ประกวดราคาจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
โครงการนี้มีวัตถุประสงค์เพื่อจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ (SOC) ของมหาวิทยาลัยธรรมศาสตร์ เพื่อป้องกันและเฝ้าระวังภัยคุกคามทางไซเบอร์ตลอด 24 ชั่วโมง โดยผู้รับจ้างต้องจัดตั้งระบบ SOC เฝ้าระวังอุปกรณ์เครือข่ายและระบบสารสนเทศหลักของมหาวิทยาลัยฯ ซึ่งอยู่ภายใต้การกำกับดูแลของสำนักงานศูนย์เทคโนโลยีสารสนเทศและการสื่อสาร ครอบคลุมอุปกรณ์เครือข่าย เช่น Firewall, Web Application Firewall, Antivirus และแหล่งข้อมูลอื่นๆ รวม 16 รายการ รองรับการจัดเก็บ Log ไม่น้อยกว่า 90 วัน ปริมาณ 30GB ต่อวัน พร้อมวิเคราะห์และแจ้งเตือนเหตุการณ์ผิดปกติตามระดับความรุนแรง (SLA) ผ่านระบบ SOC Web Portal นอกจากนี้ยังต้องจัดหาเทคโนโลยีขั้นสูงอย่างระบบ SOAR สำหรับตอบโต้ภัยคุกคามอัตโนมัติ, ระบบ EDR จำนวน 30 ยูนิตพร้อมบริการ Threat Hunting ตลอด 24 ชั่วโมง, บริการประเมิน Security Rating 2 ครั้งต่อปี, การทดสอบ Phishing Simulator สำหรับผู้ใช้ 1,000 ราย และการจัดอบรมสร้างความตระหนักรู้ด้านความปลอดภัย 2 ครั้ง เพื่อให้การดำเนินงานสอดคล้องกับกฎหมายความมั่นคงปลอดภัยไซเบอร์และคุ้มครองข้อมูลส่วนบุคคล
English summary
This project aims to outsource Information Technology Security Monitoring Services (SOC) for Thammasat University to monitor and detect cyber threats 24/7. The contractor must establish a Security Operation Center (SOC) covering key network devices including Firewalls, Web Application Firewalls, Antivirus, and other sources (totaling 16 sources), supporting log retention of at least 90 days with a daily volume of 30GB. The service includes real-time anomaly analysis, SLA-based alerting, and access to a SOC Web Portal. Advanced security technologies are required, including an Enterprise SOAR system with automated playbooks, 30 EDR units with 24/7 Threat Hunting, bi-annual Security Rating assessments, Phishing Simulation for 1,000 users, and 2 security awareness training sessions. All services must comply with Thailand’s Cybersecurity Act and PDPA.
ข้อมูลเชิงลึกของโครงการ
AI วิเคราะห์เป้าหมายโครงการ
- เพื่อเฝ้าระวังความมั่นคงปลอดภัยระบบเครือข่ายและระบบสารสนเทศของมหาวิทยาลัยฯ ตลอด 24 ชั่วโมง
- เพื่อตรวจจับ วิเคราะห์ และแจ้งเตือนภัยคุกคามทางไซเบอร์ได้อย่างทันท่วงทีตามเกณฑ์ SLA
- เพื่อยกระดับการตอบโต้ภัยคุกคามด้วยระบบอัตโนมัติ (SOAR) และระบบตรวจจับที่ปลายทาง (EDR)
- เพื่อเสริมสร้างความตระหนักรู้ด้านความปลอดภัยสารสนเทศให้กับบุคลากรของมหาวิทยาลัยฯ
- เพื่อให้การดำเนินงานด้านเทคโนโลยีสารสนเทศสอดคล้องกับกฎหมายที่เกี่ยวข้อง เช่น พรบ.ไซเบอร์ฯ และ พรบ.คุ้มครองข้อมูลส่วนบุคคล (PDPA)
ขอบเขตของงาน
- จัดตั้งและให้บริการระบบ Security Operation Center (SOC) ตลอด 24 ชั่วโมง ผ่านช่องทาง SSL VPN
- เฝ้าระวังอุปกรณ์อย่างน้อย: Firewall 5 เครื่อง, Web Application Firewall 2 เครื่อง, Antivirus/Endpoint Security 1 ระบบ และแหล่งข้อมูลอื่นๆ (Sources) 8 แหล่ง รองรับ Log 30GB/วัน
- จัดเก็บข้อมูล Log ของการบริการไม่น้อยกว่า 90 วัน
- ติดตั้งระบบ Log Collector Software บน VM ของมหาวิทยาลัยฯ เพื่อส่ง Log ไปยังศูนย์บริการของผู้รับจ้าง
- วิเคราะห์เหตุการณ์ผิดปกติและแจ้งเตือนภัยคุกคามผ่าน Email หรือช่องทางที่กำหนดตามระดับความรุนแรง (SLA)
- ให้บริการ SOC Web Portal พร้อม Incident Management Dashboard ไม่จำกัดจำนวนผู้ใช้งาน
- ตั้งค่าเงื่อนไขการเฝ้าระวังและตรวจจับภัยคุกคามมากกว่า 300 Use Cases และเชื่อมต่อกับ Threat Intelligence (Gartner Leader)
- สืบสวนและวิเคราะห์ภัยคุกคาม (Incident Investigation) เช่น มัลแวร์ หรือ แรนซัมแวร์
- จัดทำรายงานเฝ้าระวังภัยคุกคาม (Incident Report) และรายงานสรุปข่าวสารความปลอดภัยประจำเดือน พร้อมจัดประชุม Monthly Report Meeting
- จัดหาและติดตั้งระบบ SOAR ระดับ Enterprise รองรับการทำงานร่วมกับ SOC Platform และมี Playbook อัตโนมัติอย่างน้อย 2 Playbooks
- ประเมินความเสี่ยง Security Rating 1 โดเมน อย่างน้อย 2 ครั้งต่อปี
- ให้บริการระบบ EDR (Gartner Leader MSSP) จำนวน 30 หน่วย พร้อมบริการ Threat Hunting โดยผู้เชี่ยวชาญตลอด 24 ชั่วโมง
- จัดทดสอบ Phishing Simulator แก่ผู้ใช้งานอย่างน้อย 1,000 ราย พร้อมรายงานผล
- จัดอบรมสร้างความตระหนักรู้ด้านความปลอดภัยสารสนเทศแก่บุคลากรอย่างน้อย 2 ครั้ง
สิ่งที่ต้องส่งมอบ
- ระบบ SOC Web Portal และ Incident Management Dashboard สำหรับบุคลากรของมหาวิทยาลัยฯ
- ระบบ Log Collector Software ที่ติดตั้งบน VM ของมหาวิทยาลัยฯ
- ระบบ SOAR (Enterprise Product) พร้อม Playbook อย่างน้อย 2 Playbooks
- ระบบ EDR จำนวน 30 หน่วย พร้อมบริการ Threat Hunting 24/7
- รายงานเฝ้าระวังภัยคุกคามทางไซเบอร์ (Incident Report) ประจำเดือน (ส่งภายในวันที่ 7 ของเดือนถัดไป)
- รายงานสรุปข่าวสารและช่องโหว่ความปลอดภัยประจำเดือน (ส่งภายในวันที่ 7 ของเดือนถัดไป)
- รายงานการประชุมสรุปผลงานประจำเดือน (Monthly Report Meeting)
- รายงานผลการประเมินความเสี่ยง Security Rating (อย่างน้อย 2 ครั้งต่อปี)
- รายงานผลการทดสอบ Phishing Simulator (ผู้ใช้ 1,000 ราย)
- หลักสูตรและเอกสารประกอบการอบรมสร้างความตระหนักรู้ด้านความปลอดภัย (อย่างน้อย 2 ครั้ง)
ระยะเวลาดำเนินการ
- ระยะเวลาให้บริการ: ตั้งแต่วันที่ 1 ตุลาคม 2569 ถึงวันที่ 30 กันยายน 2570 (รวมระยะเวลา 1 ปี)
- การติดตั้งระบบ: ต้องส่งมอบและติดตั้งระบบ/อุปกรณ์ที่จำเป็นให้พร้อมใช้งานตั้งแต่วันแรกของสัญญา (1 ตุลาคม 2569)
- กำหนดส่งรายงานประจำเดือน: ภายในวันที่ 7 ของเดือนถัดไป ตลอดอายุสัญญา
คุณสมบัติผู้เสนอราคา
- Eligibility Requirements: ต้องปฏิบัติตามกฎหมายที่เกี่ยวข้อง ได้แก่ พรบ. ข้อมูลข่าวสารของราชการ พ.ศ. 2540, พรบ. ว่าด้วยการกระทําความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2560, พรบ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และ พรบ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
- Standards Compliance: ระบบ Threat Intelligence ที่ใช้ต้องอยู่ในกลุ่ม Leader ของ Gartner, ระบบ EDR ที่นำเสนอต้องเป็นแบรนด์ที่อยู่ในกลุ่ม Leader ของ Gartner แบบ MSSP Service, ระบบ SOAR ต้องเป็นระดับ Enterprise Product
- Experience: ต้องมีประสบการณ์ในการให้บริการ Security Operation Center (SOC) ไม่ต่ำกว่า 3 ปี และต้องเคยให้บริการแก่หน่วยงานหรือองค์กรมาแล้วอย่างน้อย 10 องค์กร/หน่วยงาน (ย้อนหลังไม่เกิน 2 ปี)
- Previous Project Cost: ต้องมีผลงานการให้บริการ SOC ที่มีมูลค่าโครงการอย่างน้อย 1,000,000 บาท (หนึ่งล้านบาท) จำนวนอย่างน้อย 1 โครงการ (ต้องแนบเอกสารผลงานหรือสัญญาที่ดำเนินการเสร็จสิ้นแล้ว)
- Technical Capabilities: มีความสามารถในการจัดตั้งระบบ SOC ที่รองรับการรับเข้าข้อมูล Log ได้ 30GB ต่อวัน และจัดเก็บได้ไม่น้อยกว่า 90 วัน, มีความสามารถในการตั้งค่า Use Case ในการตรวจจับภัยคุกคามได้มากกว่า 300 Use Cases, มีความสามารถในการเชื่อมต่อระบบ SOAR ผ่าน REST API กับเครื่องมือความปลอดภัยอื่นๆ เช่น AD, VPN, AV, EDR, Firewall
- Personnel: ต้องมีรายชื่อบุคลากรผู้เชี่ยวชาญที่ได้รับรองคุณวุฒิ (Certifications) ดังนี้:
- CompTIA Security+ ไม่น้อยกว่า 3 คน
- CompTIA CySA+ ไม่น้อยกว่า 2 คน
- Certified Ethical Hacker (CEH) ไม่น้อยกว่า 2 คน
- CompTIA CASP+ หรือ CISSP (ISC)2 หรือเทียบเท่า ไม่น้อยกว่า 2 คน
- GIAC ไม่น้อยกว่า 1 คน
เกณฑ์การพิจารณา
- พิจารณาเฉพาะผู้เสนอราคาที่มีคุณสมบัติตรงตามข้อกำหนดครบถ้วน และมีข้อเสนอทางเทคนิคที่สมบูรณ์ เทียบเท่าหรือดีกว่าข้อกำหนดใน TOR
- ใช้เกณฑ์ราคา (Price Criteria) ในการตัดสิน โดยจะคัดเลือกผู้เสนอราคาที่เสนอราคาต่ำสุด
- ยกเว้นกรณีที่ผู้เสนอราคาต่ำสุดเสนอราคาต่ำเกินความเป็นจริง ซึ่งอาจส่งผลกระทบต่อความสำเร็จของโครงการ คณะกรรมการอาจไม่พิจารณา
ข้อกำหนดทางเทคนิค
- SOC Monitoring: เฝ้าระวัง 24/7 ผ่าน SSL VPN รองรับ Log 30GB/วัน เก็บ Log ย้อนหลัง 90 วัน ครอบคลุมอุปกรณ์ 16 รายการ (5x Firewall, 2x WAF, 1x Antivirus, 8x Sources)
- SLA Response Time:
- Critical: แจ้งเตือน < 30 นาที (โทรศัพท์/Email), แก้ไข < 2 ชั่วโมง
- High: แจ้งเตือน < 1 ชั่วโมง (Email), แก้ไข < 4 ชั่วโมง
- Medium: แจ้งเตือน < 4 ชั่วโมง (Email), แก้ไข < 12 ชั่วโมง
- Low: แจ้งเตือน < 24 ชั่วโมง (Email), แก้ไข < 24 ชั่วโมง
- SOAR System: Enterprise Product, รองรับ REST API, มี Playbook อัตโนมัติอย่างน้อย 2 Playbooks เชื่อมต่อกับ AD, VPN, AV, EDR, Firewall ได้
- EDR System: MSSP Service (Gartner Leader) จำนวน 30 ยูนิต แสดงผล Process Tree, Process Table, Events Timeline ได้ พร้อมบริการ Threat Hunting 24/7 โดยผู้เชี่ยวชาญแบรนด์เดียวกัน
- Security Rating: ประเมินความเสี่ยงภายนอก 1 โดเมน ครอบคลุมปัจจัย Network Security, DNS Health, Patching Cadence, Endpoint Security, IP Reputation, Application Security, Cubit Score, Public Threat Intelligence, Hacker Chatter, Information Leak, Social Engineering
- Phishing Simulator: ทดสอบผู้ใช้ขั้นต่ำ 1,000 ราย
เงื่อนไขสัญญา
- การจ่ายเงิน: แบ่งจ่ายเป็น 12 งวด งวดละ 1 เดือน เท่าๆ กัน หลังส่งมอบรายงานประจำเดือนและผ่านการตรวจรับ
- หลักประกันสัญญา: ร้อยละ 5 ของราคาค่าจ้างที่ตกลง คืนเมื่อพ้นข้อผูกพันตามสัญญา
- การควบคุมคุณภาพและค่าปรับ (SLA Penalty):
- ต้องควบคุม “ระยะเวลาขัดข้องสะสม” ของระบบเฝ้าระวังไม่เกินร้อยละ 1 ของเวลาให้บริการในเดือนนั้น
- หากเกินร้อยละ 1 จะถูกปรับในอัตราชั่วโมงละร้อยละ 1 ของค่าบริการรายเดือน (เศษของชั่วโมงคิดเป็น 1 ชั่วโมง) หักจากค่าบริการในเดือนนั้น (ค่าปรับสูงสุดไม่เกินค่าบริการรายเดือนนั้น)
- หากมีระยะเวลาขัดข้องสะสมเกิน 72 ชั่วโมงในเดือนใด หรือไม่สามารถให้บริการได้สิ้นเชิงติดต่อกันตั้งแต่ 48 ชั่วโมง (2 วัน) ขึ้นไป มหาวิทยาลัยฯ สงวนสิทธิ์ไม่จ่ายค่าบริการในระยะเวลานั้น และ/หรือ บอกเลิกสัญญาได้ทันที
เอกสารขอบเขตงาน (TOR) ฉบับเต็ม
ข้อกําหนด
จ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
มหาวิทยาลัยฯ มีความประสงค์ที่จะ “จ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยี สารสนเทศ” เพื่อเฝ้าระวังความมั่นคงปลอดภัย ระบบเครือข่าย ระบบสารสนเทศ ของมหาวิทยาลัยฯซึ่ง สํานักงานศูนย์เทคโนโลยีสารสนเทศและการสื่อสาร เป็นหน่วยงานที่กํากับดูแล เพื่อให้บริการสําหรับภารกิจ ของมหาวิทยาลัยฯ ในด้านต่าง ๆ โดยมีข้อกําหนดความต้องการ ดังนี้
- ขอบเขตงาน
ผู้รับจ้างต้องดําเนินการจัดให้มี ระบบ Security Operation Center (SOC) เพื่อรองรับการให้บริการ และดูแลรับผิดชอบ ตลอดระยะเวลาการให้บริการ ดังต่อไปนี้ - ดําเนินงานด้านบริการตรวจจับและเฝ้าระวังภัยคุกคามทางไซเบอร์ ตลอดเวลา 24 ชั่วโมง โดยใช้ช่องทาง
SSL VPN ครอบคลุมรายการอุปกรณ์อย่างน้อยดังต่อไปนี้
- 5x Firewall Devices
2x Web Application Firewall Devices - 1x Antivirus/Endpoint Security System
- 8x Sources (TU define; Firewall/Servers/Switchs/Databases/etc.)
ii. ทั้งนี้ระหว่างสัญญา มหาวิทยาลัยฯ สามารถปรับเปลี่ยน หรือ เพิ่ม ระบบ/อุปกรณ์ ในการเฝ้าระวังภัย
คุกคามได้ตามความต้องการ ภายใต้จํานวนการรับเข้าข้อมูล (log) 30GB ต่อวัน
iii. บริการจัดเก็บข้อมูลของการบริการตามข้อกําหนดนี้ เป็นระยะเวลาไม่น้อยกว่า 90 วัน
iv. ดําเนินการวิเคราะห์เหตุการณ์ผิดปกติทางด้านบริหารจัดการระบบคอมพิวเตอร์ ระบบเครือข่ายและ
อินเทอร์เน็ต ในเรื่องที่เกี่ยวข้องกับความผิดปกติของภัยคุกคามด้านความปลอดภัยสารสนเทศ (Security Monitoring) ตลอดเวลา 24 ชั่วโมง พร้อมให้คําปรึกษา ในการแก้ไขภัยคุกคามที่เกิดขึ้น
V. ดําเนินการตั้งค่าระบบเฝ้าระวังภัยคุกคามไซเบอร์ ให้สามารถแจ้งเตือนภัยคุกคามด้านความมั่นคงปลอดภัย
ผ่านทางระบบ E-Mail หรือช่องทางที่ มหาวิทยาลัยฯ กําหนด
vi. ดําเนินการจัดทํารายงานเฝ้าระวังภัยคุกคามทางไซเบอร์ (Incident Report) เป็นประจําทุกเดือน ตลอด
ระยะสัญญา ภายในวันที่ 7 ของเดือนถัดไป โดยต้องครอบคลุมเนื้อหาอย่างน้อยดังต่อไปนี้ - ระบุประเภทของภัยคุกคาม
- วัน-เวลา เริ่มต้นและสิ้นสุดของภัยคุกคาม
- ระบุต้นทาง (Attacker) และปลายทาง (Target)
- ระบุระดับความรุนแรง (Severity) ตาม Service Level Agreement (SLA) ที่ตามเงื่อนไขดังต่อไปนี้ - สรุปข้อสังเกต (Notable) รวมทั้งให้คําแนะนํา พร้อมขั้นตอนการดําเนินการแก้ไขเชิงเทคนิค และ แนวทางในการป้องกันไม่ให้เกิดเหตุการณ์เดิมซ้ําอีก
vi. ดําเนินการแจ้งเตือนเมื่อตรวจพบภัยคุกคามหรือการบุกรุก พร้อมให้คําปรึกษา และนําเสนอวิธีการ
แก้ปัญหาเฉพาะกิจให้กับ มหาวิทยาลัยฯ โดยจัดแบ่งตามระดับความสําคัญดังนี้
1/6
เมื่อพบว่ามีระดับความรุนแรงตั้งแต่ระดับร้ายแรง (critical) จะต้องดําเนินการแจ้งให้ มหาวิทยาลัยฯ ทราบทันทีทางโทรศัพท์เคลื่อนที่ของผู้ประสานงานของ มหาวิทยาลัยฯ (Mobile Phone) หรือระบบการ สื่อสารอื่นๆ ที่เหมาะสมและบันทึกในรายงานเฝ้าระวังภัยคุกคามทางไซเบอร์ (Incident Report)
เมื่อพบว่ามีระดับความรุนแรงตั้งแต่ระดับสูงจนถึงระดับต่ํา จะต้องดําเนินการแจ้ง มหาวิทยาลัยฯ
ทางระบบจดหมายอิเล็กทรอนิกส์ (E-Mail)
ระดับความรุนแรง (Severity)
ผลกระทบ
เวลาในการ เวลาในการ
แจ้งเตือน แก้ไข
การแจ้งเตือน
Critical
High
Medium
กระทบต่อการใช้งานของผู้ใช้งานทั้งศูนย์/หลายศูนย์การศึกษา และส่วนสําคัญของระบบเครือข่าย/สารสนเทศหลัก กระทบต่อการทํางานของผู้ใช้งานหลายกลุ่ม อาคาร
และ ระบบเครือข่าย/สารสนเทศหลัก
กระทบต่อการทํางานของ ผู้ใช้งานหลายคน
และไม่ใช่ระบบเครือข่าย/สารสนเทศหลัก
กระทบกับ user จํานวนน้อย
Low
และไม่ใช่ระบบเครือข่าย/สารสนเทศหลัก
< 30 mins
< 2 hrs
Phone, Email
< 1 hour
< 4 hrs
Email
< 4 hours
< 12 hrs
Email
< 24 hours
< 24 hrs
Email
ตารางแสดงระดับความรุนแรงและการแจ้งเตือน
viii. มีระบบ SOC Web Portal ให้กับบุคลากรของมหาวิทยาลัยฯ โดยไม่จํากัดจํานวน user เพื่อสามารถกํากับ
ดูแลการเฝ้าระวังความปลอดภัยทางไซเบอร์และทํางานร่วมกันได้อย่างมีประสิทธิภาพ และมีหน้าจอ แสดงผลเหตุการณ์ภัยคุกคามทางไซเบอร์ที่เกิดขึ้น ( Incident Management Dashboard )
โดยมีข้อมูลดังต่อไปนี้ (เป็นอย่างน้อย)
a. สถานะของ Ticket (Ticket Status)
b. ช่วงเวลาที่เกิดเหตุ (Incident Time: Occurred, Detected, Notified)
c. ประเภทของ Incident (Category)
d. ระดับความรุนแรงของเหตุการณ์ (Severity)
- บทวิเคราะห์และคําแนะนํา (Investigation and Recommendation)
f. ช่องทางติดต่อกับทีมผู้ให้บริการ (Team Collaboration)
ix. ดําเนินการตั้งค่าระบบเฝ้าระวังภัยคุกคามไซเบอร์ ให้สามารถกําหนดเงื่อนไขรูปแบบการเฝ้าระวัง และ
ตรวจจับภัยคุกคามได้มากกว่า 300 Use Case (โดยขึ้นอยู่กับอุปกรณ์ที่ส่ง log ให้) และต้องสามารถ เพิ่มเติมได้เมื่อทําการประเมินและตกลงร่วมกับทาง มหาวิทยาลัยฯ แล้ว
x. ให้บริการสําหรับการรวบรวมข้อมูลภัยคุกคามไซเบอร์ที่มีการปรับปรุงให้ทันสมัยอยู่เสมอ จากแหล่งข้อมูล (Threat Intelligence) ที่เป็นที่ยอมรับ (อยู่ใน Leader Gartner) โดยเชื่อม ต่อกับระบบเฝ้าระวังภัย คุกคามไซเบอร์ในข้อ ix. เพื่อให้สามารถรับมือกับภัยคุกคามทาง ไซเบอร์ได้อย่างมีประสิทธิภาพมากยิ่งขึ้น xi. ดําเนินการจัดทํารายงานสรุปผลวิเคราะห์ เฝ้าระวังและรายงานผลภัยคุกคามต่างๆ เป็นประจําทุกเดือน
ตลอดระยะสัญญา โดยจัดส่งทางระบบจดหมายอิเล็กทรอนิกส์ (E-Mail) ให้ มหาวิทยาลัยฯ ภายในวันที่ 7
ของเดือนถัดไป
ข้อกําหนดจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
2/6
xii. จัดประชุมสรุปผลงานบริการวิเคราะห์ เฝ้าระวังภัยคุกคามต่างๆ ที่เกิดขึ้นกับ มหาวิทยาลัยฯ
(Monthly Report meeting) รวมถึงจัดทํารายงานการประชุมดังกล่าวด้วย
ทุกๆ
เดือน
xiii, ดําเนินการแจ้งข่าวสารที่เกี่ยวข้องกับระบบรักษาความปลอดภัยระบบคอมพิวเตอร์ และเครือข่ายที่เกิดขึ้น ผ่านทางระบบจดหมายอิเล็กทรอนิกส์ (E-Mail) และจัดทํารายงานสรุปข่าวสารให้แก่ มหาวิทยาลัยฯ เป็น ประจําทุกเดือนตลอดระยะสัญญา ภายในวันที่ 7 ของเดือนถัดไป โดยมีรายละเอียดอย่างน้อยดังนี้
- รายชื่อ และ คุณลักษณะของมัลแวร์ (Malware)
- ช่องโหว่ใหม่ (Vulnerability) ของอุปกรณ์ในระบบเครือข่าย (Network Equipment)
- ช่องโหว่ใหม่ (Vulnerability) ของระบบปฏิบัติการ (Operating System)
- ช่องโหว่ใหม่ (Vulnerability) ของระบบฐานข้อมูลหลัก (Database)
- ช่องโหว่ใหม่ (Vulnerability) ของโปรแกรมต่างๆ ที่ผู้รับจ้างเห็นว่าจะก่อให้เกิดผลเสียหายต่อ การ
ดําเนินงานของ มหาวิทยาลัยฯ
โดยข่าวสารดังกล่าวประกอบด้วยเนื้อหาที่สําคัญ เช่น คําอธิบายอย่างคร่าวๆ (Overview) คําอธิบายอย่างละเอียด (Description) ผลกระทบ (Impact) ระบบที่ได้รับผลกระทบ (System Affected) ทางแก้ไข (Solution) (ถ้ามี) อ้างอิง (Reference) เป็นต้น
xiv. เมื่อพบเหตุการณ์ ต้องสงสัยให้ดําเนินการสืบสวนเหตุการณ์ (incident investigation) และวิเคราะห์ภัย คุกคาม เช่น Malware, Ransomware ภายใต้ log ที่ถูกส่งให้ผู้ชนะการประกวดราคาอิเล็กทรอนิกส์ XV. จัดหาและติดตั้งระบบ log collector software เพื่อใช้ในการ รับ/ส่ง log การใช้งานของอุปกรณ์และ
ระบบของมหาวิทยาลัยฯ เพื่อส่งข้อมูล Log ไปยังศูนย์บริการของผู้รับจ้าง เพื่อใช้วิเคราะห์ข้อมูลตาม ข้อกําหนดของโครงการ (โดยใช้ VM ที่ทางมหาวิทยาลัยกําหนดให้ใช้งาน)
xvi. จัดอบรม เพื่อเสริมสร้างความตระหนักรู้เกี่ยวกับการใช้งานสารสนเทศอย่างปลอดภัยให้กับบุคลากรของ
มหาวิทยาลัยฯ อย่างน้อย 2 ครั้ง ภายในระยะเวลาให้บริการตามสัญญา โดยหัวข้อการจัดอบรม เป็นไปตามที่ทางมหาวิทยาลัยกําหนด
xvii. จัดทําการทดสอบ email ด้วย phishing simulator อย่างน้อย 1000 users และมีผล report
แจ้งหลังจากจบการทดสอบ
xviii. จัดให้มีระบบ Security Orchestration หรือ Automation and Response (SOAR) ในระดับ
Enterprise Product ในการทํางานร่วมกับระบบ SOC Platform เพื่อยกระดับการตอบโต้ภัยคุกคาม ให้มีประสิทธิภาพมากยิ่งขึ้น และรองรับการทํา Incident Automate Response ได้ดังนี้
มี Workflow หรือ Playbook ตอบสนองต่อภัยคุกคามและการโจมตีแบบอัตโนมัติ
เป็นจํานวนอย่างน้อย 2 Playbook
รองรับการเชื่อมต่อ (Integration) กับเทคโนโลยีอื่นๆ ผ่านทาง REST API ได้ สามารถส่งคําสั่งการทํางานไปยัง Security Tools อื่นๆ ได้ เช่น AD, VPN, AV, EDR, Firewall
xix. ดําเนินการประเมินความเสี่ยง Security Rating พร้อมจัดทํารายงานสรุปเพื่อให้คําแนะนํา
ไม่น้อยกว่า 2 ครั้งต่อปี จํานวน 1 โดเมน ซึ่งสามารถวิเคราะห์ข้อมูลได้จากมุมมองภายนอก
W
o
o
ข้อกําหนดจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
3/6
ที่แสดงความเสี่ยงที่อาจจะเกิดขึ้นได้ ด้วยการให้คะแนนตามความเสี่ยงที่ตรวจพบ โดยระบบจะต้องประเมินความเสี่ยงตามปัจจัย (Factor) อย่างน้อย ดังนี้
Network Security, DNS Health, Patching Cadence, Endpoint Security, IP Reputation,
Application Security, Cubit Score, Public Threat Intelligence, Hacker Chatter,
Information Leak, Social Engineering
xx. ระบบตรวจจับและตอบสนองภัยคุกคาม (Endpoint Detection and Response: EDR)
ที่เป็น Leader ของ Gartner แบบ MSSP Service จํานวน 30 หน่วย
ก) สามารถ แสดงผลของภัยคุกคามที่เกิดขึ้นออกมาเป็นรูปภาพ Process Tree, Process Table และ
Events Timelineได้
ข) สามารถทํางานในรูปแบบ Endpoint Detection and Response (EDR) เพื่อเก็บข้อมูลการใช้งาน
(Activity) ของเครื่อง Endpoint และนํามาวิเคราะห์หาภัยคุกคาม แบบ Realtime ได้
ค) มีบริการในการค้นหาภัยคุกคามเชิงรุก (Threat Hunting service) มาด้วย โดยผู้เชี่ยวชาญ (Human Analysis) แบบ 24/7 ครอบคลุมทุกเครื่องที่ติดตั้ง Agent Software โดยจะต้องเป็นบริการจาก บริษัทที่มีเครื่องหมายการค้าเดียวกันโปรแกรมที่นําเสนอ
ง) บริการในการค้นหาภัยคุกคามเชิงรุก (Threat Hunting service) ต้องทําการ Threat hunting จาก
ข้อมูลการใช้งาน (telemetry) ที่เก็บมาจาก Endpoint และ ต้องทําการตรวจสอบสิ่งผิดปกติจาก การใช้งานของ User, Process และ Workstation Activity ได้เป็นอย่างน้อย
xxi. “ข้อกําหนดด้านความมั่นคงปลอดภัยข้อมูลสารสนเทศ” สําหรับข้อมูลสารสนเทศ
ผู้รับจ้างต้องปฏิบัติตามกฎหมายที่เกี่ยวข้อง ดังนี้
ก) พรบ. ข้อมูลข่าวสารของราชการ พ.ศ. 2540
ข) พรบ. ว่าด้วยการกระทําความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2560
ค) พรบ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
ง) พรบ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
2. คุณสมบัติของผู้รับจ้าง
2.1 ผู้ยื่นข้อเสนอต้องมีประสบการณ์ ในการให้บริการ Security Operation Center ไม่ต่ํากว่า 3 ปี และ
ให้บริการมาแล้วอย่างน้อย 10 องค์กร/หน่วยงาน (ย้อนหลังไม่เกิน 2 ปี)
2.2 มีผลงานการให้บริการตามข้อ 2.1 ที่มีมูลค่าโครงการอย่างน้อย 1 ล้านบาท จํานวน 1 โครงการ 2.3 เอกสารตามข้อ 2.1, 2.2 ให้แนบเป็นเอกสารผลงานหรือสัญญาฯ ที่ดําเนินการเสร็จสิ้นแล้ว (หากไม่
แนบจะไม่รับพิจารณา)
2.4 มีรายชื่อบุคลากรผู้เชี่ยวชาญ ที่กําหนดให้รับผิดชอบ กํากับ ดูแล งานจ้างเหมาฯ นี้ ดังนี้
- ได้รับการรับรอง (Certified) CompTIA Security+ จํานวนไม่น้อยกว่า 3 คน II. ได้รับการรับรอง (Certified) CompTIA CySA+ จํานวนไม่น้อยกว่า 2 คน
III. ได้รับการรับรอง (Certified) Certified Ethical Hacker (CEH) จํานวนไม่น้อยกว่า 2 คน IV. ได้รับการรับรอง (Certified) CompTIA CASP+ หรือ CISSP (ISC)2 หรือ เทียบเท่า
จํานวนไม่น้อยกว่า 2 คน
V. ได้รับการรับรอง (Certified) GIAC จํานวนไม่น้อยกว่า 1 คน
ข้อกําหนดจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
4/6
เกณฑ์การพิจารณาจะรับพิจารณาเฉพาะผู้เสนอราคาที่มีคุณสมบัติตรงตามข้อกําหนด และมีข้อเสนอ ราคาครบถ้วนทุกรายการ โดยมีข้อเสนอคุณสมบัติที่มีความสมบูรณ์และเทียบเท่าหรือดีกว่าข้อกําหนด ซึ่ง เกณฑ์การตัดสินจะพิจารณาด้วยเกณฑ์ราคา ยกเว้นการพิจารณาสําหรับผู้เสนอราคาที่มีราคาต่ําสุด ที่ต่ําเกิน
ความเป็นจริง ซึ่งอาจจะมีผลทําให้ไม่สามารถดําเนินโครงการจนแล้วเสร็จโดยสมบูรณ์ - ระยะเวลาการให้บริการ
มีกําหนดระยะเวลาการให้บริการ ตั้งแต่วันที่ 1 ตุลาคม 2569 ถึงวันที่ 30 กันยายน 2570 4. การส่งมอบ ติดตั้ง และควบคุมดูแลอุปกรณ์ที่ให้บริการของผู้รับจ้าง
ผู้รับจ้างต้องส่งมอบและติดตั้ง อุปกรณ์ และ/หรือ ระบบที่จําเป็น เพื่อให้ใช้งานได้ตั้งแต่วันแรกของ ระยะเวลาการให้บริการ และจะต้องควบคุมดูแล รวมถึงการบํารุงรักษาและซ่อมแซมอุปกรณ์/ระบบ ที่ ให้บริการทุกชนิดด้วยความเอาใจใส่ เพื่อให้สามารถใช้บริการได้โดยไม่ขัดข้องตลอดอายุของสัญญานี้ ด้วย ค่าใช้จ่ายของผู้รับจ้างเองทั้งสิ้น - การควบคุมคุณภาพการให้บริการและการแก้ไขเหตุขัดข้อง
- ผู้รับจ้างต้องควบคุมคุณภาพการให้บริการให้เป็นไปด้วยดี ตลอดระยะเวลาสัญญา โดยผู้รับจ้างต้องจัด ให้มีพนักงานเฝ้าตรวจสอบและแจ้งเหตุ เพื่อให้บริการทุกวัน ตลอด 24 ชั่วโมง ในกรณีเกิดเหตุขัดข้อง กับระบบให้บริการ ผู้รับจ้างต้องดําเนินการแก้ไขเหตุขัดข้องดังกล่าวตามกรอบระยะเวลาที่กําหนดใน
ตารางแสดงระดับความรุนแรงและการแจ้งเตือน - ในกรณีที่ บริการเฝ้าระวังฯ เกิดเหตุขัดข้องไม่สามารถให้บริการได้ อันเนื่องมาจากสาเหตุที่เกิดขึ้นโดย ฝ่ายผู้รับจ้าง ผู้ว่าจ้างจะนับจํานวนชั่วโมงที่เกิดเหตุขัดข้องทั้งหมด รวมเข้าเป็น “ระยะเวลาขัดข้อง สะสม” ของผู้รับจ้าง
- ผู้รับจ้างต้องควบคุมดูแล ระบบที่ให้บริการ ให้สามารถให้บริการได้อย่างสมบูรณ์ต่อเนื่อง ตลอด
ระยะเวลาของการให้บริการ โดยจะต้องมี “ระยะเวลาขัดข้องสะสม” รวมไม่เกินร้อยละ 1 ของเวลาที่ ต้องให้บริการในเดือนนั้น - หากการให้บริการเดือนใดมี “ระยะเวลาขัดข้องสะสม” รวมเกินกว่าที่กําหนดใน 3) ผู้ว่าจ้างจะคํานวณ
“ระยะเวลาขัดข้องสะสม” ทั้งหมดที่เกิดขึ้นในเดือนนั้นเป็นค่าปรับ ในอัตราชั่วโมงละร้อยละ 1 ของอัตรา ค่าบริการตามสัญญาต่อเดือน เศษของเวลาที่ไม่ถึงชั่วโมง ให้คิดเป็นหนึ่งชั่วโมง โดยหักออกจาก ค่าบริการที่จะต้องจ่ายให้แก่ผู้รับจ้างในเดือนนั้น อย่างไรก็ตาม ผู้ว่าจ้างตกลงให้ผู้รับจ้างชําระค่าปรับต่อ เดือน ไม่เกินอัตราค่าบริการรายเดือนในเดือนนั้น หรือหากการให้บริการของผู้รับจ้างในเดือนใดมี “ระยะเวลาขัดข้องสะสม” รวมเกินกว่า 72 ชั่วโมง ผู้ว่าจ้างสงวนสิทธิ์ที่จะถือเป็นเหตุไม่ชําระค่าบริการ แก่ผู้รับจ้าง ตลอดระยะเวลาที่ไม่สามารถให้บริการนั้นได้และ/หรือถือเป็นเหตุบอกเลิกสัญญาได้ทันที 5) ในกรณีที่ผู้รับจ้างไม่สามารถให้บริการแก่ผู้ว่าจ้างได้โดยสิ้นเชิง เป็นเวลา 48 ชม. หรือ 2 วันติดต่อกันขึ้น ไป ไม่ว่าจะเกิดจากเหตุใดๆ ผู้ว่าจ้างสงวนสิทธิ์ที่จะถือเป็นเหตุไม่ชําระค่าบริการแก่ผู้รับจ้าง ตลอด ระยะเวลาที่ไม่สามารถให้บริการนั้นได้ และ/หรือถือเป็นเหตุบอกเลิกสัญญาได้ทันที
ข้อกําหนดจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
5/6
- เงื่อนไขการจ่ายเงิน
งวดการจ่ายเงิน 12 งวด งวดละ 1 เดือน เมื่อครบระยะเวลาการปฏิบัติงานในแต่ละเดือน ผู้รับจ้าง จะต้องจัดทํารายงานผลการปฏิบัติงาน ส่งมอบให้ผู้ว่าจ้าง เพื่อให้คณะกรรมการตรวจการจ้างของผู้ว่าจ้าง ใช้ พิจารณาตรวจรับผลการปฏิบัติงานของผู้รับจ้าง ในแต่ละงวด โดยยื่นเอกสารการส่งมอบที่สํานักงานศูนย์ เทคโนโลยีสารสนเทศและการสื่อสาร มหาวิทยาลัยธรรมศาสตร์ ศูนย์รังสิต - หลักประกันสัญญา
เป็นจํานวนเงินร้อยละ 5 ของราคาที่ตกลงจ้าง โดยผู้ว่าจ้างยึดถือไว้ในระยะเวลาของสัญญาจ้างหรือ
ข้อตกลง โดยการคืนหลักประกันสัญญาจะคืนให้เมื่อครบกําหนดการรับประกันความชํารุดบกพร่องแล้ว 8. วงเงินในการจัดจ้าง
งบประมาณในการจัดจ้าง จํานวนเงิน 2,000,000 บาท (สองล้านบาทถ้วน)
ข้อกําหนดจ้างเหมาบริการเฝ้าระวังความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศ
6/6