Website Security Policy
กรอบมาตรการด้านเทคนิค การบริหารจัดการ และข้อปฏิบัติของผู้ใช้งานเพื่อคุ้มครองเว็บไซต์ ระบบ และข้อมูล
นโยบายนี้กำหนดมาตรฐานความมั่นคงปลอดภัยของเว็บไซต์ โดยครอบคลุมการควบคุมสิทธิ การยืนยันตัวตน การบันทึก log การสำรองข้อมูล การจัดการช่องโหว่ การจัดการเหตุการณ์ และข้อปฏิบัติของผู้ใช้งาน เพื่อรักษาความลับ ความถูกต้อง ความพร้อมใช้งาน และความน่าเชื่อถือของระบบ
ใช้สิทธิแบบจำเป็นต่อหน้าที่ แยกบทบาทผู้ใช้งาน และทบทวนสิทธิอย่างสม่ำเสมอ
บันทึกเหตุการณ์สำคัญของระบบเพื่อใช้วิเคราะห์เหตุผิดปกติและสนับสนุนการตรวจสอบ
สำรองข้อมูลและกำหนดแนวทางกู้คืนระบบเพื่อลดผลกระทบจากเหตุขัดข้อง
มีแนวทางรับแจ้ง ประเมิน จำกัดผลกระทบ แก้ไข และรายงานเหตุด้านความปลอดภัย
ระบบบริหารจัดการข้อมูลสารสนเทศ ให้ความสำคัญกับการรักษาความลับ ความถูกต้อง ความพร้อมใช้งาน และความรับผิดชอบตรวจสอบได้ของข้อมูลและระบบ
มาตรการด้านความปลอดภัยจะพิจารณาจากความเสี่ยง ความสำคัญของข้อมูล จำนวนผู้ใช้งาน ลักษณะบริการ และข้อกำหนดทางกฎหมายที่เกี่ยวข้อง
ผู้ใช้งานต้องตั้งรหัสผ่านที่คาดเดายาก ไม่ใช้รหัสผ่านร่วมกับระบบอื่น และเปลี่ยนรหัสผ่านเมื่อสงสัยว่ามีผู้อื่นทราบหรือบัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต
ระบบอาจบันทึกข้อมูลการใช้งานที่จำเป็น เช่น วันเวลาเข้าใช้งาน หมายเลขไอพี กิจกรรมสำคัญ การเปลี่ยนแปลงข้อมูล และข้อผิดพลาดของระบบ เพื่อใช้รักษาความปลอดภัยและตรวจสอบย้อนหลัง
การเข้าถึง log จะจำกัดเฉพาะผู้มีหน้าที่และใช้เท่าที่จำเป็นต่อการตรวจสอบ แก้ไขปัญหา หรือปฏิบัติตามกฎหมาย
หน่วยงานจะจัดให้มีแนวทางสำรองข้อมูลและกู้คืนระบบตามความเหมาะสมกับความสำคัญของข้อมูลและทรัพยากรที่มี เพื่อให้สามารถฟื้นฟูบริการเมื่อเกิดเหตุขัดข้องได้
การเปลี่ยนแปลงระบบที่มีผลต่อความปลอดภัย ความถูกต้องของข้อมูล หรือการให้บริการ ควรผ่านการทดสอบและพิจารณาความเสี่ยงก่อนนำขึ้นใช้งานจริง
เมื่อพบเหตุการณ์ด้านความปลอดภัย หน่วยงานจะดำเนินการตามลำดับความเหมาะสม ได้แก่ รับแจ้งเหตุ ตรวจสอบข้อเท็จจริง ประเมินความรุนแรง จำกัดผลกระทบ แก้ไขสาเหตุ ฟื้นฟูบริการ และจัดทำบทเรียนเพื่อป้องกันเหตุซ้ำ
| ตัวอย่างเหตุการณ์ | บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต ข้อมูลสูญหาย เว็บไซต์ทำงานผิดปกติ ไฟล์อันตราย การโจมตีระบบ หรือการเปิดเผยข้อมูลโดยไม่ตั้งใจ |
|---|---|
| การรายงาน | ผู้ใช้งานควรแจ้งผู้ดูแลระบบทันทีพร้อมรายละเอียดที่เกี่ยวข้อง เช่น เวลาเกิดเหตุ หน้าเว็บ ข้อความผิดพลาด หรือหลักฐานประกอบ |
| การแจ้งผู้เกี่ยวข้อง | หากเหตุการณ์มีผลกระทบต่อข้อมูลส่วนบุคคลหรือบริการสำคัญ หน่วยงานจะพิจารณาแจ้งผู้เกี่ยวข้องตามความจำเป็นและตามกฎหมาย |
แม้หน่วยงานจะใช้มาตรการรักษาความปลอดภัยอย่างเหมาะสม แต่การสื่อสารผ่านอินเทอร์เน็ตและการใช้ระบบสารสนเทศยังมีความเสี่ยง ผู้ใช้งานจึงควรมีส่วนร่วมในการปกป้องบัญชี อุปกรณ์ และข้อมูลของตนเอง
ผู้ใช้งานสามารถติดต่อ สพป.สงขลา เขต 1 ผ่านช่องทางติดต่อหลักของหน่วยงาน เพื่อสอบถาม ขอความช่วยเหลือ แจ้งเหตุผิดปกติ หรือใช้สิทธิเกี่ยวกับข้อมูลส่วนบุคคลตามเงื่อนไขที่กฎหมายกำหนด