Important Announcement
PubHTML5 Scheduled Server Maintenance on (GMT) Sunday, June 26th, 2:00 am - 8:00 am.
PubHTML5 site will be inoperative during the times indicated!

Home Explore network_rule59

network_rule59

Published by manoch, 2017-08-26 23:25:02

Description: network_rule59

Search

Read the Text Version

แนวนโยบายและแนวปฏิบัติในการรกั ษาความม่นั คงปลอดภยั ดา นสารสนเทศ วิทยาลัยสารพัดชา งพระนคร ประจําป พ.ศ. ๒๕๕๙

คาํ นํา ตามท่ี พระราชกฤษฎีกากําหนดหลักเกณฑและวิธีการ ในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐพ.ศ. ๒๕๔๙ มาตรา ๕ มาตรา ๖ และมาตรา ๗ กําหนดใหหนวยงานของภาครัฐตองจัดทําแนวนโยบายและแนวปฏิบัติ ในการรักษาความม่นั คงปลอดภยั ดานสารสนเทศ เพื่อใหการดําเนินกิจกรรมหรือการใหบริการตางๆ ของหนว ยงานรฐั มคี วามมัน่ คงปลอดภยั และเชอื่ ถอื ได ดังน้ัน วิทยาลัยสารพัดชางพระนคร จึงไดจัดทํานโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยดา นสารสนเทศ ของวิทยาลัยสารพัดชางพระนคร พ.ศ. ๒๕๕๙ เพ่ือใหการดําเนินงานดวยวิธีการทางอิเลก็ ทรอนกิ สม คี วามมั่นคงปลอดภยั และเชอื่ ถอื ได เปนไปตามกฎหมาย และระเบยี บปฏิบตั ทิ เี่ กยี่ วของ อยา งไรกต็ ามการรักษาความปลอดภยั ระบบเทคโนโลยีสารสนเทศ เปน งานทต่ี องไดร บั ความรว มมอื ในการปฏิบตั ติ ามนโยบาย และแนวปฏิบตั ใิ นการรกั ษาความม่นั คงปลอดภัยดานสารสนเทศฯ จากบคุ ลากรทกุ คนและตองทําอยางตอเน่ือง มีการตรวจสอบอยางสม่ําเสมอ และปรับปรุงเพ่ือใหสอดคลองกับการพัฒนาของเทคโนโลยีที่เปล่ียนแปลงไปอยางรวดเร็ว วิทยาลัยสารพัดชางพระนคร จึงหวังเปนอยางยิ่งวา นโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศฉบับนี้ จะเปนเคร่ืองมือใหกับผูใชงาน ผูดูแลระบบงาน และผูที่เกี่ยวของกับระบบเครือขายคอมพิวเตอรของวิทยาลัยสารพัดชางพระนคร ถือปฏิบัติโดยเครง ครัดตอ ไป

สารบัญ หนาคาํ นํา ๑สารบญันโยบายและแนวปฏิบัตใิ นการรกั ษาความมั่นคงปลอดภยั ดานสารสนเทศ ๒ วิทยาลัยสารพัดชางพระนคร พ.ศ. ๒๕๕๙ ๓นโยบายในการรกั ษาความมัน่ คงปลอดภยั ดานสารสนเทศ ๔ วิทยาลัยสารพัดชา งพระนคร พ.ศ. ๒๕๕๙ ๑๐แนวปฏบิ ตั ใิ นการรักษาความมัน่ คงปลอดภยั ดานสารสนเทศ ๑๑ ๑๗ วทิ ยาลัยสารพัดชา งพระนคร พ.ศ. ๒๕๕๙ ๒๓คาํ นยิ าม ๒๕สว นที่ ๑. แนวปฏิบตั กิ ารรกั ษาความมั่นคงปลอดภัยทางดา นกายภาพและสงิ่ แวดลอม ๒๖สวนท่ี ๒. แนวปฏบิ ตั กิ ารใชระบบคอมพวิ เตอรและระบบเครอื ขา ย ๒๗สวนที่ ๓. แนวปฏบิ ัตกิ ารควบคมุ การเขาถึงระบบสารสนเทศและระบบเครือขา ยสวนที่ ๔. แนวปฏบิ ตั ขิ องผดู แู ลระบบ ๒๘สวนที่ ๕. แนวปฏิบตั ิการจดั ทําระบบสาํ รองและแผนเตรยี มความพรอมกรณฉี ุกเฉนิสวนที่ ๖. แนวปฏิบตั กิ ารประเมนิ ความเส่ยี งสวนท่ี ๗. แนวปฏบิ ตั กิ ารสรา งความตระหนักในเร่ืองการรักษาความมั่นคงปลอดภัยของ ระบบเทคโนโลยสี ารสนเทศสว นท่ี ๘ การกําหนดผรู บั ผิดชอบ

ภาคผนวก

แนวนโยบายและแนวปฏบิ ตั ใิ นการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศ วิทยาลัยสารพดั ชา งพระนคร พ.ศ. ๒๕๕๙หลกั การและเหตุผล ตามพระราชกฤษฎีกากําหนดหลักเกณฑและวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ.๒๕๔๙ กําหนดใหหนวยงานของรัฐตองจัดทําแนวนโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดา นสารสนเทศ เพื่อใหก ารดําเนินงานของรฐั ดวยวิธกี ารทางอิเล็กทรอนิกส มคี วามมั่นคง ปลอดภัย และเชื่อถือได ดังน้ันวิทยาลัยสารพัดชางพระนคร จึงไดจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดา นสารสนเทศ เพ่อื ใหบ ุคลากรทกุ ระดบั ท่ีเกยี่ วขอ งไดนําไปปฏบิ ตั ิอยา งเครง ครดัวัตถุประสงค ๑. เพื่อใหมีนโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศของวิทยาลัยสารพัดชา งพระนคร เปนไปตามกฎหมายและระเบยี บปฏิบตั ทิ ี่เก่ียวขอ ง ๒. เพ่ือกําหนดแนวทางและวิธีการปฏิบัติสําหรับครู บุคลากรทางการศึกษา นักเรียน นักศึกษาพนักงานราชการ และลูกจาง ในการยืนยันตัวบุคคล การเขาถึง และการควบคุมการใชงานระบบเทคโนโลยีสารสนเทศ ๓. เพื่อใหมีการสํารองขอมูลสารสนเทศอยางสม่ําเสมอ และมีแผนเตรียมความพรอมกรณีฉุกเฉิน ที่ไมสามารถดําเนนิ การดวยวธิ กี ารทางอิเลก็ ทรอนิกสไดตามปกติ ๔. เพื่อใหมีการตรวจสอบและประเมินความเสี่ยงในการรักษาความม่ันคงปลอดภัยของขอมูล และระบบเทคโนโลยีสารสนเทศอยางสม่ําเสมอ ๕. เพ่ือสรางความตระหนักและสงเสริมใหเกิดความรู ความเขาใจและการใหการอบรมทางดานการรักษาความปลอดภัยของระบบเทคโนโลยีสารสนเทศใหแก ครู บุคลากรทางการศึกษา นักเรียน นักศึกษาพนกั งานราชการ และลกู จางของวิทยาลัยท่ีเก่ียวขอ ง ๑

นโยบายในการรกั ษาความมั่นคงปลอดภัยดานสารสนเทศ วทิ ยาลัยสารพัดชา งพระนคร พ.ศ. ๒๕๕๙ ๑. สง เสรมิ และสนบั สนนุ การรกั ษาความม่ันคงปลอดภัยดานสารสนเทศใหตอบสนองตอพันธกิจ และนโยบายของวิทยาลยั สารพดั ชางพระนคร ๒. มุงกาํ หนดแนวปฏบิ ัติ แนวทางแกไ ข หรือบทลงโทษตามความเหมาะสม หากมีการละเมิดหรือฝาฝนแนวนโยบายในการรกั ษาความมัน่ คงปลอดภยั ดา นสารสนเทศ รวมทั้งติดตามและตรวจสอบการดําเนินงานอยา งสมํ่าเสมอ เพ่ือใหเ ปน ไปตามกฎหมายและระเบียบปฏบิ ัติทเ่ี กยี่ วของ ๓. เนนกํากับดูแลการดําเนินงาน เพ่ือบริหารจัดการใหระบบเทคโนโลยีสารสนเทศมีความถูกตองสมบรู ณ และพรอมใชง านอยูเสมอ ๔. เผยแพรความรู ความเขาใจเพื่อสรางความตระหนักใหครู บุคลากรทางการศึกษา นักเรียนนักศึกษา พนักงานราชการ และลูกจาง ของวิทยาลัยสารพัดชางพระนคร และหนวยงานภายนอกที่เกี่ยวของตลอดจนสงเสริมใหม กี ารศกึ ษาอยางตอ เน่ือง ๕. ติดตาม ตรวจสอบการดําเนินงาน และปรับปรุงแนวนโยบายและแนวปฏิบัติในการรักษาความมนั่ คงปลอดภัยดานสารสนเทศใหสอดคลองตามการเปล่ียนแปลงของเทคโนโลยี ๒

แนวปฏิบัตใิ นการรักษาความม่นั คงปลอดภยั ดา นสารสนเทศ วทิ ยาลัยสารพดั ชางพระนคร พ.ศ. ๒๕๕๙ แนวปฏิบัติในการรักษาความปลอดภัยดานสารสนเทศ วิทยาลัยสารพัดชางพระนคร จัดทําขึ้นเพื่อกําหนดวิธีปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศใหสอดคลอง และเปนไปตามนโยบายท่ีกําหนดไว โดยแบง นโยบายออกเปนสว น ๆ ดงั ตอ ไปน้ี สว นท่ี ๑. แนวปฏบิ ตั กิ ารรักษาความม่ันคงปลอดภยั ทางดา นกายภาพและสิง่ แวดลอ ม สว นที่ ๒. แนวปฏิบัติการใชระบบคอมพิวเตอรแ ละระบบเครือขาย สวนท่ี ๓. แนวปฏิบตั กิ ารควบคุมการเขาถึงระบบสารสนเทศและระบบเครือขา ย สวนท่ี ๔. แนวปฏบิ ตั ขิ องผดู ูแลระบบ สว นท่ี ๕. แนวปฏิบตั ิการจดั ทําระบบสาํ รองและแผนเตรียมความพรอ มกรณีฉุกเฉนิ สวนท่ี ๖. แนวปฏิบัตกิ ารตรวจสอบและประเมินความเสีย่ ง สวนที่ ๗. แนวปฏิบัติการสรางความตระหนักในเรื่องการรักษาความม่ันคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ สว นท่ี ๘. การกําหนดผรู บั ผดิ ชอบ ๓

คํานยิ ามคาํ นิยามที่ใชใ นนโยบายนป้ี ระกอบดวย “วทิ ยาลยั ” หมายถงึ วิทยาลัยสารพดั ชา งพระนคร “ระบบคอมพิวเตอร” หมายถึง อุปกรณหรือชุดอุปกรณของคอมพิวเตอรท่ีเชื่อมการทํางานเขาดว ยกนั โดยไดมีการกําหนดคําสงั่ และแนวทางปฏิบตั ิงานใหอุปกรณหรือชุดอุปกรณทําหนาที่ประมวลผลขอมูลโดยอตั โนมัติ “ระบบเครือขาย” หมายถึง ระบบท่ีสามารถใชในการติดตอสื่อสารหรือการสงขอมูลและสารสนเทศระหวางระบบเทคโนโลยีสารสนเทศตา งๆ ของวิทยาลัยไดเชน ระบบแลน (LAN) ระบบอินทราเน็ต (Intranet)ระบบอนิ เทอรเ นต็ (Internet) เปน ตน “ความมน่ั คงปลอดภัย” หมายถงึ ความมนั่ คงและความปลอดภัยสําหรับระบบเทคโนโลยีสารสนเทศและการส่ือสารของวิทยาลยั “ระบบแลน (Local Area Network)” และ “ระบบอินทราเน็ต (Intranet)” หมายถึง ระบบเครือขา ยอเิ ล็กทรอนิกสท่ีเชือ่ มตอระบบคอมพวิ เตอรต า ง ๆ ภายในวิทยาลัยเขาดวยกัน เปนระบบเครือขายที่มีจดุ ประสงคเ พอ่ื การติดตอ สือ่ สารแลกเปลี่ยนขอมลู และสารสนเทศภายในวิทยาลัย “ระบบอินเทอรเน็ต (Internet)” หมายถึง ระบบเครือขายอิเล็กทรอนิกสท่ีเชื่อมตอระบบเครือขายคอมพวิ เตอรตา งๆ ของวิทยาลัยเขากับเครือขา ยอนิ เทอรเ นต็ สากล “ระบบเทคโนโลยีสารสนเทศ (Information Technology System)” หมายถึง ระบบงานของวิทยาลยั ที่นําเอาเทคโนโลยีสารสนเทศ ระบบคอมพิวเตอร และระบบเครือขายมาชวยในการสรางสารสนเทศที่วิทยาลัยสามารถนํามาใชประโยชนในการวางแผน การบริหาร การสนับสนุนการใหบริการ การพัฒนาและควบคุมการติดตอส่ือสาร ซ่ึงมีองคประกอบ เชน ระบบคอมพิวเตอรระบบเครือขาย โปรแกรม ขอมูล และสารสนเทศ เปนตน “เคร่ืองคอมพิวเตอร” หมายถึง เครอ่ื งคอมพวิ เตอรแ บบตง้ั โตะและเคร่ืองคอมพวิ เตอรแ บบพกพา “ขอมูลคอมพิวเตอร” หมายถึง ขอมูล ขอความ คําส่ัง ชุดคําส่ัง หรือสิ่งอื่นใด บรรดาท่ีอยูในระบบคอมพิวเตอรในสภาพท่ีระบบคอมพิวเตอรอาจประมวลผลได และใหหมายความรวมถึงขอมูลอิเล็กทรอนิกสตามกฎหมายวา ดว ยธุรกรรมทางอเิ ลก็ ทรอนิกส “สารสนเทศ (Information)” หมายถึง ขอเท็จจริงท่ีไดจากการนําขอมูลมาผานการประมวลผลการจดั ระเบียบใหข อมูลซึง่ อาจอยูในรปู ของตวั เลข ขอความ หรอื ภาพกราฟก ใหเปนระบบที่ผูใชสามารถเขาใจไดงาย และสามารถนําไปใชประโยชนใ นการบรหิ าร การวางแผน การตัดสนิ ใจ และอน่ื ๆ “ผูบงั คบั บัญชา” หมายถึง ผมู ีอํานาจสงั่ การตามโครงสรางการบริหารของวทิ ยาลยั “ผใู ชงาน” หมายถึง ผูบังคับบัญชา ครู บุคลากรทางการศึกษา นักเรียน นักศึกษา พนักงานราชการและลูกจางของวิทยาลัย รวมถึงบุคคลภายนอกที่ไดรับอนุญาตใหใชเคร่ืองคอมพิวเตอรและระบบเครือขายของวิทยาลยั ๔

“ผูดูแลระบบ (System Administrator)” หมายถึง ผูท่ีไดรับมอบหมายจากผูอํานวยการวิทยาลัยใหม ีหนาท่รี ับผิดชอบดูแลรักษา หรือจัดการระบบคอมพวิ เตอรและระบบเครอื ขา ยไมวาสว นหนงึ่ สวนใด “บุคคลภายนอก” หมายถึง บุคคลที่ไมไดสังกัดอยูในวิทยาลัยสารพัดชางพระนคร แตไดรับอนุญาตใหม สี ทิ ธใิ์ นการเขา ถงึ และใชง านขอ มูลหรือสินทรัพยตาง ๆ ของวทิ ยาลัย โดยจะไดรับสิทธิ์ในการใชระบบตามหนา ทีแ่ ละตอ งรับผดิ ชอบในการรกั ษาความลับของขอมลู “พื้นท่ีใชงานระบบเทคโนโลยีสารสนเทศและการสื่อสาร” หมายถึง พื้นท่ีท่ีวิทยาลัยอนุญาต ใหมีการใชง านระบบเทคโนโลยสี ารสนเทศและการส่ือสาร โดยแบงเปน (๑) หองเรยี น หมายถึง พน้ื ที่ท่ตี ดิ ตง้ั เครอ่ื งคอมพวิ เตอรป ระจําโตะเรยี น (๒) สํานักงาน หมายถงึ พื้นทตี่ ิดต้ังเคร่ืองคอมพิวเตอรสวนบุคคลประจําโตะทํางาน และคอมพิวเตอรแบบพกพา รวมถึงพน้ื ทท่ี าํ งานของผดู แู ลระบบ (System Administrator) (๓) พ้ืนที่ติดตั้งและจัดเก็บอุปกรณระบบเทคโนโลยีสารสนเทศหรือระบบเครือขายหมายถึง บริเวณติดตั้งเครื่อง Server และอุปกรณเครอื ขาย (๔) พน้ื ทใี่ ชงานระบบเครือขาย หมายถึง พืน้ ทคี่ รอบคลมุ ในการใหบ ริการระบบเครือขาย (๕) พ้ืนทีใ่ ชง านระบบเครือขา ยไรสาย หมายถงึ พน้ื ทค่ี รอบคลุมในการใหบรกิ ารระบบเครือขา ยไรส าย “สินทรัพย” หมายถึง ขอมูล ระบบขอมูล และสินทรัพยดานเทคโนโลยีสารสนเทศและการส่ือสารของวทิ ยาลัย เชน เครอื่ งคอมพิวเตอร อปุ กรณร ะบบเครือขาย ซอฟตแ วรท ี่มลี ิขสิทธ์ิ เปนตน “จดหมายอิเล็กทรอนิกส (e-mail)” หมายถึง ระบบที่บุคคลใชในการรับสงขอความระหวางกันโดยผานเคร่ืองคอมพิวเตอรและระบบเครือขายท่ีเชื่อมโยงถึงกัน ขอมูลท่ีสงจะเปนไดท้ังตัวอักษร ภาพถายภาพกราฟก ภาพเคล่อื นไหว และเสยี ง ท่ีผูสงสามารถสงขาวสารไปยงั ผูร ับคนเดียวหรือหลายคนกไ็ ด “รหัสผาน (Password)” หมายถึง ตัวอักษรหรืออักขระหรือตัวเลข ท่ีใชเปนเคร่ืองมือในการตรวจสอบยืนยันตัวบุคคล เพื่อควบคุมการเขาถึงขอมูลและระบบขอมูลในการรักษาความม่ันคงปลอดภัยของขอมลู และระบบเทคโนโลยสี ารสนเทศ “บญั ชผี ูใชงาน (Account)” หมายถงึ รายชื่อผมู ีสทิ ธิ์ใชง านเครื่องคอมพวิ เตอร และบริการในระบบเครอื ขายของวทิ ยาลัย “เวลาอางอิงสากล (Stratum 0)” หมายถึง การเปรียบเทียบเวลาของเคร่ืองคอมพิวเตอรแมขายท่ีใชในการเก็บขอมูลจราจรทางคอมพิวเตอร (Log) กับเวลามาตรฐานสากล ในประเทศไทยน้ันเรา อางอิงกับหนวยงานมาตรฐาน (เชน กรมอุทกศาสตร กองทัพเรือ ศูนยเทคโนโลยีอิเล็กทรอนิกสและคอมพิวเตอรแหงชาต)ิ เพ่อื ใหส อดคลองกับพระราชบญั ญตั ิวา ดวยการกระทาํ ความผิดเก่ียวกับคอมพวิ เตอร พ.ศ. ๒๕๕๐ “ขอมูลจราจรทางคอมพิวเตอร (Log)” หมายถึง ขอมูลท่ีเกี่ยวกับการติดตอส่ือสารของระบบคอมพิวเตอร ซ่ึงแสดงถึงแหลงกําเนิด ตนทาง ปลายทาง เสนทาง วันที่ ปริมาณ ระยะเวลา และชนิดของบริการอื่น ๆ ทเ่ี กยี่ วของในการติดตอสอื่ สารของระบบคอมพิวเตอรน ้ัน ๕

“โปรแกรมประสงคราย (Malware)” หมายถึง โปรแกรมคอมพิวเตอร ชุดคําสั่งและ/หรือขอมูลอเิ ลก็ ทรอนิกสท ีไ่ ดร ับการออกแบบขึ้นมาที่มีวัตถุประสงคเพื่อกอกวนหรือสรางความเสียหายไมวาโดยตรงหรือโดยออ ม แกร ะบบคอมพิวเตอรห รอื ระบบเครอื ขาย เชน ไวรสั คอมพิวเตอร (Computer Virus) หรือสปายแวร(Spyware) หรือหนอน (Worm) หรือมาโทรจัน (Trojan horse) หรือฟชชิง (Phishing) หรือจดหมายลูกโซ(Mass Mailing) เปน ตน “ชื่อเครื่องคอมพิวเตอร (Computer Name)” หมายถึง ช่ือที่กําหนดเฉพาะใหกับเคร่ืองคอมพิวเตอรบนระบบเครือขายโดยจะมีชื่อที่ไมซ้ํากัน ทําใหบงบอกไดวาเปนเคร่ืองคอมพิวเตอรใดในระบบเครอื ขาย “สื่อบันทึกพกพา” หมายถึง ส่ืออิเล็กทรอนิกสที่ใชในการบันทึกหรือจัดเก็บขอมูล ไดแก FlashDrive หรือ Handy Drive หรอื Thumb Drive หรือ External Hard disk หรือ Floppy disk เปนตน “ปุมกดงาย (Shortcut)” หมายถึง เครื่องมือท่ีชวยในการเรียกใชโปรแกรมไดอยางรวดเร็ว และสามารถเขา ถึงโปรแกรมหรอื แฟมขอมลู ที่ตองการไดท ันที ซึง่ ผใู ชสามารถลบหรือสรางใหมไ ด “ไบออส (BIOS)” หมายถึง ซอฟตแวรขนาดเล็กซึ่งเก็บอยูในหนวยความจําบนเมนบอรดของเครื่องคอมพิวเตอร ทําหนาที่ควบคุมข้ันตอนการบูตและการทํางานของอุปกรณพ้ืนฐานตาง ๆ ที่ติดต้ังอยูบนเมนบอรด “การต้ังคาระบบ (Configuration)” หมายถึง คาท่ีใชกําหนดการทํางานของโปรแกรม หรือองคประกอบของเคร่ืองคอมพิวเตอรท ัง้ ทางดา นฮารดแวรและซอฟตแ วร “เลขท่ีอยไู อพี (IP Address)” หมายถึง ตัวเลขประจําเครื่องคอมพิวเตอรที่ตออยูในระบบเครือขายซ่ึงเลขนี้ของแตละเคร่ืองจะตองไมซ้ํากัน โดยประกอบดวยชุดของตัวเลข ๔ สวนหรือ ๖ สวน ที่คั่นดวยเครือ่ งหมายจุด (.) “เลขที่อยูไอพีสาธารณะ (Public IP Address)” หมายถึง เลขท่ีอยูไอพีที่มีไวสําหรับใหแตละหนวยงาน หรอื แตละบุคคลสามารถเชอ่ื มตอ เขาหากัน หรอื รบั สงขอมูลระหวา งกันผานเครอื ขา ยสาธารณะได “แบนดวิดท (Bandwidth)” หมายถึง ปริมาณขอมูลที่ไหลเขาหรือออกจากจุดใดจุดหนึ่งของระบบเปน การแสดงใหเ หน็ ถึงปรมิ าณขอมลู ท่ีสามารถถายโอนไดใ นชวงเวลาหนงึ่ และเปนการบอกถึงความเร็วในการรบั สงขอมูล “ช่อื ผูใช (Username)” หมายถงึ ชุดของตัวอกั ษรหรือตัวเลขท่ีถูกกําหนดขึ้นเพ่ือใชในการลงบันทึกเขา (Login) เพือ่ ใชง านเครื่องคอมพวิ เตอรแ ละระบบเครือขายทมี่ ีการกําหนดสิทธิการใชง านไว “ลงบันทึกเขา (Login)” หมายถึง กระบวนการที่ผูใชงานตองทําใหเสร็จสิ้นตามเงื่อนไขที่ตั้งไว เพื่อเขาใชงานระบบคอมพิวเตอรและระบบเครือขาย ซึ่งปกติแลวจะอยูในรูปแบบของการกรอกช่ือผูใช(Username) และรหสั ผาน (Password) ใหถูกตอ ง “ลงบันทึกออก (Logout)” หมายถึง กระบวนการท่ีผูใชงานทําเพ่ือสิ้นสุดการใชงานระบบคอมพวิ เตอรและระบบเครือขาย ๖

“อพั เดท (Update)” หมายถึง ปรับใหเปนปจจุบัน การปรับปรุงขอมูลดานตางๆ ของสารสนเทศใหทนั สมยั อยูเสมอ “ชองโหว (Vulnerability)” หมายถึง ความออนแอในโปรแกรมคอมพิวเตอรซ่ึงยอมใหเกิดการกระทําที่ไมไดรับอนุญาตได โดยเกิดจากขอบกพรองจากการออกแบบโปรแกรม ทําใหมีการอาศัยขอบกพรองดังกลาวเพือ่ เขาถึงขอ มูลโดยไมไดรบั อนุญาต “ไฟลที่สามารถประมวลผลได (Executable file)” หมายถึง ไฟลโปรแกรมที่สามารถเรียกใชงานไดทันที เชน .exe .com .bat .vbs .scr .pif .hta .txt .doc .xls ในขณะท่ีไฟลขอมูลอื่น ๆ จะเปนไฟลขอมูลประกอบ “การเขารหัส (Encryption)” หมายถึง การนําขอมูลมาเขารหัสเพ่ือปองกันการลักลอบเขามาใชขอ มูล ผทู ่สี ามารถเปด ไฟลขอมูลทีเ่ ขารหัสไวจ ะตอ งมโี ปรแกรมถอดรหัสเพอื่ ใหขอมูลกลบั มาใชงานไดตามปกติ “อุปกรณกระจายสัญญาณ (Access Point)” หมายถึง อุปกรณที่ทําหนาที่กระจายสัญญาณในเครือขายไรสาย “SSID (Service Set Identifier)” หมายถึง บริการที่ระบุช่ือของเครือขายไรสายแตละเครือขายที่ไมซ าํ้ กัน โดยทท่ี ุก ๆ เครื่องในระบบตอ งตงั้ คา SSID คา เดียวกัน “โดยปริยาย (Default)” หมายถึง คาท่ีเคร่ืองคอมพิวเตอรหรือโปรแกรมไดกําหนดไวลวงหนา และนําไปใชไดโ ดยปรยิ ายหากไมม กี ารเปล่ยี นแปลงจากผูใชง าน “WEP (Wired Equivalent Privacy)” หมายถึง ระบบการเขารหัสเพ่ือรักษาความปลอดภัยของขอมลู ในเครอื ขา ยไรส ายโดยอาศยั ชุดตวั เลขมาใชเขา รหสั ขอมลู ดงั น้นั ทกุ เครื่องในเครือขายที่รับสงขอมูลถึงกันจงึ ตองรูค า ชุดตัวเลขนี้ “WPA (Wi-Fi Protected Access)” หมายถึง ระบบการเขารหัสเพ่ือรักษาความปลอดภัยของขอ มูลในเครือขา ยไรสายท่พี ฒั นาข้นึ มาใหมใหม ีความปลอดภัยมากกวาวิธีเดิมอยาง WEP (Wired EquivalentPrivacy) “Wireless LAN Client” หมายถงึ เครื่องคอมพิวเตอรลูกขา ยที่ตออยูในระบบแลน โดยใชคล่ืนวิทยุในการสื่อสารขอมูลแทนการใชสายสัญญาณ โดยเครื่องคอมพิวเตอรแตละเคร่ืองจะตองมีทั้งตัวรับและสงสญั ญาณ ซ่งึ มมี าตรฐานทน่ี ิยมใชเรยี กวา IEEE 802.11 “MAC Address (Media Access Control Address)” หมายถึง หมายเลขเฉพาะที่ใชอางถึงอปุ กรณท่ตี อกับระบบเครือขาย หมายเลขน้ีจะมากับอีเทอรเน็ตการด โดยแตละการดจะมีหมายเลขท่ีไมซ้ํากันตวั เลขจะอยใู นรปู ของ เลขฐาน ๑๖ จํานวน ๖ คู ตัวเลขเหลานี้จะมีประโยชนไวใชสําหรับการสงผานขอมูลไปยังตน ทางและปลายทางไดอยางถูกตอง “ไฟรวอลล (Firewall)” หมายถึง เทคโนโลยปี อ งกันการบกุ รกุ จากบคุ คลภายนอก เพ่ือไมใหผูท่ีไมไดรบั อนุญาตเขามาใชขอมูลและทรัพยากรในเครือขาย โดยอาจใชท้ังฮารดแวรและซอฟตแวรในการรักษาความปลอดภยั ๗

“VPN (Virtual Private Network)” หมายถึง เครือขายคอมพิวเตอรเสมือนที่สรางขึ้นมาเปนของสวนตัว โดยในการรับสงขอมูลจริงจะทําโดยการเขารหัสเฉพาะแลวรับ-สงผานเครือขายอินเทอรเน็ต ทําใหบุคคลอน่ื ไมส ามารถอา นได และมองไมเหน็ ขอ มูลน้นั ไปจนถงึ ปลายทาง “Web Server” หมายถึง เครื่องคอมพิวเตอรที่ติดต้ังโปรแกรมบริการเว็บ และมีหนาที่ใหบริการเวบ็ เพจตา ง ๆ “ชื่อโดเมนยอย (Sub Domain Name)” หมายถึง สวนขยายใหทราบถึงกลุมตาง ๆ ภายในโดเมนนัน้ ซงึ่ เปน ชือ่ ทร่ี ะบุใหกับผูใ ชเ พ่ือเขา มายงั เวบ็ ไซตของตน หรืออาจจะใช “ท่อี ยเู ว็บไซต” แทนก็ได “อุปกรณจัดเสนทาง (Router)” หมายถึง อุปกรณที่ใชในระบบเครือขายคอมพิวเตอร ทําหนาท่ีจัดเสน ทางและคน หาเสน ทางเพือ่ สง ขอมลู ตอ ไปยังระบบเครือขายอน่ื “อุปกรณกระจายสัญญาณขอมูล (Switch)” หมายถึง อปุ กรณท่ใี ชในระบบเครือขายคอมพิวเตอรที่ทาํ หนาทีร่ บั -สง ขอ มูล “การพสิ จู นยนื ยันตัวตน (Authentication)” หมายถึง ขั้นตอนการรักษาความปลอดภัยในการเขาใชระบบ เปนขั้นตอนในการพิสูจนตัวตนของผูใชงานระบบ ท่ัวไปแลวจะเปนการพิสูจนโดยใชชื่อผูใช(Username) และรหสั ผา น (Password) “สทิ ธิของผูใ ชง าน” หมายความวา สิทธทิ ่ัวไป สทิ ธิจาํ เพาะ สทิ ธิพิเศษ และสิทธิอ่ืนใดที่เกี่ยว ของกับระบบเทคโนโลยสี ารสนเทศและการสือ่ สารของวทิ ยาลยั “แผนผงั ระบบเครอื ขาย (Network Diagram)” หมายถึง แผนผังซ่ึงแสดงถงึ การเชื่อมตอของระบบเครือขายของวทิ ยาลัย “Command Line” หมายถึง บรรทัดที่ใหผูใชงานปอนคําสั่งแบบขอความ เพื่อส่ังใหเครื่องคอมพิวเตอรทํางานตามตองการ “Firewall Log” หมายถึง การบันทึกการส่ือสารทั้งหมดที่เกิดขึ้นไมวาไฟรวอลล (Firewall) จะอนุญาตใหเกิดการสื่อสารน้ันไดหรือไมก็ตาม ซ่ึงสามารถนํามาใชในการวิเคราะห เพื่อตรวจสอบประเภทของการสือ่ สาร ปริมาณการสื่อสาร นอกจากนั้นแลวยังอาจจะสะทอนใหเห็นจํานวนครั้งที่พยายามจะบุกรุกเขามาภายในวิทยาลยั “DOD 5220.22-M” หมายถึง การลบขอมูลอยางสมบูรณซึ่งไดรับการยอมรับและใชงานกับกระทรวงกลาโหม ประเทศสหรัฐอเมริกา โดยทําใหไมสามารถกูไฟลกลับคืนมาได ซ่ึงทําการลบขอมูล ๓ รอบรอบแรกดว ยขอ มูลแบบสุม รอบท่สี องดว ยบิตท่ตี รงกนั ขาม รอบสดุ ทายดว ยขอ มลู ไบตส มุ “ผูตรวจสอบระบบสารสนเทศของวิทยาลัย (Internal IT Auditor)” หมายถึง ผูท่ีไดรับมอบหมายจากผูบังคับบัญชา ใหมีหนาที่ตรวจสอบขอมูลจราจรทางคอมพิวเตอร (Log) และรับผิดชอบใหสามารถเขา ถงึ ขอมลู จราจรทางคอมพวิ เตอร (Log) ๘

“ผูตรวจสอบระบบสารสนเทศจากหนวยงานภายนอก (External IT Auditor)” หมายถึง ผูที่ไดรับมอบหมายจากสํานักงานคณะกรรมการการอาชีวศึกษา ใหมีสิทธิในการตรวจสอบระบบสารสนเทศหรือระบบเครอื ขา ยของวิทยาลัย “การเขาถึงหรือควบคุมการใชงานสารสนเทศ” หมายความวา การอนุญาต การกําหนดสิทธิหรือการมอบอํานาจใหผูใชงาน เขาถึงหรือใชงานระบบเครือขายหรือระบบสารสนเทศ ทั้งทางอิเล็กทรอนิกสและทางกายภาพ รวมท้ังการอนุญาตเชนวานั้นสําหรับบุคคลภายนอก ตลอดจนกําหนดขอปฏิบัติเกี่ยวกับการเขา ถงึ โดยมชิ อบเอาไวด ว ยก็ได “ความม่ันคงปลอดภัย” หมายความวา ความม่ันคงและความปลอดภัยสําหรับระบบเทคโนโลยีสารสนเทศและการสื่อสารของหนวยงาน โดยธํารงไวซ่ึงความลับ (Confidentiality) ความถูกตอง ครบถวน(Integrity) และสภาพพรอมใชงาน (Availability) ของสารสนเทศ รวมทั้งคุณสมบัติอ่ืน ไดแก ความถูกตองแทจรงิ (Authenticity) ความรับผดิ (Accountability) การหามปฏิเสธความรับผิด (Non-Repudiation) และความนาเช่ือถือ (Reliability) “เหตุการณดานความมั่นคงปลอดภัย (Information security event)” หมายความวา กรณีท่ีระบุการเกิดเหตุการณสภาพของบริการหรือระบบเครือขายที่แสดงใหเห็นความเปนไปไดท่ีจะเกิดการฝาฝนนโยบายดา นความมน่ั คงปลอดภัยหรือมาตรการปอ งกนั ท่ีลมเหลว หรอื เหตกุ ารณอ ันไมอ าจรูไดวาอาจเก่ียวของกบั ความมั่นคงปลอดภยั “สถานการณดานความมั่นคงปลอดภัยที่ไมพึงประสงคหรือไมอาจคาดคิด (Informationsecurity incident)” หมายความวา สถานการณดานความมั่นคงปลอดภัยท่ีไมพึงประสงคหรือไมอาจไมคาดคิด (unwanted or unexpected) ซึ่งอาจทําใหระบบขององคกรถูกบุกรุกหรือโจมตี และความม่ันคงปลอดภัยถกู คกุ คาม ๙

สวนท่ี ๑ แนวปฏิบัติการรักษาความมน่ั คงปลอดภัยทางดา นกายภาพและสง่ิ แวดลอ ม๑. วัตถุประสงค เพ่อื กาํ หนดเปนมาตรการในการควบคุมและปองกันการรักษาความมั่นคงปลอดภัย ท่ีเก่ียวของกับการเขา ใชง านหรอื การเขาถึงพนื้ ทใ่ี ชง านระบบเทคโนโลยีสารสนเทศและการส่ือสาร โดยพิจารณาตามความสําคัญของอุปกรณ ระบบเทคโนโลยีสารสนเทศและขอมูล ซ่ึงเปนสินทรัพยที่มีคาและอาจจําเปนตองรักษาความลับโดยมาตรการน้ีจะมีผลบังคับใชกับผูใชงานท่ีเปนครู บุคลากรทางการศึกษา นักเรียน นักศึกษา พนักงานราชการ และลูกจางของวิทยาลัย รวมถึงบุคคลภายนอกซึ่งมีสวนเกี่ยวของกับการใชงานระบบเทคโนโลยีสารสนเทศและการส่ือสารของวิทยาลัย๒. แนวปฏบิ ตั กิ ารรักษาความมั่นคงปลอดภยั ทางดานกายภาพและสงิ่ แวดลอม ๒.๑ ใหงานศนู ยขอ มลู สารสนเทศ เปน ผูก าํ หนดพื้นที่ผูใชงาน พ้ืนที่ใชงานระบบเทคโนโลยีสารสนเทศและการส่อื สารใหชัดเจน และจัดทาํ แผนผงั แสดงตําแหนงของพ้ืนท่ีใชงาน และประกาศใหรับทราบทั่วกัน โดยการกําหนดพ้ืนท่ีดังกลาวแบงออกไดเปนพื้นท่ีทํางาน พื้นท่ีติดต้ังและจัดเก็บอุปกรณระบบเทคโนโลยีสารสนเทศหรือระบบเครือขา ย พ้นื ที่ใชง านระบบเครือขา ยไรสาย เปนตน ๒.๒ ใหงานศูนยขอมูลสารสนเทศเปนผูกําหนดสิทธิ์ในการเขาถึงพ้ืนท่ีใชงานระบบเทคโนโลยีสารสนเทศและการสื่อสาร ๒.๓ ใหงานศนู ยข อมลู สารสนเทศกําหนดมาตรการควบคมุ การเขา-ออก พ้ืนท่ีใชงานระบบเทคโนโลยีสารสนเทศและการสอ่ื สาร ๒.๔ บคุ คลภายนอกทน่ี าํ เครอื่ งคอมพิวเตอร หรอื อุปกรณท่ีใชในการปฏิบัติงานระบบเครือขายภายในวิทยาลัย จะตองลงบันทึกในแบบฟอรมการขออนุญาตใชงานเคร่ืองคอมพิวเตอรหรืออุปกรณ และตองมีเจาหนาทท่ี ่ไี ดรบั มอบหมายจากผูบังคับบัญชาลงนาม ๑๐

สวนท่ี ๒ แนวปฏบิ ัตกิ ารใชร ะบบคอมพิวเตอรและระบบเครือขาย๑. วัตถปุ ระสงค เพอ่ื ชว ยใหผ ใู ชงานท่ีเปนครู บุคลากรทางการศึกษา นักเรียน นักศึกษา พนักงานราชการ และลูกจางของวิทยาลัยสารพัดชา งพระนคร และบคุ คลภายนอก ไดร บั ทราบถึงหนา ทแี่ ละความรับผิดชอบในการใชระบบคอมพิวเตอรและระบบเครือขาย รวมทั้งทําความเขาใจ ตลอดจนปฏิบัติตามอยางเครงครัด อันจะเปนการปอ งกนั ทรัพยากรและขอ มูลของวิทยาลยั สารพดั ชา งพระนคร ใหเปน ความลับ มีความถูกตองและมีความพรอมใชง านอยูเ สมอ๒. แนวปฏบิ ัติการใชงานเครอ่ื งคอมพิวเตอรและระบบเครือขาย ๒.๑ ผูใชงานจะตองไมใชงานเคร่อื งคอมพิวเตอรและระบบเครือขา ยโดยมีวตั ถปุ ระสงค ดงั ตอ ไปน้ี ๒.๑.๑ ทําใหแพรหลายซึ่งขอมูลคอมพิวเตอรท่ีอาจกระทบกระเทือนตอความมั่นคงแหงราชอาณาจักร หรอื ทม่ี ีลกั ษณะขัดตอ ความสงบเรยี บรอยหรือศีลธรรมอันดขี องประชาชนสูร ะบบคอมพวิ เตอร ๒.๑.๒ นําขอมูลคอมพิวเตอรปลอม ไมวาท้ังหมดหรือบางสวนหรือขอมูลคอมพิวเตอรอันเปนเทจ็ โดยประการทีน่ าจะเกดิ ความเสียหายแกผูอ ่นื เขาสรู ะบบคอมพิวเตอร ๒.๑.๓ นําขอมูลคอมพิวเตอรอันเปนเท็จ โดยประการที่นาจะเกิดความเสียหายตอความม่ันคงของประเทศหรือกอ ใหเ กิดความตนื่ ตระหนกแกป ระชาชนเขา สรู ะบบคอมพวิ เตอร ๒.๑.๔ นําขอมูลคอมพิวเตอรใด ๆ อันเปนความผิดเกี่ยวกับความม่ันคงแหงราชอาณาจักรหรือความผิดเกี่ยวกับการกอการรายตามประมวลกฎหมายอาญาเขาสรู ะบบคอมพิวเตอร ๒.๑.๕ นําขอมูลคอมพิวเตอรใดๆ ท่ีมีลักษณะอันลามก และขอมูลคอมพิวเตอรนั้นประชาชนทว่ั ไปอาจเขา ถึงไดเขา สรู ะบบคอมพิวเตอร ๒.๑.๖ นําขอมูลคอมพิวเตอรท่ีปรากฏเปนภาพของผูอ่ืน และภาพนั้นเปนภาพท่ีเกิดจากการสรา งขน้ึ ตดั ตอ เตมิ หรอื ดดั แปลงดวยวิธีการทางอิเล็กทรอนิกส หรือวิธีการอื่นใด ทั้งนี้ โดยประการที่นาจะทําใหผอู นื่ นนั้ เสยี ชอ่ื เสยี งถูกดหู มิ่น ถูกเกลยี ดชงั หรอื ไดรับความอบั อาย เขา สรู ะบบคอมพวิ เตอร ๒.๑.๗ เผยแพรหรือสงตอซ่ึงขอมูลคอมพิวเตอร โดยรูอยูแลววาเปนขอมูลคอมพิวเตอรตาม๒.๑.๑ ถึง ๒.๑.๖ ๒.๒ ผูใชงานจะตอ งไมสนบั สนุนหรอื ยินยอมใหมกี ารกระทาํ ความผดิ ตาม ๒.๑ ในระบบคอมพิวเตอรที่อยูในความควบคมุ ของตน ๒.๓ ผูใ ชง านจะตอ งไมกระทําการ ดงั ตอ ไปนี้ ๒.๓.๑ เขา ใชร ะบบคอมพวิ เตอรท ่มี ีมาตรการปองกันการเขาถึงโดยเฉพาะ และมาตรการนั้นมิไดมไี วส ําหรับตนโดยมิชอบ ๑๑

๒.๓.๒ นํามาตรการปองกันการเขาถึงระบบคอมพิวเตอรที่ผูอื่นจัดทําข้ึนเปนการเฉพาะ เชนรหสั ผาน ไปเปด เผยโดยมชิ อบในประการท่นี า จะเกดิ ความเสยี หายแกผูอน่ื ๒.๓.๓ เขาถึงซึ่งขอมูลคอมพิวเตอรท่ีมีมาตรการปองกันการเขาถึงโดยเฉพาะ และมาตรการน้ันมิไดมีไวสําหรับตนโดยมิชอบ ๒.๓.๔ กระทําดวยประการใดโดยมิชอบดวยวิธีการทางอิเล็กทรอนิกสเพื่อดักรับไวซึ่งขอมูลคอมพิวเตอรของผูอื่นท่ีอยูระหวางการสงในระบบคอมพิวเตอร และขอมูลคอมพิวเตอรนั้นมิไดมีไวเพื่อประโยชนสาธารณะหรือเพ่อื ใหบ คุ คลทว่ั ไปใชประโยชนได ๒.๓.๕ ทําใหขอ มูลคอมพวิ เตอรของผูอ่ืนเสียหาย ทําลาย แกไข เปลี่ยนแปลง หรือเพ่ิมเติมไมวาทั้งหมดหรอื บางสว น โดยมิชอบ ๒.๓.๖ กระทําดวยประการใดโดยมิชอบ เพื่อใหการทํางานของระบบคอมพิวเตอรของผูอื่นถูกระงับ ชะลอ ขดั ขวาง หรอื รบกวนจนไมสามารถทาํ งานไดต ามปกติ ๒.๓.๗ สง ขอ มลู คอมพิวเตอรห รือจดหมายอิเลก็ ทรอนิกส (e-mail) แกบ ุคคลอื่น โดยปกปดหรือปลอมแปลงแหลง ทมี่ าของการสง ขอ มูลดงั กลา ว อนั เปน การรบกวนการใชระบบคอมพวิ เตอรของบุคคลอน่ื ๒.๓.๘ กระทําใหเกิดความเสียหายตอขอมูลคอมพิวเตอร หรือระบบคอมพิวเตอรท่ีเกี่ยวกับการรักษาความม่ันคงปลอดภัยของประเทศ ความปลอดภัยสาธารณะ ความมั่นคงในทางเศรษฐกิจของประเทศหรือการบริการสาธารณะ หรือเปนการกระทําตอขอมูลคอมพิวเตอรหรือระบบคอมพิวเตอรท่ีมีไวเพ่ือประโยชนสาธารณะ ๒.๓.๙ วิทยาลัย เปนผูมีหนาท่ีจัดคอมพิวเตอรแบบต้ังโตะและพกพา พรอมโปรแกรมคอมพิวเตอรท่ีจําเปนตอการใชงานและถูกตองตามกฎหมาย หากบุคคลใดมีความประสงคตองการใชงานโปรแกรมคอมพิวเตอรอื่นนอกเหนือจากที่ทางวิทยาลัยจัดไว ใหแจงความประสงคมายังงานศูนยขอมูลสารสนเทศ เปนลายลักษณอักษรเพ่ือพิจารณาจัดหาตอไป ๒.๓.๑๐ จําหนายหรือเผยแพรโปรแกรมท่ีจัดทําขึ้นโดยเฉพาะเพ่ือนําไปใชเปนเครื่องมือในการกระทาํ ความผิดตาม ๒.๓.๑ ถึง ๒.๓.๘ ๒.๓.๑๑ ผูใชงานจะตองรับผิดชอบลิขสิทธิ์โปรแกรมคอมพิวเตอรและการกระทําใด ๆ อันเกิดจากการใชคอมพวิ เตอรแ บบพกพา (Notebook) อนั เปนทรัพยส ินสว นตัวของผใู ชง าน ๒.๓.๑๒ หามมิใหผูใชงานทําการแกไขเปลี่ยนแปลงการต้ังคาพารามิเตอรตาง ๆ ของคอมพิวเตอร เชน Computer Name, System Configuration และ Program Configuration เวนแตเปนผูมีหนา ท่ีดแู ลระบบคอมพวิ เตอร หรอื ระบบเครอื ขายคอมพวิ เตอร ๒.๓.๑๓ หามมิใหผูใชติดตั้งโปรแกรมคอมพิวเตอรดวยตนเอง เวนแตเปนผูมีหนาท่ีดูแลระบบคอมพิวเตอร หรอื ระบบเครอื ขายคอมพิวเตอร ๒.๓.๑๔ หามมใิ หใ ชระบบคอมพวิ เตอรแ ละเครอื ขายของวิทยาลยั เพ่ือการพาณิชย หรือการอ่ืนใดทไ่ี มเ กยี่ วขอ งกบั หนา ทที่ ไ่ี ดร ับมอบหมาย ๑๒

๒.๔ การใชงานเครอื่ งคอมพวิ เตอรและระบบเครือขา ย ผูใชงานควรปฏิบตั ิ ดังตอไปนี้ ๒.๔.๑ ใชง านเครื่องคอมพิวเตอรและระบบเครือขายของวิทยาลัย อยางมีประสิทธิภาพและเกิดประโยชนส งู สดุ แกวิทยาลัย ๒.๔.๒ ไมคัดลอกโปรแกรมตาง ๆ ท่ีวิทยาลัยไดซ้ือลิขสิทธิ์มาอยางถูกตองตามกฎหมาย นําไปติดตงั้ บนเคร่อื งคอมพวิ เตอรสวนตวั หรือแกไ ข หรอื นาํ ไปใหผูอ่ืนใชง านโดยผดิ กฎหมาย ๒.๔.๓ การต้ังชื่อเครื่องคอมพิวเตอร (Computer Name) ของหนวยงาน จะตองกําหนดโดยงานศนู ยขอ มลู สารสนเทศเทาน้ัน ๒.๔.๔ ไมทําการปรับแตงไบออส (BIOS) หรือการตั้งคาระบบ (Configuration) อ่ืนใดท่ีอาจสงผลกระทบตอ ระบบการทาํ งานของคอมพวิ เตอร อันเปนเหตใุ หไ มส ามารถเปด เคร่ืองใชงานไดเปน ปกติ ๒.๔.๕ ไมทําการเปล่ียนแปลงเลขที่อยูไอพี (IP Address) ของเครื่องคอมพิวเตอรแบบต้ังโตะภายในหนว ยงาน ๒.๔.๖ หากผูใชงานที่มีความประสงคจะขอใชเลขที่อยูไอพีสาธารณะ (Public IP Address)จะตองทําหนังสือขออนุญาตเปนลายลักษณอักษรตอผูอาํ นวยการวทิ ยาลยั ๒.๔.๗ ไมติดต้ังโปรแกรมคอมพิวเตอรท่ีสามารถใชในการตรวจสอบขอมูลบนระบบเครือขายเวน แตจะไดรบั อนญุ าตจากผอู าํ นวยการวทิ ยาลัย ๒.๔.๘ ไมติดต้ังโปรแกรมคอมพิวเตอรหรืออุปกรณคอมพิวเตอรอื่นใดเพ่ิมเติมในเครื่องคอมพิวเตอร หรือเคร่ืองคอมพิวเตอรแมขาย (Server) ของหนวยงานเพื่อใหบุคคลอ่ืนสามารถใชงานเคร่ืองคอมพิวเตอรแ ละระบบเครอื ขา ยของวิทยาลยั ได เวนแตจะไดรบั อนญุ าตจากผูอํานวยการวทิ ยาลยั ๒.๔.๙ ไมใชบริการบนระบบอินเทอรเน็ต (Internet) ที่มีการครอบครองแบนดวิดท(Bandwidth) จํานวนมากหรอื เปน เวลานานในระหวา งเวลาทาํ งาน๓. แนวปฏิบตั กิ ารควบคมุ การเขาถึงระบบปฏิบัติการ ๓.๑ ผูใชงานไมควรอนุญาตใหผูอื่นใชช่ือผูใช (Username) และรหัสผาน (Password) ของตนในการเขา ใชง านเครอ่ื งคอมพวิ เตอรของวิทยาลัย ๓.๒ ผูใชงานควรทําการลงบันทึกออก (Logout) ทันทีเม่ือเลิกใชงานหรือไมอยูท่ีหนาจอ เปนเวลานานกวา ๓๐ นาที ๓.๓ มีการกําหนดขั้นตอนปฏิบัติเพ่ือการเขาใชงานท่ีมั่นคงปลอดภัย การเขาถึงระบบปฏิบัติการจะตองควบคุมโดย วิธีการยืนยันตัวตนท่ีมั่นคงปลอดภัยโดยการระบุและยืนยันตัวตนของผูใชงาน (UserIdentification and authentication) โดยจะทําการเก็บขอมูลการทางจราจรคอมพิวเตอร (Log) ในกรณีนี้วิทยาลยั ไดใ ชระบบ Active Directory เปนตวั ควบคมุ ๑๓

๔. แนวปฏบิ ตั ิการใชงานบัญชผี ใู ชง าน (Account) ๔.๑ ผูใชงานที่เปนเจาของบัญชีผูใชงาน (Account) ตองเปนผูรับผิดชอบในผลตาง ๆ อันจะเกิดขึ้นจากการใชบัญชีผูใชงาน (Account) ของเครื่องคอมพิวเตอรและระบบเครือขาย เวนแตจะพิสูจนไดวาผลเสียหายน้ันเกิดจากการกระทําของผูอน่ื ๔.๒ ผูใชงานจะตองเก็บรักษาบัญชีผูใชงาน (Account) ไวเปนความลับและหามเปดเผยตอบุคคลอื่นหามโอน จําหนา ย หรอื จา ยแจกใหผ อู น่ื โดยไมไดรับอนญุ าตจากผูอาํ นวยการวทิ ยาลยั ๔.๓ ผูใชงานจะตองลงบันทึกเขา (Login) โดยใชบัญชีผูใชงาน (Account) ของตนเอง และทําการลงบนั ทกึ ออก (Logout) ทกุ คร้งั เมอ่ื สนิ้ สดุ การใชง านหรือหยดุ การใชงานชั่วคราว๕. ใหมกี ารบรหิ ารจดั การการเขาถึงของผูใ ชง าน (User Access Management) เพ่อื ควบคุมการเขาถึง ระบบสารสนเทศเฉพาะผทู ไ่ี ดร บั อนุญาตและผา นการฝกอบรม หลกั สตู ร การสรางความตระหนักเร่อื ง ความมัน่ คงปลอดภัยสารสนเทศ (Information Security Awareness Training) เพ่ือปองกนั การ เขาถงึ จากผูซ ง่ึ ไมไดร บั อนุญาต มีรายละเอียด ดังนี้ ๕.๑ สรางความรคู วามเขาใจใหกับผใู ชง าน เพือ่ ใหเกิดความตระหนัก ความเขา ใจถึงภัยและผลกระทบทเี่ กิดจากการใชงานระบบสารสนเทศโดยไมระมัดระวัง หรือรูเทาไมถึงการณ รวมถึงกําหนดใหมีมาตรการเชิงปองกนั ตามความเหมาะสม ตวั อยางเชน จัดอบรม พ.ร.บ.คอมพวิ เตอรโดยผูเช่ียวชาญเฉพาะดา น ๕.๒ การบริหารจัดการสิทธิของผูใชงาน (User Management) จัดใหมีการควบคุมและจํากัดสิทธิเพ่ือเขา ถงึ และใชง านระบบสารสนเทศแตละชนิดตามความเหมาะสม ท้ังน้ีรวมถึงสิทธิจาเพาะ สิทธิพิเศษ และสทิ ธิอนื่ ๆ ทเ่ี กยี่ วของกบั การเขา ถงึ ๕.๓ การทบทวนสทิ ธิการเขาถึงของผูใชงาน (Review of User Access Rights) จัดใหมีกระบวนการทบทวนสิทธิการเขาถึงของผูใชงานระบบสารสนเทศตามระยะเวลาท่ีกําหนดไว ตัวอยางเชน เมื่อมีบุคลากรเจา หนา ท่ี หรอื พนักงานของวทิ ยาลัยลาออกจากงานไปแลว โดยปกติจะตอ งทําการเก็บขอมูลไวระยะหนึ่งตามความเหมาะสมและความเห็นของผูมีอํานาจตามสายงานน้ัน ๆ ซึ่งเม่ือถึงระยะรอบเวลาดังกลาว งานศูนยขอมูลสารสนเทศจะทําการสอบถามไปยังผูมีอํานาจตามสายงาน โดยวิธีตาง ๆ เชน จดหมายอิเล็กทรอนิกส(e-mail) หรอื บนั ทกึ ขอ ความ ทงั้ น้ีขนึ้ อยูกับความเหมาะสม ของแตละครง้ั ไป๖. แนวปฏบิ ัติการใชรหัสผา น (Password) ๖.๑ รหัสผาน (Password) ควรมีความยาวไมนอยกวา ๖ ตัวอักษร โดยอาจจะมีการผสมกันระหวางตัวเลข ตัวอักษรท่ีเปนตัวพิมพเล็กหรือตัวพิมพใหญ ตัวอักขระพิเศษและสัญลักษณตาง ๆ ดวย ควรใชอักขระพิเศษประกอบ เชน : ; < > เปนตน ๖.๒ ไมควรกําหนดรหัสผาน (Password) จากชื่อ หรือช่ือสกุลของผูใชงาน ช่ือบุคคลในครอบครัวบุคคลท่ีมีความสัมพันธกับตนหรือคําศัพทท่ีใชในพจนานุกรม หรือจากหมายเลขโทรศัพท และไมควรกําหนดรหัสผานอยา งเปนแบบแผน เชน “abcdef” “aaaaaa” หรอื “123456” เปนตน ๑๔

๖.๓ ทําการเปล่ียนรหัสผาน (Password) เพื่อใชงานเครื่องคอมพิวเตอรของวิทยาลัย ทุก ๓-๖ เดือนหรือเปลีย่ นรหสั ผา น (Password) ทกุ คร้ังทม่ี ีสัญญาณบอกเหตวุ า อาจรว่ั ไหล ๖.๔ การเปล่ยี นรหสั ผานแตละคร้ัง ไมควรกําหนดรหัสผานใหมใหซ ํา้ ของเดิมครง้ั สดุ ทาย ๖.๕ ผูใชงานที่ไดรับรหัสผานในครั้งแรก (default password) หรือไดรับรหัสผานใหม ควรเปลี่ยนรหัสผา นน้นั โดยทนั ที ๖.๖ ผูใชงานเก็บรักษารหัสผาน (Password) สําหรับการใชงานเครื่องคอมพิวเตอรและระบบเครอื ขายทไี่ ดมา โดยถือวา เปนความลับเฉพาะบคุ คล และจะตองไมเปดเผยหรือกระทําการใดใหผูอื่นทราบโดยไมไ ดร บั อนุญาตจากผบู ังคับบัญชา ๖.๗ หากมีการนําอุปกรณส่ือสารสนเทศอื่น ๆ เขามาตอพวง เชน แฟลชไดรฟ, สมารทโฟน, กลองดิจิตอล ผูใชงานจะตองแนใจวาอุปกรณเหลาน้ันไมกอใหเกิดความเสียหายตออุปกรณคอมพิวเตอรภายในสํานักงาน หากจําเปนตองมีการเช่ือมตอ ควรแจงเจาหนาที่งานศูนยขอมูลสารสนเทศเพื่อทําการตรวจสอบกอ นการใชงาน๗. แนวปฏบิ ัติการใชง านระบบอนิ เทอรเ น็ต (Internet) ๗.๑ ผูใชงานตองเชื่อมตอระบบคอมพิวเตอรเพื่อการเขาใชงานระบบอินเทอรเน็ต (Internet) ผานระบบรักษาความปลอดภยั ที่วิทยาลัยจัดสรรไวเ ทา นั้น และหามผูใชงานทําการเชื่อมตอระบบคอมพิวเตอรผานชองทางอ่ืน ยกเวนแตวามีเหตุผลความจําเปนและทําการขออนุญาตจากผูอํานวยการวิทยาลัยเปนลายลักษณอักษรแลว ๗.๒ ผใู ชงานตองเขาถึงระบบเทคโนโลยสี ารสนเทศ ตามสทิ ธ์ทิ ่ีไดร บั ตามหนา ทีค่ วามรับผดิ ชอบเทานั้นและเพื่อประสิทธิภาพของระบบเครือขายและความปลอดภัยทางขอมูลของวิทยาลัย ตองไมใชระบบอินเทอรเน็ต (Internet) ของวิทยาลัยเพื่อหาประโยชนในเชิงพาณิชยเปนการสวนบุคคล และทําการเขาสูเว็บไซตท ีไ่ มเหมาะสม เชน เว็บไซตท ข่ี ัดตอศีลธรรม เว็บไซตที่มีเน้ือหาอันอาจกระทบกระเทือนหรือเปนภัยตอความม่ันคงตอชาติ ศาสนา พระมหากษัตริย หรือเว็บไซตที่เปนภัยตอสังคม หรือละเมิดสิทธิ์ของผูอ่ืน หรือขอมูลที่อาจกอ ความเสียหายใหก ับวทิ ยาลยั ๗.๓ หามผูใชง านเปด เผยขอ มลู สาํ คัญที่เปนความลับเกี่ยวกับงานของวิทยาลัย ทีย่ ังไมไดประกาศอยางเปนทางการผานระบบอินเทอรเ นต็ (Internet) ๗.๔ ผูใชงานตองระมัดระวังการดาวนโหลดโปรแกรมใชงานจากระบบอินเทอรเน็ต (Internet) ซึ่งรวมถึงการดาวนโหลดการอัพเดท (Update) โปรแกรมตาง ๆ ตองเปนไปโดยไมละเมิดลิขสิทธิ์หรือทรัพยสินทางปญญา ๗.๕ การใชงานกระดานสนทนาอิเล็กทรอนิกส ผูใชงานตองไมเปดเผยขอมูลท่ีสําคัญ และเปนความลับของวิทยาลัย ๑๕

๗.๖ การใชงานกระดานสนทนาอิเล็กทรอนิกส ผใู ชงานตอ งไมเสนอความคดิ เห็น ใชขอความท่ียั่วยุ ใหราย อันจะกอใหเกิดความเส่ือมเสียตอช่ือเสียงของวิทยาลัย หรือการทําลายความสัมพันธกับบุคลากรของวทิ ยาลยั ๗.๗ หลังจากใชงานระบบอินเทอรเน็ต (Internet) เสร็จแลว ใหผูใชงานควรทําการปดเว็บเบราเซอรเพอื่ ปอ งกนั การเขา ใชงานโดยบคุ คลอน่ื ๆ๘. แนวปฏิบัติใหม ีการควบคุมการเขา ถงึ โปรแกรมประยุกตหรือแอพพลเิ คชั่นและสารสนเทศ (Application and Information Access Control) โดยมีรายละเอียด ดังน้ี ๘.๑ มีการจํากัดการเขาถึงสารสนเทศ (Information access restriction) หรือควบคมุ การเขาถึงการใชงานของผูใชงานในการเขาถึงสารสนเทศและฟงกชั่น (Functions) ตาง ๆ ของโปรแกรมประยุกตหรือแอพพลเิ คชั่นตามความเหมาะสมหรอื ตามหนาท่ี ทไ่ี ดร ับมอบหมาย ๘.๒ ระบบซึ่งไวตอการรบกวน มีผลกระทบและมีความสําคัญสูงตอองคกร จะไดรับการแยกออกจากระบบอื่น ๆ และมีการควบคุมสภาพแวดลอมของตนเองโดยเฉพาะ อยางเชน ระบบบริหารทรัพยากรบุคคลเปนตน ๘.๓ การควบคุมคอมพิวเตอรและอุปกรณส่ือสารเคลื่อนที่ ไดกําหนดขอปฏิบัติและมาตรการท่ีเหมาะสมเพ่อื ปกปองสารสนเทศจากความเส่ียงของการใชอุปกรณค อมพิวเตอรและสอื่ สารตามความเหมาะสม ๘.๔ การควบคุมการปฏิบัติงานจากภายนอกวิทยาลัย (Teleworking) หรือ การควบคุมระยะไกล(Remote Desktop) กําหนดขอ ปฏบิ ัติ แผนงานและข้ันตอนปฏิบัติเพ่ือปรับใชสําหรับการปฏิบัติงานภายนอกวิทยาลัย ท้ังนี้วิทยาลัยจะใหบริการในสวนน้ีผานทางหนาเว็บไซตซึ่งจะมีระบบไฟรวอลล (Firewall) เปนตัวควบคุมและบริหารจัดการการสง-รับขอมูลผานการทํางานประเภทการปฏิบัติงานจากภายนอกวิทยาลัย(Teleworking) หรอื การควบคมุ ระยะไกล (Remote Desktop) ๑๖

สวนท่ี ๓ แนวปฏบิ ตั ิการควบคมุ การเขา ถงึ ระบบสารสนเทศและระบบเครือขาย๑. วตั ถปุ ระสงค เพอ่ื กาํ หนดมาตรการควบคมุ การเขาถงึ ระบบสารสนเทศและระบบเครือขายของวิทยาลัย และปองกันการบุกรุกผานระบบเครือขาย หรือจากโปรแกรมประสงคราย (Malware) ท่ีจะสรางความเสียหายแกขอมูลหรือการทํางานของระบบสารสนเทศและระบบเครือขายใหหยุดชะงัก รวมท้ังใหสามารถตรวจสอบติดตามพิสจู นตวั บคุ คลที่เขา ใชง านระบบสารสนเทศและระบบเครือขา ยของวทิ ยาลยั ไดอ ยางถูกตอง๒. แนวปฏบิ ตั กิ ารควบคุมการเขาถงึ ระบบสารสนเทศ ๒.๑ งานศูนยขอมูลสารสนเทศ ไดกําหนดมาตรการควบคุมการเขาใชงานระบบสารสนเทศของวิทยาลัย เพื่อดูแลรักษาความปลอดภัย โดยบุคคลภายนอกท่ีตองการสิทธ์ิในการเขาใชงานระบบสารสนเทศของวิทยาลัย จะตอ งขออนุญาตเปน ลายลกั ษณอ ักษรตอผูอ าํ นวยการวทิ ยาลัย ๒.๒ ผูดูแลระบบ (System Administrator) ไดกําหนดสิทธิ์การเขาถึงขอมูลและระบบขอมูลใหเหมาะสมกับการเขาใชงานของผูใชงานระบบ และหนาที่ความรับผิดชอบของเจาหนาที่ในการปฏิบัติงานกอนเขาใชร ะบบสารสนเทศ รวมท้งั มีการทบทวนสิทธิ์การเขา ถงึ อยางนอ ยปล ะ ๑ คร้ัง ๒.๓ ผูดูแลระบบ (System Administrator) ไดจัดใหมีการติดต้ังระบบบันทึกและติดตามการใชงานระบบสารสนเทศของวทิ ยาลัย และตรวจตราการละเมิดความปลอดภัยที่มีตอ ระบบขอมลู ๒.๔ ผูดูแลระบบ (System Administrator) ไดจัดใหมีการบันทึกรายละเอียดการเขาถึงระบบการแกไ ขเปล่ียนแปลงสิทธิ์ตาง ๆ และการผานเขา-ออกสถานที่ตั้งของระบบ ของท้ังผูที่ไดรับอนุญาตและไมไดรับอนญุ าตเพ่ือเปน หลักฐานในการตรวจสอบ๓. แนวปฏิบัติการบริหารจดั การการเขา ถึงระบบสารสนเทศ งานศูนยขอมูลสารสนเทศ ผูดูแลระบบ (System Administrator) ไดกําหนดการใชงานระบบเทคโนโลยีสารสนเทศท่ีสําคัญเชน ระบบคอมพิวเตอรโปรแกรมประยุกต (Application) จดหมายอิเล็กทรอนิกส (e-mail) ระบบเครือขายไรสาย (Wireless LAN) ระบบอินเทอรเน็ต (Internet) เปนตน โดยใหสิทธิ์เฉพาะการปฏิบัติงานในหนาที่และตองไดรับความเห็นชอบจากผูบังคับบัญชาเปนลายลักษณอักษรรวมท้งั ไดมีการทบทวนสทิ ธิ์ดังกลา วอยางสมํ่าเสมอ ๓.๑ ผูด แู ลระบบไดบ รหิ ารจดั การสิทธข์ิ องผูใชง าน ดังตอ ไปนี้ ๓.๑.๑ กําหนด จําแนกประเภทสิทธ์ิตามหนาที่และความรับผิดชอบ โดยจัดเก็บและมอบหมายสิทธใ์ิ หแกผ ใู ชง านระบบสารสนเทศซ่งึ จะมสี ทิ ธ์ิตามลาํ ดับช้ันการเขา ถงึ ขอมูล ดงั นี้ ๓.๑.๑.๑ ครู (ครู และบคุ ลากรทางการศกึ ษา) ๓.๑.๑.๒ ผูบ รหิ าร (ผอู ํานวยการวิทยาลยั , รองผูอ าํ นวยการวทิ ยาลัย) ๓.๑.๑.๓ นักศึกษาหลกั สูตรประกาศนียบตั รวชิ าชพี ๑๗

๓.๑.๑.๔ นักศึกษาหลักสูตรวิชาชพี ระยะสัน้ ๓.๑.๑.๕ ลกู จา งประจํา ๓.๑.๑.๖ ลูกจา งช่ัวคราว ๓.๑.๑.๗ ผูด ูแลระบบ ๓.๑.๒ ในกรณีผูใชงานมีความจําเปนตองใชสิทธิ์สูงกวาปกติ ผูใชงานนั้นจะตองไดรับความเห็นชอบและอนุมตั ิจากผูบังคับบัญชา โดยมีการกําหนดระยะเวลาการใชงานและระงับการใชงานทันทีเม่ือพนระยะเวลาดงั กลาว หรือพนจากตาํ แหนง และมกี ารกาํ หนดสิทธิพิเศษทีไ่ ดรับวาเขา ถงึ ขอ มลู ระดับใดไดบาง โดยกาํ หนดใหรหสั ผใู ชง านตา งจากรหัสผใู ชง านตามปกติ เพอื่ ผูดูแลระบบจะไดดําเนนิ การปรับคา หรือแกไขตอ ไป ๓.๑.๓ ทําการยกเลิกรหัสผาน (Password) เม่ือไดรับการแจงจากงานบุคลากร หรือผอู าํ นวยการวทิ ยาลยั เม่ือผูใชงานระบบลาออก หรอื พนจากตาํ แหนง หรอื ยกเลิกอํานาจหนาที่๔. แนวปฏิบัตกิ ารควบคมุ การเขาถึงระบบเครือขายไรส าย ๔.๑ ผูดูแลระบบ (System Administrator) ดําเนินการควบคุมสัญญาณของอุปกรณกระจายสญั ญาณ (Access- Point) ใหร ่วั ไหลออกนอกพน้ื ท่ใี ชง านระบบเครอื ขายไรสายนอยท่สี ดุ ๔.๒ ผูดูแลระบบ (System Administrator) ดําเนินการเปล่ียนคา SSID (Service Set Identifier) ที่ถูกกําหนดเปนคาโดยปริยาย (Default) มาจากผูผลิตทันทีท่ีนําอุปกรณกระจายสัญญาณ (Access Point) มาใชง าน ๔.๓ ผูดูแลระบบ (System Administrator) ดําเนินการกําหนดคา WEP (Wired EquivalentPrivacy) หรือ WPA (Wi-Fi Protected Access) ในการเขารหัสขอมูลระหวาง Wireless LAN Client และอุปกรณกระจายสัญญาณ (Access Point) และกําหนดคาใหไมแสดงช่ือระบบเครือขายไรสายตามความเหมาะสมในกรณตี า ง ๆ ๔.๔ ผูดูแลระบบ (System Administrator) ใชวิธีการควบคุมผานระบบ AD (Active Directory)โดยกําหนดช่ือผูใช (Username) รหัสผา น (Password) สําหรับครู บุคลากรทางการศึกษา นักเรียน นักศึกษาพนักงานราชการ และลูกจางของวิทยาลัย และใชวิธีการควบคุมผานระบบ Firewall Authentication โดยกําหนดช่ือผูใช (Username) รหสั ผา น (Password) สําหรับบุคคลภายนอก ๔.๕ ผูดูแลระบบ (System Administrator) ติดต้ังไฟรวอลล (Firewall) ระหวางระบบเครือขายไรสาย กบั ระบบเครือขายภายในวทิ ยาลยั ๔.๖ ผูดูแลระบบ (System Administrator) ไดกําหนดใหผูใชงานในระบบเครือขายไรสายติดตอสื่อสารไดเฉพาะกับ VPN (Virtual Private Network) เพ่ือชวยปองกันการบุกรุกในระบบเครือขายไรสาย ๔.๗ ผูดูแลระบบ (System Administrator) ใชซอฟตแวรหรือฮารดแวรตรวจสอบความม่ันคงปลอดภัยของระบบเครือขายไรสาย เพ่ือคอยตรวจสอบและบันทึกเหตุการณที่นาสงสัยเกิดข้ึนในระบบเครือขายไรสาย และจัดสงรายงานผลการตรวจสอบทุก ๓ เดือน และในกรณีที่ตรวจสอบพบการใชงานระบบ ๑๘

เครือขายไรสายท่ีผิดปกติ ใหผูดูแลระบบ (System Administrator) รายงานตอผูอํานวยการวิทยาลัยทราบทนั ที ๔.๘ ผูดูแลระบบ (System Administrator) ควบคุมดูแลไมใหบุคคลภายนอกท่ีไมไดรับอนุญาตใชงานระบบเครอื ขา ยไรส ายในการเขา สรู ะบบอนิ ทราเนต็ (Intranet) และฐานขอ มูลภายในตาง ๆ ของวทิ ยาลัย๕. แนวปฏบิ ตั ิการควบคุมการเขา ถงึ ระบบเครือขายและเครื่องคอมพิวเตอรแมข าย ๕.๑ งานศูนยขอมูลสารสนเทศไดกําหนดมาตรการ ควบคุมการเขา-ออก หองควบคุมเครื่องคอมพวิ เตอรแ มขาย (Server) ท่ีไมใชเจาหนาที่งานศูนยขอมูลสารสนเทศ โดยตองลงทะเบียนขออนุญาต ระบุวัน-เวลา เขาออกและเหตุผลความจําเปน ๕.๒ ผใู ชง านภายนอกที่จะนําเครื่องคอมพิวเตอรและอุปกรณ มาเชื่อมตอกับเคร่ืองคอมพิวเตอร และระบบเครือขายของวิทยาลัย ตองไดรับอนุญาตจากผูอํานวยการวิทยาลัย และตองปฏิบัติตามนโยบายนี้โดยเครง ครดั ๕.๓ หามผูใดกระทําการเคล่ือนยาย ติดตั้งเพิ่มเติมหรือทําการใด ๆ ตออุปกรณสวนกลาง ไดแกอุปกรณจัดเสนทาง (Router) อุปกรณกระจายสัญญาณขอมูล (Switch) อุปกรณท่ีเชื่อมตอกับระบบเครือขายหลัก โดยไมไ ดร บั อนญุ าตจากผอู าํ นวยการวทิ ยาลยั ๕.๔ ผูดูแลระบบ (System Administrator) ควบคุมการเขาถึงระบบเครือขาย เพ่ือบริหารจัดการระบบเครือขา ยไดอยางมีประสิทธิภาพ ดังตอ ไปน้ี ๕.๔.๑ ใชวิธีการจํากัดสิทธ์ิการใชงาน เพื่อควบคุมผูใชงานใหสามารถใชงานเฉพาะระบบเครอื ขายทไ่ี ดรบั อนุญาตเทานั้น ๕.๔.๒ มีวิธีการจาํ กดั เสน ทางการเขาถงึ ระบบเครือขา ยท่มี ีการใชงานรว มกนั ๕.๔.๓ มีการกําหนดใหจํากัดการใชเสนทางบนเครือขายจากเครื่องคอมพิวเตอรของผูใชงานไปยังเคร่ืองคอมพิวเตอรแมข า ย ๕.๔.๔ ระบบเครือขายท้งั หมดของวิทยาลัย ทม่ี กี ารเชอื่ มตอไปยังระบบเครือขายอื่น ๆ ภายนอกไดถูกเช่ือมตอผานอุปกรณปองกันการบุกรุก และมีความสามารถในการตรวจจับโปรแกรมประสงคราย(Malware) ๕.๔.๕ การเขาสูระบบเครือขายภายในวิทยาลัย ผานทางระบบอินเทอรเน็ตได กําหนดใหลงบันทึกเขา (Login) โดยระบุช่ือผูใชงานและรหัสผานผูใชงาน ผานระบบพิสูจนยืนยันตัวตน (Authentication)เพือ่ ตรวจสอบความถกู ตองของผใู ชงาน ๕.๔.๖ เลขที่อยูไอพี (IP Address) ของระบบเครือขายภายในวิทยาลัย ไดมีการปองกันหนว ยงานภายนอกที่เช่อื มตอ ไมสามารถมองเห็นได ๕.๔.๗ จัดทําแผนผังระบบเครือขาย (Network Diagram) ซึ่งมีรายละเอียดเกี่ยวกับขอบเขตของระบบเครือขายภายใน และเครือขายภายนอก ท่ีสามารถระบุบนระบบเครือขายและอุปกรณบนเครือขาย ๑๙

พรอมทั้งปรับปรุงใหเปนปจจุบันอยูเสมอ และการระบุอุปกรณบนเครือขาย (Equipment Identification inNetworks) มีวธิ กี ารท่ีสามารถระบอุ ุปกรณบนเครือขา ยได และใชก ารระบุอปุ กรณบนเครือขา ยเปน การยืนยนั ๕.๔.๘ การใชเครื่องมือตางๆ เพ่ือการตรวจสอบระบบเครือขาย จะตองไดรับการอนุมัติจากผูดแู ลระบบ (System Administrator) และจํากดั การใชงานเฉพาะเทา ท่ีจําเปน ๕.๔.๙ มกี ารปอ งกนั พอรต ท่ใี ชส ําหรบั ตรวจสอบและปรบั แตง ระบบ (Remote Diagnostic andConfiguration Port Protection) ควบคุมการเขาถึงพอรตที่ใชสําหรับตรวจสอบและปรับแตงระบบท้ังการเขา ถงึ ทางกายภาพและทางเครือขาย ๕.๔.๑๐ มีการควบคุมการเช่ือมตอทางเครือขาย (Network Connection Control) ควบคุมการเขาถึงหรือใชงานเครือขายท่ีมีการใชรวมกันหรือเชื่อมตอระหวางหนวยงานใหสอดคลองกับขอปฏิบัติการควบคุมการเขาถึง ๕.๔.๑๑ มีการควบคุมการจัดเสนทางบนเครือขาย (Network Routing Control) ควบคุมการจัดเสนทางบนเครือขายเพื่อใหการเชื่อมตอของคอมพิวเตอรและการสงผานหรือไหลเวียนของขอมูลหรือสารสนเทศสอดคลองกับขอ ปฏบิ ตั ิการควบคุมการเขา ถึงหรือการประยุกตใชงานตามภารกจิ ๕.๕ ผูดูแลระบบ (System Administrator) ทําหนาที่บริหารควบคุมเครื่องคอมพิวเตอรแมขาย(Server) และรบั ผิดชอบในการดูแลระบบคอมพิวเตอรแ มข าย (Server) ในการกําหนดแกไข หรือเปลี่ยนแปลงคาตาง ๆ ของซอฟตแวรระบบ (Systems Software) ๕.๖ งานศูนยขอมูลสารสนเทศไดกําหนดมาตรการควบคุมการจัดเก็บขอมูลจราจรทางคอมพิวเตอร(Log) เพื่อใหขอมูลจราจรทางคอมพิวเตอร (Log) มีความถูกตองและสามารถระบุถึงตัวบุคคลไดตามแนวทางดงั ตอไปนี้ ๕.๖.๑ ความครบถวน ถูกตอ ง แทจ ริง และระบุตวั บุคคลท่เี ขาถงึ สอื่ ดังกลา วได และขอมูลที่ใชในการจดั เก็บ กําหนดช้นั ความลับในการเขาถึงขอมูล ซึ่งผูดูแลระบบไมไดรับอนุญาตใหแกไขขอมูลท่ีเก็บรักษาไวยกเวนผูตรวจสอบระบบสารสนเทศของวิทยาลัย (Internal IT Auditor) หรอื บคุ คลท่ีวิทยาลัยมอบหมาย ๕.๖.๒ กําหนดใหมีการบันทึกการทํางาน ของระบบบันทึกการปฏิบัติงานของผูใชงาน(Application Logs) และบันทึกรายละเอียดของระบบปองกนั การบุกรุกเชน บันทึกการเขา-ออกระบบ บันทึกการพยายามเขาสูระบบ บนั ทกึ การใชง าน Command Line และ Firewall Log เปนตน เพ่ือประโยชนในการใชต รวจสอบและตอ งเกบ็ บนั ทึกดังกลา วไวอ ยางนอ ย ๙๐ วนั นับตง้ั แตก ารใชบ รกิ ารสิ้นสดุ ลง ๕.๖.๓ ตรวจสอบบันทึกการปฏบิ ัตงิ านของผใู ชง านระบบอยางสม่าํ เสมอ ๕.๖.๔ วิธีการปองกันการแกไขเปล่ียนแปลงบันทึกตางๆ และจํากัดสิทธิ์การเขาถึง บันทึกเหลา นนั้ ใหเ ฉพาะบคุ คลทีเ่ ก่ยี วขอ งเทานั้น ๕.๗ กําหนดมาตรการควบคุมการใชง านระบบเครือขายและเครื่องคอมพิวเตอรแมขาย (Server) เพ่ือดูแลรักษาความปลอดภัยของระบบจากภายนอกตามแนวทาง ดังตอ ไปนี้ ๒๐

๕.๗.๑ บุคคลจากหนวยงานภายนอกท่ีตองการสิทธิ์ในการเขาใชงานระบบเครือขายและเคร่ืองคอมพิวเตอรแมขาย (Server) ของวิทยาลัย จะตองขออนุญาตเปนลายลักษณอักษร เพื่อขออนุญาตจากผอู ํานวยการวิทยาลยั ๕.๗.๒ ผูดแู ลระบบไดควบคมุ ชอ งทาง (Port) ท่ีใชในการเขา สูระบบอยางรดั กมุ ๕.๗.๓ วธิ กี ารใด ๆ ทีส่ ามารถเขา สขู อมลู หรือระบบขอ มลู ไดจากระยะไกล ตองไดรับการอนุญาตจากผอู าํ นวยการวทิ ยาลยั ๕.๗.๔ การเขา สูระบบจากระยะไกล ผใู ชงานตองแสดงหลกั ฐาน ระบุเหตุผล หรอื ความจําเปนในการดาํ เนินงานกบั ผูอาํ นวยการวทิ ยาลยั ๕.๗.๕ การเขาใชง านตอ งผานระบบการพสิ จู นต ัวตนจากระบบของวทิ ยาลยั๖. แนวปฏบิ ตั ิการควบคมุ การเขาถงึ อุปกรณใ นขณะทไี่ มมีผูใ ชงาน งานศูนยขอมูลสารสนเทศไดกําหนดมาตรการควบคุมการเขาถึงอุปกรณในขณะที่ไมมีผูใชงาน เพ่ือปองกนั ไมใ หผ ไู มมสี ทิ ธิสามารถเขาถงึ อปุ กรณของวทิ ยาลยั ในขณะท่ีไมมีผูด แู ล ดังตอไปนี้ ๖.๑ ผูใชงานตองออกจาก (Log out) ระบบสารสนเทศโดยทันทีเม่ือเสร็จสิ้นการใชงาน หรือไมอยูที่หนา จอเปน เวลานาน ๆ ๖.๒ ปอ งกันผอู ่นื เขา ใชเ ครือ่ งคอมพวิ เตอรหรือระบบสารสนเทศของตน ๖.๓ สรางความตระหนักใหเกิดความเขาใจในมาตรการปองกันการเขาถึงอุปกรณในขณะท่ีไมมีผใู ชง าน ๖.๔ เมื่อผูใชงานระบบสารสนเทศท้ิงไวโดยไมใชงานเปนเวลานาน ระบบจะยุติการใชงานระบบภายในระยะเวลา ๑๐ นาที หรือตามความเหมาะสมข้ึนอยูก ับระบบนนั้ ๆ๗. แนวปฏิบตั ิการลงทะเบียนผใู ชงาน ผูดูแลระบบ (System Administrator) จัดทําข้ันตอนทางปฏิบัติสําหรับการลงทะเบียนผูใชงานในการเขาถึงระบบสารสนเทศ และการตัดออกจากทะเบียนของผูใชงานเม่ือมีการยกเลิกเพิกถอนการอนุญาตดงั กลาว ดังตอ ไปนี้ ๗.๑ ทําการลงทะเบียนผูใชงาน สําหรับระบบสารสนเทศของวิทยาลัย ตามเอกสารหรือ จดหมายอิเล็กทรอนิกส (e-mail) ท่ไี ดรบั แจงเปน ลายลกั ษณอกั ษรจากตนสังกดั นนั้ ๆ ๗.๒ ตรวจสอบบัญชีผูใชงาน โดยไมมีการลงทะเบียนผูใชงานมากอน ๗.๓ ตรวจสอบและใหสิทธิในการเขาถึงที่เหมาะสม ตอหนาที่ความรับผิดชอบตามขอกําหนดของตนสังกัด ๗.๔ แสดงเอกสารเปนบันทึกหรือจดหมายอิเล็กทรอนิกส (e-mail) แจงใหแกผูใชงานเพื่อแสดงถึงสทิ ธิ และหนา ท่ีความรับผดิ ชอบของผใู ชง านในการเขา ถงึ ระบบสารสนเทศ ๗.๕ กําหนดใหมีการถอดถอนสิทธิการเขา ถงึ ระบบสารสนเทศโดยทันที เม่ือผูใชงานนั้นทําการลาออกหรอื เปล่ยี นตาํ แหนงงาน ๒๑

๗.๖ การลงทะเบยี นผูใชงาน ผูดแู ลระบบตอ งทาํ การตรวจสอบ หรือทบทวนบญั ชีผใู ชงานทั้งหมด เพื่อปอ งกนั การเขาถงึ ระบบสารสนเทศโดยไมรับอนุญาต๘. แนวปฏบิ ตั ิการดูแลสินทรพั ยสารสนเทศ ๘.๑ ผูดูแลระบบ (System Administrator) ทําหนาที่ควบคุมสินทรัพยสารสนเทศและการใชงานระบบคอมพิวเตอร (clear desk and clear screen policy) สื่อบันทึกขอมูล คอมพิวเตอร หรือเทปบันทึกBack up ขอมูล ซึ่งเส่ียงตอการเขาถึงโดยผูซึ่งไมมีสิทธิจัดเก็บไวในที่ที่ปลอดภัยในเวลาท่ีไมมีผูดูแล และตองกาํ หนดใหผูใชงานออกจากระบบสารสนเทศเมือ่ วางเวน จากการใชง าน ๘.๒ ผูใชงานตองจัดเก็บขอมูลสารสนเทศท่ีมีความสําคัญ หรือเปนความลับของวิทยาลัย ไวในท่ีปลอดภัยภายหลงั จากใชงานเสรจ็ ๘.๓ ผูใชงานตองปองกันไมใหบุคคลภายนอกใชกลองดิจิตอล เครื่องสําเนาเอกสาร และเครื่องสแกนเอกสาร โดยไมไ ดร บั อนุญาต๙. แนวปฏบิ ัติการแบงแยกระบบเครือขา ย ผูดูแลระบบ (System Administrator) ดําเนินการแบงแยกระบบเครือขาย เปนกลุมของผูใชบริการและกลุมของระบบสารสนเทศ เพื่อจํากัดสิทธิการใชงาน และควบคุมผูใชใหสามารถใชงานเฉพาะระบบเครอื ขายท่ีไดรบั อนญุ าตเทานน้ั โดยแบงออกเปน ๓ โซน ดังตอ ไปน้ี ๙.๑ โซนเครื่องคอมพิวเตอรแมขาย เปนโซนท่ีมีการจัดเตรียมอุปกรณ และระบบเพ่ือปองกันและรกั ษาความม่ันคงปลอดภยั ในระดับสงู เชน ระบบตรวจจบั และปองกนั ผบู กุ รุก ระบบสํารองไฟฟา ระบบสํารองขอ มูล ๙.๒ โซนผูใชงานภายใน เปนโซนสําหรับบุคคลากรในวิทยาลัย โดยมีการติดต้ังระบบ Antivirus และระบบ Firewall ๙.๓ โซนภายนอก สําหรับบุคคลภายนอกใหสามารถเขาถึงและใชงานสารสนเทศภายในหนวยงานผานอุปกรณระบบรักษาความปลอดภัย Firewall หรือ (Intrusion Prevention System/IntrusionDetection System) ๒๒

สวนท่ี ๔ แนวปฏิบัติของผูด ูแลระบบ๑. วตั ถุประสงค เพ่ือกําหนดหนาท่ีและแนวปฏิบัติของผูดูแลระบบ (System Administrator) ในการบริหารจัดการกํากับ ดูแลเคร่อื งคอมพวิ เตอรแ มขาย (Server) และระบบเครือขา ย (Network) ใหส ามารถใชงานไดดีอยูเสมอรวมทัง้ การสอดสองดแู ลผใู ชงานใหเ ปนไปตามแนวนโยบาย๒. แนวปฏบิ ัติของผูดแู ลระบบ (System Administrator) ๒.๑ ผดู ูแลระบบ (System Administrator) มีอํานาจหนา ที่ ดงั ตอไปน้ี ๒.๑.๑ ตรวจสอบดูแลรักษาการใชงานเคร่ืองคอมพิวเตอรและระบบเครือขายของวิทยาลัย ใหเปนไปดวยความเรียบรอยและมีประสิทธิภาพ หากตรวจพบสิ่งผิดปกติเกี่ยวกับการใชงานเคร่ืองคอมพิวเตอรและระบบเครือขา ยใหรีบดําเนินการแกไ ข รวมทง้ั ปอ งกันและบรรเทาความเสียหายที่อาจจะเกิดข้ึนในทันที ในกรณที ส่ี ่ิงผิดปกติดงั กลา วเกิดขน้ึ จากการใชง านของผใู ชง านทีไ่ มเ ปน ไปตามนโยบายน้ี ใหรีบแจงผูใชงานผูนั้นใหยตุ ิการกระทาํ ดังกลา วในทันที และในกรณจี าํ เปน เพอ่ื ปอ งกันหรอื บรรเทาความเสียหายท่ีจะเกิดข้ึนแกวิทยาลัยใหผดู ูแลระบบ (System Administrator) พจิ ารณาระงับการใชระบบเครอื ขา ยของผูใชง านดังกลาวไดทนั ที ๒.๑.๒ ตรวจสอบความม่ันคงปลอดภัยในการใชงานเคร่ืองคอมพิวเตอรแมขาย (Server) และระบบเครือขายอยูเสมอ ๒.๑.๓ ติดตั้งและปรับปรุงโปรแกรมคอมพิวเตอรสําหรับแกไขขอบกพรองของเคร่ืองคอมพวิ เตอรและระบบเครอื ขา ย ใหมคี วามม่นั คงปลอดภยั ในการใชงานและทันสมยั อยเู สมอ ๒.๑.๔ ตรวจสอบความมั่นคงปลอดภัยในการใชงานเคร่ืองคอมพิวเตอรแมขาย (Server) และระบบเครอื ขา ย ๒.๑.๕ เมื่อหมดความจําเปนในการใชงาน ดวยวิธีการตามมาตรฐาน DOD 5220.22-M ผูดูแลระบบจะทําการลบขอมูลคอมพิวเตอรหรือโปรแกรมคอมพิวเตอรแมขาย (Server) อยางถาวร หรือทําลายขอ มลู ทเ่ี กีย่ วขอ งกับการปฏิบัตงิ านของวิทยาลยั บนเครื่องคอมพิวเตอรและระบบเครือขาย ๒.๑.๖ ดูแลรักษาและตรวจสอบชองทางการสื่อสารของระบบเครือขายอยูเสมอ และปดชองทางการสือ่ สารของระบบเครือขายท่ีไมมีความจาํ เปน ตองใชง านในทนั ที ๒.๑.๗ ดูแลรักษาและปรับปรงุ บญั ชจี ดหมายอเิ ลก็ ทรอนิกส (e-mail) ใหถ กู ตองและเปนปจจุบันอยเู สมอ โดยใหยกเลกิ สิทธิ์การใชง านของผูใชง านที่พนสภาพการเปนผูใชง าน ๒.๑.๘ ตรวจสอบเคร่ืองคอมพิวเตอรของผูใชงานใหมีการกําหนดรหัสผาน (Password) รวมทั้งการเก็บรกั ษารหสั ผาน (Password) ๒.๑.๙ ไมใชอ าํ นาจหนาท่ีของตนในการเขาถึงขอมูลของผูใชงานท่ีใชงานระบบคอมพิวเตอรโดยไมมีเหตผุ ลอันสมควร ๒๓

๒.๑.๑๐ ไมกระทําการอ่ืนใดที่มีลักษณะเปนการละเมิดสิทธิ์หรือขอมูลสวนบุคคลของผูใชงานท่ีใชง านระบบคอมพวิ เตอรห รอื มขี อ มลู สว นบุคคลจัดเกบ็ ไวใ นระบบคอมพวิ เตอร โดยไมมีเหตผุ ลอนั สมควร ๒.๑.๑๑ ไมเ ปดเผยขอ มลู ที่ไดม าจากการปฏิบตั หิ นา ท่ี ซึง่ ขอ มูลดงั กลาวเปนขอ มูลท่ีไมเปดเผยใหบุคคลหน่ึงบคุ คลใดทราบ โดยไมม ีเหตผุ ลอนั สมควร ๒.๑.๑๒ เม่ือผูดูแลระบบ (System Administrator) พนจากหนาที่ จะตองคืนสินทรัพยของวิทยาลัย ที่เก่ียวของกับการปฏิบัติหนาท่ีของตนในทันทีท่ีพนจากหนาที่ และใหผูอํานวยการวิทยาลัยหรือผูท่ีไดร ับมอบหมายตรวจสอบการคนื สนิ ทรพั ย ๒.๒ ผูดูแลระบบ (System Administrator) ทําหนาท่ีเก็บรักษาขอมูลจราจรทางคอมพิวเตอร(Log) โดยเก็บรักษาขอมูลของผูใชงานเทาท่ีจําเปนเพื่อใหสามารถระบุตัวผูใชงานนับตั้งแตเริ่มใชบริการและเก็บรักษาไวเปนเวลาไมนอยกวาเกาสิบวันนับตั้งแตการใชบริการส้ินสุดลง การเก็บรักษาขอมูลจราจรทางคอมพิวเตอร (Log) ใชว ิธีการทมี่ ั่นคงปลอดภยั ดังตอ ไปน้ี ๒.๒.๑ เกบ็ ในสอ่ื เกบ็ ขอมลู ทสี่ ามารถรักษาความครบถวนถูกตองแทจริง และระบุตัวบุคคลทีเ่ ขา ถึงสอ่ื ดังกลา วได ๒.๒.๒ มีระบบการเก็บรักษาความลับของขอมูลที่จัดเก็บ และกําหนดช้ันความลับในการเขาถึงขอมูลดังกลาว เพื่อรักษาความนาเชื่อถือของขอมูล และไมใหผูดูแลระบบ (System Administrator)สามารถแกไขขอมลู ทเี่ ก็บรักษาไว เวนแต ผูท ่กี ําหนดใหสามารถเขาถึงขอมูลดังกลาวได เชน ผูตรวจสอบระบบสารสนเทศของวทิ ยาลัย (Internal IT Auditor) หรอื บคุ คลท่วี ทิ ยาลัยมอบหมาย ๒.๒.๓ ในการเกบ็ ขอ มูลจราจรนนั้ สามารถระบรุ ายละเอียดผูใ ชงานเปน รายบคุ คลได ๒.๒.๔ เพื่อใหขอมูลจราจรมีความถูกตองและนํามาใชประโยชนไดจริง ผูดูแลระบบไดต้ังนาฬิกาของอุปกรณบริการทุกชนิดใหตรงกับเวลาอางอิงสากล (Stratum 0) โดยผิดพลาดไมเกิน ๑๐มิลลิวนิ าที ๒๔

สว นท่ี ๕ แนวปฏิบัตกิ ารจดั ทําระบบสํารองและแผนเตรยี มความพรอ มกรณีฉุกเฉนิ๑. วตั ถุประสงค เพ่ือกําหนดเปนมาตรการในการสํารองขอมูลเคร่ืองคอมพิวเตอรแมขาย (Server) อุปกรณหลักท่ีทําหนาท่ีเช่ือมโยงระบบเครือขาย และเตรียมความพรอมในกรณีเกิดเหตุฉุกเฉินหรือไมสามารถดําเนินการดวยวิธกี ารทางอิเล็กทรอนิกส ใหสามารถกูระบบกลับคืนมาไดภายในระยะเวลาที่เหมาะสม เพื่อใหสามารถใชงานระบบเทคโนโลยีสารสนเทศไดตามปกติอยางตอเนื่อง เหมาะสม และสอดคลองกับการใชงานตามภารกิจของวิทยาลยั๒. แนวปฏิบัตกิ ารสาํ รองขอมูล ๒.๑ งานศูนยขอมูลสารสนเทศ สํารองขอมูลและซอฟตแวรเก็บไว เปนรายวัน รายสัปดาห รายเดือนรายป โดยจัดเรียงตามลาํ ดบั ความจาํ เปน ของการสาํ รองขอมลู ระบบสารสนเทศของวิทยาลยั จากจําเปนมากไปหานอ ย ๒.๒ งานศูนยข อ มลู สารสนเทศ จดั ทาํ ขน้ั ตอนการปฏิบัติการและจัดทําการสํารองขอมูล และการกูคืนขอมูลอยางสมํ่าเสมอทุกเดือน หรือตามความเหมาะสมไปยังศูนยกูคืนระบบจากความเสียหายทางภัยพิบัติ(DR-Site) ทง้ั ระบบซอฟตแ วรแ ละขอมลู ในระบบสารสนเทศ ๒.๓ งานศูนยขอมูลสารสนเทศ ไดจัดเก็บสํารองขอมูลในสื่อเก็บขอมูล โดยมีการพิมพช่ือบนสื่อเก็บขอ มูลน้นั ใหสามารถแสดงถงึ ระบบซอฟตแ วร วนั ที่ เวลาท่ีสาํ รองขอมูล และผูรับผดิ ชอบในการสํารองขอมูลไวอยา งชัดเจนและทําการสาํ รองขอมูลแยกไว ณ สถานท่ีอน่ื ๒.๔ งานศูนยขอมูลสารสนเทศ ไดเตรียมความพรอมกรณีเกิดเหตุฉุกเฉิน ใหสามารถกูระบบงานตามลาํ ดับความสาํ คัญคนื มาใหใ ชงานไดภ ายในระยะเวลาท่เี หมาะสม โดยมกี ารทดสอบปละ ๒ ครงั้ ๒.๕ มกี ารกาํ หนดหนา ทแ่ี ละความรบั ผิดชอบของบุคลากร ซึ่งดูแลรับผิดชอบระบบสารสนเทศ ระบบสํารอง และการจัดทําแผนเตรียมพรอมกรณีฉุกเฉิน ในกรณีท่ีไมสามารถดําเนินการดวยวิธีการทางอเิ ลก็ ทรอนกิ สเ ปนลาํ ดบั ช้นั ๒๕

สว นท่ี ๖ แนวปฏิบัตกิ ารประเมินความเสีย่ ง๑. วัตถปุ ระสงค เพ่ือใหมีมาตรการในการควบคุมความเส่ียง และปองกันผลกระทบท่ีอาจมีตอความม่ันคงปลอดภัยดา นสารสนเทศ รวมทงั้ ใหส ามารถกําหนดวิธีการประเมินความเสี่ยงไดอยางถูกตอง สงผลใหระบุความเสี่ยงไดอยางชัดเจน และสามารถควบคุมความเสย่ี งไดอยา งมปี ระสทิ ธภิ าพ๒. แนวปฏบิ ัตกิ ารตรวจสอบและประเมนิ ความเส่ียง ๒.๑ ระบุความเส่ียงและผลกระทบของความเส่ียงใหสอดคลองตามแผนบริหารความเสี่ยงของวิทยาลัย เพอ่ื การตรวจสอบและประเมนิ ความเส่ยี งนั้น ดงั ตอ ไปนี้ ๒.๑.๑ ความเสีย่ งท่ีเกิดจากการลอบเขา ทางระบบปฏิบตั กิ าร เพ่ือยดึ ครองเคร่ืองคอมพิวเตอรแมขายผานระบบอนิ เทอรเ น็ต (Internet) ๒.๑.๒ ความเส่ียงที่เกิดจากการลักลอบเขาเชื่อมโยงกับระบบเครือขายไรสาย โดยไมไดรับอนุญาต ๒.๑.๓ ความเสี่ยงที่เกิดจากเครื่องมือดานเทคโนโลยีสารสนเทศ หรือระบบเครือขายเกิดการขดั ของระหวางการใชงาน ๒.๑.๔ ความเสี่ยงท่ีเกิดจากการลงบันทึกเขา (Login) สารสนเทศท่ีสําคัญผานระบบเครือขายของผูใ ชงานคนเดียวกันมากกวาหนึ่งจุด ๒.๑.๕ ความเสี่ยงท่ีเกิดจากการลกั ลอบใชร หสั ผา น (Password) ของผอู ื่นโดยไมไ ดร ับอนุญาต ๒.๑.๖ จัดใหมีการตรวจสอบและประเมินความเสี่ยงดานสารสนเทศ ท่ีอาจเกิดขึ้นกับระบบสารสนเทศ (Information Security Audit and Assessment) อยางนอ ยปล ะ ๑ ครัง้ ๒.๒ กําหนดวธิ ีการในการตรวจสอบและประเมนิ ความเสยี่ งและความรุนแรงของผลกระทบ ท่ีเกิดจากความเสีย่ งนัน้ ๒.๓ การตรวจสอบและประเมนิ ความเสีย่ งใหคํานงึ ถึงองคประกอบ ดงั ตอ ไปน้ี ๒.๓.๑ ความรนุ แรงของผลกระทบท่เี กดิ จากความเสี่ยงท่รี ะบุ ๒.๓.๒ ภยั คกุ คามหรอื สิ่งที่อาจกอใหเกิดเหตกุ ารณท รี่ ะบรุ วมถึงความเปนไปไดท ีจ่ ะเกดิ ขึ้น ๒.๓.๓ จดุ ออ นหรอื ชอ งโหวท่อี าจถกู ใชในการกอใหเกดิ เหตกุ ารณท่ีระบุ ๒.๓.๔ ในการตรวจสอบและประเมินความเส่ียงจะตองดําเนินการโดยผูตรวจสอบภายในวิทยาลัย เพ่ือใหทราบถึงระดับความเสี่ยงและระดับความมั่นคงปลอดภัยดานสารสนเทศ ความเสียหายหรืออันตรายทีจ่ ะเกิดขึ้นของหนว ยงาน ๒๖

สวนที่ ๗ แนวปฏิบัตกิ ารสรางความตระหนกั ในเรอ่ื งการรักษาความม่นั คง ปลอดภัยของระบบเทคโนโลยสี ารสนเทศ๑. วตั ถปุ ระสงค เพื่อเผยแพรแนวนโยบายและแนวปฏิบัติใหกับครู บุคลากรทางการศึกษา นักเรียน นักศึกษาพนักงานราชการ และลูกจางของวิทยาลัย รวมถึงบุคคลท่ีเก่ียวของ ไดมีความรูความเขาใจ และตระหนักถึงความสําคัญของการรักษาความม่ันคงปลอดภัยดานสารสนเทศ ตลอดจนสามารถนําไปปฏิบัตไิ ดอยา งถกู ตอ ง๒. แนวปฏบิ ัตกิ ารสรา งความตระหนกั ในเรอ่ื งการรกั ษาความม่นั คงปลอดภัยดา นสารสนเทศ ๒.๑ จัดฝกอบรมแนวปฏิบัติตามแนวนโยบายอยางสมํ่าเสมอ โดยการจัดฝกอบรมอาจใชวิธีการเสริมเน้ือหาแนวปฏิบตั ติ ามแนวนโยบายเขา กบั หลักสูตรอบรมตาง ๆ ตามแผนการฝกอบรมของวทิ ยาลยั ๒.๒ จัดสัมมนาเพื่อเผยแพรแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ และสรางความตระหนักถึงความสําคัญของการปฏิบัติใหกับบุคลากร โดยการจัดสัมมนาควรจัดปละไมนอยกวา ๑ ครั้ง โดยอาจจัดรวมกับการสัมมนาอ่ืนดวยก็ได และอาจเชิญวิทยากรจากภายนอกท่ีมีประสบการณดา นการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศ มาถา ยทอดความรู ๒.๓ ติดประกาศประชาสัมพันธ ใหความรูเกี่ยวกับแนวปฏิบัติในลักษณะเกร็ดความรู หรือขอระวังในรปู แบบท่สี ามารถเขาใจและนาํ ไปปฏบิ ตั ิไดง า ย โดยมกี ารปรบั เปลย่ี นเกรด็ ความรอู ยูเสมอ ๒.๔ ระดมการมีสวนรวมและลงสูภาคปฏิบัติดวยการกํากับ ติดตาม ประเมินผล และสํารวจความตอ งการของผูใ ชงาน ๒๗

สว นท่ี ๘ การกําหนดผรู บั ผดิ ชอบ กาํ หนดความรับผิดชอบทชี่ ัดเจน กรณีระบบคอมพิวเตอรหรือขอ มูลสารสนเทศเกิดความเสียหาย หรืออันตรายใด ๆ แกองคกรหรือผูหนึ่งผูใด อันเนื่องมาจากความบกพรอง ละเลย หรือฝาฝนการปฏิบัติตามแนวนโยบายและแนวปฏบิ ัตใิ นการรักษาความม่นั คงปลอดภยั ดา นสารสนเทศ๑. ระดับนโยบาย ผอู าํ นวยการวทิ ยาลัย เปน ผรู บั ผิดชอบในการส่ังการตามนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ ติดตาม และกํากับดูแลควบคุมตรวจสอบ รวมทั้งใหขอเสนอแนะแกเจาหนาที่ระดับปฏิบัติ๒. แนวทางปฏบิ ตั ขิ องผรู ับผิดชอบ ๒.๑ หัวหนางานศูนยขอมูลสารสนเทศ รับผิดชอบกํากับดูแลการปฏิบัติงานของผูปฏิบัติงานอยางใกลชิด ใหความคิดเห็น เสนอแนะวิธีการ และแนวทางแกไขปญหาจากสถานการณความเสี่ยงของระบบฐานขอมูลและสารสนเทศ วางแผนการปฏิบัติงาน ติดตามการปฏิบัติงานตามแผนการบริหารความเส่ียงและตรวจสอบระบบความมนั่ คงและความปลอดภยั ของฐานขอมูลและสารสนเทศ พรอมรายงานผลการดําเนินการรวมทั้งรับผดิ ชอบ ดังน้ี ๒.๑.๑ ควบคมุ การเขา-ออกหอ ง Server ตามการกําหนดสิทธิการเขา ถงึ Server ๒.๑.๒ กํากับดูแล ตรวจสอบ บํารุงรักษาอุปกรณ Server และอุปกรณเชื่อมโยงเครือขาย(Network) ของระบบการเช่ือมโยงเครือขายฐานขอ มูลท้งั หมดใหสามารถใชงานไดตามปกตติ ลอด ๒๔ ชม. ๒.๑.๓ กํากับดูแล การตดิ ต้ัง รือ้ ถอน ดแู ล ตรวจสอบ การเช่อื มโยงการส่ือสารผานเครือขายทางระบบ LAN , Internet , Intranet ทีใ่ หบ ริการในวิทยาลัย ๒.๑.๔ กาํ กับดแู ลรกั ษาการทํางานระบบดับเพลิงอัตโนมัติของเครื่อง Server ใหสามารถทํางานไดตลอดเวลาเมือ่ เกดิ สถานการณไฟไหม ๒.๑.๕ แกไขปญหา อุปสรรค สถานการณความเสี่ยงและความเสียหายที่เกิดขึ้นกับระบบเช่ือมโยงเครอื ขา ยของระบบฐานขอมลู สารสนเทศ ๒.๑.๖ รายงานผลการปฏิบัติงาน สถานการณที่เกิดขึ้นกับระบบเครือขายและระบบฐานขอมูลและสารสนเทศ ใหแ กผ ูบ ังคับบญั ชาระดบั สูงทราบสมาํ่ เสมอ ๒.๑.๗ กํากับดูแล การติดตาม ตรวจสอบ (Monitor) การเขาใชงานและการเขาถึงระบบการทํางานของ Server ตามสทิ ธิการเขาถึงระบบ ๒.๑.๘ กํากับดูแล การปองกันการถูกเจาะระบบ และแกไขปญหาการถูกเจาะเขาระบบฐานขอมูลจากบุคคลภายนอก (Hacker) โดยไมไดรับอนุญาตตามแนวนโยบายและแนวปฏิบัติการรักษาความม่นั คงปลอดภยั ดา นสารสนเทศ ของวทิ ยาลยั สารพัดชา งพระนคร ๒๘

๒.๑.๙ กํากับดูแล ตรวจสอบ บํารุงรักษาอุปกรณปองกันการถูกเจาะระบบจากบุคคลภายนอก(Firewall) และโปรแกรมปฏิบัติการทั้งหมดที่ติดต้ังอยูใน Server ของระบบฐานขอมูลท้ังหมดที่ใหบริการในเว็บไซต ใหส ามารถใชงานไดต ามปกตติ ลอด ๒๔ ชม. ๒.๑.๑๐ กาํ กับดแู ล ตรวจสอบในการกาํ หนดแกไขหรือเปล่ียนแปลงคา Parameter ตาง ๆ ของระบบอ่นื ๆ ๒๙


Like this book? You can publish your book online for free in a few minutes!
Create your own flipbook