ประกวดราคาซื้อระบบประมวลผลและวิเคราะห์ข้อมูลจาก VDO (Video Analytic) สำหรับส่วนต่อขยายภายในโครงการรถไฟฟ้าของ รฟม.
การรถไฟฟ้าขนส่งมวลชนแห่งประเทศไทย (รฟม.) มีความจำเป็นต้องจัดซื้อระบบประมวลผลและวิเคราะห์ข้อมูลจากวีดีโอ (Video Analytics) เพื่อขยายขอบเขตการใช้งานในโครงการรถไฟฟ้าสายเฉลิมรัชมงคลให้ครอบคลุมพื้นที่ให้บริการมากยิ่งขึ้น โดยมีวัตถุประสงค์เพื่อเพิ่มมาตรฐานด้านความปลอดภัยของผู้ใช้บริการรถไฟฟ้า และสนับสนุนงานตรวจตราความปลอดภัย ระบบจะต้องมีความสามารถในการวิเคราะห์ภาพบุคคลผู้ต้องสงสัยด้วยวิธีการตรวจจับ/ค้นหาใบหน้า (Face Recognition) และการค้นหาอัตลักษณ์ของบุคคล (Appearance Search) ได้พร้อมกัน
ขอบเขตงานประกอบด้วยการจัดหาและติดตั้งกล้องวิเคราะห์ภาพ อุปกรณ์กระจายสัญญาณ (Distribution Switch และ POE Switch) เครื่องบันทึกภาพผ่านเครือข่าย (NVR) สายสัญญาณ UTP และ Fiber Optic อุปกรณ์สำรองไฟฟ้า (UPS) รวมถึง Software ที่เกี่ยวข้อง ผู้ขายจะต้องดำเนินการติดตั้งตามจุดที่ รฟม. กำหนด และเชื่อมโยงข้อมูลกับระบบเดิมที่ รฟม. ใช้งานอยู่ให้สมบูรณ์
ผู้ชนะการประกวดราคาจะต้องจัดการฝึกอบรมการใช้งานระบบให้แก่เจ้าหน้าที่ของ รฟม. และรับประกันอุปกรณ์เป็นระยะเวลาไม่น้อยกว่า 2 ปี
English summary
MRTA intends to procure a Video Analytics system to expand its usage in the Chaloem Ratchamongkol Line project. The system must be able to analyze images of suspicious individuals using Face Recognition and Appearance Search methods simultaneously.
The scope of work includes the supply and installation of video analytics cameras, distribution switches (Distribution Switch and POE Switch), network video recorders (NVR), UTP and Fiber Optic cables, uninterruptible power supplies (UPS), and related software. The vendor must install the system at designated locations and fully integrate it with MRTA’s existing system.
The winning bidder will be required to provide training to MRTA staff and guarantee the equipment for a period of not less than 2 years.
สถานีรถไฟฟ้า โครงการรถไฟฟ้ามหานคร สายเฉลิมรัชมงคล
ข้อมูลเชิงลึกของโครงการ
AI วิเคราะห์ ปลดล็อกแล้วเป้าหมายโครงการ
- จัดซื้อระบบและอุปกรณ์พร้อมติดตั้ง เพื่อทำการขยายขอบเขตความสามารถของระบบประมวลผลและวิเคราะห์ข้อมูลจากวีดีโอเพื่อการบริหารงานรถไฟฟ้า (Video Analytics) ที่ รฟม. ใช้งานอยู่ในปัจจุบัน
- ให้ครอบคลุมพื้นที่การให้บริการโครงการรถไฟฟ้าสายเฉลิมรัชมงคล เพิ่มขึ้นอีก 9 สถานีและเพิ่มเติมระบบ ให้ครอบคลุมพื้นที่ 2 สถานีเดิม โดยการติดตั้งระบบฯ ดังกล่าว ตามจุดที่ รฟม. กำหนด
ขอบเขตของงาน
- จัดหา ติดตั้งระบบประมวลผลและวิเคราะห์ข้อมูลจากวีดีโอเพื่อการบริหารงานรถไฟฟ้าผ่านระบบกล้องวิเคราะห์ภาพ บริเวณสถานีรถไฟฟ้าโครงการรถไฟฟ้ามหานครสายเฉลิมรัชมงคล
- ต้องสามารถเชื่อมโยงข้อมูลและใช้งานร่วมกับระบบฯ เดิม ที่ รฟม. ใช้งานอยู่ในปัจจุบันได้โดยสมบูรณ์
- มีความสามารถในการวิเคราะห์ภาพบุคคลผู้ต้องสงสัย ด้วยวิธีการตรวจจับ/ค้นหาใบหน้า (Face Recognition) และการค้นหาอัตลักษณ์ของบุคคล (Appearance Search) ได้พร้อมกัน ภายใต้เงื่อนไขระบบฯ เดียวกัน
- จัดหาและติดตั้งกล้องวิเคราะห์ภาพ ตามจุดที่ รฟม. กำหนด หรือบริเวณที่มีการสำรวจร่วมกับ รฟม.
- จัดหา Distribution Switch, POE Switch
- จัดหา ติดตั้ง และตั้งค่าเครื่องบันทึกภาพผ่านเครือข่ายประจำสถานีรถไฟฟ้า
- ติดตั้ง และตั้งค่าระหว่างกล้องวิเคราะห์ภาพ และเครื่องคอมพิวเตอร์แม่ข่ายสำหรับบันทึกภาพที่ รฟม. มีการใช้งานอยู่เดิม
- ปรับปรุง/แก้ไข ตำแหน่งกล้องวิเคราะห์ภาพของ รฟม. ที่มีการติดตั้งใช้งานอยู่เดิม (สถานีรถไฟฟ้าตามข้อ 5.1.4 – 5.1.5) ให้เป็นไปตามจุดติดตั้งใหม่
- จัดหาและติดตั้งสายสัญญาณ UTP ชนิด CAT6 หรือดีกว่า และสาย Fiber Optic
- จัดหาตู้เก็บอุปกรณ์กระจายสัญญาณประเภท Distribution Switch และเครื่องบันทึกภาพผ่านเครือข่ายฯ
- จัดหาตู้เก็บอุปกรณ์กระจายสัญญาณประเภท POE Switch
- จัดหาและติดตั้งอุปกรณ์สำรองไฟฟ้า (UPS) สำหรับการสำรองไฟฟ้าและปรับปรุงคุณภาพไฟฟ้า
- จัดหาและติดตั้ง Software ที่เกี่ยวข้อง รวมถึงจัดหาลิขสิทธิ์การใช้งาน (License) ให้ครอบคลุมอุปกรณ์ทั้งหมดในโครงการนี้
สิ่งที่ต้องส่งมอบ
- ระบบประมวลผลและวิเคราะห์ข้อมูลจากวีดีโอ (Video Analytics) ที่สามารถใช้งานร่วมกับระบบเดิมของ รฟม. ได้อย่างสมบูรณ์
- กล้องวิเคราะห์ภาพตามจำนวนและคุณสมบัติที่กำหนด
- อุปกรณ์กระจายสัญญาณ (Distribution Switch และ POE Switch) ตามคุณสมบัติที่กำหนด
- เครื่องบันทึกภาพผ่านเครือข่าย (NVR) ตามคุณสมบัติที่กำหนด
- สายสัญญาณ UTP และ Fiber Optic ที่ได้มาตรฐาน
- อุปกรณ์สำรองไฟฟ้า (UPS) ตามคุณสมบัติที่กำหนด
- Software ที่เกี่ยวข้องพร้อมลิขสิทธิ์การใช้งาน
- การปรับปรุงและแก้ไขตำแหน่งกล้องวิเคราะห์ภาพเดิม
- การฝึกอบรมการใช้งานระบบให้แก่เจ้าหน้าที่ รฟม.
ระยะเวลาดำเนินการ
- ผู้ขายต้องจัดให้มีการประชุมเริ่มงาน (Kickoff Meeting) ภายใน 15 วัน นับถัดจากวันที่ลงนามในสัญญา
- ผู้ขายต้องส่งมอบและติดตั้งระบบประมวลผลและวิเคราะห์ข้อมูลจาก VDO (Video Analytics) ที่มีคุณลักษณะเฉพาะตามข้อ 5. โดยต้องทำการติดตั้งและทดสอบความพร้อมการใช้งานให้แล้วเสร็จภายใน 270 วัน นับถัดจากวันที่ลงนามสัญญา
คุณสมบัติผู้เสนอราคา
- ผู้ยื่นข้อเสนอต้องเป็นนิติบุคคลผู้มีอาชีพเกี่ยวข้องกับงานที่ รฟม. จะจัดซื้อจัดจ้างครั้งนี้ มาแล้วไม่น้อยกว่า 5 ปี
- ผู้ยื่นข้อเสนอต้องมีหนังสือรับรองการปฏิบัติงาน และให้บริการเกี่ยวกับอุปกรณ์และระบบที่เสนอ ตามข้อ 5.2, 5.6 และ 5.16 จากผู้ผลิต หรือจากสาขาของผู้ผลิตในประเทศไทย (ต้องออกให้เพื่อมายื่นข้อเสนอนี้ และหนังสือ*นั้นต้องมีอายุไม่เกิน 90 วัน (เก้าสิบวัน) นับถัดจากวันที่ออกจนถึงวันที่ยื่นข้อเสนอ)
- ผู้ยื่นข้อเสนอต้องมีเจ้าหน้าที่ทีมงานสำหรับการปฏิบัติงาน ไม่น้อยกว่า 4 คน ที่ได้รับ Certificate จากเจ้าของผลิตภัณฑ์ด้านระบบวิเคราะห์ตรวจจับใบหน้าและตรวจจับอัตลักษณ์ของบุคคลที่นำมายื่นข้อเสนอ
- ผู้ยื่นข้อเสนอจะต้องจัดให้มีพนักงานหรือบุคลากรที่ผ่านการอบรมการปฏิบัติงานภายในสถานีรถไฟฟ้าและปฏิบัติตามระเบียบข้อบังคับของ บริษัท ทางด่วนและรถไฟฟ้ากรุงเทพ จำกัด (มหาชน) กำหนด และต้องได้รับใบอนุญาตเป็น Person-in-Charge (PIC)/APOSTLE ซึ่งสามารถขอเอกสาร Work Permit จาก บริษัท ทางด่วนและรถไฟฟ้ากรุงเทพ จำกัด (มหาชน) และได้รับอนุญาตให้ปฏิบัติงานภายในสถานีรถไฟฟ้ามหานคร สายเฉลิมรัชมงคล ภายหลังจากที่ได้มีการลงนามสัญญาแล้ว
เกณฑ์การพิจารณา
พิจารณาโดยใช้หลักเกณฑ์ราคาประกอบเกณฑ์อื่น ดังนี้:
- ราคายื่นข้อเสนอ (Price): 30%
- คุณภาพและคุณสมบัติที่เป็นประโยชน์ต่อ รฟม.: 65% (พิจารณาจากผลงาน, แผนการดำเนินงาน, การทำงานร่วมกันได้กับระบบเดิม, ระยะเวลาการรับประกันเพิ่มเติม)
- ข้อเสนออื่นนอกเหนือจากขอบเขตของงานที่เป็นประโยชน์ต่อ รฟม.: 5% (การติดตั้งระบบตรวจจับใบหน้าและระบบค้นหาอัตลักษณ์ของบุคคลเพิ่มเติม)
ข้อกำหนดทางเทคนิค
- กล้อง IP ที่มีความละเอียดไม่น้อยกว่า 2 Megapixel
- กล้องต้องมีเทคโนโลยี AI และเทคโนโลยีการวิเคราะห์ภาพที่อยู่ในตัวกล้อง
- กล้องที่สามารถทำงานได้ดีในเวลากลางวัน และกลางคืน
- กล้องที่ติดตั้งระบบส่องสว่างชนิด IR LED แบบ adaptive IR โดยระบบส่องสว่าง สามารถส่องได้ไกลไม่น้อยกว่า 50 เมตร
- ใช้เลนส์แบบ IR corrected ที่มีช่วงความยาวโฟกัสระหว่าง 2.8 – 12 มม. และสามารถ ปรับรูรับแสงได้อัตโนมัติ
- ออกแบบมาสำหรับใช้งานภายนอกอาคารโดยเฉพาะ มีมาตรฐานการป้องกันฝุ่นและน้ำ ที่ระดับ IP67
- Distribution Switch: Switch Layer 3, Switching Fabric ไม่น้อยกว่า 56 Gbps, Ethernet 10/100/1000 Base-T ไม่น้อยกว่า 24 พอร์ต, 1 Gbps SFP ไม่น้อยกว่า 4 พอร์ต
- POE Switch: Switching Fabric ไม่น้อยกว่า 36 Gbps, รองรับ Mac Address ได้ไม่น้อยกว่า 16,000 Mac Address, Ethernet 10/100/1000 Base-T ไม่น้อยกว่า 16 พอร์ต, 1 Gbps SFP ไม่น้อยกว่า 2 พอร์ต
- เครื่องบันทึกภาพผ่านเครือข่าย: ช่องเชื่อมต่อระบบเครือข่าย (Network Interface) แบบ 10/100/1000 Base-T, สามารถใช้ฟังก์ชันวิเคราะห์ภาพด้านการค้นหาอัตลักษณ์ของบุคคลจากกล้องที่เชื่อมต่อ ได้ไม่น้อยกว่า 24 กล้อง และการวิเคราะห์ตรวจจับใบหน้า (Face Recognition) ได้ไม่น้อยกว่า 12 กล้อง, หน่วยจัดเก็บข้อมูลสำหรับกล้องวงจรปิดโดยเฉพาะ (Surveillance Hard Disk) ชนิด SATA ขนาดความจุรวมไม่น้อยกว่า 12 TB
เงื่อนไขสัญญา
- งวดที่ 1: 10% เมื่อผู้ขายได้ดำเนินการตามขอบเขตของงานฯ ข้อ 6.1 เรียบร้อยแล้ว
- งวดที่ 2: 20% เมื่อผู้ขายได้ดำเนินการส่งเอกสารตามข้อ 10.2 ภายใน 45 วัน นับถัดจากวันที่ลงนามในสัญญา
- งวดที่ 3: 45% เมื่อผู้ขายได้ดำเนินการจัดส่งอุปกรณ์ตามข้อ 5.2, 5.4 – 5.6 และ 5.14 และดำเนินการติดตั้งอุปกรณ์/ระบบฯ ไม่น้อยกว่า 5 สถานี ตามข้อ 5.1 จนแล้วเสร็จ
- งวดที่ 4: 25% เมื่อผู้ขายได้ดำเนินงานตามขอบเขตของงานทั้งหมดจนแล้วเสร็จ รวมถึงการฝึกอบรมเจ้าหน้าที่ รฟม.
- ค่าปรับ: 0.1% ของมูลค่างานตามสัญญาเป็นรายวัน (กรณีส่งมอบงานล่าช้า), 0.01% ของมูลค่าสัญญาต่ออุปกรณ์/วัน (กรณีอุปกรณ์ชำรุดบกพร่อง)
- ระยะเวลารับประกัน: ไม่น้อยกว่า 2 ปี นับแต่วันที่ รฟม. ตรวจรับงานงวดสุดท้าย
คำถามที่พบบ่อย (FAQ)
- ถาม: ระบบ Video Analytics ที่จัดซื้อใหม่นี้ จะต้องทำงานร่วมกับระบบเดิมของ รฟม. อย่างไร?
- ตอบ: ระบบใหม่จะต้องสามารถเชื่อมโยงข้อมูลและใช้งานร่วมกับระบบเดิมที่ รฟม. ใช้งานอยู่ในปัจจุบันได้อย่างสมบูรณ์ (ตามภาคผนวก ข.) โดยมีความสามารถในการวิเคราะห์ภาพบุคคลผู้ต้องสงสัยด้วยวิธีการตรวจจับ/ค้นหาใบหน้า (Face Recognition) และการค้นหาอัตลักษณ์ของบุคคล (Appearance Search) ได้พร้อมกัน ภายใต้เงื่อนไขระบบฯ เดียวกัน
- ถาม: กล้องวิเคราะห์ภาพที่จัดหามาใหม่ จะต้องมีคุณสมบัติในการวิเคราะห์ภาพอย่างไรบ้าง?
- ตอบ: กล้องวิเคราะห์ภาพจะต้องมีความสามารถวิเคราะห์ภาพ ซึ่งรองรับการวิเคราะห์ได้อย่างน้อย 2 เหตุการณ์ หรือดีกว่า ดังนี้ 1) ตรวจพบได้ว่ามีวัตถุเข้ามาในพื้นที่ที่กำหนด 2) ตรวจพบได้ว่าวัตถุมีพฤติกรรมเคลื่อนที่วนเวียนไปมา 3) ตรวจพบได้ว่ามีวัตถุเคลื่อนที่ข้ามเส้นที่กำหนด 4) ตรวจพบได้ว่ามีวัตถุปรากฏหรือเข้ามาในบริเวณที่กำหนด 5) ตรวจพบได้ว่ามีวัตถุหายไปจากพื้นที่ที่กำหนดไว้ 6) ตรวจพบได้ว่าวัตถุ หยุดเคลื่อนที่ภายในพื้นที่ที่กำหนดไว้ 7) ตรวจพบได้ว่าวัตถุ เคลื่อนที่ไม่เป็นไปตามทิศทางที่กำหนดไว้ 8) ตรวจพบได้ว่า ภาพถูกบดบัง รบกวนหรือถูกปรับเปลี่ยนมุมมอง
- ถาม: ผู้ขายจะต้องดำเนินการปรับปรุง/แก้ไข ตำแหน่งกล้องวิเคราะห์ภาพเดิมของ รฟม. ในสถานีใดบ้าง?
- ตอบ: ผู้ขายจะต้องดำเนินการปรับปรุง/แก้ไข ตำแหน่งกล้องวิเคราะห์ภาพของ รฟม. ที่มีการติดตั้งใช้งานอยู่เดิม ในสถานีรถไฟฟ้าเพชรบุรี และสถานีรถไฟฟ้าสุขุมวิท ให้เป็นไปตามจุดติดตั้งใหม่ ตามที่ได้มีการหารือและเห็นชอบร่วมกับ รฟม. ก่อน
- ถาม: สายสัญญาณ UTP ที่จัดหามาใหม่ จะต้องมีคุณสมบัติอย่างไร?
- ตอบ: สายสัญญาณ UTP ที่จัดหามาใหม่ จะต้องเป็นชนิด CAT6 หรือดีกว่า เพื่อใช้ทำหน้าที่สื่อสารข้อมูลระหว่างอุปกรณ์ทั้งหมดในโครงการฯ ให้เพียงพอต่อการใช้งาน โดยฉนวนจะต้องผลิตด้วยวัสดุชนิด Low Smoke Zero Halogen (LSZH)
- ถาม: ตู้เก็บอุปกรณ์กระจายสัญญาณ (Distribution Switch และเครื่องบันทึกภาพ) จะต้องมีคุณสมบัติอย่างไร?
- ตอบ: ตู้เก็บอุปกรณ์กระจายสัญญาณจะต้องเป็นตู้ Rack ที่สามารถใส่อุปกรณ์ตามข้อ 5.4, 5.6 และ 5.14 ได้เหมาะสม วัสดุทำมาจาก Electro-Galvanized Sheet ที่ความหนา 1.5 mm, Panel ด้านหน้า เป็น Acrylic หนา 5.0 mm, มีพัดลมระบายอากาศ และ รางปลั๊กแบบ Universal จำนวน 12 ช่องขึ้นไป
- ถาม: ตู้เก็บอุปกรณ์กระจายสัญญาณ POE Switch จะต้องมีคุณสมบัติอย่างไร?
- ตอบ: ตู้เก็บอุปกรณ์กระจายสัญญาณ POE Switch จะต้องเป็นตู้ Rack ที่สามารถใส่อุปกรณ์กระจายสัญญาณประเภท POE Switch ได้เหมาะสม, มีพัดลมระบายอากาศ และ รางปลั๊กแบบ Universal จำนวน 4 ช่อง, ต้องสามารถเปิดได้ทั้งจากด้านหน้า และด้านข้างของตู้เพื่อการใช้งาน
- ถาม: อุปกรณ์สำรองไฟฟ้า (UPS) จะต้องมีคุณสมบัติอย่างไร?
- ตอบ: อุปกรณ์สำรองไฟฟ้า (UPS) จะต้องเป็นอุปกรณ์สำรองไฟฟ้า (True On line Double Conversion Design) ที่สามารถรองรับการจ่าย Load ไฟฟ้าสูงสุดให้กับอุปกรณ์ในข้อ 5.4 และ 5.6 ซึ่งสามารถรองรับได้ไม่น้อยกว่า 30 นาที (Back up Time), มีช่วงแรงดันไฟฟ้าขาเข้า 220 Vac +/- ไม่เกิน 10% (Full load), แรงดันไฟฟ้าขาออกของภาค Inverter เป็น Pure Sine Wave, เป็น UPS แบบชนิด Rack-Mount ซึ่งสามารถติดตั้งภายในตู้เก็บอุปกรณ์ตามข้อ 5.10 ได้
- ถาม: Software ที่จัดหามาใหม่ จะต้องมีคุณสมบัติในการค้นหาบุคคลต้องสงสัยอย่างไร?
- ตอบ: Software ที่จัดหามาใหม่ จะต้องสามารถทำการค้นหาบุคคลต้องสงสัย ด้วยการกำหนดรูปร่างสันฐาน และภาพถ่าย โดยมีคุณสมบัติ ดังนี้ 1) สามารถกำหนดสีของเสื้อผ้า หรือสีผมของผู้ต้องสงสัยได้ 2) สามารถกำหนด เพศ หรือช่วงอายุของผู้ต้องสงสัยได้ 3) สามารถค้นหาใบหน้าบุคคลผู้ต้องสงสัย จากภาพถ่ายได้
- ถาม: ในการพิจารณาผลงานของผู้เสนอราคา รฟม. จะพิจารณาจากอะไร?
- ตอบ: ในการพิจารณาผลงานของผู้เสนอราคา รฟม. จะพิจารณาจากจำนวนของผลงานและมูลค่าของผลงาน โดยผู้ยื่นข้อเสนอต้องมีประสบการณ์ในงานที่เกี่ยวข้องกับระบบบริหารจัดการกล้องวงจรปิด (Avigilon Control Center) ที่ รฟม. มีการใช้งานอยู่ ภายในระยะเวลาไม่เกิน 5 ปี นับถึงวันที่ยื่นข้อเสนอประกวดราคาอิเล็กทรอนิกส์
- ถาม: ในการพิจารณาแผนการดำเนินงานระบบ รฟม. จะพิจารณาจากอะไร?
- ตอบ: พิจารณาถึงความเข้าใจในแผนการดำเนินงาน ความชัดเจนต่อเนื่องของงานที่นำเสนอ มีกิจกรรมหลัก กิจกรรมย่อย ครอบคลุมถึงสาระสำคัญในการติดตั้งระบบประมวลผลและวิเคราะห์ข้อมูลจากวีดีโอ (Video Analytics) ที่กำหนดไว้อย่างครบถ้วน สามารถดำเนินงานตามแผนให้บรรลุเป้าหมายของโครงการภายในระยะเวลาที่กำหนดไว้
เอกสารขอบเขตงาน (TOR) ฉบับเต็ม
- 1 -
เอกสารแนบ 5
ร่างขอบเขตของงานจัดซื้อระบบประมวลผลและวิเคราะĀ์ข้อมูลจาก VDO (Video Analytics) ÿ าĀรับ ÿ่วนต่อขยายภายในโครงการรถไฟฟ้า ของ รฟม.
- เĀตุผลและความจ าเป็น
การรถไฟฟาขนสงมวลชนแหงประเทศไทย (รฟม.)
การรถไฟฟ้าขน. ่งม. ลชนแ. ่งประเทýไทย (รฟม.) ได้มีระบบประมüลผลและüิเคราะĀ์ข้อมูลจากüิดีโอ เพื่อการบริĀารงานรถไฟฟ้า (Video Analytics) ซึ่งช่üยเพิ่มมาตรฐานด้านคüามปลอดภัยของผู้ใช้บริการ รถไฟฟ้าÿูงขึ้น อีกทั้ง ยังช่üยในงานตรüจตราคüามปลอดภัยในชีüิตและทรัพย์ÿินทั้งในระยะÿั้นและระยะยาü ซึ่งได้ดำเนินการติดตั้ง/ใช้งานแล้üในÿ่üนของโครงการรถไฟฟ้าÿายเฉลิมรัชมงคล ครอบคลุมÿถานีรถไฟฟ้า
6 ÿถานี ประกอบด้üย ÿถานีÿุทธิÿาร ÿถานีĀ้üยขüาง ÿถานีýูนย์üัฒนธรรมแĀ่งประเทýไทย ÿถานี พระราม 9 ÿถานีเพชรบุรี และÿถานีÿุขุมüิท ÿำĀรับใช้ในการป้องปรามเĀตุการณ์คüามไม่ÿงบจาก บุคคลต้องÿงÿัย โดยüิธีตรüจจับใบĀน้า (Face Recognition) เพื่อเปรียบเทียบกับคลังข้อมูลใบĀน้าของบุคคล ต้องÿงÿัย และÿามารถทำการค้นĀาด้üยใบĀน้า Āรืออัตลักþณ์ของบุคคล (Appearance Search) ใน พื้นที่คüามรับผิดชอบของ รฟม. ได้อย่างรüดเร็ü และมีประÿิทธิภาพ ดังนั้น รฟม. จึงมีคüามต้องการขยาย ขอบเขตของระบบดังกล่าü ใĀ้ครอบคลุมพื้นที่ระบบรถไฟฟ้าของ รฟม. โครงการรถไฟฟ้าÿายเฉลิมรัชมงคล เพิ่มขึ้นอีก 9 ÿถานีและเพิ่มเติมระบบใĀ้ครอบคลุมพื้นที่ 2 ÿถานีเดิม ดังที่กล่าüมา ของ รฟม. - วัตถุประÿงค์
จัดซื้อระบบและอุปกรณ์พร้อมติดตั้ง เพื่อทำการขยายขอบเขตคüามÿามารถของระบบประมüลผลและ üิเคราะĀ์ข้อมูลจากüิดีโอเพื่อการบริĀารงานรถไฟฟ้า (Video Analytics) ที่ รฟม. ใช้งานอยู่ในปัจจุบัน ใĀ้ครอบคลุมพื้นที่การใĀ้บริการโครงการรถไฟฟ้าÿายเฉลิมรัชมงคล เพิ่มขึ้นอีก 9 ÿถานีและเพิ่มเติมระบบ ใĀ้ครอบคลุมพื้นที่ 2 ÿถานีเดิม โดยการติดตั้งระบบฯ ดังกล่าü ตามจุดที่ รฟม. กำĀนด - คุณÿมบัติของผู้ยื่นข้อเÿนอ
3.1 มีคüามÿามารถตามกฎĀมาย
3.2 ไม่เป็นบุคคลล้มละลาย
3.3 ไม่อยู่ระĀü่างเลิกกิจการ
3.4 ไม่เป็นบุคคลซึ่งอยู่ระĀü่างถูกระงับการยื่นข้อเÿนอĀรือทำÿัญญากับĀน่üยงานของรัฐไü้ชั่üคราü เนื่องจากเป็นผู้ที่ไม่ผ่านเกณฑ์การประเมินผลการปฏิบัติงานของผู้ประกอบการตามระเบียบที่รัฐมนตรีü่าการ กระทรüงการคลังกำĀนดตามที่ประกาýเผยแพร่ในระบบเครือข่ายÿารÿนเทýของกรมบัญชีกลาง
3.5 ไม่เป็นบุคคลซึ่งถูกระบุชื่อไü้ในบัญชีรายชื่อผู้ทิ้งงานและได้แจ้งเüียนชื่อใĀ้เป็นผู้ทิ้งงานของ Āน่üยงานของรัฐในระบบเครือข่ายÿารÿนเทýของกรมบัญชีกลาง ซึ่งรüมถึงนิติบุคคลที่ผู้ทิ้งงานเป็นĀุ้นÿ่üน ผู้จัดการ กรรมการผู้จัดการ ผู้บริĀาร ผู้มีอำนาจในการดำเนินงานในกิจการของนิติบุคคลนั้นด้üย
/3.6 มีคุณÿมบัติ…
- 2 -
3.6 มีคุณÿมบัติและไม่มีลักþณะต้องĀ้ามตามที่คณะกรรมการนโยบายการจัดซื้อจัดจ้างและการ บริĀารพัÿดุภาครัฐกำĀนดในราชกิจจานุเบกþา
3.7 เป็นนิติบุคคลผู้มีอาชีพขายพัÿดุที่ประกüดราคาด้üยüิธีประกüดราคาอิเล็กทรอนิกÿ์ 3.8 ไม่เป็นผู้มีผลประโยชน์ร่üมกันกับผู้ยื่นข้อเÿนอรายอื่นที่เข้ายื่นข้อเÿนอใĀ้แก่การรถไฟฟ้าขนÿ่ง มüลชนแĀ่งประเทýไทย ณ üันประกาýประกüดราคาอิเล็กทรอนิกÿ์ Āรือไม่เป็นผู้กระทำการอันเป็นการ ขัดขüางการแข่งขันอย่างเป็นธรรมในการประกüดราคาอิเล็กทรอนิกÿ์ครั้งนี้
3.9 ไม่เป็นผู้ได้รับเอกÿิทธิ์Āรือคüามคุ้มกันซึ่งอาจปฏิเÿธไม่ยอมขึ้นýาลไทย เü้นแต่ รัฐบาลของผู้ยื่น ข้อเÿนอได้มีคำÿั่งใĀ้ÿละเอกÿิทธิ์และคüามคุ้มกันเช่นü่านั้น
3.10 ผู้ยื่นข้อเÿนอที่ยื่นข้อเÿนอในรูปแบบของ “กิจการร่üมค้า” ต้องมีคุณÿมบัติดังนี้ กรณีที่ข้อตกลงระĀü่างผู้เข้าร่üมค้า กำĀนดใĀ้ผู้เข้าร่üมค้ารายใดรายĀนึ่งเป็นผู้เข้าร่üมค้าĀลัก ข้อตกลงระĀü่างผู้เข้าร่üมค้า จะต้องมีการกำĀนดÿัดÿ่üนĀน้าที่ และคüามรับผิดชอบในปริมาณงาน ÿิ่งของ Āรือมูลค่าตามÿัญญาของผู้เข้าร่üมค้าĀลักมากกü่าผู้เข้าร่üมค้ารายอื่นทุกราย
กรณีที่ข้อตกลงระĀü่างผู้เข้าร่üมค้า กำĀนดใĀ้ผู้เข้าร่üมค้ารายใดรายĀนึ่งเป็นผู้เข้าร่üมค้าĀลัก กิจการร่üมค้านั้นต้องใช้ผลงานของผู้เข้าร่üมค้าĀลักรายเดียüเป็นผลงานของกิจการร่üมค้าที่ยื่นข้อเÿนอ ÿำĀรับข้อตกลงระĀü่างผู้เข้าร่üมค้า ที่ไม่ได้กำĀนดใĀ้ผู้เข้าร่üมค้ารายใดเป็นผู้เข้าร่üมค้าĀลัก ผู้เข้าร่üมค้าทุกรายจะต้องมีคุณÿมบัติครบถ้üนตามเงื่อนไขที่กำĀนดไü้ในเอกÿารเชิญชüน กรณีที่ข้อตกลงระĀü่างผู้เข้าร่üมค้า กำĀนดใĀ้มีการมอบĀมายผู้เข้าร่üมค้ารายใดรายĀนึ่งเป็นผู้ยื่น ข้อเÿนอในนามกิจการร่üมค้า การยื่นข้อเÿนอดังกล่าüไม่ต้องมีĀนังÿือมอบอำนาจ ÿำĀรับข้อตกลงระĀü่างผู้เข้าร่üมค้า ที่ไม่ได้กำĀนดใĀ้ผู้เข้าร่üมค้ารายใดเป็นผู้ยื่นข้อเÿนอ ผู้เข้าร่üมค้าทุกรายจะต้องลงลายมือชื่อในĀนังÿือมอบอำนาจใĀ้ผู้เข้าร่üมค้ารายใดรายĀนึ่งเป็นผู้ยื่นข้อเÿนอ ในนามกิจการร่üมค้า
3.11 ผู้ยื่นข้อเÿนอต้องลงทะเบียนในระบบจัดซื้อจัดจ้างภาครัฐด้üยอิเล็กทรอนิกÿ์ (Electronic Government Procurement : e - GP) ของกรมบัญชีกลาง
3.12 ผู้ยื่นข้อเÿนอต้องมีมูลค่าÿุทธิของกิจการเป็นไปตามเงื่อนไขข้อ 1.1 - 1.2 ของĀนังÿือคณะกรรมการ üินิจฉัยปัญĀาการจัดซื้อจัดจ้างและการบริĀารพัÿดุภาครัฐ กรมบัญชีกลาง ด่üนที่ÿุด ที่ กค(กüจ) 0405.2/ü12 ลงüันที่ 1 มีนาคม 2566 เรื่อง แนüทางปฏิบัติในการเร่งรัดการปฏิบัติงานตามÿัญญาและการกำĀนด คุณÿมบัติของผู้มีÿิทธิยื่นข้อเÿนอ
3.13 ผู้ยื่นข้อเÿนอต้องเป็นนิติบุคคลผู้มีอาชีพเกี่ยüข้องกับงานที่ รฟม. จะจัดซื้อจัดจ้างครั้งนี้ มาแล้ü ไม่น้อยกü่า 5 ปี
- เงื่อนไขและข้อก าĀนดทั่วไป
4.1 ผู้ยื่นข้อเÿนอต้องมีĀนังÿือรับรองการปฏิบัติงาน และใĀ้บริการเกี่ยüกับอุปกรณ์และระบบที่เÿนอ ตามข้อ 5.2, 5.6 และ 5.16 จากผู้ผลิต Āรือจากÿาขาของผู้ผลิตในประเทýไทย (ต้องออกใĀ้เพื่อมายื่นข้อเÿนอนี้
/และĀนังÿือ…
- 3 -
และĀนังÿือนั้นต้องมีอายุไม่เกิน 90 üัน (เก้าÿิบüัน) นับถัดจากüันที่ออกจนถึงüันที่ยื่นข้อเÿนอ) โดยจะต้อง แนบÿำเนาĀลักฐานมาพร้อมกับการยื่นข้อเÿนอ
4.2 ผู้ยื่นข้อเÿนอต้องมีเจ้าĀน้าที่ทีมงานÿำĀรับการปฏิบัติงาน ไม่น้อยกü่า 4 คน ที่ได้รับ Certificate จากเจ้าของผลิตภัณฑ์ด้านระบบüิเคราะĀ์ตรüจจับใบĀน้าและตรüจจับอัตลักþณ์ของบุคคลที่นำมายื่นข้อเÿนอ ทั้งนี้ต้องแนบÿำเนาบัตรประชาชน เบอร์โทรýัพท์ที่ติดต่อได้ และต้องลงลายมือชื่อÿำĀรับใช้เพื่อดำเนิน โครงการนี้เท่านั้น โดยจะต้องแนบĀลักฐานมาพร้อมกับการยื่นข้อเÿนอ
4.3 ผู้ยื่นข้อเÿนอจะต้องจัดใĀ้มีพนักงานĀรือบุคลากรที่ผ่านการอบรมการปฏิบัติงานภายในÿถานี รถไฟฟ้าและปฏิบัติตามระเบียบข้อบังคับของ บริþัท ทางด่üนและรถไฟฟ้ากรุงเทพ จำกัด (มĀาชน) กำĀนด และต้องได้รับใบอนุญาตเป็น Person-in-Charge (PIC)/APOSTLE ซึ่งÿามารถขอเอกÿาร Work Permit จาก บริþัท ทางด่üนและรถไฟฟ้ากรุงเทพ จำกัด (มĀาชน) และได้รับอนุญาตใĀ้ปฏิบัติงานภายในÿถานี
รถไฟฟ้ามĀานคร ÿายเฉลิมรัชมงคล ภายĀลังจากที่ได้มีการลงนามÿัญญาแล้ü
4.4 รายการที่ใช้ติดตั้งตามขอบเขตของงานในข้อ 5.2, 5.4 – 5.6 และ 5.14 จะต้องเป็นของแท้ อยู่ใน ÿภาพที่ใช้งานได้ดี ยังอยู่ในÿายงานการผลิต และต้องเป็นของใĀม่ที่ยังไม่เคยถูกติดตั้งĀรือใช้งานที่ใดมาก่อน รüมทั้งไม่ถูกนำมาปรับปรุงÿภาพใĀม่ (Rebuilt) และต้องเป็นÿินค้าที่ได้รับการรับรองจากเจ้าของผลิตภัณฑ์ ĀรือตัüแทนจำĀน่ายอย่างถูกต้องเท่านั้น
4.5 รฟม. จะพิจารณาคุณÿมบัติของผู้ยื่นข้อเÿนอ และคุณÿมบัติทางด้านเทคนิคของรายการตามข้อ 5.2, 5.4 - 5.6 และ 5.14 ก่อน Āากผ่านคุณÿมบัติดังกล่าüแล้ü ภายใน 5 üันทำการ นับถัดจากüันที่ยื่น ข้อเÿนอ รฟม. จะแจ้งผู้ยื่นข้อเÿนอเข้ามาทำการทดÿอบระบบฯ และคüามเข้ากันได้กับระบบฯ ที่ รฟม. จัดเตรียมไü้ใĀ้ÿำĀรับการทดÿอบ (Proof of Concept : POC)ตามภาคผนüก ก. (รฟม. ขอÿงüนÿิทธิ์เฉพาะผู้ที่ผ่าน คุณÿมบัติ โดยจะชี้แจงรายละเอียดในการทดÿอบแก่ผู้ที่ผ่านคุณÿมบัติดังกล่าüแล้üเท่านั้น) เพื่อใĀ้คะแนน ประกอบการพิจารณาผลต่อไป ทั้งนี้ รฟม. จะเป็นผู้กำĀนดüันและเüลาในการทดÿอบของผู้ยื่นข้อเÿนอ โดยผู้ยื่น ข้อเÿนอต้องระบุชื่อ Āมายเลขโทรýัพท์ และ Email Address ใĀ้ครบถ้üนในการประÿานงานนัดĀมายจาก รฟม. และผู้ยื่นข้อเÿนอต้องเป็นผู้จัดĀาและนำอุปกรณ์เข้าร่üมการทดÿอบและเป็นผู้รับผิดชอบค่าใช้จ่ายเองทั้งĀมด
- ขอบเขตของงาน
5.1 ผู้ยื่นข้อเÿนอที่เป็นผู้ชนะการประกüดราคา (ผู้ขาย) ต้องจัดĀา ติดตั้งระบบประมüลผลและ üิเคราะĀ์ข้อมูลจากüิดีโอเพื่อการบริĀารงานรถไฟฟ้าผ่านระบบกล้องüิเคราะĀ์ภาพ บริเüณÿถานีรถไฟฟ้า โครงการรถไฟฟ้ามĀานครÿายเฉลิมรัชมงคล เพื่อดูแลรักþาคüามปลอดภัยในบริเüณพื้นที่ของโครงการ รถไฟฟ้าดังกล่าü ทั้งนี้ ต้องÿามารถเชื่อมโยงข้อมูลและใช้งานร่üมกับระบบฯ เดิม ที่ รฟม. ใช้งานอยู่ในปัจจุบัน ได้โดยÿมบูรณ์ (ภาคผนüก ข.) โดยมีคüามÿามารถในการüิเคราะĀ์ภาพบุคคลผู้ต้องÿงÿัย ด้üยüิธีการ ตรüจจับ/ค้นĀาใบĀน้า (Face Recognition) และการค้นĀาอัตลักþณ์ของบุคคล (Appearance Search)
ได้พร้อมกัน ภายใต้เงื่อนไขระบบฯ เดียüกัน ซึ่งผู้ขายต้องติดตั้งตามจำนüนที่ รฟม. กำĀนด บริเüณตาม ภาคผนüก ค. ดังต่อไปนี้
/5.1.1 ÿถานี…
- 4 -
5.1.1 ÿถานีรถไฟฟ้าĀลักÿอง จำนüน 6 ตัü 5.1.2 ÿถานีรถไฟฟ้าบางแค จำนüน 6 ตัü 5.1.3 ÿถานีรถไฟฟ้าภาþีเจริญ จำนüน 6 ตัü 5.1.4 ÿถานีรถไฟฟ้าเพชรบุรี จำนüน 5 ตัü 5.1.5 ÿถานีรถไฟฟ้าÿุขุมüิท จำนüน 4 ตัü 5.1.6 ÿถานีรถไฟฟ้าýูนย์การประชุมแĀ่งชาติÿิริกิติ์ จำนüน 11 ตัü 5.1.7 ÿถานีรถไฟฟ้าคลองเตย จำนüน 4 ตัü 5.1.8 ÿถานีรถไฟฟ้าลุมพินี จำนüน 8 ตัü 5.1.9 ÿถานีรถไฟฟ้าÿีลม จำนüน 4 ตัü 5.1.10 ÿถานีรถไฟฟ้าÿามย่าน จำนüน 9 ตัü 5.1.11 ÿถานีรถไฟฟ้าĀัüลำโพง จำนüน 6 ตัü
5.2 ผู้ขายมีĀน้าที่จัดĀาและติดตั้งกล้องüิเคราะĀ์ภาพ ตามข้อ 5.1 โดยต้องดำเนินการติดตั้งตามจุดที่ รฟม. กำĀนด Āรือบริเüณที่มีการÿำรüจร่üมกับ รฟม. ซึ่งจะต้องมีคุณÿมบัติด้านเทคนิค อย่างน้อยĀรือดีกü่า ดังนี้ 5.2.1 เป็นกล้อง IP ที่มีคüามละเอียดไม่น้อยกü่า 2 Megapixel
5.2.2 กล้องต้องมีเทคโนโลยี AI และเทคโนโลยีการüิเคราะĀ์ภาพที่อยู่ในตัüกล้อง เพื่อใช้ในการ ÿร้างเงื่อนไขในการทำ Video Analytics
5.2.3 เป็นกล้องที่ÿามารถทำงานได้ดีในเüลากลางüัน และกลางคืน
5.2.4 เป็นกล้องที่ติดตั้งระบบÿ่องÿü่างชนิด IR LED แบบ adaptive IR โดยระบบÿ่องÿü่าง ÿามารถÿ่องได้ไกลไม่น้อยกü่า 50 เมตร
5.2.5 ใช้เลนÿ์แบบ IR corrected ที่มีช่üงคüามยาüโฟกัÿระĀü่าง 2.8 – 12 มม. และÿามารถ ปรับรูรับแÿงได้อัตโนมัติ
5.2.6 ออกแบบมาÿำĀรับใช้งานภายนอกอาคารโดยเฉพาะ มีมาตรฐานการป้องกันฝุ่นและน้ำ ที่ระดับ IP67
5.2.7 เป็นกล้องชนิด Megapixel แบบÿีมี Image Sensor เป็นแบบ CMOS Sensor ขนาด ไม่น้อยกü่า 1/2.8 นิ้ü
5.2.8 กล้องมีคüามไüแÿงน้อยÿุดไม่มากกü่า 0.01lux @ F1.8 ในโĀมดภาพÿี (Color Mode) และไม่มากกü่า 0.005Lux @ F1.8 ในโĀมดภาพขาüดำ (Monochrome mode) 5.2.9 ÿามารถเลือกปรับใช้งาน Automatic White Balance ได้ทั้งแบบอัตโนมัติ และแบบ ปรับเอง (Custom White Balance)
5.2.10 ÿามารถเลือกÿ่งÿัญญาณภาพแบบ H.264, H.265 และ Motion JPEG
5.2.11 ÿามารถÿ่งÿัญญาณภาพแบบ Multi-stream H.264, Multi-stream H.265 และ Motion JPEG ด้üยคüามเร็üไม่น้อยกü่า 25 ภาพต่อüินาที
5.2.12 ÿามารถÿ่งÿัญญาณเÿียงได้ในรูปแบบ G.711
/5.2.13 รองรับ…
- 5 -
5.2.13 รองรับเน็ตเüิร์กโพรโทคอล IPv6, IPv4, HTTP, HTTPS, DNS, NTP, RTSP, RTCP, RTP, TCP, UDP, IGMP, ICMP และ DHCP
5.2.14 รองรับโพรโทคอล SNMP เป็นอย่างน้อย ÿำĀรับตรüจÿอบการทำงานของกล้อง 5.2.15 รองรับมาตรฐาน ONVIF compliance Profile S และ Profile T
5.2.16 มีüงจร Wide Dynamic Range ที่ÿามารถตอบÿนองคüามต่างของแÿงได้ไม่ต่ำกü่า 120 dB (True WDR)
5.2.17 มีระบบบริĀารจัดการแบนด์üิดท์ จากเครื่องบันทึกภาพไปยังเครื่อง Client ด้üยการÿ่ง ภาพขนาดคüามละเอียดต่ำขณะดูภาพทั่üไป และÿ่งภาพคüามละเอียดÿูง เมื่อต้องการดูภาพเฉพาะจุด 5.2.18 ÿามารถดูภาพและปรับค่า Parameter ผ่านทางโปรแกรม Web Browser ได้ 5.2.19 มีพอร์ต Ethernet แบบ 100 Base-T ชนิด RJ-45
5.2.20 รองรับอุณĀภูมิขณะทำงานได้ÿูงÿุด 60◦C
5.2.21 รองรับการติดตั้งĀน่üยคüามจำแบบ Micro SD Āรือ SDXC Āรือ SDHC
5.2.22 ÿามารถต่อใช้งานกับระบบแรงดันไฟฟ้าขาเข้าแบบ 12VDC และ Power over Ethernet ตามมาตรฐาน IEEE 802.3af Āรือ IEEE 802.3at
5.2.23 ต้องได้รับมาตรฐานคüามปลอดภัย UL 62368-1 Āรือ IEC/EN 62368-1
5.2.24 ตัüกล้องต้องมีการรับรองการปล่อยคลื่นแม่เĀล็กไฟฟ้าตามมาตรฐาน FCC Part 15 Subpart B Āรือ IC ICES-003 Class B
5.2.25 มีคüามÿามารถüิเคราะĀ์ภาพ ซึ่งรองรับการüิเคราะĀ์ได้อย่างน้อย 2 เĀตุการณ์Āรือดีกü่า ดังนี้ 1) ตรüจพบได้ü่ามีüัตถุเข้ามาในพื้นที่ที่กำĀนด (ObjectsIn Area)
- ตรüจพบได้ü่าüัตถุมีพฤติกรรมเคลื่อนที่üนเüียนไปมา (ObjectLoitering)
- ตรüจพบได้ü่ามีüัตถุเคลื่อนที่ข้ามเÿ้นที่กำĀนด (Objects Crossing Beam)
- ตรüจพบได้ü่ามีüัตถุปรากฏĀรือเข้ามาในบริเüณที่กำĀนด (Object Appears or Enters Area) 5) ตรüจพบได้ü่ามีüัตถุĀายไปจากพื้นที่ที่กำĀนดไü้ (Object Not Present In Area or Objects Leave Area)
- ตรüจพบได้ü่าüัตถุ Āยุดเคลื่อนที่ภายในพื้นที่ที่กำĀนดไü้ (Object Stops In Area)
- ตรüจพบได้ü่าüัตถุ เคลื่อนที่ไม่เป็นไปตามทิýทางที่กำĀนดไü้ (Direction Violated)
- ตรüจพบได้ü่า ภาพถูกบดบัง รบกüนĀรือถูกปรับเปลี่ยนมุมมอง (Camera Tampering) 5.2.26 กล้องüิเคราะĀ์ภาพÿามารถทำ Privacy Zone ได้ไม่น้อยกü่า 4 Zone
5.3 ผู้ขายต้องจัดĀาÿิทธิ์การใช้งานระบบ Face Recognition พร้อมทั้งติดตั้งÿิทธิ์การใช้ งานใĀ้ครอบคลุมตามข้อ 5.1.4 – 5.1.11 ทั้งĀมด เพื่อใĀ้ระบบฯ ÿามารถใช้งานได้โดยÿมบูรณ์ 5.4 ผู้ขายมีĀน้าที่จัดĀา ติดตั้ง และตั้งค่าอุปกรณ์กระจายÿัญญาณประเภท Distribution Switch จำนüนไม่น้อยกü่า 9 ชุด โดยต้องติดตั้งที่ÿถานีรถไฟฟ้ามĀานครÿายเฉลิมรัชมงคล ตามข้อ 5.1.1 – 5.1.3 และ 5.1.6 – 5.1.11 ตามจุดที่ รฟม. กำĀนด ซึ่งต้องมีคุณÿมบัติด้านเทคนิค อย่างน้อยĀรือดีกü่า ดังต่อไปนี้
/5.4.1 เป็นอุปกรณ์…
- 6 -
5.4.1 เป็นอุปกรณ์Switch Layer 3 ที่มีขนาด Switching Fabric Āรือ Switching Capacity แบบ non-blocking ไม่น้อยกü่า 56 Gbps
5.4.2 มีพอร์ต Ethernet 10/100/1000 Base-T Āรือดีกü่า ไม่น้อยกü่า 24 พอร์ต และแบบ 1 Gbps ชนิด SFP Āรือดีกü่า จำนüนไม่น้อยกü่า 4 พอร์ต
5.4.3 ÿามารถบริĀารจัดการอุปกรณ์ผ่านโปรแกรม Web Browser SNMP v1, v2c and v3 ได้ 5.4.4 ÿนับÿนุนจำนüน MAC Addresses ไม่น้อยกü่า 16,000 Addresses
5.4.5 มีÿัญญาณไฟแÿดงÿถานะของการทำงานช่องเชื่อมต่อระบบเครือข่ายทุกช่อง 5.4.6 รองรับอุณĀภูมิขณะทำงานได้ÿูงÿุด 50◦C
5.4.7 อุปกรณ์ต้องÿามารถทำงานกับระบบไฟฟ้าในประเทýไทยแบบ 220-240 VAC, 50Hz และÿามารถติดตั้งบนตู้ Rack ขนาด 19 นิ้ü ได้
5.4.8 รองรับการใช้งาน Function QoS Traffic classification ดังนี้
- IEEE 802.1p CoS/ToS
- IPv4/IPv6 DSCP
- Port-based WRR
5.4.9 ผลิตภัณฑ์ดังกล่าüต้องได้รับการจัดอันดับจากผลการทดÿอบของ Gartner ในÿ่üนของ Enterprise Wired & Wireless LAN Access Infrastructure 2024 โดยจะต้องอยู่ในกลุ่ม Leader 5.5 ผู้ขายมีĀน้าที่จัดĀา ติดตั้ง และตั้งค่าอุปกรณ์กระจายÿัญญาณประเภท POE Switchจำนüนไม่น้อยกü่า 15 ชุด พร้อมทั้ง Transceiver Module ชนิด 1 Gbps แบบ Single Mode เพื่อการเชื่อมต่อกับอุปกรณ์กระจาย ÿัญญาณตามข้อ 5.4 ทั้งĀมด โดยต้องติดตั้งที่ÿถานีรถไฟฟ้ามĀานครÿายเฉลิมรัชมงคล ตามข้อ 5.1.1 – 5.1.3 และ 5.1.6 – 5.1.11 ตามจุดที่ รฟม. กำĀนด ซึ่งต้องมีคุณÿมบัติด้านเทคนิค อย่างน้อยĀรือดีกü่า ดังนี้ 5.5.1 มีลักþณะการทำงานไม่น้อยกü่า Layer 2 และÿามารถจ่ายไฟใĀ้อุปกรณ์ในรูปแบบ Power Over Ethernet ได้
5.5.2 มีขนาดSwitching Fabric Āรือ Switching Capacityแบบ non-blocking ไม่น้อยกü่า 36 Gbps 5.5.3 รองรับ Mac Address ได้ไม่น้อยกü่า 16,000 Mac Address
5.5.4 มีพอร์ต Ethernet 10/100/1000 Base-T Āรือดีกü่า ไม่น้อยกü่า 16 พอร์ต และ ÿามารถทำงานได้ตามมาตรฐาน IEEE 802.3af Āรือ IEEE 802.3at (Power over Ethernet) ในช่องเดียüกันได้ 5.5.5 มีพอร์ต 1 Gbps ชนิด SFP Āรือดีกü่า จำนüนไม่น้อยกü่า 2 พอร์ต
5.5.6 ÿามารถบริĀารจัดการอุปกรณ์ผ่านโปรแกรม Web browser, Telnet, SNMP v1, v2c, v3 ได้
5.5.7 มีÿัญญาณไฟแÿดงÿถานะของการทำงานช่องเชื่อมต่อระบบเครือข่ายทุกช่อง 5.5.8 รองรับอุณĀภูมิขณะทำงานได้ÿูงÿุด 50◦C
5.5.9 ผลิตภัณฑ์ดังกล่าüต้องได้รับการจัดอันดับจากผลการทดÿอบของ Gartner ในÿ่üนของ Enterprise Wired & Wireless LAN Access Infrastructure 2024 โดยจะต้องอยู่ในกลุ่ม Leader
/5.6 ผู้ขาย…
- 7 -
5.6 ผู้ขายมีĀน้าที่จัดĀา ติดตั้ง และตั้งค่าเครื่องบันทึกภาพผ่านเครือข่ายประจำÿถานีรถไฟฟ้ามĀานคร ÿายเฉลิมรัชมงคล ตามข้อ 5.1.1 – 5.1.3 และ 5.1.6 – 5.1.11 จำนüนทั้งÿิ้น 9 ชุด ตามจุดที่ รฟม. กำĀนด ซึ่งต้องÿามารถทำงานร่üมกับระบบ Face Recognition และระบบค้นĀาอัตลักþณ์บุคคลตามÿิทธิ์ การใช้งานที่ต้องจัดĀาได้ทั้งĀมดโดยÿมบูรณ์ตามข้อ 5.3 และมีคุณÿมบัติด้านเทคนิคอย่างน้อยĀรือดีกü่าดังนี้ 5.6.1 เป็นอุปกรณ์ที่ผลิตมาเพื่อบันทึกภาพจากกล้องüงจรปิดโดยเฉพาะ
5.6.2 มีช่องเชื่อมต่อระบบเครือข่าย (Network Interface) แบบ 10/100/1000 Base-T Āรือดีกü่า จำนüนไม่น้อยกü่า 2 ช่อง
5.6.3 ÿามารถทำงานได้ตามมาตรฐาน IEEE 802.3af Āรือ IEEE 802.3at (Power over Ethernet) ในช่องเดียüกันได้ จำนüนไม่น้อยกü่า 16 ช่อง Āรือใช้แĀล่งจ่ายไฟชนิด PoE จากภายนอกได้ 5.6.4 ÿามารถใช้ฟังก์ชันüิเคราะĀ์ภาพด้านการค้นĀาอัตลักþณ์ของบุคคลจากกล้องที่เชื่อมต่อ ได้ไม่น้อยกü่า 24 กล้อง และการüิเคราะĀ์ตรüจจับใบĀน้า (Face Recognition) ได้ไม่น้อยกü่า 12 กล้อง 5.6.5 มีĀน่üยจัดเก็บข้อมูลÿำĀรับกล้องüงจรปิดโดยเฉพาะ (Surveillance Hard Disk) ชนิด SATA ขนาดคüามจุรüมไม่น้อยกü่า 12 TB
5.6.6 มีช่องเชื่อมต่อ (Interface) แบบ USB 2.0/3.0 จำนüนไม่น้อยกü่า 2 ช่อง 5.6.7 ÿามารถแÿดงภาพที่บันทึกจากกล้องโทรทัýน์üงจรปิดผ่านระบบเครือข่ายได้ 5.6.8 มีโปรแกรมÿำĀรับบริĀารจัดการคอมพิüเตอร์แม่ข่าย เช่น Microsoft Windows 10 IoT Enterprise Āรือ Linux Embeded
5.6.9 มีช่องÿำĀรับต่อภาพเพื่อแÿดงผลภายนอกชนิด HDMI ไม่น้อยกü่า 1 ช่อง 5.6.10 มีคüามÿามารถในการüิเคราะĀ์ภาพÿถานการณ์คüบคู่กับรายการตามข้อ 5.2.25 5.7 ผู้ขายมีĀน้าที่ติดตั้ง และตั้งค่าระĀü่างกล้องüิเคราะĀ์ภาพตามข้อ 5.1.4 – 5.1.5 และเครื่อง คอมพิüเตอร์แม่ข่ายÿำĀรับบันทึกภาพที่ รฟม. มีการใช้งานอยู่เดิม (ภาคผนüก ข.) เพื่อใĀ้ระบบฯ ÿามารถ บันทึกภาพ และใช้งานได้ดีมีประÿิทธิภาพ ตามที่ รฟม. กำĀนด
5.8 ผู้ขายมีĀน้าที่ปรับปรุง/แก้ไข ตำแĀน่งกล้องüิเคราะĀ์ภาพของ รฟม. ที่มีการติดตั้งใช้งานอยู่เดิม (ÿถานีรถไฟฟ้าตามข้อ 5.1.4 – 5.1.5) ใĀ้เป็นไปตามจุดติดตั้งใĀม่ ตามที่ได้มีการĀารือและเĀ็นชอบร่üมกับ รฟม. ก่อน ทั้งนี้ผู้ขายต้องรับผิดชอบüัÿดุ/อุปกรณ์ที่เกี่ยüข้องทั้งĀมด เพื่อใĀ้ระบบฯ ÿามารถใช้งานได้อย่างดี และมีประÿิทธิภาพ
5.9 ผู้ขายมีĀน้าที่จัดĀาและติดตั้งÿายÿัญญาณ UTP ชนิด CAT6 Āรือดีกü่า เพื่อใช้ทำĀน้าที่ÿื่อÿาร ข้อมูลระĀü่างอุปกรณ์ทั้งĀมดในโครงการฯ ใĀ้เพียงพอต่อการใช้งาน โดยฉนüนจะต้องผลิตด้üยüัÿดุชนิด Low Smoke Zero Halogen (LSZH)
5.10 ผู้ขายมีĀน้าที่จัดĀาตู้เก็บอุปกรณ์กระจายÿัญญาณประเภท Distribution Switch และเครื่อง บันทึกภาพผ่านเครือข่ายฯ ตามข้อ 5.4 และ 5.6 ตามลำดับ จำนüน 9 ตู้ ซึ่งต้องดำเนินการติดตั้งตามจุดที่ รฟม. กำĀนด โดยมีคุณÿมบัติทางเทคนิค ดังนี้
5.10.1 เป็นตู้ Rack ที่ÿามารถใÿ่อุปกรณ์ตามข้อ 5.4, 5.6 และ 5.14 ได้เĀมาะÿม 5.10.2 üัÿดุทำมาจาก Electro-Galvanized Sheet ที่คüามĀนา 1.5 mm
/5.10.3 Panel…
- 8 -
5.10.3 Panel ด้านĀน้า เป็น Acrylic Āนา 5.0 mm
5.10.4 มีพัดลมระบายอากาý และ รางปลั๊กแบบ Universal จำนüน 12 ช่องขึ้นไป 5.11 ผู้ขายมีĀน้าที่จัดĀาตู้เก็บอุปกรณ์กระจายÿัญญาณตามข้อ 5.5 จำนüน 15 ตู้ ซึ่งต้องดำเนินการ ติดตั้งตามจุดที่ รฟม. กำĀนด โดยมีคุณÿมบัติทางเทคนิค อย่างน้อยĀรือดีกü่า ดังนี้ 5.11.1 เป็นตู้ Rack ที่ÿามารถใÿ่อุปกรณ์กระจายÿัญญาณประเภท POE Switch ได้เĀมาะÿม 5.11.2 มีพัดลมระบายอากาý และ รางปลั๊กแบบ Universal จำนüน 4 ช่อง
5.11.3 ต้องÿามารถเปิดได้ทั้งจากด้านĀน้า และด้านข้างของตู้เพื่อการใช้งาน
5.12 ผู้ขายมีĀน้าที่จัดĀาและติดตั้งÿาย Fiber Optic ที่ต้องใช้งานร่üมกับอุปกรณ์ต่างๆ ในโครงการฯ ตามจุดที่ รฟม. กำĀนด ในข้อ 5.1 อีกทั้ง ต้องดำเนินการเชื่อมต่อและตั้งค่าการทำงานของอุปกรณ์ใĀ้ ÿามารถทำงานได้ เพื่อใช้ทำĀน้าที่ÿื่อÿารรับÿ่งข้อมูล โดยผู้ขายจะต้องติดตั้งÿาย Fiber Optic พร้อมจัดĀา Fiber Distribution Unit (FDU) รüมถึงÿาย Fiber Optic Patch Cord และอุปกรณ์ที่เกี่ยüข้องกับการ เชื่อมต่อทั้งĀมด ตามจุดที่ รฟม. กำĀนด ซึ่งจะต้องมีคุณÿมบัติด้านเทคนิค อย่างน้อยĀรือดีกü่า ดังนี้
5.12.1 เป็นÿาย Fiber Optic แบบ Single mode ที่ได้มาตรฐาน ANSI/TIA-568-C.3, TIA/EIA-455-41A และ IEC 60794-1-2-E3 โดยมีจำนüน Core ไม่น้อยกü่า 6 ซึ่งต้องใช้ทำการเชื่อมต่อ ระĀü่างอุปกรณ์กระจายÿัญญาณประเภท Distribution Switch ตามข้อ 5.4 และอุปกรณ์กระจายÿัญญาณ ประเภท POE Switch ตามข้อ 5.5 ทั้งĀมด
5.12.2 üัÿดุฉนüนจะต้องผลิตด้üยüัÿดุชนิด Low smoke Zero Halogen (LSZH) และต้องมี คุณÿมบัติ Armored cable กรณีที่เป็นการติดตั้งÿายภายนอกอุโมงค์และÿถานีรถไฟฟ้า 5.12.3 มีคุณÿมบัติป้องกันรังÿี UV ป้องกันการติดไฟ และไม่มีคüันกรณีเกิดเพลิงไĀม้ 5.13 ผู้ขายมีĀน้าที่จัดĀาและติดตั้งÿายทนไฟ (Fire Resistance Cable : FRC) ที่ต้องใช้งานร่üมกับ อุปกรณ์ต่างๆ ในโครงการฯ ตามจุดที่ รฟม. กำĀนด ซึ่งจะต้องมีคุณÿมบัติ อย่างน้อยĀรือดีกü่า ดังต่อไปนี้ 5.13.1 ทนแรงดันได้ 2,000 V/min. ตามมาตรฐาน IEC Publication 502
5.13.2 จะต้องประกอบด้üยเทปทนไฟ เช่น MICA Tape พันĀุ้มรอบตัüนำทองแดง 5.13.3 üัÿดุที่เป็นฉนüน (Insulation) จะต้องเป็นüัÿดุชนิด XLPE (Cross Link Polyethylene) และเปลือกนอก (Outlet Sheath) จะต้องเป็นüัÿดุที่เป็นคุณÿมบัติ LSZH (Low Smoke Zero Halogen) 5.13.4 คุณÿมบัติด้าน Fire Resistant ต้องเป็นตามมาตรฐาน BS 6387 Category CWZ 5.13.5 คุณÿมบัติด้าน Flame Retardant ต้องเป็นไปตามมาตรฐาน IEC Publication 332-1, IEC60332-3-24, IEC 61034-2, IEC 60754-1, IEC 60754-2, IEC 60228 และ IEC 60502-1 5.13.6 ÿายÿัญญาณใĀ้ใช้ÿายทนไฟ FRC ขนาดของเÿ้นผ่านýูนย์กลางของตัüนำไม่น้อยกü่า 2.5 ตารางมิลลิเมตร
5.14 ผู้ขายมีĀน้าที่จัดĀาและติดตั้งอุปกรณ์ÿำรองไฟฟ้า (UPS) ÿำĀรับการÿำรองไฟฟ้าและปรับปรุง คุณภาพไฟฟ้าก่อนจ่ายใĀ้กับอุปกรณ์ในข้อ 5.4 และ 5.6 จำนüนไม่น้อยกü่า 9 ชุด โดยต้องติดตั้งที่ÿถานี รถไฟฟ้ามĀานครÿายเฉลิมรัชมงคล ตามข้อ 5.1.1 – 5.1.3 และ 5.1.6 – 5.1.11 ตามจุดที่ รฟม. กำĀนด ซึ่งจะต้องมีคุณÿมบัติ อย่างน้อยĀรือดีกü่า ดังต่อไปนี้
/5.14.1 เป็นอุปกรณ์…
- 9 -
5.14.1 เป็นอุปกรณ์ÿำรองไฟฟ้า (True On line Double Conversion Design) ที่ÿามารถ รองรับการจ่าย Load ไฟฟ้าÿูงÿุดใĀ้กับอุปกรณ์ในข้อ 5.4 และ 5.6 ซึ่งÿามารถรองรับได้ไม่น้อยกü่า 30 นาที (Back up Time)
5.14.2 มีช่üงแรงดันไฟฟ้าขาเข้า 220 Vac +/- ไม่เกิน 10% (Full load)
5.14.3 แรงดันไฟฟ้าขาออกของภาค Inverter เป็น Pure Sine Wave
5.14.4 มีĀน้าจอแÿดงบอกÿภาüะการทำงานของ UPS On, On-line, battery mode และ bypass mode
5.14.5 ÿามารถเพิ่มระยะเüลาการÿำรองไฟฟ้าด้üยการพ่üงแบตเตอรี่ได้ (Options) 5.14.6 มีüงจรป้องกันไฟกระชาก (Surge Protection)
5.14.7 แÿดงผลการคำนüณโĀลดไฟฟ้าและ Battery ต่อ Backup time ได้ตามข้อ 5.14.1 5.14.8 เป็น UPS แบบชนิด Rack-Mount ซึ่งÿามารถติดตั้งภายในตู้เก็บอุปกรณ์ตามข้อ 5.10 ได้ 5.15 ผู้ขายจะต้องใช้üัÿดุอุปกรณ์ที่ได้มาตรฐานในการติดตั้งระบบ เช่น ท่อโลĀะร้อยÿาย IMC, ท่อ Flexible, ท่อ HDPE, Cable Tray และตู้พักอุปกรณ์ ใĀ้มีขนาดและจำนüนเพียงพอ ÿอดคล้องกับจำนüน กล้องที่ติดตั้ง รüมถึงการเลือกüัÿดุจะต้องได้มาตรฐานที่ใช้งานภายในระบบรถไฟฟ้ามĀานครÿายเฉลิมรัชมงคล 5.16 ผู้ขายมีĀน้าที่จัดĀาและติดตั้ง Software ที่เกี่ยüข้องรüมถึงจัดĀาÿิทธิ์การใช้งาน (License) ใĀ้ครอบคลุมอุปกรณ์ทั้งĀมดในโครงการนี้ ซึ่งÿามารถทำการค้นĀาบุคคลต้องÿงÿัย ด้üยการกำĀนด รูปพรรณÿัณฐาน และภาพถ่าย โดยมีคุณÿมบัติ ดังนี้
- ÿามารถกำĀนดÿีของเÿื้อผ้า Āรือÿีผมของผู้ต้องÿงÿัยได้
- ÿามารถกำĀนด เพý Āรือช่üงอายุของผู้ต้องÿงÿัยได้
- ÿามารถค้นĀาใบĀน้าบุคคลผู้ต้องÿงÿัย จากภาพถ่ายได้
ทั้งนี้ Software จะต้องÿามารถใช้งานร่üมกับระบบเดิม (ภาคผนüก ข.) ที่ รฟม. ใช้งานอยู่ได้ โดยÿมบูรณ์และตั้งค่าใĀ้ýูนย์กำกับดูแลและบริĀารจัดการการเดินรถไฟฟ้า (Monitoring and Management Center : MMC) ชั้น 5 อาคาร 1 รฟม. ÿามารถดูÿัญญาณภาพและเข้าถึงการตั้งค่า Software ต่างๆ ของอุปกรณ์ที่ติดตั้งอยู่ภายในÿถานีที่กำĀนดได้โดยต้องรองรับการใช้งาน Software ได้ พร้อมกัน (Concurrent User) ไม่น้อยกü่า 10 การเชื่อมต่อ
5.17 กรณีมีรายการใดผิดพลาด ĀรือตกĀล่นในÿ่üนใดของข้อกำĀนด ซึ่งÿ่งผลใĀ้ไม่ÿามารถ ดำเนินงานได้ตามคüามต้องการของ รฟม. ใĀ้ผู้ขายรับผิดชอบดำเนินการเพื่อใĀ้เป็นไปตามคüามต้องการที่ รฟม. ได้กำĀนดไü้ต่อไป โดยไม่มีค่าใช้จ่ายอื่นใดเพิ่มเติม
- ก าĀนดเวลาÿ่งมอบพัÿดุ
6.1 ผู้ขายต้องจัดใĀ้มีการประชุมเริ่มงาน (Kickoff Meeting) เพื่อทำคüามเข้าใจ และนำเÿนอ แผนการดำเนินงาน (Conceptual Plan) ภายใน 15 üัน นับถัดจากüันที่ลงนามในÿัญญา
/6.2 ผู้ขาย…
- 10 -
6.2 ผู้ขายต้องÿ่งมอบและติดตั้งระบบประมüลผลและüิเคราะĀ์ข้อมูลจาก VDO (Video Analytics) ที่มีคุณลักþณะเฉพาะตามข้อ 5. โดยต้องทำการติดตั้งและทดÿอบคüามพร้อมการใช้งานใĀ้แล้üเÿร็จภายใน 270 üัน นับถัดจากüันที่ลงนามÿัญญา
- การฝึกอบรม
7.1 ผู้ขายต้องจัดการฝึกอบรมการใช้งานระบบดังกล่าü ใĀ้แก่เจ้าĀน้าที่ของ รฟม. โดยต้องฝึกอบรมใĀ้แล้üเÿร็จ ก่อนการÿ่งมอบงานงüดÿุดท้าย
7.2 ผู้ขายต้องทำการฝึกอบรมเจ้าĀน้าที่ของ รฟม. ที่เป็นผู้ดูแลระบบอย่างน้อย 1 คน และผู้ใช้งาน ระบบเพื่อการปฏิบัติงานอย่างน้อย 10 คน
7.3 ในการฝึกอบรม ผู้ขายต้องจัดเตรียมüิทยากร เอกÿารการฝึกอบรม อาĀารü่าง จำนüน 2 มื้อ และอาĀารกลางüันจำนüน 1 มื้อต่อüัน ตามจำนüนที่เจ้าĀน้าที่ รฟม. กำĀนด - Āลักเกณฑ์การพิจารณาคัดเลือกข้อเÿนอ
ในการพิจารณาผลการยื่นข้อเÿนอประกüดราคาอิเล็กทรอนิกÿ์ครั้งนี้ รฟม. จะพิจารณาตัดÿินโดยใช้ Āลักเกณฑ์ราคาประกอบเกณฑ์อื่น ดังนี้
8.1 ราคายื่นข้อเÿนอ (Price) กำĀนดน้ำĀนักเท่ากับร้อยละ 30
8.2 คุณภาพและคุณÿมบัติที่เป็นประโยชน์ต่อ รฟม. กำĀนดน้ำĀนักเท่ากับร้อยละ 65 โดยพิจารณา เกณฑ์การใĀ้คะแนนเต็ม 65 คะแนน ดังต่อไปนี้
- ผลงานของผู้ยื่นข้อเÿนอ
พิจารณาจากจำนüนและมูลค่าของผลงานที่เกี่ยüข้องกับระบบบริĀารจัดการ กล้องüงจรปิด (Avigilon Control Center) ที่ รฟม. มีการใช้งานอยู่
ร้อยละ 10 (10 คะแนน)- แผนการดำเนินงานระบบ
พิจารณาจากการเÿนอแผนงานที่มีคüามชัดเจนต่อเนื่อง มีกิจกรรม ครอบคลุมทั้งกิจกรรมĀลักและกิจกรรมย่อย ÿามารถดำเนินงานตามแผนใĀ้ บรรลุเป้าĀมายของโครงการภายในระยะเüลาที่กำĀนดไü้
ร้อยละ 5 (5 คะแนน) - การทำงานร่üมกันได้กับระบบเดิมที่ รฟม. มีการใช้งานอยู่ (ภาคผนüก ข.) พิจารณาการทดÿอบระบบฯ และคüามเข้ากันได้กับระบบฯ ที่ รฟม. จัดเตรียมไü้ใĀ้ÿำĀรับการทดÿอบ (Proof of Concept (POC))
ร้อยละ 40 (40 คะแนน) - พิจารณาจากระยะเüลาการรับประกันคüามชำรุดบกพร่อง (เพิ่มเติม)
ร้อยละ 10 (10 คะแนน)
- แผนการดำเนินงานระบบ
8.3 ข้อเÿนออื่นนอกเĀนือจากขอบเขตของงานที่เป็นประโยชน์ต่อ รฟม. กำĀนดน้ำĀนักร้อยละ 5
- การติดตั้งระบบตรüจจับใบĀน้า และระบบค้นĀาอัตลักþณ์ของบุคคล เพิ่มเติมนอกเĀนือจากขอบเขตของงานที่ รฟม. กำĀนด
ร้อยละ 5 (5 คะแนน)
/9. วงเงิน…
- 11 -
- วงเงินงบประมาณ/วงเงินที่ได้รับจัดÿรร
14,000,000 บาท (ÿิบÿี่ล้านบาทถ้üน) (รüมภาþีมูลค่าเพิ่ม) - งวดงานและการจ่ายเงิน
การชำระเงินตามÿัญญานี้ แบ่งการชำระออกเป็น 4 งüด ซึ่งเป็นราคารüมภาþีมูลค่าเพิ่มตลอดจนภาþี อากรอื่นๆ และค่าใช้จ่ายทั้งปüงด้üยแล้ü มีรายละเอียดดังนี้
10.1 งüดที่ 1 รฟม. จะชำระเงินร้อยละ 10 ของมูลค่าตามÿัญญา เมื่อผู้ขายได้ดำเนินการ ตามขอบเขตของงานฯ ข้อ 6.1 เรียบร้อยแล้ü และคณะกรรมการตรüจรับพัÿดุ ได้ตรüจรับงานถูกต้อง ครบถ้üนแล้ü
10.2 งüดที่ 2 รฟม. จะชำระเงินร้อยละ 20 ของมูลค่าตามÿัญญา เมื่อผู้ขายได้ดำเนินการ ÿ่งเอกÿาร ดังต่อไปนี้ ใĀ้ รฟม. ภายใน 45 üัน นับถัดจากüันที่ลงนามในÿัญญา และคณะกรรมการตรüจรับพัÿดุ ได้ตรüจรับงานถูกต้องครบถ้üนแล้ü
- แผนการดำเนินงานโดยละเอียด ระบุระยะเüลาการทำงานในแต่ละÿถานี
- โครงÿร้างงานบริĀารโครงการ และรายชื่อผู้ติดต่อ
- ตำแĀน่งติดตั้งกล้อง และมุมมองภาพ Field of View
- รายละเอียดตามคüามเĀ็นของคณะกรรมการตรüจรับพัÿดุ (ถ้ามี) ในงüดที่ 1
10.3 งüดที่ 3 รฟม. จะชำระเงินร้อยละ 45 ของมูลค่าตามÿัญญา เมื่อผู้ขายได้ดำเนินการจัดÿ่ง อุปกรณ์ตามข้อ 5.2, 5.4 – 5.6 และ 5.14 และดำเนินการติดตั้งอุปกรณ์/ระบบฯ ไม่น้อยกü่า 5 ÿถานี ตามข้อ 5.1 จนแล้üเÿร็จ ทั้งนี้ รฟม. จะชำระเงินใĀ้แก่ผู้ขาย Āลังจากตรüจรับรายการอุปกรณ์ จำนüนและ คุณลักþณะของอุปกรณ์รüมถึงดำเนินการติดตั้งอุปกรณ์/ระบบฯดังกล่าüจนครบถ้üน และคณะกรรมการ ตรüจรับพัÿดุ ได้ตรüจรับงานถูกต้องครบถ้üนแล้ü
10.4 งüดที่ 4 รฟม. จะชำระเงินร้อยละ 25 ของมูลค่าตามÿัญญา เมื่อผู้ขายได้ดำเนินงานตามขอบเขต ของงานทั้งĀมดจนแล้üเÿร็จ รüมถึงการฝึกอบรมเจ้าĀน้าที่ รฟม. และคณะกรรมการตรüจรับพัÿดุ ได้ตรüจรับ งานถูกต้องครบถ้üนแล้ü
- อัตราค่าปรับ
11.1 ในกรณีผู้ขายดำเนินงานตามขอบเขตของงานทั้งĀมด รüมถึงจัดการฝึกอบรมไม่แล้üเÿร็จตามกำĀนด ระยะเüลา ผู้ขายตกลงยินยอมใĀ้รฟม. ปรับในอัตราร้อยละ 0.1 ของมูลค่างานตามÿัญญาเป็นรายüัน โดย นับถัดจากüันที่ครบกำĀนดตามข้อ 6.2 Āาก รฟม. เĀ็นü่าผู้ขายดำเนินการล่าช้าและอาจเกิดคüาม เÿียĀาย รฟม. มีÿิทธิ์จะใĀ้ผู้อื่นมาดำเนินการแทน โดยผู้ขายต้องเป็นผู้ออกค่าใช้จ่ายและค่าเÿียĀายที่ เกิดขึ้น (ถ้ามี) Āรือยินยอม ใĀ้ถือü่าเป็นผู้ทิ้งงาน
11.2 ในกรณีที่อุปกรณ์ของระบบฯ ภายใต้ขอบเขตของงานในข้อ 5. มีการชำรุดบกพร่อง ผู้ขายจะต้อง ดำเนินการแก้ไขคüามชำรุดบกพร่องของระบบฯ ดังกล่าü โดยผู้ขายต้องดำเนินการตรüจÿอบระบบฯ ภายใน 24 ชั่üโมง นับแต่üันที่ได้รับแจ้งจาก รฟม. ทางโทรýัพท์ โทรýัพท์เคลื่อนที่ โทรÿาร ĀรือจดĀมาย
/อิเล็กทรอนิกÿ์…
- 12 -
อิเล็กทรอนิกÿ์ (E-mail) ฯลฯ ได้ทุกüัน ไม่เü้นüันĀยุดและดำเนินการซ่อมแซมแก้ไขĀรือซ่อมบำรุงใĀ้แล้üเÿร็จ ภายในระยะเüลาไม่เกิน 48 ชั่üโมง นับแต่üันที่ได้รับแจ้งจาก รฟม. โดยไม่คิดค่าใช้จ่ายใดๆ ทั้งÿิ้น ถ้าเĀตุชำรุด บกพร่องดังกล่าüจำเป็นต้องใช้เüลาแก้ไขมากกü่า 48 ชั่üโมง ผู้ขายจะต้องขออนุมัติขยายระยะเüลาแก้ไขกับ รฟม. Āากผู้ขายไม่กระทำการดังกล่าüĀรือไม่ทำการแก้ไขใĀ้ถูกต้องเรียบร้อยภายในระยะเüลาที่รฟม. กำĀนด ผู้ขายยินยอมใĀ้ รฟม. ปรับในอัตราร้อยละ 0.01 ของมูลค่าÿัญญา ต่ออุปกรณ์/üัน จนกü่าจะใช้งานได้ดังเดิม ĀรือĀาก รฟม. เĀ็นü่าผู้ขายดำเนินการล่าช้าและอาจเกิดคüามเÿียĀาย รฟม. มีÿิทธิ์จะใĀ้ผู้อื่นมาดำเนินการ
ซ่อมแซมแก้ไข โดยผู้ขายต้องเป็นผู้ออกค่าใช้จ่ายและค่าเÿียĀายที่เกิดขึ้น (ถ้ามี) ĀรือยินยอมใĀ้ถือü่าเป็นผู้ทิ้งงาน 11.3 ผู้ขายจะต้องชำระค่าปรับตามข้อ 11.1 – 11.2 ด้üยเงินÿด และ/ĀรือยินยอมใĀ้ รฟม. Āักค่าปรับ จากĀลักประกันÿัญญา
- การก าĀนดระยะเวลารับประกันความช ารุดบกพร่อง
12.1 ผู้ขายต้องรับประกันอุปกรณ์และคüามชำรุดบกพร่องต่างๆ ของรายการตามข้อ 5. ตลอดÿัญญาเป็น ระยะเüลาไม่น้อยกü่า 2 ปี นับแต่üันที่ รฟม. ตรüจรับงานงüดÿุดท้าย
12.2 ในช่üงระยะเüลาของการรับประกัน Āากอุปกรณ์ทั้งĀมดĀรือบางÿ่üนไม่ÿามารถใช้งานได้ ตามปกติ ผู้ขายจะต้องดำเนินการแก้ไขใĀ้อยู่ในÿภาพที่ใช้งานได้ตามปกติ (ข้อตกลงระดับการใĀ้บริการ (Service Level Agreement : SLA)) ภายใน 48 ชั่üโมง ด้üยค่าใช้จ่ายของผู้ขายเอง
12.3 กรณีที่ผู้ขายนำอุปกรณ์ในโครงการออกไปซ่อมแซม ผู้ขายจะต้องนำอุปกรณ์ที่มีประÿิทธิภาพ เทียบเท่าของเดิม Āรือดีกü่าของเดิมมาใÿ่ทดแทนเพื่อใĀ้ระบบฯ ดังกล่าü ทำงานได้จนกü่าจะÿามารถ ซ่อมแซมแก้ไขแล้üเÿร็จ
12.4 ผู้ขายจะต้องดำเนินการบำรุงรักþาเชิงป้องกัน (Preventive Maintanance : PM) พร้อมÿ่ง รายงานÿรุปผลการบำรุงรักþาเชิงป้องกันใĀ้ รฟม. เป็นประจำทุก ๆ 6 เดือน นับแต่üันที่ รฟม. ตรüจรับงาน งüดÿุดท้าย จนถึงระยะเüลาÿิ้นÿุดการรับประกันของผู้ขาย - ข้อÿงวนÿิทธิ์
13.1 ผู้ขาย และ/Āรือเจ้าĀน้าที่ของผู้ขาย ที่เข้าถึงระบบเทคโนโลยีÿารÿนเทýของ รฟม. ต้องปฏิบัติตาม นโยบายการรักþาคüามมั่นคงปลอดภัยของระบบเทคโนโลยีÿารÿนเทýของ รฟม. ปรากฏดังภาคผนüก ง. และ จะต้องรักþาคüามลับต่างๆ ที่ได้จากการปฏิบัติงาน โดยĀ้ามมิใĀ้ผู้ขาย และ/Āรือเจ้าĀน้าที่ของผู้ขายนำข้อมูลÿ่üน Āนึ่งÿ่üนใดĀรือทั้งĀมดที่ได้จากการปฏิบัติงานใน รฟม. ไปทำซ้ำ เผยแพร่ ĀรือüิเคราะĀ์ประมüลผลเพื่อการอื่นใด
ไม่ü่าการกระทำดังกล่าüจะเป็นการĀาผลประโยชน์Āรือไม่ก็ตาม Āาก รฟม. ตรüจพบผู้ขายต้องชดใช้ค่าเÿียĀาย เป็นจำนüนเงินไม่น้อยกü่าค่าจ้างทั้งĀมดที่กำĀนดไü้ในÿัญญา ทั้งนี้ ผู้ขาย และ/Āรือเจ้าĀน้าที่ของผู้ขายต้องลง นามในÿัญญาการเก็บรักþาข้อมูลไü้เป็นคüามลับ (Non-Disclosure Agreement) ก่อนเริ่มปฏิบัติงาน ตาม รูปแบบที่ รฟม. กำĀนด
13.2 รฟม. มีÿิทธิ์ในการตรüจÿอบการเข้าถึงข้อมูล และมีÿิทธิในการยกเลิกการใĀ้ÿิทธิ์ ต่างๆ แก่เจ้าĀน้าที่ ที่ผู้ขายÿ่งเข้ามาปฏิบัติงาน
/13.3 ระบบ…
- 13 -
13.3 ระบบและซอฟต์แüร์ที่ผู้ขายจัดĀาเพื่อใช้ในโครงการนี้ทั้งĀมด รฟม. ต้องได้รับเอกÿารÿิทธิ์ (Software License) และ/Āรือ ÿิทธิ์การใช้งานได้อย่างถูกต้องตามกฎĀมาย โดยเอกÿารÿิทธิ์ดังกล่าü รฟม. จะเป็นเจ้าของเอกÿารÿิทธิ์ทั้งĀมด
13.4 ผู้ขายต้องประมาณการค่าใช้จ่ายในการบำรุงรักþาระบบของโครงการนี้ ตามรายการอุปกรณ์ที่ เกี่ยüข้องทั้งĀมด ใĀ้แก่ รฟม. Āลังจากดำเนินโครงการจนแล้üเÿร็จ โดยเÿนอต่อ รฟม. ในรูปแบบระยะเüลา ต่อĀนึ่งปี และĀ้าปีต่อเนื่อง
ร่าง
ภาคผนวก ก.
Āลักเกณฑ์การใĀ้คะแนนในการพิจารณาคัดเลือกข้อเÿนอ
งานจัดซื้อระบบประมวลผลและวิเคราะĀ์ข้อมูลจาก VDO (Video Analytics)
ÿ าĀรับÿ่วนต่อขยายภายในโครงการรถไฟฟ้าของ รฟม.
ในการพิจารณาผลการยื่นข้อเ. นอประก. ดราคาอิเล็กทรอนิก. ์ครั้งนี้ รฟม. จะพิจารณาตัดÿินโดยใช้Āลักเกณฑ์ ราคาประกอบเกณฑ์อื่น
- ราคายื่นข้อเÿนอ (Price) กำĀนดน้ำĀนักเท่ากับร้อยละ 30
- คุณภาพและคุณÿมบัติที่เป็นประโยชน์ต่อ รฟม. กำĀนดน้ำĀนักเท่ากับร้อยละ 65 โดยพิจารณาเกณฑ์การใĀ้ คะแนนเต็ม 65 คะแนน ดังต่อไปนี้
2.1 ผลงานของผู้เÿนอราคา
- พิจารณาจากจำนüนของผลงานและมูลค่าของผลงาน
2.2 แผนการดำเนินงานระบบ - พิจารณาจากแผนงานที่มีคüามชัดเจนต่อเนื่อง มีกิจกรรมครอบคลุมÿามารถ ดำเนินงานตามแผนใĀ้บรรลุเป้าĀมายของงานภายในระยะเüลาที่กำĀนดไü้ 2.3 การทำงานร่üมกันได้กับระบบüิเคราะĀ์ภาพที่ รฟม. จัดเตรียมไü้ใĀ้ÿำĀรับการ ทดÿอบ (Proof of Concept (POC))
2.4 การบริการĀลังการขาย เพิ่มเติมที่เป็นประโยชน์ต่อ รฟม. - พิจารณาจากระยะเüลาการรับประกันคüามชำรุดบกพร่อง (เพิ่มเติม)
ร้อยละ 10 (10 คะแนน) ร้อยละ 5 (5 คะแนน)
ร้อยละ 40 (40 คะแนน) ร้อยละ 10 (10 คะแนน)
- ข้อเÿนออื่นนอกเĀนือจากขอบเขตของงานที่เป็นประโยชน์ต่อ รฟม. กำĀนดน้ำĀนักเท่ากับร้อยละ 5 โดยพิจารณา เกณฑ์การใĀ้คะแนนเต็ม 5 คะแนน
รายละเอียดในการพิจารณาแต่ละĀัวข้อ ดังนี้
- ราคา (Price) ก าĀนดน้ าĀนักเท่ากับร้อยละ 30
Āลักเกณฑ์ในการพิจารณาราคา (Price) ใĀ้ผู้มีราคารüมต่ำÿุดได้เต็มร้อยละ 30 (30 คะแนน) โดยระบบการจัดซื้อ จัดจ้างภาครัฐด้üยอิเล็กทรอนิกÿ์ (e-GP) จะคำนüณคะแนนใĀ้อัตโนมัติ โดยผู้ที่เÿนอราคาต่ำÿุด จะได้ 30 คะแนน - คุณภาพและคุณÿมบัติที่เป็นประโยชน์ต่อ รฟม. ก าĀนดน้ าĀนักเท่ากับร้อยละ 65 โดยพิจารณาเกณฑ์การ ใĀ้คะแนนเต็ม 65 คะแนน ดังต่อไปนี้
2.1 ผลงานของผู้เÿนอราคา ร้อยละ 10 (10 คะแนน)
Āลักเกณฑ์ในการพิจารณาด้านผลงานของผู้เÿนอราคา มีดังนี้
ผู้ยื่นข้อเÿนอต้องมีประÿบการณ์ในงานที่เกี่ยüข้องกับระบบบริĀารจัดการกล้องüงจรปิด (Avigilon Control Center) ที่ รฟม. มีการใช้งานอยู่ ภายในระยะเüลาไม่เกิน 5 ปี นับถึงüันที่ยื่นข้อเÿนอประกüดราคาอิเล็กทรอนิกÿ์จาก ÿ่üนราชการ Āน่üยงานตามกฎĀมายü่าด้üยระเบียบบริĀารราชการแผ่นดิน รัฐüิÿาĀกิจ ĀรือĀน่üยงานเอกชน /ที่ รฟม….
ที่ รฟม. เชื่อถือได้โดยผู้ยื่นข้อเÿนอจะต้องแนบÿ าเนาĀนังÿือรับรองผลงาน ÿ าเนาขอบเขตของงาน และ เอกÿารรับรองผลิตภัณฑ์ที่ใช้งานจากผู้ผลิตในงานดังกล่าวทั้งĀมด มาพร้อมกันด้วย (รฟม. ขอÿงüนÿิทธิ์ในการ พิจารณา Āากเอกÿารของผู้ยื่นข้อเÿนอไม่ครบถ้üนทั้งĀมด ถือü่าท่านไม่มีผลงานตามข้อกำĀนดทุกกรณี) 2.1.1 จำนüนของผลงานตามข้อกำĀนด ร้อยละ 5 (5 คะแนน)
Āัüข้อ
รายละเอียด
เกณฑ์การใĀ้คะแนน
คะแนนการตัดÿิน
ผลงานของ
ผู้เÿนอราคา
จำนüนของผลงาน ที่มีมูลค่าไม่น้อย
กü่า 5 ล้านบาท
จำนüนผลงานมากเป็นลำดับที่ 1
5 คะแนน
จำนüนผลงานมากเป็นลำดับที่ 2
4 คะแนน
จำนüนผลงานมากเป็นลำดับที่ 3 เป็นต้นไป
3 คะแนน
ไม่มีผลงานตามข้อกำĀนด Āรือเอกÿารไม่ครบถ้üน
0 คะแนน
2.1.2 มูลค่าของผลงานมากที่ÿุด 1 ผลงาน ตามข้อกำĀนดร้อยละ 5 (5 คะแนน)
Āัüข้อ
รายละเอียด
เกณฑ์การใĀ้คะแนน
คะแนนการตัดÿิน
ผลงานของ
ผู้เÿนอราคา
มูลค่าของผลงาน มากที่ÿุด 1 ผลงาน ตามข้อกำĀนด
มูลค่าผลงานมากเป็นลำดับที่ 1
5 คะแนน
มูลค่าผลงานมากเป็นลำดับที่ 2
4 คะแนน
มูลค่าผลงานมากเป็นลำดับที่ 3 เป็นต้นไป
3 คะแนน
ไม่มีผลงานตามข้อกำĀนด Āรือเอกÿารไม่ครบถ้üน
0 คะแนน
2.2 แผนการด าเนินงานระบบ ร้อยละ 5 (5 คะแนน)
พิจารณาถึงคüามเข้าใจในแผนการดำเนินงาน คüามชัดเจนต่อเนื่องของงานที่นำเÿนอ มีกิจกรรมĀลัก กิจกรรมย่อย ครอบคลุมถึงÿาระÿำคัญในการติดตั้งระบบประมüลผลและüิเคราะĀ์ข้อมูลจากüิดีโอ (Video Analytics) ที่กำĀนดไü้อย่างครบถ้üน ÿามารถดำเนินงานตามแผนใĀ้บรรลุเป้าĀมายของโครงการภายในระยะเüลาที่ กำĀนดไü ซึ่งม ้ ีĀลักเกณฑ์ในการพิจารณากำĀนดระดับคะแนน ดังนี้
Āัüข้อ
รายละเอียด
เกณฑ์การใĀ้คะแนน
คะแนนการตัดÿิน
แผนการ
ดำเนินงานระบบ
แผนการดำเนินงานระบบ
การนำเÿนอดี ลำดับที่ 1
5 คะแนน
การนำเÿนอดี ลำดับที่ 2
4 คะแนน
การนำเÿนอดี ลำดับที่ 3
3 คะแนน
การนำเÿนอดี ลำดับที่ 4 เป็นต้นไป
2 คะแนน
ไม่มีการนำเÿนอ
0 คะแนน
การนำเÿนอดี ลำดับที่ 1
: แผนการดำเนินงานมีคüามÿอดคล้องเĀมาะÿมในรายละเอียดตามขอบเขตของงานฯ อย่าง ครบถ้üน และเข้าใจทุกประเด็นÿำคัญของขอบเขตของงานฯ นำเÿนอüิธีการทำงาน ระยะเüลาของ กิจกรรมĀลักและกิจกรรมย่อยที่ÿอดคล้องกับผลลัพธ์ตามขอบเขตของงานฯ ในรายละเอียดที่ ชัดเจนต่อเนื่อง
/การนำเÿนอ…
การนำเÿนอดี ลำดับที่ 2
การนำเÿนอดี ลำดับที่ 3
การนำเÿนอดี ลำดับที่ 4
เป็นต้นไป
ไม่มีการ
นำเÿนอ
: แผนการดำเนินงานมีคüามÿอดคล้องเĀมาะÿมในรายละเอียดตามขอบเขตของงานฯ อย่าง ครบถ้üน และเข้าใจทุกประเด็นÿำคัญของขอบเขตของงานฯ นำเÿนอüิธีการทำงาน ระยะเüลาของ กิจกรรมĀลักและกิจกรรมย่อยที่ÿอดคล้องกับผลลัพธ์ตามขอบเขตของงานฯ ในรายละเอียดที่ ชัดเจนต่อเนื่องแต่น้อยü่าการนำเÿนอดี ลำดับที่ 1
: แผนการดำเนินงานมีคüามÿอดคล้องเĀมาะÿมในรายละเอียดตามขอบเขตของงานฯ อย่าง ครบถ้üน และเข้าใจทุกประเด็นÿำคัญของขอบเขตของงานฯ นำเÿนอüิธีการทำงาน ระยะเüลาของ กิจกรรมĀลักและกิจกรรมย่อยที่ÿอดคล้องกับผลลัพธ์ตามขอบเขตของงานฯ ในรายละเอียดที่ ชัดเจนต่อเนื่องแต่น้อยü่าการนำเÿนอดี ลำดับที่ 2
: แผนการดำเนินงานมีคüามÿอดคล้องเĀมาะÿมในรายละเอียดตามขอบเขตของงานฯ อย่าง ครบถ้üน และเข้าใจทุกประเด็นÿำคัญของขอบเขตของงานฯ นำเÿนอüิธีการทำงาน ระยะเüลาของ กิจกรรมĀลักและกิจกรรมย่อยที่ÿอดคล้องกับผลลัพธ์ตามขอบเขตของงานฯ ในรายละเอียดที่ ชัดเจนต่อเนื่องแต่น้อยü่าการนำเÿนอดี ลำดับที่ 3 Āรือนำเÿนอรายละเอียดüิธีการทำงาน
ระยะเüลาของกิจกรรมĀลักและกิจกรรมย่อยที่ÿอดคล้องกับผลลัพธ์ตามที่ขอบเขตของงานฯ กำĀนดไü้
: ไม่นำเÿนอแผนการดำเนินงาน
2.3 การท างานร่วมกันได้กับระบบวิเคราะĀ์ภาพที่ รฟม. จัดเตรียมไว้ใĀ้ ร้อยละ 40 (40 คะแนน) ผู้ยื่นข้อเÿนอต้องนำเÿนอและทำการทดÿอบคüามเข้ากันได้กับระบบüิเคราะĀ์ภาพที่ รฟม. จัดเตรียมไü้ใĀ้ ÿำĀรับการทดÿอบ (Proof of Concept (POC)) (รฟม. ขอÿงüนÿิทธิ์การชี้แจงรายละเอียดในการทดÿอบใĀ้แก่ผู้ ที่ผ่านคุณÿมบัติของผู้ยื่นข้อเÿนอตามข้อ 3. และคุณÿมบัติทางด้านเทคนิคตามข้อ 5.2, 5.4 – 5.6 และ 5.14 ในขอบเขตของงานฯ แล้üเท่านั้น) โดยมีการนำเÿนอขั้นตอนการทำงานในรายละเอียดที่ชัดเจน ของระบบกล้อง ตรüจจับอัตลักþณ์ และการตรüจจับใบĀน้าที่ÿามารถทำงานได้พร้อมกัน (คะแนนเต็ม 40 คะแนน) โดยใĀ้คะแนน ตามตารางที่กำĀนด ดังนี้
ข้อ
เกณฑ์การประเมิน
ผ่าน
ไม่ผ่าน
1
ระบบที่เÿนอÿามารถเรียกดูภาพปัจจุบันจากระบบที่ รฟม. จัดเตรียมไü้ได้ (2 คะแนน)
2
ระบบที่เÿนอÿามารถเรียกดูภาพที่บันทึกไü้จากระบบที่ รฟม. จัดเตรียมไü้ได้ (5 คะแนน)
3
ระบบที่เÿนอÿามารถค้นĀาภาพจากระบบที่ รฟม. จัดเตรียมไü้ได้ โดยใช้เครื่องมือ ค้นĀาด้üยช่üงüันที่และเüลา (5 คะแนน)
4
ระบบที่เÿนอÿามารถค้นĀาภาพจากระบบที่ รฟม. จัดเตรียมไü้ได้ โดยใช้เครื่องมือ ค้นĀาจากคüามเปลี่ยนแปลงของพิกเซล (Pixel) Āรือคüามเคลื่อนไĀü (Motion) และ Thumbnail search (3 คะแนน)
5
ÿามารถเก็บ Log ต่างๆ เช่น ผู้ใช้งานระบบ ปัญĀาต่างๆ ของระบบüิเคราะĀ์ภาพ ที่ รฟม. จัดเตรียมไü้ได้ โดยÿามารถแÿดงผลจากระบบที่เÿนอได้ (5 คะแนน)
6
ระบบÿามารถทำการค้นĀาอัตลักþณ์ของบุคคลต้องÿงÿัยจากระบบ ที่ รฟม. จัดเตรียมไü้ได้ ด้üยการกำĀนดÿีของเÿื้อผ้า ÿีผม เพý ช่üงอายุ ทั้งĀมดดังที่กล่าüมาของบุคคลต้องÿงÿัย (5 คะแนน)
/7 ระบบÿามารถ…
ข้อ
เกณฑ์การประเมิน
ผ่าน
ไม่ผ่าน
7
ระบบÿามารถตรüจจับใบĀน้าคนอัตโนมัติจากระบบ ที่ รฟม. จัดเตรียมไü้ได้ ซึ่งÿามารถแจ้ง เตือนใบĀน้า Blacklist Āรือ กลุ่ม Member เพื่อแยกประเภทของบุคคล ได้ (5 คะแนน)
8
ระบบที่เÿนอÿามารถค้นĀาบุคคลจากระบบ ที่ รฟม. จัดเตรียมไü้ได้ โดยÿามารถใช้รูปถ่าย และการระบุอัตลักþณ์ของบุคคลตามข้อ 6 เพื่อค้นĀาบุคคลต้องÿงÿัย ได้ภายในกล้องตัü เดียüกัน (10 คะแนน)
2.4 การบริการĀลังการขาย เพิ่มเติมที่เป็นประโยชน์ต่อ รฟม. ร้อยละ 10 (10 คะแนน) มีĀลักเกณฑ์ในการพิจารณาใĀ้คะแนนตามขอบเขตของงานฯ ข้อ 12.1 ผู้ขายต้องรับประกันอุปกรณ์และ คüามชำรุดบกพร่องต่างๆ ของรายการตามข้อ 5. ตลอดÿัญญาเป็นระยะเüลาไม่น้อยกü่า 2 ปี นับแต่üันที่ รฟม. ตรüจรับงานงüดÿุดท้าย รüมถึงต้องดำเนินการบำรุงรักþาเชิงป้องกัน (Preventive Maintenance : PM) ตามข้อ 12.4 เป็นประจำทุก 6 เดือนจนถึงระยะเüลาÿิ้นÿุดการรับประกันของผู้ขาย
Āัüข้อ
รายละเอียด
เกณฑ์การใĀ้คะแนน
คะแนนการ
ตัดÿิน
บริการĀลังการ
ขาย
ระยะเüลาการ
รับประกันคüาม
ชำรุดบกพร่อง
(เพิ่มเติม)
ระยะเüลา (เพิ่มเติม) มากเป็นลำดับที่ 1
10 คะแนน
ระยะเüลา (เพิ่มเติม) มากเป็นลำดับที่ 2
8 คะแนน
ระยะเüลา (เพิ่มเติม) มากเป็นลำดับที่ 3 เป็นต้นไป
5 คะแนน
ไม่มีการเÿนอเพิ่มเติม (เÿนอเท่าขอบเขตของงาน)
0 คะแนน
- ข้อเÿนออื่นนอกเĀนือจากขอบเขตของงานที่เป็นประโยชน์ต่อ รฟม. ก าĀนดน้ าĀนักเท่ากับร้อยละ 5 โดย พิจารณาเกณฑ์การใĀ้คะแนนเต็ม 5 คะแนน
การติดตั้งระบบตรüจจับใบĀน้าและระบบค้นĀาอัตลักþณ์ของบุคคล ที่ รฟม. มีการใช้งานอยู่ (ภาคผนüก ข.) เพิ่มเติมนอกเĀนือจากขอบเขตของงานที่ รฟม. กำĀนด ร้อยละ 5 (5 คะแนน)
Āัüข้อ
รายละเอียด
เกณฑ์การใĀ้คะแนน
คะแนนการตัดÿิน
การติดตั้งระบบ
ตรüจจับใบĀน้า และ ระบบค้นĀาอัตลักþณ์ ของบุคคล ที่ รฟม. มีการใช้งานอยู่
(ภาคผนüก ข.)
เพิ่มเติมนอกเĀนือจาก ขอบเขตของงานที่
รฟม. กำĀนด
จำนüนÿถานี
และจุดติดตั้ง
ตามที่ รฟม.
กำĀนด
จัดĀาพร้อมติดตั้งระบบฯ ณ ÿถานีพระราม 9 5 จุด และÿถานีýูนย์üัฒนธรรมแĀ่งประเทýไทย 5 จุด ตามที่ รฟม. กำĀนด
5 คะแนน
จัดĀาพร้อมติดตั้งระบบฯ ÿถานีพระราม 9 5 จุด Āรือÿถานีýูนย์üัฒนธรรมแĀ่งประเทýไทย 5 จุด ตามที่ รฟม. กำĀนด
3 คะแนน
ไม่มีการเÿนอเพิ่มเติม
0 คะแนน
ภาคผนวก ข.
รายละเอียดระบบวิเคราะĀ์ภาพที่ รฟม. มีการใช้งานอยู่ในปŦจจุบัน
กล้องüิเคราะĀ์ภาพ จากผลิตภัณฑ์ของ Avigilon ซึ่งติดตั้งที่ÿถานีรถไฟฟ้าÿายเฉลิมรัชมงคลและ ÿายฉลองรัชธรรมทั้งĀมด 10 ÿถานี มีรายละเอียดดังนี้
ÿถานีรถไฟฟ้า
จำนüนกล้อง
ÿถานีÿุทธิÿาร
8
ÿถานีĀ้üยขüาง
8
ÿถานีýูนย์üัฒนธรรมแĀ่งประเทýไทย
9
ÿถานีพระราม 9
7
ÿถานีเพชรบุรี
7
ÿถานีÿุขุมüิท
7
ÿถานีตลาดบางใĀญ่
14
ÿถานีกระทรüงÿาธารณÿุข
14
ÿถานีüงý์ÿü่าง
14
ÿถานีเตาปูน
18
กล้องüิเคราะĀ์ภาพที่ติดตั้งดังกล่าü ถูกเชื่อมโยงเข้ากับระบบเครือข่ายและอุปกรณ์ที่เกี่ยüข้องทั้งĀมด รüมถึงเครื่องลูกข่าย (Client) ที่ติดตั้ง Software ของ Avigilon ณ ýูนย์กำกับดูแลและบริĀารจัดการการ เดินรถไฟฟ้า (Monitoring and management center : MMC) ซึ่งÿามารถบริĀารจัดการระบบ ประมüลผลüิเคราะĀ์ภาพ ได้ทั้งĀมด ดังแผนภาพ (Diagram)
ภาคผนวก ค.
บริเüณจุดติดตั้งกล้องตามที่ รฟม. กำĀนด
- ÿถานีĀลักÿอง
• บริเüณชั้นชานชาลาÿถานี 6 ตัü
รüมกล้องที่ต้องติดตั้งทั้ง. มด 6 ตัü - ÿถานีบางแค
• บริเüณชั้นชานชาลาÿถานี 6 ตัü
รüมกล้องที่ต้องติดตั้งทั้ง. มด 6 ตัü - ÿถานีภาþีเจริญ
• บริเüณชั้นชานชาลาÿถานี 6 ตัü
รüมกล้องที่ต้องติดตั้งทั้ง. มด 6 ตัü - ÿถานีเพชรบุรี
• ฝั่ง N
- บริเüณทางออก 1 รüม 1 ตัü
- บริเüณทางออก 3 รüม 1 ตัü
• ฝั่ง S - บริเüณทางออก 2 รüม 1 ตัü
- บริเüณทางเข้า/ออก อาคารÿิงĀ์คอมเพล็กซ์ รüม 2 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 5 ตัü
- ÿถานีÿุขุมüิท
• ฝั่ง N
- บริเüณทางออก 1 รüม 1 ตัü
• ฝั่ง S - บริเüณĀน้าทางเข้า Metro Mall ใกล้ป้ายทางออก 1 รüม 1 ตัü
- บริเüณทางออก 2 รüม 1 ตัü
- บริเüณทางออก 3 รüม 1 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 4 ตัü
/6. ÿถานี…
- ÿถานีýูนย์การประชุมแĀ่งชาติÿิริกิติ์
• ฝั่ง N
- บริเüณจุดเข้า/ออก ของ AFC Gate รüม 3 ตัü
- บริเüณĀน้าทางเข้า Metro Mall รüม 1 ตัü
- บริเüณทางออก 3 รüม 1 ตัü
- บริเüณทางออก 4 รüม 1 ตัü
• ฝั่ง S - บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
- บริเüณĀน้าทางเข้า Metro Mall รüม 1 ตัü
- บริเüณทางออก 1 รüม 1 ตัü
- บริเüณทางออก 2 รüม 1 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 11 ตัü
- ÿถานีคลองเตย
• ฝั่ง N
- บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
• ฝั่ง S - บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 4 ตัü
- ÿถานีลุมพินี
• ฝั่ง N
- บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
- บริเüณทางออก 1 รüม 2 ตัü
• ฝั่ง S - บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
- บริเüณทางออก 3 รüม 1 ตัü
- บริเüณทางลอดตรงกลางของทางออก 3 รüม 1 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 8 ตัü
- ÿถานีÿีลม
• ฝั่ง N
- บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
/· ฝั่ง S…
• ฝั่ง S - บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 4 ตัü
- ÿถานีÿามย่าน
• ฝั่ง S
- บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
- บริเüณทางออก 1 รüม 1 ตัü
- บริเüณทางลอดทางออก 2 รüม 2 ตัü
- ทางออก 2 รüม 4 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 9 ตัü
- ÿถานีĀัüลำโพง
• ฝั่ง S
- บริเüณจุดเข้า/ออก ของ AFC Gate รüม 2 ตัü
- บริเüณทางออก 1 รüม 1 ตัü
- บริเüณทางออก 2 รüม 1 ตัü
- บริเüณทางออก 3 รüม 1 ตัü
- บริเüณทางออก 4 รüม 1 ตัü
รüมกล้องที่ต้องติดตั้งทั้งĀมด 6 ตัü
ภาคผนวก ง.
-
2 -
-
3 -
2
ÿารบัญ
เรื่อง Āนา คํćนิยćม …………………………………………………………………………………………………………………………………………………………….. 1 ÿüนที่ 1 นโยบćยกćรบริ. ćรจĆดกćรคüćมมĆ่นคงปล. ดภĆยÿํćĀรĆบผูบริĀćร ………………………………………………………………… 4 ÿüนที่ 2 ค. ćมมĆ่นคงปลĂดภĆยที่เกี่ยüกĆบบุคลćกร …………………………………………………………………………………………………… 5 ÿüนที่ 3 กćรรĆกþćคüćมมĆ่นคงปลĂดภĆยทćงดćนกćยภćพแลąÿิ่งแüดลĂม ……………………………………………………………….. 8 ÿüนที่ 4 กćรจĆดกćรทรĆพยÿิน …………………………………………………………………………………………………………………………….. 10 ÿüนที่ 5 กćรจĆดĀć กćรพĆฒนć แลąกćรบํćรุงรĆกþćรąบบÿćรÿนเทý ……………………………………………………………………… 12 ÿüนที่ 6 กćรคüบคุมกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทý …………………………………………………………………………………… 15 ÿüนที่ 7 กćรคüบคุมกćรเขćถึงรąบบเครืĂขćยไรÿćย …………………………………………………………………………………………… 26 ÿüนที่ 8 กćรคüบคุมĀนüยงćนภćยนĂกĀรืĂผูใชงćนภćยนĂกเขćถึงรąบบเทคโนโลยีÿćรÿนเทý………………………………. 27 ÿüนที่ 9 กćรใชงćนเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ ขĂง รฟม. …………………………………………………………………. 29 ÿüนที่ 10 กćรใชงćนĂินเทĂรเน็ตแลąÿื่ĂÿĆงคมĂĂนไลน ……………………………………………………………………………………….. 32 ÿüนที่ 11 กćรใชงćนจดĀมćยĂิเล็กทรĂนิกÿ ……………………………………………………………………………………………………….. 36 ÿüนที่ 12 กćรÿํćรĂงขĂมูลแลąกćรเก็บรĆกþćขĂมูลจรćจรทćงคĂมพิüเตĂร …………………………………………………………… 37 ÿüนที่ 13 กćรตรüจÿĂบแลąปรąเมินคüćมเÿี่ยง ………………………………………………………………………………………………….. 40 ÿüนที่ 14 กćรถćยโĂน แลąแลกเปลี่ยนขĂมูลÿćรÿนเทý ……………………………………………………………………………………… 43 ÿüนที่ 15 กćรคüบคุมกćรเขćรĀĆÿ ……………………………………………………………………………………………………………………… 45 ÿüนที่ 16 กćรนํćĂุปกรณÿüนตĆüมćใชงćน (Bring your own device) …………………………………………………………………. 47 ÿüนที่ 17 กćรใชบริกćร Cloud (Cloud Services)………………………………………………………………………………..…………..49
1
เอกÿารแนบทายประกาý การรถไฟฟาขนÿงมüลชนแĀงประเทýไทย
เรื่อง นโยบายการรักþาคüามมั่นคงปลอดภัยของระบบเทคโนโลยีÿารÿนเทý
แนüปฏิบัติในการรักþาคüามมั่นคงปลอดภัยของระบบเทคโนโลยีÿารÿนเทý ของ รฟม.
คํานิยาม
คํćนิยćมที่ใชในนโยบćยนี้ ปรąกĂบดüย
- รฟม. Āมćยถึง กćรรถไฟฟćขนÿงมüลชนแĀงปรąเทýไทย
- ฝทท. Āมćยถึง ฝćยเทคโนโลยีÿćรÿนเทý
- ผูบริĀćรรąดĆบÿูงÿุด Āมćยถึง ผูüćกćรกćรรถไฟฟćขนÿงมüลชนแĀงปรąเทýไทย
- ผูบĆงคบบĆ Ćญชć Āมćยถึง ผูมีĂํćนćจÿĆ่งกćรตćมโครงÿรćงกćรบริĀćรขĂง รฟม.
- ผูใชงćน Āมćยถึง บุคคลที่ไดรĆบĂนุญćตใĀÿćมćรถเขćใชงćนรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม. เพื่Ăปรąโยชน ในกćรดํćเนินงćนขĂง รฟม. ดĆงนี้
- ผูใชงćนภćยใน Āมćยถึง บุคลćกรขĂง รฟม.
- ผูใชงćนภćยนĂก Āมćยถึง บุคคลภćยนĂกที่ รฟม. ĂนุญćตใĀเขćมćใชงćนรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม. เชน ที่ปรึกþć ผูปฏิบĆติงćนตćมÿĆญญć ĀรืĂนิÿิตนĆกýึกþćฝกงćน เปนตน
- ผูใชบริกćร Āมćยถึง ผูที่ÿมĆครใชบริกćรรąบบงćนÿćรÿนเทýขĂง รฟม. ผćนเครืĂขćยÿćธćรณą (Internet) 7. ĀนüยงćนภćยนĂก Āมćยถึง Ăงคกรตćง ๆ รüมถึงผูรĆบจćง ซึ่ง รฟม. ĂนุญćตใĀมีÿิทธิ์ในกćรเขćถึง ĀรืĂใชขĂมูล ĀรืĂÿินทรĆพยตćง ๆ ขĂง รฟม. โดยจąไดรĆบÿิทธิ์ในกćรใชรąบบตćมปรąเภทงćนตćมĂํćนćจแลąตĂงรĆบผิดชĂบ ในกćรรกĆþćคüćมลĆบขĂงขĂมูล
- ผูดูแลรąบบ Āมćยถึง พนĆกงćนที่ไดรĆบมĂบĀมćยจćกผูบĆงคĆบบĆญชćใĀมีĀนćที่รĆบผิดชĂบในกćรดูแลรĆกþćรąบบ ÿćรÿนเทý แลąพนĆกงćนขĂงผูรบจ Ć ćงที่รĆบผิดชĂบติดตĆ้งĀรืĂบํćรุงรĆกþćรąบบÿćรÿนเทýใĀ รฟม. 9. เจćขĂงขĂมูล Āมćยถึง ผูไดรĆบมĂบĂํćนćจจćกผูบĆงคĆบบĆญชćใĀรĆบผิดชĂบขĂมูลขĂงรąบบงćนโดยเจćขĂงขĂมูล เปนผูรบผิดช Ć ĂบขĂมูลนĆ้น ๆ ĀรืĂไดรĆบผลกรąทบโดยตรงĀćกขĂมูลเĀลćนĆ้นเกิดÿูญĀćย
- มćตรฐćน Āมćยถึง บรรทĆดฐćนที่บĆงคĆบใชในกćรปฏิบĆติกćรจริงเพื่ĂใĀไดตćมüĆตุปรąÿงคĀรืĂเปćĀมćย 11. ขĆ้นตĂนปฏิบĆติ Āมćยถึง รćยลąเĂียดที่บĂกขĆ้นตĂนเปนขĂ ๆ ที่ตĂงนํćมćปฏิบĆติเพื่ĂใĀไดมćซึ่งมćตรฐćนตćมที่ได กํćĀนดไüตćมüĆตถุปรąÿงค
- แนüปฏิบĆติ Āมćยถึง แนüทćงที่ตĂงปฏิบĆติตćมเพื่ĂใĀÿćมćรถบรรลุüĆตถุปรąÿงคĀรืĂเปćĀมćยไดงć ยขึ้น 13. รąบบเทคโนโลยีÿćรÿนเทý (Information technology system) Āมćยถึง รąบบงćนขĂง รฟม. ที่นํćเĂćเทคโนโลยี ÿćรÿนเทý รąบบคĂมพิüเตĂร แลąรąบบเครืĂขćยÿื่ĂÿćรขĂมูลมćชüยในกćรÿรćงÿćรÿนเทýที่ รฟม. ÿćมćรถ นํćมćใชปรąโยชนในกćรüćงแผน กćรบริĀćร กćรÿนĆบÿนุน กćรใĀบริกćร กćรพĆฒนćแลąคüบคุมกćรติดตĂÿื่Ăÿćร ซึ่งมีĂงคปรąกĂบ ไดแก รąบบคĂมพิüเตĂร รąบบเครืĂขćย โปรแกรม ขĂมูลแลąÿćรÿนเทý เปนตน 14. ขĂมูลคĂมพิüเตĂรĀมćยถึง ขĂมูล ขĂคüćม คํćÿĆ่ง ชุดคํćÿĆ่ง ĀรืĂÿิ่งĂื่นใด ที่ĂยูในรąบบคĂมพิüเตĂรในÿภćพที่รąบบ คĂมพิüเตĂรĂćจปรąมüลผลได แลąใĀĀมćยคüćมรüมถึงขĂมูลĂิเล็กทรĂนิกÿตćมกฎĀมćยüćดüยธุรกรรม Ăิเล็กทรĂนิกÿ
2 - ขĂมูลจรćจรทćงคĂมพิüเตĂร (Traffic log) Āมćยถึง ขĂมูลเกี่ยüกĆบกćรติดตĂÿื่ĂÿćรขĂงรąบบคĂมพิüเตĂร ซึ่งแÿดงถึง แĀลงกํćเนิด ตนทćง ปลćยทćง เüลć üĆนที่ ปริมćณ รąยąเüลć ĀรืĂĂื่น ๆ ที่เกี่ยüขĂงกĆบกćรติดตĂÿื่ĂÿćรขĂง รąบบคĂมพิüเตĂรนĆ้น
- ÿćรÿนเทý (Information) Āมćยถึง ขĂเท็จจริงที่ไดจćกขĂมูลนํćมćผćนกćรปรąมüลผล กćรจĆดรąเบียบใĀขĂมูล ซึ่งขĂมูลĂćจĂยูในรูปขĂงตĆüเลข ขĂคüćม ĀรืĂภćพกรćฟกใĀเปนรąบบที่ผูใชÿćมćรถเขćใจไดงćย แลąÿćมćรถ นํćไปใชปรąโยชนในกćรบริĀćร กćรüćงแผน กćรตĆดÿินใจ แลąĂื่น ๆ
- รąบบคĂมพิüเตĂร (Computer system) Āมćยถึง ĂุปกรณĀรืĂชุดĂุปกรณขĂงคĂมพิüเตĂรที่เชื่Ăมกćรทํćงćน เขćดüยกĆนโดยไดมีกćรกํćĀนดคํćÿĆ่ง ชุดคํćÿĆ่งĀรืĂÿิ่งĂื่นใด แลąแนüปฏิบĆติงćนใĀĂุปกรณĀรืĂชุดĂุปกรณทํćĀนćที่ ปรąมüลผลขĂมูลโดยĂĆตโนมĆติ
- รąบบเครืĂขćยÿื่ĂÿćรขĂมูล (Network system) Āมćยถึง รąบบที่ÿćมćรถใชในกćรติดตĂÿื่ĂÿćรĀรืĂกćรÿงขĂมูล แลąÿćรÿนเทýรąĀüćงรąบบเทคโนโลยีÿćรÿนเทýตćง ๆ ขĂง รฟม. เชน รąบบแลน (LAN) รąบบĂินทรćเน็ต (Intranet) รąบบĂินเทĂรเน็ต (Internet) เปนตน
- ÿิทธิ์ขĂงผูใชงćน Āมćยถึง ÿิทธิ์ทĆ่üไป ÿิทธิ์จํćเพćą ÿิทธิพิเýþ แลąÿิทธิ์Ăื่นใด ที่เกี่ยüขĂงกĆบรąบบÿćรÿนเทý ขĂงĀนüยงćน
- คüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทý Āมćยถึง กćรธํćรงไüซึ่งคüćมลĆบ (Confidentiality) คüćมถูกตĂงครบถüน (Integrity) แลąÿภćพพรĂมใชงćน (Availability) ขĂงÿćรÿนเทý รüมทĆ้งคุณÿมบĆติĂื่น ไดแก คüćมถูกตĂงแทจริง (Authenticity) คüćมรĆบผิด (Accountability) กćรĀćมปฏิเÿธคüćมรĆบผิด (Non-repudiation) แลąคüćมนćเชื่ĂถืĂ (Reliability)
- เĀตุกćรณดćนคüćมมĆ่นคงปลĂดภĆย Āมćยถึง เĀตุกćรณที่แÿดงใĀเĀ็นคüćมเปนไปไดที่จąเกิดกćรฝćฝนนโยบćย ดćนคüćมมĆ่นคงปลĂดภĆย มćตรกćรปĂงกĆนที่ลมเĀลü ĀรืĂเĀตุกćรณĂĆนไมĂćจรูไดüćĂćจเกี่ยüขĂงกĆบคüćมมĆ่นคงปลĂดภĆย 22. ÿถćนกćรณดćนคüćมมĆ่นคงปลĂดภĆยที่ไมพึงปรąÿงคĀรืĂไมĂćจคćดคิด Āมćยถึง ÿถćนกćรณดćนคüćมมĆ่นคงปลĂดภĆย ที่ไมพึงปรąÿงคĀรืĂไมĂćจคćดคิด (Unwanted or unexpected) ซึ่งĂćจทํćใĀรąบบขĂงĂงคกรถูกบุกรุก ĀรืĂโจมตีแลąคüćมมĆ่นคงปลĂดภĆยถูกคุกคćม
- กćรเขćถึงĀรืĂคüบคุมกćรใชงćนÿćรÿนเทý Āมćยถึง กćรĂนุญćต กćรกํćĀนดÿิทธิ์ ĀรืĂกćรมĂบĂํćนćจใĀผูใชงćน เขćถึงĀรืĂใชงćนเครืĂขćยĀรืĂรąบบÿćรÿนเทý ทĆ้งทćงĂิเล็กทรĂนิกÿแลąทćงกćยภćพ ตลĂดจนĂćจกํćĀนดขĂปฏิบĆติ เกี่ยüกĆบกćรเขćถึงโดยมิชĂบเĂćไüดüยก็ได
- ÿินทรĆพย (Assets) Āมćยถึง ÿินทรĆพยดćนรąบบเทคโนโลยีÿćรÿนเทýแลąกćรÿื่ĂÿćรขĂง รฟม. เชน Ăุปกรณ คĂมพิüเตĂร ĂุปกรณรąบบเครืĂขćย ซĂฟตแüรที่มีคćลิขÿิทธิ์ ขĂมูล รąบบขĂมูล ĄลĄ
- จดĀมćยĂิเล็กทรĂนิกÿ (e-mail) Āมćยถึง รąบบที่บุคคลใชในกćรรĆบ - ÿงขĂคüćมรąĀüćงกĆน โดยผćน เครื่ĂงคĂมพิüเตĂรแลąเครืĂขćยที่เชื่ĂมโยงถึงกĆน ขĂมูลที่ÿงจąเปนไดทĆ้งตĆüĂĆกþร ภćพถćย ภćพกรćฟก ภćพเคลื่ĂนไĀü แลąเÿียง ผูÿงÿćมćรถÿงขćüÿćรไปยĆงผูรĆบคนเดียüĀรืĂĀลćยคนก็ได โดยขćüÿćรที่ÿงนĆ้นจąถูกเก็บไüใน ตูจดĀมćย (Mail box) ที่กํćĀนดไüÿํćĀรบผูใชง Ć ćน ผูรĆบÿćมćรถเปดĂćน พิมพลงกรąดćþ ĀรืĂจąลบทิ้งก็ได
3 - ชุดคํćÿĆ่งไมพึงปรąÿงค (Malicious code) Āมćยถึง ชุดคํćÿĆ่งที่มีผลทํćใĀคĂมพิüเตĂร ĀรืĂรąบบคĂมพิüเตĂร ĀรืĂชุดคํćÿĆ่งĂื่นเกิดคüćมเÿียĀćย ถูกทํćลćย ถูกแกไขเปลี่ยนแปลงĀรืĂเพิ่มเติม ขĆดขĂงĀรืĂปฏิบĆติงćนไมตรง ตćมคํćÿĆ่งที่กํćĀนดไü
- เครื่ĂงคĂมพิüเตĂร Āมćยถึง เครื่ĂงคĂมพิüเตĂรแบบตĆ้งโตą แลąเครื่ĂงคĂมพิüเตĂรแบบพกพć 28. Ăุปกรณเคลื่Ăนที่ (Mobile device) Āมćยถึง ĂุปกรณĂิเล็กทรĂนิกÿแบบพกพć ซึ่งมีคüćมÿćมćรถในกćรเชื่ĂมตĂกĆบ ĂุปกรณĂื่นเพื่ĂรĆบÿงขĂมูลผćนรąบบเครืĂขćยโทรคมนćคมไรÿćยĀรืĂโดยĂćýĆยคลื่นแมเĀล็กไฟฟćเปนÿื่Ăกลćง เชน Tablet, Smart Phone
- ทรĆพยÿินขĂง รฟม. Āมćยถึง ครุภĆณฑ รฟม. แลąทรĆพยÿินที่ไมมีกćรขึ้นทąเบียนครุภĆณฑที่ รฟม. จĆดÿรร งบปรąมćณเพื่ĂเปนคćใชจćยใĀทĆ้งĀมดĀรืĂบćงÿü น
- ĂุปกรณÿüนตĆü Āมćยถึง Ăุปกรณที่ไมใชทรĆพยÿินขĂง รฟม. ที่ผูใชงćนนํćมćเชื่ĂมตĂกĆบรąบบÿćรÿนเทýขĂง รฟม. เชน เครื่ĂงคĂมพิüเตĂรÿüนบุคคล (Personal computer) เครื่ĂงคĂมพิüเตĂรพกพć (Notebook) Ăุปกรณเคลื่Ăนที่ (Mobile device) Removable media ĀรืĂĂุปกรณคĂมพิüเตĂรขĂงโครงกćรรถไฟฟć เปนตน
4
ÿüนที่ 1
นโยบายการบริĀารจัดการคüามมั่นคงปลอดภัยÿําĀรับผูบริĀาร
üัตถุประÿงค
▪ เพื่ĂใĀกćรบริĀćรจĆดกćรคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýขĂงĂงคกรมีคüćมÿĂดคลĂงกĆบมćตรฐćนÿćกลแลą กฎĀมćยดćนคüćมมĆ่นคงปลĂดภĆยที่เกี่ยüขĂง
ผูรับผิดชอบ
▪ ผูบริĀćรÿูงÿุด
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
แนüปฏิบัติ - จĆดใĀมีกćรทํćแลąทบทüนĀรืĂปรĆบปรุงนโยบćยคüćมมĆ่นคงปลĂดภĆย แลąแนüปฏิบĆติที่ÿนĆบÿนุนกćรทํćงćนตćง ๆ ĂยćงนĂยปลą 1 ครĆ้ง โดยพิจćรณćจćกปจจĆยนํćเขć ดĆงนี้
1.1 กลยุทธกćรดํćเนินงćนขĂงĂงคกร
1.2 ขĂมูลกฎĀมćย รąเบียบ ขĂบĆงคĆบตćง ๆ ที่ตĂงปฏิบĆติตćม
1.3 กćรปรĆบปรุงนโยบćยคüćมมĆ่นคงปลĂดภĆยÿํćĀรĆบปถĆดไป
1.4 ผลกćรปรąเมินคüćมเÿี่ยงแลąแผนลดคüćมเÿี่ยง
1.5 ผลกćรแจงเตืĂนโดยรąบบปĂงกĆนกćรบุกรุกในปที่ผćนมć
1.6 ผลขĂงกćรตรüจÿĂบขĂมูลกćรปดชĂงโĀü (Patch) ÿํćĀรĆบรąบบตćง ๆ ในปที่ผćนมć 1.7 กćรจĆดทํćแลąตĂÿĆญญćบํćรุงรĆกþćรąบบแลąĂุปกรณตćง ๆ
1.8 แผนกćรĂบรมทćงดćนคüćมมĆ่นคงปลĂดภĆยปรąจํćปซึ่งรüมถึงกćรÿรćงคüćมตรąĀนĆก 1.9 ผลกćรทดÿĂบแผนกูคืนในปที่ผćนมć
1.10 ขĂมูลภĆยคุกคćมตćง ๆ ที่เคยเกิดขึ้นในĂดีตแลąปจจุบĆน รüมทĆ้งภĆยคุกคćมที่ไดรĆบแจงจćกĀนüยงćนภćยนĂก 1.11 ผลกćรตรüจÿĂบกćรปฏิบĆติตćมนโยบćยคüćมมĆ่นคงปลĂดภĆยโดยผูตรüจÿĂบภćยในĀรืĂโดยผูตรüจÿĂบ ĂิÿรąดćนคüćมมĆ่นคงปลĂดภĆยจćกภćยนĂก - จĆดใĀมีทรĆพยćกรดćนบุคลćกร งบปรąมćณ กćรบริĀćรจĆดกćร แลąüĆตถุดิบที่เพียงพĂตĂกćรบริĀćรจĆดกćรคüćม มĆ่นคงปลĂดภĆยÿćรÿนเทýในแตลąปงบปรąมćณ
- จĆดใĀมีบุคลćกรดํćเนินงćนดćนคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýแลąกํćĀนดĀนćที่คüćมรĆบผิดชĂบรüมทĆ้ง ปรบปรุงโครง Ć ÿรćงดĆงกลćüตćมคüćมจํćเปน
- แÿดงเจตนćรมณĀรืĂÿื่ĂÿćรĂยćงÿม่ํćเÿมĂเพื่ĂใĀผูใชงćนทĆ้งĀมดไดเĀ็นถึงคüćมÿํćคĆญขĂงกćรปฏิบĆติตćม นโยบćยคüćมมĆ่นคงปลĂดภĆยแลąนโยบćยÿนĆบÿนุนตćง ๆ โดยเครงครĆดแลąเปนผูรĆบผิดชĂบตĂคüćมเÿี่ยง คüćมเÿียĀćย ĀรืĂĂĆนตรćยที่เกิดขึ้นกĆบÿćรÿนเทýขĂงĂงคกร รüมถึงÿรćงคüćมรüมมืĂรąĀüćงĀนüยงćน ที่เกี่ยüขĂงกĆบคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทý
5
ÿüนที่ 2
คüามมั่นคงปลอดภัยที่เกี่ยüกับบุคลากร
üัตถุประÿงค
▪ เพื่ĂใĀผูใชงćนเขćใจถึงบทบćท Āนćที่คüćมรĆบผิดชĂบ ทĆ้งกĂนกćรจćงงćน รąĀüćงกćรจćงงćน แลąÿิ้นÿุดĀรืĂ เปลี่ยนแปลงกćรจćงงćน ตลĂดจนตรąĀนĆกถึงภĆยคุกคćมแลąปญĀćที่เกี่ยüขĂงกĆบคüćมมĆ่นคงปลĂดภĆยขĂง รąบบเทคโนโลยีÿćรÿนเทýเพื่Ăลดคüćมเÿี่ยงĂĆนเกิดจćกกćรขโมย กćรฉĂโกง กćรใชงćนรąบบเทคโนโลยี ÿćรÿนเทýผิดüĆตถุปรąÿงคแลąคüćมผิดพลćดในกćรปฏิบĆติĀนćที่ ซึ่งĂćจÿงผลกรąทบĀรืĂทํćใĀ รฟม.
เกิดคüćมเÿียĀćย
ผูรับผิดชอบ
▪ ผูĂํćนüยกćรฝćยเทคโนโลยีÿćรÿนเทý ผูĂํćนüยกćรฝćยทรĆพยćกรบุคคล ผูĂํćนüยกćรฝćย/ÿํćนĆก ที่กํćกĆบดูแลงćนที่มี กćรüćจćงĀนüยงćนภćยนĂก
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนบุคลćกร (People Controls)
แนüปฏิบัติ - กćรÿรćงคüćมมĆ่นคงปลĂดภĆยกĂนกćรจćงงćน (Prior to employment) เพื่ĂคĆดÿรรบุคลćกรกĂนที่จąเขćมć ปฏิบĆติงćน แลąเพื่Ăลดคüćมเÿี่ยงจćกกćรปฏิบĆติงćนผิดพลćด กćรขโมย กćรปลĂมแปลง แลąกćรนํćรąบบ ÿćรÿนเทýĀรืĂทรĆพยćกรÿćรÿนเทýขĂง รฟม. ไปใชในทćงที่ไมเĀมćąÿม รüมทĆ้งเพื่ĂใĀผูใชงćนเขćใจในĀนćที่ คüćมรĆบผิดชĂบขĂงตนเĂง
1.1 กćรตรüจÿĂบคุณÿมบĆติขĂงผูÿมĆคร (Screening)
ฝćยทรĆพยćกรบุคคล ĀรืĂฝćย/ÿํćนĆก ที่กํćกĆบดูแลงćนที่มีกćรüćจćงĀนüยงćนภćยนĂกตĂงตรüจÿĂบ คุณÿมบĆติขĂงผูÿมĆคร (ทĆ้งกรณีกćรจćงเปนพนĆกงćน ลูกจćง กćรüćจćงĀนüยงćนภćยนĂกเพื่ĂปฏิบĆติงćนใĀ รฟม. รüมทĆ้งนิÿิตนĆกýึกþćฝกงćน) โดยผูÿมĆครตĂงไมเคยกรąทํćผิดกฎĀมćย รąเบียบ ขĂบĆงคĆบ ĀรืĂ จริยธรรม รüมทĆ้งไมมีปรąüĆติในกćรบุกรุก แกไข ทํćลćย ĀรืĂโจรกรรมขĂมูลในรąบบเทคโนโลยี ÿćรÿนเทýมćกĂน แลąมีคุณÿมบĆติตćมที่ รฟม. กํćĀนด
1.2 กćรกํćĀนดเงื่Ăนไขกćรจćงงćน (Terms and conditions of employment) กćรüćจćงใĀมีเงื่Ăนไข กćรจćงงćนใĀครĂบคลุมในเรื่ĂงดĆงตĂไปนี้
1.2.1 กํćĀนดĀนćที่คüćมรĆบผิดชĂบดćนคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทýĂยćงเปนลćยลĆกþณĂĆกþร (Information security roles and responsibilities) แกผูใชงćน โดยกํćĀนดใĀÿĂดคลĂง กĆบนโยบćยคüćมมĆ่นคงปลĂดภĆยขĂงรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม.
1.2.2 กํćĀนดใĀมีกćรลงนćมในÿĆญญćüćจąไมเปดเผยคüćมลĆบขĂง รฟม. (Non-Disclosure Agreement: NDA)
6
1.2.3 รąบบเทคโนโลยีÿćรÿนเทýที่ÿรćงĀรืĂพĆฒนćโดยผูใชงćนในรąĀüćงกćรüćจćงถืĂเปนÿินทรĆพย ขĂง รฟม.
1.2.4 กํćĀนดคüćมรĆบผิดชĂบĀรืĂบทลงโทþ ĀćกผูใชงćนไมปฏิบĆติตćมนโยบćยกćรรĆกþćคüćมมĆ่นคง ปลĂดภĆยขĂงรąบบเทคโนโลยีÿćรÿนเทý รฟม. รüมทĆ้ง กฎĀมćย รąเบียบ ขĂบĆงคĆบ ĀรืĂ ขĂกํćĀนดĂื่น ๆ ที่เกี่ยüขĂงกĆบกćรรกĆþćคüćมมĆ่นคงปลĂดภĆยขĂงรąบบเทคโนโลยีÿćรÿนเทý - กćรÿรćงคüćมมĆ่นคงปลĂดภĆยในรąĀüćงกćรจćงงćน (During employment) เพื่ĂÿรćงคüćมตรąĀนĆกแก ผูใชงćนเกี่ยüกĆบภĆยที่เกี่ยüขĂงกĆบกćรปฏิบĆติงćนÿćรÿนเทý รüมถึงใĀคüćมรูเพื่ĂใĀÿćมćรถปĂงกĆนภĆยดĆงกลćüได 2.1 Āนćที่ในกćรบริĀćรจĆดกćรทćงดćนคüćมมĆ่นคงปลĂดภĆย (Management responsibilities)
ผูบริĀćร รฟม. ทุกรąดĆบชĆ้นมีĀนćที่ÿนĆบÿนุนแลąÿงเÿริมเรื่ĂงดĆงตĂไปนี้ แกผูใชงćน 2.1.1 ปรąกćýนโยบćยกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทýขĂง รฟม. เปนลćยลĆกþณĂĆกþรใĀทุกคน รĆบทรćบแลąปฏิบĆติตćม
2.1.2 จูงใจใĀผูใชงćนปฏิบĆติตćมนโยบćยกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทýขĂง รฟม. 2.1.3 ÿรćงคüćมตรąĀนĆกถึงคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทýที่เกี่ยüขĂงกĆบĀนćที่คüćมรĆบผิดชĂบ ขĂงตนเĂงแลąขĂง รฟม.
2.2 กćรÿรćงคüćมตรąĀนĆก กćรใĀคüćมรู แลąกćรĂบรมดćนคüćมมĆ่นคงปลĂดภĆยใĀแกผูใชงćน (Information security awareness, education and training) กćรÿรćงคüćมตรąĀนĆกในกćรรĆกþćคüćมมĆ่นคงปลĂดภĆย Ăยćงÿม่ํćเÿมĂ
2.2.1 ผูดูแลรąบบตĂงแจงเตืĂนภĆยคุกคćม แลąชĂงโĀüที่ÿงผลกรąทบตĂคüćมมĆ่นคงปลĂดภĆยขĂง รąบบเทคโนโลยีÿćรÿนเทýแกผูใชงćนที่เกี่ยüขĂง นĂกจćกนี้ตĂงแจงเตืĂนใĀผูใชงćนเพิ่มคüćม รąมĆดรąüĆงคüćมเÿี่ยงตćง ๆ เชน ไüรĆÿคĂมพิüเตĂร เทคนิคกćรĀลĂกลĂทćงจิตüิทยć (Social engineering) แลąชĂงโĀüทćงเทคนิค เปนตน
2.2.2 ฝทท. ตĂงดํćเนินกćรฝกĂบรม ĀรืĂปรąชćÿĆมพĆนธเพื่ĂÿรćงคüćมตรąĀนĆกดćนคüćมมĆ่นคง ปลĂดภĆยขĂงรąบบเทคโนโลยีÿćรÿนเทýแกผูใชงćนเปนปรąจํćทุกป
2.2.3 ฝทท. ตĂงแจงผูใชงćนใĀทรćบ เมื่Ăมีกćรเปลี่ยนแปลงนโยบćยกćรรĆกþćคüćมมĆ่นคงปลĂดภĆย ÿćรÿนเทýขĂง รฟม. รüมทĆ้งĂธิบćยผลกรąทบจćกกćรเปลี่ยนแปลงดĆงกลćü
2.3 กćรแจงเĀตุกćรณไมปกติ
ผูใชงćนตĂงแจงเĀตุกćรณไมปกติดćนเทคโนโลยีÿćรÿนเทýที่พบผćนชĂงทćงที่ รฟม. กํćĀนดโดยเร็üที่ÿุด 2.4 กćรกํćĀนดบทลงโทþ
2.4.1 คüćมรĆบผิดตćมกฎĀมćย
นโยบćยแลąแนüปฏิบĆติในกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทýนี้ไมไดกĂใĀเกิดÿิทธิ์ ทćงกฎĀมćยที่ทํćใĀผูใชงćนพนผิดแมจąไดปฏิบĆติตćมนโยบćยแลąแนüปฏิบĆติในกćรรĆกþćคüćมมĆ่นคง ปลĂดภĆยÿćรÿนเทý แลąผูใชงćนตกลงยินยĂมที่จąไมดํćเนินกćรใด ๆ ทćงกฎĀมćยตĂ รฟม. ซึ่งได ปฏิบĆติตćมรąเบียบนี้ แตĂยćงไรก็ตćมĀćกผูใชงćนกรąทํćกćรลąเมิดĀรืĂกรąทํćผิดตćมนโยบćย แลąแนüปฏิบĆติในกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทý ĂćจเปนคüćมผิดทćงüินĆยแลąเปนเĀตุ
7
ใĀถูกลงโทþทćงüินĆยได รฟม. ไมมีÿüนรĆบผิดชĂบตĂกćรลąเมิดทรĆพยÿินทćงปญญćที่เกิดจćก กćรใชรąบบคĂมพิüเตĂร
2.4.2 กćรพิจćรณćโทþผูกรąทํćผิด
ผูใชงćนที่กรąทํćคüćมผิด ฝทท. จąเพิกถĂนÿิทธิ์กćรใชงćนแลąĂćจเปนคüćมผิดทćงüินĆย ĀรืĂ คüćมผิดตćมกฎĀมćยที่เกี่ยüขĂง
- พนĆกงćน/ลูกจćงที่ฝćฝนĀรืĂลąเมิดนโยบćยกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยขĂงรąบบเทคโนโลยี ÿćรÿนเทý รฟม. ตĂงถูกลงโทþตćมกรąบüนกćรทćงüินĆยขĂง รฟม. รüมถึงกฎĀมćยที่เกี่ยüขĂง 2) ĀนüยงćนภćยนĂกที่กรąทํćคüćมผิด จąมีโทþตćมที่รąบุไüในÿĆญญćĀรืĂถูกเพิกถĂนÿิทธิ์ กćรใชงćน รüมถึงดํćเนินกćรตćมกฎĀมćยที่เกี่ยüขĂง
- กćรÿิ้นÿุดĀรืĂกćรเปลี่ยนแปลงกćรจćงงćน (Termination and change of employment) เพื่ĂกํćĀนดĀนćที่คüćมรĆบผิดชĂบเมื่Ăÿิ้นÿุดĀรืĂเปลี่ยนแปลงกćรจćงงćน ซึ่งรüมไปถึงกćรคืนทรĆพยÿินแลą กćรถĂดถĂนÿิทธิ์ในกćรเขćถึง
3.1 กćรแจงกćรÿิ้นÿุดĀรืĂเปลี่ยนแปลงกćรจćงงćน
3.1.1 ฝćยทรĆพยćกรบุคคลตĂงแจงใĀฝćยเทคโนโลยีÿćรÿนเทýทรćบทĆนทีĀćกพนĆกงćนมีกćรลćĂĂก โยกยćย เกþียณ ĀรืĂเÿียชีüิต เพื่ĂฝćยเทคโนโลยีÿćรÿนเทýจąไดตรüจÿĂบแลąบริĀćรจĆดกćรÿิทธิ์ ในกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทý
3.1.2 ฝćย/ÿํćนĆก ที่กํćกĆบดูแลงćนที่มีกćรüćจćงĀนüยงćนภćยนĂก ตĂงแจงใĀฝćยเทคโนโลยี ÿćรÿนเทýทรćบทĆนทีในกรณีที่ผูรĆบจćงภćยนĂกÿิ้นÿุดÿĆญญćจćงĀรืĂมีกćรยกเลิกÿĆญญćจćง เพื่ĂใĀ ฝทท. ตรüจÿĂบกćรใชงćนรąบบÿćรÿนเทýแลąถĂดถĂนÿิทธิ์ในกćรเขćถึงรąบบ ÿćรÿนเทýขĂง รฟม.
3.2 กćรคืนÿินทรพยข Ć Ăง รฟม.
ผูดูแลรąบบตĂงตรüจÿĂบเพื่ĂเรียกคืนÿินทรĆพยขĂง รฟม. จćกผูใชงćน เมื่Ăกćรÿิ้นÿุดĀรืĂกćรเปลี่ยนแปลง กćรจćงงćน
3.3 กćรถĂดถĂนÿิทธิ์ในกćรเขćถึง
3.3.1 ผูดูแลรąบบตĂงถĂดถĂนÿิทธิ์ในกćรเขćถึงขĂงผูใชงćน เมื่Ăÿิ้นÿุดĀรืĂเปลี่ยนแปลงกćรจćงงćน 3.3.2 กćรถĂดถĂนÿิทธิ์ในกćรเขćถึงĀมćยรüมถึง ทćงกćยภćพ (Physical) แลąทćงตรรกą (Logical) เชน กุญแจ บĆตรแÿดงตน บĆตรปรąจํćตĆüผูใชงćน แลąบĆญชีผูใชงćน เปนตน
3.3.3 ในกรณีที่ผูใชงćนที่ÿิ้นÿุดĀรืĂเปลี่ยนแปลงกćรจćงงćน มีกćรใชบĆญชีผูใชงćนรüมกĆน (Shared user ID) กĆบผูใชงćนĂื่น ผูบĆงคĆบบĆญชćตĂงเปลี่ยนรĀĆÿผćนทĆนทีĀลĆงจćกÿิ้นÿุดĀรืĂเปลี่ยนแปลงกćรจćงงćน
8
ÿüนที่ 3
การรักþาคüามมั่นคงปลอดภัยทางดานกายภาพและÿิ่งแüดลอม
üัตถุประÿงค
▪ เพื่ĂคüบคุมแลąปĂงกĆนกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยที่เกี่ยüขĂงกĆบกćรเขćถึงĂćคćรÿถćนที่ แลąพื้นที่จĆดเก็บ ขĂมูลคĂมพิüเตĂร (Data storage area)
ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูĂํćนüยกćรฝćยจĆดซื้Ăแลąบริกćร
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนกćยภćพ (Physical Controls)
แนüปฏิบัติ - ผูดูแลรąบบ ตĂงĂĂกแบบ แลąติดตĆ้งĂุปกรณĀรืĂรąบบÿนĆบÿนุน (Facilities) เพื่ĂปĂงกĆนคüćมมĆ่นคงปลĂดภĆย ดćนกćยภćพ เชน ĂุปกรณดĆบเพลิง รąบบÿํćรĂงไฟฟć เครื่Ăงกํćเนิดไฟฟć รąบบปรĆบĂćกćýแลąคüบคุมคüćมชื้น รąบบเตืĂนภĆยน้ํćรĆ่ü แลąตĂงมีกćรบํćรุงรĆกþćĂยćงÿม่ํćเÿมĂ
- ผูดูแลรąบบตĂงติดตĆ้งĂุปกรณÿćรÿนเทýในตูแร็ก (Rack) ĀรืĂÿถćนที่ที่มีคüćมมĆ่นคงปลĂดภĆยแลąมีกćรปดล็Ăค 3. ผูดูแลรąบบ ตĂงมีกćรปĂงกĆนÿćยเคเบิลที่ใชเพื่Ăกćรÿื่ĂÿćรĀรืĂÿćยไฟ มิใĀมีกćรดĆกรĆบÿĆญญćณ (Interception) ĀรืĂมีคüćมเÿียĀćยเกิดขึ้น โดยจąตĂงเดินÿćยเคเบิลผćนทĂรĂยÿćยĀรืĂทćงเดินÿćยที่มĆ่นคงปลĂดภĆยจćกกćรเขćถึง แลąไมเดินÿćยผćนพื้นที่ที่เขćถึงไดĂยćงÿćธćรณą รüมทĆ้งÿćยเคเบิลÿื่ĂÿćรแลąÿćยไฟฟćตĂงแยกจćกกĆนโดยมี รąยąĀćงที่เĀมćąÿม
- กćรกํćĀนดบริเüณที่มีกćรรĆกþćคüćมมĆ่นคงปลĂดภĆย
กํćĀนดพื้นที่ขĂงรąบบเทคโนโลยีÿćรÿนเทýตćง ๆ ĂยćงเĀมćąÿม เพื่ĂเปนกćรเฝćรąüĆง คüบคุม กćรรกĆþćคüćมมĆ่นคง ปลĂดภĆยจćกผูที่ไมไดรบĆĂนุญćต รüมทĆ้งปĂงกĆนคüćมเÿียĀćยĂื่น ๆ ที่Ăćจเกิดขึ้นได โดยแบงแยกบริเüณพื้นที่ใชงćน รąบบเทคโนโลยีÿćรÿนเทýĂĂกเปน
4.1 พื้นที่ทํćงćน (Working area) Āมćยถึง พื้นที่ติดตĆ้งเครื่ĂงคĂมพิüเตĂรÿüนบุคคลแลąคĂมพิüเตĂรพกพć ที่ปรąจํćโตąทํćงćน
4.2 พื้นที่จĆดเก็บขĂมูลคĂมพิüเตĂร (Data storage area) Āมćยถึง พื้นที่ýูนยขĂงขĂมูล (Data center) 5. กćรคüบคุมกćรเขćĂĂก Ăćคćร ÿถćนที่
5.1 กํćĀนดÿิทธิ์ขĂงผูใชงćนแลąĀนüยงćนภćยนĂกในกćรเขćถึงÿถćนที่ โดยแบงแยกได ดĆงนี้ 5.1.1 ผูดูแลรąบบตĂงกํćĀนดÿิทธิ์แกผูใชงćนที่มีÿิทธิ์เขć - ĂĂก แลąกํćĀนดชüงรąยąเüลćที่มีÿิทธิ์ ในกćรเขć - ĂĂกแตลąพื้นที่ใชงćนรąบบเทคโนโลยีÿćรÿนเทýĂยćงชĆดเจน
5.1.2 เจćĀนćที่รĆกþćคüćมปลĂดภĆย (รปภ.) จąตĂงใĀĀนüยงćนภćยนĂกĀรืĂบุคคลภćยนĂกแลกบĆตร ที่ÿćมćรถรąบุตĆüตนขĂงบุคคลนĆ้น ๆ กĂนเขćถึงĂćคćรขĂง รฟม. เชน บĆตรปรąจํćตĆüปรąชćชน ใบĂนุญćตขĆบขี่ เปนตน แลüบĆนทึกขĂมูลบĆตรในÿมุดบĆนทึกĀรืĂรąบบงćนÿćรÿนเทý
9
5.1.3 ĀนüยงćนภćยนĂกที่มćติดตĂตĂงติดบĆตรผูติดตĂ (Visitor) ตรงจุดที่ÿćมćรถเĀ็นไดชĆดเจนตลĂดเüลć ที่Ăยูใน รฟม. แลąคืนบĆตรผูติดตĂ (Visitor) กĂนĂĂกจćกĂćคćรขĂง รฟม.
5.1.4 เจćĀนćที่รĆกþćคüćมปลĂดภĆย (รปภ.) ตĂงตรüจÿĂบผูติดตĂ Ăุปกรณ พรĂมลงเüลćĂĂกที่ÿมุด บĆนทึกĀรืĂรąบบÿćรÿนเทýใĀถูกตĂง
5.2 ผูดูแลรąบบ ตĂงคüบคุมกćรเขć – ĂĂกพื้นที่จĆดเก็บขĂมูลคĂมพิüเตĂร (Data storage area) ไมใĀผูไมมีÿิทธิ์ เขćถึงได โดยกํćĀนดพื้นที่กćรÿงมĂบÿินคćแลąพื้นที่กćรเตรียมĀรืĂปรąกĂบĂุปกรณÿćรÿนเทý (Unpack Area) กĂนนํćเขćพื้นที่จĆดเก็บขĂมูลคĂมพิüเตĂร (Data storage area) แลąตĂงคüบคุม กćร เขć - ĂĂก เพื่ĂĀลีกเลี่ยงกćรเขćถึงรąบบÿćรÿนเทýแลąขĂมูลÿćรÿนเทýโดยไมไดรĆบĂนุญćต
โดยปฏิบĆติตćมขĆ้นตĂนที่ รฟม. กํćĀนด
10
ÿüนที่ 4
การจัดการทรัพยÿิน
üัตถุประÿงค
▪ เพื่ĂบริĀćรจĆดกćรทรĆพยÿินÿćรÿนเทý ตĆ้งแตกćรจĆดĀć กćรใชงćน จนถึงกćรยกเลิกใชงćน โดยมีกćรรąบุ ทรĆพยÿินขĂงĂงคกรแลąกํćĀนดĀนćที่คüćมรบผิดช Ć ĂบในกćรปกปĂงทรĆพยÿินÿćรÿนเทýĂยćงเĀมćąÿม ผูรับผิดชอบ
▪ ผูบĆงคĆบบĆญชć
▪ ผูดูแลรąบบ
▪ เจćขĂงขĂมูล
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนกćยภćพ (Physical Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- Āนćที่คüćมรĆบผิดชĂบตĂทรĆพยÿินÿćรÿนเทý (Responsibility for assets)
1.1 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงรüมกĆนจĆดทํćบĆญชีทรĆพยÿิน/ทąเบียนทรĆพยÿิน (Asset inventory) แลąทบทüนทąเบียนทรĆพยÿินĂยćงนĂยปลą 1 ครĆ้ง ĀรืĂเมื่Ăมีกćรเปลี่ยนแปลงที่มีนĆยÿํćคĆญ 1.2 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงรąบุเจćขĂงทรĆพยÿินÿćรÿนเทýทุกรćยกćร เพื่ĂรĆบผิดชĂบดูแล คüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýตลĂดüงจรĂćยุกćรใชงćน
1.3 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงเรียกคืนทรĆพยÿินÿćรÿนเทýเมื่Ăÿิ้นÿุดĀรืĂเปลี่ยนแปลงกćรจćงงćน 1.4 ผูใชงćนตĂงใชทรĆพยÿินÿćรÿนเทýขĂง รฟม. ĂยćงรąมĆดรąüĆง แลąใชเพื่ĂปฏิบĆติงćนขĂง รฟม. เทćน้น Ć รüมทĆ้งตĂงปฏิบĆติตćมกฎĀมćย รąเบียบ ขĂบĆงคĆบ แลąนโยบćย ขĂง รฟม. - กćรจํćแนกปรąเภทขĂงทรĆพยÿินÿćรÿนเทý (Asset classification)
2.1 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจํćแนกปรąเภททรĆพยÿินตćมขĆ้นตĂนที่ รฟม. กํćĀนด แลąทบทüน กćรจํćแนกดĆงกลćüĂยćงÿม่ํćเÿมĂ
2.2 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจĆดทํćปćยชื่ĂทรĆพยÿินÿćรÿนเทý (Labeling) ใĀชĆดเจน พรĂมทĆ้งจĆดใĀมีมćตรกćร ดูแลกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýที่ÿĂดคลĂงกĆบปรąเภททรĆพยÿินตćมรąดĆบชĆ้นคüćมลĆบที่ รฟม. กํćĀนด - กćรจĆดกćรÿื่ĂบĆนทึกขĂมูล (Media handling)
3.1 เจćขĂงขĂมูล ผูดูแลรąบบ แลąผูใชงćนตĂงคüบคุมกćรใชงćนแลąจĆดเก็บÿื่ĂบĆนทึกแบบถĂดĀรืĂตĂพüง กĆบเครื่ĂงคĂมพิüเตĂรได (Removable media) ตćมที่ รฟม. กํćĀนด
11
3.2 เจćขĂงขĂมูลตĂงมีกćรเขćรĀĆÿขĂมูลที่ĂĂนไĀü (Sensitive Data) ขĂง รฟม. ที่จĆดเก็บĂยูในÿื่ĂบĆนทึก แบบถĂดได
3.3 เจćขĂงขĂมูล ผูดูแลรąบบ แลąผูใชงćนตĂงทํćลćยขĂมูลÿํćคĆญในĂุปกรณÿื่ĂบĆนทึกขĂมูล แฟมขĂมูล ตćมขĆ้นตĂนที่ รฟม. กํćĀนด โดยไมÿćมćรถกูคืนขĂมูลกลĆบมćไดĂีกกĂนจąกํćจĆดĂุปกรณดĆงกลćüĀรืĂ กĂนที่จąĂนุญćตใĀผูĂื่นนํćĂุปกรณนĆ้นไปใชงćนตĂเพื่ĂปĂงกĆนไมใĀมีกćรเขćถึงขĂมูลที่ÿํćคĆญได โดยพิจćรณćüิธีกćรทํćลćยขĂมูลบนÿื่ĂบĆนทึกขĂมูลแตลąปรąเภท ดงนี้ Ć
ประเภทÿื่อบันทึกขอมูล üิธีทําลาย
กรąดćþ ใĀĀĆ่นดüยเครื่ĂงทํćลćยเĂกÿćร
Flash Drive 1) ทํćลćยขĂมูลบน Flash Drive ตćมมćตรฐćน
DOD5220.22M ขĂงกรąทรüงกลćโĀมÿĀรĆฐĂเมริกć
ซึ่งเปนกćรเขียนทĆบขĂมูลเดิมĀลćยรĂบ
- ใชüิธีทุบĀรืĂบดใĀเÿียĀćย
แผน CD/DVD ใĀĀĆ่นดüยเครื่ĂงทํćลćยเĂกÿćร
เทป ใชüิธีทุบĀรืĂบดใĀเÿียĀćยĀรืĂเผćทํćลćย
ăćรดดิÿก- ทํćลćยขĂมูลบนăćรดดิÿกตćมมćตรฐćน
DOD5220.22M ขĂงกรąทรüงกลćโĀมÿĀรĆฐĂเมริกć ซึ่งเปนกćรเขียนทĆบขĂมูลเดิมĀลćยรĂบ
- ทํćลćยขĂมูลบนăćรดดิÿกตćมมćตรฐćน
- ใชüิธีทุบĀรืĂบดใĀเÿียĀćย
3.4 เจćขĂงขĂมูล ผูดูแลรąบบ แลąผูใชงćน ตĂงมีกćรปĂงกĆนÿื่ĂบĆนทึกขĂมูลที่ใชจĆดเก็บขĂมูลÿćรÿนเทý ในกรณี ที่มีกćรเคลื่Ăนยćยเพื่ĂปĂงกĆนกćรเขćถึงขĂมูลÿćรÿนเทýโดยไมไดรĆบĂนุญćต ถูกนํćไปใชงćน ผิดüĆตถุปรąÿงค รüมถึงปĂงกĆนÿื่ĂบĆนทึกขĂมูลไมใĀไดรĆบคüćมเÿียĀćย โดยรĆกþćคüćมปลĂดภĆย ÿćรÿนเทýตćมขĆ้นตĂนที่ รฟม. กํćĀนด
4. กćรบริĀćรจĆดกćรคćคĂนฟกูเรชĆน (Configuration Management)
4.1 ผูบĆงคĆบบĆญชćตĂงกํćĀนดใĀมีแนüทćงกćรบริĀćรจĆดกćรคćคĂนฟกูเรชĆน (Configuration Management) 4.2 ผูดูแลรąบบตĂงกํćĀนดคć Minimum baseline standard เพื่ĂเปนมćตรฐćนในกćรกćรตĆ้งคćขĂง รąบบปฏิบĆติกćร รąบบฐćนขĂมูล รąบบงćน แลąĂุปกรณเครืĂขćยÿื่Ăÿćรตćง ๆ ĂยćงเปนลćยลĆกþณĂĆกþร แลąตĂงกćรทบทüนปรĆบปรุงใĀเปนปจจุบĆนĂยćงนĂยปลą 1 ครĆ้ง
4.3 ผูดูแลรąบบตĂงคüบคุมกćรเปลี่ยนแปลงกćรตĆ้งคćขĂงรąบบปฏิบĆติกćร รąบบฐćนขĂมูล รąบบงćน แลą ĂุปกรณเครืĂขćยÿื่Ăÿćรตćง ๆ ตćมขĆ้นตĂนปฏิบĆติกćรคüบคุมกćรเปลี่ยนแปลงĀรืĂแกไขรąบบที่ รฟม. กํćĀนด
4.4 ผูดูแลรąบบตĂงคüบคุมเüĂรชĆนขĂงคćคĂนฟกูเรชĆน (System configuration version control) 4.5 ผูดูแลรąบบตĂงมีกćรÿĂบทćนคćคĂนฟกูเรชĆนขĂงรąบบปฏิบĆติกćร รąบบฐćนขĂมูล รąบบงćน แลą ĂุปกรณเครืĂขćยÿื่Ăÿćรตćง ๆ ĂยćงนĂยปลą 1 ครĆ้ง
12
ÿüนที่ 5
การจัดĀา การพัฒนา และการบํารุงรักþาระบบÿารÿนเทý
üัตถุประÿงค
▪ เพื่ĂคüบคุมกćรจĆดĀć พĆฒนć แลąบํćรุงรĆกþćรąบบÿćรÿนเทý ใĀมีกćรกํćĀนดมćตรกćรกćรรĆกþćคüćมมĆ่นคง ปลĂดภĆย เพื่ĂปĂงกĆนคüćมผิดพลćด ÿูญĀćย แลąกćรเปลี่ยนแปลงแกไขรąบบ
ผูรับผิดชอบ
▪ ผูบĆงคĆบบĆญชć
▪ ผูดูแลรąบบ
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- ผูบĆงคĆบบĆญชć ตĂงคüบคุมใĀมีกćรกํćĀนดขĂตกลงแลąคüćมรĆบผิดชĂบที่เกี่ยüขĂงกĆบคüćมเÿี่ยงดćนคüćมมĆ่นคง ปลĂดภĆยÿćรÿนเทýลงในÿĆญญćกĆบผูใĀบริกćรภćยนĂก โดยใĀครĂบคลุมรüมถึงผูรĆบจćงชüงดüย 2. ผูบĆงคĆบบĆญชćตĂงคüบคุมใĀมีขĂตกลง (Sign off) กĂนเริ่มใชงćนรąบบจริง (Production) ĀรืĂกĂนเริ่ม Go live 3. ผูดูแลรąบบ ตĂงจĆดทํćขĂกํćĀนดโดยรąบุถึงกćรคüบคุมคüćมม่นคงปล Ć ĂดภĆยดćนÿćรÿนเทýที่ÿĂดคลĂงกĆบนโยบćย แลąแนüปฏิบĆติดćนคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýขĂงĂงคกร เชน üิธีกćรแบบปลĂดภĆยในกćรพĆฒนćโปรแกรม ตćมมćตรฐćน OWASP (Open Web Application Security Project) Top 10 ĀรืĂมćตรฐćน CWE (Common Weakness Enumeration) Top 25 ĀรืĂมćตรฐćนที่ยĂมรĆบในÿćกล
- ผูดูแลรąบบตĂงĂĂกแบบโครงÿรćงกćรจĆดüćงรąบบงćนแลąเÿนĂผูบĆงคบบĆ ĆญชćเĀ็นชĂบกĂนเริ่ม Go Live 5. ผูดูแลรąบบ ตĂงมีกćรĂĂกแบบรąบบเพื่ĂตรüจÿĂบขĂมูลที่จąรĆบเขćÿูแĂปพลิเคชĆน ขĂมูลที่เกิดจćก กćรปรąมüลผล แลąขĂมูลที่ĂยูรąĀüćงกćรปรąมüลผล เพื่ĂตรüจĀćแลąปĂงกĆนคüćมไมถูกตĂงที่เกิดขึ้นกĆบ ขĂมูล เชน Āนüยคüćมจํćลน (Buffer overflows) กćรใชตĆüแปรผิดปรąเภท แลąตĂงมีมćตรกćรปĂงกĆนĀรืĂ คüบคุมคüćมลมเĀลüรąĀüćงกćรปรąมüลผล (Rollback)
- ผูดูแลรąบบตĂงมีกćรคüบคุมกćรเขćถึงแลąคüบคุมกćรเปลี่ยนแปลงĀรืĂแกไขรąบบตćมขĆ้นตĂนที่ รฟม. กํćĀนดเพื่Ăคüบคุมผลกรąทบที่เกิดขึ้น
- ผูดูแลรąบบตĂงจํćกĆดใĀมีกćรเปลี่ยนแปลงใด ๆ ตĂซĂฟตแüรที่ใชงćน (Software package) โดยเปลี่ยนแปลง เฉพćąที่จํćเปนเทćนĆ้น แลąคüบคุมทุก ๆ กćรเปลี่ยนแปลงĂยćงเขมงüดตćมขĆ้นตĂนที่ รฟม. กํćĀนด 8. ผูดูแลรąบบตĂงจํćกĆดกćรเขćถึง Source code ใĀเขćถึงไดเฉพćąผูที่มีÿิทธิ์เทćนĆ้น
- ผูดูแลรąบบตĂงจĆดทํć Source code review เพื่ĂĀćขĂผิดพลćดĀรืĂÿิ่งผิดปกติแลąปรĆบปรุง Source code ใĀมีคุณภćพ
13 - ผูดูแลรąบบตĂงคüบคุมกćรจĆดÿง Source code ผćนชĂงทćงที่มĆ่นคงปลĂดภĆยแลąเปนชĂงทćงที่ รฟม. กํćĀนดใĀใชงćนเทćน้น Ć
- ผูดูแลรąบบตĂงปดบĆงขĂมูลÿüนบุคคล (Data Masking) ที่จĆดเก็บĂยูในรąบบงćนÿćรÿนเทýดüยüิธีกćรที่ เĀมćąÿม
- ผูดูแลรąบบตĂงแÿดงขĂมูลขĂงผูใชงćนĂยćงรĆดกุม เชน กćรปดบĆงขĂมูลÿํćคĆญขĂงผูใชงćน (Sensitive data masking) เปนตน
- กรณีขĂงแĂปพลิเคชĆนที่ใชงćนผćนĂุปกรณเคลื่Ăนที่ (Mobile device) ใĀผูดูแลรąบบดํćเนินกćร ดĆงนี้ 13.1 ปดบĆงĀนćจĂเมื่ĂยĂแĂปพลิเคชĆน (Application blurring) เพื่Ăลดคüćมเÿี่ยงที่ขĂมูลÿํćคĆญขĂงผูใชงćนจą รĆ่üไĀล
13.2 ขĂÿิทธิ์เขćถึงทรĆพยćกรĀรืĂบริกćรโดยแĂปพลิเคชĆน (Application permission) บนĂุปกรณเคลื่Ăนที่ ขĂงผูใชงćนเทćที่จํćเปน แลąมีกรąบüนกćรทบทüนกćรขĂÿิทธิ์เปนปรąจํćเพื่ĂปĂงกĆนกćรลąเมิดÿิทธิ์ คüćมเปนÿüนตĆüขĂงผูใชงćน - ผูดูแลรąบบตĂงคüบคุมขĂมูลที่นํćมćใชในกćรทดÿĂบรąบบ (Test data) ĂยćงเĀมćąÿม โดยไมนํćขĂมูลจริงมć ทดÿĂบ กรณีจํćเปนตĂงใชขĂมูลจริงตĂงไดรĆบĂนุญćตขĂมูลจćกเจćขĂงกĂนนํćมćใชงćน แลąทํćลćยขĂมูล ĂยćงเĀมćąÿมตćมขĆ้นตĂนที่ รฟม. กํćĀนด
- ผูดูแลรąบบตĂงแยกรąบบÿćรÿนเทýÿํćĀรĆบกćรพĆฒนć ทดÿĂบ แลąใชงćนจริงĂĂกจćกกĆนเพื่Ăลดคüćมเÿี่ยงที่ เกิดจćกกćรเปลี่ยนแปลงรąบบÿćรÿนเทýโดยไมไดรĆบĂนุญćต แลąตĂงมีกćรกํćĀนดÿิทธิ์กćรเขćถึงรąบบÿćรÿนเทýที่ พĆฒนć ทดÿĂบ ĀรืĂใชงćนจริง ทĆ้งรąบบÿćรÿนเทýใĀม แลąกćรปรĆบปรุงแกไขรąบบÿćรÿนเทýเดิม
- ผูดูแลรąบบตĂงมีกćรกํćĀนดขĆ้นตĂนกćรทดÿĂบรąบบÿćรÿนเทýกĂนนํćไปใชงćนจริง ทĆ้งในกรณีปรĆบปรุงรąบบ ÿćรÿนเทýเดิมแลąกćรพĆฒนćรąบบÿćรÿนเทýใĀม
- ผูดูแลรąบบตĂงติดตĆ้งซĂฟตแüรบนรąบบÿćรÿนเทýที่ใĀบริกćร (Production) ตćมขĆ้นตĂนที่ รฟม. กํćĀนด แลąจํćกĆดÿิทธิ์กćรติดตĆ้งซĂฟตแüรเพื่ĂใĀรąบบÿćรÿนเทýตćง ๆ มีคüćมถูกตĂงครบถüนแลąนćเชื่ĂถืĂ 18. ผูดูแลรąบบตĂงนํćซĂฟตแüรที่ไมลąเมิดลิขÿิทธิ์มćติดตĆ้งบนรąบบÿćรÿนเทýที่ใĀบริกćร (Production) 19. ผูดูแลรąบบตĂงกํćกĆบดูแลใĀผูรĆบจćงปฏิบĆติตćมÿĆญญćĀรืĂขĂตกลงกćรใĀบริกćรที่รąบุไü โดยครĂบคลุมถึง ดćนคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทý แลąกćรปฏิบĆติตćมขĆ้นตĂนที่เกี่ยüขĂงตćง ๆ ที่ รฟม. กํćĀนดไü 20. ผูดูแลรąบบ ตĂงติดตćม ตรüจÿĂบรćยงćน ĀรืĂบĆนทึกกćรใĀบริกćรขĂงบุคคลĀรืĂĀนüยงćนภćยนĂกที่ใĀบริกćร แกĀนüยงćนตćมÿĆญญćüćจćงĂยćงÿม่ํćเÿมĂ
- ผูดูแลรąบบ ตĂงดูแลใĀทรĆพยÿินÿćรÿนเทýไดรĆบกćรบํćรุงรĆกþćแลąซĂมแซมตćมคüćมตĂงกćร รüมท้งต Ć Ăงมี กćรบĆนทึกปรąüĆติกćรทํćงćนผิดปกติ กćรบํćรุงรĆกþć แลąกćรซĂมแซมĂุปกรณนĆ้น ๆ Ăยćงÿม่ํćเÿมĂ 22. ผูดูแลรąบบจąตĂงปดชĂงโĀüขĂงรąบบÿćรÿนเทýที่มีรąดĆบคüćมรุนแรงในรąดĆบüิกฤติ (Critical) แลąรąดĆบคüćมรุนแรง รąดĆบÿูง (High) ทĆ้งĀมดกĂนนํćไปใชงćนจริง (Production) ĀรืĂกĂนเริ่ม Go live โดยเฉพćąรąบบที่ใĀบริกćร ผćนเครืĂขćยĂินเทĂรเน็ต (Internet facing) แลąรąบบที่มีคüćมÿํćคĆญตĂกćรดํćเนินงćนขĂง รฟม. 23. ผูดูแลรąบบตĂงพิจćรณćเลืĂกใช Version ขĂง Software ดĆงนี้
14
23.1 กรณีนํć Software เดิมมćใชในกćรจĆดĀćĀรืĂพĆฒนćรąบบ จąตĂงนํćผลกćรตรüจÿĂบชĂงโĀüแลąผลกćร ทดÿĂบเจćąรąบบมćปรąกĂบกćรพิจćรณćคĆดเลืĂกเüĂรชĆนขĂง Software ดüย เพื่ĂปĂงกĆนไมใĀเกิด ชĂงโĀüเดิมรüมถึงเพื่ĂลดภćรąงćนในกćรปดชĂงโĀüเดิมซ้ํć
23.2 กรณีเปน Software ที่ไมเคยนํćมćใชงćนใĀเลืĂกใช Software เüĂรชĆนลćÿุด
15
ÿüนที่ 6
การคüบคุมการเขาถึงระบบเทคโนโลยีÿารÿนเทý
üัตถุประÿงค
▪ เพื่ĂคüบคุมกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทýตĆ้งแตกćรกํćĀนดÿิทธิ์ กํćĀนดปรąเภทขĂงขĂมูล จĆดลํćดĆบ คüćมÿํćคĆญĀรืĂลํćดĆบชĆ้นคüćมลĆบขĂงขĂมูล รąดĆบชĆ้นกćรเขćถึง เüลćที่เขćถึงได แลąชĂงทćงกćรเขćถึง ทĆ้งนี้ เพื่ĂคüบคุมแลąปĂงกĆนกćรเขćถึง กćรลüงรู แลąกćรแกไขรąบบÿćรÿนเทýขĂง รฟม. โดยไมไดรĆบĂนุญćต ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ เจćขĂงขĂมูล
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- กćรคüบคุมกćรเขćถึงรąบบÿćรÿนเทý (Access control)
1.1 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงรüมกĆนกํćĀนดÿิทธิ์ในกćรเขćถึงรąบบÿćรÿนเทý (Authorization matrix) ที่เĀมćąÿมแลąÿĂดคลĂงกĆบĀนćที่คüćมรĆบผิดชĂบขĂงผูใชงćน แลąทบทüนเมื่Ăมีกćรเปลี่ยนแปลง 1.2 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงรüมกĆนกํćĀนดรąดĆบกćรĂนุมĆติ (Authorization level) กćรเขćถึงรąบบ เทคโนโลยีÿćรÿนเทý
1.3 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจĆดใĀมีกćรแบงแยกĀนćที่คüćมรĆบผิดชĂบ (Segregation of duties) ในกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทýĂยćงเĀมćąÿม เชน มีกćรแบงแยกĀนćที่รąĀüćงกćรแจงคüćมปรąÿงค กćรเขćถึงแลąกćรĂนุมĆติกćรเขćถึง เปนตน
1.4 กรณีขĂงแĂปพลิเคชĆนที่ใชงćนผćนĂุปกรณเคลื่Ăนที่ (Mobile device) ผูดูแลรąบบตĂงปฏิบĆติ ดĆงนี้ 1.4.1 ไมĂนุญćตใĀĂุปกรณเคลื่Ăนที่ที่ใชรąบบปฏิบĆติกćรลćÿมĆย (Obsolete operating system) เขćใชงćน แĂปพลิเคชĆน ĀรืĂĀćกĂนุญćตใĀใชบริกćรไดคüรมีมćตรกćรรĂงรĆบเพื่Ăลดคüćมเÿี่ยงที่ รฟม. จąไดรĆบ รüมถึงลดผลกรąทบตĂผูใชงćนตćมคüćมเĀมćąÿม เชน กćรเพิ่มมćตรกćรยืนยĆนตĆüตน เปนตน 1.4.2 ไมĂนุญćตใĀĂุปกรณที่มีกćรปรĆบแตงกćรเขćถึงรąบบปฏิบĆติกćร (rooted/jailbroken) เขćใชงćน แĂปพลิเคชĆน เพื่Ăลดคüćมเÿี่ยงที่ผูไมปรąÿงคดีÿćมćรถเขćถึงขĂมูลÿํćคĆญขĂงผูใชงćนแลąลąเมิด ĀรืĂĀลีกเลี่ยงมćตรกćรกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยที่ รฟม. กํćĀนดไü
1.4.3 ไมĂนุญćตใĀผูใชงćนใชแĂปพลิเคชĆนเüĂรชĆนต่ํćกüćที่ รฟม. กํćĀนด เพื่ĂใĀแĂปพลิเคชĆนมีกćร รĆกþćคüćมมĆ่นคงปลĂดภĆยเปนไปตćมมćตรฐćนขĂง รฟม.
16
1.5 ขĆ้นตĂนปฏิบĆติเพื่ĂกćรจĆดเก็บขĂมูล
เจćขĂงขĂมูล ผูดูแลรąบบ แลąผูใชงćน ตĂงปฏิบĆติดĆงนี้
1.5.1 แบงปรąเภทขĂมูล ดĆงนี้
- ขĂมูลแลąÿćรÿนเทýÿํćĀรĆบÿนĆบÿนุนกćรตĆดÿินใจขĂงผูบริĀćร ไดแก ขĂมูลÿćรÿนเทýที่มี คüćมÿํćคĆญĀรืĂมีคüćมจํćเปนเรงดüนที่ตĂงติดตćมĂยćงใกลชิดเพื่ĂปรąกĂบกćรตĆดÿินใจ เชิงนโยบćย กํćĀนดนโยบćย แลąกćรüćงแผนขĂงผูบริĀćรรąดĆบÿูง
- ขĂมูลแลąÿćรÿนเทýÿนĆบÿนุนเชิงยุทธýćÿตร (Strategy data) ไดแก ขĂมูลแลąÿćรÿนเทýเชิง üิชćกćรเพื่ĂÿนĆบÿนุนกćรดํćเนินงćนตćมพĆนธกิจแลąยุทธýćÿตรขĂง รฟม. ใĀบรรลุเปćĀมćย รüมทĆ้งขĂมูลที่เผยแพรแกผูรĆบบริกćรภćยนĂก
- ขĂมูลแลąÿćรÿนเทýที่ÿนĆบÿนุนกćรปฏิบĆติงćนปรąจํć (Operation data) ไดแก ขĂมูลที่ ÿนĆบÿนุนกćรทํćงćนทĆ่üไปขĂง รฟม.
1.5.2 จĆดแบงรąดĆบคüćมÿํćคĆญขĂงขĂมูล ĂĂกเปน 3 รąดĆบ คืĂ - ขĂมูลที่มีรąดĆบคüćมÿํćคĆญมćก Āมćยถึง ขĂมูลที่ใชÿํćĀรĆบÿนĆบÿนุนกćรตดĆÿินใจขĂงผูบริĀćร 2) ขĂมูลที่มีรąดĆบคüćมÿํćคĆญปćนกลćง Āมćยถึง ขĂมูลที่ใชปฏิบĆติงćนเฉพćąกลุมงćน แผนก กĂง ĀรืĂฝćยภćยในĂงคกร
- ขĂมูลที่มีรąดĆบคüćมÿํćคĆญนĂย Āมćยถึง ขĂมูลที่พนĆกงćน/ลูกจćงภćยใน รฟม. ÿćมćรถ เขćถึงรüมกĆนไดĀรืĂÿćมćรถเผยแพรได
1.5.3 จĆดแบงลํćดĆบชĆ้นคüćมลĆบขĂงขĂมูลตćมที่ รฟม. กํćĀนด
1.5.4 จĆดแบงรąดĆบชĆ้นกćรเขćถึง - รąดĆบชĆ้นÿํćĀรĆบผูบริĀćร เขćถึงไดตćมĂํćนćจĀนćที่แลąภćรกิจที่ไดรĆบมĂบĀมćย 2) รąดĆบชĆ้นÿํćĀรĆบผูปฏิบĆติงćนทĆ่üไป เขćถึงขĂมูลที่ไดรĆบมĂบĀมćยตćมĂํćนćจĀนćที่
- รąดĆบชĆ้นÿํćĀรĆบผูดูแลรąบบĀรืĂผูที่ไดมĂบĀมćย มีÿิทธิ์ในกćรบริĀćรจĆดกćรรąบบแลąเขćถึง ขĂมูลที่ไดรĆบมĂบĀมćยตćมĂํćนćจĀนćที่
1.6 เจćขĂงขĂมูลแลąผูดูแลรąบบตĂงกํćĀนดเüลćกćรเขćถึงรąบบÿćรÿนเทý
1.7 ผูดูแลรąบบตĂงจํćกĆดชĂงทćงกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทýตćมชĂงทćง ดĆงนี้ 1) เครืĂขćยภćยในขĂง รฟม. - เครืĂขćยภćยนĂก รฟม.
- เครืĂขćยĂื่นที่จĆดไüใĀ เชน รąบบเครืĂขćยÿื่ĂÿćรขĂมูล GIN
1.8 ผูดูแลรąบบตĂงกํćกĆบดูแล Default permission ขĂงไฟล (File) แลą โฟลเดĂร (Folder) ที่ÿรćงขึ้นใĀมี กćรจํćกĆดÿิทธิ์ในกćรเขćถึง
1.9 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงพิจćรณćขĂกํćĀนดตćง ๆ ที่มีผลทćงกฎĀมćยซึ่งเกี่ยüขĂงกĆบกćรรĆกþć คüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýขĂง รฟม. เชน พรąรćชบĆญญĆติ ขĂกํćĀนดทćงกฎĀมćย ขĂกํćĀนดในÿĆญญć
17
แลąขĂกํćĀนดทćงดćนคüćมมĆ่นคงปลĂดภĆยĂื่น ๆ เปนตน เพื่ĂกํćĀนดÿิทธิ์กćรเขćถึงÿćรÿนเทýแลąรąบบ เทคโนโลยีÿćรÿนเทýขĂง รฟม.
1.10 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงมีกćรÿĂบทćนÿิทธิ์ในกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทýĂยćง ÿม่ํćเÿมĂ พรĂมทĆ้งเพิกถĂนÿิทธิ์เมื่ĂพบเĀ็นÿิทธิ์ที่ไมถูกตĂงตćมÿิทธิ์ในกćรเขćถึง (Authorization matrix) 2. กćรบริĀćรจĆดกćรกćรเขćถึงขĂงผูใชงćน (User access management)
ใĀมีกćรคüบคุมกćรลงทąเบียนผูใชงćน กćรบริĀćรจĆดกćรรĀĆÿผćน กćรบริĀćรจĆดกćรÿิทธิ์กćรใชงćนรąบบเทคโนโลยี ÿćรÿนเทý แลąกćรทบทüนÿิทธิ์กćรเขćถึงขĂงผูใชงćน
2.1 กćรลงทąเบียนผูใชงćน (User registration)
2.1.1 ผูดูแลรąบบตĂงบริĀćรจĆดกćรแลąคüบคุมบĆญชีชื่Ăผูใชงćน (Username) มิใĀมีกćรใชงćนบĆญชีชื่Ă ผูใชงćนซ้ํćกĆน ทĆ้งนี้ ในÿüนขĂงพนĆกงćน/ลูกจćง รฟม. ใĀกํćĀนดชื่Ăผูใชงćน (Username) ตćม มćตรฐćนจดĀมćยĂิเล็กทรĂนิกÿ (E-Mail) ที่ใชในĂงคกร
2.1.2 เจćขĂงขĂมูลตĂงเปนผูĂนุมĆติกćรÿรćงบĆญชีผูใชงćนชĆ่üครćü (Temporary user) แลąตĂงจํćกĆด ชüงเüลćกćรใชงćนเทćที่จํćเปน
2.2 กćรบริĀćรจĆดกćรรĀĆÿผćน (User password management)
2.2.1 ผูดูแลรąบบตĂงกํćĀนดรĀĆÿผćนแบบชĆ่üครćüโดยใชüิธีกćรÿุม แลąบĆงคบใ Ć Āมีกćรเปลี่ยนรĀĆÿผćน เมื่ĂผูใชงćนเขćใชงćนรąบบในครĆ้งแรก
2.2.2 ผูดูแลรąบบตĂงกํćĀนดคüćมยćüขĂงรĀĆÿผćน ดĆงนี้ - ผูดูแลรąบบมีคüćมยćüĂยćงนĂย 16 ĀลĆก
- ผูใชงćนมีคüćมยćüĂยćงนĂย 12 ĀลĆก
2.2.3 ผูดูแลรąบบตĂงกํćĀนดใĀมีกćรยืนยĆนตĆüตนแบบĀลćยปจจĆย (Multi-Factor Authentication) ตćมคüćมเĀมćąÿม
2.2.4 ผูดูแลรąบบตĂงกํćĀนดใĀรĀĆÿผćนมีคüćมซĆบซĂน โดยปรąกĂบดüย ตĆüĂĆกþร ตĆüเลข แลąĂĆกขรą พิเýþ เชน (a-Z) (0-9) (@ , # , & , “ , ‘ , *, =, < , > , % , $ , + , ?) เปนตน
2.2.5 ผูดูแลรąบบตĂงกํćĀนดใĀมีกćรเปลี่ยนแปลงรĀĆÿผćน ดĆงนี้ - ผูดูแลรąบบตĂงเปลี่ยนรĀĆÿผćนทุก ๆ 3 เดืĂน
- ผูใชงćนตĂงเปลี่ยนรĀĆÿผćนทุก ๆ 6 เดืĂน
- ผูใชงćนเชิงรąบบ (System account) ใĀพิจćรณćเปลี่ยนรĀĆÿผćนตćมคüćมเĀมćąÿม 2.2.6 ผูดูแลรąบบตĂงกํćĀนดใĀมีกćรเขćรĀĆÿขĂมูลรĀĆÿผćนในรąบบ
2.2.7 ผูดูแลรąบบตĂงจĆดใĀมีกćรคüบคุมรĀĆÿผćนĂยćงเขมงüด
2.2.8 ผูดูแลรąบบตĂงจĆดÿงบĆญชีชื่Ăผูใชงćน (Username) แลąรĀĆÿผćน (Password) ดüยüิธีกćรที่ ปลĂดภĆย
2.2.9 ผูดูแลรąบบตĂงคüบคุมดูแลรąบบปฏิบĆติกćร รąบบฐćนขĂมูล แลąรąบบงćนÿćรÿนเทý (Application) ที่จĆดเก็บบĆญชีผูใชงćนแลąรĀĆÿผćนĂยćงเขมงüด โดยใĀเขćถึงไดเฉพćąผูดูแลรąบบที่ ไดรบĆĂนุญćตเทćนĆ้น
2.2.10 ผูดูแลรąบบตĂงกํćĀนดüิธีกćรĀรืĂกรąบüนกćรยืนยĆนตĆüตนที่ปลĂดภĆย เชน กรณีที่ลืมรĀĆÿผćน
18
2.2.11 ผูดูแลรąบบตĂงกํćĀนดใĀผูใชบริกćร ใชรĀĆÿผćนĂยćงมĆ่นคงปลĂดภĆย ดĆงนี้ กรณีแĂปพลิเคชĆนทĆ่üไป - กํćĀนดคüćมยćüรĀĆÿผćนĂยćงนĂย 12 ĀลĆก ซึ่งปรąกĂบดüย ตĆüĂĆกþร ตĆüเลข แลą ĂĆกขรąพิเýþ เชน (a-Z) (0-9) (@ , # , & , “ , ‘ , *, =, < , > , % , $ , + , ?) เปนตน
- รĀĆÿผćนตĂงไมเปนคํćที่คćดเดćไดงćย เชน คํćที่Ăยูในพจนćนุกรม ชื่Ă-นćมÿกุล üĆนเดืĂนปเกิด ที่Ăยู ĀรืĂเบĂรโทรýĆพท เปนตน
- ไมบĆงคĆบใĀเปลี่ยนรĀĆÿผćน ทĆ้งนี้ขึ้นĂยูกĆบคüćมÿมĆครใจในกćรเปลี่ยนรĀĆÿผćน แลąรąบบ ตĂงรĂงรĆบกćรเปลี่ยนรĀĆÿผćนในกรณีตćง ๆ ดüยüิธีกćรที่ปลĂดภĆย
กรณีแĂปพลิเคชĆนที่ใชงćนผćนĂุปกรณเคลื่Ăนที่ (Mobile device) - กํćĀนดรĀĆÿผćนโดยใช PIN code ĀรืĂรĀĆÿผćนที่ซĆบซĂน (PIN/Password complexity) โดยกรณี PIN code ตĂงใชรĀĆÿผćน 6 ĀลĆกขึ้นไป
- ไมบĆงคĆบใĀเปลี่ยนรĀĆÿผćน ทĆ้งนี้ขึ้นĂยูกĆบคüćมÿมĆครใจในกćรเปลี่ยนรĀĆÿผćน แลą รąบบตĂงรĂงรĆบกćรเปลี่ยนรĀĆÿผćนในกรณีตćง ๆ ดüยüิธีกćรที่ปลĂดภĆย
2.2.12 ผูดูแลรąบบแลąผูใชงćนตĂงใชรĀĆÿผćนĂยćงปลĂดภĆย ดĆงนี้ - ตĂงกํćĀนดรĀĆÿผćนที่ไมÿćมćรถคćดเดćไดงćย เชน คํćที่Ăยูในพจนćนุกรม “qwerty” “abcde” “12345” ชื่Ă-นćมÿกุล üĆนเดืĂนปเกิด ที่Ăยู ĀรืĂเบĂรโทรýĆพท เปนตน
- ตĂงไมใชงćนรĀĆÿผćนโดยกรąบüนกćรเขćใชงćนโดยĂĆตโนมĆติ ไดแก กćรกํćĀนดคć “Remember Password” เปนตน
- ตĂงเก็บรĀĆÿผćนไüเปนคüćมลĆบเฉพćąบุคคล ไมเปดเผยใĀผูĂื่นรĆบทรćบ แลąไม พิมพรĀĆÿผćนในลĆกþณąเปดเผย เชน พิมพรĀĆÿผćนตĂĀนćผูใชงćนคนĂื่น เปนตน
- ตĂงไมใชบĆญชีชื่ĂผูใชงćนแลąรĀĆÿผćนรüมกĆนกĆบผูĂื่น แมüćบĆญชีชื่ĂผูใชงćนจąไดรĆบ กćรĂนุญćตจćกเจćขĂงชื่ĂผูใชงćนบุคคลนĆ้นก็ตćม
- ตĂงเปลี่ยนแปลงรĀĆÿผćนเมื่ĂมีกćรแจงเตืĂนจćกรąบบ ĀรืĂÿงÿĆยüćรĀĆÿผćนลüงรูโดย บุคคลĂื่น
2.3 กćรบริĀćรจĆดกćรÿิทธิ์ (Privilege management)
2.3.1 ผูบĆงคĆบบĆญชćตĂงกํćĀนดใĀมีขĆ้นตĂนปฏิบĆติÿํćĀรĆบกćรลงทąเบียน กćรเพิกถĂนÿิทธิ์ กćร เปลี่ยนแปลงÿิทธิ์ แลąกćรทบทüนÿิทธิ์ขĂงผูใชงćนĂยćงเปนลćยลĆกþณĂĆกþร
2.3.2 กํćĀนดÿิทธิ์ที่เĀมćąÿมกĆบผูใชงćนตćมคüćมจํćเปนแลąÿĂดคลĂงกĆบĀนćที่คüćมรĆบผิดชĂบแลą จĆดเก็บปรąüĆติ (Log) กćรลงทąเบียน กćรเพิกถĂนÿิทธิ์ แลąกćรเปลี่ยนแปลงÿิทธิ์ขĂงผูใชงćน 2.3.3 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจĆดใĀมีกćรคüบคุมแลąจํćกĆดÿิทธิ์ในกćรใชงćนรąบบตćม คüćมจํćเปนในกćรใชงćนเทćน้น Ć - ÿิทธิ์ในกćรÿรćงขĂมูล (Create)
- ÿิทธิ์ในกćรĂćนขĂมูลĀรืĂเรียกดูขĂมูล (READ)
- ÿิทธิ์ในกćรปรĆบปรุงขĂมูล (Modify / Update)
- ÿิทธิ์ในกćรลบขĂมูล (Delete)
19 - ÿิทธิ์ในกćรมĂบĀมćยÿิทธิ์ในกćรดํćเนินกćรแทน (Assign)
- ÿิทธิ์ในกćรรĆบรĂงคüćมถูกตĂงครบถüนขĂงขĂมูล (Approve/Authenticate)
- ไมมีÿิทธิ์
2.3.4 เจćขĂงขĂมูลแลąผูดูแลรąบบตĂงเปนผูĂนุมĆติกćรใĀÿิทธิ์เพื่ĂเขćถึงÿćรÿนเทýĀรืĂรąบบ เทคโนโลยีÿćรÿนเทýใด ๆ ĂยćงเปนลćยลĆกþณĂĆกþร
2.3.5 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจํćกĆดจํćนüนผูใชงćนที่ทํćĀนćที่เปนผูใĀÿิทธิ์กĆบผูใชงćนใĀนĂย ที่ÿุดตćมคüćมเĀมćąÿม
2.3.6 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจํćกĆดรąยąเüลćกćรใชงćนรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม. แกĀนüยงćนภćยนĂกที่เขćมćปฏิบĆติงćนรüมกĆบ รฟม.
2.3.7 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงจĆดใĀมีกćรถĂดถĂนĀรืĂเปลี่ยนแปลงÿิทธิ์กćรเขćถึงทĆนที เมื่Ă ผูใชงćนเกþียณ เปลี่ยนแปลงĀนćที่คüćมรĆบผิดชĂบ เปลี่ยนแปลงกćรจćงงćน ĀรืĂไมมีคüćม จํćเปนในกćรใชงćนรąบบเทคโนโลยีÿćรÿนเทý
2.3.8 ผูดูแลรąบบตĂงลบĀรืĂรąงĆบกćรใชงćนÿิทธิ์ขĂงผูใชงćนที่มćกĆบรąบบ (Default user) ในกรณีที่มี คüćมจํćเปนตĂงใชงćนตĂงกํćĀนดรĀĆÿผćนĂยćงมĆ่นคงปลĂดภĆย
2.4 กćรทบทüนÿิทธิ์กćรเขćถึงขĂงผูใชงćน (Review of user access rights)
2.4.1 เจćขĂงขĂมูลแลąผูดูแลรąบบ ตĂงมีกćรÿĂบทćนÿิทธิ์กćรเขćถึงขĂงผูใชงćนรąบบเมื่Ă รฟม. มี กćรเปลี่ยนแปลงรąบบเทคโนโลยีÿćรÿนเทýĀรืĂโครงÿรćงĂงคกร
2.4.2 ผูดูแลรąบบ ตĂงมีกćรÿĂบทćนแลąรąงĆบกćรใชงćนบĆญชีผูใชงćนที่ไมไดใชงćนเกิน 180 üĆน Āćกผูใชงćน ตĂงกćรกลĆบมćใชงćนจąตĂงยืนยĆนตĆüตนใĀ ฝทท. ทรćบ ทĆ้งนี้ รąยąเüลćที่ไมไดใชงćนขĂงบĆญชี ผูใชงćนĂćจจąขึ้นĂยูกĆบแตลąรąบบÿćรÿนเทý
- กćรปĂงกĆนĂุปกรณที่ไมมีผูดูแล แลąกćรคüบคุมกćรไมทิ้งÿินทรĆพยÿćรÿนเทýÿํćคĆญไüในที่ที่ไมปลĂดภĆย 3.1 กćรปĂงกĆนĂุปกรณที่ไมมีผูดูแล (Unattended user equipment)
3.1.1 ผูดูแลรąบบตĂงจĆดใĀมีมćตรกćรÿํćĀรĆบปĂงกĆนรąบบคĂมพิüเตĂร รąบบเครืĂขćยÿื่ĂÿćรขĂมูล แลąรąบบเทคโนโลยีÿćรÿนเทý โดยกćรกํćĀนดคćขĂงรąบบ (Configuration) ใĀมีกćรล็Ăก ĀนćจĂÿํćĀรบĆĂุปกรณที่ไมมีพนĆกงćนดูแล ĀรืĂล็ĂกĂุปกรณĂยูเÿมĂ
3.1.2 ผูใชงćนแลąĀนüยงćนภćยนĂก ตĂงล็ĂกĀนćจĂĂĆตโนมĆติเมื่Ăไมมีกćรใชงćนรąบบเทคโนโลยี ÿćรÿนเทýขĂง รฟม. ตćมรąยąเüลćที่กํćĀนด โดยตĂงพĆกĀนćจĂ (Screen saver) ĂĆตโนมĆติ ĀลĆงจćกที่ไมมีกćรใชงćนคĂมพิüเตĂรเปนรąยąเüลćนćนกüć 15 นćที ผูใชงćนแลąĀนüยงćนภćยนĂกจą ใชงćนตĂไดเมื่ĂมีกćรใÿรĀĆÿผćนที่ถูกตĂง
3.1.3 ผูใชงćนตĂง Log out ĂĂกจćกเครื่ĂงคĂมพิüเตĂรเมื่ĂมีคüćมจํćเปนตĂงลąทิ้งเครื่ĂงคĂมพิüเตĂร 3.1.4 ผูใชงćนตĂงปĂงกĆนไมใĀผูĂื่นใชĂุปกรณ เชน กลĂงดิจิทĆล เครื่ĂงÿํćเนćเĂกÿćร เครื่Ăงÿแกน เĂกÿćรโดยไมไดรĆบĂนุญćต
3.2 กćรคüบคุมÿินทรĆพยÿćรÿนเทýแลąกćรใชงćนรąบบคĂมพิüเตĂร (Clear desk and clear screen control) 3.2.1 ผูบĆงคĆบบĆญชćตĂงกํćĀนดใĀมีผูรĆบผิดชĂบในกćรดูแลÿถćนที่ที่มีกćรรบ - Ć ÿงแฟกซ ĀรืĂจดĀมćยเขć – ĂĂก 3.2.2 ผูใชงćนตĂงĂĂกจćกรąบบคĂมพิüเตĂร (Log out) ทĆนที เมื่ĂจํćเปนตĂงปลĂยทิ้งโดยไมมีผูดูแล
20
3.2.3 ผูใชงćนตĂงจĆดเก็บขĂมูลÿํćคĆญแยกตćงĀćก แลąปĂงกĆนใĀมีคüćมปลĂดภĆยĂยćงพĂเพียง 3.2.4 ผูใชงćนตĂงนํćเĂกÿćรĂĂกจćกเครื่ĂงพิมพทĆนทีที่พิมพงćนเÿร็จ - กćรคüบคุมกćรเขćถึงเครืĂขćย (Network access control)
ใĀมีกćรคüบคุมกćรใชงćนบริกćรเครืĂขćย กćรคüบคุมกćรพิÿูจนตĆüตนÿํćĀรĆบผูใชงćนที่ĂยูภćยนĂก รฟม. กćร คüบคุมกćรพิÿูจนตĆüตนĂุปกรณบนเครืĂขćย กćรปĂงกĆนพĂรต (Port) ที่ใชÿํćĀรĆบตรüจÿĂบแลąปรĆบแตงรąบบ กćร แบงแยกเครืĂขćย (Segregation in networks) ĂยćงเĀมćąÿม กćรคüบคุมกćรเชื่ĂมตĂทćงเครืĂขćย แลąกćร คüบคุมกćรกํćĀนดเÿนทćงบนเครืĂขćย
4.1 กćรใชงćนบริกćรเครืĂขćย (Use of network services)
4.1.1 ผูดูแลรąบบตĂงคüบคุมกćรเผยแพรแผนผĆงรąบบเครืĂขćยÿื่ĂÿćรขĂมูล (Network diagram) รüมถึงโครงÿรćง IP address ชื่Ăรąบบ แลąชื่ĂĂุปกรณÿćรÿนเทýแกผูที่ไมไดรĆบĂนุญćตĀรืĂ ĀนüยงćนภćยนĂก
4.1.2 ผูดูแลรąบบตĂงคüบคุมกćรใชงćนรąบบเครืĂขćยÿื่ĂÿćรขĂมูล เพื่ĂปĂงกĆนกćรเขćถึงรąบบเครืĂขćย ÿื่ĂÿćรขĂมูลแลąบริกćรขĂงรąบบเครืĂขćยÿื่ĂÿćรขĂมูลโดยไมไดรĆบĂนุญćต
4.1.3 ผูดูแลรąบบตĂงคüบคุมกćรเชื่ĂมตĂเครืĂขćยภćยนĂก เพื่ĂใชงćนĂินเทĂรเน็ต ซึ่งĂćจเปนชĂงทćงใĀ ĀนüยงćนภćยนĂกเขćถึงÿćรÿนเทýĀรืĂรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม. โดยมิไดรĆบ Ăนุญćต
4.1.4 ผูใชงćนตĂงแจงคüćมปรąÿงคในกćรขĂใชงćนบริกćรเครืĂขćยแก ฝทท. แลąÿćมćรถใชบริกćร เครืĂขćยไดĀลĆงจćกไดรĆบกćรĂนุมĆติจćก ฝทท. แลü
4.1.5 ผูใชงćน ตĂงไมใชรąบบเครืĂขćยÿื่ĂÿćรขĂมูลเพื่ĂเปนชĂงทćงในกćรเจćąรąบบ (Hacking) ĀรืĂกćร ÿแกนชĂงโĀüขĂงรąบบโดยมิไดรĆบĂนุญćต
4.2 กćรพิÿูจนตĆüตนขĂงผูใชงćนที่ĂยูภćยนĂก รฟม. (User authentication for external connections) ผูดูแลรąบบตĂงกํćĀนดใĀมีกćรพิÿูจนตĆüตนผćนรąบบ Active directory ขĂง รฟม. กĂนĂนุญćตใĀ ผูใชงćนที่ĂยูภćยนĂก รฟม. เขćใชงćนเครืĂขćยแลąรąบบÿćรÿนเทýขĂง รฟม.
4.3 กćรพิÿูจนตĆüตนขĂงĂุปกรณในรąบบเครืĂขćยÿื่ĂÿćรขĂมูล (Equipment identification in networks) ผูดูแลรąบบตĂงกํćĀนดใĀมีกćรพิÿูจนตĆüตนขĂงĂุปกรณในรąบบเครืĂขćยÿื่ĂÿćรขĂมูล ไดแก กćรตรüจÿĂบ MAC address
4.4 กćรปĂงกĆนพĂรตที่ใชÿํćĀรĆบตรüจÿĂบแลąปรĆบแตงรąบบ (Remote diagnostic and configuration port protection)
ผูดูแลรąบบตĂงรąงĆบบริกćรแลąพĂรต (Port) ที่ไมมีคüćมจํćเปนตĂงใชบนเครื่ĂงคĂมพิüเตĂรĀรืĂ ĂุปกรณเครืĂขćย
4.5 ผูดูแลรąบบตĂงติดตĆ้งรąบบตรüจจĆบกćรบุกรุก (Instrusion prevention system/ instrusion detection system) ขĂงรąบบเครืĂขćย
4.6 กćรแบงแยกเครืĂขćย (Segregation in networks)
4.6.1 ผูดูแลรąบบตĂงจĆดใĀมีกćรแบงแยกเครืĂขćยตćมกลุมขĂงผูใชงćน ĀรืĂกลุมขĂงรąบบเทคโนโลยี ÿćรÿนเทý เพื่ĂคüบคุมกćรใชงćนในแตลąเครืĂขćยยĂยĂยćงเĀมćąÿม โดยพิจćรณćจćกคüćมตĂงกćร
21
ในกćรเขćถึงขĂมูล รąดĆบคüćมÿํćคĆญขĂงขĂมูล รüมถึงกćรพิจćรณćดćนรćคć ปรąÿิทธิภćพ แลąผลกรąทบทćงดćนคüćมปลĂดภĆยดĆงตĂไปนี้
- เครืĂขćยที่ĂนุญćตใĀเขćถึงจćกภćยนĂกแลąเครืĂขćยที่ใชภćยใน รฟม.
- เครืĂขćยแĂปพลิเคชĆน (Application) ที่มีคüćมÿํćคĆญกĆบเครืĂขćยĂื่น ๆ ที่มี คüćมÿํćคĆญนĂยกüć
- เครืĂขćยÿํćĀรĆบเครื่ĂงใĀบริกćร (Server farm) กĆบเครืĂขćยขĂงผูใชงćน คüรมีกćร ติดตĆ้งĂุปกรณที่ÿćมćรถแบงแยกเครืĂขćยได เชน Firewall ĀรืĂ Switch ที่ÿćมćรถ
แบง VLAN ได เปนตน
4.6.2 ผูดูแลรąบบจąกํćĀนดเÿนทćงบนเครืĂขćยที่เขมงüด เพื่ĂจํćกĆดกćรเขćถึงรąยąไกลไปเฉพćąเครืĂขćย ที่กํćĀนดเทćนĆ้น
4.6.3 ผูดูแลรąบบตĂงตĆ้งคć (Configuration) ĂุปกรณเครืĂขćย เชน Firewall ĀรืĂ Router มิใĀÿćมćรถ บริĀćรจĆดกćรจćกภćยนĂกเครืĂขćยได เüนแตในกรณีฉุกเฉินซึ่งตĂงไดรĆบกćรĂนุญćตจćกผูดูแล รąบบเทćนĆ้น
4.7 กćรคüบคุมกćรเชื่ĂมตĂทćงเครืĂขćย (Network connection control)
4.7.1 ผูดูแลรąบบตĂงจํćกĆดกćรใชงćนเครืĂขćยขĂงผูใชงćนในกćรเชื่ĂมตĂกĆบเครืĂขćยขĂง รฟม. เชน Router ĀรืĂ Firewall เปนตน พรĂมทĆ้งติดตĆ้งรąบบคüบคุมเพื่ĂกลĆ่นกรĂงขĂมูลที่รĆบ - ÿง เชน Web filtering, E-mail filtering เปนตน เพื่ĂทํćใĀกćรเชื่ĂมตĂมีคüćมปลĂดภĆย
4.7.2 ผูดูแลรąบบตĂงติดตĆ้ง Firewall รąĀüćงเครืĂขćยขĂง รฟม. กĆบเครืĂขćยภćยนĂก ทĆ้งนี้ กćรติดตĆ้ง Firewall ตĂงพิจćรณćเรื่Ăงดงต Ć Ăไปนี้ - กćรปĂงกĆนกćรจรćจรจćกภćยนĂก ตĂงถูกกํćĀนดใĀใชเÿนทćงที่ผćน First tier firewall ที่มีคüćมมĆ่นคงปลĂดภĆยเพื่ĂปĂงกĆนทรĆพยÿินÿćรÿนเทýขĂง รฟม. แลą
โครงÿรćงพื้นฐćนที่มีคüćมÿํćคĆญจćกกćรเขćถึงที่ไมไดรบĆĂนุญćต - Firewall ตĂงรąบุตĆüตนแลąพิÿูจนตĆüตนขĂงผูใชงćนกĂนที่จąใĀÿิทธิ์กćรเขćถึง ĂินเทĂรเฟÿ (Interface) เพื่ĂกćรบริĀćรจĆดกćร Firewall
- Firewall ตĂงตĆ้งคćใĀรąงĆบบĆญชีผูใชงćนĀลĆงจćกมีคüćมพยćยćมที่จąเขćÿูรąบบไม ÿํćเร็จ 5 ครĆ้ง กćรยกเลิกกćรรąงĆบตĂงดํćเนินกćรโดย ฝทท.
- ไมĂนุญćตใĀพิÿูจนตĆüตนผćนทćงĂินเทĂรเฟÿ (Interface) กćรจĆดกćร Firewall จćก รąยąไกล (Remote)
- ผูที่ไดรĆบกćรมĂบĀมćยจćก ฝทท. เทćนĆ้นที่มีÿิทธิ์ที่จąเปลี่ยนกćรตĆ้งคćดćนคüćม ปลĂดภĆยบน Firewall
- Firewall ตĂงตĆ้งคćใĀบĆนทึกเĀตุกćรณดćนคüćมมĆ่นคงปลĂดภĆย
- Firewall ตĂงไดรĆบกćรÿĂบทćน ทดÿĂบ แลąตรüจÿĂบĂยćงÿม่ํćเÿมĂ
- Firewall ตĂงถูกบริĀćรจĆดกćรผćนทćงกćรติดตĂÿื่Ăÿćรที่มีกćรเขćรĀĆÿ
- ตĂงปดบริกćรแลąพĂรต (Port) ที่ไมจํćเปนตĂงใชบน Firewall
22 - Firewall ปรąเภทซĂฟตแüร (Software) ตĂงติดตĆ้งบนเครื่ĂงคĂมพิüเตĂรแมขćยแยก ตćงĀćก
- Firewall ตĂงÿćมćรถปĂงกĆนตĆüเĂงจćกกćรโจมตี DOS (Denial of service) ได Ăยćงเชน Ping, Sweeps ĀรืĂ TCP SYN Floods เปนตน
- ตĂงใชเüĂรชĆนขĂงซĂฟตแüร (Software) Firewall แลąรąบบปฏิบĆติกćรที่เจćขĂง ผลิตภĆณฑยĆงใĀกćรÿนĆบÿนุน
- ผูดูแล Firewall ตĂงติดตćมขĂมูลชĂงโĀüจćกผูใĀบริกćร (Vendor) เพื่ĂรĆบทรćบ ขćüÿćร กćร Upgrade แลąแพ็ตช (Patch) ที่จํćเปน แลąตĂงติดตĆ้งแพ็ตช (Patch)
ทĆ้งĀมดที่เกี่ยüขĂง
4.7.3 ผูดูแลรąบบตĂงติดตĆ้ง Firewall เพื่Ăแบงแยก Zone ใĀมีกćรใช DMZ (Demilitarized zone) โดยตĂงพิจćรณćเรื่ĂงดĆงตĂไปนี้ - เครื่ĂงคĂมพิüเตĂรแมขćยที่ใĀบริกćรผćนĂินเทĂรเน็ต เชน FTP, Email, Web แลą External DNS server เปนตน ตĂงติดตĆ้งĂยูใน DMZ
- กćรเขćถึงจćกรąยąไกลตĂงพิÿูจนตĆüตนที่ Firewall ĀรืĂผćนบริกćรที่Ăยูใน DMZ
- DNS Servers ตĂงไมĂนุญćตใĀมีกćรแลกเปลี่ยนโซน (Zone transfers) เüนแตมีเĀตุ จํćเปน
4.8 กćรคüบคุมกćรกํćĀนดเÿนทćงบนเครืĂขćย (Network routing control)
ผูดูแลรąบบตĂงคüบคุมกćรกํćĀนดเÿนทćงบนเครืĂขćยเพื่ĂใĀมĆ่นใจüćกćรเชื่ĂมตĂเครื่ĂงคĂมพิüเตĂร แลąกćรไĀลเüียนขĂงÿćรÿนเทýบนเครืĂขćย โดยมีกลไกในกćรตรüจÿĂบที่ĂยูปลćยทćงแลąตนทćงขĂง กćรเชื่ĂมตĂ เชน กćรคüบคุมโดย Firewall ĀรืĂ Proxy เปนตน
- กćรคüบคุมกćรเขćถึงรąบบปฏิบĆติกćร (Operating system access control)
ใĀมีกćรคüบคุมกćรเขćถึงรąบบปฏิบĆติกćรĂยćงมĆ่นคงปลĂดภĆย กćรคüบคุมกćรรąบุแลąพิÿูจนตĆüตนขĂง ผูใชงćน กćรคüบคุมรąบบบริĀćรจĆดกćรรĀĆÿผćน กćรคüบคุมกćรใชงćนโปรแกรมปรąเภทยูทิลิตี้ (System utilities) กćรคüบคุมกćรĀมดเüลćกćรใชงćนรąบบเทคโนโลยีÿćรÿนเทý แลąคüบคุมกćรจํćกĆดรąยąเüลćกćร เชื่ĂมตĂรąบบเทคโนโลยีÿćรÿนเทý
5.1 ขĆ้นตĂนปฏิบĆติในกćรเขćถึงรąบบĂยćงมĆ่นคงปลĂดภĆย (Secure log-on procedures) 5.1.1 ผูดูแลรąบบ ตĂงจĆดใĀมีกćรคüบคุมกćรเขćถึงรąบบปฏิบĆติกćรĂยćงมĆ่นคงปลĂดภĆยโดย ขĆ้นตĂนกćรเขćÿูรąบบตĂงเปดเผยขĂมูลเกี่ยüกĆบรąบบใĀนĂยที่ÿุดเพื่ĂĀลีกเลี่ยงผูใชงćนที่ไมได รĆบĂนุญćต ซึ่งขĆ้นตĂนกćร Log-on ตĂงพิจćรณć ดĆงนี้
- Āćกกรąบüนกćรเขćÿูรąบบไมÿํćเร็จ รąบบตĂงไมแÿดงขĂมูลขĂงรąบบĀรืĂแĂปพลิเคชĆน (Application) ที่ใชงćนĂยู
- รąบบตĂงแÿดงขĂคüćมเตืĂนผูใชงćนüćÿćมćรถเขćใชงćนเครื่ĂงคĂมพิüเตĂรไดเฉพćąผูที่มี ÿิทธิ์เทćนĆ้น
- Āćกกรąบüนกćรเขćÿูรąบบไมÿํćเร็จ รąบบตĂงไมแÿดงขĂมูลที่ÿćมćรถรąบุตĆüตนขĂง รąบบ เชน เครืĂขćยที่ใชงćน ÿถćนที่ตĆ้งขĂงรąบบ ĀรืĂชื่Ăเครื่ĂงคĂมพิüเตĂรแมขćย เปนตน
23 - รąบบตĂงไมแÿดงขĂคüćมที่ชี้เฉพćąเĀตุขĂงกćรเขćÿูรąบบไมÿํćเร็จ เชน ไมแÿดงขĂคüćมüć บĆญชีผูใชงćนผิด ĀรืĂ รĀĆÿผćนผิด เปนตน
- ĀćมเขćÿูรąบบจćกบĆญชีผูใชงćนÿüนบุคคลเดียüกĆนมćกกüćĀนึ่ง Session ในรąบบ เดียüกĆน
- รąบบตĂงจํćกĆดจํćนüนครĆ้งในกćรพยćยćมเขćÿูรąบบที่ไมÿํćเร็จ แลąตĂงพิจćรณćเงื่Ăนไข ตĂไปนี้
(ก) กćรเก็บบĆนทึกผลกćรเขćÿูรąบบทĆ้งที่ÿํćเร็จแลąไมÿํćเร็จ
(ข) ĀนüงรąยąเüลćในกćรเขćใชงćนรąบบครĆ้งตĂไป
(ค) กćรตĆดกćรเชื่ĂมตĂ
(ง) กćรแÿดงขĂคüćมเตืĂนที่ĀนćจĂขĂงผูดูแลรąบบเมื่Ăมีกćรเขćÿูรąบบเกินจํćนüนคร้งĆ ที่จํćกĆดไü - รąบบตĂงแÿดงüĆน เüลć ในกćรเขćÿูรąบบที่ÿํćเร็จในครĆ้งกĂน พรĂมทĆ้งบĆนทึกจํćนüนครĆ้ง ที่พยćยćมเขćไมÿํćเร็จนĆบแตกćรเขćÿูรąบบที่ÿํćเร็จในครĆ้งกĂนขĂงผูใชงćน
- รąบบตĂงไมÿงรĀĆÿผćนแบบ Clear text ผćนรąบบเครืĂขćยÿื่ĂÿćรขĂมูล
- ผูดูแลรąบบตĂงกํćĀนดจํćนüนครĆ้งที่ยĂมใĀใÿรĀĆÿผćนผิดไดไมเกิน 5 คร้ง Ć
5.2 กćรรąบุแลąพิÿูจนตĆüตนขĂงผูใชงćน (User identification and authentication) ผูดูแลรąบบ ตĂงจĆดใĀผูใชงćนมีบĆญชีผูใชงćนขĂงแตลąบุคคลเพื่ĂใชพิÿูจนตĆüตนในกćรเขćถึงรąบบ เทคโนโลยีÿćรÿนเทý แลąตĂงใชรąบบเทคโนโลยีÿćรÿนเทýพิÿูจนตĆüตนผูใชงćนในกćรเขćถึง รąบบปฏิบĆติกćร โดยผćนรąบบ Active directory ĀรืĂ Lightweight Derectory Access Protocol (LDAP) ทุกครĆ้ง พรĂมทĆ้งบĆนทึกขĂมูลกćรเขćถึง
5.3 กćรใชงćนโปรแกรมปรąเภทยูทิลิตี้ (Use of system utilities)
ผูดูแลรąบบ ตĂงคüบคุมกćรใชงćนโปรแกรมปรąเภทยูทิลิตี้บนรąบบที่ใชงćนจริง (Production system) ดĆงนี้ 5.3.1 ตĂงจĆดทํćบĆญชีโปรแกรมปรąเภทยูทิลิตี้ (System utilities) ที่นํćมćใชงćน
5.3.2 กํćĀนดคüćมรĆบผิดชĂบในกćรใชโปรแกรมปรąเภทยูทิลิตี้ (System utilities) แตลąรćยกćร ĂยćงชĆดเจนแลąÿื่ĂÿćรใĀผูเกี่ยüขĂงทรćบเพื่ĂถืĂปฏิบĆติ
5.3.3 ใĀมีกćรพิÿูจนตĆüตน แลąกํćĀนดÿิทธิ์ในกćรใชงćนโปรแกรมปรąเภทยูทิลิตี้เฉพćąกลุมคนที่มี Āนćที่รĆบผิดชĂบ
5.3.4 มีกćรบĆนทึกเĀตุกćรณ (Log) กćรใชงćนโปรแกรมปรąเภทยูทิลิตี้ แลąตĂงÿĂบทćนจćกผูดูแล รąบบĂยćงÿม่ํćเÿมĂ
5.3.5 ตĂงทํćกćรเพิกถĂนĀรืĂรąงĆบโปรแกรมปรąเภทยูทิลิตี้ที่ไมจํćเปน
5.4 กćรĀมดเüลćกćรใชงćนรąบบÿćรÿนเทý (Session time-out)
5.4.1 ผูดูแลรąบบตĂงกํćĀนด Session time-out ขĂงรąบบเทคโนโลยีÿćรÿนเทýที่ไมมีกćรใชงćนภćยใน รąยąเüลć 15 นćที ทĆ้งนี้ ถćรąบบที่ไมÿćมćรถตĆดกćรเชื่ĂมตĂแบบĂĆตโนมĆติได กํćĀนดใĀใช โปรแกรมพĆกĀนćจĂที่ตĂงใÿรĀĆÿผćนĀรืĂกํćĀนดใĀมีกćรล็ĂกĀนćจĂ
5.4.2 ผูดูแลรąบบ แลąผูใชงćน ตĂงตĆ้งคćใĀมีโปรแกรมพĆกĀนćจĂที่ตĂงใÿรĀĆÿผćนÿํćĀรĆบเครื่Ăง คĂมพิüเตĂรÿüนบุคคล เครื่ĂงคĂมพิüเตĂรแบบพกพć แลąเครื่ĂงคĂมพิüเตĂรแมขćย ทĆ้งนี้
24
โปรแกรมพĆกĀนćจĂกํćĀนดใĀปĂนรĀĆÿผćนĀลĆงจćกที่มีกćรทิ้งเครื่ĂงดĆงกลćüไüโดยไมมีกćรใชงćน เปนเüลć 15 นćที
5.5 กćรจํćกĆดรąยąเüลćกćรเชื่ĂมตĂรąบบÿćรÿนเทý (Limitation of connection time) 5.5.1 ผูดูแลรąบบ ตĂงจํćกĆดรąยąเüลćในกćรเชื่ĂมตĂรąบบÿćรÿนเทýที่มีคüćมÿํćคĆญÿูง โดยตĂง คํćนึงถึงรąยąเüลćที่จํćเปนในกรąบüนกćรดํćเนินงćนทćงธุรกิจ ไดแก กํćĀนดใĀเขćใชงćนได ในชüงเüลćทํćกćรขĂง รฟม. 08.00 น. – 17.00 น. แลąเชื่ĂมตĂเพื่Ăใชงćนไดคร้งลĆ ąไมเกิน 3 ชĆ่üโมง 5.5.2 ผูใชงćน ĀćกมีคüćมจํćเปนตĂงใชงćนนĂกเüลćที่กํćĀนดตĂงขĂĂนุมĆติจćกผูบĆงคĆบบĆญชćเทćนĆ้น 6. กćรคüบคุมกćรเขćถึงโปรแกรมปรąยุกตแลąÿćรÿนเทý (Application and information access control) ใĀมีกćรจํćกĆดกćรเขćถึงÿćรÿนเทý แลąกćรแยกรąบบเทคโนโลยีÿćรÿนเทýที่มีคüćมÿํćคĆญÿูงไüในบริเüณที่ คüบคุมเฉพćą
6.1 กćรจํćกĆดกćรเขćถึงÿćรÿนเทý (Information access restriction)
6.1.1 เจćขĂงขĂมูลแลąผูดูแลรąบบตĂงกํćĀนดÿิทธิ์กćรเขćถึงแกผูใชงćนเทćที่จํćเปนตĂงใชในกćร ปฏิบĆติงćน โดยกćรใĀÿิทธิ์ตĂงพิจćรณćในเรื่ĂงดĆงตĂไปนี้ - กćรจํćกĆดไมใĀใชตĆüเลืĂก (Options) ที่ไมไดรĆบĂนุญćต
- กćรจํćกĆดกćรเขćถึง Command Line
- กćรจํćกĆดกćรเขćถึงขĂมูลแลąฟงกชĆนกćรใชงćนขĂงแĂปพลิเคชĆน (Application) ที่ไมเกี่ยüขĂงกĆบ Āนćที่คüćมรĆบผิดชĂบ
- กćรจํćกĆดรąดĆบÿิทธิ์ในกćรเขćถึงไฟล เชน ĂćนĂยćงเดียü เปนตน
- กćรคüบคุมกćรแจกจćย กćรเขćถึงขĂมูล กćรนํćขĂมูลĂĂกจćกรąบบÿćรÿนเทý เชน รćยงćน เปนตน
6.1.2 เจćขĂงขĂมูลแลąผูดูแลรąบบ คüรกํćĀนดใĀรąบบÿćรÿนเทýรĂงรĆบกćรกํćĀนดÿิทธิ์ในกćร เขćถึงแบบกลุมได
6.2 กćรแยกรąบบÿćรÿนเทýที่ไüตĂกćรรบกüน (Sensitive system isolation) มีผลกรąทบตĂคนกลุมใĀญ ĀรืĂรąบบ ที่มีคüćมÿํćคĆญตĂĀนüยงćน ตĂงดํćเนินกćรดĆงนี้
6.2.1 เจćขĂงขĂมูลแลąผูดูแลรąบบ แยกรąบบซึ่งไüตĂกćรรบกüนĂĂกจćกรąบบĂื่น ๆ แลąคüบคุม ÿภćพแüดลĂมขĂงรąบบโดยเฉพćą ไดแก รąบบ File sharing รąบบÿćรÿนเทýทćงกćรเงิน แลąรąบบ Active directory โดยเขćถึงไดทĆ้งĂุปกรณคĂมพิüเตĂรแลąÿื่Ăÿćรเคลื่Ăนที่แลąกćร ปฏิบĆติงćนจćกภćยนĂกĂงคกร (Mobile computing and teleworking)
6.2.2 ผูดูแลรąบบตĂงคüบคุมĂุปกรณคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่แลąกćรปฏิบĆติงćนจćก ภćยนĂกĀนüยงćน (Mobile computing and teleworking) ที่เกี่ยüขĂงกĆบรąบบดĆงกลćü 6.2.3 เจćขĂงขĂมูลที่เปนเจćขĂงรąบบÿćรÿนเทýที่มีคüćมÿํćคĆญÿูงตĂงเปนผูĂนุญćต ในกรณีที่รąบบ ÿćรÿนเทýที่มีคüćมÿํćคĆญÿูงมีคüćมจํćเปนตĂงทํćงćนรüมกĆบรąบบÿćรÿนเทýĂื่นที่มีคüćมÿํćคĆญนĂยกüć 7. กćรคüบคุมกćรปฏิบĆติงćนจćกภćยนĂก รฟม. (Teleworking)
7.1 ผูดูแลรąบบตĂงกํćĀนดใĀมีกćรพิÿูจนตĆüตนกĂนกćรใชงćน แลąเชื่ĂมตĂผćนชĂงทćงที่มีคüćมปลĂดภĆยที่ มีเทคโนโลยีเขćรĀĆÿปĂงกĆน
25
7.2 ผูดูแลรąบบตĂงทํćกćรถĂดถĂนÿิทธิ์ในกćรเขćถึงขĂงผูใชงćนจćกภćยนĂกÿํćนĆกงćน เมื่ĂครบกํćĀนด รąยąเüลćที่ขĂĂนุญćต
7.3 ผูใชงćน ĀćกจํćเปนตĂงมีกćรปฏิบĆติงćนจćกภćยนĂกÿํćนĆกงćนขĂง รฟม. ตĂงไดรĆบกćรĂนุญćตจćก ผูบĆงคบบĆ ĆญชćĂยćงเปนลćยลĆกþณĂĆกþร ในกรณีเรงดüนÿćมćรถดํćเนินกćรกĂน โดยแจงใĀผูบĆงคĆบบĆญชć รĆบทรćบดüย โดยผูบĆงคĆบบĆญชćตĂงพิจćรณćเงื่Ăนไขในกćรเตรียมกćร ดĆงตĂไปนี้ - คüćมมĆ่นคงปลĂดภĆยทćงกćยภćพแลąÿภćพแüดลĂมขĂงกćรปฏิบĆติงćนจćกภćยนĂก รฟม. 2) คüćมมĆ่นคงปลĂดภĆยทćงกćรÿื่Ăÿćร โดยยึดจćกรąดĆบคüćมÿํćคĆญ (Sensitivity) ขĂงขĂมูลที่จą ถูกเขćถึงแลąÿงผćนชĂงทćงกćรเชื่ĂมตĂÿื่Ăÿćร (Communication link) รüมถึงรąดĆบ คüćมÿํćคĆญ (Sensitivity) ขĂงรąบบภćยใน รฟม.
7.4 ผูใชงćนตĂงจĆดเก็บเĂกÿćรที่เปนคüćมลĆบในĂุปกรณที่ล็Ăกไดแลąมีกćรคüบคุมกćรเขćถึง โดยใชĀลĆกเกณฑกćร รĆกþćคüćมลĆบเชนเดียüกĆบÿćรÿนเทýที่ĂยูในÿํćนĆกงćนขĂง รฟม.
7.5 ผูใชงćน ตĂงติดตĆ้งโปรแกรมปĂงกĆนไüรĆÿแลą Personal firewall ÿํćĀรĆบĂุปกรณÿüนตĆüที่ใชเชื่ĂมตĂ เครืĂขćยขĂง รฟม. จćกภćยนĂก
- ผูบĆงคĆบบĆญชć ตĂงคüบคุมกćรใชงćนขĂมูลÿüนบุคคลใĀมีกćรใชงćนที่ÿĂดคลĂงกĆบกฎĀมćย พรąรćชบĆญญĆติ กฎรąเบียบ ขĂบĆงคĆบที่เกี่ยüขĂง เชน พรąรćชบĆญญĆติคุมครĂงขĂมูลÿüนบุคคล พ.ý. 2562
26
ÿüนที่ 7
การคüบคุมการเขาถึงระบบเครือขายไรÿาย
üัตถุประÿงค
▪ เพื่ĂกํćĀนดมćตรกćรในกćรคüบคุมกćรเขćถึงรąบบเครืĂขćยไรÿćย (Wireless LAN) ขĂง รฟม. โดยกćรกํćĀนด ÿิทธิ์ขĂงผูใชงćนในกćรเขćถึงรąบบใĀเĀมćąÿมตćมĀนćที่คüćมรĆบผิดชĂบในกćรปฏิบĆติงćน รüมทĆ้งมีกćรทบทüน ÿิทธิ์กćรเขćถึงĂยćงÿม่ํćเÿมĂ
▪ เพื่ĂÿรćงคüćมมĆ่นคงปลĂดภĆยขĂงกćรใชงćนรąบบเครืĂขćยไรÿćย
ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- ผูใชงćนที่ตĂงกćรเขćถึงรąบบเครืĂขćยไรÿćยขĂง รฟม. ตĂงลงทąเบียนกĆบผูดูแลรąบบ แลąตĂงไดรĆบกćร Ăนุญćตจćก ฝทท. ĂยćงเปนลćยลĆกþณĂĆกþร
- ผูดูแลรąบบตĂงกํćĀนดมćตรฐćนคüćมปลĂดภĆยขĂงรąบบเครืĂขćยไรÿćยไมต่ํćกüćมćตรฐćน WPA2 3. ผูดูแลรąบบตĂงลงทąเบียนกํćĀนดÿิทธิ์ผูใชงćนในกćรเขćถึงรąบบเครืĂขćยไรÿćยใĀเĀมćąÿมกĆบĀนćที่ คüćมรĆบผิดชĂบในกćรปฏิบĆติงćน รüมทĆ้งมีกćรทบทüนÿิทธิ์กćรเขćถึงĂยćงÿม่ํćเÿมĂ
- ผูดูแลรąบบตĂงลงทąเบียนĂุปกรณทุกตĆüที่ใชติดตĂรąบบเครืĂขćยไรÿćย
- ผูดูแลรąบบ ตĂงกํćĀนดตํćแĀนงกćรüćงĂุปกรณ Access Point (AP) ไมใĀÿĆญญćณขĂงĂุปกรณร่ĆüไĀลĂĂกไป นĂกบริเüณที่ใชงćน เพื่ĂปĂงกĆนไมใĀผูโจมตีใช Access Point (AP) ขĂง รฟม. รĆบ - ÿงÿĆญญćณได 6. ผูดูแลรąบบตĂงเลืĂกใชกํćลĆงÿงใĀเĀมćąÿมกĆบพื้นที่ใชงćนแลąตĂงÿํćรüจüćÿĆญญćณรĆ่üไĀลĂĂกไปภćยนĂก ĀรืĂไม นĂกจćกนี้กćรใชเÿćĂćกćýพิเýþที่ÿćมćรถกํćĀนดทิýทćงกćรแพรกรąจćยขĂงÿĆญญćณĂćจชüยลดกćร รĆ่üไĀลขĂงÿĆญญćณใĀดีขึ้น
- ผูดูแลรąบบตĂงเปลี่ยนคć SSID (Service Set Identifier) ที่ถูกกํćĀนดเปนคć Default มćจćกผูผลิตทĆนทีที่นํć Access Point (AP) มćใชงćน
- ผูดูแลรąบบตĂงเปลี่ยนคćชื่Ă Login แลąรĀĆÿผćนÿํćĀรĆบกćรตĆ้งคćกćรทํćงćนขĂงĂุปกรณไรÿćย แลąผูดูแลรąบบ ตĂงเลืĂกใชชื่Ă Login แลąรĀĆÿผćนที่มีคüćมคćดเดćไดยćกเพื่ĂปĂงกĆนผูโจมตีไมใĀÿćมćรถเดćĀรืĂเจćąรĀĆÿ ไดโดยงćย
- ผูดูแลรąบบตĂงคüบคุม MAC address ชื่Ăผูใช (Username) แลąรĀĆÿผćน (Password) ขĂงผูใชงćนที่มีÿิทธิ์ ในกćรเขćใชงćนรąบบเครืĂขćยไรÿćย โดยĂนุญćตเฉพćąผูใชงćนที่ไดรĆบĂนุญćตใĀเขćใชเครืĂขćยไรÿćยไดĂยćง ถูกตĂงเทćนĆ้น
- ผูดูแลรąบบตĂงตรüจÿĂบคüćมมĆ่นคงปลĂดภĆยขĂงรąบบเครืĂขćยไรÿćยĂยćงÿม่ํćเÿมĂ แลąบĆนทึกเĀตุกćรณ นćÿงÿĆยที่เกิดขึ้นในรąบบเครืĂขćยไรÿćยตćมขĆ้นตĂนที่ รฟม. กํćĀนด
27
ÿüนที่ 8
การคüบคุมĀนüยงานภายนอกและผูใชงานภายนอกเขาถึงระบบเทคโนโลยีÿารÿนเทý
üัตถุประÿงค
▪ เพื่ĂคüบคุมĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂกที่มีกćรเขćใชงćนรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม. ใĀเปนไปĂยćงมĆ่นคงปลĂดภĆย
ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูบĆงคĆบบĆญชć
▪ ĀนüยงćนภćยนĂก
▪ ผูใชงćน (บุคคลภćยนĂก)
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนกćยภćพ (Physical Controls)
แนüปฏิบัติ - ผูดูแลรąบบตĂงปรąเมินคüćมเÿี่ยงจćกกćรเขćถึงรąบบเทคโนโลยีÿćรÿนเทý ĀรืĂĂุปกรณที่ใชในกćรปรąมüลผล โดยĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂก แลąกํćĀนดมćตรกćรรĂงรĆบĀรืĂแกไขที่เĀมćąÿมกĂนที่จąĂนุญćตใĀ เขćถึงรąบบเทคโนโลยีÿćรÿนเทýขĂง รฟม.
- กćรคüบคุมกćรเขćใชงćนรąบบเทคโนโลยีÿćรÿนเทýขĂงĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂก 2.1 เจćขĂงขĂมูลตĂงเปนผูĂนุญćตกćรใĀÿิทธิ์แกĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂกที่ตĂงกćรÿิทธิ์ในกćรเขć ใชงćนรąบบÿćรÿนเทýขĂง รฟม. ĂยćงเปนลćยลĆกþณĂĆกþร
2.2 ผูบĆงคบบĆ ĆญชćตĂงกํćĀนดใĀมีกćรลงนćมกćรไมเปดเผยขĂมูลที่ÿํćคĆญแลąเปนคüćมลĆบขĂง รฟม. 2.3 ผูบĆงคĆบบĆญชć ตĂงคüบคุมใĀมีกćรกํćĀนดขĂตกลงแลąคüćมรĆบผิดชĂบที่เกี่ยüขĂงกĆบคüćมเÿี่ยง ดćนคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýลงในÿĆญญćกĆบĀนüยงćนภćยนĂกที่ใĀบริกćรดćนÿćรÿนเทýแลą บริกćรดćนกćรÿื่Ăÿćร โดยใĀครĂบคลุมรüมถึงผูรĆบจćงชüง
2.4 ผูบĆงคĆบบĆญชćตĂงกํćĀนดใĀจĆดทํćเĂกÿćรแบบฟĂรมÿํćĀรĆบใĀĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂก รąบุเĀตุผลคüćมจํćเปนที่ตĂงเขćใชงćนรąบบเทคโนโลยีÿćรÿนเทý ซึ่งมีรćยลąเĂียด ดĆงนี้
2.4.1 เĀตุผลในกćรขĂใช
2.4.2 รąยąเüลćในกćรใช
2.4.3 กćรตรüจÿĂบคüćมปลĂดภĆยขĂงĂุปกรณที่เชื่ĂมตĂเครืĂขćย
2.4.4 กćรตรüจÿĂบ MAC address ขĂงเครื่ĂงคĂมพิüเตĂรที่เชื่ĂมตĂ
2.5 ผูดูแลรąบบมีÿิทธิ์ในกćรตรüจÿĂบกćรใชงćนรąบบเทคโนโลยีÿćรÿนเทýขĂงĀนüยงćนภćยนĂกแลą ผูใชงćนภćยนĂก เพื่ĂคüบคุมกćรใชงćนไดĂยćงมĆ่นคงปลĂดภĆยตćมÿĆญญć
28
2.6 ผูดูแลรąบบตĂงคüบคุมใĀĀนüยงćนภćยนĂกจĆดทํćแผนกćรดํćเนินงćน คูมืĂกćรปฏิบĆติงćนแลąเĂกÿćรที่ เกี่ยüขĂง รüมทĆ้งตĂงปรĆบปรุงใĀทĆนÿมĆยĂยูเÿมĂ เพื่ĂใชÿํćĀรĆบคüบคุมĀรืĂตรüจÿĂบกćรทํćงćน แลą เพื่ĂใĀมĆ่นใจüćกćรปฏิบĆติงćนเปนไปตćมขĂบเขตที่ไดกํćĀนดไü - ผูดูแลรąบบตĂงแจงแนüปฏิบĆติตćง ๆ ที่เกี่ยüขĂงแกĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂกเพื่ĂใĀปฏิบĆติตćม 4. ผูดูแลรąบบ ตĂงกํćกĆบดูแลĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂกใĀปฏิบĆติตćมÿĆญญćĀรืĂขĂตกลงกćร ใĀบริกćรที่รąบุไü ซึ่งตĂงครĂบคลุมถึงดćนคüćมมĆ่นคงปลĂดภĆย
- ผูดูแลรąบบ ตĂงติดตćม ตรüจÿĂบรćยงćนĀรืĂบĆนทึกกćรใĀบริกćรขĂงĀนüยงćนภćยนĂกตćมที่üćจćงĂยćง ÿม่ํćเÿมĂตćมÿĆญญćüćจćง
- ผูดูแลรąบบ ตĂงกํćĀนดขĆ้นตĂนแลąชĂงทćงในกćรติดตĂกĆบĀนüยงćนภćยนĂกที่มีĀนćที่ในกćรกํćกĆบดูแล ĀรืĂ Āนüยงćนที่เกี่ยüขĂงกĆบกćรบĆงคĆบใชกฎĀมćย รüมทĆ้งĀนüยงćนที่คüบคุมดูแลÿถćนกćรณฉุกเฉินภćยใต ÿถćนกćรณตćง ๆ ไüĂยćงชĆดเจน
- ผูดูแลรąบบ ตĂงมีขĆ้นตĂนแลąชĂงทćงในกćรติดตĂกĆบĀนüยงćนภćยนĂกที่มีคüćมเชี่ยüชćญเฉพćąดćนĀรืĂ Āนüยงćนที่มีคüćมเชี่ยüชćญดćนคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทýภćยใตÿถćนกćรณตćง ๆ ไüĂยćงชĆดเจน 8. ผูดูแลรąบบตĂงคüบคุมกćรเปลี่ยนแปลงขĂงĀนüยงćนภćยนĂกที่ÿงผลกรąทบตĂกćรใĀบริกćรขĂงĂงคกร แลą
ตĂงปรąเมินคüćมเÿี่ยงĂยćงเĀมćąÿมเพื่ĂคüบคุมผลกรąทบĂĆนเนื่Ăงมćจćกกćรเปลี่ยนแปลงนĆ้น 9. ĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂก ตĂงใชงćนทรĆพยÿินÿćรÿนเทýขĂง รฟม. ดüยคüćมรąมĆดรąüĆง แลą รĆกþćคüćมลĆบขĂง รฟม. ไมนํćไปเปดเผย แลąตĂงขĂĂนุญćตพรĂมทĆ้งปฏิบĆติตćมเงื่Ăนไขในกćรเขćถึงรąบบ ÿćรÿนเทýขĂง รฟม. ทุกครĆ้ง - ĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂกตĂงแจงเĀตุกćรณไมปกติตćง ๆ ดćนเทคโนโลยีÿćรÿนเทýที่พบผćน ชĂงทćงที่ รฟม. กํćĀนดโดยเร็üที่ÿุด
- ĀนüยงćนภćยนĂกแลąผูใชงćนภćยนĂกตĂงจĆดเก็บบĆญชีผูใชงćนที่ รฟม. จĆดทํćไüใĀใชงćนเปนคüćมลĆบ เฉพćą บุคคล ไมเปดเผยใĀผูĂื่นรĆบทรćบ
29
ÿüนที่ 9
การใชงานเครื่องคอมพิüเตอรและอุปกรณเคลื่อนที่ ของ รฟม.
üัตถุประÿงค
▪ เพื่ĂคüบคุมกćรใชงćนทรĆพยÿินขĂง รฟม. ปรąเภทเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ใĀเĀมćąÿม ทĆ้งนี้ เพื่ĂปĂงกĆน กćรÿูญĀćย เÿียĀćย ĀรืĂถูกเขćถึงขĂมูลโดยไมไดรĆบĂนุญćต
ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนบุคลćกร (People Controls)
▪ มćตรกćรคüบคุมดćนกćยภćพ (Physical Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ - กćรใชงćนทĆ่üไป
1.1 ผูดูแลรąบบตĂงกํćĀนดบĆญชีซĂฟตแüรมćตรฐćน (Software standard) ที่ĂนุญćตใĀติดตĆ้งบนเครื่Ăง คĂมพิüเตĂรขĂงผูใชงćน แลąปรบปรุงใ Ć ĀเปนปจจุบĆนเÿมĂ
1.2 ผูดูแลรąบบตĂงเปนผูกํćĀนดกćรตĆ้งชื่Ăเครื่ĂงคĂมพิüเตĂร (Computer name) เทćน้น Ć 1.3 ผูใชงćนตĂงติดตĆ้งโปรแกรมÿํćĀรĆบคüบคุมกćรใชงćนĂุปกรณเคลื่Ăนที่ (Mobile Device Management: MDM) รüมถึงĂุปกรณĂื่น ๆ ที่ รฟม. ไมÿćมćรถคüบคุมกćรใชงćนผćนรąบบ Active Directory ได 1.4 ผูใชงćนตĂงใชงćนĂยćงมีปรąÿิทธิภćพเพื่ĂงćนขĂง รฟม.
1.5 ผูใชงćนตĂงไมติดตĆ้งโปรแกรมที่ลąเมิดลิขÿิทธิ์บนเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ขĂง รฟม. 1.6 ผูใชงćนตĂงขĂนุญćตติดตĆ้งโปรแกรมในเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ตćมขĆ้นตĂนที่ รฟม. กํćĀนด 1.7 ผูใชงćนตĂงไมติดตĆ้งแลąแกไขเปลี่ยนแปลงโปรแกรมในเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ขĂง รฟม. กćรดํćเนินกćรดĆงกลćüตĂงดํćเนินกćรโดยผูดูแลรąบบเทćนĆ้น
1.8 ผูใชงćนตĂงýึกþćแลąปฏิบĆติตćมคูมืĂกćรใชงćนเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ĂยćงลąเĂียด เพื่ĂใĀÿćมćรถใชงćนĂยćงปลĂดภĆยแลąมีปรąÿิทธิภćพ
1.9 ผูใชงćนตĂงไมดĆดแปลงแกไขÿüนปรąกĂบตćง ๆ ขĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ แลąรĆกþćใĀมีÿภćพเดิม 1.10 ผูใชงćนตĂงแจงซĂมเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ที่ĂยูในคüćมรĆบผิดชĂบขĂง ฝทท. ใĀ ฝทท. เปนผูดํćเนินกćรเทćนĆ้น
1.11 ผูใชงćนตĂงĂĆปเดต Patch แลąรąบบปฏิบĆติกćรใĀทĆนÿมĆยĂยูเÿมĂ
1.12 ผูใชงćนตĂงไมÿรćง Shortcut ไüบน Desktop ที่เชื่ĂมตĂไปยĆงขĂมูลÿํćคĆญขĂง รฟม. 1.13 กรณีเครื่ĂงคĂมพิüเตĂรแบบพกพćแลąĂุปกรณเคลื่Ăนที่ ผูใชงćนตĂงปฏิบĆติเพิ่มเติม ดĆงนี้
30
1.13.1 ตĂงติดตĆ้ง Application จćก Official Store ĀรืĂเü็บไซตที่ใĀบริกćรผćนโปรโตคĂล https 1.13.2 ไมปรบแตงก Ć ćรเขćถึงรąบบปฏิบĆติกćร (rooted/jailbroken)
1.13.3 ในกรณีที่มีกćรใชงćนĂุปกรณปรąเภทพกพćในที่ÿćธćรณą ĀĂงปรąชุม แลąพื้นที่ภćยนĂก Ăื่น ๆ ที่ไมมีกćรปĂงกĆน ĀรืĂไมไดĂยูในบริเüณขĂง รฟม. ใĀปĂงกĆนกćรเขćถึงที่ไมไดรĆบĂนุญćต เชน ไมเปดกćรเชื่ĂมตĂแบบไรÿćยโดยไมมีกćรเขćรĀĆÿขĂมูล เปนตน
1.13.4 ตĂงรąมĆดรąüĆงกćรเคลื่Ăนยćย โดยตĂงใÿกรąเปćเพื่ĂปĂงกĆนĂĆนตรćยที่เกิดจćกกćรกรąทบกรąเทืĂน เชน กćรตกจćกโตąทํćงćนĀรืĂĀลุดมืĂ เปนตน
1.13.5 ไมใÿในกรąเปćเดินทćงที่เÿี่ยงตĂกćรถูกกดทĆบโดยไมไดตĆ้งใจจćกกćรมีขĂงĀนĆกทĆบĀรืĂĂćจถูก จĆบโยนได
1.13.6 กćรใชงćนเปนรąยąเüลćนćนเกินไป ในÿภćพที่มีĂćกćýรĂนจĆดตĂงปดเครื่ĂงคĂมพิüเตĂรเพื่Ăเปน กćรพĆกเครื่ĂงÿĆกรąยąĀนึ่งกĂนเปดใชงćนใĀมĂีกครĆ้ง
1.13.7 Āลีกเลี่ยงกćรใชนิ้üĀรืĂขĂงแข็ง เชน ปลćยปćกกć กดÿĆมผĆÿĀนćจĂ LCD ใĀเปนรĂย ขีดขüนĀรืĂ ทํćใĀจĂ LCD ขĂงเครื่ĂงคĂมพิüเตĂรแบบพกพćแตกเÿียĀćยได
1.13.8 ไมüćงขĂงทĆบบนĀนćจĂแลąแปนพิมพ
1.13.9 กćรเคลื่Ăนยćยเครื่Ăงขณąที่เครื่ĂงเปดใชงćนĂยู ใĀทํćกćรยกจćกฐćนภćยใตแปนพิมพ Āćมยćยเครื่ĂงโดยกćรดึงĀนćจĂภćพขึ้น
1.13.10 ไมคลื่Ăนยćยเครื่Ăงในขณąที่ Harddisk กํćลĆงทํćงćน
1.13.11 ไมใชĀรืĂüćงใกลÿิ่งที่เปนขĂงเĀลü คüćมชื้น เชน ĂćĀćร น้ํć กćแฟ เครื่Ăงดื่มตćง ๆ เปนตน 1.13.12 ไมüćงใกลĂุปกรณที่มีÿนćมแมเĀล็กไฟฟćแรงÿูง เชน แมเĀล็ก โทรทĆýน ไมโครเüฟ ตูเย็น เปนตน 1.13.13 ไมติดตĆ้งĀรืĂüćงในที่ที่มีกćรÿĆ่นÿąเทืĂน เชน ในยćนพćĀนąที่กํćลĆงเคลื่Ăนที่
1.13.14 กćรเช็ดทํćคüćมÿąĂćดĀนćจĂภćพตĂงเช็ดĂยćงเบćมืĂที่ÿุด แลąตĂงเช็ดไปในแนüทćง เดียüกĆนĀćมเช็ดแบบĀมุนüน เพรćąจąทํćใĀĀนćจĂมีรĂยขีดขüนได
1.13.15 รĆบผิดชĂบในกćรปĂงกĆนกćรÿูญĀćย เชน ตĂงล็Ăกเครื่Ăงขณąที่ไมไดใชงćน ไมüćงเครื่Ăงทิ้งไüในที่ ÿćธćรณą ĀรืĂในบริเüณที่มีคüćมเÿี่ยงตĂกćรÿูญĀćย
1.13.16 นํćติดตĆüไปดüยเÿมĂ เชน ไมลąทิ้ง Ăุปกรณปรąมüลผลปรąเภทพกพćในรถยนต ĀĂงพĆก ในโรงแรม ĀรืĂĀĂงปรąชุม เปนตน ในกรณีที่มีคüćมจํćเปนตĂงลąทิ้งใĀจĆดเก็บไüในÿถćนที่ มĆ่นคงปลĂดภĆย
1.13.17 ไมเก็บĀรืĂใชงćนในÿถćนที่ที่มีคüćมรĂน คüćมชื้นĀรืĂฝุนลąĂĂงÿูงแลąตĂงรąüĆงปĂงกĆนกćร ตกกรąทบ
1.13.18 ไมเปลี่ยนแปลงแกไขÿüนปรąกĂบยĂย (Sub component) ที่ติดตĆ้งĂยูภćยใน เชน แบตเตĂรี่ Āนüยคüćมจํć - แนüปฏิบĆติในกćรใชรĀĆÿผćน
ใĀผูใชงćนปฏิบĆติตćมกćรใชงćนรĀĆÿผćน (Password Use) (ÿüนที่ 6) - กćรปĂงกĆนจćกโปรแกรมชุดคํćÿĆ่งไมพึงปรąÿงค (Malicious code)
31
3.1 ผูดูแลรąบบตĂงคüบคุมกćร Update รąบบปฏิบĆติกćร เü็บเบรćüเซĂร แลąโปรแกรมใชงćนตćง ๆ Ăยćงÿม่ํćเÿมĂ เพื่ĂปดชĂงโĀü (Vulnerability) ที่เกิดขึ้นจćกซĂฟตแüรเปนกćรปĂงกĆนกćรโจมตีจćก ภĆยคุกคćมตćง ๆ
3.2 ผูดูแลรąบบตĂงติดตĆ้งแลąปรĆบปรุงโปรแกรมปĂงกĆนไüรĆÿใĀทĆนÿมĆยĂยูเÿมĂ
3.3 ผูใชงćนตĂงไมปดĀรืĂยกเลิกรąบบกćรปĂงกĆนไüรĆÿที่ติดตĆ้งĂยู
3.4 ผูใชงćนตĂงตรüจÿĂบĀćไüรĆÿจćกÿื่ĂบĆนทึกตćง ๆ เชน Thumb drive แลą Data storage Ăื่น ๆ กĂน นํćมćใชงćนรüมกĆบเครื่ĂงคĂมพิüเตĂรขĂง รฟม.
3.5 ผูใชงćน ĀćกพบĀรืĂÿงÿĆยüćเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ติดชุดคํćÿĆ่งไมพึงปรąÿงค ใĀรีบยกเลิก เชื่ĂมตĂเครื่ĂงเขćกĆบรąบบเครืĂขćยÿื่ĂÿćรขĂมูลเพื่ĂปĂงกĆนกćรแพรกรąจćยขĂงชุดคํćÿĆ่งที่ไมพึงปรąÿงค ไปยĆงเครื่ĂงĂื่น ๆ ได แลąแจง ฝทท. ทรćบทĆนที - กćรÿํćรĂงขĂมูลแลąกćรกูคืน
4.1 ผูใชงćนตĂงรĆบผิดชĂบในกćรÿํćรĂงขĂมูลจćกเครื่ĂงคĂมพิüเตĂรแลąĂุปกรณเคลื่Ăนที่ไüบนÿื่ĂบĆนทึกĂื่น ๆ เชน รąบบ File Sharing, CD, DVD, External harddisk เปนตน
4.2 ผูใชงćนมีĀนćที่เก็บรĆกþćÿื่ĂขĂมูลÿํćรĂง (Backup media) ไüในÿถćนที่ที่เĀมćąÿม ไมเÿี่ยงตĂกćรรĆ่üไĀลขĂง ขĂมูลแลąทดÿĂบกćรกูคืนขĂมูลที่ÿํćรĂงไüĂยćงÿม่ํćเÿมĂ - ผูดูแลรąบบ ตĂงคüบคุมใĀเครื่ĂงคĂมพิüเตĂรไดรĆบกćรปรĆบตĆ้งคćĂยćงเĀมćąÿม เพื่ĂปĂงกĆนกćรใชงćนĀรืĂติดตĆ้ง Mobile code เชน Active x, Java จćกแĀลงที่ไมนćเชื่ĂถืĂ
32
ÿüนที่ 10
การใชงานอินเทอรเน็ตและÿื่อÿังคมออนไลน
üัตถุประÿงค
▪ เพื่ĂคüบคุมกćรใชงćนĂินเทĂรเน็ตแลąกćรใชงćนÿื่ĂÿĆงคมĂĂนไลน (Social network) ขĂง รฟม. ใĀมีคüćมปลĂดภĆย แลąปĂงกĆนกćรลąเมิดพรąรćชบĆญญĆติüćดüยกćรกรąทํćคüćมผิดเกี่ยüกĆบคĂมพิüเตĂร จนÿงผลกรąทบตĂ รฟม. ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- ผูดูแลรąบบตĂงคüบคุมกćรเชื่ĂมตĂทćงเครืĂขćยÿํćĀรĆบกćรเขćถึงĂินเทĂรเน็ตโดยพิจćรณćเรื่ĂงดĆงตĂไปนี้ 1) ผูดูแลรąบบตĂงไมĂนุญćตใĀใชงćนĂุปกรณ Video streaming Ăุปกรณ audio streaming ĀรืĂ Download ไฟลที่มีขนćดใĀญ ในกรณีที่จํćเปนตĂงไดรĆบกćรĂนุญćตจćกผูบĆงคĆบบĆญชćกĂนเทćนĆ้น
- ผูดูแลรąบบตĂงจํćกĆดกćรใชงćนĂินเทĂรเน็ตเพื่Ăเรื่ĂงÿüนตĆüĀรืĂที่ไมใชกćรดํćเนินงćนขĂง รฟม. ใĀนĂยที่ÿุด เทćที่เปนไปได เชน กćรรąงĆบกćรเขćถึง Website ที่ไมจํćเป ็น กćรรąงĆบกćรเขćถึง Website ที่มีเนื้ĂĀćตĂงĀćม ตćมพรąรćชบĆญญĆติüćดüยกćรกรąทํćคüćมผิดเกี่ยüกĆบคĂมพิüเตĂร
- ผูดูแลรąบบตĂงปĂงกĆนไมใĀมีกćรรĆบÿงขĂมูลที่ไมเĀมćąÿมจćกภćยนĂก รฟม. เชน
(ก) Executable เชน .EXE .COM เปนตน
(ข) ไฟล (File) เÿียง เชน AUD .WAV แลą.MP3 เปนตน
(ค) ไฟล (File) üีดิทĆýน เชน .MPG .MPEG .MOV แลą .AVI เปนตน
(ง) Peer to Peer เชน .torrent เปนตน
ในกรณีที่มีคüćมจํćเปนตĂงไดรĆบĂนุญćตจćกผูบĆงคĆบบĆญชć แลą ฝทท. - ผูดูแลรąบบตĂงกํćĀนดเÿนทćงกćรเชื่ĂมตĂรąบบคĂมพิüเตĂรเพื่ĂกćรเขćใชงćนĂินเทĂรเน็ตที่ตĂง เชื่ĂมตĂผćนรąบบรกĆþćคüćมปลĂดภĆยที่ รฟม. จĆดÿรรไüเทćนĆ้น เชน Proxy, Firewall เปนตน 5) ผูดูแลรąบบตĂงทดÿĂบเÿนทćงÿํćĀรĆบกćรเชื่ĂมตĂĂินเทĂรเน็ตขĂงĂงคกรรąĀüćงเÿนทćงที่ใชงćนจริงแลą เÿนทćงÿํćรĂงĂยćงนĂยปลą 2 ครĆ้ง
- ผูใชงćนตĂงไมเชื่ĂมตĂรąบบคĂมพิüเตĂรผćนชĂงทćงĂื่น ยกเüนมีคüćมจํćเปนแลąขĂĂนุญćตจćก ฝทท. เปนลćยลĆกþณĂĆกþรแลü
- ผูใชงćนตĂงขĂĂนุญćตติดตĆ้งซĂฟตแüร (Software) ที่ Download จćกĂินเทĂรเน็ต แลąกćรติดตĆ้งตĂงดํćเนินกćรโดย ผูที่ไดรบมĆ ĂบĀมćยจćกผูดูแลรąบบเทćนĆ้น
- ผูใชงćนตĂงไมมีเจตนćปดบĆงĀรืĂบิดเบืĂนตĆüตนเมื่ĂมีกćรใชงćนĂินเทĂรเน็ต
33 - ผูใชงćนติดตĆ้งโปรแกรมปĂงกĆนไüรĆÿ พรĂมทĆ้งตĂงปรĆบปรุง Virus signature ที่เครื่ĂงคĂมพิüเตĂรÿüนบุคคลแลą เครื่ĂงคĂมพิüเตĂรพกพćใĀมีคüćมทĆนÿมĆยĂยูเÿมĂ กĂนทํćกćรเชื่ĂมตĂĂินเทĂรเน็ตผćนเü็บเบรćüเซĂร (Web browser) แลąตĂงปดชĂงโĀüขĂงรąบบปฏิบĆติกćรที่เü็บเบรćüเซĂรติดตĆ้งĂยู
- ผูใชงćนจąตĂงตรüจÿĂบไüรĆÿ (Virus scanning) กĂนกćรรบ - Ć ÿงขĂมูลคĂมพิüเตĂรผćนทćงĂินเทĂรเน็ต 5. ผูใชงćนตĂงไมใชเครืĂขćยĂินเทĂรเน็ตขĂง รฟม. เพื่ĂĀćปรąโยชนในเชิงธุรกิจÿüนตĆü แลąทํćกćรเขćÿู เü็บไซตที่ ไมเĀมćąÿม เชน เü็บไซตที่ขĆดตĂýีลธรรม เü็บไซตที่มีเนื้ĂĀćที่ขĆดตĂชćติ ýćÿนć พรąมĀćกþĆตริย ĀรืĂเü็บไซตที่ เปนภĆยตĂÿĆงคม เปนตน
- ผูใชงćนจąถูกกํćĀนดÿิทธิ์ในกćรเขćถึงแĀลงขĂมูลตćมĀนćที่คüćมรĆบผิดชĂบเพื่ĂปรąÿิทธิภćพขĂงเครืĂขćยแลą คüćมปลĂดภĆยทćงขĂมูลขĂง รฟม.
- ผูใชงćนตĂงĀลีกเลี่ยงกćรกรąทํćที่ÿิ้นเปลืĂงทรĆพยćกรขĂงเครืĂขćยĂินเทĂรเน็ต ดĆงนี้ (ก) ÿงจดĀมćยĂิเล็กทรĂนิกÿลูกโซ
(ข) ใชเüลćในกćรเขćถึงĂินเทĂรเน็ตเกินคüćมจํćเปนยกเüนเพื่ĂปฏิบĆติงćนใĀ รฟม.
(ค) เลนเกม Online
(ง) เขćĀĂงพูดคุย Online ที่ไมไดมีüĆตถุปรąÿงคเพื่ĂปฏิบĆติงćนใĀ รฟม. - ผูใชงćนตĂงไมเผยแพรขĂมูลที่เปนกćรĀćปรąโยชนÿüนตĆüĀรืĂขĂมูลที่ไมเĀมćąÿมทćงýีลธรรม ĀรืĂขĂมูลที่ ลąเมิดÿิทธิ์ขĂงผูĂื่น ĀรืĂขĂมูลที่ĂćจกĂคüćมเÿียĀćยใĀกĆบ รฟม.
- ผูใชงćนตĂงไมเปดเผยขĂมูลÿํćคĆญที่เปนคüćมลĆบเกี่ยüกĆบงćนขĂง รฟม.
- ผูใชงćนตĂงไมนํćเขćขĂมูลคĂมพิüเตĂรใด ๆ ที่มีลĆกþณąĂĆนเปนเท็จ ĂĆนเปนคüćมผิดเกี่ยüกĆบคüćมมĆ่นคงแĀง รćชĂćณćจĆกร ĂĆนเปนคüćมผิดเกี่ยüกĆบกćรกĂกćรรćย ĀรืĂภćพที่มีลĆกþณąĂĆนลćมก แลąไมทํćกćรเผยแพรĀรืĂÿง ตĂขĂมูลคĂมพิüเตĂรดงกล Ć ćüผćนĂินเทĂรเน็ต
- ผูใชงćนตĂงไมนํćเขćขĂมูลคĂมพิüเตĂรที่เปนภćพขĂงผูĂื่นแลąภćพนĆ้นเปนภćพที่เกิดจćกกćรÿรćงขึ้น ตĆดตĂ เติม ĀรืĂดĆดแปลงดüยüิธีกćรทćงĂิเล็กทรĂนิกÿĀรืĂüิธีกćรĂื่นใด ที่จąทํćใĀผูĂื่นเÿียĀćย เÿียชื่Ăเÿียง ถูกดูĀมิ่น ถูกเกลียดชĆง ĀรืĂไดรĆบคüćมĂĆบĂćย
- ผูใชงćนมีĀนćที่ตรüจÿĂบคüćมถูกตĂงแลąคüćมนćเชื่ĂถืĂขĂงขĂมูลคĂมพิüเตĂรที่ĂยูบนĂินเทĂรเน็ตกĂนนํć ขĂมูลไปใชงćน
- ผูใชงćนตĂงคํćนึงüćขĂมูลจćกĂินเทĂรเน็ตĂćจไมมีคüćมทĆนÿมĆยĀรืĂไมมีคüćมถูกตĂง ผูใชงćนตĂงตรüจÿĂบคüćม ถูกตĂงขĂงขĂมูลจćกแĀลงที่นćเชื่ĂถืĂกĂนที่จąเผยแพรขĂมูลดĆงกลćü
- ผูใชงćนตĂงรąมĆดรąüĆงกćรดćüนโĀลดโปรแกรมใชงćนจćกĂินเทĂรเน็ต ซึ่งรüมถึง Patch ĀรืĂ Fixes ตćง ๆ จćก ผูขćย ตĂงเปนไปโดยไมลąเมิดทรĆพยÿินทćงปญญć
- ผูใชงćนตĂงไมใชขĂคüćมที่ยĆ่üยุ ใĀรćยในกćรเÿนĂคüćมคิดเĀ็นที่จąทํćใĀเกิดคüćมเÿื่ĂมเÿียตĂชื่ĂเÿียงขĂง รฟม. กćรทํćลćยคüćมÿĆมพĆนธกĆบเจćĀนćที่ขĂงĀนüยงćนĂื่น ๆ
- ผูใชงćนตĂงไมบĆนทึกรĀĆÿผćนใน Web browser (Remember password) เพื่ĂปĂงกĆนบุคคลĂื่นที่ÿćมćรถ เขćถึงคĂมพิüเตĂรขĂงผูใชงćนนํćรĀĆÿผćนดĆงกลćüไปใชงćนในĂินเทĂรเน็ตโดยไมไดรĆบĂนุญćต
34 - ผูใชงćนตĂงไม Download เĂกÿćร ĀรืĂÿćรÿนเทýตćง ๆ เชน ขĂมูล รูปภćพ üิดีโĂ เÿียง แลąซĂฟตแüร (Software) ที่ลąเมิดลิขÿิทธิ์ ĀรืĂผิดกฎĀมćย
- ผูใชงćนตĂงปดเü็บเบรćüเซĂรเพื่ĂปĂงกĆนกćรเขćใชงćนโดยบุคคลĂื่น ๆ ภćยĀลĆงจćกใชงćนĂินเทĂรเน็ตเÿร็จแลü 19. กćรใชงćนÿื่ĂÿĆงคมĂĂนไลน (Social network)
19.1 ผูใชงćนตĂงรąมĆดรąüĆงในกćรนํćเÿนĂขĂมูลขćüÿćร กćรÿงขĂคüćม ĀรืĂกćรแÿดงคüćมคิดเĀ็นผćน ÿื่ĂÿĆงคมĂĂนไลนเพื่ĂไมกĂใĀเกิดคüćมเÿียĀćยแก รฟม.
19.2 ผูใชงćนตĂงรąมĆดรąüĆงในกćรใชÿื่ĂÿĆงคมĂĂนไลน เนื่Ăงจćกพื้นที่บนÿื่ĂÿĆงคมĂĂนไลนเปนพื้นที่ ÿćธćรณąไมใชพื้นที่ÿüนบุคคล ซึ่งขĂมูลกćรใชงćนตćง ๆ จąถูกบĆนทึกไüแลąĂćจมีผลทćงกฎĀมćย ถึงแมจąเปนกćรแÿดงคüćมคิดเĀ็นในนćมชื่ĂบĆญชีÿüนตĆü แลąพึงตรąĀนĆกถึงผลกรąทบที่Ăćจเกิด ขึ้นกĆบ รฟม. ได
19.3 ผูใชงćนที่ใชÿื่ĂÿĆงคมĂĂนไลนเปนเครื่ĂงมืĂÿื่ĂÿćรขĂมูลในกิจกćรขĂง รฟม. ĀรืĂชื่Ăบุคคลที่ทํćใĀเขćใจ ไดüćเปนบุคคลในÿĆงกĆด ตĂงแÿดงภćพ แลąขĂมูลใĀถูกตĂงชĆดเจนในขĂมูล โปรไฟล (Profile) แลąพึง ใชดüยคüćมÿุภćพแลąมีüิจćรณญćณ
19.4 ผูใชงćนคüรตĆ้งคํćถćมที่ใชในกรณีกูคืนบĆญชีผูใชงćนĀรืĂกูคืนรĀĆÿผćน (Forgot your password) คüรเลืĂกใชขĂมูลĀรืĂคํćถćมที่เปนÿüนบุคคลแลąเปนขĂมูลที่ผูĂื่นคćดเดćไดยćกเพื่ĂปĂงกĆนกćรÿุมคํćถćม จćกผูปรąÿงครćย
19.5 ผูใชงćนตĂงไมใชรąบบĂีเมลขĂงเü็บไซตปรąเภทÿื่ĂÿĆงคมĂĂนไลน ĀćกจํćเปนตĂงใชจąตĂงรąมĆดรąüĆง ในกćรคลิกลิงกที่นćÿงÿĆย โดยเฉพćąĂีเมลแจงเตืĂนจćกเü็บไซตตćง ๆ ในลĆกþณąเชื้ĂเชิญใĀคลิกลิงกที่ แนบมćในĂีเมล ผูใชงćนตĂงÿงÿĆยüćลิงกดĆงกลćüเปนลิงกที่ไมปลĂดภĆย (ลิงกที่ถูกÿรćงมćเพื่ĂใชขโมยขĂมูล ÿüนบุคคล ดüยกćรนํćไปÿูเü็บไซตที่ดูนćเชื่ĂถืĂที่ผูปรąÿงครćยÿรćงไüเพื่ĂใĀผูใชงćนกรĂกขĂมูล ÿüนตĆü เชน รĀĆÿผćน เปนตน)
19.6 ผูใชงćนตĂงýึกþćกćรตĆ้งคćคüćมเปนÿüนตĆüĀรืĂ “Privacy settings” ใĀเขćใจเปนĂยćงดีแลą ปรĆบแตงกćรตĆ้งคćคüćมเปนÿüนตĆüใĀเĀมćąÿมเพื่ĂปĂงกĆนกćรถูกลąเมิดคüćมเปนÿüนตĆüซึ่ง ĂćจจąÿงผลกรąทบตĂตนเĂงĀรืĂ รฟม.
19.7 ผูใชงćนตĂงใชงćนÿื่ĂÿĆงคมĂĂนไลนĂยćงเĀมćąÿม โดยไมลąเมิดกฎĀมćยแลąไมกĂใĀเกิดคüćมเÿียĀćยĀรืĂ ÿงผลกรąทบตĂกćรทํćงćนขĂงĂงคกร
19.8 ผูใชงćนคüรปดกćรใชงćนรąบบโพÿตขĂคüćมÿćธćรณąทุก ๆ ÿüนขĂงเü็บไซตปรąเภท Social network Āćก จํćเปนตĂงใชงćนตĂงปรĆบคćใĀมีกćรตรüจÿĂบขĂคüćมกĂนเพื่ĂĀลีกเลี่ยงโĂกćÿแพรกรąจćยลิงกที่ไม ปลĂดภĆยจćกผูปรąÿงครćย ซึ่งเปนĀนึ่งในเทคนิคที่ใชในกćรโจมตีปรąเภท Spear-phishing
19.9 ผูใชงćนตĂงตรüจÿĂบกĂนจąรĆบเพื่Ăนเขćกลุมในเü็บไซตปรąเภท Social network โดยตĂงแนใจüć ขĂมูลÿüนตĆüขĂงเพื่ĂนคนนĆ้น เชน รูปถćยแลąปรąüĆติÿüนตĆüไมถูกแกไขเพื่ĂปลĂมแปลงตĆüตนจćก ผูปรąÿงครćยที่ĀüĆงแĂบĂćงเพื่ĂคุกคćมเปćĀมćย
35
19.10 ผูใชงćนตĂงตรąĀนĆกไüเÿมĂüćขĂมูลตćง ๆ ที่ผูใชงćนเผยแพรไüบนบริกćรÿื่ĂÿĆงคมĂĂนไลนนĆ้นคงĂยู ถćüรแลąผูĂื่นĂćจเขćถึงแลąเผยแพรขĂมูลเĀลćนĆ้นได
19.11 ผูใชงćนตĂงมีขĂพิจćรณćในกćรรĆบเพื่Ăนเขćกลุมที่ชĆดเจน แลąคüรปรąกćýขĂคüćมปฏิเÿธคüćม รĆบผิดชĂบที่เกี่ยüกĆบเนื้ĂĀćĀรืĂขĂคüćมแÿดงคüćมคิดเĀ็นซึ่งถูกโพÿตจćกเพื่Ăนในกลุมที่Ăćจปรćกฏใน เü็บไซตปรąเภท Social network ขĂงผูใชงćนเĂง
19.12 ผูใชงćนตĂงติดตĆ้งซĂฟตแüรปĂงกĆนไüรĆÿ แลąĂĆปเดตฐćนขĂมูลไüรĆÿขĂงโปรแกรมĂยูเÿมĂ แลąตĂง Āลีกเลี่ยงกćรใชโปรแกรมที่ลąเมิดลิขÿิทธิ์เพรćąĂćจจąมีโปรแกรมปรąÿงครćยแฝงตĆüĂยูภćยในเพื่Ă ลĆกลĂบ ปลĂมแปลง ĀรืĂขโมยขĂมูลÿํćคĆญขĂงผูใชงćนได
19.13 ผูใชงćนตĂงรąมĆดรąüĆงกćรใชถĂยคํćแลąภćþćที่ĂćจเปนกćรดูĀมิ่น ยุยง ทćทćย ĀรืĂเปนกćรลąเมิดตĂ บุคคลĂื่น กรณีบุคคลĂื่นมีคüćมคิดเĀ็นที่แตกตćงพึงงดเüนกćรโตตĂบดüยถĂยคํćรุนแรง
19.14 ผูใชงćนตĂงรąมĆดรąüĆงกรąบüนกćรĀćขćü ĀรืĂภćพจćกÿื่ĂÿĆงคมĂĂนไลน โดยมีกćรตรüจÿĂบĂยćงถี่ถüน รĂบดćนแลąตĂงĂćงĂิงแĀลงที่มćเมื่ĂนํćเÿนĂ เüนแตÿćมćรถตรüจÿĂบแลąĂćงĂิงจćกแĀลงขćü ไดโดยตรง
19.15 ĀćกผูใชงćนตĂงกćรใชÿื่ĂÿĆงคมĂĂนไลนเปนเครื่ĂงมืĂในกćรรćยงćนขćüในนćมขĂงบุคคลธรรมดćตĂง แÿดงใĀชดเจน Ć üć ขĂคüćมใดเปน “ขćü” ขĂคüćมใดเปน “คüćมคิดเĀ็นÿüนตĆü”
19.16 กćรÿงตĂĀรืĂเผยแพรขĂมูลในÿื่ĂÿĆงคมĂĂนไลน (Social media)
19.16.1 ผูใชงćนตĂงไมÿงตĂĀรืĂเผยแพรขĂมูลที่เปนเท็จ ขćüลืĂ ขćüไมปรćกฏที่มć เปนเพียงกćร คćดเดć ĀรืĂÿงผลเÿียĀćยกĆบบุคคล ÿĆงคม ĀรืĂ รฟม.
19.16.2 ผูใชงćนตĂงไมÿงตĂĀรืĂเผยแพรขĂมูลเรื่Ăงบุคคลเÿียชีüิต เด็กแลąเยćüชน ผูÿูญĀćย ผูตĂงĀć เüนเÿียแตตรüจÿĂบขĂเท็จจริงแลüแลąเĀ็นüćเปนปรąโยชนตĂÿćธćรณą
19.16.3 ผูใชงćนตĂงไมÿงตĂĀรืĂเผยแพรขĂมูลที่กรąทบตĂÿิทธิคüćมเปนÿüนตĆü แลąýĆกดิ์ýรีคüćม เปนมนุþย
19.17 ผูใชงćนตĂงตĆ้งคćคüćมปลĂดภĆยขĂงกćรใชงćนÿื่ĂÿĆงคมĂĂนไลน แลąรąมĆดรąüĆงกćรถูกนํćขĂมูลจćกชื่ĂบĆญชี ไปใชโดยไมเĀมćąÿม ผิดüĆตถุปรąÿงค แลąลĆกþณąกćรแĂบĂćงโดยบุคคลĂื่น - ผูใชงćนตĂงใชงćนĂินเทĂรเน็ตแลąÿื่ĂÿĆงคมĂĂนไลนโดยตรąĀนĆกถึงพรąรćชบĆญญĆติกćรกรąทํćคüćมผิดเกี่ยüกĆบ คĂมพิüเตĂรที่บĆงคĆบใชĂยูเÿมĂ
36
ÿüนที่ 11
การใชงานจดĀมายอิเล็กทรอนิกÿ
üัตถุประÿงค
▪ เพื่ĂกํćĀนดมćตรกćรกćรใชงćนจดĀมćยĂิเล็กทรĂนิกÿขĂง รฟม. ใĀมีคüćมปลĂดภĆยแลąมีปรąÿิทธิภćพ ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- ผูดูแลรąบบตĂงกํćĀนดÿิทธิ์กćรเขćถึงรąบบจดĀมćยĂิเล็กทรĂนิกÿขĂง รฟม. ใĀเĀมćąÿมกĆบĀนćที่คüćม รĆบผิดชĂบขĂงผูใชงćน รüมท้งทบท Ć üนÿิทธิ์กćรเขćใชงćนĂยćงÿม่ํćเÿมĂ
- ผูดูแลรąบบตĂงกํćĀนดบĆญชีผูใชงćนตćมมćตรฐćนจดĀมćยĂิเล็กทรĂนิกÿ (E-mail) ที่ใชในĂงคกร 3. ผูใชงćนตĂงรąมĆดรąüĆงในกćรใชจดĀมćยĂิเล็กทรĂนิกÿไมใĀเกิดคüćมเÿียĀćยตĂ รฟม. ลąเมิดลิขÿิทธิ์ ÿรćง คüćมนćรํćคćญตĂผูĂื่น ผิดกฎĀมćย ลąเมิดýีลธรรม แลąไมแÿüงĀćปรąโยชน ĀรืĂĂนุญćตใĀผูĂื่นแÿüงĀć ผลปรąโยชนในเชิงธุรกิจจćกกćรใชจดĀมćยĂิเล็กทรĂนิกÿขĂง รฟม.
- ผูใชงćนตĂงไมใชที่ĂยูจดĀมćยĂิเล็กทรĂนิกÿ (E-mail address) ขĂงผูĂื่นเพื่ĂĂćน รĆบ - ÿงขĂคüćม ยกเüนไดรĆบกćร ยินยĂมจćกเจćขĂงบĆญชีแลąใĀถืĂüćเจćขĂงบĆญชีจดĀมćยĂิเล็กทรĂนิกÿเปนผูรĆบผิดชĂบตĂกćรใชงćนตćง ๆ ในจดĀมćย Ăิเล็กทรĂนิกÿขĂงตน
- ผูใชงćนตĂงใชที่ĂยูจดĀมćยĂิเล็กทรĂนิกÿขĂง รฟม. เพื่ĂปฏิบĆติงćน ติดตĂ แลąปรąÿćนงćนขĂง รฟม. เทćนĆ้น 6. ผูใชงćนตĂงไมใชที่ĂยูจดĀมćยĂิเล็กทรĂนิกÿฟรีขĂงเĂกชนในกćรปฏิบĆติงćน ติดตĂ แลąปรąÿćนงćนขĂง รฟม. 7. ผูใชงćนตĂง Logout ĂĂกจćกรąบบทุกครĆ้ง ĀลĆงจćกใชงćนรąบบจดĀมćยĂิเล็กทรĂนิกÿเÿร็จÿิ้นเพื่ĂปĂงกĆนบุคคล Ăื่นเขćใชงćนจดĀมćยĂิเล็กทรĂนิกÿ
- ผูใชงćนตĂงตรüจÿĂบเĂกÿćรแนบจćกจดĀมćยĂิเล็กทรĂนิกÿกĂนเปดĂćน โดยใชโปรแกรมปĂงกĆนไüรĆÿ เพื่ĂตรüจÿĂบมĆลแüรตćง ๆ
- ผูใชงćนตĂงไมเปดĀรืĂÿงตĂจดĀมćยĂิเล็กทรĂนิกÿที่ไดรĆบจćกผูÿงที่ไมรูจĆก
- ผูใชงćนตĂงใชขĂคüćมที่ÿุภćพในกćรรĆบ – ÿงจดĀมćยĂิเล็กทรĂนิกÿ แลąไมจĆดÿงจดĀมćยที่มีเนื้ĂĀćĂćจทํćใĀ รฟม. เÿียชื่ĂเÿียงĀรืĂทํćใĀเกิดคüćมแตกแยกภćยใน รฟม.
- ผูใชงćนตĂงไมรąบุคüćมÿํćคĆญขĂงขĂมูลลงในĀĆüขĂจดĀมćยĂิเล็กทรĂนิกÿแลąตĂงเขćรĀĆÿเพื่ĂปĂงกĆน กćรเขćถึงขĂมูลโดยผูไมเกี่ยüขĂงเมื่ĂมีกćรÿงขĂมูลที่เปนคüćมลĆบ
- ผูใชงćนตĂงตรüจÿĂบตูเก็บจดĀมćยĂิเล็กทรĂนิกÿขĂงตนเĂงทุกüĆน แลąตĂงจĆดเก็บจดĀมćยĂิเล็กทรĂนิกÿในตู ขĂงตนใĀเĀลืĂจํćนüนนĂยที่ÿุด ĀćกมีขĂมูลที่จํćเปนตĂงนํćมćใชĂćงĂิงในกćรปฏิบĆติงćนภćยĀลĆงใĀผูใชงćน โĂนยćยจดĀมćยĂิเล็กทรĂนิกÿมćยĆงเครื่ĂงคĂมพิüเตĂรขĂงตน ทĆ้งนี้ เพื่Ăลดปริมćณกćรใชเนื้Ăที่ขĂงรąบบ จดĀมćยĂิเล็กทรĂนิกÿ
37
ÿüนที่ 12
การÿํารองขอมูลและการเก็บรักþาขอมูลจราจรทางคอมพิüเตอร
üัตถุประÿงค
▪ เพื่ĂใĀมีขĂมูลÿํćรĂงไüใชงćนในกรณีที่ขĂมูลĀลĆกเกิดคüćมเÿียĀćยไมÿćมćรถใชงćนĀรืĂเขćถึงได ĀรืĂเมื่Ăเกิด ภćüąฉุกเฉินตćง ๆ
▪ เพื่ĂใĀมีกćรปฏิบĆติที่ÿĂดคลĂงกĆบกฎĀมćย พรąรćชบĆญญĆติ ĀรืĂขĂบĆงคĆบภćยนĂกĂื่น ๆ ผูรับผิดชอบ
▪ ผูบĆงคĆบบĆญชć
▪ ผูดูแลรąบบ
▪ เจćขĂงขĂมูล
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ - กćรÿํćรĂงขĂมูลรąบบแมขćย
ขĂมูลรąบบแมขćยแลąขĂมูลÿํćคĆญซึ่งเปนคüćมลĆบขĂง รฟม. ตĂงไดรĆบกćรเก็บรĆกþćไüที่รąบบเก็บขĂมูล ÿüนกลćง แลąÿํćรĂงขĂมูลไüĂยćงÿม่ํćเÿมĂ เพื่ĂใĀมีขĂมูลÿํćรĂงไüใช ในกรณีที่ขĂมูลĀลĆกเกิดคüćมเÿียĀćย ĀรืĂไมÿćมćรถใชงćน คüćมถี่ในกćรดํćเนินกćรÿํćรĂงขĂมูลแลąขĆ้นตĂนกćรÿํćรĂงขĂมูลรąบบแมขćยเปนคüćม รĆบผิดชĂบขĂง ฝทท. โดยมีแนüปฏิบĆติ ดĆงนี้
1.1 ผูบĆงคบบĆ ĆญชćกํćĀนดผูรĆบผิดชĂบในกćรÿํćรĂงขĂมูล
1.2 ผูดูแลรąบบตĂงกํćĀนดชนิดขĂงขĂมูลขĂงรąบบที่มีคüćมจํćเปนตĂงÿํćรĂงขĂมูลเก็บไü เชน ขĂมูล คćคĂนฟกกูเรชĆน (Configuration) ขĂมูลคูมืĂกćรปฏิบĆติงćนÿํćĀรĆบรąบบ ขĂมูลในฐćนขĂมูลขĂง รąบบงćน ขĂมูลซĂฟตแüร เชน ซĂฟตแüรรąบบปฏิบĆติกćร ซĂฟตแüรรąบบงćน แลąซĂฟตแüรĂื่น ๆ เปนตน
1.3 ผูดูแลรąบบตĂงÿํćรĂงขĂมูลตćมคüćมถี่ที่กํćĀนดไü ทĆ้งนี้ ĀćกเปนขĂมูลที่ÿนĆบÿนุนกรąบüนกćรทํćงćนที่ ÿํćคĆญขĂง รฟม. ใĀÿํćรĂงตćมคüćมถี่ที่ รฟม. กํćĀนด
1.4 ผูดูแลรąบบตĂงตรüจÿĂบüćกćรÿํćรĂงขĂมูลÿํćเร็จครบถüนĀรืĂไม Āćกไมÿํćเร็จใĀĀćÿćเĀตุแลą ดํćเนินกćรแกไขĂีกคร้งĆĀนึ่ง
1.5 ผูดูแลรąบบตĂงนํćขĂมูลที่ÿํćรĂงไüไปเก็บไüทĆ้งภćยในแลąภćยนĂก รฟม. ĂยćงนĂยĂยćงลą 1 ชุด 1.6 ผูดูแลรąบบทดÿĂบกูคืนขĂมูลที่ÿํćรĂงเก็บไüĂยćงÿม่ํćเÿมĂ ĂยćงนĂยปลą 1 ครĆ้ง เพื่ĂใĀมĆ่นใจüćขĂมูล ที่ÿํćรĂงไüมีคüćมถูกตĂง ครบถüน แลąพรĂมใชงćน
38 - กćรÿํćรĂงขĂมูลคĂมพิüเตĂรÿüนบุคคล
ผูใชงćนจąตĂงÿํćรĂงขĂมูลÿํćคĆญที่เก็บรĆกþćไüในเครื่ĂงคĂมพิüเตĂรÿüนบุคคลĀรืĂคĂมพิüเตĂร ĀรืĂĂุปกรณพกพć Ăื่น ๆ Ăยćงÿม่ํćเÿมĂ คüćมถี่ในกćรÿํćรĂงขĂมูลขึ้นĂยูกĆบคüćมถี่ขĂงกćรเปลี่ยนแปลงขĂงขĂมูลแลąรąดĆบ คüćมÿํćคĆญขĂงขĂมูลĀćกเกิดกćรÿูญĀćย - กćรเก็บรกĆþćขĂมูลจรćจรคĂมพิüเตĂร
เพื่ĂใĀÿćมćรถรąบุตĆüบุคคลผูใชงćนไดĂยćงถูกตĂง ผูดูแลรąบบตĂงดํćเนินกćรดĆงนี้
3.1 เลืĂกใชนćāิกćจćกแĀลงที่นćเชื่ĂถืĂที่มีกćรเชื่ĂมตĂในลํćดĆบชĆ้น Stratum 0 โดยนćāิกćจćกแĀลงดĆงกลćüจąตĂง ไดรĆบกćรĂนุมĆติใĀใชงćน
3.2 ตĆ้งนćāิกćขĂงĂุปกรณที่ใĀบริกćรทุกชนิดจćก NTP Server ขĂง รฟม. เทćนĆ้น
3.3 ตĂงทบทüนนćāิกćที่ NTP Server ĂยćงนĂยÿĆปดćĀลą 1 ครĆ้ง
3.4 ตĂงจĆดเก็บรĆกþćขĂมูลจรćจรคĂมพิüเตĂร โดยรąยąเüลćในกćรเก็บตćมปรąกćýกรąทรüงเทคโนโลยี ÿćรÿนเทýแลąกćรÿื่Ăÿćร เรื่Ăง ĀลĆกเกณฑกćรเก็บรĆกþćขĂมูลจรćจรทćงคĂมพิüเตĂรขĂงผูใĀบริกćร พ.ý. 2550 (ĂยćงนĂย 90 üĆน)
3.5 เก็บรĆกþćขĂมูลจรćจรคĂมพิüเตĂรในÿื่Ăที่ÿćมćรถรĆกþćคüćมครบถüนถูกตĂงแทจริง มีกćรเก็บรĆกþć คüćมลĆบขĂงขĂมูลตćมรąดĆบชĆ้นคüćมลĆบในกćรเขćถึงตćมที่ รฟม. กํćĀนด
3.6 ปรąเภทขĂงÿćรÿนเทýที่เก็บรĆกþć แÿดงตćมตćรćง
ประเภทของÿารÿนเทý กฎĀมายที่เกี่ยüของ ระยะเüลาการเก็บ รักþา (ป)
Authentication server logs (RADIUS, TACACS)
- พรąรćชบĆญญĆติüćดüยกćรกรąทํćคüćมผิด
1
เกี่ยüกĆบคĂมพิüเตĂร พ.ý. 2550 - พรąรćชบĆญญĆติüćดüยกćรกรąทํćคüćมผิด
Email server logs 1 เกี่ยüกĆบคĂมพิüเตĂร (ฉบĆบที่ 2) พ.ý. 2560
Web application server logs 1 - ปรąกćýกรąทรüงดิจิทĆลเพื่ĂเýรþฐกิจแลąÿĆงคม
เรื่Ăง ĀลĆกเกณฑกćรเก็บรĆกþćขĂมูลจรćจรทćง
NTP server logs 1 คĂมพิüเตĂรขĂงผูใĀบริกćร พ.ý. 2564
DHCP server logs 1 IPS logs 1 Firewalls logs 1 Routers & Switches logs 1
Active directory logs
- กćรจĆดเก็บบĆนทึกขĂมูลล็ĂกแลąกćรเฝćรąüĆง (Logging and monitoring)
1
4.1 ผูดูแลรąบบตĂงมีกćรจĆดเก็บบĆนทึกเĀตุกćรณ (Event logs) กćรใชงćนรąบบÿćรÿนเทý 4.2 ผูดูแลรąบบตĂงเก็บบĆนทึกขĂมูล Audit log ซึ่งบĆนทึกกิจกรรมกćรใชงćนขĂงผูใชงćนรąบบÿćรÿนเทýแลą เĀตุกćรณเกี่ยüกĆบคüćมมĆ่นคงปลĂดภĆยตćง ๆ เพื่Ăปรąโยชนในกćรÿืบÿüน ÿĂบÿüน แลąเพื่Ăกćรติดตćม กćรคüบคุมกćรเขćถึง
39
4.3 ผูดูแลรąบบตĂงมีกćรตรüจÿĂบขĂมูลบĆนทึกเĀตุกćรณĂยćงÿม่ํćเÿมĂ (Log review) 4.4 ผูดูแลรąบบตĂงไมลบขĂมูลล็Ăก (Log) ĀรืĂปดกćรใชงćนกćรบĆนทึกขĂมูลล็Ăก (Log) 4.5 ผูดูแลรąบบตĂงปĂงกĆนรąบบÿćรÿนเทýที่จĆดเก็บล็Ăก (Log) แลąขĂมูลล็Ăก (Log) เพื่ĂปĂงกĆนกćรเขćถึงĀรืĂ แกไขเปลี่ยนแปลงโดยไมไดรบĆĂนุญćต
40
ÿüนที่ 13
การตรüจÿอบและประเมินคüามเÿี่ยง
üัตถุประÿงค
▪ เพื่ĂใĀมีกćรตรüจÿĂบกćรดํćเนินงćนขĂงรąบบจĆดกćรคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทý แลąปรĆบปรุงĂยćงตĂเนื่Ăง ▪ เพื่Ăคüบคุม แลąติดตćมกćรปฏิบĆติงćนขĂงผูดูแลรąบบÿćรÿนเทý ใĀÿĂดคลĂงตćมขĂกํćĀนด กฎĀมćย ĀรืĂ รąเบียบขĂบĆงคĆบที่เกี่ยüขĂงกĆบเทคโนโลยีÿćรÿนเทý
▪ เพื่Ăปรąเมินคüćมเÿี่ยงดćนคüćมมĆ่นคงปลĂดภĆยขĂงÿćรÿนเทýแลąบริĀćรจĆดกćรคüćมเÿี่ยงใĀĂยูในรąดĆบที่ ĂงคกรยĂมรĆบได
ผูรับผิดชอบ
▪ ผูบĆงคĆบบĆญชć
▪ ผูดูแลรąบบ
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ ขĂกํćĀนดĀลĆก: กćรüćงแผน (Planning)
▪ ขĂกํćĀนดĀลĆก: กćรตรüจปรąเมินภćยใน (Internal Audit)
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
- ผูบĆงคĆบบĆญชć ตĂงกํćĀนดใĀมีแนüทćงในกćรดํćเนินงćนขĂงรąบบÿćรÿนเทýÿĂดคลĂงกĆบกฎĀมćย พรąรćชบĆญญĆติ กฎรąเบียบ ขĂบĆงคบที่เกี่ย Ć üขĂงกĆบคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทýโดยตĂงจĆดทํćเปนลćยลĆกþณĂĆกþร แลąมีกćรปรĆบปรุงใĀเปนปจจุบĆนĂยูเÿมĂ
- ผูบĆงคĆบบĆญชć ตĂงกํćĀนดมćตรกćรในกćรคüบคุมแลąบริĀćรจĆดกćรÿินทรĆพยทćงปญญć ไดแก ลิขÿิทธิ์ในเĂกÿćรĀรืĂ ซĂฟตแüร เครื่ĂงĀมćยกćรคć ÿิทธิบĆตร แลąใบĂนุญćตกćรใชงćนซĂรÿโคด ĀรืĂกćรใชงćนซĂฟตแüร เพื่ĂใĀ กćรดํćเนินงćนเปนไปตćมขĂกํćĀนดทĆ้งในแงขĂงขĂÿĆญญć แลąดćนกฎĀมćย พรąรćชบĆญญĆติ กฎรąเบียบ ขĂบĆงคĆบ ดćนÿินทรĆพยทćงปญญćที่เกี่ยüขĂง
- ผูบĆงคĆบบĆญชć ตĂงคüบคุมใĀมีกćรคุมครĂงขĂมูลÿüนบุคคลโดยใĀÿĂดคลĂงกĆบกฎĀมćย พรąรćชบĆญญĆติ กฎรąเบียบ ขĂบĆงคĆบที่เกี่ยüขĂง
- ผูบĆงคĆบบĆญชć ตĂงกํćกĆบดูแล แลąคüบคุมกćรปฏิบĆติงćนขĂงผูที่ĂยูใตกćรบĆงคĆบบĆญชć เพื่ĂปĂงกĆนกćรใชงćนรąบบ ÿćรÿนเทýผิดüĆตถุปรąÿงค ĀรืĂลąเมิดตĂนโยบćยแลąแนüทćงปฏิบĆติกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยขĂงรąบบ ÿćรÿนเทýขĂง รฟม.
- ผูบĆงคĆบบĆญชć ตĂงคüบคุมใĀมีกćรปĂงกĆนขĂมูลÿํćคĆญขĂงĂงคกร ขĂมูลÿํćคĆญที่เกี่ยüขĂงกĆบขĂกํćĀนดทćง กฎĀมćย รąเบียบ ขĂบĆงคĆบ ÿĆญญć คüรไดรĆบกćรปĂงกĆนจćกกćรÿูญĀćย ถูกทํćลćย แลąปลĂมแปลง
41 - ผูบĆงคĆบบĆญชćตĂงจĆดใĀมีกćรตรüจÿĂบกćรบริĀćรจĆดกćรคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทý โดยผูตรüจÿĂบ ภćยใน (Internal auditor) ĀรืĂโดยผูตรüจÿĂบĂิÿรąดćนคüćมมĆ่นคงปลĂดภĆยจćกภćยนĂก (External auditor) ตćมรąยąเüลćĂยćงนĂยปลą 1 คร้ง Ć
- ผูดูแลรąบบตĂงกํćĀนดกรąบüนกćรตรüจÿĂบแลąกćรแจงเตืĂนเมื่ĂเกิดเĀตุผิดปกติเกี่ยüกĆบกćรใชงćน ทรĆพยćกร (Capacity) กํćĀนดเกณฑกćรใชงćนทรĆพยćกรแลąüćงแผนดćนทรĆพยćกรÿćรÿนเทýใĀรĂงรĆบกćร ปฏิบĆติงćนในĂนćคตĂยćงเĀมćąÿม รüมถึงตĂงติดตćมผลกćรใชงćนทรĆพยćกรÿćรÿนเทý
- ผูดูแลรąบบตĂงมีกćรตรüจÿĂบกćรทํćงćน (Monitor) ขĂงรąบบÿćรÿนเทýĂยćงÿม่ํćเÿมĂแลąเÿนĂผูบĆงคĆบบĆญชć รĆบทรćบเมื่ĂมีเĀตุกćรณผิดปกติเกิดขึ้น รüมถึงแจงผูเกี่ยüขĂงเพื่ĂดํćเนินกćรแกไขโดยไมชĆกชć 9. ผูดูแลรąบบ ตĂงปĂงกĆนกćรเขćใชงćนเครื่ĂงมืĂที่ใชเพื่ĂกćรตรüจÿĂบ เพื่ĂมิใĀเกิดกćรใชงćนผิดปรąเภทĀรืĂถูก ลąเมิดกćรใชงćน (Compromise) โดยคüบคุมกćรเขćถึง แลąตรüจÿĂบกćรนํćเครื่ĂงมืĂไปใชงćนĂยćงÿม่ํćเÿมĂ 10. ผูดูแลรąบบตĂงปรąเมินคüćมเÿี่ยงขĂงรąบบเทคโนโลยีÿćรÿนเทýĂยćงนĂยปลą 1 ครĆ้ง ĀรืĂเมื่Ăมีกćร เปลี่ยนแปลงĂยćงมีนĆยÿํćคĆญ
- ผูบĆงคĆบบĆญชćตĂงติดตćมผลกćรดํćเนินกćรตćมแผนบริĀćรจĆดกćรคüćมเÿี่ยง (Risk treatment plan) เปนปรąจํćทุกไตรมćÿ
- ผูดูแลรąบบตĂงปรąเมินคüćมเÿี่ยงแลüจĆดลํćดĆบคüćมÿํćคĆญขĂงคüćมเÿี่ยงนĆ้นแลąคนĀćüิธีกćรเพื่Ăลดคüćมเÿี่ยงตćม ขĆ้นตĂนที่ รฟม. กํćĀนด พรĂมทĆ้งพิจćรณćขĂดีขĂเÿียขĂงüิธีกćรเĀลćนĆ้นเพื่ĂใĀผูบริĀćรขĂง รฟม. ตĆดÿินใจเลืĂก üิธีกćรเพื่Ăลดคüćมเÿี่ยงĀรืĂยĂมรĆบคüćมเÿี่ยง เมื่ĂเลืĂกüิธีกćรลดคüćมเÿี่ยงแลüผูบริĀćรตĂงจĆดÿรรทรĆพยćกร ĂยćงเพียงพĂเพื่Ăดํćเนินกćร แนüทćงกćรลดคüćมเÿี่ยง แบงไดเปน 3 รูปแบบ ไดแก
12.1 กćรเลืĂกใชเทคโนโลยี เพื่Ăใชในกćรลดคüćมเÿี่ยงแลąเพิ่มคüćมมĆ่นคงปลĂดภĆยขĂงรąบบเทคโนโลยี ÿćรÿนเทý รฟม. เปนüิธีที่จํćเปนตĂงใชงบปรąมćณแลąทรĆพยćกรĂยćงเพียงพĂในกćรดํćเนินกćร เชน กćรเลืĂกใชĂุปกรณ Firewall มćกกüćĀนึ่งผลิตภĆณฑในกćรปĂงกĆนกćรเขćถึงเครืĂขćยที่ÿํćคĆญ กćรใช Ăุปกรณÿมćรทกćรด ĀรืĂ USB Token ในกćรตรüจÿĂบยืนยĆนตĆüตนในกćรเขćใชงćนรąบบจćกภćยนĂก รฟม. เปนตน
12.2 กćรปรĆบเปลี่ยนขĆ้นตĂนปฏิบĆติ ตĂงĂĂกแบบขĆ้นตĂนปฏิบĆติใĀมที่รĆดกุมแลąÿćมćรถรĆกþćคüćมมĆ่นคง ปลĂดภĆยขĂงรąบบเทคโนโลยีÿćรÿนเทý รฟม. ไดดีขึ้น เมื่ĂĂĂกแบบขĆ้นตĂนปฏิบĆติใĀมแลüตĂงมีกćร พิจćรณćĀćรืĂคüćมเĀมćąÿม คüćมเปนไปได แลąผูบริĀćรตĂงเปนผูĂนุมĆติใĀมีกćรบĆงคĆบใชขĆ้นตĂนปฏิบĆติ ใĀมน้น Ć
12.3 ผูดูแลรąบบตĂงแจงขĆ้นตĂนปฏิบĆติใĀผูเกี่ยüขĂงรĆบรูĂยćงทĆ่üถึง รüมทĆ้งตĂงจĆดฝกĂบรมผูใชงćน ที่เกี่ยüขĂงเพื่ĂใĀÿćมćรถปฏิบĆติตćมขĆ้นตĂนปฏิบĆติใĀมไดĂยćงรćบรื่นแลąมีปรąÿิทธิภćพ - กćรตรüจÿĂบคüćมปลĂดภĆยขĂงรąบบÿćรÿนเทý
13.1 ผูดูแลรąบบ ตĂงüćงแผนกćรตรüจÿĂบแลąปรąเมินชĂงโĀüĀรืĂจุดĂĂนดćนคüćมมĆ่นคงปลĂดภĆยÿćรÿนเทý แลąแจงผูที่เกี่ยüขĂงเพื่Ăแกไขในกรณีที่พบüćชĂงโĀüĀรืĂจุดĂĂนนĆ้นĂćจเปนเĀตุกćรณดćนคüćมมĆ่นคง ปลĂดภĆย ĂยćงนĂยปลą 1 ครĆ้ง
42
13.2 ผูดูแลรąบบตĂงตรüจÿĂบรąบบÿćรÿนเทýที่จąตĂงมีกćรปรĆบปรุงเมื่ĂมีเüĂรชĆนใĀม (Patch) รüมท้งข Ć Ăมูล ที่เกี่ยüขĂงกĆบชĂงโĀüดćนเทคนิคĂยćงÿม่ํćเÿมĂเพื่ĂใĀทรćบถึงภĆยคุกคćมแลąคüćมเÿี่ยง รüมถึงĀćüิธีปĂงกĆน แลąแกไขที่เĀมćąÿมกĆบชĂงโĀüนĆ้น
13.3 ผูใชงćน ผูดูแลรąบบ แลąĀนüยงćนภćยนĂก ตĂงบĆนทึกแลąรćยงćนชĂงโĀüĀรืĂจุดĂĂนใด ๆ ดćนคüćมมĆ่นคง ปลĂดภĆยÿćรÿนเทý ที่ĂćจÿĆงเกตพบรąĀüćงกćรติดตćมกćรใชงćนรąบบÿćรÿนเทý ผćนชĂงทćงบริĀćรจĆดกćร ที่กํćĀนดไüĂยćงเĀมćąÿม แลąตĂงดํćเนินกćรปดชĂงโĀüที่มีกćรตรüจพบĀรืĂไดรĆบแจง - กćรüิเครćąĀขĂมูลเชิงลึกขĂงภĆยคุกคćม (Threat Intelligence)
14.1 ผูดูแลรąบบตĂงรüบรüมขĂมูลที่เกี่ยüขĂงกĆบภĆยคุกคćมทĆ้งจćกภćยในแลąภćยนĂกĂงคกร เชน ชĂงโĀü ĀรืĂ เĀตุกćรณภĆยคุกคćมตćง ๆ ที่เกิดขึ้น
14.2 ผูดูแลรąบบตĂงนํćขĂมูลภĆยคุกคćมที่รüบรüมไดมćüิเครćąĀเชิงลึก ไดแก Tactics, Techniques ĀรืĂ Procedures (TTPs) ที่กลุมผูไมปรąÿงคดีนํćมćใช รüมถึงแรงจูงใจ เปćĀมćย แลąพฤติกรรมกćรโจมตี ขĂงผูไมปรąÿงคดี เพื่ĂใĀ รฟม. ÿćมćรถจĆดเตรียมüิธีกćรปĂงกĆนĀรืĂüิธีกćรรĆบมืĂกĆบภĆยคุกคćม ไดĂยćงมีปรąÿิทธิภćพแลąทĆนทüงที - ผูดูแลรąบบตĂงมีกćรบริĀćรจĆดกćรกćรเปลี่ยนแปลงเกี่ยüกĆบกćรจĆดเตรียมกćรใĀบริกćร กćรดูแลปรĆบปรุง นโยบćยในกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยดćนÿćรÿนเทý ขĆ้นตĂนปฏิบĆติงćน ĀรืĂกćรคüบคุมเกี่ยüกĆบคüćมมĆ่นคง ปลĂดภĆยดćนÿćรÿนเทý โดยคํćนึงถึงรąดĆบคüćมÿํćคĆญขĂงกćรดํćเนินธุรกิจที่เกี่ยüขĂงแลąกćรปรąเมินคüćมเÿี่ยง ĂยćงตĂเนื่Ăง
- กćรเตรียมคüćมพรĂมกรณีฉุกเฉิน
เพื่ĂใĀมีกćรบริĀćรจĆดกćรคüćมตĂเนื่ĂงใĀกĆบกรąบüนกćรทćงธุรกิจที่ÿํćคĆญขĂงĂงคกร เมื่ĂมีเĀตุกćรณที่ทํć ใĀเกิดกćรĀยุดชąงĆกĀรืĂติดขĆดตĂกรąบüนกćรดĆงกลćü โดยมีแนüปฏิบĆติ ดĆงนี้
16.1 ผูดูแลรąบบตĂงกํćĀนดรąบบที่มีคüćมÿํćคĆญทĆ้งĀมดขĂงĂงคกร แลąจĆดทํćเปนบĆญชีรćยชื่Ăรąบบ ดĆงกลćüรüมทĆ้งปรบปรุงร Ć ćยชื่ĂรąบบÿํćคĆญแลąบĆญชีĄ ตćมคüćมเปนจริง
16.2 เจćขĂงขĂมูลแลąผูดูแลรąบบปรąเมินคüćมเÿี่ยงÿํćĀรĆบรąบบเĀลćนĆ้น กํćĀนดมćตรกćรเพื่Ăลดคüćมเÿี่ยง ที่พบแลąจĆดทํćรćยงćนกćรปรąเมินคüćมเÿี่ยง
16.3 ผูดูแลรąบบตĂงทบทüน/ปรĆบปรุงแผนบริĀćรคüćมตĂเนื่Ăงทćงธุรกิจ (Business Continity Plan: BCP) ĂยćงนĂยปลą 1 ครĆ้ง
16.4 ผูดูแลรąบบจĆดทํćแลąปรบปรุงแผนกูคืนร Ć ąบบĂยćงนĂยปลą 1 ครĆ้ง
16.5 เจćขĂงขĂมูลแลąผูดูแลรąบบตĂงทดÿĂบแผนบริĀćรคüćมตĂเนื่ĂงทćงธุรกิจแลąแผนกูคืนรąบบĂยćงนĂย ปลą 1 ครĆ้ง พรĂมทĆ้งบĆนทึกผลกćรทดÿĂบรüมถึงปญĀćที่พบ แลąนํćเÿนĂผลกćรทดÿĂบแลąแนüทćงแกไข ตĂผูบĆงคĆบบĆญชć
16.6 ผูดูแลรąบบตĂงจĆดปรąชุมแลąชี้แจงใĀผูที่เกี่ยüขĂงทĆ้งĀมดไดรĆบทรćบเกี่ยüกĆบแผนบริĀćรคüćมตĂเนื่Ăง ทćงธุรกิจแลąแผนกูคืน แลąผลขĂงกćรฝกซĂมกćรกูคืนรąบบแลąผลกćรทดÿĂบแผนบริĀćรคüćมตĂเนื่Ăง ทćงธุรกิจ
43
ÿüนที่ 14
การถายโอน และแลกเปลี่ยนขอมูลÿารÿนเทý
üัตถุประÿงค
▪ เพื่ĂใĀมีกćรคüบคุมกćรถćยโĂนแลąแลกเปลี่ยนขĂมูลÿćรÿนเทý ปĂงกĆนกćรรĆ่üไĀล ĀรืĂมีกćรแกไขขĂมูลโดยที่ ไมไดรบĆĂนุญćต รüมถึงกćรปĂงกĆนÿื่ĂบĆนทึกขĂมูลใĀมีคüćมปลĂดภĆยเปนไปตćมขĂกํćĀนด ผูรับผิดชอบ
▪ ผูบĆงคĆบบĆญชć
▪ เจćขĂงขĂมูล
▪ ผูดูแลรąบบ
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ
-
ผูบĆงคĆบบĆญชć ตĂงคüบคุมใĀมีกćรจĆดทํćนโยบćย แลąขĆ้นตĂนกćรปฏิบĆติเพื่ĂปĂงกĆนขĂมูลÿćรÿนเทýที่มีกćร ÿื่Ăÿćร ĀรืĂแลกเปลี่ยนผćนรąบบÿćรÿนเทýใĀเĀมćąÿมตćมรąดĆบชĆ้นคüćมลĆบขĂมูลÿćรÿนเทý ตćมขĆ้นตĂนที่ รฟม. กํćĀนด
-
ผูบĆงคĆบบĆญชć แลąเจćขĂงขĂมูล ตĂงคüบคุมใĀมีกćรจĆดทํćขĂตกลงในกćรแลกเปลี่ยนขĂมูลÿćรÿนเทýรąĀüćง ĂงคกรกĆบบุคคลĀรืĂĀนüยงćนภćยนĂก
-
ผูดูแลรąบบตĂงแลกเปลี่ยนขĂมูลÿćรÿนเทýตĂงแลกเปลี่ยนผćนชĂงทćงที่ปลĂดภĆย เชน Web Service ที่ใชงćน ผćนโปรโตคĂล https
-
ผูดูแลรąบบตĂงปดบĆงขĂมูล (Data Masking) ทĆ้งขĂมูลÿüนบุคคลแลąขĂมูลĂĂนไĀüขĂงĂงคกร (Sensitive Data) ที่มีกćรถćยโĂนĀรืĂแลกเปลี่ยนขĂมูล
-
ผูดูแลรąบบ ตĂงมีกćรปĂงกĆนขĂมูลÿćรÿนเทýที่มีกćรÿื่ĂÿćรกĆนผćนขĂมูลĂิเล็กทรĂนิกÿ (Electronic messaging) เชน จดĀมćยĂิเล็กทรĂนิกÿ (E-mail) ĀรืĂ Instant messaging ดüยüิธีกćรĀรืĂมćตรกćรที่เĀมćąÿม 6. ผูดูแลรąบบ ตĂงปĂงกĆนขĂมูลÿćรÿนเทýที่มีกćรแลกเปลี่ยนในกćรทํćพćณิชยĂิเล็กทรĂนิกÿ (Electronic commerce) ผćนเครืĂขćยคĂมพิüเตĂรÿćธćรณą เพื่ĂมิใĀมีกćรฉĂโกง ลąเมิดÿĆญญć ĀรืĂมีกćรรĆ่üไĀล ĀรืĂ ขĂมูลÿćรÿนเทýถูกแกไขโดยมิไดรบĆĂนุญćต
-
ผูดูแลรąบบ ตĂงปĂงกĆนขĂมูลÿćรÿนเทýที่มีกćรÿื่Ăÿćร ĀรืĂแลกเปลี่ยนในกćรทํćธุรกรรมทćงĂĂนไลน (Online transaction) เพื่ĂมิใĀมีกćรรĆบÿงขĂมูลที่ไมÿมบูรณ ÿงขĂมูลไปผิดที่ กćรร่ĆüไĀลขĂงขĂมูล ขĂมูลถูกแกไข เปลี่ยนแปลง ถูกทํćซ้ํćใĀม ĀรืĂถูกÿงซํ้ćโดยมิไดรĆบĂนุญćต
-
ผูดูแลรąบบ ตĂงคüบคุมกćรรĆบÿงขĂมูลÿćรÿนเทýเพื่ĂปĂงกĆนคüćมผิดพลćด ดĆงนี้
8.1 คüćมไมÿมบูรณขĂงขĂมูลÿćรÿนเทýที่รĆบ-ÿง
44
8.2 กćรÿงขĂมูลÿćรÿนเทýผิดจุดĀมćยปลćยทćง
8.3 กćรเปลี่ยนแปลงขĂมูลÿćรÿนเทýโดยไมไดรบĆĂนุญćต
8.4 กćรเปดเผยขĂมูลÿćรÿนเทýโดยไมไดรĆบĂนุญćต
8.5 กćรเขćถึงขĂมูลÿćรÿนเทýโดยไมไดรĆบĂนุญćต
8.6 กćรนํćขĂมูลÿćรÿนเทýกลĆบมćใชใĀมโดยไมไดรบĆĂนุญćต -
เจćขĂงขĂมูล แลąผูดูแลรąบบ ตĂงมีกćรปĂงกĆนขĂมูลÿćรÿนเทýที่มีกćรเผยแพรตĂÿćธćรณชน มิใĀมีกćรแกไข เปลี่ยนแปลงโดยมิไดรĆบĂนุญćต เพื่ĂรĆกþćคüćมถูกตĂงครบถüนขĂงขĂมูลÿćรÿนเทý
45
ÿüนที่ 15
การคüบคุมการเขารĀัÿ
üัตถุประÿงค
▪ เพื่ĂใĀมีกćรเขćรĀĆÿขĂมูลĂยćงเĀมćąÿมแลąมีปรąÿิทธิผลในกćรปกปĂงคüćมลĆบ ปĂงกĆน กćรปลĂมแปลงขĂมูล แลą คüบคุมคüćมถูกตĂงขĂงขĂมูล
ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ เจćขĂงขĂมูล
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ -
เจćขĂงขĂมูล ตĂงเขćรĀĆÿ ĀรืĂกćรใÿรĀĆÿผćนขĂมูลĂิเล็กทรĂนิกÿขĂงĂงคกรตćมรąดĆบชĆ้นคüćมลĆบเพื่ĂปĂงกĆน ผูไมมีÿิทธิเขćถึง ตćมรąเบียบüćดüยกćรรĆกþćคüćมลĆบขĂงทćงรćชกćร พ.ý. 2544 แลąตćมขĆ้นตĂนที่ รฟม. กํćĀนด 2. เจćขĂงขĂมูล ผูดูแลรąบบ แลąผูใชงćนตĂงปฏิบĆติตćมรąเบียบüćดüยกćรรĆกþćคüćมลĆบขĂงทćงรćชกćร พ.ý. 2544 ในกćร
นํćกćรเขćรĀĆÿมćใชกĆบขĂมูลที่เปนคüćมลĆบจąตĂงใชüิธีกćรเขćรĀĆÿ (Encryption) ที่เปนมćตรฐćนÿćกล 3. ผูดูแลรąบบ ตĂงใชüิธีกćรเขćรĀĆÿ (Encryption) ที่เปนมćตรฐćนÿćกล Āลีกเลี่ยงกćรใชรูปแบบกćรเขćรĀĆÿที่พĆฒนćขึ้นเĂง เพื่ĂใĀมĆ่นใจüćขĆ้นตĂนüิธี (Algorithm) ที่ใชในกćรเขćรĀĆÿนĆ้นมีคüćมม่นคงปล Ć ĂดภĆย ดĆงนี้
ประเภทกุญแจ / üิธีการเขารĀัÿ เกณฑขั้นต่ํา คüามยาüกุญแจ (อยางนอย) กุญแจแบบÿมมćตร (Symmetric) AES 256 bits
กุญแจแบบĂÿมมćตร (Asymmetric) RSA 1024 bits
กćร Hashing
BCrypt
Cost Factor 10 ขึ้นไป -
ผูดูแลรąบบ ตĂงมีกćรทบทüนขĆ้นตĂนüิธี (Algorithm) แลąคüćมยćüขĂงกุญแจที่เขćรĀĆÿĂยćงนĂยปลą 1 คร้ง Ć เพื่ĂใĀยĆงÿćมćรถรĆกþćไüซึ่งคüćมมĆ่นคงปลĂดภĆย
-
ผูดูแลรąบบ ตĂงกํćĀนดใĀมีกćรบริĀćรจĆดกćรกุญแจที่ใชในกćรเขćรĀĆÿ ดĆงนี้
5.1 กćรÿรćงกุญแจรĀĆÿคüรกรąทํćในÿถćนที่ที่มีมćตรกćรปĂงกĆนคüćมปลĂดภĆย
5.2 เมื่ĂมีกćรÿรćงกุญแจรĀĆÿที่เปนกุญแจลĆบ (Private key) คüรÿงมĂบใĀกĆบเจćขĂงกุญแจโดยตรง โดยüิธีกćร ที่ปลĂดภĆย
5.3 คüรจĆดใĀมีกćรเก็บบĆนทึก Log เพื่ĂกćรตรüจÿĂบÿํćĀรĆบกิจกรรมตćง ๆ ที่เกี่ยüขĂงกĆบกćรจĆดกćรกุญแจรĀĆÿ 6. ผูใชงćน คüรรกĆþćคüćมปลĂดภĆยในกćรใชงćนกุญแจ ดĆงนี้
6.1 เก็บกุญแจรĀĆÿในÿถćนที่ที่ปลĂดภĆย เชน ตูนิรภĆย ĀรืĂÿื่ĂบĆนทึกที่ปลĂดภĆย แลąไมมีใครÿćมćรถเขćถึงได
46
6.2 เมื่ĂมีกćรรĆบกุญแจÿćธćรณą (Public key) มćใช กĂนใชงćนจąตĂงพิÿูจนคüćมถูกตĂงขĂงกุญแจÿćธćรณą โดยÿĂบถćมกĆบผูÿงĀรืĂตรüจÿĂบกĆบผูแทนในกćรรĆบรĂงคüćมถูกตĂงขĂงกุญแจÿćธćรณą (Certificate authority) ที่เชื่ĂถืĂไดเทćนĆ้น
6.3 คüบคุมกćรใชงćนแลąจĆดเก็บกุญแจใĀÿĂดคลĂงกĆบกćรรĆกþćคüćมลĆบขĂมูลตćมที่ รฟม. กํćĀนด
47
ÿüนที่ 16
การนําอุปกรณÿüนตัüมาใชงาน (Bring your own device)
üัตถุประÿงค
▪ เพื่ĂคüบคุมกćรนํćĂุปกรณÿüนตĆüมćเชื่ĂมตĂĀรืĂเขćถึงรąบบÿćรÿนเทýขĂง รฟม. ที่ใชในกćรบริĀćรจĆดกćร รąบบÿćรÿนเทýขĂง รฟม. ĀรืĂปฏิบĆติงćนใĀ รฟม. ทĆ้งนี้เพื่ĂปĂงกĆนภĆยคุกคćมที่Ăćจจąเกิดขึ้นกĆบรąบบ ÿćรÿนเทýขĂง รฟม. รüมถึงเพื่ĂปĂงกĆนไมใĀขĂมูลขĂง รฟม. เกิดกćรรĆ่üไĀล
ผูรับผิดชอบ
▪ ผูดูแลรąบบ
▪ ผูใชงćน
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนบุคลćกร (People Controls)
▪ มćตรกćรคüบคุมดćนเทคโนโลยี (Technological Controls)
แนüปฏิบัติ -
ผูดูแลรąบบตĂงกํćĀนดคุณÿมบĆติขĂงรąบบปฏิบĆติกćรขĂงĂุปกรณÿüนตĆüที่ĂนุญćตใĀนํćมćเชื่ĂมตĂĀรืĂเขćถึง รąบบงćนÿćรÿนเทýขĂง รฟม. ได โดยตĂงเปนรąบบปฏิบĆติกćรที่ไมลćÿมĆย (Obsolete operating system) แลąยĆงไดรĆบกćรÿนĆบÿนุนกćรใชงćนจćกเจćขĂงผลิตภĆณฑ
-
ผูดูแลรąบบตĂงตĆดกćรเชื่ĂมตĂĀćกรąบบปฏิบĆติกćรขĂงĂุปกรณÿüนตĆüที่ĂนุญćตใĀนํćมćเชื่ĂมตĂĀรืĂเขćถึง รąบบงćนÿćรÿนเทýขĂง รฟม. เกิดกćรลćÿมĆย (Obsolete operating system) ĀรืĂเจćขĂงผลิตภĆณฑ ไมÿนĆบÿนุนกćรใชงćนแลü
-
ผูดูแลรąบบตĂงมีมćตรกćรปĂงกĆนมĆลแüร แลąตรüจÿĂบกćรĂĆปเดต Patch เüĂรชĆนขĂงรąบบปฏิบĆติกćรที่ เจćขĂงผลิตภĆณฑยĆงใĀกćรÿนĆบÿนุนกćรใชงćน
-
ผูดูแลรąบบตĂงไมĂนุญćตใĀĂุปกรณที่มีกćรปรĆบแตงกćรเขćถึงรąบบปฏิบĆติกćร (rooted/jailbroken) มćเชื่ĂมตĂ ĀรืĂเขćถึงรąบบÿćรÿนเทýขĂง รฟม.
-
ผูดูแลรąบบตĂงแบงแยกเครืĂขćยขĂงĂุปกรณÿüนตĆüที่นํćมćเชื่ĂมตĂĀรืĂเขćถึงรąบบÿćรÿนเทýขĂง รฟม. 6. ผูดูแลรąบบตĂงทบทüนเüĂรชĆนขĂงรąบบปฏิบĆติกćรที่ĂนุญćตใĀนํćมćเชื่ĂมตĂกĆบรąบบÿćรÿนเทýขĂง รฟม. ĂยćงนĂยปลą 2 คร้ง Ć Āćกมีกćรเปลี่ยนแปลงเüĂรชĆนขĂงรąบบปฏิบĆติกćรที่ĂนุญćตใĀเขćถึงรąบบÿćรÿนเทýขĂง รฟม. ผูดูแลąรąบบตĂงแจงใĀผูใชงćนรĆบทรćบลüงĀนć 7 üĆน กĂนเริ่มบĆงคบใช Ć
-
ผูใชงćนตĂงติดตĆ้งโปรแกรมปĂงกĆนมĆลแüรตćมเงื่Ăนไขที่ รฟม. กํćĀนด
-
ผูใชงćนตĂงไมนํćĂุปกรณÿüนตĆüที่ติดตĆ้งแĂปพลิเคชĆนนĂก Official store มćเชื่ĂมตĂĀรืĂเขćถึงรąบบงćน ÿćรÿนเทýขĂง รฟม.
-
ผูใชงćนตĂงไมนํćĂุปกรณÿüนตĆüที่ติดตĆ้งโปรแกรมลąเมิดลิขÿิทธิ์มćเชื่ĂมตĂĀรืĂเขćถึงรąบบงćนÿćรÿนเทý ขĂง รฟม.
48 -
ผูใชงćนตĂงĂĆปเดต Patch ขĂงรąบบปฏิบĆติกćรที่ĂุปกรณÿüนตĆüใĀเปนเüĂรชĆนลćÿุด รüมถึงตĂงเปนรąบบปฏิบĆติกćร ที่เจćขĂงผลิตภĆณฑยĆงใĀกćรÿนĆบÿนุนกćรใชงćน
-
ผูใชงćนตĂงยืนยĆนตĆüตนกĂนเขćถึงรąบบÿćรÿนเทýขĂง รฟม. ทุกครĆ้ง
-
ผูใชงćนตĂงติดตĆ้ง Network Access Control agent (NAC agent) ĀรืĂ Mobile Device Management agent (MDM agent) ตćมที่ รฟม. กํćĀนด เพื่ĂคüบคุมกćรใชงćนเครืĂขćยแลąกćรเขćถึงรąบบÿćรÿนเทýขĂง รฟม. 13. กรณีĂุปกรณÿüนตĆüÿูญĀćยĀรืĂถูกขโมยผูใชงćนตĂงแจงผูดูแลรąบบโดยเร็üที่ÿุด เพื่ĂจĆดกćรขĂมูลที่จĆดเก็บĂยู ในĂุปกรณÿüนตĆüขĂงผูใชงćน
-
ผูใชงćนตĂงเขćถึงรąบบÿćรÿนเทýขĂง รฟม. ผćนชĂงทćงที่ รฟม. กํćĀนด เชน VPN
49
ÿüนที่ 17
การใชบริการ Cloud (Cloud Services)
üัตถุประÿงค
▪ เพื่ĂคüบคุมกćรเลืĂกใชงćน กćรบริĀćรจĆดกćร แลąกćรยกเลิกกćรใชบริกćร Cloud ĂยćงปลĂดภĆย ผูรับผิดชอบ
▪ ผูบĆงคĆบบĆญชć
▪ ผูดูแลรąบบ
▪ เจćขĂงรąบบ/เจćขĂงขĂมูล
อางอิงมาตรฐาน: ISO/IEC 27001: 2022
▪ มćตรกćรคüบคุมดćนĂงคกร (Organizational Controls)
แนüปฏิบัติ
- ผูบĆงคĆบบĆญชćตĂงคüบคุม กํćกĆบ ดูแล ใĀกćรใชงćนบริกćร Cloud ÿĂดคลĂงตćมที่กฎĀมćย นโยบćย รąเบียบ ĀรืĂขĂบĆงคĆบที่ภćครĆฐกํćĀนด
- ผูดูแลรąบบตĂงüิเครćąĀคüćมเÿี่ยงกĂนเลืĂกบริกćร Cloud มćใชงćนภćยในĂงคกร
- ผูดูแลรąบบตĂงเลืĂกใชบริกćร Cloud ตćมที่กฎĀมćย นโยบćย รąเบียบ ĀรืĂขĂบĆงคĆบที่ภćครĆฐกํćĀนด 4. ผูดูแลรąบบตĂงเลืĂกผูใĀบริกćร Cloud (Cloud Service Provider) ที่เĀมćąÿมกĆบกćรดํćเนินงćนĂงคกร 5. ผูดูแลรąบบตĂงพิจćรณćขĂกํćĀนดĀรืĂเงื่ĂนไขขĂงผูใĀบริกćร Cloud (Cloud Service Provider) ใĀชĆดเจน กĂนตĆดÿินใจเลืĂกใชบริกćร
- ผูดูแลรąบบตĂงเลืĂกใชบริกćร Cloud ที่เĀมćąÿมกĆบกćรดํćเนินงćนขĂงĂงคกร
- ผูดูแลรąบบตĂงเลืĂกใชบริกćร Cloud ที่มีกćรรĆกþćคüćมปลĂดภĆย กćรบริĀćรจĆดกćรคüćมตĂเนื่Ăงทćงธุรกิจ แลąกćรจĆดใĀมีรąบบฉุกเฉินÿํćรĂงตćมมćตรฐćนÿćกล เชน ISO, NIST ĀรืĂ CSA STAR
- ผูดูแลรąบบตĂงเลืĂกใชบริกćร Cloud ที่มีคüćมพรĂมใชงćนขĂงบริกćรครĂบคลุมรĂยลąขĂงเüลćที่พรĂม ใĀบริกćรตĂป (Uptime) ĂยćงนĂยรĂยลą 99.00
- ผูดูแลรąบบตĂงเลืĂกใชบริกćร Cloud ที่มีกćรรĆกþćคüćมมĆ่นคงปลĂดภĆยขĂงขĂมูลÿüนบุคคลตćม พ.ร.บ. คุมครĂง ขĂมูลÿüนบุคคล พ.ý. 2562 ĀรืĂกฎĀมćยคุมครĂงขĂมูลÿüนบุคคลขĂงÿĀภćพยุโรป (General Data Protection Regulation: GDPR) ĀรืĂเทียบเทć
- ผูดูแลรąบบ แลąเจćขĂงรąบบ/เจćขĂงขĂมูลตĂงพิจćรณćขĂมูลÿćรÿนเทýที่จąนํćไปใชงćนบนรąบบ Cloud ใĀÿĂดคลĂงตćมที่กฎĀมćย นโยบćย รąเบียบ ĀรืĂขĂบĆงคĆบที่ภćครĆฐกํćĀนด
- ผูดูแลรąบบตĂงตĂงติดตćม ทบทüน แลąปรąเมินผลกćรใชบริกćร Cloud ĂยćงนĂยปลą 1 ครĆ้ง