบุคคลน้นั ๆ เชน บัตร ประชาชน ใบอนุญาตขบั ขี่ เปนตน แลวทําการลงบันทึกขอมลู บัตรในสมุดบันทึกและ รบั แบบฟอรมการเขาออกพรอ มกับบตั รผตู ดิ ตอ (Visitor) (๓) ใหม ีการบนั ทึกวันและเวลาการเขา -ออกพื้นทส่ี ําคัญของผทู ี่มาตดิ ตอ (Visitors) (๔) ผมู าตดิ ตอ ตอ งติดบัตรใหเ ห็นเดนชัดตลอดระยะเวลาท่อี ยภู ายในหนว ยงาน (๕) บรษิ ทั ผูไดรบั การวา จา งตองติดบัตรใหเห็นเดน ชัดตลอดระยะเวลาการทํางาน 72

(๖) จดั เก็บบันทึกการเขา-ออกสาํ หรับพน้ื ที่หรอื บรเิ วณทมี่ ีความสาํ คัญ เชน (Data Center) เปนตน เพอ่ื ใชในการตรวจสอบในภายหลงั เมือ่ มคี วามจาํ เปน (๗) ดแู ลผทู ม่ี าติดตอในพ้นื ท่ีหรอื บริเวณท่ีมีความสําคัญจนกระทั่งเสร็จสนิ้ ภารกจิ และ จากไป เพอื่ ปองกนั การสูญหายของทรัพยส ินหรือปองกนั การเขา ถึงทางกายภาพโดย ไมไ ดร บั อนญุ าต (๘) มกี ลไกการอนญุ าตการเขา ถึงพื้นท่หี รือบริเวณทีม่ ีความสําคัญของบุคคลภายนอก และ ตองมีเหตุผลทเ่ี พยี งพอในการเขาถงึ บรเิ วณดงั กลาว (๙) สรา งความตระหนักใหผทู ่มี าติดตอ จากภายนอกเขา ใจในกฎเกณฑหรือขอกาํ หนดตา งๆ ทต่ี องปฏบิ ัตริ ะหวางที่อยใู นพื้นที่หรือบรเิ วณที่มีความสาํ คัญ (๑๐) มีการควบคมุ การเขา ถึงพนื้ ที่ทมี่ ีขอมูลสาํ คัญจัดเก็บหรือประมวลผลอยู (๑๑) ไมอ นุญาตใหผ ไู มม ีกจิ เขาไปในพ้ืนท่หี รอื บริเวณทม่ี คี วามสาํ คัญเวนแตไ ดรบั การอนุญาต (๑๒) มีการพิสูจนตวั ตน เชน การใชบตั รรูด การใชรหสั ผา น เปน ตน เพ่ือควบคมุ การเขา -ออก ในพื้นทีห่ รือบริเวณที่มคี วามสําคัญ (Data Center) (๑๓) จดั ใหมกี ารดแู ลและเฝาระวงั การปฏบิ ัติงานของบุคคลภายนอกในขณะทป่ี ฏบิ ตั งิ านใน พืน้ ทห่ี รอื บริเวณที่มีความสาํ คัญ (๑๔) จดั ใหมกี ารทบทวน หรอื ยกเลิกสิทธกิ์ ารเขา ถึงพ้ืนทหี่ รือบริเวณทีม่ คี วามสําคัญ อยางนอยปล ะ ๑ ครั้ง ขอ ๕. ระบบและอปุ กรณส นบั สนนุ การทาํ งาน (Supporting Utilities) (๑) มีระบบสนบั สนุนการทํางานของระบบเทคโนโลยสี ารสนเทศของหนวยงานทเ่ี พยี งพอ ตอความตองการใชง านโดยใหมรี ะบบดังตอ ไปนี้ - ระบบสํารองกระแสไฟฟา (UPS) - เครือ่ งกาํ เนิดกระแสไฟฟาสํารอง (Generator) - ระบบระบายอากาศ - ระบบปรบั อากาศ และควบคมุ ความช้ืน (๒) ใหม ีการตรวจสอบหรอื ทดสอบระบบสนับสนุนเหลานนั้ อยางนอ ยปล ะ ๑ คร้ัง เพอ่ื ให ม่นั ใจไดว า ระบบทํางานตามปกติ และลดความเสยี่ งจากการลม เหลวในการทาํ งานของ ระบบ (๓) ตดิ ตัง้ ระบบแจงเตือน เพื่อแจงเตอื นกรณีทีร่ ะบบสนับสนนุ การทาํ งานภายในหองเครื่อง ทาํ งานผิดปกตหิ รอื หยุดการทํางาน 73

ขอ ๖. การเดนิ สายไฟ สายส่ือสาร และสายเคเบลิ้ อ่ืนๆ (Cabling Security) (๑) หลีกเล่ียงการเดินสายสัญญาณเครือขายของหนวยงานในลักษณะทีต่ องผานเขาไปใน บริเวณท่ีมีบคุ คลภายนอกเขา ถึงได (๒) ใหมีการรอยทอสายสัญญาณตาง ๆ เพ่ือปองกันการดักจับสัญญาณ หรือการตัด สายสัญญาณเพือ่ ทําใหเกิดความเสียหาย (๓) ใหเดินสายสัญญาณสื่อสารและสายไฟฟาแยกออกจากกัน เพื่อปองกันการแทรกแซง รบกวนของสัญญาณซึง่ กันและกัน (๔) ทาํ ปา ยชอื่ สาํ หรับสายสัญญาณและบนอปุ กรณเ พือ่ ปองกนั การตดั ตอสัญญาณผิดเสน (๕) จัดทําผงั สายสัญญาณส่ือสารตาง ๆ ใหค รบถว นและถกู ตอ ง (๖) หองท่ีมีสายสัญญาณสื่อสารตาง ๆ ปดใสสลักใหสนิท เพ่ือปองกันการเขาถึงของ บุคคลภายนอก (๗) พิจารณาใชงานสายไฟเบอรออฟติก แทนสายสัญญาณสื่อสารแบบเดิม (เชน สายสญั ญาณแบบ coaxial cable) สาํ หรับระบบสารสนเทศท่สี าํ คญั (๘) ดําเนินการสํารวจระบบสายสญั ญาณส่ือสารทั้งหมดเพ่ือตรวจหาการติดต้ังอุปกรณดัก จับสญั ญาณโดยผูไมประสงคด ี ขอ ๗. การบาํ รงุ รกั ษาอุปกรณ (Equipment Maintenance) (๑) ใหม กี ําหนดการบํารงุ รกั ษาอปุ กรณต ามรอบระยะเวลาที่แนะนําโดยผผู ลิต (๒) ปฏบิ ัตติ ามคาํ แนะนําในการบาํ รุงรักษาตามทผี่ ูผลติ แนะนํา (๓) จัดเก็บบันทึกกิจกรรมการบํารุงรักษาอุปกรณสําหรับการใหบริการทุกครง้ั เพ่ือใชใน การตรวจสอบหรือประเมินในภายหลงั (๔) จัดเก็บบันทึกปญหาและขอบกพรองของอุปกรณที่พบ เพื่อใชในการประเมินและ ปรบั ปรงุ อปุ กรณด งั กลา ว (๕) ควบคุมและสอดสองดูแลการปฏบิ ัติงานของผใู หบ ริการภายนอกท่ีมาทําการบํารงุ รกั ษา อุปกรณภ ายในหนวยงาน (๖) จัดใหมีการอนุมัติสิทธิ์การเขาถึงอุปกรณท่ีมีขอมูลสําคัญโดยผูรับจางใหบริการจาก ภายนอก (ที่มาทําการบํารุงรักษาอุปกรณ) เพ่ือปองกันการเขาถึงขอมูลโดยไมไดรับ อนุญาต ขอ ๘. การนาํ ทรพั ยสนิ ของหนวยงานออกนอกหนวยงาน (Removal of Property) (๑) ใหม ีการขออนุญาตกอนนําอปุ กรณหรอื ทรพั ยสินน้ันออกไปใชง านนอกหนว ยงาน (๒) กาํ หนดผรู บั ผดิ ชอบในการเคลื่อนยายหรือนาํ อุปกรณอ อกนอกหนวยงาน (๓) กําหนดระยะเวลาของการนาํ อปุ กรณออกไปใชง านนอกหนว ยงาน 74

(๔) เม่ือมีการนําอุปกรณสงคืน ใหตรวจสอบวาสอดคลองกับระยะเวลาท่ีอนุญาตและ ตรวจสอบการชาํ รุดเสียหายของอปุ กรณด วย (๕) บันทกึ ขอมูลการนําอุปกรณของหนวยงานออกไปใชงานนอกหนวยงาน เพื่อเอาไวเปน หลกั ฐานปองกันการสญู หาย รวมทั้งบนั ทึกขอมลู เพิม่ เติมเม่อื นําอุปกรณสง คนื ขอ ๙. การปองกันอุปกรณท่ใี ชง านอยูน อกหนว ยงาน (Security of Equipment off-premises) (๑) กําหนดมาตรการความปลอดภัยเพอื่ ปองกันความเสี่ยงจากการนาํ อุปกรณหรือ ทรัพยสนิ ของหนวยงานออกไปใชงาน เชน การขนสง การเกดิ อบุ ัติเหตกุ ับอุปกรณ (๒) ไมท งิ้ อปุ กรณหรือทรัพยสินของหนวยงานไวโ ดยลําพังในทีส่ าธารณะ (๓) เจาหนา ทมี่ ีความรับผดิ ชอบดูแลอปุ กรณหรอื ทรัพยสนิ เสมือนเปนทรพั ยส ินของตนเอง ขอ ๑๐. การกาํ จดั อุปกรณหรือการนําอุปกรณกลบั มาใชงานอีกคร้ัง (Secure Disposal or re-use of Equipment) (๑) ใหท ําลายขอมลู สําคัญในอปุ กรณก อ นที่จะกําจัดอปุ กรณดงั กลาว (๒) มีมาตรการหรือเทคนิคในการลบหรือเขยี นขอมลู ทบั บนขอมูลท่ีมคี วามสาํ คัญในอปุ กรณ สาํ หรบั จัดเก็บขอมลู กอนที่จะอนญุ าตใหผอู ่ืนนาํ อุปกรณน ัน้ ไปใชง านตอ เพ่ือปอ งกัน ไมใหม ีการเขาถงึ ขอมลู สําคญั น้นั ได 75

หมวดที่ ๕ การดาํ เนนิ การตอบสนองเหตุการณความมน่ั คงปลอดภัย ทางระบบสารสนเทศ วตั ถปุ ระสงค เพื่อกําหนดมาตรการในการปองกนั การบุกรุกและการโจมตี หรือเหตุการณละเมดิ ความปลอดภัย ระบบสารสนเทศใหมคี วามม่ันคงปลอดภยั แนวปฎิบตั ิ ขอ ๑. ระบบปองกนั ผูบกุ รุก (๑) ดาํ เนนิ การตรวจสอบ Log File หรือรายงงานของระบบปองกันการบุกรุก สิง่ ทท่ี าํ การ ตรวจสอบมี ดงั ตอ ไปน้ี - มีการโจมตีมากนอ ยเพียงใด และเปน การโจมตปี ระเภทใดมากท่สี ุด - ลักษณะของการโจมตีทีเ่ กดิ ขน้ึ มีรปู แบบทส่ี ามารถคาดเดาไดห รือไม - ระดับความรนุ แรงมากนอยเพียงใด - หมายเลขไอพีของเครือขา ยทเี่ ปนผโู จมตี ขอ ๒. ระบบไฟรวอลล (๑) ดาํ เนินการตรวจระบบปองกนั การบุกรกุ อยางนอยเดือนละ ๑ ครง้ั (๒) ดําเนินการตรวจสอบบันทึกของ Log File และรายงานของไฟรว อลล สิง่ ทีต่ อ ง ตรวจสอบมดี งั ตอไปนี้ - Packet ทีไ่ ฟรวอลลไ ดทาํ การ Block - ลักษณะของ Packet ที่ถกู Block - Packet ของหมายเลขไอพี ของเครือขา ยใดถูก Block เปน จํานวนมาก (๓) กรณีตรวจพบการโจมตรี ะบบหรือเหตกุ ารณละเมิดความปลอดภยั ระบบสารสนเทศให แจงหวั หนา หนวยงาน เพอ่ื ตดั สนิ ใจดําเนินการแกไขปญหา ขอ ๓. ระบบปองกันภยั คกุ คามทางอินเตอรเ นต็ ภัยคุกคามทางอินเตอรเ น็ตหรอื มัลแวร (Malware) ประกอบดวย ไวรสั หนอนอินเตอรเนต็ โทรจนั รวมถงึ สปายแวร (๑) ดาํ เนินการตรวจสอบ Log File และรายงานของอุปกรณทีเ่ ก่ยี วของกับระบบปองกัน ภยั คกุ คามทางอินเตอรเ นต็ ส่งิ ที่ตอ งตรวจสอบมดี ังนี้ - มัลแวรประเภทใดถกู พบเปนจํานวนมาก 76

- มลั แวรถกู สง มาจากเครือขายใด และถกู สงไปยังทใี่ ด - มีการสง มลั แวรจ ากเครอื ขา ยภายในกระทรวงสาธารณสุขไปยงั ภายนอกหรือไม (๒) ศกึ ษาหาวธิ แี กไ ขเครอ่ื งคอมพิวเตอรท ตี่ ดิ มัลแวร โดยเฉพาะมัลแวรป ระเภททตี่ รวจ พบวา กระจาย อยใู นเครอื ขา ยของกระทรวงสาธารณสขุ (๓) ตรวจสอบพบวา เคร่ืองคอมพิวเตอรภ ายในเครือขา ยติดมลั แวรหรือสง มัลแวรอ อกไปขา ง นอก ตอ งระงับการเช่ือมตอของเครื่องทต่ี ิดมัลแวรก ับระบบเครอื ขาย แลว ทําการแกไข เครอ่ื งนน้ั ทันที หมวดท่ี ๖ การสรา งความตระหนักในเร่อื งการรักษาความปลอดภยั ของ ระบบเทคโนโลยีสารสนเทศ วตั ถปุ ระสงค ๑. เพื่อสรางความรูความเขา ใจ ในการใชระบบสารสนเทศและระบบคอมพิวเตอรใ หแกผใู ชงาน ของกระทรวงสาธารณสขุ ๒. เพือ่ ใหก ารใชงานระบบสารสนเทสศและระบบคอมพิวเตอรเกดิ ความม่ันคงปลอดภยั ๓. เพื่อปองกนั และลดการกระทาํ ความผดิ ท่ีเกดิ ขน้ึ จากการใชร ะบบสารสนเทศและระบบ คอมพวิ เตอรโ ดยไมค าดคิด แนวปฎิบตั ิ ขอ ๑. จดั ใหมีการทบทวน ปรบั ปรุงนโยบายและแนวปฏิบัตใิ หเปนปจ จุบันอยูเสมอ อยา งนอยปล ะ ๑ ครง้ั ขอ ๒. จัดฝกอบรมแนวปฏบิ ตั ติ ามแนวนโยบายอยา งสม่ําเสมอ โดยการจัดฝกอบรมโดยใชวิธีการ เสรมิ เนอ้ื หาแนวปฏิบตั ิตามแนวนโยบายเขากบั หลักสตู รอบรมตา ง ๆ ตามแผนการฝก อบรมของหนว ยงาน ขอ ๓. จัดสัมมนาเพ่ือเผยแพรนโยบายและแนวปฏิบตั ิในการรกั ษาความมน่ั คงปลอดภัยดาน สารสนเทศ และสรา งความตระหนักถึงความสําคญั ของการปฏิบตั ใิ หก ับบุคลากร โดยการจดั สัมมนามแี ผนการ ดาํ เนนิ งานปละไมนอยกวา ๑ คร้ัง โดยจะจัดรว มกับการสัมมนาท่เี ก่ยี วของกับดา นเทคโนโลยีสารสนเทศ และมี 77

การเชิญวทิ ยากรจากภายนอกทีม่ ปี ระสบการณด า นการรักษาความมั่นคงปลอดภัยดา นสารสนเทศมาถายทอด ความรู ขอ ๔. ติดประกาศประชาสัมพนั ธ ใหค วามรเู ก่ยี วกบั แนวปฏิบตั ิ ในลักษณะเกรด็ ความรู หรือขอ ระวงั ในรูปแบบท่สี ามารถเขาใจและนาํ ไปปฏิบัติไดงาย โดยมกี ารปรบั เปล่ียนเกร็ดความรูอยูเ สมอ ขอ ๕. ระดมการมีสวนรว มและลงสูภาคปฏบิ ัติดว ยการกาํ กับ ติดตาม ประเมินผล และสํารวจความ ตอ งการของผใู ชง าน ขอ ๖. ใหม ีการสรา งความตระหนักเกย่ี วกับโปรแกรมไมป ระสงคด ี เพ่อื ใหเจา หนาที่มีความรคู วาม เขาใจและสามารถปองกันตนเองไดและใหรบั ทราบขนั้ ตอนปฏิบัตเิ มอื่ พบเหตโุ ปรแกรมไมประสงคดวี า ตอง ดาํ เนนิ การอยางไร ขอ ๗. สรา งความรูความเขา ใจใหแ กผใู ชงานใหตระหนักถงึ เหตุการณด านความม่ันคงปลอดภยั ที่ เกิดขน้ึ และสถานการณด า นความมนั่ คงปลอดภัยท่ไี มพึงประสงคห รอื ไมอาจคาดคิด เพ่ือใหผ ใู ชงานปฏบิ ัติตาม นโยบายและแนวปฏบิ ัตใิ นการรกั ษาความมน่ั คงปลอดภยั ของหนว ยงาน ขอ ๘. ผูใชงานตอ งตระหนกั และปฏิบตั ติ ามกฎหมายใด ๆ ทไ่ี ดประกาศใชในประเทศไทยรวมท้งั กฎระเบียบของกระทรวงสาธารณสุข และขอ ตกลงระหวา งประเทศอยา งเครงครดั ทัง้ น้หี ากผใู ชงานไมปฏบิ ตั ิ ตามกฎหมายดงั กลา ว ถอื วา ความผดิ น้นั เปนความผดิ สวนบุคคลซึ่งผูใชง านจะตองรับผิดชอบตอความผดิ ท่ี เกิดขนึ้ เอง หมวดท่ี ๗ หนาท่แี ละความรบั ผดิ ชอบ วัตถุประสงค เพือ่ กําหนดหนาที่ความรบั ผิดชอบของผูบรหิ ารระดบั สงู ผูอ ํานวยการ หัวหนา เจา หนาท่ี ตลอดจนผทู ่ี ไดรับมอบหมายใหด ูแลรับผดิ ชอบดา นสารสนเทศ แนวปฏิบตั ิ ขอ ๑. ระดับนโยบาย ผูรับผดิ ชอบ ไดแ ก - ผบู รหิ ารเทคโนโลยสี ารสนเทศระดบั สูง (CSO/CIO) - ผอู ํานวยการศนู ยเทคโนโลยีสารสนเทศ หรอื เทยี บเทาระดับผอู ํานวยการ (๑) รบั ผดิ ชอบในการกาํ หนดนโยบาย ใหข อ เสนอแนะ คาํ ปรึกษา ตลอดจนติดตาม กํากับ ดูแล ควบคมุ ตรวจสอบเจา หนา ท่ีในระดับปฏิบตั ิ 78

(๒) รับผิดชอบตอความเส่ียง ความเสียหาย หรอื อนั ตรายทเ่ี กิดขน้ึ กรณีระบบ คอมพิวเตอร หรือขอ มูลสารสนเทศเกิดความเสยี หาย หรอื อนั ตรายใด ๆ แกองคกรหรือผหู นง่ึ ผูใด อันเนือ่ งมาจากความบกพรอง ละเลย หรอื ฝาฝน การปฏบิ ตั ิตามแนวนโยบายและแนว ปฏบิ ัตใิ นการรกั ษาความมั่นคงปลอดภัยดานสารสนเทศ ขอ ๒. ระดบั บรหิ าร ผรู บั ผิดชอบ ไดแก หัวหนา กลมุ /หวั หนาศูนยเ ทคโนโลยสี ารสนเทศ หรอื เทียบเทา หัวหนา กลุม (๑) รบั ผิดชอบ กาํ กับ ดูแลการปฏิบัติงานของผปู ฏิบัติ ตลอดจนศกึ ษา ทบทวน วางแผน ตดิ ตามการบรหิ ารความเสย่ี ง และระบบรักษาความปลอดภัยฐานขอ มูลและเทคโนโลยี สารสนเทศ (๒) รับผิดชอบในการควบคมุ ดแู ล รักษาความปลอดภัย ระบบสารสนเทศและระบบ ฐานขอมูล ขอ ๓. ระดบั ปฏบิ ัติ ผรู ับผิดชอบ ไดแก - ผูท่ไี ดรบั มอบหมายใหป ฏบิ ัตหิ นา ทจี่ ากหัวหนาสวนราชการกระทรวงสาธารณสขุ เชน นักวิชาการคอมพวิ เตอร เจา หนาทเ่ี คร่อื งคอมพิวเตอร (๑) ปฏิบัติตามนโยบายและแนวปฏิบัติในการรักษาความม่นั คงปลอดภัยดา นสารสนเทศ (๒) ประสานการปฏิบัติงานตามแผนปอ งกนั และแกไ ขปญหาระบบความมนั่ คงปลอดภยั ของ ฐานขอ มูลและสารสนเทศจากสถานการณความไมแนน อนและภัยพบิ ตั ิ (๓) รบั ผิดชอบควบคุม ดแู ล รักษาความปลอดภยั และบาํ รุงรักษา ระบบเครอ่ื งคอมพิวเตอร ระบบเครือขาย หอ งควบคุมระบบเครือขายและเคร่ืองคอมพิวเตอรแมขาย (๔) ทําการสํารองขอมลู และเรยี กคืนขอมลู (Backup and Recovery) ตามรอบระยะเวลาท่ี กาํ หนด (๕) ปองกนั การถูกเจาะระบบ และแกไขปญหาการถูกเจาะเขา ระบบฐานขอมลู จาก บุคคลภายนอก (Hacker) โดยไมไดร บั อนญุ าต (๖) รับผิดชอบในการักษาความปลอดภยั ระบบอินเตอรเน็ต (๗) ปฏิบัติงานอื่น ๆ ตามทีไ่ ดร ับมอบหมายในการรักษาความม่ันคงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ 79



ISBN : 978-616-11-2841-8 สสำำนนกกัั งนาโนยปบลายดั แกลระะยททุ รธวศงสาสาธตารร์ ณสขุ กระทรวงสาธารณสขุ


Like this book? You can publish your book online for free in a few minutes!
Create your own flipbook