นโยบายการรักษาความมั่นคงปลอดภัยเว็บไซต์
Website Security Policy — แนวปฏิบัติเพื่อความมั่นคงปลอดภัยของเว็บไซต์และข้อมูลของหน่วยงาน
1 วัตถุประสงค์
เพื่อกำหนดแนวทางและมาตรการในการรักษาความมั่นคงปลอดภัยของเว็บไซต์และระบบสารสนเทศของหน่วยงาน ให้มีความถูกต้อง ครบถ้วน พร้อมใช้งาน และป้องกันการเข้าถึง แก้ไข เปลี่ยนแปลง หรือทำลายข้อมูลโดยไม่ได้รับอนุญาต รวมถึงสร้างความเชื่อมั่นให้แก่ประชาชนและผู้ใช้บริการที่เข้าถึงเว็บไซต์ของหน่วยงาน
2 ขอบเขตการบังคับใช้
นโยบายนี้ครอบคลุมระบบเว็บไซต์ ระบบฐานข้อมูล เซิร์ฟเวอร์ที่ให้บริการ ระบบเครือข่าย และผู้ที่เกี่ยวข้องทั้งหมด ได้แก่
- ผู้ดูแลระบบ (Administrator) และเจ้าหน้าที่ผู้รับผิดชอบดูแลเว็บไซต์
- เจ้าหน้าที่ผู้มีสิทธิ์นำเข้า/เผยแพร่ข้อมูลข่าวสารบนเว็บไซต์
- ผู้ให้บริการภายนอก (ถ้ามี) ที่เกี่ยวข้องกับการพัฒนาหรือดูแลระบบ
- ผู้ใช้งานทั่วไป/ประชาชนที่เข้าใช้บริการผ่านเว็บไซต์
3 การควบคุมการเข้าถึงระบบ (Access Control)
- กำหนดสิทธิ์การเข้าถึงระบบหลังบ้าน (Admin) ตามหน้าที่ความรับผิดชอบของผู้ใช้งานแต่ละคน (Role-based Access)
- ผู้ใช้งานทุกคนต้องมีชื่อผู้ใช้ (Username) และรหัสผ่าน (Password) เฉพาะบุคคล ห้ามใช้บัญชีร่วมกัน
- ยกเลิกสิทธิ์การเข้าถึงทันทีเมื่อบุคลากรพ้นจากหน้าที่หรือโอนย้ายงาน
- จำกัดจำนวนครั้งการเข้าสู่ระบบผิดพลาด (Login Attempt) เพื่อป้องกันการโจมตีแบบเดารหัสผ่าน (Brute Force)
- บันทึกประวัติการเข้าใช้งานระบบ (Access Log) ไว้ตรวจสอบย้อนหลัง
4 การบริหารจัดการรหัสผ่าน (Password Policy)
- รหัสผ่านต้องมีความยาวไม่น้อยกว่า 8 ตัวอักษร ประกอบด้วยตัวอักษรพิมพ์ใหญ่ พิมพ์เล็ก ตัวเลข และอักขระพิเศษ
- ห้ามใช้รหัสผ่านที่คาดเดาง่าย เช่น ชื่อผู้ใช้ วันเดือนปีเกิด หรือเลขเรียงลำดับ
- เปลี่ยนรหัสผ่านอย่างน้อยทุก 90 วัน หรือทันทีเมื่อสงสัยว่ารหัสผ่านรั่วไหล
- ห้ามบันทึกหรือเปิดเผยรหัสผ่านให้ผู้อื่นทราบไม่ว่ากรณีใด
- เปิดใช้งานการยืนยันตัวตนหลายขั้นตอน (Multi-Factor Authentication) สำหรับบัญชีผู้ดูแลระบบ หากระบบรองรับ
5 การป้องกันไวรัสคอมพิวเตอร์และการโจมตีทางไซเบอร์
- ติดตั้งโปรแกรมป้องกันไวรัสและมัลแวร์บนเครื่องแม่ข่าย (Server) และปรับปรุงฐานข้อมูลไวรัสอย่างสม่ำเสมอ
- ติดตั้งไฟร์วอลล์ (Firewall) และระบบตรวจจับ/ป้องกันการบุกรุก (IDS/IPS) เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต
- ตรวจสอบและป้องกันช่องโหว่พื้นฐาน เช่น SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF)
- ตรวจสอบไฟล์แนบที่ผู้ใช้อัปโหลด จำกัดประเภทและขนาดไฟล์ที่อนุญาตให้อัปโหลดเข้าสู่ระบบ
- เข้ารหัสข้อมูลการรับส่งระหว่างผู้ใช้งานกับเว็บไซต์ด้วยโปรโตคอล HTTPS/SSL
6 การสำรองและกู้คืนข้อมูล (Backup & Recovery)
- สำรองข้อมูลเว็บไซต์และฐานข้อมูลเป็นประจำตามรอบเวลาที่กำหนด (รายวัน/รายสัปดาห์)
- จัดเก็บข้อมูลสำรองแยกจากเครื่องแม่ข่ายหลัก เพื่อป้องกันความเสียหายพร้อมกัน
- ทดสอบการกู้คืนข้อมูล (Restore) เป็นระยะ เพื่อให้มั่นใจว่าข้อมูลสำรองใช้งานได้จริง
- จัดทำแผนสำรองและกู้คืนระบบในกรณีเกิดเหตุฉุกเฉิน (Disaster Recovery Plan)
7 การตรวจสอบและเฝ้าระวังระบบ (Monitoring & Audit)
- เฝ้าระวังและตรวจสอบความผิดปกติของระบบและปริมาณการเข้าใช้งานอย่างต่อเนื่อง
- จัดเก็บบันทึกการใช้งานระบบ (Log File) ย้อนหลังไม่น้อยกว่า 90 วัน ตามที่กฎหมายว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์กำหนด
- ตรวจสอบและปรับปรุงซอฟต์แวร์/ปลั๊กอินของระบบให้เป็นเวอร์ชันล่าสุดอยู่เสมอ (Patch Management)
- ประเมินความเสี่ยงและช่องโหว่ของระบบเป็นประจำอย่างน้อยปีละ 1 ครั้ง
8 การรับมือและรายงานเหตุการณ์ผิดปกติ (Incident Response)
เมื่อพบหรือสงสัยว่ามีเหตุการณ์ที่กระทบต่อความมั่นคงปลอดภัยของเว็บไซต์ เช่น ข้อมูลรั่วไหล เว็บไซต์ถูกโจมตีหรือเปลี่ยนแปลงหน้าเว็บ (Defacement) ให้ดำเนินการดังนี้
- รายงานต่อผู้ดูแลระบบหรือผู้บังคับบัญชาทันทีที่พบเหตุการณ์
- ระงับหรือจำกัดความเสียหายเบื้องต้น เช่น ปิดระบบชั่วคราว เปลี่ยนรหัสผ่านที่เกี่ยวข้อง
- ตรวจสอบสาเหตุ ประเมินผลกระทบ และเก็บหลักฐานที่เกี่ยวข้องเพื่อการสอบสวน
- ดำเนินการแก้ไข กู้คืนระบบ และปรับปรุงมาตรการป้องกันไม่ให้เกิดเหตุซ้ำ
- รายงานผลและสรุปบทเรียน (Lesson Learned) ต่อผู้บริหารหน่วยงาน
9 หน้าที่ความรับผิดชอบและบทลงโทษ
ผู้ใช้งานทุกระดับต้องปฏิบัติตามนโยบายนี้อย่างเคร่งครัด หากฝ่าฝืนหรือละเลยจนก่อให้เกิดความเสียหายต่อระบบหรือข้อมูลของหน่วยงาน จะถูกพิจารณาโทษทางวินัยตามระเบียบที่เกี่ยวข้อง และหากเข้าข่ายความผิดตามกฎหมาย จะถูกดำเนินคดีตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และกฎหมายอื่นที่เกี่ยวข้องต่อไป
นโยบายฉบับนี้อ้างอิงตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (และที่แก้ไขเพิ่มเติม) และพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
10 การทบทวนและปรับปรุงนโยบาย
หน่วยงานจะทบทวนและปรับปรุงนโยบายฉบับนี้อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสำคัญต่อระบบเทคโนโลยีสารสนเทศ กฎหมาย หรือระเบียบที่เกี่ยวข้อง เพื่อให้นโยบายมีความทันสมัยและสอดคล้องกับสถานการณ์ความเสี่ยงด้านความมั่นคงปลอดภัยไซเบอร์อยู่เสมอ