104
คู่มือการจัดทํานโยบายและแนวปฏิบัติ ในการรักษาความมันคงปลอดภัยด้านสารสนเทศ ตามข้อกําหนดภายใต้ ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรือง แนวนโยบายและแนวปฏิบัติในการรักษาความมันคงปลอดภัย ด้านสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓ เมษายน ๒๕๕๗

คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

  • Upload
    others

  • View
    4

  • Download
    0

Embed Size (px)

Citation preview

Page 1: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ

คู่มือการจัดทํานโยบายและแนวปฏิบัติ

ในการรักษาความมันคงปลอดภัยด้านสารสนเทศ

ตามข้อกําหนดภายใต้

ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์

เรือง แนวนโยบายและแนวปฏิบัติในการรักษาความมันคงปลอดภัย

ด้านสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓

เมษายน ๒๕๕๗

Page 2: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

National Library of Thailand Cataloging in Publication Data

- : . ISBN 978-974-9765-58-6

- - - -

, , - : http://www.mict.go.th : http://www.etcommission.go.th

/ , ,

Page 3: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. . . ( . . ) . . . .

. . .

( ) . . .

.......................................................................................................................................................

/ ................................................................................................

...................................................................................................................

.................................................................................................

..............................

...........................................................................................................

...........................................................

...............................................................................

............................................................................................

๑๓

Page 4: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 5: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

ISO/IEC 27001

Page 6: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 7: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

. . . . (

. . ) “

. . .

. . . .

( ) ( )

( ) . .

. .

Page 8: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. . .

. .

. ( ) . .

(Chief Executive

Office : CEO) ”

. .

.

Page 9: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

. (self-assessment) . . .

(self-assessment) .

. . ( .)

http://www.etcommission.go.th/ http://www.mict.go.th/ “ download”

. Checklist .

. “ ”

:

Page 10: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

.

.

.

. .

( .) .

.

. - -

. - -

. - -

Page 11: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

( ) ( )

( )

.

. . . .

.

.

.

Page 12: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 13: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

( ) . . “ ”

/

( )

( )

( )

( ) ( )

( )

( )

( )

( )

( )

Page 14: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

( ) ( ) ( ) ( )

( )

( )

( )

( )

-

- “ ”

- “ ” “ (

)”

( )

Page 15: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

( )

(access control)

( )

( )

( ) - -

- - -

- -

-

-

-

(business

requirements for access control)

- -

Page 16: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

(user access management)

(information security awareness training)

- -

(information security awareness training)

( )

(information security awareness training)

( ) (user registration)

- - /

- /

( ) (user management)

- (

) -

-

( )(user password management)

-

Page 17: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

( ) (review of user access rights)

-

(user responsibilities)

- - - -

( ) (password use)

( )

-

-

( ) (clear

desk and clear screen policy)

-

-

( )

. .

-

- ( )

Page 18: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

(network access control)

/

( )

-

-

( )

(user authentication for external connections)

/

-

( ) (equipment identification in networks)

/

-

( ) (remote

diagnostic and configuration port protection)

- -

( ) (segregation in networks)

- - -

( ) (network connection control)

Page 19: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

( ) (network routing control)

-

-

(operating system access control)

( )

- - -

( ) (user identification and authentication)

-

( ) (password management system)

( interactive)

Page 20: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

( ) (use of system utilities)

- -

( )

(session time-out)

-

( ) (limitation of

connection time)

-

(application and information access control)

( ) (information access restriction)

(functions)

outsource

( )

-

Page 21: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

(mobile computing and teleworking)

-

-

(mobile computing and teleworking)

( )

( ) (teleworking)

/

( )

- -

( )

-

-

( )

- - -

Page 22: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

( )

( )

- - -

( )

( ) – ( )

( )

(information security audit and assessment)

-

(information security audit and assessment) -

( )

(internal auditor)

(external auditor)

- (internal

auditor) -

(external auditor)

(Chief Executive Office : CEO)

Page 23: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/ ( )

(Chief Executive Office :

CEO)

.

. “ ” “ ” “ ” “ ”

. “ ” “ ”

“ ” . “ ” “ ”

“ ” . “ ” “ ”

:

Page 24: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 25: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

“ ”

. .

. “ ”

.

.

.

.

.

.

.

.

.

.

:

. .

Page 26: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

“ ”

( )

( )

.................................................................................

.........................................................................................................................

.........................................................................................................................

.........................................................................................................................

( )

( )

Page 27: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. “ ”

. .

. . . .

Page 28: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 29: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๒๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

.

.

. ( ) “ ” “ ”

. “ ”

. “ ”

. “ ”

.

“”

. “ ” “ “ ”

. “ ” “” “

” . “ ”

“ ” –

Page 30: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

............................................................................ ..............................................................

( )

. -

-

-

- “” (Information security)

-

-

-

-

-

-

-

-

-

-

. - -

-

Page 31: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

- - -

-

-

- - - -

-

. -

-

. -

-

-

- -

-

-

Page 32: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

-

- - -

- - - . - - -

- - - -

-

-

- - - - . - - - - -

.

- - - -

Page 33: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

- -

- - -

. - - - - -

-

- -

-

- .

-

-

-

-

-

- -

-

Page 34: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

-

- (Port)

- -

- “ - ” - -

-

- (IP Address)

-

-

-

- -

- -

- - - -

-

- - - -

Page 35: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

-

-

- - -

- - -

- -

- -

-

-

-

-

. -

(functions)

- (functions)

-

-

-

-

Page 36: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

-

-

- -

-

-

- -

-

- -

- / ( ) .

- - -

- -

- .

-

-

- - -

Page 37: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

- -

-

-

-

-

-

-

-

-

-

-

-

. (teleworking) -

-

-

-

-

-

-

Page 38: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

-

-

-

- -

-

-

-

. - -

- - -

- - -

(Main site)

- - (Operator logs) - (Fault logging)

- (Encrypted backup) -

. -

-

Page 39: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๓๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

-

-

-

-

-

-

-

-

-

-

- -

-

. - -

-

-

- -

-

Page 40: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

- - .

- - -

-

- (internal auditor) (external auditor)

-

-

-

- - -

-

-

( )

Page 41: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

:

.

.

.

.

Page 42: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 43: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 44: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 45: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

( . . )

Page 46: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 47: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. . -------------------------

. .

. .

. . ”

“ ”

/ / /

Page 48: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

“ ”

Page 49: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๔๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

“ ”

“ ”

“ ” “ ”

( ) . .

Page 50: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( )

( )

( ) .

.

.

( )

( ) ( )

( ) . . ( ) . .

Page 51: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( )

( )

( )

( )

( ) . . ( ) . .

Page 52: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

/

( ) ( )

( )

( )

( )

/ ( ) . .

Page 53: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( ) ( )

( )

( )

( ) ( )

( )

( ) ( )

Page 54: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

Page 55: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( )

( )

( )

( )

( )

( )

( )

( )

( )

Page 56: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( ) ( )

( )

( ) ( )

( )

( )

( ) ( )

( )

( ) ( ) ( ) ( ) ( ) ( ) ( )

( ) ( ) ( )

( )

Page 57: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( )

( ) ( ) ( ) ( )

( ) ( )

( ) ( ) ( )

( ) ( )

( ) ( )

( ) ( )

Page 58: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

Page 59: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๕๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

Page 60: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( )

( ) ( )

( )

( ) . .

Page 61: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( )

( ) ( ) ( )

( ) ( )

Page 62: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

/

/ ( ) . . ( ) . .

Page 63: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

:-

*

. . . . . .

“ ” “ ”

:- . .

/ / /

Page 64: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

( ) . .

. .

:-

. .

/ / /

Page 65: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

- -

Page 66: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 67: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

Page 68: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 69: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๖๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

. . . .

( )

. . “

. . ”

Page 70: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

( )

( )

( )

( )

( )

( )

Page 71: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

( )

Page 72: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

:-

. .

Page 73: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

Page 74: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 75: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

. .

( )

Page 76: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

( ) (asset) ( )

( ) (information security)

(confidentiality) (integrity) (availability) (authenticity) (accountability)

(non-repudiation) (reliability) ( ) (information security event)

( ) (information

security incident) (unwanted or unexpected)

( ) ( )

( )

Page 77: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

( )

( ) ( )

-

(access control)

( )

( )

( )

(business requirements for access control)

(user access management)

(information security awareness training)

Page 78: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( )

( ) (user registration)

( ) (user management)

( ) (user password management)

( ) (review of user access rights)

(user responsibilities)

( ) (password use)

( )

( ) (clear desk and clear screen policy)

Page 79: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๗๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( ) . .

(network access control)

( )

( ) (user authentication for external connections)

( ) (equipment identification in networks)

( ) (remote diagnostic and

configuration port protection)

( ) (segregation in networks)

( ) (network connection control)

( ) (network routing control)

(operating system access control)

( )

Page 80: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( ) (user identification and authentication)

( ) (password management system)

(interactive) ( ) (use of system utilities)

( ) (session time-out)

( ) (limitation of connection time)

(application and information access control) ( ) (information access restriction)

(functions)

( )

(mobile computing and teleworking)

( )

Page 81: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( ) (teleworking)

( )

( )

( )

( )

( )

( ) (information security audit and assessment)

( ) (internal auditor)

(external auditor)

Page 82: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

. .

Page 83: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( ) . .

Page 84: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 85: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

( ) . .

. .

( ) . . ”

. .

(Chief Executive Officer : CEO)

. .

Page 86: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 87: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 88: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

Page 89: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๘๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

..

()

:

(C

onflic

ts of

Intere

st)

/

(

)

.

/

/

/ (

)

()

()

()

()

()

()

()

(

)

(

)

(

)

Page 90: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

)

(

)

(

)

()

(

)

()

(acce

ss co

ntro

l)

()

Page 91: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

) (

)

()

-

-

-

-

-

(b

usine

ss req

uirem

ents

for

acce

ss co

ntro

l) 2

(u

ser

acce

ss ma

nage

ment

)

(in

form

ation

secu

rity a

waren

ess

traini

ng)

(

)

Page 92: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

) (

) (u

ser

regist

ration

)

()

(us

er ma

nage

ment

)

()

(us

er pa

ssword

ma

nage

ment

)

()

(rev

iew

of us

er ac

cess

right

s)

(u

ser

respo

nsibi

lities

)

()

(pass

word

use)

Page 93: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

) (

)

()

(clea

r des

k and

clea

r scre

en p

olicy

)

()

..

(n

etwo

rk ac

cess

cont

rol)

()

()

(us

er au

then

ticati

on fo

r exte

rnal c

onne

ction

s)

Page 94: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

) (

) (e

quipm

ent

ident

ificati

on in

netw

orks)

()

(remo

te dia

gnos

tic an

d co

nfigu

ration

port

pro

tectio

n)

()

(seg

regati

on

in ne

twork

s)

()

(netw

ork

conn

ectio

n co

ntrol

)

(

) (n

etwork

rou

ting

cont

rol)

(ope

rating

sy

stem

acce

ss co

ntro

l)

Page 95: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๕คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

)

()

(

) (u

ser

ident

ificati

on a

nd a

uthe

ntica

tion)

(

) (p

asswo

rd ma

nage

ment

sys

tem)

(inter

activ

e)

(

) (u

se o

f sys

tem

utilit

ies)

(

)

(sessi

on tim

e-out

)

(

)

(limita

tion

of co

nnec

tion

time)

Page 96: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๖คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

)

(app

licati

on

and

infor

matio

n ac

cess

cont

rol)

(

) (i

nform

ation

acc

ess

restric

tion)

(fun

ction

s)

(

)

(m

obile

comp

uting

and t

elewo

rking

)

(

)

(

) (t

elewo

rking

)

Page 97: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๗คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

)

(

)

(

)

(

)

(

)

()

(

)

(

)

(infor

matio

n se

curity

au

dit

and

asses

smen

t)

Page 98: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๘คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

/

(

)

.

/

/

/ (

)

()

(inter

nal a

udito

r)

(exter

nal

audit

or)

(Chief

Exe

cutiv

e Of

fice

: CEO

)

..

(

/)

(

)

Page 99: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๙๙คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

()

(

)

(

)

(

)

Page 100: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๐๐คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

(

)

(

)

Page 101: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๐๑คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

บันทึก

Page 102: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๐๒คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

บันทึก

Page 103: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๐๓คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

บันทึก

Page 104: คู่มือการจ ัดท ํานโยบายและแนวปฏ ิบัติ ในการรักษาความม ันคง ... · ๒ คู

๑๐๔คูมือการจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ

บันทึก