Important Announcement
PubHTML5 Scheduled Server Maintenance on (GMT) Sunday, June 26th, 2:00 am - 8:00 am.
PubHTML5 site will be inoperative during the times indicated!

Home Explore นโยบาลและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ของหน่วยงานภาครัฐ กระทรวงสาธารณสุข (1)

นโยบาลและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ของหน่วยงานภาครัฐ กระทรวงสาธารณสุข (1)

Published by golfydevil, 2022-06-02 10:27:35

Description: นโยบาลและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ของหน่วยงานภาครัฐ กระทรวงสาธารณสุข (1)

Search

Read the Text Version

(๖) จัดใหมีการอนุมัติสิทธิ์การเขาถึงอุปกรณท่ีมีขอมูลสําคัญโดยผูรับจางใหบริการจาก ภายนอก (ที่มาทําการบํารุงรักษาอุปกรณ) เพ่ือปองกันการเขาถึงขอมูลโดยไมไดรับ อนญุ าต ขอ ๘. การนาํ ทรัพยสนิ ของหนว ยงานออกนอกหนวยงาน (Removal of Property) (๑) ใหมีการขออนญุ าตกอ นนาํ อปุ กรณห รอื ทรพั ยสินนนั้ ออกไปใชงานนอกหนวยงาน (๒) กําหนดผูรบั ผดิ ชอบในการเคล่อื นยายหรือนาํ อุปกรณออกนอกหนว ยงาน (๓) กาํ หนดระยะเวลาของการนําอุปกรณออกไปใชงานนอกหนวยงาน (๔) เมื่อมีการนําอุปกรณสงคืน ใหตรวจสอบวาสอดคลองกับระยะเวลาที่อนุญาตและ ตรวจสอบการชาํ รุดเสยี หายของอุปกรณด ว ย (๕) บันทึกขอมูลการนําอุปกรณของหนวยงานออกไปใชงานนอกหนวยงาน เพ่ือเอาไวเปน หลักฐานปอ งกนั การสญู หาย รวมท้ังบันทึกขอมูลเพ่มิ เตมิ เมือ่ นําอุปกรณสงคนื แนวปฏบิ ตั ใิ นการรกั ษาความม่นั คงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๕๑

ขอ ๙. การปองกันอุปกรณทีใ่ ชงานอยนู อกหนวยงาน (Security of Equipment off-premises) (๑) กาํ หนดมาตรการความปลอดภัยเพื่อปองกนั ความเส่ียงจากการนาํ อุปกรณห รือ ทรพั ยส ินของหนว ยงานออกไปใชงาน เชน การขนสง การเกดิ อุบัติเหตุกับอุปกรณ (๒) ไมทง้ิ อุปกรณห รือทรัพยส นิ ของหนว ยงานไวโดยลําพังในท่ีสาธารณะ (๓) เจา หนา ทีม่ คี วามรบั ผิดชอบดูแลอุปกรณหรอื ทรัพยสินเสมือนเปน ทรัพยส ินของตนเอง ขอ ๑๐. การกําจัดอุปกรณห รอื การนําอปุ กรณกลับมาใชง านอีกคร้ัง (Secure Disposal or re-use of Equipment) (๑) ใหทําลายขอมูลสําคัญในอุปกรณก อนทจ่ี ะกาํ จดั อุปกรณดังกลาว (๒) มมี าตรการหรือเทคนคิ ในการลบหรือเขยี นขอมลู ทบั บนขอ มูลทมี่ คี วามสาํ คัญในอปุ กรณ สําหรบั จัดเก็บขอมลู กอนท่จี ะอนญุ าตใหผูอ่ืนนําอุปกรณน ้นั ไปใชง านตอ เพ่ือปองกัน ไมใหม ีการเขาถงึ ขอ มลู สาํ คญั นั้นได แนวปฏบิ ัติในการรกั ษาความมน่ั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๕๒

หมวดท่ี ๕ การดาํ เนนิ การตอบสนองเหตุการณค วามมัน่ คงปลอดภัย ทางระบบสารสนเทศ วตั ถปุ ระสงค เพื่อกาํ หนดมาตรการในการปองกันการบุกรุกและการโจมตี หรือเหตกุ ารณล ะเมดิ ความปลอดภัย ระบบสารสนเทศใหมีความมั่นคงปลอดภัย แนวปฎบิ ตั ิ ขอ ๑. ระบบปองกนั ผูบกุ รุก (๑) ดําเนนิ การตรวจสอบ Log File หรือรายงงานของระบบปอ งกันการบุกรกุ สงิ่ ทที่ ําการ ตรวจสอบมี ดงั ตอ ไปนี้ - มกี ารโจมตมี ากนอยเพยี งใด และเปน การโจมตีประเภทใดมากทสี่ ดุ - ลักษณะของการโจมตีท่ีเกดิ ข้ึนมรี ปู แบบทส่ี ามารถคาดเดาไดหรือไม - ระดบั ความรุนแรงมากนอยเพียงใด - หมายเลขไอพีของเครือขา ยทเี่ ปนผโู จมตี ขอ ๒. ระบบไฟรว อลล (๑) ดาํ เนินการตรวจระบบปองกันการบกุ รุก อยา งนอยเดือนละ ๑ ครั้ง (๒) ดาํ เนินการตรวจสอบบันทึกของ Log File และรายงานของไฟรว อลล สง่ิ ที่ตอ ง ตรวจสอบมีดังตอไปนี้ - Packet ทไ่ี ฟรว อลลไ ดทําการ Block - ลักษณะของ Packet ท่ถี ูก Block - Packet ของหมายเลขไอพี ของเครือขายใดถูก Block เปนจํานวนมาก (๓) กรณตี รวจพบการโจมตรี ะบบหรอื เหตุการณละเมิดความปลอดภัยระบบสารสนเทศให แจงหัวหนาหนว ยงาน เพ่ือตดั สินใจดําเนินการแกไขปญ หา ขอ ๓. ระบบปองกนั ภัยคุกคามทางอินเตอรเนต็ ภยั คุกคามทางอินเตอรเนต็ หรอื มลั แวร (Malware) ประกอบดว ย ไวรัส หนอนอนิ เตอรเ นต็ โทรจนั รวมถงึ สปายแวร (๑) ดาํ เนินการตรวจสอบ Log File และรายงานของอุปกรณทีเ่ กี่ยวของกับระบบปอ งกนั ภัยคกุ คามทางอินเตอรเนต็ สิง่ ทต่ี องตรวจสอบมดี งั น้ี - มลั แวรป ระเภทใดถกู พบเปน จํานวนมาก - มัลแวรถูกสง มาจากเครือขา ยใด และถกู สงไปยังที่ใด - มกี ารสง มลั แวรจ ากเครอื ขายภายในกระทรวงสาธารณสุขไปยังภายนอกหรือไม แนวปฏบิ ตั ิในการรกั ษาความมั่นคงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๕๓

(๒) ศึกษาหาวธิ ีแกไ ขเครื่องคอมพิวเตอรทตี่ ิดมัลแวร โดยเฉพาะมลั แวรป ระเภทท่ตี รวจ พบวากระจาย อยูใ นเครอื ขา ยของกระทรวงสาธารณสุข (๓) ตรวจสอบพบวา เคร่ืองคอมพิวเตอรภ ายในเครือขายติดมลั แวรห รอื สง มลั แวรอ อกไป ขา งนอก ตอ งระงบั การเช่ือมตอของเคร่ืองทต่ี ิดมลั แวรกบั ระบบเครือขาย แลวทําการ แกไ ขเครื่องนน้ั ทนั ที แนวปฏบิ ตั ิในการรกั ษาความมั่นคงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๕๔

หมวดท่ี ๖ การสรา งความตระหนกั ในเรอื่ งการรกั ษาความปลอดภยั ของ ระบบเทคโนโลยีสารสนเทศ วัตถปุ ระสงค ๑. เพ่ือสรา งความรคู วามเขาใจ ในการใชระบบสารสนเทศและระบบคอมพวิ เตอรใหแกผ ูใชง าน ของกระทรวงสาธารณสุข ๒. เพ่ือใหก ารใชง านระบบสารสนเทสศและระบบคอมพวิ เตอรเกดิ ความมน่ั คงปลอดภยั ๓. เพอ่ื ปองกนั และลดการกระทําความผิดที่เกดิ ขึ้นจากการใชระบบสารสนเทศและระบบ คอมพิวเตอรโ ดยไมค าดคดิ แนวปฎบิ ัติ ขอ ๑. จดั ใหม กี ารทบทวน ปรบั ปรงุ นโยบายและแนวปฏบิ ตั ิใหเปนปจ จบุ ันอยูเสมอ อยางนอยปละ ๑ ครัง้ ขอ ๒. จัดฝก อบรมแนวปฏบิ ัติตามแนวนโยบายอยา งสม่าํ เสมอ โดยการจัดฝก อบรมโดยใชวธิ กี าร เสรมิ เนอ้ื หาแนวปฏิบัตติ ามแนวนโยบายเขา กบั หลกั สตู รอบรมตา ง ๆ ตามแผนการฝกอบรมของหนว ยงาน ขอ ๓. จดั สมั มนาเพ่ือเผยแพรนโยบายและแนวปฏิบัติในการรักษาความมน่ั คงปลอดภัยดาน สารสนเทศ และสรางความตระหนกั ถึงความสําคัญของการปฏบิ ัติใหก ับบคุ ลากร โดยการจดั สัมมนามแี ผนการ ดาํ เนนิ งานปละไมนอยกวา ๑ คร้งั โดยจะจดั รว มกบั การสัมมนาท่เี ก่ยี วของกบั ดานเทคโนโลยสี ารสนเทศ และ มีการเชิญวิทยากรจากภายนอกท่ีมีประสบการณดา นการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศมา ถา ยทอดความรู ขอ ๔. ตดิ ประกาศประชาสมั พันธ ใหค วามรูเ กี่ยวกบั แนวปฏิบตั ิ ในลกั ษณะเกร็ดความรู หรอื ขอ ระวงั ในรูปแบบท่ีสามารถเขา ใจและนําไปปฏบิ ตั ิไดงา ย โดยมีการปรับเปลย่ี นเกร็ดความรูอยูเสมอ ขอ ๕. ระดมการมีสว นรวมและลงสูภาคปฏบิ ัตดิ วยการกาํ กับ ติดตาม ประเมนิ ผล และสํารวจความ ตอ งการของผูใชงาน ขอ ๖. ใหมกี ารสรา งความตระหนักเกย่ี วกับโปรแกรมไมประสงคด ี เพอื่ ใหเ จาหนา ทม่ี ีความรูความ เขาใจและสามารถปองกันตนเองไดและใหร บั ทราบข้นั ตอนปฏิบัติเม่ือพบเหตโุ ปรแกรมไมประสงคดีวา ตอง ดําเนนิ การอยางไร ขอ ๗. สรา งความรูค วามเขาใจใหแ กผูใชงานใหต ระหนกั ถึงเหตุการณด านความมั่นคงปลอดภัยที่ เกิดขึ้น และสถานการณดา นความมน่ั คงปลอดภยั ที่ไมพงึ ประสงคห รอื ไมอาจคาดคดิ เพื่อใหผูใ ชง านปฏบิ ัติตาม นโยบายและแนวปฏบิ ตั ิในการรักษาความม่ันคงปลอดภยั ของหนวยงาน ขอ ๘. ผูใชงานตอ งตระหนักและปฏิบตั ติ ามกฎหมายใด ๆ ทไ่ี ดประกาศใชใ นประเทศไทยรวมท้ัง กฎระเบียบของกระทรวงสาธารณสุข และขอตกลงระหวา งประเทศอยางเครงครดั ทง้ั นห้ี ากผูใชง านไมปฏบิ ตั ิ แนวปฏบิ ัตใิ นการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสขุ หนา ๕๕

ตามกฎหมายดังกลาว ถือวา ความผิดน้นั เปน ความผดิ สวนบคุ คลซึง่ ผใู ชงานจะตอ งรับผิดชอบตอความผิดที่ เกิดขนึ้ เอง แนวปฏบิ ัตใิ นการรักษาความม่นั คงปลอดภยั ดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๕๖

หมวดที่ ๗ หนา ท่ีและความรบั ผดิ ชอบ วตั ถุประสงค เพื่อกาํ หนดหนาที่ความรับผดิ ชอบของผบู ริหารระดบั สูง ผอู ํานวยการ หัวหนา เจาหนา ท่ี ตลอดจนผูที่ ไดร ับมอบหมายใหดูแลรับผิดชอบดา นสารสนเทศ แนวปฏบิ ัติ ขอ ๑. ระดบั นโยบาย ผูรับผิดชอบ ไดแก - ผบู รหิ ารเทคโนโลยีสารสนเทศระดับสูง (CSO/CIO) - ผอู ํานวยการศูนยเ ทคโนโลยีสารสนเทศ หรือเทียบเทา ระดับผอู ํานวยการ (๑) รบั ผดิ ชอบในการกาํ หนดนโยบาย ใหขอ เสนอแนะ คาํ ปรึกษา ตลอดจนติดตาม กํากบั ดูแล ควบคุมตรวจสอบเจา หนาท่ีในระดับปฏบิ ตั ิ (๒) รบั ผิดชอบตอความเส่ยี ง ความเสียหาย หรืออนั ตรายทเ่ี กิดขน้ึ กรณีระบบ คอมพวิ เตอร หรือขอมูลสารสนเทศเกดิ ความเสียหาย หรอื อันตรายใด ๆ แกอ งคกรหรือผหู นึ่งผใู ด อันเนอ่ื งมาจากความบกพรอง ละเลย หรอื ฝาฝนการปฏบิ ัติตามแนวนโยบายและแนว ปฏบิ ตั ิในการรกั ษาความม่ันคงปลอดภยั ดา นสารสนเทศ ขอ ๒. ระดบั บรหิ าร ผรู บั ผดิ ชอบ ไดแก หัวหนากลุม /หัวหนา ศูนยเ ทคโนโลยีสารสนเทศ หรอื เทยี บเทาหวั หนากลมุ (๑) รับผิดชอบ กาํ กับ ดแู ลการปฏิบตั งิ านของผูปฏบิ ตั ิ ตลอดจนศกึ ษา ทบทวน วางแผน ติดตามการบริหารความเสีย่ ง และระบบรักษาความปลอดภัยฐานขอมลู และเทคโนโลยี สารสนเทศ (๒) รบั ผิดชอบในการควบคุม ดูแล รกั ษาความปลอดภัย ระบบสารสนเทศและระบบ ฐานขอ มลู ขอ ๓. ระดบั ปฏบิ ัติ ผูรบั ผิดชอบ ไดแก - ผูท่ีไดรับมอบหมายใหปฏบิ ัตหิ นาทจ่ี ากหัวหนาสว นราชการกระทรวงสาธารณสุข เชน นกั วชิ าการคอมพิวเตอร เจาหนาท่ีเครื่องคอมพวิ เตอร (๑) ปฏบิ ตั ติ ามนโยบายและแนวปฏิบัตใิ นการรกั ษาความมั่นคงปลอดภยั ดา นสารสนเทศ (๒) ประสานการปฏิบตั งิ านตามแผนปองกันและแกไ ขปญ หาระบบความม่นั คงปลอดภยั ของ ฐานขอ มูลและสารสนเทศจากสถานการณความไมแ นน อนและภยั พบิ ัติ แนวปฏบิ ัติในการรักษาความมั่นคงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข หนา ๕๗

(๓) รับผดิ ชอบควบคุม ดแู ล รักษาความปลอดภยั และบํารุงรักษา ระบบเคร่ืองคอมพิวเตอร ระบบเครือขา ย หอ งควบคุมระบบเครือขา ยและเครื่องคอมพิวเตอรแ มข า ย (๔) ทาํ การสาํ รองขอมลู และเรียกคืนขอ มลู (Backup and Recovery) ตามรอบระยะเวลาท่ี กําหนด (๕) ปองกนั การถูกเจาะระบบ และแกไขปญหาการถูกเจาะเขา ระบบฐานขอมลู จาก บคุ คลภายนอก (Hacker) โดยไมไดรบั อนญุ าต (๖) รบั ผดิ ชอบในการักษาความปลอดภัย ระบบอนิ เตอรเนต็ (๗) ปฏบิ ตั งิ านอื่น ๆ ตามที่ไดรับมอบหมายในการรกั ษาความม่ันคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข แนวปฏบิ ัตใิ นการรกั ษาความมั่นคงปลอดภัยดานสารสนเทศ ของกระทรวงสาธารณสุข หนา ๕๘