นโยบายการรักษาความมั่นคงปลอดภัยเว็บไซต์

Website Security Policy — แนวปฏิบัติเพื่อความมั่นคงปลอดภัยของเว็บไซต์และข้อมูลของหน่วยงาน

1 วัตถุประสงค์

เพื่อกำหนดแนวทางและมาตรการในการรักษาความมั่นคงปลอดภัยของเว็บไซต์และระบบสารสนเทศของหน่วยงาน ให้มีความถูกต้อง ครบถ้วน พร้อมใช้งาน และป้องกันการเข้าถึง แก้ไข เปลี่ยนแปลง หรือทำลายข้อมูลโดยไม่ได้รับอนุญาต รวมถึงสร้างความเชื่อมั่นให้แก่ประชาชนและผู้ใช้บริการที่เข้าถึงเว็บไซต์ของหน่วยงาน

2 ขอบเขตการบังคับใช้

นโยบายนี้ครอบคลุมระบบเว็บไซต์ ระบบฐานข้อมูล เซิร์ฟเวอร์ที่ให้บริการ ระบบเครือข่าย และผู้ที่เกี่ยวข้องทั้งหมด ได้แก่

  • ผู้ดูแลระบบ (Administrator) และเจ้าหน้าที่ผู้รับผิดชอบดูแลเว็บไซต์
  • เจ้าหน้าที่ผู้มีสิทธิ์นำเข้า/เผยแพร่ข้อมูลข่าวสารบนเว็บไซต์
  • ผู้ให้บริการภายนอก (ถ้ามี) ที่เกี่ยวข้องกับการพัฒนาหรือดูแลระบบ
  • ผู้ใช้งานทั่วไป/ประชาชนที่เข้าใช้บริการผ่านเว็บไซต์
3 การควบคุมการเข้าถึงระบบ (Access Control)
  • กำหนดสิทธิ์การเข้าถึงระบบหลังบ้าน (Admin) ตามหน้าที่ความรับผิดชอบของผู้ใช้งานแต่ละคน (Role-based Access)
  • ผู้ใช้งานทุกคนต้องมีชื่อผู้ใช้ (Username) และรหัสผ่าน (Password) เฉพาะบุคคล ห้ามใช้บัญชีร่วมกัน
  • ยกเลิกสิทธิ์การเข้าถึงทันทีเมื่อบุคลากรพ้นจากหน้าที่หรือโอนย้ายงาน
  • จำกัดจำนวนครั้งการเข้าสู่ระบบผิดพลาด (Login Attempt) เพื่อป้องกันการโจมตีแบบเดารหัสผ่าน (Brute Force)
  • บันทึกประวัติการเข้าใช้งานระบบ (Access Log) ไว้ตรวจสอบย้อนหลัง
4 การบริหารจัดการรหัสผ่าน (Password Policy)
  • รหัสผ่านต้องมีความยาวไม่น้อยกว่า 8 ตัวอักษร ประกอบด้วยตัวอักษรพิมพ์ใหญ่ พิมพ์เล็ก ตัวเลข และอักขระพิเศษ
  • ห้ามใช้รหัสผ่านที่คาดเดาง่าย เช่น ชื่อผู้ใช้ วันเดือนปีเกิด หรือเลขเรียงลำดับ
  • เปลี่ยนรหัสผ่านอย่างน้อยทุก 90 วัน หรือทันทีเมื่อสงสัยว่ารหัสผ่านรั่วไหล
  • ห้ามบันทึกหรือเปิดเผยรหัสผ่านให้ผู้อื่นทราบไม่ว่ากรณีใด
  • เปิดใช้งานการยืนยันตัวตนหลายขั้นตอน (Multi-Factor Authentication) สำหรับบัญชีผู้ดูแลระบบ หากระบบรองรับ
5 การป้องกันไวรัสคอมพิวเตอร์และการโจมตีทางไซเบอร์
  • ติดตั้งโปรแกรมป้องกันไวรัสและมัลแวร์บนเครื่องแม่ข่าย (Server) และปรับปรุงฐานข้อมูลไวรัสอย่างสม่ำเสมอ
  • ติดตั้งไฟร์วอลล์ (Firewall) และระบบตรวจจับ/ป้องกันการบุกรุก (IDS/IPS) เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต
  • ตรวจสอบและป้องกันช่องโหว่พื้นฐาน เช่น SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF)
  • ตรวจสอบไฟล์แนบที่ผู้ใช้อัปโหลด จำกัดประเภทและขนาดไฟล์ที่อนุญาตให้อัปโหลดเข้าสู่ระบบ
  • เข้ารหัสข้อมูลการรับส่งระหว่างผู้ใช้งานกับเว็บไซต์ด้วยโปรโตคอล HTTPS/SSL
6 การสำรองและกู้คืนข้อมูล (Backup & Recovery)
  • สำรองข้อมูลเว็บไซต์และฐานข้อมูลเป็นประจำตามรอบเวลาที่กำหนด (รายวัน/รายสัปดาห์)
  • จัดเก็บข้อมูลสำรองแยกจากเครื่องแม่ข่ายหลัก เพื่อป้องกันความเสียหายพร้อมกัน
  • ทดสอบการกู้คืนข้อมูล (Restore) เป็นระยะ เพื่อให้มั่นใจว่าข้อมูลสำรองใช้งานได้จริง
  • จัดทำแผนสำรองและกู้คืนระบบในกรณีเกิดเหตุฉุกเฉิน (Disaster Recovery Plan)
7 การตรวจสอบและเฝ้าระวังระบบ (Monitoring & Audit)
  • เฝ้าระวังและตรวจสอบความผิดปกติของระบบและปริมาณการเข้าใช้งานอย่างต่อเนื่อง
  • จัดเก็บบันทึกการใช้งานระบบ (Log File) ย้อนหลังไม่น้อยกว่า 90 วัน ตามที่กฎหมายว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์กำหนด
  • ตรวจสอบและปรับปรุงซอฟต์แวร์/ปลั๊กอินของระบบให้เป็นเวอร์ชันล่าสุดอยู่เสมอ (Patch Management)
  • ประเมินความเสี่ยงและช่องโหว่ของระบบเป็นประจำอย่างน้อยปีละ 1 ครั้ง
8 การรับมือและรายงานเหตุการณ์ผิดปกติ (Incident Response)

เมื่อพบหรือสงสัยว่ามีเหตุการณ์ที่กระทบต่อความมั่นคงปลอดภัยของเว็บไซต์ เช่น ข้อมูลรั่วไหล เว็บไซต์ถูกโจมตีหรือเปลี่ยนแปลงหน้าเว็บ (Defacement) ให้ดำเนินการดังนี้

  1. รายงานต่อผู้ดูแลระบบหรือผู้บังคับบัญชาทันทีที่พบเหตุการณ์
  2. ระงับหรือจำกัดความเสียหายเบื้องต้น เช่น ปิดระบบชั่วคราว เปลี่ยนรหัสผ่านที่เกี่ยวข้อง
  3. ตรวจสอบสาเหตุ ประเมินผลกระทบ และเก็บหลักฐานที่เกี่ยวข้องเพื่อการสอบสวน
  4. ดำเนินการแก้ไข กู้คืนระบบ และปรับปรุงมาตรการป้องกันไม่ให้เกิดเหตุซ้ำ
  5. รายงานผลและสรุปบทเรียน (Lesson Learned) ต่อผู้บริหารหน่วยงาน
9 หน้าที่ความรับผิดชอบและบทลงโทษ

ผู้ใช้งานทุกระดับต้องปฏิบัติตามนโยบายนี้อย่างเคร่งครัด หากฝ่าฝืนหรือละเลยจนก่อให้เกิดความเสียหายต่อระบบหรือข้อมูลของหน่วยงาน จะถูกพิจารณาโทษทางวินัยตามระเบียบที่เกี่ยวข้อง และหากเข้าข่ายความผิดตามกฎหมาย จะถูกดำเนินคดีตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และกฎหมายอื่นที่เกี่ยวข้องต่อไป

นโยบายฉบับนี้อ้างอิงตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (และที่แก้ไขเพิ่มเติม) และพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
10 การทบทวนและปรับปรุงนโยบาย

หน่วยงานจะทบทวนและปรับปรุงนโยบายฉบับนี้อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสำคัญต่อระบบเทคโนโลยีสารสนเทศ กฎหมาย หรือระเบียบที่เกี่ยวข้อง เพื่อให้นโยบายมีความทันสมัยและสอดคล้องกับสถานการณ์ความเสี่ยงด้านความมั่นคงปลอดภัยไซเบอร์อยู่เสมอ