เอกสารนโยบายองค์กรIMC-POL-03

Website Security Policy

นโยบายการรักษาความปลอดภัยเว็บไซต์

กรอบมาตรการด้านเทคนิค การบริหารจัดการ และข้อปฏิบัติของผู้ใช้งานเพื่อคุ้มครองเว็บไซต์ ระบบ และข้อมูล

ปรับปรุงล่าสุด25 มิถุนายน 2569
ผู้ให้บริการสพป.สงขลา เขต 1
สถานะเผยแพร่ใช้งาน

สรุปสาระสำคัญ

นโยบายนี้กำหนดมาตรฐานความมั่นคงปลอดภัยของเว็บไซต์ โดยครอบคลุมการควบคุมสิทธิ การยืนยันตัวตน การบันทึก log การสำรองข้อมูล การจัดการช่องโหว่ การจัดการเหตุการณ์ และข้อปฏิบัติของผู้ใช้งาน เพื่อรักษาความลับ ความถูกต้อง ความพร้อมใช้งาน และความน่าเชื่อถือของระบบ

ควบคุมการเข้าถึง

ใช้สิทธิแบบจำเป็นต่อหน้าที่ แยกบทบาทผู้ใช้งาน และทบทวนสิทธิอย่างสม่ำเสมอ

ตรวจสอบย้อนหลังได้

บันทึกเหตุการณ์สำคัญของระบบเพื่อใช้วิเคราะห์เหตุผิดปกติและสนับสนุนการตรวจสอบ

พร้อมกู้คืน

สำรองข้อมูลและกำหนดแนวทางกู้คืนระบบเพื่อลดผลกระทบจากเหตุขัดข้อง

ตอบสนองเหตุการณ์

มีแนวทางรับแจ้ง ประเมิน จำกัดผลกระทบ แก้ไข และรายงานเหตุด้านความปลอดภัย

1

หลักการด้านความมั่นคงปลอดภัย

ระบบบริหารจัดการข้อมูลสารสนเทศ ให้ความสำคัญกับการรักษาความลับ ความถูกต้อง ความพร้อมใช้งาน และความรับผิดชอบตรวจสอบได้ของข้อมูลและระบบ

มาตรการด้านความปลอดภัยจะพิจารณาจากความเสี่ยง ความสำคัญของข้อมูล จำนวนผู้ใช้งาน ลักษณะบริการ และข้อกำหนดทางกฎหมายที่เกี่ยวข้อง

2

ขอบเขตการคุ้มครอง

  • ระบบเว็บไซต์ ระบบย่อย ฐานข้อมูล API และบริการออนไลน์ภายใต้การดูแลของหน่วยงาน
  • บัญชีผู้ใช้ สิทธิการเข้าถึง session และข้อมูลยืนยันตัวตน
  • ข้อมูลส่วนบุคคล เอกสาร ไฟล์แนบ รายงาน และข้อมูลราชการที่อยู่ในระบบ
  • อุปกรณ์ เครื่องแม่ข่าย โฮสติ้ง ระบบเครือข่าย และบริการภายนอกที่เกี่ยวข้องกับการให้บริการ
3

การควบคุมสิทธิและการยืนยันตัวตน

  • กำหนดสิทธิการเข้าถึงตามบทบาท หน้าที่ และความจำเป็นในการปฏิบัติงาน
  • แยกสิทธิผู้ใช้งานทั่วไป เจ้าหน้าที่ ผู้ดูแลระบบ และผู้พัฒนาระบบตามความเหมาะสม
  • ยกเลิกหรือปรับลดสิทธิเมื่อผู้ใช้งานเปลี่ยนบทบาท พ้นหน้าที่ หรือไม่มีความจำเป็นต้องเข้าถึงระบบ
  • ใช้มาตรการยืนยันตัวตนและการจัดการ session เพื่อลดความเสี่ยงจากการสวมรอยหรือการเข้าถึงโดยไม่ได้รับอนุญาต
4

การบริหารจัดการรหัสผ่านและบัญชีผู้ใช้

ผู้ใช้งานต้องตั้งรหัสผ่านที่คาดเดายาก ไม่ใช้รหัสผ่านร่วมกับระบบอื่น และเปลี่ยนรหัสผ่านเมื่อสงสัยว่ามีผู้อื่นทราบหรือบัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต

  • ไม่ส่งรหัสผ่านผ่านช่องทางที่ไม่ปลอดภัย
  • ไม่บันทึกรหัสผ่านไว้ในที่ที่ผู้อื่นเข้าถึงได้ง่าย
  • ไม่ให้ผู้อื่นใช้บัญชีของตนเองในการดำเนินการแทน
  • แจ้งผู้ดูแลระบบทันทีเมื่อพบการเข้าสู่ระบบหรือกิจกรรมที่ผิดปกติ
5

การบันทึก log และการตรวจสอบ

ระบบอาจบันทึกข้อมูลการใช้งานที่จำเป็น เช่น วันเวลาเข้าใช้งาน หมายเลขไอพี กิจกรรมสำคัญ การเปลี่ยนแปลงข้อมูล และข้อผิดพลาดของระบบ เพื่อใช้รักษาความปลอดภัยและตรวจสอบย้อนหลัง

การเข้าถึง log จะจำกัดเฉพาะผู้มีหน้าที่และใช้เท่าที่จำเป็นต่อการตรวจสอบ แก้ไขปัญหา หรือปฏิบัติตามกฎหมาย

6

การป้องกันมัลแวร์ ไฟล์อันตราย และการโจมตีระบบ

  • ตรวจสอบและจำกัดชนิด ขนาด หรือรูปแบบไฟล์ที่อนุญาตให้อัปโหลดตามความเหมาะสม
  • ป้องกันการส่งข้อมูลหรือคำสั่งที่อาจก่อให้เกิดช่องโหว่ เช่น injection, cross-site scripting หรือการเรียกใช้งานโดยไม่ได้รับอนุญาต
  • ปรับปรุงแพ็กเกจ ซอฟต์แวร์ และการตั้งค่าระบบเมื่อพบช่องโหว่หรือคำแนะนำด้านความปลอดภัยที่เกี่ยวข้อง
  • จำกัดการเปิดเผยข้อมูลทางเทคนิคที่อาจช่วยให้ผู้ไม่หวังดีโจมตีระบบได้ง่ายขึ้น
7

การสำรองข้อมูลและความต่อเนื่องของบริการ

หน่วยงานจะจัดให้มีแนวทางสำรองข้อมูลและกู้คืนระบบตามความเหมาะสมกับความสำคัญของข้อมูลและทรัพยากรที่มี เพื่อให้สามารถฟื้นฟูบริการเมื่อเกิดเหตุขัดข้องได้

  • กำหนดรอบการสำรองข้อมูลตามความสำคัญของระบบ
  • จำกัดสิทธิในการเข้าถึงชุดข้อมูลสำรอง
  • ทดสอบการกู้คืนข้อมูลเมื่อมีการเปลี่ยนแปลงสำคัญหรืออย่างน้อยตามรอบที่กำหนด
  • จัดทำแนวทางสื่อสารกับผู้ใช้งานเมื่อระบบหยุดให้บริการหรืออยู่ระหว่างบำรุงรักษา
8

การจัดการช่องโหว่และการเปลี่ยนแปลงระบบ

การเปลี่ยนแปลงระบบที่มีผลต่อความปลอดภัย ความถูกต้องของข้อมูล หรือการให้บริการ ควรผ่านการทดสอบและพิจารณาความเสี่ยงก่อนนำขึ้นใช้งานจริง

  • ประเมินผลกระทบของการเปลี่ยนแปลงระบบก่อนเผยแพร่
  • ติดตามช่องโหว่ของไลบรารี แพ็กเกจ และบริการภายนอกที่ใช้งาน
  • แยกข้อมูลทดสอบออกจากข้อมูลจริงเท่าที่ทำได้
  • บันทึกประวัติการเปลี่ยนแปลงที่สำคัญเพื่อใช้ตรวจสอบย้อนหลัง
9

การจัดการเหตุการณ์ด้านความปลอดภัย

เมื่อพบเหตุการณ์ด้านความปลอดภัย หน่วยงานจะดำเนินการตามลำดับความเหมาะสม ได้แก่ รับแจ้งเหตุ ตรวจสอบข้อเท็จจริง ประเมินความรุนแรง จำกัดผลกระทบ แก้ไขสาเหตุ ฟื้นฟูบริการ และจัดทำบทเรียนเพื่อป้องกันเหตุซ้ำ

ตัวอย่างเหตุการณ์บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต ข้อมูลสูญหาย เว็บไซต์ทำงานผิดปกติ ไฟล์อันตราย การโจมตีระบบ หรือการเปิดเผยข้อมูลโดยไม่ตั้งใจ
การรายงานผู้ใช้งานควรแจ้งผู้ดูแลระบบทันทีพร้อมรายละเอียดที่เกี่ยวข้อง เช่น เวลาเกิดเหตุ หน้าเว็บ ข้อความผิดพลาด หรือหลักฐานประกอบ
การแจ้งผู้เกี่ยวข้องหากเหตุการณ์มีผลกระทบต่อข้อมูลส่วนบุคคลหรือบริการสำคัญ หน่วยงานจะพิจารณาแจ้งผู้เกี่ยวข้องตามความจำเป็นและตามกฎหมาย
10

ข้อปฏิบัติของผู้ใช้งาน

  • ใช้อุปกรณ์และเครือข่ายที่น่าเชื่อถือเมื่อต้องเข้าถึงข้อมูลสำคัญ
  • ตรวจสอบ URL ก่อนกรอกชื่อผู้ใช้ รหัสผ่าน หรือข้อมูลส่วนบุคคล
  • ไม่คลิกลิงก์หรือดาวน์โหลดไฟล์ที่น่าสงสัยจากอีเมลหรือแหล่งที่ไม่ทราบที่มา
  • ไม่เผยแพร่ข้อมูลภายใน ระบบ เอกสาร หรือภาพหน้าจอที่มีข้อมูลส่วนบุคคลโดยไม่มีสิทธิ
  • แจ้งผู้ดูแลระบบเมื่อพบช่องโหว่หรือข้อผิดพลาด โดยไม่ทดลองโจมตี ขยายผล หรือเผยแพร่ช่องโหว่ต่อสาธารณะ
11

ข้อจำกัดของมาตรการความปลอดภัย

แม้หน่วยงานจะใช้มาตรการรักษาความปลอดภัยอย่างเหมาะสม แต่การสื่อสารผ่านอินเทอร์เน็ตและการใช้ระบบสารสนเทศยังมีความเสี่ยง ผู้ใช้งานจึงควรมีส่วนร่วมในการปกป้องบัญชี อุปกรณ์ และข้อมูลของตนเอง

ข้อแนะนำสำหรับผู้ดูแลระบบ
ควรตรวจสอบให้สอดคล้องกับการใช้งานจริงของระบบ ช่องทางติดต่อของหน่วยงาน รายการข้อมูลที่เก็บจริง ผู้ให้บริการภายนอก และกฎหมายหรือประกาศที่เกี่ยวข้องในเวลานั้น โดยควรทบทวนมาตรการร่วมกับผู้ดูแลระบบ โครงสร้างพื้นฐาน ผู้ให้บริการโฮสติ้ง และผู้รับผิดชอบความปลอดภัยสารสนเทศ

การติดต่อและขอใช้สิทธิ

ผู้ใช้งานสามารถติดต่อ สพป.สงขลา เขต 1 ผ่านช่องทางติดต่อหลักของหน่วยงาน เพื่อสอบถาม ขอความช่วยเหลือ แจ้งเหตุผิดปกติ หรือใช้สิทธิเกี่ยวกับข้อมูลส่วนบุคคลตามเงื่อนไขที่กฎหมายกำหนด