Important Announcement
PubHTML5 Scheduled Server Maintenance on (GMT) Sunday, June 26th, 2:00 am - 8:00 am.
PubHTML5 site will be inoperative during the times indicated!

Home Explore นโยบาลและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ของหน่วยงานภาครัฐ กระทรวงสาธารณสุข (1)

นโยบาลและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ของหน่วยงานภาครัฐ กระทรวงสาธารณสุข (1)

Published by golfydevil, 2022-06-02 10:27:35

Description: นโยบาลและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ของหน่วยงานภาครัฐ กระทรวงสาธารณสุข (1)

Search

Read the Text Version

แนวปฏิบตั ิในการรกั ษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ ตามประกาศกระทรวงสาธารณสุข เรื่อง นโยบายในการรักษาความมัน่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข กาํ หนดใหม ีการจัดทาํ แนวปฏบิ ัตใิ นการรักษาความม่ันคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข เพื่อใหร ะบบเทคโนโลยีสารสนเทศของกระทรวงสาธารณสขุ เปน ไปอยา งเหมาะสม มปี ระสทิ ธิภาพ มีความม่ันคงปลอดภยั และสามารถดาํ เนินงานไดอยางตอเนือ่ ง รวมท้งั ปองกนั ปญหาท่ีอาจจะ เกิดขึ้นจากการใชงานระบบเทคโนโลยีสารสนเทศในลักษณะที่ไมถูกตอง และจากการถกู คุกคามจากภยั ตาง ๆ ซ่ึงอาจกอใหเกดิ ความเสียหายตอ กระทรวงสาธารณสุขนน้ั กระทรวงสาธารณสขุ จงึ กาํ หนดแนวปฏิบตั ิในการใชระบบสารสนเทศใหม ีความมน่ั คงปลอดภยั ดงั นี้ ขอ ๑ คํานิยาม “หนว ยงาน” หมายถงึ กรม สาํ นัก สถาบัน ศูนย กอง และหนว ยงานท่ีมีฐานะเทยี บเทา กรม/กอง รวมถึงหนว ยงานสวนภูมภิ าค ทอี่ ยูในสงั กัดกระทรวงสาธารณสุข “ผใู ชงาน” หมายถึง ขาราชการ ลกู จา ง และพนักงานราชการ ผูดแู ลระบบ ผูบริหารองคกร ผูรบั บริการ หรือผูท ่ไี ดรับอนุญาตใหใชเ คร่ืองคอมพิวเตอรและระบบเครอื ขา ยของหนว ยงาน “ผูบริหาร” หมายถึง ผูม อี าํ นาจในการบงั คบั บญั ชาในหนวยงาน ไดแ ก ปลัดกระทรวง อธิบดี หรือเทียบเทา ผูอํานวยการสาํ นัก/สถาบนั /ศูนย/กอง เปนตน “ผูบ รหิ ารระดับสูง” หมายถึง ปลดั กระทรวง อธิบดีหรอื เทียบเทา “ผดู ูแลระบบ” (System Administrator) หมายถงึ ผทู ่ีไดรับมอบหมายจากหวั หนาหนวยงาน ใหม หี นาท่รี ับผิดชอบดูแลรกั ษาหรือจดั การระบบคอมพิวเตอรแ ละระบบเครือขา ยไมว า สวนหนงึ่ สวนใด “เจา ของขอมูล” หมายถงึ ผูไดรบั มอบอํานาจจากหวั หนาหนว ยงานใหร ับผดิ ชอบขอมูล ของระบบงาน โดยเจาของขอ มูลเปน ผูร ับผดิ ชอบขอมลู น้ัน ๆ หรือไดรบั ผลกระทบโดยตรงหากขอมลู เหลานั้น เกดิ สญู หาย “สทิ ธขิ องผใู ชงาน” หมายถงึ สทิ ธิทว่ั ไป สทิ ธิจําเพาะ สิทธิพิเศษ และสิทธิอื่นใดท่ี เกยี่ วของกบั ระบบสารสนเทศของหนวยงาน โดยหนวยงานจะเปนผูพิจารณาสิทธิในการใชสนิ ทรัพย “สินทรพั ย” หมายถงึ ขอมูล ระบบขอมูล และทรัพยสินดา นเทคโนโลยีสารสนเทศและการ ส่ือสารของหนว ยงาน เชน เครือ่ งคอมพิวเตอรแ บบต้ังโตะ และแบบพกพา อปุ กรณส ือ่ สารทีส่ ามารถเชอ่ื มตอกบั ระบบเครือขา ย อาทิเชน โทรศัพทเคลือ่ นท่ีที่สามารถเชือ่ มตอกับระบบเครือขายได (Smartphone) อุปกรณร ะบบเครือขา ย ฮารดแวรและซอฟตแ วร รวมถงึ ซอฟตแ วรท ม่ี ลี ขิ สิทธิ์ เปนตน “ระบบเครอื ขาย” หมายถึง ระบบทสี่ ามารถใชใ นการตดิ ตอสื่อสารหรอื การสงขอมูลและ สารสนเทศระหวางระบบเทคโนโลยีสารสนเทศตาง ๆ ของหนวยงานได เชน ระบบเครือขายแบบมสี าย (LAN) และระบบเครอื ขา ยแบบไรสาย (Wireless LAN) เปน ตน “การเขาถงึ หรือควบคุมการใชง านสารสนเทศ” หมายถงึ การอนุญาต การกําหนดสิทธ์ิ หรือการมอบอํานาจใหผ ูใ ชงานเขาถงึ หรือใชง านเครือขา ยหรอื ระบบสารสนเทศ ท้ังทางอิเล็กทรอนกิ สแ ละทาง แนวปฏบิ ัติในการรกั ษาความมน่ั คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑

กายภาพ รวมท้งั การอนุญาตเชน วา นนั้ สําหรับบุคคลภายนอก ตลอดจนอาจกาํ หนดขอปฏิบัตเิ ก่ียวกบั การ เขา ถึงโดยมชิ อบเอาไวด วยกไ็ ด “ความมั่นคงปลอดภัยดานสารสนเทศ” หมายถึง การธาํ รงไวซึ่งความลับ ความถกู ตอ ง ครบถว น และสภาพพรอมใชงานของสารสนเทศ รวมท้ังคุณสมบัติอืน่ ไดแก ความถกู ตอ งแทจรงิ ความรบั ผดิ การหามปฏิเสธความรับผดิ และความนา เชอื่ ถือ “เหตกุ ารณด านความม่นั คงปลอดภัย” หมายถงึ การเกิดเหตุการณ สภาพของบริการ หรอื เครอื ขายทีแ่ สดงใหเ หน็ ความเปนไปได ท่จี ะเกิดการฝา ฝนนโยบายดา นความมน่ั คงปลอดภัย หรอื มาตรการ ปอ งกนั ท่ีลมเหลว หรือเหตกุ ารณอ นั ไมอ าจรไู ดว า อาจเกี่ยวของกบั ความมนั่ คงปลอดภัย “สถานการณดานความม่นั คงปลอดภัยทไ่ี มพึงประสงคห รอื ไมอ าจคาดคิด” หมายถึง สถานการณด านความมั่นคงปลอดภยั ท่ีไมพึงประสงคห รือไมอาจคาดคิด ซ่ึงอาจทําใหระบบของหนวยงานถูก บุกรุกหรอื โจมตี และความมน่ั คงปลอดภัยถูกคุกคาม แนวปฏบิ ตั ิในการรักษาความม่นั คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๒

หมวดที่ ๑ การควบคุมการเขาถงึ และการใชง านระบบสารสนเทศ วตั ถปุ ระสงค ๑ เพอ่ื ควบคุมการเขาถึงขอมลู และอุปกรณใ นการประมวลผลขอ มูลโดยคํานึงถึงการใชง านและ ความมง่ั คงปลอดภัย ๒ เพื่อกาํ หนดกฎเกณฑท ี่เกี่ยวกับการอนญุ าตใหเ ขาถึง การกําหนดสทิ ธิ์ และการมอบอํานาจของ หนว ยงานของรฐั ๓ เพือ่ ใหผใู ชงานไดร ับรเู ขา ใจและสามารถปฏบิ ตั ิตามแนวทางทก่ี ําหนดโดยเครงครัด และตระหนัก ถึงความสําคัญของการรักษาความมัน่ คงปลอดภยั ของระบบสารสนเทศ แนวปฎิบัติ สวนท่ี ๑ การควบคุมการเขาถงึ สารสนเทศ (Access Control) ขอ ๑. ผดู แู ลระบบ จะอนุญาตใหผใู ชง านเขา ถึงระบบสารสนเทศท่ตี องการใชงานได ตอเมือ่ ไดรับ อนุญาตจาก ผรู ับผดิ ชอบ/เจาของขอมูล/เจาของระบบ ตามความจาํ เปนตอการใชง าน เทานน้ั ขอ ๒. บุคคลจากหนว ยงานภายนอกท่ีตองการสิทธิ์ในการเขาใชงานระบบสารสนเทศของหนว ยงาน จะตองขออนญุ าตเปนลายลกั ษณอ ักษรตอหวั หนาหนวยงาน ขอ ๓. ผูดูแลระบบ ตองกาํ หนดสทิ ธิ์การเขาถงึ ขอมลู และระบบขอ มูลใหเ หมาะสมกบั การเขาใชงาน ของผูใชง าน และหนา ท่ีความรับผิดชอบในการปฏิบัติงานของผใู ชงานระบบสารสนเทศ รวมทัง้ มกี ารทบทวน สทิ ธิ์การเขาถึงอยา งสมา่ํ เสมอ ดังนี้ (๑) กาํ หนดเกณฑในการอนญุ าตใหเ ขา ถึงการใชงานสารสนเทศ ท่เี กยี่ วขอ งกับการอนุญาต การกําหนดสทิ ธ์ิ หรือการมอบอาํ นาจ ดังน้ี (๑.๑) กาํ หนดสทิ ธ์ิของผูใชงานแตละกลมุ ทเ่ี ก่ยี วของ เชน - อา นอยา งเดียว - สรา งขอมลู - ปอนขอ มลู - แกไข - อนมุ ัติ - ไมมีสิทธ์ิ (๑.๒) กาํ หนดเกณฑการระงบั สิทธิ์ มอบอํานาจ ใหเปน ไปตามการบรหิ ารจัดการ การเขา ถึงของผูใชงาน (user access management) ทีไ่ ดกําหนดไว แนวปฏบิ ตั ใิ นการรักษาความมั่นคงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๓

(๑.๓) ผูใชงานทต่ี อ งการเขาใชง านระบบสารสนเทศของหนวยงานจะตองขออนุญาต เปนลายลักษณอกั ษรและไดรับการพจิ ารณาอนุญาตจากหัวหนาหนว ยงานหรอื ผดู ูแลระบบท่ีไดรับมอบหมาย (๒) การแบง ประเภทของขอมลู และการจัดลาํ ดบั ความสําคัญหรือลําดบั ชน้ั ความลบั ของ ขอ มูล ใชแนวทางตามระเบยี บวาดวยการรกั ษาความลับของทางราชการ พ.ศ.๒๕๔๔ ซึ่งระเบียบดังกลาวเปน มาตรการที่ละเอยี ด รอบคอบ ถอื วาเปนแนวทางทีเ่ หมาะสม ในการจัดการเอกสารอเิ ล็กทรอนิกส และในการรักษาความปลอดภยั ของเอกสาร อเิ ลก็ ทรอนกิ ส โดยไดกําหนดกระบวนการและกรรมวิธีตอเอกสารทีส่ าํ คัญไว ดงั นี้ (๒.๑) จัดแบง ประเภทของขอมลู ออกเปน - ขอมูลสารสนเทศดานการบริหาร เชน ขอมูลนโยบาย ขอมูลยุทธศาสตร และคํารับรอง ขอมูลบคุ ลากร ขอมูลงบประมาณการเงนิ และบญั ชี เปน ตน - ขอมูลสารสนเทศดานการแพทยและการสาธารณสุข เชน ขอมูลผูปวย ขอมลู ทางการแพทย ขอมลู สถานพยาบาล เปน ตน (๒.๒) จัดแบง ระดบั ความสาํ คัญของขอ มลู ออกเปน ๓ ระดบั คือ - ขอ มูลที่มรี ะดับความสาํ คัญมากทส่ี ดุ - ขอ มลู ทม่ี ีระดับความสาํ คัญปานกลาง - ขอมลู ทม่ี ีระดับความสาํ คญั นอ ย (๒.๓) จดั แบง ลาํ ดบั ชนั้ ความลับของขอ มลู - ขอมูลลับที่สุด หมายถึง หากเปดเผยทั้งหมดหรอื เพียงบางสวนจะกอใหเกิด ความเสียหายอยางรายแรงทีส่ ดุ - ขอ มูลลบั มาก หมายถงึ หากเปด เผยท้ังหมดหรือเพียงบางสวนจะกอใหเกิด ความเสียหายอยา งรายแรง - ขอมูลลับ หมายถึง หากเปดเผยทั้งหมดหรือเพียงบางสวนจะกอใหเกิด ความเสียหาย - ขอ มลู ทวั่ ไป หมายถึง ขอ มลู ทสี่ ามารถเปดเผยหรือเผยแพรทัว่ ไปได (๒.๔) จัดแบงระดับชน้ั การเขาถงึ - ระดบั ชั้นสาํ หรบั ผบู รหิ าร - ระดบั ชน้ั สําหรับผใู ชง านทั่วไป - ระดับช้ันสาํ หรบั ผดู ูแลระบบหรือผทู ่ไี ดม อบหมาย (๒.๕) รปู แบบของเอกสารอเิ ล็กทรอนิกส แบง ไดด งั นี้ - รูปแบบเอกสารขอความ (Text Format) เปน ไฟลท ผ่ี ลติ จากเครื่องมือที่ เปน ซอฟตแ วร ปกติเม่ือเปดไฟลจ ะสามารถเห็นตวั อักษรในไฟลแ ละพอทจี่ ะ อานขอความนนั้ ได ซ่ึงมรี ูปแบบยอ ยอีกหลายรูปแบบ เชน TEXT Format, Document Format, PDF Format (Portable Document Format) แนวปฏบิ ัตใิ นการรักษาความมัน่ คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๔

- รูปแบบเอกสารภาพ (Image Format) เปนไฟลทีผ่ ลติ จากเครอ่ื งมือท่ีเปน ซอฟตแ วร มีรูปแบบท่ีใช เชน JPEG Format, PNG or GIF Format, Bitmapping Format เปนตน ขอ ๔. ผูด แู ลระบบ ตอ งจดั ใหม กี ารตดิ ตง้ั ระบบบันทกึ และติดตามการใชงานระบบสารสนเทศของ หนวยงาน และตรวจตราการละเมิดความปลอดภัยที่มีตอระบบสารสนเทศ ขอ ๕. ผดู แู ลระบบ ตองจัดใหม กี ารบันทึกรายละเอียดการเขาถึงระบบสารสนเทศและการแกไข เปลยี่ นแปลงสทิ ธิ์ตา ง ๆ เพ่ือเปนหลกั ฐานในการตรวจสอบ ขอ ๖. ผดู แู ลระบบ ตอ งจัดใหม ีการบันทกึ การผานเขา-ออกสถานทต่ี ง้ั ของระบบสารสนเทศเพื่อเปน หลักฐานในการตรวจสอบ ขอ ๗. กําหนดเวลาการเขาถงึ ระบบสารสนเทศ ดงั น้ี (๑) ระบบงานบรกิ าร e-Service (Front Office) สาํ หรับผใู ชงานภายนอกสามารถเขา ถึงได ตลอดเวลา (๒) ระบบงานภายใน (Back Office) สําหรบั ผูใ ชง านภายในตามทห่ี นวยงานกําหนด แนวปฏบิ ัตใิ นการรกั ษาความมั่นคงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๕

สว นท่ี ๒ การบริหารจดั การการเขาถงึ ของผใู ชงาน (User Access Management) ขอ ๘. ผดู แู ลระบบ ตอ งกาํ หนดการลงทะเบยี นผใู ชงานใหม ดังน้ี (๑) จดั ทําแบบฟอรม การลงทะเบียนผูใชง าน สาํ หรบั ระบบเทคโนโลยีสารสนเทศ (๒) ผดู แู ลระบบตอ งตรวจสอบบัญชผี ใู ชงาน เพือ่ ไมใ หมีการลงทะเบียนซํ้าซอ น (๓) ผดู ูแลระบบตองตรวจสอบและใหส ทิ ธ์ิในการเขา ถึงที่เหมาะสมตอ หนา ท่ีความ รบั ผิดชอบ (ตามขอ ๓) (๔) ผดู ูแลระบบตองกําหนดใหม กี ารแจกเอกสารหรอื สง่ิ ทแ่ี สดงเปนลายลักษณอกั ษรใหแ ก ผูใชงานเพ่ือแสดงถงึ สิทธิและหนา ทีค่ วามรับผดิ ชอบของผูใชง านในการเขาถึงระบบ เทคโนโลยีสารสนเทศ ขอ ๙. ผูดแู ลระบบ ตองกําหนดการใชงานระบบเทคโนโลยสี ารสนเทศทสี่ ําคัญ เชน ระบบ คอมพิวเตอรโปรแกรมประยกุ ต (Application) จดหมายอิเล็กทรอนิกส (E-Mail) ระบบเครอื ขายไรสาย (Wireless LAN) ระบบอินเตอรเ นต็ (Internet) เปน ตน โดยตอ งใหส ทิ ธิ์เฉพาะการปฏิบัติงานในหนาทแี่ ละ ไดรับความเหน็ ชอบเปนลายลักษณอกั ษร ขอ ๑๐. ผดู ูแลระบบตอ งทบทวนบัญชีผูใชงาน สทิ ธ์ิการใชง าน อยางสมํา่ เสมอ อยางนอย ปล ะ ๑ ครั้ง เพื่อปอ งกนั การเขา ถงึ ระบบโดยไมไดรับอนญุ าต โดยปฏิบัตติ ามแนวทาง ดังน้ี (๑) พมิ พรายช่ือของผูทย่ี งั มีสิทธใิ์ นระบบแยกตามหนวยงาน (๒) จัดสงรายช่อื นนั้ ใหก บั ผบู ังคบั บญั ชาของหนว ยงานเพื่อดาํ เนินการทบทวนรายชอ่ื และ สทิ ธ์ิการเขา ใชงานวา ถูกตองหรือไม (๓) ดําเนนิ การแกไขขอมลู สทิ ธต์ิ าง ๆ ใหถ กู ตองตามที่ไดรบั แจงกลับจากหนว ยงาน (๔) ข้ันตอนปฏบิ ัติสําหรบั การยกเลกิ สทิ ธิ์การใชง าน เมอ่ื ลาออกตอ งดาํ เนนิ การภายใน ๓ วนั หรอื เมอ่ื เปล่ยี นตาํ แหนงงานภายในตองดําเนนิ การภายใน ๗ วนั ขอ ๑๑. การบริหารจดั การรหัสผา น (๑) กําหนดการเปลย่ี นแปลงและการยกเลิกรหัสผา น (Password) เมือ่ ผูใ ชง านลาออก หรือพน จากตําแหนง หรอื ยกเลิกการใชง าน (๒) กาํ หนดชอ่ื ผใู ชงานหรือรหัสผูใ ชงานตอ งไมซ า้ํ กนั (๓) สง มอบรหัสผา น (Password) ช่วั คราวใหกบั ผูใชงานดว ยวิธกี ารทีป่ ลอดภัย หลกี เล่ยี งการใชบ คุ คลอน่ื หรือการสง จดหมายอิเลก็ ทรอนิกส (E-Mail) ท่ไี มม ีการ ปอ งกันในการสงรหัสผาน (Password) (๔) กาํ หนดใหผ ูใชงานตอบยืนยนั การไดร บั รหัสผาน (Password) (๕) กําหนดจาํ นวนครัง้ ทยี่ อมใหผ ูใชง านใสรหสั ผา น (Password) ผดิ พลาดไดไมเ กนิ ๓ ครั้ง (๖) กําหนดใหผใู ชงานไมบ ันทึกหรือเกบ็ รหสั ผาน (Password) ไวในระบบคอมพวิ เตอร ในรปู แบบที่ไมไดปองกันการเขาถงึ (๗) ในกรณีมีความจาํ เปน ตองใหสิทธิ์พิเศษกบั ผูใ ชงานท่ีมสี ทิ ธส์ิ ูงสดุ ผใู ชง านน้นั จะตอง ไดรับความเหน็ ชอบและอนมุ ัติจากหัวหนาหนวยงาน โดยมกี ารกาํ หนดระยะเวลา แนวปฏบิ ตั ิในการรกั ษาความมน่ั คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๖

การใชง านและระงับการใชง านทนั ทีเมื่อพนระยะเวลาดงั กลาวหรอื พน จากตาํ แหนง และมกี ารกําหนดสิทธิ์พิเศษท่ีไดรับ วา สามารถเขา ถงึ ไดถึงระดบั ใดไดบ าง และตอง กําหนดใหร หสั ผูใชง านตา งจากรหสั ผูใชง านตามปกติ ขอ ๑๒. ผูดูแลระบบ ตอ งบรหิ ารจดั การการเขาถึงขอมูลตามประเภทชน้ั ความลบั ในการควบคุม การเขา ถงึ ขอมลู แตล ะประเภทช้นั ความลับทัง้ การเขา ถงึ โดยตรงและการเขาถึงผา นระบบงาน รวมถึงวิธี การทําลายขอมลู แตละประเภทช้ันความลบั มีดงั ตอไปนี้ (๑) ควบคมุ การเขาถึงขอมูลแตล ะประเภทชั้นความลับทั้งการเขาถึงโดยตรงและการ เขา ถงึ ผา นระบบงาน (๒) กําหนดรายชื่อผใู ชงาน (Username) และรหสั ผา น (Password) เพื่อใชในการ ตรวจสอบตัวตนจริงของผใู ชงานขอมูลในแตล ะชน้ั ความลบั ของขอ มลู (๓) กาํ หนดระยะเวลาการใชงานและระงบั การใชง านทนั ทีเมื่อพนระยะเวลาดังกลาว (๔) การรับสงขอมูลสําคญั ผานระบบเครือขา ยสาธารณะ ควรไดร ับการเขา รหัส (Encryption) ทเ่ี ปน มาตรฐานสากล เชน SSL, VPN หรอื XML Encryption เปน ตน (๕) กาํ หนดการเปล่ียนรหสั ผา น (Password) ตามระยะเวลาท่ีกาํ หนดของระดับ ความสาํ คญั ของขอมลู (๖) กําหนดมาตรการรักษาความมน่ั คงปลอดภยั ของขอ มูลในกรณที ่ีนําสนิ ทรัพยออก นอกหนวยงาน เชน บํารงุ รักษา ตรวจซอม ใหด าํ เนินการสํารองและลบขอมลู ท่ีเก็บ อยใู นสือ่ บันทกึ กอ น เปน ตน (๗) เจา ของขอ มูลตองมกี ารตรวจสอบความเหมาะสมของสิทธ์ิในการเขาถึงขอมูลของ ผใู ชง าน อยางนอยปล ะ ๑ ครั้ง เพือ่ ใหมัน่ ใจไดว าสิทธ์ิตาง ๆ ท่ใี หไ วยงั คงมี ความเหมาะสม ขอ ๑๓. ระบบงานสารสนเทศทางธุรกิจท่ีเชอื่ มโยงกนั (Business Information Systems) ใหหัวหนา หนว ยงานพิจารณาประเด็นตาง ๆ ทางดา นความมั่นคงปลอดภัย และจดุ ออนตาง ๆ กอ นตัดสินใจ ใชขอมูลรว มกนั ในระบบงาน หรือระบบเทคโนโลยสี ารสนเทศทจ่ี ะเชื่อมโยงเขาดวยกนั เชน ระหวาง กระทรวงสาธารณสุขหรือหนวยงานท่ีมาขอเชอ่ื มโยง (๑) กาํ หนดนโยบายและมาตรการเพือ่ ควบคมุ ปองกัน และบริหารจัดการการใชขอมลู รวมกนั (๒) พจิ ารณาจาํ กัดหรอื ไมอนุญาตการเขาถงึ ขอมูลสวนบคุ คล (๓) พจิ ารณาวามบี ุคลากรใดบางท่ีมสี ทิ ธหิ์ รือไดร บั อนุญาตใหเขา ใชง าน (๔) พจิ ารณาเร่ืองการลงทะเบยี นผใู ชง าน (๕) ไมอนุญาตใหมีการใชงานขอ มูลสําคญั หรือขอมูลลบั รวมกันในกรณีท่ีระบบไมมี มาตรการปองกันเพียงพอ แนวปฏบิ ตั ิในการรักษาความมนั่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๗

สว นท่ี ๓ การกาํ หนดหนาทีค่ วามรับผดิ ชอบของผูใ ชงาน (User Responsibilities) ขอ ๑๔. การใชง านรหสั ผา น ผใู ชง านตองปฏิบัติ ดังนี้ (๑) ผูใชง านมีหนา ทีใ่ นการปองกัน ดูแล รกั ษาขอมูลบญั ชีชอ่ื ผใู ชง าน (Username) และ รหสั ผา น (Password) โดยผใู ชงานแตล ะคนตอ งมีบญั ชชี ่ือผูใชงาน (Username) ของตนเอง หามใชรวมกบั ผูอื่น รวมทัง้ หามทาํ การเผยแพร แจกจา ย ทําใหผูอื่นลว งรู รหัสผา น (Password) (๒) กําหนดรหัสผานประกอบดว ยตวั อักษรไมนอยกวา ๖ ตัวอักษร ซึง่ ตอ งประกอบดวย ตัวเลข (Numerical character) ตวั อกั ษร (Alphabet) และตวั อักษรพิเศษ (Special character) (๓) ไมกําหนดรหัสผา นสวนบุคคลจากชื่อหรอื นามสกุลของตนเอง หรอื บุคคลใน ครอบครวั (๔) ไมใชรหสั ผา นสว นบุคคลสําหรบั การใชแฟมขอมลู รว มกบั บุคคลอ่ืนผา นเครือขาย คอมพวิ เตอร (๕) ไมใชโ ปรแกรมคอมพิวเตอรช ว ยในการจาํ รหัสผา นสวนบคุ คลอตั โนมัติ (save password) สาํ หรบั เคร่อื งคอมพวิ เตอรสว นบคุ คลท่ีผใู ชงานครอบครองอยู (๖) ไมจ ดหรอื บันทึกรหัสผา นสวนบุคคลไวในสถานท่ี ท่งี า ยตอ การสังเกตเห็นของบคุ คลอื่น (๗) กําหนดรหสั ผานเรม่ิ ตน ใหก ับผูใ ชงานใหย ากตอการเดา และการสงมอบรหสั ผาน ใหก ับผใู ชงานตองเปนไปอยา งปลอดภยั (๘) ผใู ชงานตองเปลยี่ นรหสั ผาน (Password) ไมเ กิน ๑๘๐ วนั หรอื ทุกครง้ั ทีม่ ีการ แจงเตือนใหเ ปลย่ี นรหัสผา น ขอ ๑๕. การนําการเขา รหัส มาใชกับขอมูลทีเ่ ปน ความลบั ผูใชงานจะตองปฏบิ ตั ิตามระเบยี บการ รักษาความลับทางราชการ พ.ศ. ๒๕๔๔ และตอ งใชวธิ ีการเขารหัส (Encryption) ทเ่ี ปนมาตรฐานสากล ขอ ๑๖. การกระทาํ ใด ๆ ทีเ่ กิดจากการใชบัญชีของผูใชงาน (Username) อันมกี ฎหมายกาํ หนดให เปนความผดิ ไมวาการกระทาํ นนั้ จะเกดิ จากผูใชง านหรอื ไมก็ตาม ใหถือวาเปนความรับผดิ ชอบสว นบุคคล ซ่งึ ผใู ชง านจะตองรบั ผดิ ชอบตอความผิดทเ่ี กิดข้ึนเอง ขอ ๑๗. ผใู ชง านตองทําการพิสูจนต ัวตนทุกครง้ั กอนทจี่ ะใชส ินทรัพยหรือระบบสารสนเทศของ หนวยงาน และหากการพสิ ูจนต วั ตนนน้ั มีปญหา ไมวา จะเกิดจากรหัสผานล็อกก็ดี หรอื เกดิ จากความผดิ พลาด ใด ๆ กด็ ี ผูใชง านตอ งแจง ใหผูดแู ลระบบทราบทันที โดยปฏบิ ตั ิตามแนวทาง ดังน้ี (๑) คอมพิวเตอรทุกประเภท กอ นการเขาถงึ ระบบปฏิบตั ิการตองทาํ การพสิ จู นตัวตนทุกครั้ง (๒) การใชง านระบบคอมพวิ เตอรอน่ื ในเครือขายจะตองทําการพสิ ูจนตัวตนทกุ คร้งั (๓) การใชงานอินเตอรเ นต็ (Internet) ตองทาํ การพสิ ูจนตัวตน และตองมีการบนั ทึก ขอ มลู ซึ่งสามารถบงบอกตัวตนบุคคลผใู ชงานได แนวปฏบิ ัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๘

(๔) เม่ือผใู ชงานไมอยูท ีเ่ คร่ืองคอมพวิ เตอร ตองทาํ การล็อกหนา จอทกุ คร้งั และตอง ทาํ การพิสูจนต ัวตนกอ นการใชงานทกุ ครง้ั (๕) เครือ่ งคอมพวิ เตอรท ุกเครอ่ื งตองทําการตั้งเวลาพักหนา จอ (screen saver) โดยตง้ั เวลาอยางนอย ๑๕ นาที ขอ ๑๘. ผใู ชง านตองตระหนักและระมัดระวังตอ การใชง านขอ มูล ไมวาขอ มลู นัน้ จะเปนของ กระทรวงสาธารณสขุ หรอื เปนขอมลู ของบุคคลภายนอก ขอ ๑๙. ขอมลู ท่ีเปนความลบั หรือมีระดับความสาํ คญั ท่ีอยูในการครอบครอง/ดูแลของ หนว ยงาน หา มไมใหทําการเผยแพร เปลย่ี นแปลง ทําซ้ํา หรือทําลาย โดยไมไดร ับอนุญาตจากหัวหนา หนว ยงาน ขอ ๒๐. ผูใชง านมสี ว นรวมในการดแู ลรกั ษาและรบั ผิดชอบตอขอมูลของกระทรวงสาธารณสขุ และ ขอมูลของผรู ับบริการ หากเกิดการสญู หาย โดยนาํ ไปใชใ นทางที่ผิด การเผยแพรโดยไมไดรับอนุญาต ผูใชงาน ตองมีสวนรว มในการรบั ผิดชอบตอ ความเสยี หายนน้ั ดวย ขอ ๒๑. ผใู ชง านตอ งปองกัน ดแู ล รักษาไวซงึ่ ความลับ ความถูกตอง และความพรอมใชข องขอมูล ตลอดจนเอกสาร สอื่ บนั ทึกขอมูลคอมพวิ เตอร หรือสารสนเทศตา ง ๆ ที่เส่ยี งตอ การเขา ถึงโดยผซู ง่ึ ไมมสี ิทธิ์ ขอ ๒๒. ผใู ชงานมสี ิทธโิ์ ดยชอบธรรมที่จะเกบ็ รักษา ใชง าน และปองกันขอมูลสวนบุคคลตาม เห็นสมควร กระทรวงสาธารณสขุ จะใหการสนบั สนนุ และเคารพตอสิทธิสวนบุคคล และไมอ นุญาตใหบ ุคคล หนง่ึ บุคคลใดทาํ การละเมดิ ตอขอ มูลสวนบุคคลโดยไมไ ดรบั อนุญาตจากผใู ชง านทคี่ รอบครองขอมลู นัน้ ยกเวน ในกรณที ่ีกระทรวงสาธารณสุขตอ งการตรวจสอบขอมูล หรือคาดวาขอมลู นั้นเกีย่ วขอ งกับกระทรวงสาธารณสุข ซงึ่ กระทรวงสาธารณสุขอาจแตง ต้ังใหผทู าํ หนาทตี่ รวจสอบ ทาํ การตรวจสอบขอมลู เหลาน้นั ไดตลอดเวลา โดย ไมต องแจง ใหผ ใู ชงานทราบ ขอ ๒๓. หา มเปดหรือใชง าน (Run) โปรแกรมประเภท Peer-to-Peer (หมายถงึ วิธีการจดั เครือขาย คอมพวิ เตอรแบบหนึ่ง ที่กาํ หนดใหคอมพวิ เตอรในเครือขายทกุ เคร่ืองเหมือนกนั หรือเทาเทียมกนั หมายความ วา แตละเครอ่ื งตา งมโี ปรแกรมหรือมแี ฟม ขอ มลู เก็บไวเ อง การจัดแบบนท้ี ําใหส ามารถใชโ ปรแกรมหรือ แฟม ขอ มลู ของคอมพวิ เตอรเครอื่ งใดก็ได แทนที่จะตองใชจากเครื่องบริการแฟม (File Server) เทา น้นั ) หรอื โปรแกรมท่มี ีความเสีย่ งในระดับเดียวกนั เชน บทิ เทอรเรนท( Bittorrent), อีมูล (Emule) เปน ตน เวนแตจ ะ ไดรบั อนญุ าตจากหัวหนา หนวยงาน ขอ ๒๔. หา มเปด หรือใชงาน (Run) โปรแกรมออนไลนท ุกประเภท เพือ่ ความบนั เทิง เชน การดหู นงั ฟงเพลง เกมส เปน ตน ในระหวางเวลาปฏิบัตริ าชการ ขอ ๒๕. หามใชส ินทรัพยของหนว ยงาน ทีจ่ ดั เตรียมให เพ่ือการเผยแพร ขอ มลู ขอความ รปู ภาพ หรือสิ่งอน่ื ใด ทีม่ ีลักษณะขัดตอศลี ธรรม ความมัน่ คงของประเทศ กฎหมาย หรือกระทบตอภารกิจของ กระทรวงสาธารณสุข ขอ ๒๖. หา มใชสินทรพั ยของหนวยงาน เพอ่ื การรบกวน กอ ใหเกิดความเสยี หาย หรอื ใชในการ โจรกรรมขอมูล หรอื ส่งิ อื่นใดอนั เปนการขดั ตอกฎหมายและศลี ธรรม หรอื กระทบตอ ภารกจิ ของกระทรวง สาธารณสุข แนวปฏบิ ัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๙

ขอ ๒๗. หามใชส นิ ทรัพยของกระทรวงสาธารณสุขเพื่อประโยชนทางการคา ขอ ๒๘. หามกระทําการใด ๆ เพื่อการดักขอมูล ไมวาจะเปนขอความ ภาพ เสยี ง หรือส่งิ อื่นใด ในเครือขา ยระบบสารสนเทศของกระทรวงสาธารณสขุ โดยเดด็ ขาด ไมวา จะดวยวิธีการใด ๆ กต็ าม ขอ ๒๙. หา มกระทําการรบกวน ทําลาย หรือทาํ ใหร ะบบสารสนเทศของหนว ยงานตองหยุดชะงกั ขอ ๓๐. หา มใชร ะบบสารสนเทศของกระทรวงสาธารณสขุ เพอ่ื การควบคุมคอมพวิ เตอรหรือระบบ สารสนเทศภายนอก โดยไมไดรับอนุญาตจากหัวหนาหนว ยงานหรือผูดแู ลระบบท่ีไดรับมอบหมาย ขอ ๓๑. หา มกระทําการใด ๆ อนั มลี กั ษณะเปน การลกั ลอบใชง านหรือรับรรู หสั สว นบุคคลของผอู ื่น ไมว าจะเปน กรณใี ด ๆ เพ่ือประโยชนใ นการเขา ถงึ ขอมลู หรือเพ่ือการใชท รพั ยากรกต็ าม ขอ ๓๒. หา มตดิ ตงั้ อปุ กรณหรอื กระทาํ การใด ๆ เพอื่ เขาถงึ ระบบสารสนเทศของกระทรวง สาธารณสขุ โดยไมไดรับอนญุ าตจากหวั หนา หนว ยงานหรอื ผดู ูแลระบบที่ไดร ับมอบหมาย แนวปฏบิ ัติในการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๑๐

สวนท่ี ๔ การบรหิ ารจดั การสินทรัพย (Assets Management) ขอ ๓๓. ผใู ชง านตองไมเขาไปในหองปฏิบัตกิ ารเครอื ขา ยคอมพิวเตอร (Operation Center หมายถึง สถานทีท่ ่ีใชส าํ หรบั ติดตัง้ เครอ่ื งคอมพวิ เตอรแมขายและ/หรืออุปกรณบริหารจัดการเครือขา ย) ทเ่ี ปน เขตหวงหา มโดยเดด็ ขาด เวนแตไดร ับอนญุ าตจากผดู ูแลระบบ ขอ ๓๔. ผูใชงานตอ งไมนําอปุ กรณหรอื ชนิ้ สวนใดออกจากหองปฏิบัติการเครือขา ยคอมพวิ เตอร เวน แตจะไดร บั อนญุ าตจากผูดูแลระบบ ขอ ๓๕. ผูใชง านตองไมนําเครื่องมอื หรืออปุ กรณอื่นใด เชือ่ มเขา เครอื ขายเพ่อื การประกอบธรุ กิจ สว นบคุ คล ขอ ๓๖. ผูใชง านตองไมค ดั ลอกหรือทาํ สําเนาแฟมขอมูลทม่ี ลี ิขสิทธิ์กํากบั การใชงาน กอนได รบั อนญุ าต และผูใชงานตอ งไมใ ช หรอื ลบแฟมขอมลู ของผูอื่น ไมวากรณีใด ๆ ขอ ๓๗. ผูใชง านตองทาํ ลายขอมลู สําคัญในอุปกรณส อ่ื บันทกึ ขอมลู แฟม ขอ มูล กอนทีจ่ ะกาํ จดั อุปกรณดงั กลา ว และใชเทคนิคในการลบหรือเขยี นขอมูลทับบนขอ มูลท่ีมคี วามสําคัญในอปุ กรณสาํ หรบั จัดเก็บ ขอ มลู กอนท่ีจะอนุญาตใหผ ูอื่นนําอุปกรณน ้ันไปใชงานตอ เพอ่ื ปองกันไมใหมกี ารเขาถึงขอมูลสาํ คัญนน้ั ได และ พจิ ารณาวธิ ีการทําลายขอ มูลบนส่อื บนั ทึกขอ มูลแตละประเภท ดังน้ี ประเภทส่ือบันทึกขอมูล วิธที ําลาย กระดาษ Flash Drive ใชก ารหั่นดว ยเคร่ืองหนั่ ทําลายเอกสาร แผน CD/DVD - ใหการทาํ ลายขอมลู บน Flash Drive ตามมาตรฐาน DOD เทป 5220.22 M ของกระทรวงกลาโหมสหรฐั อเมรกิ า ซึ่งเปนมาตรฐาน ฮารดดิสก การทาํ ลายขอมลู โดยการเขยี นทับขอ มลู เดมิ หลายรอบ - ใชว ธิ ีการทบุ หรือบดใหเสยี หาย ใชก ารห่ันดวยเครื่องห่นั ทาํ ลายเอกสาร ใชว ิธกี ารทุบหรือบดใหเสียหาย หรือเผาทาํ ลาย - ใชก ารทาํ ลายขอมูลบนฮารดดสิ กตามมาตรฐาน DOD 5220.22 M ของกระทรวงกลาโหมสหรฐั อเมริกา ซึง่ เปนมาตรฐานการทําลาย ขอมูลโดยการเขียนทับขอมลู เดิมหลายรอบ - ใชว ธิ ีการทุบหรอื บดใหเสียหาย ขอ ๓๘. ผูใชง านมีหนาทีต่ องรับผิดชอบตอสนิ ทรพั ยทหี่ นว ยงานมอบไวใ หใ ชงานเสมือนหนึง่ เปน สนิ ทรพั ยของผใู ชงานเอง โดยบรรดารายการสนิ ทรัพย (Asset lists) ที่ผูใ ชงานตองรับผิดชอบ การรับหรือคืน สนิ ทรัพย จะถูกบันทึกและตรวจสอบทุกครง้ั โดยเจา หนา ทที่ ี่หนวยงานมอบหมาย ขอ ๓๙. กรณที ํางานนอกสถานทผี่ ใู ชง านตอ งดูแลและรบั ผิดชอบสนิ ทรัพยของหนว ยงานท่ีไดรับ มอบหมาย แนวปฏบิ ตั ิในการรกั ษาความม่นั คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๑

ขอ ๔๐. ผูใชงานมหี นาที่ตองชดใชค าเสยี หายไมว าทรพั ยส นิ น้ันจะชํารุด หรือสญู หายตามมูลคา ทรัพยสนิ หากความเสยี หายนั้นเกิดจากความประมาทของผูใชง าน ขอ ๔๑. ผูใชงานตองไมใ หผูอ่ืนยืม คอมพวิ เตอร หรอื โนตบคุ ไมวา ในกรณใี ด ๆ เวน แตการยืมน้ัน ไดรบั การอนมุ ตั เิ ปนลายลักษณอกั ษรจากหวั หนาหนว ยงาน ขอ ๔๒. ผใู ชงานมีสิทธใ์ิ ชสินทรพั ยและระบบสารสนเทศตาง ๆ ทหี่ นว ยงานจดั เตรยี มไวใหใชง าน โดยมวี ัตถปุ ระสงคเ พ่ือการใชงานของหนว ยงานเทาน้นั หามมิใหผ ูใชงานนําสินทรัพยและระบบสารสนเทศ ตา ง ๆ ไปใชในกจิ กรรมทหี่ นวยงานไมไ ดก ําหนด หรอื ทําใหเกิดความเสยี หายตอกระทรวงสาธารณสขุ ขอ ๔๓. ความเสียหายใด ๆ ทีเ่ กดิ จากการละเมิดตามขอ ๔๒ ใหถ ือเปน ความผดิ สว นบคุ คลโดย ผูใชงานตองรบั ผิดชอบตอความเสยี หายทีเ่ กดิ ข้นึ แนวปฏบิ ัตใิ นการรักษาความมั่นคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๒

สว นท่ี ๕ การควบคุมการเขาถึงเครอื ขา ย (Network Access Control) ขอ ๔๔. มาตรการควบคุมการเขา -ออกหองควบคมุ เคร่อื งคอมพวิ เตอรแมขาย (Server) (๑) ผตู ิดตอ จากหนวยงานภายนอกทุกคน ตอ งทาํ การแลกบตั รทใ่ี ชระบตุ วั ตน เชน บตั รประชาชน หรอื ใบอนุญาตขบั ขี่ กับเจาหนา ที่รกั ษาความปลอดภยั เพื่อรับบัตร ผตู ดิ ตอ (Visitor) แลว ทาํ การลงบนั ทกึ ขอมลู ลงในสมุดบนั ทึก ตามทร่ี ะบุไวใ นเอกสาร “บันทกึ การเขา ออกพืน้ ท่ี” (๒) ผตู ิดตอ จากหนว ยงานภายนอก ทน่ี าํ อุปกรณคอมพวิ เตอร หรอื อปุ กรณท่ีใชใ นการ ปฏบิ ัตงิ านมาปฏบิ ตั งิ านทหี่ องควบคมุ ระบบเครือขา ย ตอ งลงบนั ทึกรายการอปุ กรณ ในแบบฟอรมการขออนุญาตเขา ออกตามท่ีระบไุ วในเอกสาร “บันทกึ การเขาออก พน้ื ท”ี่ ใหถ ูกตองชดั เจน (๓) ผูด ูแลระบบ ตองตรวจสอบความถูกตองของขอมูลในสมดุ บันทกึ แบบฟอรมการ ขออนุญาตเขา ออกกบั เจาหนาท่ีรกั ษาความปลอดภัยเปน ประจาํ ทุกเดือน ขอ ๔๕. ผูใชง านจะนาํ เคร่ืองคอมพิวเตอร อปุ กรณม าเชื่อมตอกับเคร่ืองคอมพิวเตอร ระบบ เครอื ขายของหนว ยงาน ตองไดรับอนุญาตจากหวั หนา หนว ยงานและตองปฏบิ ตั ิตามนโยบายนโี้ ดยเครงครัด โดยผใู้ ชง้ านตอ้ งกรอกแบบฟอร์ม “การขอเชือมต่อเครือข่าย” โดยดาวน์โหลดผา่ น เวบ็ ไซตข์ องกระทรวง สาธารณสุข หวั ขอ้ Intranet สาธารณสุข ขอ ๔๖. การขออนญุ าตใชง านพื้นท่ี Web Server ชือ่ โดเมนยอ ย (Sub Domain Name) ทีห่ นว ยงานรับผดิ ชอบอยู จะตองทาํ หนังสือขออนุญาตตอหัวหนาหนวยงาน และจะตอ งไมต ดิ ต้ังโปรแกรม ใด ๆ ที่สงผลกระทบตอ การกระทําของระบบและผใู ชงานอื่น ๆ ขอ ๔๗. หา มผูใดกระทําการเคล่ือนยา ย ติดตั้งเพ่ิมเตมิ หรือทาํ การใด ๆ ตอ อุปกรณส วนกลาง ไดแ ก อุปกรณจัดเสน ทาง (Router) อปุ กรณกระจายสญั ญาณขอมลู (Switch) อปุ กรณที่เช่ือมตอกบั ระบบเครือขาย หลกั โดยไมไดร บั อนญุ าตจากผูดแู ลระบบ ขอ ๔๘. ผูดูแลระบบ ตอ งควบคมุ การเขา ถงึ ระบบเครือขา ย เพ่ือบรหิ ารจดั การระบบเครือขา ยได อยา งมปี ระสทิ ธิภาพ ดงั ตอ ไปนี้ (๑) ตองจํากัดสิทธ์ิการใชง านเพื่อควบคุมผใู ชงานใหส ามารถใชงานเฉพาะระบบเครือขา ย ที่ไดร ับอนญุ าตเทานัน้ (๒) ตองจํากัดเสน ทางการเขาถงึ ระบบเครือขา ยทีม่ กี ารใชง านรวมกัน (๓) ตอ งจํากัดการใชเสนทางบนเครอื ขายจากเครื่องคอมพิวเตอรไ ปยังเครื่องคอมพวิ เตอร แมขาย เพอ่ื ไมใ หผใู ชงานสามารถใชเสน ทางอน่ื ๆ ได (๔) ระบบเครือขา ยทง้ั หมดของหนว ยงานท่มี กี ารเช่ือมตอไปยงั ระบบเครือขา ยอ่นื ๆ ภายนอกหนว ยงานตองเชอ่ื มตอผานอปุ กรณปองกนั การบุกรุก รวมทงั้ ตองมี ความสามารถในการตรวจจับโปรแกรมประสงคร า ย (Malware) ดว ย แนวปฏบิ ตั ใิ นการรักษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๓

(๕) ระบบเครือขายตองติดตัง้ ระบบตรวจจับการบุกรุก (Intrusion Prevention System/Intrusion Detection System) เพื่อตรวจสอบการใชง านของบุคคลท่ีเขา ใชงานระบบเครือขายของหนวยงานในลกั ษณะทผ่ี ิดปกติ (๖) การเขาสูระบบเครือขายภายในหนวยงาน โดยผานทางระบบอนิ เตอรเน็ตจําเปน ตอง มกี ารลงบันทึกเขาใชงาน (Login) โดยแสดงตัวตนดว ยช่อื ผูใชงาน และตอ งมีการ พิสจู นย ืนยันตัวตน (Authentication) ดวยการใชร หัสผาน เพื่อตรวจสอบความ ถูกตองของผใู ชงานกอนทกุ ครั้ง (๗) ตองปองกันมใิ หหนว ยงานภายนอกทเ่ี ชื่อมตอสามารถมองเหน็ IP Address ภายใน ของระบบเครือขา ยภายในของหนวยงาน (๘) ตอ งจดั ทําแผนผงั ระบบเครอื ขาย (Network Diagram) ซ่ึงมีรายละเอียดเกยี่ วกับ ขอบเขตของระบบเครือขายภายในและเครือขายภายนอก และอปุ กรณต าง ๆ พรอ มทงั้ ปรับปรุงใหเปน ปจ จุบันอยเู สมอ (๙) การระบุอปุ กรณบ นเครือขา ย - ผดู ูแลระบบมกี ารเกบ็ บญั ชีการขอเชือ่ มตอเครือขา ย ไดแ ก รายชอ่ื ผูขอใชบ ริการ รายละเอียด เคร่อื งคอมพวิ เตอรทขี่ อใชบรกิ าร IP Address และสถานทต่ี ิดตัง้ - ผดู แู ลระบบตอ งจํากดั ผใู ชง านท่สี ามารถเขาใชอ ปุ กรณได - กรณอี ปุ กรณท่ีมีการเชอ่ื มตอจากเครือขายภายนอก ตอ งมีการระบุหมายเลข อุปกรณวา สามารถเขา เชื่อมตอกบั เครอื ขา ยภายในไดหรือไมสามารถเช่ือมตอได - อปุ กรณเครอื ขายตองสามารถตรวจสอบ IP Address ของท้ังตน ทางและ ปลายทางได - ผูขอใชบ รกิ ารตองกรอกแบบฟอรม “การขอเช่ือมตอเครือขา ย” โดยดาวนโ หลด ผา น เว็บไซตข องกระทรวงสาธารณสุข หัวขอ Intranet สาธารณสุข - การเขา ใชงานอุปกรณบนเครือขายตองทําการพสิ จู นต ัวตนทกุ ครั้งที่ใชอปุ กรณ ขอ ๔๙. ผูดูแลระบบ ตองบริหารควบคุมเครื่องคอมพิวเตอรแมขา ย (Server) และรับผดิ ชอบในการ ดูแลระบบคอมพิวเตอรแมข า ย (Server) ในการกําหนดแกไข หรือเปล่ียนแปลงคา ตา ง ๆ ของซอฟตแวรระบบ (Systems Software) ขอ ๕๐. การตดิ ต้งั หรือปรบั ปรงุ ซอฟตแวรของระบบงานตองมีการขออนุมตั จิ ากผดู ูแลระบบให ติดตง้ั กอนดําเนนิ การ ขอ ๕๑. กาํ หนดใหม ีการจดั เก็บซอรสโคด ไลบรารี่ และเอกสารสําหรับซอฟตแวรข องระบบงาน ไวใ นสถานท่ที ่ีมีความมั่นคงปลอดภัย ขอ ๕๒. การจัดเกบ็ ขอมูลจราจรทางคอมพิวเตอร (Log) เพ่อื ใหขอมูลจราจรทางคอมพวิ เตอร มคี วามถูกตองและสามารถระบถุ ึงตวั บุคคลไดตามแนวทาง พ.ร.บ. คอมพวิ เตอร ๒๕๕๐ แนวปฏบิ ตั ใิ นการรักษาความมน่ั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๔

ขอ ๕๓. กาํ หนดมาตรการควบคุมการใชง านระบบเครือขา ยและเคร่ืองคอมพิวเตอรแ มขาย (Server) จากผใู ชงานภายนอกหนวยงาน เพอื่ ดแู ลรักษาความปลอดภัยของระบบ ตามแนวทางปฏบิ ตั ิ ดงั ตอ ไปนี้ (๑) บุคคลจากหนว ยงานภายนอกทีต่ อ งการสทิ ธิ์ในการเขา ใชงานระบบเครือขายและ เคร่ืองคอมพวิ เตอรแมขาย (Server) ของหนว ยงานจะตองทําเรอื่ งขออนุญาตเปน ลายลักษณอกั ษร เพ่ือขออนุญาตจากหัวหนาหนว ยงาน (๒) มกี ารควบคุมชอ งทาง (Port) ที่ใชในการเขา สูระบบอยางรัดกมุ (๓) วธิ ีการใด ๆ ท่ีสามารถเขา สูขอมูล หรือระบบขอมลู ไดจ ากระยะไกลตองไดรับการ อนญุ าตจากหวั หนา หนวยงาน (๔) การเขา สรู ะบบจากระยะไกล ผูใชง านตองแสดงหลักฐาน ระบุเหตุผลหรอื ความ จาํ เปนในการดําเนนิ งานกบั หนว ยงานอยางเพยี งพอ (๕) การเขา สูระบบเครือขา ยภายในและระบบสารสนเทศในหนวยงานจากระยะไกลตอง มกี ารลงบันทึกเขา ใชง าน (Login) โดยแสดงตวั ตนดวยช่อื ผูใชง าน และตอ งมีการ พิสจู นยืนยันตัวตน (Authentication) ดว ยการใชร หัสผาน เพอื่ ตรวจสอบความ ถูกตองของผใู ชง านกอ นทุกคร้ัง ขอ ๕๔. กําหนดใหมีการแบง แยกเครอื ขา ย ดังตอไปนี้ (๑) Internet แบง แยกเครือขา ยเปน เครือขายยอ ย ๆ ตามอาคารตาง ๆ เพื่อควบคุมการ เขาถึงเครอื ขายโดยไมไดร ับอนญุ าต (๒) Intranet แบง เครอื ขายภายในและเครือขายภายนอก เพื่อความปลอดภัยในการใช งานระบบสารสนเทศภายใน ขอ ๕๕. กําหนดการปองกนั เครือขา ยและอปุ กรณตาง ๆ ทีเ่ ชอ่ื มตอกับระบบเครือขายอยา งชัดเจน และตอ งทบทวนการกาํ หนดคา Parameter ตา ง ๆ เชน IP Address อยางนอยปละ ๑ ครั้ง นอกจากนี้ การกาํ หนดแกไ ขหรอื เปล่ียนแปลงคา parameter ตอ งแจงบุคคลท่ีเก่ียวของใหร ับทราบทกุ ครงั้ ขอ ๕๖. ระบบเครือขา ยท้ังหมดทม่ี ีการเช่ือมตอ ไปยงั ระบบเครือขายอน่ื ๆ ภายนอกหนว ยงาน ตอ งเชอ่ื มตอ ผา นอุปกรณป องกนั การบุกรุกหรอื โปรแกรมในการทาํ Packet filtering เชน การใชไฟรวอลล (Firewall) หรอื ฮารดแวรอ ื่น ๆ รวมท้งั ตอ งมีความสามารถในการตรวจจบั มัลแวร (Malware) ดวย ขอ ๕๗. ตองมีการตดิ ต้ังระบบตรวจจับการบกุ รุก (IPS/IDS) เพอ่ื ตรวจสอบการใชง านของบุคคล ทเ่ี ขา ใชงานระบบเครือขายของหนวยงาน ในลกั ษณะท่ีผดิ ปกติ โดยมีการตรวจสอบการบุกรกุ ผา นระบบ เครือขาย การใชง านในลักษณะทผ่ี ิดปกติ และการแกไขเปลยี่ นแปลงระบบเครือขา ย โดยบุคคลท่ีไมมีอาํ นาจ หนาทเี่ ก่ียวของ ขอ ๕๘. IP address ของระบบงานเครอื ขายภายในจําเปนตอ งมีการปองกันมิใหห นว ยงานภายนอก ทเี่ ชื่อมตอสามารถมองเหน็ ได เพื่อเปน การปองกนั ไมใ หบุคคลภายนอกสามารถรูขอ มูลเกย่ี วกับโครงสรา งของ ระบบเครือขา ยไดโดยงา ย แนวปฏบิ ตั ใิ นการรักษาความม่ันคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๕

ขอ ๕๙. การใชเครือ่ งมือตา ง ๆ (Tools) เพอ่ื การตรวจสอบระบบเครอื ขายตองไดร ับการอนมุ ตั ิจาก ผดู ูแลระบบและจาํ กัดการใชงานเฉพาะเทาทจี่ าํ เปน แนวปฏบิ ัตใิ นการรักษาความมัน่ คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๑๖

สวนท่ี ๖ การควบคุมการเขาถงึ ระบบปฏบิ ตั ิการ (Operating System Access Control) ขอ ๖๐. ผดู แู ลระบบ ตอ งกาํ หนดการลงทะเบยี นบุคลากรใหมของหนวยงาน (โดยปฏิบตั ติ ามขอ ๘) ในการใชงานตามความจําเปนรวมทั้งข้นั ตอนปฏบิ ตั สิ ําหรับการยกเลิกสิทธิ์การใชงาน (โดยปฏบิ ัติตามขอ ๑๐) เชน การลาออก หรอื การเปลยี่ นตําแหนง งานภายในหนว ยงาน เปนตน ขอ ๖๑. กําหนดขนั้ ตอนการปฏิบตั ิเพื่อเขาใชง าน (๑) ผูใชง านตองกําหนดรหัสผา นในการใชง านเคร่ืองคอมพวิ เตอรท ี่รบั ผดิ ชอบ (๒) หลงั จากระบบตดิ ตง้ั เสร็จ ตอ งยกเลิกบญั ชีผใู ชง านหรือเปล่ียนรหัสผานของทุกรหัส ผูใ ชงานที่ไดถูกกําหนดไวเ ริ่มตน ทีม่ าพรอ มกบั การตดิ ตง้ั ระบบทันที (๓) ผใู ชงานตอ งตั้งคาการใชง านโปรแกรมถนอมหนา จอ (Screen saver) เพื่อทําการ ล็อกหนา จอภาพเม่ือไมม ีการใชงาน หลังจากน้ันเมือ่ ตองการใชง านผูใชงานตอง ใสรหสั ผาน (Password) เพอ่ื เขา ใชง าน (๔) กอนการเขา ใชระบบปฏบิ ัติการตองทําการลงบันทึกเขา ใชง าน (Login) ทุกครง้ั (๕) ผใู ชง านตองไมอนญุ าตใหผ ูอ่นื ใชชื่อผใู ชงาน (Username) และรหัสผา น (Password) ของตนในการเขาใชงานเครือ่ งคอมพิวเตอรข องหนวยงานรว มกนั (๖) ผใู ชงานตองทาํ การลงบนั ทึกออก (Logout) ทันทีเมื่อเลกิ ใชงานหรอื ไมอยูที่หนา จอ เปนเวลานาน (๗) หา มเปด หรือใชง านโปรแกรมประเภท Peer-to-Peer หรือโปรแกรมท่ีมีความเสย่ี ง เวนแตจ ะไดรบั อนุญาตจากหัวหนา หนวยงานกระทรวงสาธารณสขุ (๘) ซอฟตแวรท ก่ี ระทรวงสาธารณสขุ ใชม ีลขิ สทิ ธ ผใู ชงานสามารถขอใชง านไดตาม หนา ทค่ี วามจําเปน และหามไมใ หผ ูใชง านทาํ การติดตง้ั หรือใชงานซอฟตแ วรอ ื่นใด ท่ไี มมลี ิขสทิ ธ์ิ หากตรวจพบ ถือวา เปน ความผดิ สว นบุคคล ผูใชง านรบั ผิดชอบแต เพยี งผเู ดยี ว (๙) ซอฟทแ วรท ีก่ ระทรวงสาธารณสขุ จดั เตรยี มไวใหผใู ชงาน ถือเปนส่ิงจําเปน หา มมิให ผใู ชงานทาํ การตดิ ตั้ง ถอดถอนเปล่ยี นแปลง แกไ ข หรือทําสาํ เนาเพ่ือนําไปใชงาน ทอี่ ื่น (๑๐) หามใชท รพั ยากรทุกประเภททเ่ี ปนของกระทรวงสาธารณสุข เพื่อประโยชนทาง การคา (๑๑) หา มผใู ชง านนาํ เสนอขอ มลู ทีผ่ ิดกฎหมาย ละเมิดลิขสทิ ธ์ิ แสดงขอความรปู ภาพ ไมเ หมาะสม หรอื ขดั ตอศลี ธรรม กรณีผใู ชง านสรางเวบ็ เพจบนเครือขายคอมพวิ เตอร (๑๒) หา มผูใชงานของหนว ยงาน ควบคุมคอมพวิ เตอรห รอื ระบบสารสนเทศภายนอก โดยไมไ ดรับอนญุ าตจากหวั หนาหนวยงาน ขอ ๖๒. การระบุและยนื ยันตัวตนของผใู ชงาน (User Identification and Authentication) กาํ หนดใหผ ูใชงานแสดงตวั ตนดวยช่ือผใู ชงาน และตองมีการพสิ ูจนยนื ยนั ตวั ตนดวยการใชร หสั ผา น เพือ่ ตรวจสอบความถูกตองของผใู ชง านกอนทุกครง้ั แนวปฏบิ ตั ิในการรักษาความม่ันคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๗

ขอ ๖๓. การใชง านโปรแกรมประเภทยูทลิ ิต้ี (Use of system utilities) ตองจํากดั และควบคุมการ ใชง าน โปรแกรมยูทลิ ติ ้ีสาํ หรับโปรแกรมคอมพิวเตอรทส่ี ําคัญ เนือ่ งจากการใชงานโปรแกรมยทู ิลิต้ีบางชนดิ สามารถทําใหผ ูใ ชห ลกี เลี่ยงมาตรการปองกนั ทางดานความมน่ั คงปลอดภัยของระบบได เพอ่ื ปองกันการละเมดิ หรอื หลีกเล่ยี งมาตรการความมนั่ คงปลอดภยั ท่ไี ดกําหนดไวหรือท่ีมีอยแู ลว ใหดําเนนิ การ ดังนี้ (๑) การใชง านโปรแกรมยูทลิ ิตี้ ตองไดร บั การอนุมัตจิ ากผดู ูแลระบบ และตองมีการพสิ ูจน ยนื ยนั ตัวตนสําหรบั การเขา ไปใชงานโปรแกรมยูทิลิตี้ เพอ่ื จํากัดและควบคุมการ ใชงาน (๒) โปรแกรมยูทลิ ิตที้ นี่ าํ มาใชง านตอ งไมล ะเมดิ ลิขสิทธิ์ (๓) ตองจัดเกบ็ โปรแกรมยูทิลติ ีอ้ อกจากซอฟตแวรส าํ หรบั ระบบงาน (๔) มกี ารจาํ กัดสทิ ธ์ิผูทไี่ ดรับอนญุ าตใหใชง านโปรแกรมยูทลิ ติ ี้ (๕) ตองยกเลิกหรือลบท้ิงโปรแกรมยูทลิ ิตแ้ี ละซอฟตแ วรท ี่เกีย่ วของกบั ระบบงานท่ีไมมี ความจําเปน ในการใชงาน รวมทั้งตองปอ งกันไมใหผใู ชง านสามารถเขาถึงหรือใชงาน โปรแกรมยูทิลิตไ้ี ด ขอ ๖๔. การกําหนดเวลาใชงานระบบสารสนเทศ (Session time-out) (๑) กําหนดใหร ะบบสารสนเทศมีการตัดและหมดเวลาการใชงาน รวมท้งั ปด การใชงาน ดวย หลังจากทีไ่ มมีกิจกรรมการใชงานชว งระยะเวลา ๑๕ นาที (๒) กาํ หนดใหร ะบบสารสนเทศมีการตัดและหมดเวลาการใชง านทส่ี นั้ ขึน้ สาํ หรับระบบ สารสนเทศท่มี ีความเสย่ี งสงู ขอ ๖๕. การจาํ กัดระยะเวลาการเชอ่ื มตอระบบเทคโนโลยีสารสนเทศ (Limitation of connection time) (๑) กาํ หนดใหร ะบบเทคโนโลยีสารสนเทศมกี ารจาํ กัดระยะเวลาการเชอ่ื มตอสําหรับการ ใชงานเพ่ือใหผใู ชงานสามารถใชง านไดนานที่สุดภายในระยะเวลาทกี่ ําหนด และ กําหนดใหใชง านไดต ามชวงเวลาการทํางานท่ีหนวยงานกาํ หนดเทาน้ัน (๒) กําหนดใหร ะบบเทคโนโลยีสารสนเทศ ทม่ี คี วามสาํ คญั สูง ระบบงานที่มกี ารใชงานใน สถานทีท่ ีม่ ีความเส่ยี ง (ในท่สี าธารณะหรือพน้ื ทภ่ี ายนอกหนวยงาน) มีการจํากดั ชวง ระยะเวลาการเชื่อมตอ แนวปฏบิ ัตใิ นการรักษาความมนั่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๘

สวนท่ี ๗ การควบคุมการเขา ถึงโปรแกรมประยกุ ตหรือแอพพลเิ คชั่นและสารสนเทศ (Application and Information Access Control) ขอ ๖๖. ผดู ูแลระบบ ตอ งกาํ หนดการลงทะเบยี นผใู ชงานใหม (โดยปฏิบัติตามขอ ๘) ในการใชงาน ตามความจาํ เปน รวมทั้งข้นั ตอนปฏิบตั ิสาํ หรบั การยกเลิกสิทธ์ิการใชงาน (โดยปฏบิ ัติตามขอ ๑๐) เชน การ ลาออก หรอื การเปล่ยี นตาํ แหนงงานภายในหนวยงาน เปนตน ขอ ๖๗. ผูดแู ลระบบ ตอ งกาํ หนดสทิ ธ์ิการใชง านระบบเทคโนโลยสี ารสนเทศทสี่ าํ คญั เชน ระบบคอมพิวเตอรโปรแกรมประยกุ ต (Application) จดหมายอิเล็กทรอนิกส (E-Mail) ระบบเครือขายไรส าย (Wireless LAN) ระบบอนิ เตอรเ น็ต (Internet) เปน ตน โดยตองใหสิทธ์ิเฉพาะการปฏบิ ัติงานในหนาที่ และตอ งไดร บั ความเห็นชอบจากหัวหนา หนวยงานเปน ลายลกั ษณอักษร รวมท้ังตองทบทวนสทิ ธ์ิดังกลาว อยา งสมา่ํ เสมอ ขอ ๖๘. ผูดูแลระบบ ตองกําหนดระยะเวลาในการเช่อื มตอระบบสารสนเทศ ทใี่ ชใ นการปฏิบตั ิงาน ระบบสารสนเทศตา ง ๆ เมือ่ ผใู ชง านไมม ีการใชงานระบบสารสนเทศ เกนิ ๑๕ นาที ระบบจะยตุ ิการใชงาน ผูใ ชง านตองทําการการลงบันทกึ เขา ใชงาน (Login) กอนเขา ระบบสารสนเทศอีกครั้ง ขอ ๖๙. ผูดแู ลระบบ ตอ งบริหารจดั การสทิ ธิ์การใชงานระบบและรหัสผานของบุคลากรดังตอไปนี้ (๑) กําหนดการเปลย่ี นแปลงและการยกเลกิ รหสั ผาน (Password) เมือ่ ผใู ชง านระบบ ลาออก หรือพน จากตําแหนง หรอื ยกเลิกการใชง าน (๒) กําหนดใหผ ใู ชง านไมบ นั ทึกหรือเก็บรหัสผาน (Password) ไวใ นระบบคอมพวิ เตอร ในรปู แบบท่ีไมไ ดปอ งกนั การเขาถึง (๓) กาํ หนดช่อื ผูใชงานหรือรหัสผใู ชง านตองไมซํา้ กัน (๔) ในกรณมี ีความจาํ เปน ตองใหส ิทธิ์พิเศษกบั ผูใชง านท่ีมสี ิทธสิ์ ูงสดุ ผูใชงานนั้นจะตอง ไดร ับความเห็นชอบและอนุมัตจิ ากหัวหนา หนว ยงาน โดยมีการกาํ หนดระยะเวลา การใชง านและระงับการใชง านทันทเี ม่ือพน ระยะเวลาดงั กลาวหรอื พน จากตาํ แหนง และมีการกําหนดสทิ ธ์ิพเิ ศษที่ไดร บั วาเขา ถึงไดถึงระดบั ใดไดบ า ง และตองกําหนดให รหัสผใู ชง านตางจากรหัสผใู ชงานตามปกติ ขอ ๗๐. ผูด ูแลระบบ ตองบริหารจัดการการเขาถึงขอมูลตามประเภทชั้นความลับในการควบคมุ การ เขา ถึงขอมูลแตละประเภทชัน้ ความลับท้ังการเขาถึงโดยตรงและการเขาถงึ ผานระบบงาน รวมถึงวิธีการทําลาย ขอมลู แตล ะประเภทชั้นความลบั ดังตอ ไปนี้ (๑) ตองควบคุมการเขา ถึงขอมูลแตล ะประเภทชั้นความลบั ทั้งการเขา ถึงโดยตรงและ การเขา ถึงผานระบบงาน (๒) ตอ งกําหนดรายชือ่ ผูใชงาน (Username) และรหัสผาน (Password) เพ่ือใชใน การตรวจสอบตวั ตนจริงของผูใชงานขอ มลู ในแตล ะชน้ั ความลับของขอ มลู (๓) กําหนดระยะเวลาการใชง านและระงบั การใชง านทันทีเม่ือพนระยะเวลาดังกลาว แนวปฏบิ ัตใิ นการรกั ษาความมนั่ คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๑๙

(๔) การรบั สง ขอมูลสําคัญผานระบบเครอื ขายสาธารณะ ควรไดรบั การเขา รหสั (Encryption) ทีเ่ ปนมาตรฐานสากล เชน SSL, VPN หรอื XML Encryption เปนตน (๕) กําหนดการเปลยี่ นรหัสผาน (Password) ตามระยะเวลาท่กี ําหนดของระดบั ความสาํ คัญของขอมลู (๖) กําหนดมาตรการรกั ษาความม่นั คงปลอดภยั ของขอมลู ในกรณีท่นี ําสนิ ทรัพยออก นอกหนว ยงาน เชน บํารงุ รกั ษา ตรวจซอม ใหดําเนนิ การสํารองและลบขอ มูล ท่ีเก็บอยใู นส่อื บนั ทึกกอน เปน ตน ขอ ๗๑. ระบบซ่งึ ไวตอ การรบกวน มีผลกระทบและมีความสําคัญสูง ใหปฏบิ ตั ิดงั น้ี (๑) แยกระบบทีไ่ วตอการรบกวนออกจากระบบงานอน่ื ๆ (๒) มกี ารควบคุมสภาพแวดลอมของตนเอง โดยมีหองปฏิบตั ิงานแยกเปน สัดสวน (๓) มีการกําหนดสิทธิ์ใหเฉพาะผูทม่ี สี ิทธใ์ิ ชระบบเทานน้ั ขอ ๗๒. การใชงานอุปกรณคอมพวิ เตอรแ ละสื่อสารเคลือ่ นที่ ตองปฏบิ ตั ิดงั ตอ ไปนี้ (๑) ตรวจสอบความพรอมของคอมพวิ เตอร และอุปกรณท่จี ะนําไปใชง านวา อยูในสภาพ พรอมใชง านหรือไม และตรวจสอบโปรแกรมมาตรฐานวา ถูกตอ งตามลขิ สิทธ์ิ (๒) ระมดั ระวังไมใหบ คุ คลภายนอกคดั ลอกขอมูลจากคอมพิวเตอรทนี่ ําไปใชได เวนแต ขอ มลู ที่ไดม ีการเผยแพรเ ปน การทว่ั ไป (๓) เม่อื หมดความจําเปนตองใชอุปกรณคอมพวิ เตอรและส่อื สารเคลอื่ นทแ่ี ลว ใหรีบนาํ สง คนื เจา หนา ท่ีทร่ี บั ผิดชอบทันที (๔) เจาหนา ทผ่ี ูรบั ผิดชอบในการรับคืนตอ งตรวจสอบสภาพความพรอมใชง านของ อุปกรณคอมพวิ เตอรและสื่อสารเคลอ่ื นท่ีที่รบั คืนดว ย (๕) หากปรากฎวาความเสยี หายที่เกดิ ขึน้ นน้ั เกดิ จากความประมาทอยางรา ยแรงของ ผนู ําไปใช ผนู าํ ไปใชตองรับผดิ ชอบตอความเสียหายที่เกิดข้ึน แนวปฏบิ ตั ใิ นการรกั ษาความม่นั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๐

สวนท่ี ๘ การบรหิ ารจดั การซอฟตแวรและลิขสิทธ์ิ และการปองกนั โปรแกรมไมประสงคดี (Software Licensing and intellectual property and Preventing MalWare) ขอ ๗๓. กระทรวงสาธารณสขุ ไดใ หความสาํ คญั ตอเรอ่ื งทรัพยสนิ ทางปญญา ดังน้นั ซอฟตแ วรท่ี หนว ยงานอนุญาตใหใชงานหรือทหี่ นว ยงานมลี ขิ สิทธ์ิ ผใู ชง านสามารถขอใชงานไดตามหนาท่ีความจําเปน และ หา มไมใหผ ใู ชง านทาํ การติดตั้งหรอื ใชงานซอฟตแวรอนื่ ใดที่ไมม ลี ขิ สิทธ์ิ หากมกี ารตรวจสอบพบความผิดฐาน ละเมดิ ลขิ สทิ ธ์ิ ถือวาเปนความผดิ สว นบคุ คล ผใู ชง านจะตองรับผิดชอบแตเ พยี งผเู ดยี ว ขอ ๗๔. ซอฟตแวร (Software) ทหี่ นวยงานไดจ ัดเตรยี มไวใหผใู ชงาน ถือเปนสิ่งจาํ เปนตอการทํางาน หา มมิใหผใู ชงานทาํ การ ถอดถอน เปลย่ี นแปลง แกไ ข หรอื ทําสาํ เนาเพื่อนําไปใชง านทอ่ี ่ืน ๆ ยกเวน ไดรบั การ อนญุ าตจากหัวหนาหนวยงานหรอื ผูทไ่ี ดรับมอบหมายทมี่ ีสิทธิ์ในลิขสิทธิ์ ขอ ๗๕. คอมพวิ เตอรของผใู ชง านติดต้ังโปรแกรมปอ งกันไวรสั คอมพิวเตอร (Anti virus) ตามที่ หนว ยงานไดป ระกาศใหใช เวน แตคอมพวิ เตอรน ้ันเปน เครื่องเพอ่ื การศึกษา โดยตองไดร บั อนญุ าตจากหวั หนา หนวยงาน ขอ ๗๖. บรรดาขอมลู ไฟล ซอฟตแวร หรือสิง่ อื่นใด ท่ไี ดร บั จากผใู ชงานอืน่ ตองไดรบั การตรวจสอบ ไวรัสคอมพวิ เตอรและโปรแกรมไมประสงคด ีกอ นนํามาใชง านหรอื เก็บบันทกึ ทุกครัง้ ขอ ๗๗. ผใู ชง านตองทําการปรบั ปรุงขอมูล สาํ หรบั ตรวจสอบและปรับปรงุ ระบบปฏิบัติการ (Update patch) ใหใหมเสมอ เพ่ือเปน การปองกันความเสียหายทอี่ าจเกดิ ขึ้น ขอ ๗๘. ผใู ชง านตอ งพึงระวงั ไวรสั และโปรแกรมไมประสงคดตี ลอดเวลา รวมทั้งเม่ือพบสง่ิ ผดิ ปกติ ผใู ชง านตองแจงเหตแุ กผ ูดูแลระบบ ขอ ๗๙. เมอ่ื ผใู ชงานพบวาเครื่องคอมพิวเตอรต ิดไวรัส ผูใชงานตองไมเช่อื มตอเครอ่ื งคอมพิวเตอร เขาสูเครอื ขา ย และตอ งแจง แกผ ูดแู ลระบบ ขอ ๘๐. หามลกั ลอบทําสาํ เนา เปลีย่ นแปลง ลบทิ้ง ซง่ึ ขอมูล ขอ ความ เอกสาร หรอื สงิ่ ใด ๆ ที่เปน สินทรัพยของหนวยงาน หรอื ของผูอน่ื โดยไมไดร ับอนุญาตจากหวั หนา หนวยงาน ขอ ๘๑. หามทาํ การเผยแพรไวรัสคอมพิวเตอร มลั แวร หรอื โปรแกรมอันตรายใด ๆ ทอ่ี าจกอใหเ กิด ความเสียหายมาสูสนิ ทรัพยของหนว ยงาน สิทธิ์ทจ่ี ะพฒั นาโปรแกรมหรือฮารด แวรใด ๆ สามารถดําเนนิ การได แตต องไมด าํ เนินการดงั น้ี (๑) พัฒนาโปรแกรมหรือฮารด แวรใ ด ๆ ทจ่ี ะทาํ ลายกลไกรกั ษาความปลอดภยั ระบบ รวมท้ังการกระทําในลกั ษณะเปนการแอบใชรหสั ผา น การลกั ลอบทาํ สําเนาขอมลู บคุ คลอืน่ หรือแกะรหสั ผา นของบคุ คลอน่ื (๒) พฒั นาโปรแกรมหรือฮารดแวรใด ๆ ซึ่งทาํ ใหผ ใู ชง านมีสทิ ธแิ์ ละลําดบั ความสาํ คัญ ในการครอบครองทรัพยากรระบบมากกวา ผูใ ชง านอืน่ (๓) พัฒนาโปรแกรมใดท่ีจะทาํ ซ้ําตัวโปรแกรมหรือแฝงตัวโปรแกรมไปกบั โปรแกรมอน่ื ในลกั ษณะเชนเดยี วกับหนอนหรือไวรัสคอมพวิ เตอร (๔) พัฒนาโปรแกรมหรือฮารด แวรใ ด ๆ ท่จี ะทําลายระบบจํากัดสิทธิการใช (License) ซอฟตแวร แนวปฏบิ ตั ใิ นการรกั ษาความม่ันคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๑

(๕) นําเสนอขอมูลทผี่ ดิ กฎหมาย ละเมดิ ลขิ สทิ ธ์ิแสดงขอ ความรูปภาพไมเ หมาะสม หรอื ขดั ตอศลี ธรรมประเพณอี ันดงี ามของประเทศไทย กรณีทผี่ ใู ชง านสรางเวบ็ เพจ บนเครอื ขายคอมพวิ เตอร ขอ ๘๒. การพฒั นาซอฟตแวรโ ดยหนว ยงานภายนอก (Outsourced software development) (๑) จัดใหมกี ารควบคมุ โครงการพัฒนาซอฟตแวรโดยผูรับจางใหบ ริการจากภายนอก (๒) พจิ ารณาระบุวาใครจะเปนผูมีสิทธิ์ในทรพั ยสนิ ทางปญญาสําหรบั ซอรส โคด ในการพฒั นาซอฟตแ วรโ ดยผรู ับจางใหบ รกิ ารจากภายนอก (๓) พิจารณากําหนดเร่ืองการสงวนสทิ ธิ์ทจ่ี ะตรวจสอบดา นคณุ ภาพและความถูกตองของ ซอฟตแ วรท ่ีจะมีการพฒั นาโดยผูใ หบรกิ ารภายนอก โดยระบไุ วในสัญญาจา งที่ ทํากับผใู หบ ริการภายนอกน้ัน (๔) ใหม ีการตรวจสอบโปรแกรมไมประสงคดี ในซอฟตแวรต า ง ๆ ท่ีจะทาํ การติดต้งั กอ นดาํ เนินการติดต้ัง (๕) หลงั จากการสงมอบการพัฒนาซอฟแวรจากหนว ยงานภายนอก หนวยงานตอง ดําเนนิ การเปลยี่ นรหัสผานตาง ๆ แนวปฏบิ ตั ใิ นการรกั ษาความมน่ั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๒

สวนที่ ๙ การปฏิบตั ิงานจากภายนอกสํานกั งาน (Teleworking) ขอ ๘๓. ตองมีการตรวจสอบวา อปุ กรณท่ีเปนของสว นตวั ซึง่ ใชใ นการเขา ถึงระบบเทคโนโลยี สารสนเทศของหนว ยงานจากระยะไกลมีการปองกนั ไวรสั และการใชงานไฟรว อลลตามท่ีหนว ยงานกําหนด ขอ ๘๔. ตอ งมีการจัดเตรยี มอุปกรณสําหรับการปฏิบตั ิงานจากระยะไกล การจดั เก็บขอมลู และ อุปกรณส ่ือสารไวใหกับผูใชง านจากระยะไกล ขอ ๘๕. ผูใชงานจากระยะไกลทกุ คน ตองผานการพิสูจนต ัวตน เพื่อเพ่ิมความปลอดภยั จะตองมี การตรวจสอบ เชน รหัสผาน หรอื วธิ กี ารเขา รหสั เปนตน ขอ ๘๖. ไมอนุญาตใหใ ชงานอปุ กรณท่ีเปน ของสว นตวั เพื่อเขาถงึ ระบบเทคโนโลยสี ารสนเทศของ หนว ยงานจากระยะไกล หากอปุ กรณดงั กลาวไมอยูภ ายใตการควบคมุ ตามนโยบายความมนั่ คงปลอดภัยของ หนวยงาน ขอ ๘๗. ตอ งกําหนดชนิดของงาน ช่วั โมงการทํางาน ชั้นความลบั ของขอมลู ระบบงานและบริการ ตางๆ ของหนวยงานท่ีอนุญาตและไมอ นญุ าตใหป ฏบิ ตั งิ านจากระยะไกล ขอ ๘๘. ตอ งกําหนดขน้ั ตอนปฏบิ ัตสิ ําหรบั การขออนมุ ัติ การขอยกเลิก การกําหนดหรือปรับปรุง สทิ ธิ์การเขา ถึงระบบงาน และการคืนอุปกรณทใี่ ชปฏิบตั ิงานจากระยะไกล แนวปฏบิ ัติในการรักษาความม่ันคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๓

สว นที่ ๑๐ การควบคุมการเขา ถึงระบบเครื่อขายไรสาย (Wireless LAN Access Control) ขอ ๘๙. ผดู แู ลระบบ ตอ งควบคุมสญั ญาณของอุปกรณกระจายสญั ญาณแบบไรสาย (Access Point) ใหรว่ั ไหลออกนอกพ้ืนที่ใชงานระบบเครอื ขา ยไรสายนอยที่สดุ ขอ ๙๐. ผดู ูแลระบบ ตอ งทําการเปลีย่ นคา SSID (Service Set Identifier) ท่ีถูกกําหนดเปนคา โดยปริยาย (Default) มาจากผูผ ลิตทันทีท่ีนําอุปกรณกระจายสัญญาณแบบไรส าย (Access Point) มาใชงาน และกาํ หนดใหซอน SSID (Service Set Identifier) ขอ ๙๑. ผดู ูแลระบบ ตองกาํ หนดคา Wireless Security เปน แบบ WEP (Wired Equivalent Privacy) หรือ WPA (Wi-Fi Protected Access) ในการเขารหสั ขอ มลู ระหวาง Wireless LAN Client และ อุปกรณกระจายสญั ญาณแบบไรส าย (Access Point) และกาํ หนดคาใหไมแสดงช่ือระบบเครือขายไรส าย ขอ ๙๒. ผูด ูแลระบบ เลือกใชว ธิ ีการควบคมุ MAC Address (Media Access Control Address) และชือ่ ผใู ชงาน (Username) รหสั ผา น (Password) ของผูใชง านทมี่ สี ทิ ธใ์ิ นการเขา ใชง านระบบเครือขาย ไรส าย โดยจะอนญุ าตเฉพาะอปุ กรณทม่ี ี MAC address (Media Access Control Address) และช่ือผใู ชงาน (Username) และรหัสผา น (Password) ตามทก่ี าํ หนดไวเทานนั้ ใหเ ขา ใชระบบเครือขา ยไรส ายไดอยา งถูกตอง ขอ ๙๓. ผดู แู ลระบบ ตองมีการติดตั้งไฟรว อลล (Firewall) ระหวา งระบบเครือขา ยไรส ายกับระบบ เครอื ขายภายในหนว ยงาน ขอ ๙๔. ผดู แู ลระบบ ควรกําหนดใหผใู ชง านในระบบเครือขายไรส ายติดตอ สอื่ สารกบั เครือขา ย ภายในหนว ยงานผานทาง VPN (Virtual Private Network) เพ่ือชวยปองกนั การบุกรุกในระบบเครือขาย ไรส าย ขอ ๙๕. ผูดแู ลระบบ ตอ งทาํ การลงทะเบียนอปุ กรณท กุ ตวั ที่ใชตดิ ตอระบบเครือขายไรส าย ขอ ๙๖. ผูดแู ลระบบ ตองใชซ อฟตแวรหรือฮารด แวรต รวจสอบความมั่นคงปลอดภัยของระบบ เครือขายไรสายเพอ่ื คอยตรวจสอบและบนั ทึกเหตุการณท ีน่ าสงสัยเกดิ ข้ึนในระบบเครือขายไรส าย และจดั สง รายงานผลการตรวจสอบทุก ๓ เดอื น และในกรณที ่ีตรวจสอบพบการใชง านระบบเครือขายไรส ายทผี่ ิดปกติ ใหผ ูด ูแลระบบ รายงานตอหัวหนา หนวยงานทราบทนั ที ขอ ๙๗. ผูดูแลระบบ ตองควบคุมดูแลไมใ หบ ุคคลหรือหนวยงานภายนอกท่ีไมไดร ับอนญุ าต ใชงาน ระบบเครือขา ยไรสายในการเขา สูระบบอนิ ทราเนต็ (Intranet) และฐานขอ มลู ภายในตา ง ๆ ของหนว ยงาน ขอ ๙๘. ผใู ชงานทต่ี องการเขาถึงระบบเครือขายไรส ายของกระทรวงสาธารณสขุ จะตอ งทําการ ลงทะเบยี นกับผูดูแลระบบและตอ งไดร ับพจิ ารณาอนุญาตจากหัวหนา หนวยงานอยา งเปนลายลกั ษณอกั ษร ขอ ๙๙. ผูด แู ลระบบ ตองทาํ การลงทะเบยี นกาํ หนดสิทธ์ิผูใชงานในการเขาถึงระบบเครือขายไรสาย ใหเ หมาะสมกับหนาท่ีความรับผดิ ชอบในการปฏิบัตงิ าน กอนเขาใชร ะบบเครือขา ยไรส าย รวมท้ัง มกี ารทบทวน สิทธิ์การเขา ถึงอยางสมํ่าเสมอ ทั้งน้ี จะตองไดร บั อนุญาตจากผดู ูแลระบบตามความจําเปนในการใชง าน แนวปฏบิ ตั ใิ นการรกั ษาความมัน่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๔

สวนที่ ๑๑ การควบคุมการใชงานอปุ กรณปองกนั เครือขาย (Firewall Control) ขอ ๑๐๐. หนว ยงานมีหนา ทใี่ นการบริหารจดั การ การตดิ ตั้งและกาํ หนดคา ของ Firewall ท้ังหมด ขอ ๑๐๑. การกาํ หนดคาเริ่มตนของ Firewall ตองกําหนดเปน ปฏิเสธท้ังหมด (Deny) ขอ ๑๐๒. ทุกบรกิ าร (Services) และเสน ทางเชือ่ มตออนิ เตอรเ น็ตท่ีไมอ นุญาตตาม Policy จะตอง ถูกบล็อก (Block) โดย Firewall ขอ ๑๐๓. ผูใชง านอนิ เตอรเ นต็ จะตองทําการลงบนั ทึกเขาใชงาน (Login) กอ นการใชง านทกุ ครงั้ ขอ ๑๐๔. การกําหนดคาบรกิ ารและการเชอื่ มตอทีอ่ นุญาต จะตองมีการบันทึกการเปลย่ี นแปลง ทุกครงั้ หากมีการเปล่ียนแปลงคา ตาง ๆ ของ Firewall ขอ ๑๐๕. การเขา ถึงตัวอุปกรณ Firewall จะตอ งสามารถเขาถึงไดเ ฉพาะผูที่ไดร บั มอบหมายให ดแู ลจดั การเทา น้นั ขอ ๑๐๖. ขอมูลจราจรทางคอมพิวเตอรที่เขา ออกอปุ กรณ Firewall จะตอ งสง คา ไปจดั เกบ็ ที่อุปกรณจดั เก็บขอมูลจราจรทางคอมพิวเตอร โดยจะตอ งจัดเก็บขอมลู จราจรไมน อยกวา ๙๐ วนั ขอ ๑๐๗. การกําหนดนโยบายในการใหบริการอนิ เตอรเนต็ กับเครื่องคอมพิวเตอรล ูกขา ยจะ เปด พอรตการเชื่อมตอพนื้ ฐานของโปรแกรมทวั่ ไป ทีอ่ นญุ าตใหใชง าน ซึ่งหากมีความจําเปน ท่ีจะใชงานพอรต การเชอ่ื มตอนอกเหนือทก่ี ําหนด จะตอ งไดรับความยนิ ยอมจากหนว ยงานกอน ขอ ๑๐๘. การกาํ หนดคาการใหบ ริการของเคร่ืองคอมพิวเตอรแมขายในแตละสว นของเครือขาย จะตอ งกําหนดคา อนุญาตเฉพาะพอรต การเชือ่ มตอทีจ่ าํ เปน ตอการใหบ ริการเทาน้นั ขอ ๑๐๙. จะตอ งมกี ารสาํ รองขอมลู การกาํ หนดคาตา ง ๆ ของอุปกรณ Firewall เปนประจํา ทุกสปั ดาหหรอื ทกุ คร้งั กอนท่ีจะมีการเปลย่ี นแปลงคา ขอ ๑๑๐. เครือ่ งคอมพวิ เตอรแ มขา ยที่ใหบริการระบบงานสารสนเทศตา ง ๆ ภายในหนวยงาน ทมี่ ลี ักษณะทเ่ี ปน อินทราเน็ตจะตอ งไมอนญุ าตใหม ีการเชอื่ มตอเพื่อใชง านอนิ เตอรเ น็ต เวน แตมีความจาํ เปน โดยจะตองกําหนดเปน กรณไี ป ขอ ๑๑๑. หนว ยงานมสี ทิ ธทิ์ ี่จะระงบั หรือบลอ็ กการใชงานของเครื่องคอมพิวเตอรลูกขา ยทม่ี ี พฤติกรรมการใชง านทผี่ ิดนโยบาย หรือเกดิ จากการทาํ งานของโปรแกรมท่ีมีความเสี่ยงตอความปลอดภยั จนกวา จะไดร บั การแกไ ข ขอ ๑๑๒. การเชอื่ มตอในลักษณะของการ Remote Login จากภายนอกมายงั เครื่องแมขาย หรืออุปกรณเ ครือขายภายใน จะตองบันทกึ รายการของการดาํ เนนิ การตามแบบการขออนุญาตดาํ เนนิ การ เกีย่ วกับเครื่องคอมพวิ เตอรแมขา ยและอปุ กรณเครือขาย และจะตองไดร บั ความเห็นชอบจากหวั หนา หนวยงานกอน ขอ ๑๑๓. ผูละเมิดนโยบายดานความปลอดภัยของ Firewall จะถูกระงบั การใชง านอนิ เตอรเน็ตทันที แนวปฏบิ ตั ใิ นการรักษาความม่นั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๕

สว นท่ี ๑๒ การควบคุมการใชจ ดหมายอเิ ล็กทรอนกิ ส (E-Mail) ขอ ๑๑๔. ในการลงทะเบียนบญั ชีผใู ชง านจดหมายอิเลก็ ทรอนิกส (E-Mail) ตองทําการกรอกขอมูล ขอเขาใชบ รกิ ารจดหมายอเิ ล็กทรอนิกส (E-Mail) โดยยน่ื คําขอกบั เจา หนาที่หนว ยงาน ขอ ๑๑๕. รหัสจดหมายอิเล็กทรอนกิ ส เวลาใสร หสั ผานตองไมปรากฏหรอื แสดงรหสั ผา นออกมา แตต อ งแสดงออกมาในรปู ของสญั ลกั ษณแ ทนตัวอักษรน้ัน เชน “x” หรอื “O” ในการพิมพแตละตัวอกั ษร ขอ ๑๑๖. เม่ือไดรบั รหสั ผาน (Password) คร้ังแรกในการเขาระบบจดหมายอเิ ล็กทรอนิกส (E-Mail) และเมื่อมกี ารเขาสูระบบในคร้ังแรกนัน้ ใหเปล่ยี นรหสั ผาน (Password) โดยทันที ขอ ๑๑๗. ผูดูแลระบบ ตองกําหนดจํานวนคร้ังทยี่ อมใหผ ูใชงานใสรหัสผา นผิดได เชน ไมเ กนิ ๓ ครงั้ ขอ ๑๑๘. ไมบันทึกหรอื เก็บรหัสผาน (Password) ไวใ นระบบคอมพวิ เตอร ขอ ๑๑๙. เปลี่ยนรหัสผาน (Password) ทุก ๓ - ๖ เดอื น ขอ ๑๒๐. ไมใ ชท ่ีอยจู ดหมายอเิ ลก็ ทรอนิกส (E-Mail Address) ของผูอ่นื เพ่ืออานหรือรบั หรือ สงขอ ความ ยกเวนแตจะไดร ับการยนิ ยอมจากเจาของผูใชง านและใหถือวาเจา ของจดหมายอิเล็กทรอนิกส (E-Mail) เปน ผูรับผิดชอบตอ การใชง านในจดหมายอเิ ล็กทรอนิกส (E-Mail) ของตน ขอ ๑๒๑. หลังจากการใชงานระบบจดหมายอิเลก็ ทรอนิกส (E-Mail) เสร็จสิ้นตองลงบนั ทกึ ออก (Logout) ทุกครงั้ ขอ ๑๒๒. การสงขอมลู ที่เปน ความลับ ไมควรระบคุ วามสาํ คัญของขอมูลลงในหัวขอจดหมาย อิเลก็ ทรอนิกส (E-Mail) เวนเสียแตว า จะใชว ธิ ีการเขา รหสั ขอมลู E-Mail ทห่ี นวยงานกําหนดไว ใหใชความ ระมดั ระวงั ในการระบชุ ื่อท่ีอยู E-Mail ของผรู บั ใหถกู ตองเพ่ือปองกนั การสงผดิ ตวั ผรู บั ขอ ๑๒๓. หามสง E-Mail ทีม่ ีลกั ษณะเปนจดหมายขยะ (Spam Mail) ขอ ๑๒๔. หามสง E-Mail ทม่ี ลี กั ษณะเปนจดหมายลกู โซ (Chain Letter) ขอ ๑๒๕. หามสง E-Mail ทีม่ ีลักษณะเปนการละเมดิ ตอ กฏหมาย หรือสทิ ธิของบุคคลอื่น ขอ ๑๒๖. หามสง E-Mail ท่ีมีไวรัสไปใหกับบคุ คลอื่นโดยเจตนา ขอ ๑๒๗. ใหร ะบุช่ือของผูส ง ใน E-Mail ทุกฉบบั ที่สง ไป ขอ ๑๒๘. ใหท ําการสาํ รองขอมูล E-Mail ตามความจาํ เปน อยางสม่าํ เสมอ (แมวา หนว ยงานจะ ทําการสํารองขอมูล E-Mail ไวใ หแตกเ็ พยี งชว งระยะเวลาหนง่ึ เทาน้นั ดงั นนั้ E-Mail ทีเ่ กามาก ๆ และ จาํ เปนตอ งใชงานจึงมีความจําเปน ตองสํารองเกบ็ ไวด ว ยตนเอง) ขอ ๑๒๙. ผูใชงานตองทําการตรวจสอบเอกสารแนบจากจดหมายอิเล็กทรอนิกสก อนการเปด เพอื่ ตรวจสอบไฟลโ ดยใชโปรแกรมปองกันไวรสั เปนการปองกนั ในการเปดไฟลที่เปน Executable file เชน .exe .com เปนตน ขอ ๑๓๐. ผูใชงานตองไมเ ปด หรือสงตอจดหมายอิเลก็ ทรอนิกสห รือขอความที่ไดรับจากผสู ง ทไี่ มรจู ัก แนวปฏบิ ตั ิในการรกั ษาความมน่ั คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๒๖

ขอ ๑๓๑. ผูใชงานตอ งใชข อความทไี่ มส ุภาพหรอื รบั สงจดหมายอิเลก็ ทรอนกิ สท่ีไมเ หมาะสม ขอมูล อันอาจทาํ ใหเสยี ชอื่ เสยี งของหนว ยงาน ทาํ ใหเ กดิ ความแตกแยกระหวางหนว ยงาน ผา นทางจดหมาย อเิ ลก็ ทรอนิกส ขอ ๑๓๒. ผูใชงานตอ งตรวจสอบตเู ก็บจดหมายอเิ ล็กทรอนิกสข องตนเองทุกวัน และควรจดั เก็บ แฟมขอมูลและจดหมายอเิ ลก็ ทรอนิกสของตนใหเ หลอื จํานวนนอยทีส่ ุด และควรลบจดหมายอิเล็กทรอนิกสท ่ี ไมตองการออกจากระบบเพ่ือลดปริมาณการใชเ นื้อท่รี ะบบจดหมายอเิ ล็กทรอนิกส ขอ ๑๓๓. ขอควรระวงั ผูใชงานควรโอนยายจดหมายอิเล็กทรอนิกสท่ีจะใชอา งอิงภายหลงั มายัง เครอ่ื งคอมพิวเตอรของตน เพอ่ื เปน การปองกนั ผอู ่ืนแอบอา นจดหมายได ดังนนั้ ไมควรจดั เก็บขอมูล หรือ จดหมายอิเลก็ ทรอนิกสท ไี่ มไ ดใชแ ลว ไวในตจู ดหมายอิเล็กทรอนกิ ส ขอ ๑๓๔. ผูใชงานตอ งใชจ ดหมายอเิ ล็กทรอนิกสภ าครัฐ สําหรบั ใชร ับ-สงขอ มูลในระบบราชการ ตามมติคณะรัฐมนตรีเมื่อวันที่ ๑๘ ธันวาคม ๒๕๕๐ เร่ือง การพฒั นาระบบจดหมายอิเลก็ ทรอนกิ สกลางเพ่ือ การสื่อสารในภาครัฐ แนวปฏบิ ตั ใิ นการรักษาความมนั่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๗

สวนท่ี ๑๓ การควบคุมการใชอินเตอรเ นต็ (Internet) ขอ ๑๓๕. ผดู ูแลระบบ ตองกาํ หนดเสน ทางการเช่ือมตอระบบคอมพิวเตอรเ พื่อการเขา ใชง าน อินเตอรเ น็ต ทตี่ อ งเช่ือมตอผานระบบรกั ษาความปลอดภยั ที่หนว ยงานจัดสรรไวเทา นั้น เชน Proxy, Firewall, IPS-IDS เปนตน หามผใู ชงานทาํ การเชอ่ื มตอ ระบบคอมพวิ เตอรผา นชอ งทางอื่น เชน Dial-up Modem ยกเวน แตว ามเี หตุผลความจําเปน และตอ งทําการขออนุญาตจากหัวหนาหนว ยงานเปน ลายลกั ษณอักษร ขอ ๑๓๖. เครื่องคอมพิวเตอรสวนบคุ คลและเครื่องคอมพิวเตอรแบบพกพา กอ นทําการเชอื่ มตอ อนิ เตอรเ น็ต ผา นเวบ็ เบราเซอร (Web browser) ตอ งมีการติดตง้ั โปรแกรมปองกนั ไวรสั และทาํ การอุดชอง โหวของระบบปฏิบตั ิการ ขอ ๑๓๗. ในการรบั สงขอมูลคอมพิวเตอรผานทางอนิ เตอรเ น็ตจะตองมกี ารทดสอบไวรัส (Virus scanning) โดยโปรแกรมปอ งกันไวรัสกอนการรับสงขอ มูลทุกครง้ั ขอ ๑๓๘. ไมใ ชร ะบบอนิ เตอรเน็ต (Internet) ของหนว ยงาน เพ่อื หาประโยชนในเชิงพาณิชยเปน การสวนบุคคล และทําการเขาสูเว็บไซตท่ีไมเหมาะสม เชน เว็บไซตท ข่ี ัดตอศีลธรรม เว็บไซตท่มี เี น้ือหาอนั อาจ กระทบกระเทือนหรือเปนภยั ตอ ความมนั่ คงตอชาติ ศาสนา พระมหากษตั รยิ  หรือเวบ็ ไซตท เ่ี ปน ภัยตอ สงั คม หรือละเมิดสิทธิของผูอืน่ หรือขอมลู ที่อาจกอใหเกิดความเสียหายใหก ับหนว ยงาน ขอ ๑๓๙. หา มเปดเผยขอมูลสําคัญทเ่ี ปนความลบั เก่ียวกบั งานของหนว ยงานทีย่ ังไมไดประกาศ อยา งเปนทางการผานระบบอินเตอรเ น็ต (Internet) ขอ ๑๔๐. ระมดั ระวงั การดาวนโ หลด โปรแกรมใชงานจากระบบอนิ เตอรเน็ต (Internet) การอัพเดท (Update) โปรแกรมตาง ๆ ตอ งเปนไปโดยไมละเมิดลิขสิทธิ์ ขอ ๑๔๑. ในการใชง านกระดานสนทนาอเิ ลก็ ทรอนิกส ไมเปดเผยขอมลู ท่สี ําคัญและเปน ความลบั ของหนว ยงาน ขอ ๑๔๒. ในการใชง านกระดานสนทนาอเิ ล็กทรอนกิ ส ไมเ สนอความคิดเห็น หรือใชข อความที่ ยว่ั ยุ ใหร าย ทจ่ี ะทําใหเ กดิ ความเสอ่ื มเสียตอช่อื เสยี งของหนว ยงาน การทําลายความสัมพันธกับบุคลากร ของหนวยงานอ่ืน ๆ ขอ ๑๔๓. ผูใ ชงานไมน ําเขาขอมูลคอมพิวเตอรใด ๆ ที่มีลักษณะอันเปนเทจ็ อันเปนความผิด เก่ยี วกับความมั่นคงแหงราชอาณาจักร อนั เปนความผิดเกยี่ วกับการกอการรา ย หรอื ภาพที่มีลักษณะอันลามก และไมทําการเผยแพรหรือสงตอขอมลู คอมพวิ เตอรดังกลาวผานอนิ เตอรเ นต็ ขอ ๑๔๔. หลงั จากใชงานระบบอินเตอรเน็ต (Internet) เสร็จแลว ใหปดเวบ็ เบราเซอรเพือ่ ปองกัน การเขาใชง านโดยบุคคลอน่ื ๆ ขอ ๑๔๕. หลังจากใชงานอนิ เตอรเนต็ เสรจ็ แลว ใหทาํ การออกจากระบบเพอ่ื ปองกนั การเขา ใชงาน โดยบุคคลอ่นื ๆ ขอ ๑๔๖. ผใู ชงานตองปฏิบตั ติ ามกฎหมายวา ดว ยการกระทาํ ความผดิ เกย่ี วกบั คอมพวิ เตอร อยา งเครงครดั แนวปฏบิ ตั ใิ นการรกั ษาความมัน่ คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๘

สว นท่ี ๑๔ การใชง านเครอื่ งคอมพิวเตอรสวนบคุ คล ขอ ๑๔๗. แนวทางปฏิบตั ิการใชงานทวั่ ไป (๑) เครือ่ งคอมพวิ เตอรท่ีหนวยงานอนญุ าตใหใชงาน เปนสินทรัพยของหนวยงานเพ่ือใช ในงานราชการ (๒) โปรแกรมทไี่ ดถ ูกติดต้ังลงบนเครื่องคอมพวิ เตอรข องหนวยงานตองเปนโปรแกรม ทหี่ นวยงานไดซื้อลิขสทิ ธ์ิมาอยางถกู ตองตามกฎหมาย ดังน้ันหามผูใชง านคดั ลอก โปรแกรมตาง ๆ และนาํ ไปติดต้ังบนเครอ่ื งคอมพวิ เตอรส วนตวั หรอื แกไข หรอื นําไปใหผอู ่ืนใชงานโดยผดิ กฎหมาย (๓) ไมอนุญาตใหผใู ชง านทําการติดต้ังและแกไขเปลยี่ นแปลงโปรแกรมในเครอ่ื ง คอมพวิ เตอรสว นบคุ คลของหนวยงาน (๔) การเคลือ่ นยายหรอื สงเครือ่ งคอมพิวเตอรสว นบุคคลตรวจซอมจะตอ งดําเนินการ โดยเจาหนา ทีข่ องหนว ยงานหรือผูร ับจา งเหมาบาํ รุงรักษาเครือ่ งคอมพวิ เตอรแ ละ อปุ กรณทีไ่ ดทําสญั ญากบั กระทรวงสาธารณสุข เทา นั้น (๕) กอ นการใชง านส่ือบนั ทกึ พกพาตาง ๆ ตอ งมีการตรวจสอบเพอื่ หาไวรสั โดย โปรแกรมปองกนั ไวรสั (๖) ผใู ชงาน มีหนาที่และรับผิดชอบตอ การดูแลรักษาความปลอดภยั ของเคร่ือง คอมพิวเตอร (๗) ปดเครื่องคอมพิวเตอรสวนบุคคลทีต่ นเองครอบครองใชงานอยเู มื่อใชง านประจาํ วนั เสรจ็ สน้ิ หรือเมื่อมีการยุติการใชง านเกนิ กวา ๑ ชัว่ โมง (๘) ทําการตงั้ คา Screen Saver ของเครื่องคอมพิวเตอรท ต่ี นเองรบั ผดิ ชอบใหมกี าร ล็อกหนา จอหลงั จากที่ไมไดใชงานเกนิ กวา ๓๐ นาที เพ่ือปองกันบุคคลอื่นมาใชง าน ทเี่ ครอื่ งคอมพิวเตอร (๙) หา มนําเคร่ืองคอมพวิ เตอรสว นตวั ท่ีเจา หนา ทเ่ี ปน เจา ของมาใชกับระบบเครอื ขาย ของหนวยงาน ยกเวนจะไดรับการตรวจสอบจากผดู ูแลระบบของหนว ยงานกอ น การใชง าน ขอ ๑๔๘. การใชรหัสผาน ใหผ ใู ชงานปฏิบตั ติ ามแนวทางการบริหารจัดการรหัสผานที่ระบุไวใ น เอกสาร “การกาํ หนดหนาท่ีความรบั ผิดชอบของผใู ชงาน” ขอ ๑๔๙. การปอ งกันจากโปรแกรมชดุ คําส่งั ไมพึงประสงค (Malware) (๑) ผใู ชงานตอ งตรวจสอบหาไวรัสจากสอ่ื ตา ง ๆ เชน Floppy Disk, Flash Drive และ Data Storage อืน่ ๆ กอนนาํ มาใชง านรว มกบั เคร่ืองคอมพิวเตอร (๒) ผูใ ชงานตองตรวจสอบไฟลที่แนบมากับจดหมายอิเล็กทรอนิกสหรอื ไฟลที่ ดาวนโ หลดมาจากอินเตอรเ น็ตดวยโปรแกรมปองกันไวรสั กอ นใชง าน แนวปฏบิ ตั ใิ นการรักษาความมน่ั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๒๙

(๓) ผูใชงานตอ งตรวจสอบขอ มลู คอมพวิ เตอรใ ดท่มี ชี ุดคําสง่ั ไมพึงประสงครวมอยดู ว ย ซง่ึ มีผลทําใหขอมลู คอมพิวเตอร หรือระบบคอมพิวเตอรห รือชดุ คาํ สงั่ อืน่ เกิดความ เสียหาย ถกู ทําลาย ถูกแกไขเปลี่ยนแปลง หรอื ปฏิบัตงิ านไมต รงตามคาํ สัง่ ท่ี กําหนดไว ขอ ๑๕๐. การสาํ รองขอ มลู และการกคู นื (๑) ผูใชงานตองรบั ผิดชอบในการสาํ รองขอมูลจากเคร่ืองคอมพิวเตอรไวบ นสอื่ บันทกึ อน่ื ๆ เชน CD, DVD, External Hard Disk เปนตน (๒) ผใู ชงานมหี นาท่ีเก็บรักษาสื่อขอมลู สาํ รอง (Backup Media) ไวในสถานทท่ี ่ี เหมาะสม ไมเส่ยี งตอการรวั่ ไหลของขอมลู และทดสอบการกูคนื ขอมูลท่ีสาํ รองไว อยางสมาํ่ เสมอ (๓) ผูใชงานตอ งประเมนิ ความเสยี่ งวา ขอมูลท่ีเก็บไวบน Hard Disk ไมค วรจะเปน ขอ มลู สาํ คัญเก่ยี วของกบั การทํางาน เพราะหาก Hard Disk เสียไป ก็ไมก ระทบ ตอ การดําเนินการของหนว ยงาน แนวปฏบิ ตั ใิ นการรกั ษาความม่ันคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๓๐

สว นท่ี ๑๕ การใชงานเครอ่ื งคอมพิวเตอรแบบพกพา ขอ ๑๕๑. แนวทางปฏิบัตกิ ารใชง านทว่ั ไป (๑) เคร่อื งคอมพวิ เตอรแบบพกพาทหี่ นวยงานอนุญาตใหใ ชง าน เปนสนิ ทรัพยของ หนว ยงานเพื่อใชในงานราชการ (๒) โปรแกรมทไี่ ดถ ูกตดิ ต้งั ลงบนเครอื่ งคอมพวิ เตอรแ บบพกพาของหนว ยงานตองเปน โปรแกรมท่ีหนว ยงาน ไดซ้ือลิขสิทธมิ์ าอยางถูกตอ งตามกฎหมาย ดังนั้นหาม ผูใชงานคัดลอกโปรแกรมตา ง ๆ และนําไปตดิ ต้งั บนเครื่องคอมพิวเตอรส ว นตวั หรอื แกไข หรอื นําไปใหผ ูอ่ืนใชงานโดยผดิ กฎหมาย (๓) ผใู ชงานตอ งศึกษาและปฏบิ ัติตามคมู ือการใชง านอยางละเอียด เพื่อการใชงานอยา ง ปลอดภยั และมีประสิทธิภาพ (๔) ไมด ัดแปลงแกไขสวนประกอบตา ง ๆ ของคอมพวิ เตอรแ ละรกั ษาสภาพของ คอมพิวเตอรใหมีสภาพเดิม (๕) ในกรณีท่ีตอ งการเคลื่อนยา ยเคร่ืองคอมพวิ เตอรแบบพกพา ควรใสกระเปา สําหรับ เครอื่ งคอมพวิ เตอรแบบพกพา เพือ่ ปองกันอันตรายทเ่ี กดิ จากการกระทบกระเทือน เชน การตกจากโตะทํางาน หรอื หลดุ มอื เปนตน (๖) หลีกเลยี่ งการใชน ิ้วหรอื ของแข็ง เชน ปลายปากกา กดสัมผัสหนา จอ LCD ใหเ ปน รอยขดี ขว นหรือทําใหจ อ LCD ของเคร่อื งคอมพวิ เตอรแบบพกพาแตกเสยี หายได (๗) ไมว างของทับบนหนา จอและแปนพมิ พ (๘) การเชด็ ทําความสะอาดหนาจอภาพตองเชด็ อยางเบามือท่ีสุด และตอ งเชด็ ไปใน แนวทางเดยี วกนั หามเชด็ แบบหมุนวน เพราะจะทําใหหนาจอมีรอยขีดขวนได (๙) การใชเ ครอื่ งคอมพวิ เตอรแ บบพกพาเปน ระยะเวลานานเกินไป ในสภาพที่มีอากาศ รอ นจัด ตองปดเคร่ืองคอมพวิ เตอรเ พื่อเปน การพักเครื่องสกั ระยะหนึง่ กอนเปด ใช งานใหมอีกครง้ั (๑๐) การเคล่อื นยายเครื่อง ขณะทีเ่ ครื่องเปดใชงานอยู ใหทําการยกจากฐานภายใต แปนพิมพ หา มยายเคร่ืองโดยการดึงหนาจอภาพขึน้ ขอ ๑๕๒. ความปลอดภยั ทางดา นกายภาพ (๑) ผูใชงานมีหนา ทรี่ ับผดิ ชอบในการปองกันการสญู หาย เชน ควรลอ คเครื่องขณะท่ี ไมไ ดใชงาน ไมวางเคร่ืองทง้ิ ไวในทสี่ าธารณะ หรือในบรเิ วณที่มีความเสย่ี งตอการ สญู หาย (๒) ผูใชงานไมเก็บหรือใชงานคอมพวิ เตอรแ บบพกพาในสถานท่ีท่ีมีความรอน/ ความชน้ื /ฝุน ละอองสงู และตองระวงั ปองกันการตกกระทบ แนวปฏบิ ัตใิ นการรกั ษาความม่นั คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๓๑

ขอ ๑๕๓. การควบคุมการเขาถึงระบบปฏิบัตกิ าร (๑) ผใู ชงานตองกําหนดชือ่ ผูใ ชงาน (User name) และรหสั ผา น (Password) ในการ เขา ใชง านระบบปฏิบตั กิ ารของเคร่อื งคอมพวิ เตอรแบบพกพา (๒) ผูใชงานตองกําหนดรหสั ผานใหมีคณุ ภาพดีอยางนอยตามท่ีระบุไวในเอกสาร“การ บริหารจัดการสิทธกิ์ ารใชงานระบบและรหัสผาน” (๓) ผูใ ชงานตองตง้ั การใชง านโปรแกรมรักษาจอภาพ (Screen Saver) โดยต้ังเวลา ประมาณ ๑๕ นาที ใหทําการลอ็ กหนาจอเมือ่ ไมมกี ารใชงาน หลังจากนั้นเมื่อ ตอ งการใชงานตองใสร หสั ผา น (๔) ผใู ชงานตองทาํ การ Logout ออกจากระบบทันทีเม่ือเลิกใชงานหรือไมอยูทห่ี นา จอ เปน เวลานาน ขอ ๑๕๔. การใชรหสั ผา นใหผ ูใชงานปฏิบตั ติ ามแนวทางการบริหารจัดการรหัสผานทร่ี ะบุไวใ น เอกสาร “การกําหนดหนา ทค่ี วามรบั ผิดชอบของผใู ชงาน” ขอ ๑๕๕. การสํารองขอมูลและการกูคนื (๑) ผใู ชงานตอ งทําการสํารองขอมูลจากเคร่ืองคอมพิวเตอรแบบพกพา โดยวธิ กี ารและ สอ่ื ตาง ๆ เพื่อปองกนั การสูญหายของขอมูล (๒) ผูใชงานตองจะเก็บรักษาส่ือสาํ รองขอมูล (Backup media) ไวในสถานที่ ท่เี หมาะสม ไมเ ส่ยี งตอการร่วั ไหลของขอมูล (๓) แผน สอ่ื สาํ รองขอมูลตาง ๆ ทเี่ ก็บขอมูลไวจะตองทาํ การทดสอบการกูคืน อยางสมาํ่ เสมอ (๔) แผน สือ่ สํารองขอ มูลที่ไมใ ชง านแลว ตองทําลายไมใ หสามารถนําไปใชง านไดอีก (๕) ผูใชงานตอ งประเมินความเสย่ี งวา ขอมูลท่ีเกบ็ ไวบน Hard Disk ไมควรจะเปน ขอมลู สําคัญเกย่ี วของกบั การทาํ งาน เพราะหาก Hard Disk เสียไป ก็ไมกระทบ ตอการดําเนินการของหนว ยงาน แนวปฏบิ ตั ิในการรักษาความมนั่ คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๓๒

สว นที่ ๑๖ การตรวจจับการบุกรกุ (Intrusion Detection System / Intrusion Prevention System Policy : IDS/IPS ) ขอ ๑๕๖. IDS/IPS Policy เปน นโยบายการติดตั้งระบบตรวจสอบการบุกรุก และตรวจสอบความ ปลอดภัยของเครือขาย เพอ่ื ปองกนั ทรพั ยากร ระบบสารสนเทศ และขอ มลู บนเครือขายภายในหนว ยงาน ใหม ี ความม่นั คงปลอดภัย เปน แนวทางการปฏิบตั เิ ก่ยี วกบั การตรวจสอบการบกุ รุกเครือขา ย พรอ มกับบทบาทและ ความรบั ผิดชอบท่เี กีย่ วของ ขอ ๑๕๗. IDS/IPS Policy ครอบคลุมทุกโฮสต (Host) ในเครือขายของหนวยงานและเครือขาย ขอมลู ทงั้ หมด รวมถงึ เสน ทางท่ีขอมูลอาจเดินทาง ซ่งึ ไมอ ยูใ นเครือขายอินเตอรเน็ตทุกเสน ทาง ขอ ๑๕๘. ระบบท้ังหมดที่สามารถเขาถึงไดจากอินเตอรเน็ตหรือที่สาธารณะจะตองผานการ ตรวจสอบจากระบบ IDS/IPS ขอ ๑๕๙. ระบบทั้งหมดใน DMZ (Demilitarized zone) จะตองไดรับการตรวจสอบรูปแบบการ ใหบ รกิ ารกอนการติดต้ังและเปดใหบรกิ าร ขอ ๑๖๐. โฮสต (Host) และเครือขายทั้งหมดท่ีมีการสงผานขอมูลผาน IDS/IPS จะตองมีการ บนั ทึกผลการตรวจสอบ ขอ ๑๖๑. ระบบ IDS/IPS จะตองมกี ารตรวจสอบและ Update Patch/Signature เปน ประจาํ ขอ ๑๖๒. ตองมีการตรวจสอบเหตุการณ ขอมูลจราจร พฤติกรรมการใชงาน กิจกรรม และบันทึก ปริมาณขอ มลู เขา ใชง านเครอื ขายเปน ประจาํ ทุกวันโดยผดู ูแลระบบ ขอ ๑๖๓. IDS/IPS จะทํางานภายใตกฎควบคุมพ้ืนฐานของ Firewall ท่ีใชในการเขาถึงเครือขาย ของระบบสารสนเทศตามปกติ ขอ ๑๖๔. เครื่องแมข า ยทม่ี กี ารติดต้งั host-based IDS จะตอ งมีการตรวจสอบขอมลู ประจาํ วัน ขอ ๑๖๕. พฤติกรรมการใชงาน กิจกรรม หรือเหตุการณทั้งหมด ที่มีความเส่ียงตอการบุกรุก การโจมตีระบบ พฤติกรรมที่นาสงสัย หรือการพยายามเขาระบบ ทั้งที่ประสบความสําเร็จและไมประสบ ความสําเรจ็ จะตองมกี ารรายงานใหห วั หนาหนว ยงานทราบทนั ทที ่ีตรวจพบ ขอ ๑๖๖. พฤติกรรม กิจกรรมที่นาสงสัย หรือระบบการทํางานท่ีผิดปกติ ที่ถูกคนพบ จะตองมีการ รายงานใหหวั หนาหนว ยงานทราบ ภายใน ๑ ชั่วโมงทีต่ รวจพบ ขอ ๑๖๗. การตรวจสอบการบุกรุกทั้งหมดจะตองเกบ็ บนั ทึกขอมลู ไวไมน อยกวา ๙๐ วัน ขอ ๑๖๘. ระบบ IDS/IPS มีรูปแบบการตอบสนองตอเหตุการณที่เกิดขึ้น ไดแก รายงานผลการ ตรวจพบของเหตุการณตาง ๆ ดําเนินการตามข้ันตอนเพ่ือลดความเสียหาย ลบซอฟตแวรมุงรายท่ีตรวจพบ ปอ งกนั เหตุการณท ี่อาจเกิดอีกในอนาคต และดําเนินการตามแผน ขอ ๑๖๙. หนวยงานมีสิทธิ์ในการยุติการเช่ือมตอเครือขายของเคร่ืองคอมพิวเตอรท่ีมีพฤติกรรม เส่ียงตอ การบกุ รุกระบบ โดยไมต อ งมกี ารแจง แกผูใ ชง านลวงหนา ขอ ๑๗๐. ผูที่ถูกตรวจสอบวาพยายามกระทําการอันใดที่เปนการละเมิดนโยบายของกระทรวง สาธารณสขุ การพยายามเขาถึงระบบโดยมิชอบ การโจมตีระบบ หรือมีพฤติกรรมเสีย่ งตอ การทาํ งานของระบบ สารสนเทศ จะถูกระงับการใชเครือขายทันที หากการกระทําดังกลาวเปนการกระทําความผิดที่สอดคลองกับ แนวปฏบิ ตั ใิ นการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๓๓

กฎหมายวาดวยการกระทําความผิดเก่ียวกับคอมพิวเตอร หรือเปนการกระทําท่ีสงผลใหเกิดความเสียหายตอ ขอ มลู และทรัพยากรระบบของหนวยงาน จะตอ งถกู ดาํ เนินคดตี ามขั้นตอนของกฎหมาย แนวปฏบิ ตั ใิ นการรกั ษาความมน่ั คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๓๔

สวนท่ี ๑๗ การติดตงั้ และกาํ หนดคา ของระบบ (System Installation and Configuration) ขอ ๑๗๑. การปรบั ปรงุ ระบบปฏบิ ตั กิ าร (Operating System Update) (๑) ตรวจสอบเครอ่ื งแมข าย และอุปกรณระบบ (๒) ติดตั้งระบบปฏบิ ตั ิการตรงตามความตองการการใชงาน (๓) กําหนดช่อื และรหสั ผาน ผดู ูแลระบบ และชอ่ื ผูใชงาน (User) (๔) กาํ หนดคาติดตัง้ ชือ่ เครือ่ ง (Computer Name) / IP Address (๕) ปรบั ปรุง / กาํ หนดคาระดับความปลอดภัยของระบบปฏบิ ัติการ (กรณที ่ี ระบบปฏิบตั กิ ารที่มี ServicePatch Update) (๖) ติดตั้งโปรแกรม Antivirus / ปรับปรงุ Virus Definition และกาํ หนดคาการ ตรวจสอบระบบการสแกนและปรบั ปรุงโปรแกรม ขอ ๑๗๒. การบริหารบัญชีผูใชงาน/สิทธิ์การเขาถึงและการใชงานระบบ (User Account Management) (๑) กําหนดชื่อและรหสั ผาน ผูดแู ลระบบ (System Adminstrator) (๒) กําหนดช่ือผูใชงาน (User Name) และรหัสผาน (Password) (๓) บันทกึ บญั ชีผใู ชงานและสิทธิการเขา ใชร ะบบ ขอ ๑๗๓. การปรับปรุงการรักษาความปลอดภัย / Anti Virus (System Security & Antivirus Upadte) (๑) ตดิ ตาม เฝาระวัง ระบบการทํางานของคอมพวิ เตอร การเขาใชระบบ (๒) Performance ของระบบ หรอื ตรวจสอบจากระบบรกั ษาความปลอดภัยท่ตี ดิ ตง้ั (๓) ปรับปรุง / กาํ หนดคาระบบความปลอดภัย ใหเ หมาะสมกับปญ หา (๔) ปรับปรุงโปรแกรม Antivirus และ Definition ใหท ันสมัยเปนประจําทุกสปั ดาห (๕) ดาํ เนนิ การ Scan ตรวจหาไวรสั คอมพวิ เตอร เปน ประจาํ ขอ ๑๗๔. ติดตั้ง / ปรบั ปรงุ ระบบจัดการฐานขอ ูล (Database Management Operation) (๑) ติดตัง้ ระบบจัดการฐานขอมูล ตามความตองการของระบบงานทห่ี นวยงานใช (๒) กาํ หนดคาระบบหรอื โปรแกรมฐานขอ มลู ใหท ํางานรวมกบั ระบบปฏบิ ัติการได อยางถูกตอง และมีประสทิ ธิภาพ ตามระบบฐานขอมูลนั้นกําหนด (๓) สราง และกาํ หนดรายชื่อผูบ รหิ ารระบบฐานขอมลู (Database Admin) ชื่อผูใชงานอนื่ และสทิ ธ์ิการใช (๔) ปรบั ปรงุ / กําหนดคาระบบใหเหมาะสม ทนั สมยั หรอื ปอ งกนั การเกดิ ปญหาอยู เสมอ ขอ ๑๗๕. ติดตั้งฐานขอมูลโปรแกรมระบบงานตาง ๆ / กําหนดคาระบบของโปรแกรมและกําหนด ผใู ชและสทิ ธิ์การเขา ใชบ ริการ หรือเขา ถงึ ฐานขอมลู (๑) ตดิ ตัง้ โปรแกรมระบบงานตามความตองการ หรอื การพฒั นา แนวปฏบิ ัติในการรกั ษาความมั่นคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๓๕

(๒) กําหนดคา หรือโปรแกรม หรือบรกิ าร ใหท ํางานรวมกบั ระบบปฏิบัตกิ าร เปนไป ตามโปรแกรมหรือระบบงานนนั้ อยางถูกตองและมปี ระสิทธิภาพ (๓) ตดิ ตัง้ ฐานขอ มลู และเชื่อมตอระบบงาน และทาํ การทดสอบการใหบรกิ ารตาม ระบบงานนั้นกําหนด (๔) แจงผใู ชงาน หรือเจา ของระบบงาน ใหส ามารถเริ่มใชงานได โดยแจง รายชอื่ รหัสผา น และสทิ ธิ์การเขาใชร ะบบและฐานขอ มลู ตามท่ีกําหนดไว (๕) กําหนดเกณฑการสาํ รอง / สาํ เนา / ทดสอบกูคืน (Restore Test) (๖) บนั ทึกขอกาํ หนด คา ติดต้ัง และบัญชชี ่ือผูใชงานแตล ะระดับของระบบทุกคร้ังที่มี การสราง / ปรบั ปรงุ แนวปฏบิ ตั ใิ นการรกั ษาความมน่ั คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๓๖

สวนท่ี ๑๘ การจดั เกบ็ ขอมูลจราจรคอมพิวเตอร (Log) ขอ ๑๗๖. จัดเก็บขอมูลจราจรทางคอมพิวเตอร (Log) ไวในสื่อเก็บขอมูลที่สามารถรักษาความ ครบถวน ถูกตอง แทจริง ระบุตัวบุคคลที่เขาถึงส่ือดังกลาวได และขอมูลท่ีใชในการจัดเก็บ ตองกําหนดชั้น ความลับในการเขา ถึง ขอ ๑๗๗. หามแกไขขอมลู จราจรคอมพิวเตอร (Log) ท่ีเกบ็ รกั ษาไว ขอ ๑๗๘. กําหนดใหมีการบันทึกการทํางานของระบบบันทึกการปฏิบัติงานของผูใชงาน (Application Logs) และบันทึกรายละเอียดของระบบปองกันการบุกรุก เชน บันทึกการเขา – ออกระบบ บันทึกการพยายามเขาสูระบบ เปนตน เพ่ือประโยชนในการใชตรวจสอบและตองเก็บบันทึกไวอยางนอย ๙๐ วัน นบั ตัง้ แตก ารใชงานสน้ิ สุดลง โดยปฏิบตั ิตามกฎหมายวาดว ยการกระทาํ ความผดิ เกี่ยวกบั คอมพวิ เตอร ขอ ๑๗๙. ตองมีวิธีการปองกันการแกไขเปลี่ยนแปลงบันทึกตาง ๆ และจํากัดสิทธ์ิการเขาถึงบันทึก เหลา นนั้ ใหเ ฉพาะบุคคลทเ่ี กย่ี วขอ งเทา นน้ั แนวปฏบิ ัตใิ นการรกั ษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๓๗

หมวดที่ ๒ การรกั ษาความปลอดภัยฐานขอมลู และสํารองขอ มูล วตั ถปุ ระสงค ๑. เพ่ือใหระบบสารสนเทศของหนวยงานสามารถใหบ รกิ ารไดอยา งตอเน่ือง ๒. เพ่อื ใหเปนมาตรฐาน แนวทางปฏิบัตแิ ละความรับผิดชอบของผดู ูแลระบบในการปฏิบัติงานใหกบั หนว ยงานอยา งเครงครัด และตระหนักถึงความสาํ คัญของการรกั ษาความม่นั คงปลอดภัย ๓. เพอื่ ใหผใู ชง านไดรับรเู ขาใจและสามารถปฏบิ ัตติ ามแนวทางทกี่ าํ หนดโดยเครงครดั และตระหนัก ถึงความสําคัญของการรกั ษาความมน่ั คงปลอดภัยของระบบสารสนเทศ แนวปฎิบตั ิ สว นที่ ๑ การรักษาความปลอดภยั ฐานขอมูล ขอ ๑. กําหนดสทิ ธ์ิและความสําคัญของขอมูลและฐานขอมูล (๑) จัดทําบัญชีฐานขอมูล การจําแนกกลุมทรัพยากรของระบบหรือการทํางาน โดยให กําหนดกลมุ ผใู ชงานและสิทธิของกลุม ผใู ชงาน (๒) กําหนดเกณฑในการอนุญาตใหเขาถึงการใชงานสารสนเทศ ที่เกี่ยวของกับการอนุญาต การกําหนดสทิ ธิ์ หรอื การมอบอาํ นาจ ดังน้ี (๒.๑) กาํ หนดสิทธ์ิของผใู ชงานแตละกลุมทีเ่ กี่ยวของ - อานอยา งเดยี ว - สรางขอ มูล - ปอนขอ มูล - แกไ ข - อนมุ ัติ - ไมม สี ิทธิ์ (๒.๒) กําหนดเกณฑการระงับสิทธิ์ม การมอบอํานาจ ใหเปนไปตามการบริหารจัดการ การเขา ถงึ ของผใู ชง าน (User Access Management) ที่ไดกําหนดไว (๒.๓) ผูใชงานท่ีตองการเขาใชงานระบบสารสนเทศของหนวยงานจะตองขออนุญาต เปนลายลักษณอักษรและไดรับการพิจารณาอนุญาตจากหัวหนาหนวยงานหรือ ผดู ูแลระบบท่ไี ดรบั มอบหมาย (๓) ขั้นตอนปฏบิ ตั ิเพอื่ การจัดเกบ็ ขอมูล (๓.๑) จัดแบง ประเภทของขอมูล ออกเปน แนวปฏบิ ัติในการรกั ษาความมน่ั คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๓๘

- ขอมูลสารสนเทศดานการบริหาร เชน ขอมูลนโยบาย ขอมูลยุทธศาสตรและ คํารับรอง ขอ มลู บุคลากร ขอ มลู งบประมาณการเงนิ และบัญชี เปน ตน - ขอมลู สารสนเทศดา นการพาณชิ ยท่ีใหบริการ เชน ขอ มูลดัชนเี ศรษฐกิจการคา ขอมูลการคา ระหวา งประเทศของไทย ขอมูลเศรษฐกิจการคา จงั หวัด เปน ตน (๓.๒) จัดแบงระดับความสําคัญของขอ มลู ออกเปน ๓ ระดับ คือ - ขอ มูลที่มีระดับความสาํ คญั มากทสี่ ดุ - ขอ มลู ทม่ี ีระดบั ความสําคัญปานกลาง - ขอมลู ทีม่ รี ะดับความสําคญั นอย (๓.๓) จดั แบงลําดับช้นั ความลบั ของขอมูล - ขอมูลลับที่สุด หมายถึง หากเปดเผยทั้งหมดหรือเพียงบางสวนจะกอใหเกิด ความเสียหายอยางรายแรงที่สดุ - ขอมูลลับมาก หมายถึง หากเปดเผยท้ังหมดหรือเพียงบางสวนจะกอใหเกิด ความเสยี หายอยางรายแรง - ขอมูลลับ หมายถึง หากเปดเผยทั้งหมดหรือเพียงบางสวนจะกอใหเกิดความ เสยี หาย - ขอมูลทัว่ ไป หมายถงึ ขอมลู ทสี่ ามารถเปด เผยหรอื เผยแพรท ่ัวไปได (๓.๔) จัดแบง ระดบั ชน้ั การเขา ถึง - ระดบั ชนั้ สําหรบั ผูบ รหิ าร - ระดบั ชั้นสําหรบั ผูใชง านท่ัวไป - ระดบั ชัน้ สาํ หรบั ผูดูแลระบบหรอื ผทู ไี่ ดมอบหมาย (๓.๕) การกําหนดเวลาที่ไดเขาถึง (๓.๖) การกําหนดจาํ นวนชองทางทส่ี ามารถเขา ถงึ ขอ ๒. ขอมูล ขา วสารสารสนเทศทุกประเภทในฐานขอมลู ตองไดรับการจดั ระดบั การปองกนั ผูมีสิทธ์ิ เขา ใชหรอื ดําเนินการ รวมทั้งรายละเอียดอ่นื ๆ ท่ีจําเปน ตอมาตรการรกั ษาความปลอดภัย ขอ ๓. การปฏบิ ตั ิเก่ยี วกบั ขอ มูลทีเ่ ปนความลับใหปฏบิ ตั ติ ามระเบียบวา ดวยการรักษาความลับทาง ราชการ พ.ศ. ๒๕๔๔ และแนวปฏบิ ัติการรักษาความมนั่ คงปลอดภยั ดานสารสนเทศ หมวดที่ ๑ ขอ ๑๒ ขอ ๔. หนวยงานเจาของฐานขอมูล ผูมีสิทธแ์ิ ละอาํ นาจในสายงาน เปน ผพู ิจารณาคุณสมบตั ิของ ผูใ ชงานและโปรแกรมท่ไี ดรบั อนญุ าตใหกระทําการใด ๆ กับขอ มลู นัน้ ไดตามสทิ ธิและจัดใหม แี ฟมลงบนั ทึกเขา ออก (Log File) การใชงานสําหรบั ฐานขอมลู ตามความจําเปน เพ่ือประโยชนในการตรวจสอบความถูกตอง ของการใชงานฐานขอมูล ขอ ๕. ในกรณฐี านขอมูลท่ีมีการใชรวมกนั ระหวา งสว นราชการ หรือแลกเปล่ียน หรือขอใชขอมลู จากสวนราชการใหจ ดั ทําขอตกลงการใชข อมูล หรือสําหรับการแลกเปล่ยี นสารสนเทศระหวา งหนวยงานกับ หนวยงานภายนอก ดงั ตอไปน้ี แนวปฏบิ ัติในการรกั ษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๓๙

(๑) กําหนดนโยบาย ข้นั ตอนปฏบิ ตั ิ และมาตรฐานเพ่อื ปองกันขอมลู และส่ือบนั ทึกขอมูลที่ จะมกี ารขนยายหรอื สง ไปยังอีกสถานทห่ี นึ่ง (๒) กาํ หนดหนา ทค่ี วามรบั ผดิ ชอบของผทู เี่ กีย่ วของและขนั้ ตอนปฏิบัตใิ นการใชข อมลู รว มกนั หรือแลกเปลีย่ นขอมูล เชน วิธกี ารสง การรบั เปนตน (๓) กาํ หนดหนาทค่ี วามรับผิดชอบในการปองกันขอมูล (๔) กาํ หนดขนั้ ตอนปฏิบตั ิสาํ หรบั ตรวจสอบวาใครเปนผูสงขอมูลและใครเปน ผูรบั ขอมลู เพอ่ื เปน การปองกนั การปฏิเสธ (๕) กาํ หนดความรบั ผิดชอบสําหรับกรณีท่ีขอมลู ทแ่ี ลกเปลย่ี นกันเกดิ การสญู หายหรือเกดิ เหตุการณค วามเสยี หายอน่ื ๆ กับขอมูลนนั้ (๖) กาํ หนดสิทธ์ิการเขาถึงขอ มูล (๗) กาํ หนดมาตรฐานทางเทคนคิ ท่ีใชใ นการเขา ถงึ ขอมูลหรือซอฟตแวร (๘) กําหนดมาตรการพเิ ศษสาํ หรับปอ งกันเอกสาร ขอ มูล ซอฟตแวร หรืออ่นื ๆ ทีม่ ี ความสาํ คญั เชน กญุ แจท่ีใชในการเขา รหัส เปนตน แนวปฏบิ ตั ิในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๔๐

สวนที่ ๒ การสาํ รองขอมลู ขอ ๖. พจิ ารณาคัดเลอื กระบบสารสนเทศทส่ี ําคัญและจัดทําระบบสํารองทีเ่ หมาะสมใหอยูใ นสภาพ พรอมใชง าน โดยเรียงลาํ ดบั ความจาํ เปน มากไปนอย ขอ ๗. กําหนดหนาท่ีและความรับผิดชอบของเจาหนาที่ในการสํารองขอมูล ขอ ๘. มกี ารจัดทาํ บัญชรี ะบบสารสนเทศทีม่ ีความสาํ คัญท้ังหมดของหนว ยงาน พรอ มทั้งกาํ หนด ระบบสารสนเทศทจ่ี ะจดั ทําระบบสํารอง และจัดทาํ ระบบแผนเตรยี มพรอมกรณฉี ุกเฉิน อยา งนอยปละ ๑ ครั้ง ขอ ๙. กําหนดใหมีการสาํ รองขอ มลู ของระบบสารสนเทศแตล ะระบบ และกาํ หนดความถีใ่ น การสาํ รองขอ มลู หากระบบใดทมี่ ีการเปลี่ยนแปลงบอ ยกําหนดใหมคี วามถีใ่ นการสาํ รองขอมลู มากขึน้ โดยให มวี ธิ กี ารสํารองขอมูล ดังน้ี (๑) กาํ หนดประเภทของขอ มลู ทตี่ องทําการสาํ รองเก็บไว และความถ่ีในการสาํ รอง (๒) กําหนดรูปแบบการสํารองขอมลู ใหเหมาะสมกับขอ มูลที่จะทาํ การสํารองขอมูล (๓) บันทึกขอมูลท่ีเกี่ยวของกับกิจกรรมการสํารองขอมูล ไดแก ผูดําเนินการ วัน/เวลาชื่อ ขอมูลท่ีสาํ รอง สําเร็จ/ไมสําเร็จ เปนตน (๔) ตรวจสอบคา คอนฟกกูเรชันตาง ๆ ของระบบการสาํ รองขอ มูล (๕) จัดเก็บขอมูลที่สํารองนั้นในส่ือเก็บขอมูล โดยมีการพิมพช่ือบนส่ือเก็บขอมูลน้ันให สามารถแสดงถึงระบบซอฟตแวร วันที่ เวลาท่ีสํารองขอมูล และผูรับผิดชอบในการ สาํ รองขอ มลู ไวอ ยางชัดเจน (๖) จัดเก็บขอมูลท่ีสํารองไวนอกสถานท่ี ระยะทางระหวางสถานที่ที่จัดเก็บขอมูลสํารอง กับหนวยงานตองหางกันเพียงพอ เพื่อไมใหสงผลกระทบตอขอมูลท่ีจัดเก็บไวนอก สถานทน่ี ัน้ ในกรณีท่ีเกิดภยั พบิ ตั กิ บั หนว ยงาน (๗) ดําเนินการปองกันทางกายภาพอยางเพียงพอตอสถานที่สํารองที่ใชจัดเก็บขอมูลนอก สถานท่ี (๘) ทดสอบบันทึกขอมูลสํารองอยางสมํา่ เสมอ เพ่ือตรวจสอบวา ยังคงสามารถเขาถึงขอมูล ไดตามปกติ (๙) จดั ทําขนั้ ตอนปฏิบตั สิ ําหรบั การกูค นื ขอ มูลทเี่ สยี หายจากขอมลู ท่ีไดส าํ รองเกบ็ ไว (๑๐) ตรวจสอบและทดสอบประสิทธิภาพและประสิทธิผลของขั้นตอนปฏิบัติในการกูคืน ขอมูลอยางสมํ่าเสมอ อยางนอยปละ ๑ คร้ัง หรือตามความเหมาะสมโดยคํานึงถึง ความเสี่ยงตางๆ ที่จะเกดิ ขน้ึ (๑๑) กาํ หนดใหม กี ารใชงานการเขา รหัสขอมลู กบั ขอ มูลลบั ที่ไดสํารองเก็บไว ขอ ๑๐. ตอ งจัดทาํ แผนเตรยี มความพรอมกรณฉี กุ เฉนิ ในกรณที ี่ไมส ามารถดําเนินการดวยวธิ กี าร ทางอเิ ล็กทรอนิกส เพื่อใหสามารถใชง านสารสนเทศไดต ามปกติอยางตอเน่ือง โดย (๑) มีการกําหนดหนาท่ี และความรบั ผิดชอบของผทู ี่เก่ยี วขอ งทัง้ หมด แนวปฏบิ ตั ใิ นการรกั ษาความม่ันคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๔๑

(๒) มีการประเมินความเสี่ยงสําหรับระบบท่ีมีความสําคัญเหลาน้ัน และกําหนดมาตรการ เพื่อลดความเสี่ยงเหลาน้ัน เชน ไฟดับเปนระยะเวลานาน ไฟไหม แผนดินไหว การชุมนุมประทว งทาํ ใหไมส ามารถเขา มาใชร ะบบงานได เปนตน (๓) มีการกาํ หนดขน้ั ตอนปฏบิ ตั ใิ นการกูคนื ระบบสารสนเทศ (๔) มีการกาํ หนดขัน้ ตอนปฏบิ ัติในการสาํ รองขอ มูล และทดสอบกูคืนขอ มลู ท่ีสาํ รองไว (๕) มีการกําหนดชองทางในการติดตอกับผูใหบริการภายนอก เชน ผูใหบริการเครือขาย ฮารด แวร ซอฟตแวร เปน ตน เม่ือเกดิ เหตุจาํ เปนท่ีจะตองตดิ ตอ (๖) การสรางความตระหนัก หรือใหความรูแกเจาหนาท่ีผูที่เก่ียวของกับข้ันตอนการปฏิบัติ หรอื สงิ่ ท่ีตองทําเมื่อเกดิ เหตุเรง ดว น เปน ตน ขอ ๑๑. มกี ารทบทวนเพื่อปรับปรงุ แผนเตรียมความพรอมกรณีฉกุ เฉินดงั กลา วใหสามารถปรับใชได อยา งเหมาะสมและสอดคลองกบั การใชงานตามภารกจิ อยางนอ ยปล ะ ๑ ครง้ั ขอ ๑๒. ตอ งมีการกําหนดหนาที่และความรบั ผดิ ชอบของบุคลากรซึ่งดูแลรบั ผดิ ชอบระบบสารสนเทศ ระบบสาํ รอง และการจัดทาํ แผนเตรยี มพรอ มกรณฉี กุ เฉนิ ในกรณที ี่ไมส ามารถดาํ เนนิ การดว ยวธิ ีการทาง อิเลก็ ทรอนิกส ขอ ๑๓. ตอ งมีการทดสอบสภาพพรอ มใชงานของระบบสารสนเทศ ระบบสาํ รอง และระบบแผน เตรียมพรอมกรณฉี ุกเฉนิ อยางนอยปละ ๑ ครง้ั หรอื ตามความเหมาะสมโดยคํานงึ ถึงความเส่ยี งตา ง ๆ ท่ีจะเกิดข้นึ เพ่ือใหร ะบบมีสภาพพรอมใชงานอยเู สมอ ขอ ๑๔. มกี ารทบทวนระบบสารสนเทศ ระบบสํารอง และระบบแผนเตรยี มพรอมกรณฉี กุ เฉิน ที่เพยี งพอตอสภาพความเสี่ยงท่ียอมรบั ไดข องแตล ะหนว ยงาน อยางนอยปล ะ ๑ ครงั้ แนวปฏบิ ัตใิ นการรักษาความมัน่ คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๔๒

หมวดที่ ๓ การตรวจสอบและประเมินความเสยี่ งดานสารสนเทศ วตั ถุประสงค ๑. เพื่อใหมกี ารตรวจสอบและประเมินความเสยี่ งของระบบสารสนเทศหรือสถานการณดานความ มน่ั คงปลอดภยั ที่ไมพึงประสงคหรือไมอ าจคาดคดิ ได ๒. เพอ่ื เปน การปองกันและลดระดับความเสี่ยงที่อาจจะเกิดข้นึ ไดกบั ระบบสารสนเทศ ๓. เพื่อเปน แนวทางในการปฏิบตั ิหากเกิดความเสย่ี งทเ่ี ปนอตั รายตอระบบสารสนเทศ แนวปฎบิ ัติ สวนที่ ๑ การตรวจสอบและประเมินความเส่ียง ตรวจสอบและประเมนิ ความเส่ียงดา นสารสนเทศหรอื สถานการณด า นความมน่ั คงปลอดภัยทไี่ มพึง ประสงคหรอื ไมอาจคาดคดิ ได ท่ีอาจเกิดขึ้นกบั ระบบเทคโนโลยีสารสนเทศ โดยผูตรวจสอบภายในของ หนว ยงาน (Internal Auditor) หรือโดยผูตรวจสอบอิสระดานความมน่ั คงปลอดภัยจากภายนอก (External Auditor) อยา งนอยปละ ๑ ครัง้ เพื่อใหห นว ยงานไดทราบถึงระดับความเสย่ี งและระดบั ความมัน่ คงปลอดภัย สารสนเทศ โดยมแี นวทางในตรวจสอบและประเมนิ ความเสี่ยงทต่ี อ งคาํ นึงถึง ดงั น้ี ขอ ๑. จัดลําดับความสาํ คัญของความเสย่ี ง ขอ ๒. คนหาวธิ ีการดาํ เนนิ การเพื่อลดความเสย่ี ง ขอ ๓. ศกึ ษาขอดีขอเสียของวิธกี ารดําเนินการเพ่ือลดความเสีย่ ง ขอ ๔. สรุปผลขอเสนอแนะและแนวทางแกไขเพ่ือลดความเส่ยี งท่ีตรวจสอบได ขอ ๕. มีการตรวจสอบและประเมนิ ความเส่ียงและใหจดั ทํารายงานพรอ มขอ เสนอแนะ ขอ ๖. มีมาตรการในการตรวจประเมินระบบสารสนเทศ อยางนอ ย ดังนี้ (๑) กําหนดใหผูตรวจสอบสามารถเขาถึงขอมูลท่ีจําเปนตองตรวจสอบไดแบบอานได อยา งเดยี ว (๒) ในกรณีที่จําเปนตองเขาถึงขอมูลในแบบอ่ืน ๆ ใหสรางสําเนาสําหรับขอมูลน้ัน เพื่อให ผูตรวจสอบใชงาน รวมทั้งตองทําลายหรือลบโดยทันทีท่ีตรวจสอบเสร็จ หรือตอง จัดเก็บไวโ ดยมีการปองกนั เปนอยางดี (๓) กาํ หนดใหมีการระบุและจัดสรรทรัพยากรทจี่ ําเปนตองใชใ นการตรวจสอบระบบบริหาร จดั การความมนั่ คงปลอดภยั (๔) กําหนดใหมีการเฝาระวังการเขาถึงระบบโดยผูตรวจสอบ รวมทั้ง บันทึกขอมูลล็อก แสดงการเขา ถงึ นัน้ ซงึ่ รวมถึงวันและเวลาทเี่ ขาถงึ ระบบงานท่สี าํ คัญ ๆ แนวปฏบิ ตั ใิ นการรกั ษาความม่ันคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๔๓

(๕) ในกรณีที่มีเครื่องมือสําหรับการตรวจประเมินระบบสารสนเทศ กําหนดใหแยกการ ติดตั้งเคร่ืองมือท่ีใชในการตรวจสอบ ออกจากระบบใหบริการจริงหรือระบบที่ใชใน การพัฒนา และมีการจดั เกบ็ ปอ งกนั เครอ่ื งมอื น้ันจากการเขาถึงโดยไมไดร บั อนญุ าต แนวปฏบิ ตั ิในการรกั ษาความมัน่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๔๔

สวนที่ ๒ ความเสี่ยงที่อาจเปนอันตรายตอระบบเทคโนโลยีสารสนเทศ จากการตดิ ตามตรวจสอบความเสี่ยงตาง ๆ รวมถงึ เหตกุ ารณด า นความมน่ั คงปลอดภัยในระบบ เทคโนโลยีสารสนเทศ สามารถแยกเปนภยั ตา ง ๆ ได ๔ ประเภท ดังน้ี ประเภทที่ ๑ ภยั ทเี่ กดิ จากเจาหนา ท่ีหรือบุคลากรของหนว ยงาน (Human Error) เชน เจา หนาที่หรอื บุคลากรของหนว ยงานขาดความรูความเขาใจในเครือ่ งมืออุปกรณคอมพิวเตอร ทงั้ ดา น Hardware และ Software ซง่ึ อาจทาํ ใหระบบเทคโนโลยสี ารสนเทศเสยี หาย ใชง านไมได เกดิ การชะงักงนั หรือหยดุ ทาํ งาน และสง ผลให ไมสามารถใชง านระบบเทคโนโลยีสารสนเทศไดอ ยา งเตม็ ประสิทธิภาพ ไดกาํ หนดแนวทางการดําเนินการเบอ้ื งตนเพื่อลดปญ หาความเสย่ี งทีจ่ ะเกดิ ขึ้นกับระบบเทคโนโลยสี ารสนเทศ ไว ดงั น้ี (๑) จัดหลักสูตรอบรมเจาหนาท่ีของหนวยงาน ใหมีความรูความเขาใจในดาน Hardware และ Software เบ้ืองตน เพื่อลดความเสี่ยงดาน Human error ใหนอยท่ีสุด ทําให เจาหนาที่มีความรูความเขาใจการใชและบริหารจัดการเคร่ืองมืออุปกรณทางดาน สารสนเทศ ท้ังทางดาน Hardware และ Software ไดมีประสิทธิภาพย่ิงขึ้น ทําให ความเส่ยี งทเี่ กดิ จาก Human error ลดนอ ยลง (๒) จัดทําหนังสือแจงเวียนหนวยงานทั้งสวนกลางและสวนภูมิภาค เร่ือง การใชและการ ประหยัดพลงั งานใหกับเครอ่ื งคอมพวิ เตอรแ ละอุปกรณ เพื่อเปนแนวทางปฏบิ ัติไดอยาง ถกู ตอ ง ประเภทท่ี ๒ ภัยทีเ่ กิดจาก Software ท่สี รา งความเสียหายใหแกเ ครื่องคอมพวิ เตอรหรือ ระบบเครือขา ยคอมพวิ เตอรป ระกอบดวย ไวรัสคอมพวิ เตอร (Computer Virus), หนอนอินเตอรเ น็ต (Internet Worm), มา โทรจนั (Trojan Horse), และขาวไวรสั หลอกลวง (Hoax) พวก Software เหลา นอี้ าจ รบกวนการทํางาน และกอใหเ กิดความเสียหายใหแกร ะบบเทคโนโลยีสารสนเทศ ถึงข้นั ทําใหระบบเครือขาย คอมพิวเตอรใชง านไมไ ด ไดก ําหนดแนวทางปฏบิ ตั เิ พ่ือเตรียมรบั สถานการณภยั จาก Software ดงั นี้ (๑) ติดตั้ง Firewall ท่ีเคร่ืองคอมพิวเตอรแมขาย ทําหนาท่ีในการกําหนดสิทธ์ิการเขาใช งานเครือ่ งคอมพิวเตอรแมขา ย และปองกันการบุกรุกจากภายนอก (๒) ติดตั้งซอฟตแวร Anti virus ดักจับไวรัสท่ีเขามาในระบบเครือขาย และสามารถ ตรวจสอบไดว ามไี วรัสชนิดใดเขา มาทาํ ความเสยี หายกับระบบเครอื ขา ยคอมพวิ เตอร ประเภทที่ ๓ ภัยจากไฟไหม หรือ ระบบไฟฟา จดั เปนภยั รา ยแรงทท่ี ําความเสียหายใหแ ก ระบบเทคโนโลยสี ารสนเทศ ไดก ําหนดแนวทางปฏิบตั ิเพอื่ เตรยี มรบั สถานการณ ดังน้ี (๑) ติดตั้งอุปกรณสํารองไฟฟา (UPS) เพื่อควบคุมการจายกระแสไฟฟาใหกับระบบเคร่ือง แมขาย (Server) ในกรณีเกิดกระแสไฟฟาขัดของ ระบบเครือขายคอมพิวเตอรจะ สามารถใหบ รกิ ารไดใ นระยะเวลาท่ีสามารถจัดเกบ็ และสาํ รองขอ มูลไวอ ยางปลอดภัย แนวปฏบิ ตั ิในการรกั ษาความมั่นคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๔๕

(๒) ติดตั้งอุปกรณตรวจจับควัน กรณีที่เกิดเหตุการณกระแสไฟฟาขัดของหรือมีควันไฟ เกิดข้ึนภายในหองควบคุมระบบเครือขาย อุปกรณดังกลาวจะสงสัญญาณแจงเตือนที่ หนวยรักษาความปลอดภัยเพื่อทราบ และรีบเขามาระงับเหตุฉุกเฉินอยางทันทวงที ซึ่ง มกี ารตรวจสอบความพรอมของอุปกรณอ ยา งสมํา่ เสมอ (๓) ติดต้ังอุปกรณดับเพลิงชนิดกาซ ที่หองควบคุมระบบคอมพิวเตอรเพ่ือไวใชในกรณีเหตุ ฉุกเฉิน (ไฟไหม) โดยมีการตรวจสอบความพรอมของอุปกรณและทดลองใชงานโดย สมา่ํ เสมอ ประเภทท่ี ๔ ภยั จากนํ้าทว ม (อทุ กภัย) ความเสี่ยงตอความเสียหายจากนาํ้ ทว ม จดั เปน ภัย รา ยแรงทที่ าํ ความเสยี หายใหแกระบบเทคโนโลยีสารสนเทศ ไดก ําหนดแนวทางปฏบิ ตั ิเพ่ือเตรียมรับ สถานการณ ดงั น้ี (๑) เฝาระวังภัยอันเกิดจากนํ้าทวมโดยติดตามจากพยากรณอากาศของกรมอุตุนิยมวิทยา ตลอดเวลา (๒) ถอดเทป Back up ขอ มูลทัง้ หมด ไปเก็บไวในทีป่ ลอดภยั (๓) ดําเนินการตัดระบบไฟฟาในหองควบคุม โดยปดเบรคเกอรเครื่องปรับอากาศ เพื่อ ปองกนั เครอื่ งควบคุมเสยี หาย และปอ งกนั ภยั จากไฟฟา (๔) เจา หนา ท่ีชว ยกนั เคลอื่ นยา ยเครือ่ งคอมพวิ เตอรแ มขา ย และอุปกรณเ ครือขา ยไวในทส่ี ูง (๕) กรณีน้ําลดลงเรียบรอยแลวใหชางไฟฟาตรวจสอบระบบไฟฟาในหองควบคุมเครือขาย วา สามารถใชงานไดปกติหรือไม และเตรียมความพรอมหองควบคุมระบบเครือขาย สําหรับตดิ ตั้งเคร่ืองคอมพวิ เตอร แมขา ยและอปุ กรณเ ครือขา ย (๖) ทําการติดต้ังเคร่ืองคอมพิวเตอรแมขายและอุปกรณเครือขาย พรอมทั้งทดสอบการใช งานของเครื่องคอมพิวเตอรแมขายแตละเครื่องวาสามารถใหบริการไดตามปกติหรือไม ตรวจสอบระบบ Network วา สามารถเช่ือมตอและใหบริการกับเครื่องคอมพิวเตอร ลกู ขายไดหรือไม (๗) เม่ือตรวจสอบแลววาเคร่ืองคอมพิวเตอรแมขายและระบบเครือขายสามารถใหบริการ ขอมูลไดเรียบรอยแลว แจงใหหนวยงานที่เกี่ยวของทราบ เพื่อเขามาใชบริการได ตามปกติ แนวปฏบิ ตั ิในการรกั ษาความมนั่ คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๔๖

หมวดท่ี ๔ การรกั ษาความปลอดภัยดานกายภาพ สถานที่ และสภาพแวดลอ ม วตั ถปุ ระสงค เพอ่ื กําหนดมาตรการในการควบคุมและปองกันการรกั ษาความมั่นคงปลอดภัยในการเขาใชงานหรอื เขาถึงพ้นื ที่ใชงานในระบบสารสนเทศ โดยพิจารณาตามความสําคญั ของอปุ กรณ ระบบเทคโนโลยสี ารสนเทศ ขอมลู ซึง่ มผี ลบังคบั ใชกับผูใชงานและรวมถงึ บุคคล และหนว ยงานภายนอกที่มสี ว นเกยี่ วของกับการใชง าน ระบบเทคโนโลยีสารสนเทศของหนว ยงาน แนวปฎบิ ตั ิ ขอ ๑. อาคาร สถานท่ี และพ้นื ทใี่ ชงานระบบสารสนเทศ หมายถึง ทซ่ี ึ่งเปน ทต่ี งั้ ของระบบ คอมพวิ เตอร ระบบเครือขาย หรอื ระบบสารสนเทศอนื่ ๆ พ้ืนทเ่ี ตรยี มขอมลู จดั เก็บคอมพิวเตอรและอปุ กรณ พ้ืนทปี่ ฏบิ ตั ิงานของบุคลากรทางคอมพวิ เตอร รวมทัง้ เคร่อื งคอมพิวเตอรส ว นบคุ คลและอุปกรณประกอบที่ ตดิ ตงั้ ประจําโตะทาํ งาน ขอ ๒. หองควบคุมระบบเครอื ขา ยคอมพวิ เตอร ตองมีลกั ษณะ ดังนี้ (๑) กําหนดเปน เขตหวงหา มเดด็ ขาด หรอื เขตหวงหา มเฉพาะโดยพจิ ารณาตาม ความสําคัญแลว แตกรณี (๒) ตองเปน พ้นื ทีท่ ่ีไมต ั้งอยใู นบริเวณท่ีมกี ารผานเขา –ออก ของบคุ คลเปน จํานวนมาก (๓) จะตอ งไมมีปายหรือสัญลักษณท บ่ี งบอกถงึ การมีระบบสําคัญอยูภ ายในสถานท่ดี ังกลา ว (๔) จะตองปดลอ็ ก หรอื ใสก ุญแจประตูหนา ตางหรือหอ งเสมอเมอ่ื ไมมเี จาหนา ท่ีประจาํ อยู (๕) หากจําเปน ตอ งใชเคร่ืองโทรสารหรือเคร่ืองถา ยเอกสาร ใหตดิ ตง้ั แยก ออกมาจาก บริเวณดังกลา ว (๖) ไมอ นุญาตใหถายรูปหรือบันทึกภาพเคล่ือนไหวในบรเิ วณดังกลา ว เปนอันขาด (๗) จัดพื้นทส่ี าํ หรับการสง มอบผลิตภัณฑ โดยแยกจากบรเิ วณที่มที รพั ยากรสารสนเทศ จัดตัง้ ไว เพื่อปองกันการเขา ถึงระบบจากผูไมไดร บั อนุญาต ขอ ๓. การกาํ หนดบรเิ วณทต่ี องมกี ารรกั ษาความม่นั คงปลอดภัย (๑) มกี ารจําแนกและกําหนดพื้นที่ของระบบเทคโนโลยสี ารสนเทศตา ง ๆ อยางเหมาะสม เพ่อื จุดประสงคในการเฝาระวัง ควบคุม การรักษาความมัน่ คงปลอดภัย จากผทู ี่ไมได รับอนุญาต รวมทง้ั ปองกันความเสียหายอ่ืน ๆ ที่อาจเกิดข้ึนได (๒) กําหนดและแบง แยกบริเวณพ้ืนทีใ่ ชง านระบบเทคโนโลยสี ารสนเทศใหช ัดเจน รวมทัง้ จดั ทําแผนผงั แสดงตําแหนง ของพ้ืนที่ใชงานและประกาศใหรบั ทราบทั่วกัน โดยการ กําหนดพืน้ ท่ีดงั กลาวอาจแบง ออกไดเ ปน พื้นท่ีทาํ งานท่วั ไป (General Working Area) แนวปฏบิ ัตใิ นการรกั ษาความม่ันคงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๔๗

พืน้ ทท่ี ํางานของผูดแู ลระบบ (System Administrator Area) พื้นทีต่ ดิ ตั้งอุปกรณ ระบบเทคโนโลยสี ารสนเทศ (IT Equipment Area) พืน้ ที่จัดเก็บขอมูลคอมพิวเตอร (Data Storage Area) และพื้นทีใ่ ชงานเครือขายไรสาย (Wireless LAN Coverage Area) เปนตน แนวปฏบิ ัตใิ นการรักษาความมั่นคงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๔๘

ขอ ๔. การควบคมุ การเขาออก อาคารสถานที่ (๑) กําหนดสทิ ธ์ิผูใชงาน ทมี่ สี ิทธิ์ผานเขา -ออก และชวงเวลาทม่ี ีสิทธใ์ิ นการผานเขาออก ในแตล ะ “พนื้ ทใ่ี ชง านระบบ” อยางชดั เจน (๒) การเขา ถึงอาคารของหนว ยงาน ของบคุ คลภายนอก หรือผูมาตดิ ตอ เจา หนา ที่รกั ษา ความปลอดภัย จะตองใหมกี ารแลกบัตรทใ่ี ชร ะบตุ ัวตนของบุคคลนนั้ ๆ เชน บตั ร ประชาชน ใบอนุญาตขบั ข่ี เปนตน แลว ทาํ การลงบันทึกขอมูลบัตรในสมดุ บันทึกและ รับแบบฟอรม การเขาออกพรอมกับบตั รผูตดิ ตอ (Visitor) (๓) ใหม กี ารบันทึกวนั และเวลาการเขา-ออกพนื้ ท่สี ําคัญของผทู ่ีมาตดิ ตอ (Visitors) (๔) ผมู าติดตอตองติดบตั รใหเหน็ เดนชัดตลอดระยะเวลาทอ่ี ยูภายในหนว ยงาน (๕) บริษัทผูไดร บั การวา จา งตองติดบตั รใหเ ห็นเดน ชัดตลอดระยะเวลาการทํางาน (๖) จัดเกบ็ บันทึกการเขา-ออกสาํ หรบั พ้ืนทีห่ รือบรเิ วณที่มีความสําคญั เชน (Data Center) เปนตน เพ่อื ใชในการตรวจสอบในภายหลังเมอ่ื มีความจําเปน (๗) ดแู ลผูท่ีมาตดิ ตอในพื้นทีห่ รือบริเวณทมี่ คี วามสาํ คัญจนกระทงั่ เสรจ็ สิน้ ภารกิจและ จากไป เพอ่ื ปองกนั การสูญหายของทรัพยสินหรอื ปองกันการเขา ถงึ ทางกายภาพโดย ไมไดรบั อนุญาต (๘) มกี ลไกการอนญุ าตการเขา ถึงพืน้ ทห่ี รือบริเวณที่มีความสําคัญของบุคคลภายนอก และ ตอ งมเี หตุผลท่ีเพยี งพอในการเขา ถงึ บรเิ วณดังกลาว (๙) สรางความตระหนักใหผูทีม่ าติดตอ จากภายนอกเขา ใจในกฎเกณฑหรือขอกาํ หนดตางๆ ท่ีตอ งปฏบิ ัติระหวางที่อยูใ นพื้นทหี่ รือบรเิ วณที่มคี วามสาํ คัญ (๑๐) มกี ารควบคุมการเขา ถึงพืน้ ท่ีท่ีมขี อมลู สําคญั จัดเก็บหรือประมวลผลอยู (๑๑) ไมอนุญาตใหผูไมมีกจิ เขาไปในพื้นที่หรือบริเวณทม่ี ีความสําคัญเวน แตไ ดรับการอนุญาต (๑๒) มีการพสิ ูจนต วั ตน เชน การใชบ ตั รรูด การใชร หัสผา น เปนตน เพือ่ ควบคุมการเขา - ออกในพน้ื ทหี่ รอื บริเวณท่มี ีความสําคัญ (Data Center) (๑๓) จัดใหมกี ารดูแลและเฝาระวังการปฏิบตั งิ านของบุคคลภายนอกในขณะท่ีปฏบิ ัติงานใน พ้นื ท่หี รอื บริเวณทมี่ ีความสาํ คัญ (๑๔) จัดใหม กี ารทบทวน หรอื ยกเลิกสทิ ธิ์การเขา ถึงพื้นที่หรอื บรเิ วณที่มีความสําคญั อยา งนอยปล ะ ๑ ครงั้ ขอ ๕. ระบบและอปุ กรณสนบั สนนุ การทํางาน (Supporting Utilities) (๑) มีระบบสนับสนุนการทํางานของระบบเทคโนโลยสี ารสนเทศของหนว ยงานทเี่ พยี งพอ ตอ ความตองการใชง านโดยใหมีระบบดังตอไปนี้ - ระบบสาํ รองกระแสไฟฟา (UPS) - เครอื่ งกําเนิดกระแสไฟฟาสํารอง (Generator) แนวปฏบิ ตั ิในการรักษาความม่นั คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๔๙

- ระบบระบายอากาศ - ระบบปรับอากาศ และควบคมุ ความชนื้ (๒) ใหมกี ารตรวจสอบหรือทดสอบระบบสนับสนุนเหลาน้ันอยา งนอยปละ ๑ ครั้ง เพอ่ื ให มั่นใจไดว า ระบบทํางานตามปกติ และลดความเสีย่ งจากการลมเหลวในการทาํ งานของ ระบบ (๓) ติดตั้งระบบแจงเตือน เพื่อแจงเตือนกรณที รี่ ะบบสนับสนุนการทาํ งานภายในหองเครื่อง ทํางานผดิ ปกติหรือหยดุ การทํางาน ขอ ๖. การเดนิ สายไฟ สายสื่อสาร และสายเคเบิ้ลอ่ืนๆ (Cabling Security) (๑) หลีกเลี่ยงการเดินสายสัญญาณเครือขายของหนวยงานในลักษณะท่ีตองผานเขาไปใน บริเวณท่ีมบี คุ คลภายนอกเขาถึงได (๒) ใหมีการรอยทอสายสัญญาณตาง ๆ เพ่ือปองกันการดักจับสัญญาณ หรือการตัด สายสญั ญาณเพ่อื ทาํ ใหเกดิ ความเสยี หาย (๓) ใหเดินสายสัญญาณสื่อสารและสายไฟฟาแยกออกจากกัน เพ่ือปองกันการแทรกแซง รบกวนของสัญญาณซึ่งกนั และกัน (๔) ทําปายชื่อสําหรบั สายสัญญาณและบนอปุ กรณเ พอื่ ปองกันการตดั ตอสญั ญาณผดิ เสน (๕) จัดทําผังสายสญั ญาณสอ่ื สารตาง ๆ ใหค รบถวนและถกู ตอ ง (๖) หองที่มีสายสัญญาณส่ือสารตาง ๆ ปดใสสลักใหสนิท เพ่ือปองกันการเขาถึงของ บคุ คลภายนอก (๗) พิจารณาใชงานสายไฟเบอรออฟติก แทนสายสัญญาณสื่อสารแบบเดิม (เชน สายสญั ญาณแบบ coaxial cable) สาํ หรับระบบสารสนเทศท่สี ําคญั (๘) ดําเนินการสํารวจระบบสายสัญญาณส่ือสารทั้งหมดเพื่อตรวจหาการติดต้ังอุปกรณดัก จบั สญั ญาณโดยผไู มป ระสงคด ี ขอ ๗. การบาํ รุงรกั ษาอุปกรณ (Equipment Maintenance) (๑) ใหมกี าํ หนดการบํารงุ รักษาอุปกรณต ามรอบระยะเวลาท่แี นะนําโดยผูผลติ (๒) ปฏบิ ตั ิตามคาํ แนะนําในการบาํ รงุ รกั ษาตามท่ผี ูผ ลติ แนะนํา (๓) จัดเก็บบันทึกกิจกรรมการบํารุงรักษาอุปกรณสําหรับการใหบริการทุกคร้ัง เพ่ือใชใน การตรวจสอบหรือประเมินในภายหลงั (๔) จัดเก็บบันทึกปญหาและขอบกพรองของอุปกรณท่ีพบ เพื่อใชในการประเมินและ ปรับปรุงอปุ กรณดงั กลา ว (๕) ควบคุมและสอดสองดูแลการปฏิบัติงานของผใู หบริการภายนอกท่มี าทําการบํารงุ รักษา อุปกรณภ ายในหนวยงาน แนวปฏบิ ตั ิในการรักษาความม่นั คงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๕๐