บันทึกการประชุมวุฒิสภา ครั้งที่ ๑๑ (สมัยสามัญประจำปีครั้งที่สอง) วันจันทร์ที่ ๑๙ ธันวาคม ๒๕๖๕ ณ ห้องประชุมวุฒิสภา อาคารรัฐสภา ชั้น ๒ ถนนสามเสน แขวงถนนนครไชยศรี เขตดุสิต กรุงเทพมหานคร
undated
Original PDF at ratchakitcha.soc.go.th
The text below was extracted from the PDF's own text layer, not by OCR. The linked PDF is the record; treat this as an extract of it.
#> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N#APอ !@ # @ O@ @##? 1@ค/@!!?P ค ลอ ? "R N อ#์#> คล@/ ์ .0. `cdeP " ?P #>#@ ? ? > @##? 1@ค/@!!?P ค ลอ ? "R N อ#์ .0. `cd` ํ@ห QหOค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > !?ห O@ ?POล>อํ@ @ 2#O@ !@ # @ N ?P"/ ? @##? 1@ค/@!!?P ค ลอ ? "R N อ#์Oล> ํ@ห !@ # @ ?Q Pํ@ ?PN ?P"/ Oอ ? คอ! >/N อ#์#> คอ! >/N อ#์ ห#AอP #O #!คอ! >/N อ#์ @ 2!ค/#!?!@ # @ O@ @##? 1@ค/@!!?P ค ลอ ? "R N อ#์#> คล@/ ์ N APอQหO @# ํ@N > @ N ?P"/ ? @##? 1@ค/@!!?P ค ลอ ? "R N อ#์N ็ R อ"N@ !? #>2> > @ อ@0?"อํ@ @ @!ค/@!Q !@ #@ ๙ (b) OหN #>#@ ? ? > @##? 1@ค/@!!?P ค ลอ ? "R N อ#์ .0. `cd` #> อ ? ! > ?P #> B!ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >Q ค#@/ @# #> B!ค#?Q ?P `/`cde N!APอ/? ?P a_ # @ค! `cde ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > @ ออ #> @0R/O ? NอR ?Q Oอ _ #> @0 ?QN#?" /N@ ì #> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > N#APอ !@ # @ O@ @##? 1@ค/@!!?P ค ลอ ? "R N อ#์#> คล@/ ์ .0. `cdeî Oอ ` #> @0 ?QQหOQ O ? ค? N!APอ O ํ@ห 2อ ี ? O N/? #> @0Q #@ > @ BN 1@N ็ O R Oอ a Q #> @0 ?Qìห N/" @ î ห!@"ค/@!/N@ ห N/" @ อ #? ห N/" @ ค/ คB!ห#Aอ ํ@ ? COลOล>ห N/" @ Pค# 2#O@ AQ @ 2ํ@ค? @ 2@#2 N 0 @! #>#@ ? ? > @##? 1@ค/@!!?P ค ลอ ? "R N อ#์ .0. `cd`ì @# #>!/ล ลคล@/ ์î (Cloud Computing) ห!@"ค/@!/N@ O /ค> @#N O@ @ Nค#Aอ N@"2@#2 N 0 @P N ็ ลBN! #? "@ # @ @" @ ห#AอN2!Aอ ?P2@!@# O N ั (Shareable) !?ค/@!"A ห"BN (Elastic) Oล> "@" @ R O (Scalable) O/" @# ? ห@ ?/Nอ (Self-service Provisioning)Oล> @# ? @# @!ค/@! Oอ @# (Administration On-demand)ì #> @#คล@/ ์î (Cloud Service) ห!@"ค/@!/N@ ค/@!2@!@# (Capability) Q @# #>!/ล ลคล@/ ์ @P C N#?" Q OP "อ> N อ#์N ?P ํ@ห QหOì #>N #> @#คล@/ ์î (Cloud Service Category) ห!@"ค/@!/N@ ลBN! อ #> @#คล@/ ์ ?P!?คB 2! ? >#N/! ? @ อ"N@ P "!?#C O ? ?Q(_) @#QหO #> @#Pค# 2#O@ AQ @ หล? (Infrastructure as a Service : IaaS) #> อ O/"#> #>!/ล ล Oอ!Cล #> @# ? N O Oอ!Cล #> Nค#Aอ N@" Oล> #? "@ # AQ @ อAP N ?PN ?P"/ Oอ ? #> #>!/ล ล COQ O #> @#2@!@# Q O @ อ ์O/#์ Pค# 2#O@ AQ @ Oล> #? "@ # ?P COQหO #> @# ? ห@QหOR Oอ"N@ !? #>2> > @ P "R!N Oอ #>ห@# ? @#Pค# 2#O@ AQ @ ?P ํ@N ็ O/" Nอ ห#Aอ หนา ๑๖เลม ๑๔๑ ตอนพิเศษ ๒๔๘ ง ราชกิจจานุเบกษา ๑๐ กันยายน ๒๕๖๗
(`) @#QหO #> @#O ล อ#์! (Platform as a Service : PaaS) #> อ O/"#> P #O #! @ คอ! >/N อ#์ #> @ Oอ!Cล Oล>#> ? @#ห#Aอ @ #> @# @ คอ! >/N อ#์ COQ O #> @#2@!@# ? @ > ?Q Oล> #? O N อ ์O/#์R O P "R!N Oอ #>ห@# ? @#Q 2N/ ?PN ?P"/ Oอ ? Pค# 2#O@ AQ @ Nค#Aอ N@" #> > ? > @# Oล>#> ? @# @ Oอ!Cล ห#Aอ(a) @#QหO #> @# อ ์O/#์ (Software as a Service : SaaS) COQหO #> @# ? N #?"! อ ์O/#์2ํ@N#O #C OลO/ P " COQ O #> @#2@!@# ํ@ห คN@ค/@! Oอ @# @#@!>N อ#์ #>!@ ห N/" #>!/ล ล Oอ!Cล ห N/"N O Oอ!Cล Oล> #>ห@# ? @#N APอQหOR O #> @# @!/? B #>2 ค์ ห#Aอ(b) @#QหO #> @#Q ?PN ็ @##/! ? อ 2อ #> @# @Q R @ Oอ (_) @ (a) ห#Aอ(c) @#QหO #> @#อAP ?P2ํ@ ? @ #> @0 ํ@ห ìคล@/ ์2@ @# >î (Public Cloud) ห!@"ค/@!/N@ #C O @#Q Oคล@/ ์ ?P #> @#คล@/ ์2@!@# Q OR O ? COQ O #> @#คล@/ ์Q N Oล> #? "@ # C ค/ คB!P " COQหO #> @#คล@/ ์ì COQ O #> @#คล@/ ์î (Cloud Service Customer : CSC) ห!@"ค/@!/N@ ห N/" @ ?P!? Oอ ล @ 2? @อ"N@ N ็ @ @#Q @#Q O #> @#คล@/ ์ ?PQหO #> @#P " COQหO #> @#คล@/ ์ì COQหO #> @#คล@/ ์î (Cloud Service Provider : CSP) ห!@"ค/@!/N@ ห N/" @ อ #? ห#AอNอ ?P ํ@QหO #> @#คล@/ ์2@!@# Q OR O ? COQ O #> @#คล@/ ์ #/! @ ? @# #? "@ #NหลN@ ?QN APอQหO!?P Q /N@!?ค/@! #Oอ!Q O @ ค/@!!?P ค ลอ ? "Oล>ค/@!2@!@# Q @# "@" ?/2ํ@ห#? COQ O #> @#คล@/ ์ อ ì Oอ!Cล2N/ Bคคลî ห!@"ค/@!/N@ Oอ!Cล2N/ Bคคล @! ?P ํ@ห R/OQ !@ #@ dOหN #>#@ ? ? >คBO!ค#อ Oอ!Cล2N/ Bคคล .0. `cd`ì2ํ@ ? @ î ห!@"ค/@!/N@ 2ํ@ ? @ ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > Oอ b QหOห N/" @ ?PQ O #> @#คล@/ ์2@ @# > ํ@N > @# @!!@ # @ ? ?Q P "คํ@ @ @ #> ? ล #> อ Oอ!Cลห#Aอ#> 2@#2 N 0 @! ?P ํ@ห R/OQ #> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N#APอ !@ # @ @# ํ@ห คB ล? 1 >ค/@!!?P ค ลอ ? "R N อ#์QหOO N Oอ!Cลห#Aอ#> 2@#2 N 0 .0. `cdd Oล> ํ@N > @#R!N Oอ" /N@ Oอ ํ@ห ?Q Pํ@ O@" #> @0 ?Q Oอ c @# ํ@N > @# @! Oอ b # ?N ็ Oอ!Cล2N/ Bคคล QหO ? #> ? ล #> O@ @##? 1@ค/@!ล? #> ? ล@ N ็ อ"N@ Oอ" @! ?P ํ@ห R/OQ #> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N#APอ !@ # @ @# ํ@ห คB ล? 1 >ค/@!!?P ค ลอ ? "R N อ#์QหOO N Oอ!Cลห#Aอ#> 2@#2 N 0 .0. `cdd Oล> ํ@N > @#R!N Oอ" /N@ Oอ ํ@ห ?Q Pํ@ O@" #> @0 ?Q Oอ d QหOห N/" @ ? 2N ล2#B #@" @ @# ํ@N > @# Nอ2ํ@ ? @ @"Q 2@!2> /? ? O N/? ?P ํ@N > @#OลO/N2#O หนา ๑๗เลม ๑๔๑ ตอนพิเศษ ๒๔๘ ง ราชกิจจานุเบกษา ๑๐ กันยายน ๒๕๖๗
Oอ e QหONล @ > @#ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >#? 1@ @# @! #> @0 ?Q Oล>QหO!?อํ@ @ ออ #> @0 คํ@2?P หล? N ์Oล>/> ? @#N APอ > ? > @! #> @0 ?QQ # ? ?P!? ั ห@N ?P"/ ? @# > ? > @! #> @0 ?Q ห#Aอ #> @0 ?QR!NR O ํ@ห N#APอ Q R/OQหO #> @ ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N ็ CO!?อํ@ @ ?ค/@!Oล>/> > ?" ?Q @ ?Q ?Q @# ?ค/@!Oล>คํ@/> > ?" อ #> @ ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >QหON ็ ?P2B #> @0 /? ?P 3 ? "@" .0. `cd7C!> ##! N/ " ?"#อ @" #? ! #? > ? >ห O@ ?P #> @ ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >หนา ๑๘เลม ๑๔๑ ตอนพิเศษ ๒๔๘ ง ราชกิจจานุเบกษา ๑๐ กันยายน ๒๕๖๗
แนบทายประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติเรื่อง มาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอรระบบคลาวด พ.ศ. ๒๕๖๗๑. บทนำ๑.๑ เหตุผลความจำเปนจากการประชุมคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแหงชาติ ครั้งที่ ๑/๒๕๖๖ เมื่อวันที่๒๒ ธันวาคม ๒๕๖๖ ณ ตึกบัญชาการ ๑ ทำเนียบรัฐบาล และผานสื่ออิเล็กทรอนิกส ที่ประชุมฯ ไดใหความเห็นชอบแนวทางการขับเคลื่อนตามนโยบายการใชคลาวดเปนหลัก (Cloud First Policy) ทั้งในสวนของขอกำหนดหนวยงานรัฐ ผูรับบริการ แนวทางปฏิบัติ ขอมูล มาตรฐาน ประเภทของบริการคลาวดผูใหบริการคลาวด และการบริหารจัดการบริการ ซึ่งไดกำหนดแนวทางการดำเนินงานดานบริการคลาวด(Cloud Service) ในระยะ ๕ ป โดยเห็นชอบใหจัดตั้งคณะกรรมการเฉพาะดานการขับเคลื่อนตามนโยบายการใชคลาวดเปนหลัก (Cloud First Policy) เพื่ อกำกับ ติดตาม และใหขอแนะนำในการขับเคลื่ อนการดำเนินงานนอกจากนี้ จากการที่สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ (สกมช.)ไดเปดเผยสถิติภั ยคุ กคามทางไซเบอร ประจำป พ.ศ. ๒๕๖๖ พบว าหนวยงานที่ ถู กโจมตีมากที่สุดไดแก หนวยงานดานการศึกษา จำนวน ๖๓๒ ครั้ง ขณะที่อันดับที่ ๒ เปนหนวยงานรัฐอื่น ๆ ที่โดนโจมตีไปจำนวน ๑๔๕ ครั้ง และอันดับที่ ๓ ไดแก ผูประกอบการพาณิชยที่เปนบริษัทเอกชนสัญชาติไทย โดนโจมตีสูงสุดจำนวน ๑๔๘ ครั้ง ทั้งนี้ รูปแบบภัยคุกคามทางไซเบอรที่พบไดบอยที่สุดในป พ.ศ. ๒๕๖๖ อันดับ ๑ ไดแกเว็บพนันออนไลนจำนวน ๕๑๕ ครั้ง อันดับ ๒ ไดแกเว็บไซตที่ถูกแฮ็กจำนวน ๓๓๖ ครั้ง และอันดับ ๓ ไดแกเว็บไซตปลอม จำนวน ๓๐๑ ครั้ง ทำใหเห็นแนวโนมของภัยคุกคามทางไซเบอรที่มีตอขอมูลและระบบสารสนเทศของหนวยงานตาง ๆ เพิ่มสูงขึ้นอยางตอเนื่อง โดยเฉพาะภัยคุกคามทางไซเบอรที่มีตอหนวยงานของรัฐ และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศจากสถานการณดังกลาวขางตน ทำใหการที่จะสงเสริมใหหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ รวมถึงหนวยงานเอกชน หันมาใชงานระบบคลาวดมากขึ้น แมวาจะเกิดผลดีในแงของการพัฒนาเศรษฐกิจและสังคมของประเทศไทย และการเพิ่มความสามารถในการเขาถึงทักษะดานดิจิทัล แตก็มีความเสี่ยงจากภัยคุกคามทางไซเบอรที่มีตอหนวยงานดังกลาวเพิ่มสูงขึ้นดวย จึงเปนเหตุผลสำคัญที่สำนักงานจะตองจัดทำมาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอรระบบคลาวดฉบับนี้๑.๒ วัตถุประสงคเพื่อลดความเสี่ยงจากภัยคุกคามทางไซเบอรที่มีตอการใชบริการคลาวดสาธารณะใหกับหนวยงานของรัฐหนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ๑.๓ ฐานอำนาจมาตรา ๙ (๔) แหงพระราชบัญญัติการรักษาความมั่ นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๒ กำหนดใหคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ มีหนาที่และอำนาจกำหนดมาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร สรางมาตรฐานเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร และกำหนดมาตรฐานขั้นต่ำที่เกี่ยวของกับคอมพิวเตอร ระบบคอมพิวเตอร โปรแกรมคอมพิวเตอร รวมถึงสงเสริมการรับรองมาตรฐานการรักษาความมั่นคงปลอดภัยไซเบอรใหกับหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ หนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานเอกชน
- ๒ -๑.๔ หลักการสำคัญที่เกี่ยวของ- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอรใหแกขอมูลหรือระบบสารสนเทศ พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการกำกับดูแลดานความมั่นคงปลอดภัยไซเบอร เรื่อง ประมวลแนวทางปฏิบัติและกรอบมาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอร สำหรับหนวยงานของรัฐและหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ พ.ศ. ๒๕๖๔๑.๕ ความเสี่ยงจากการใชบริการคลาวดมาตรฐานฉบับนี้ กำหนดความเสี่ยงจากการใชบริการระบบคลาวดเปน ๒ ประเภท ไดแก ความเสี่ยงจากผูใชบริการคลาวด (Cloud Service Customer : CSC) และความเสี่ยงจากผูใหบริการคลาวด (Cloud ServiceProvider : CSP)๑.๖ โครงสรางของมาตรฐานมาตรฐานฉบับนี้ แบงขอกำหนด (Requirements) ออกไดเปน ๒ สวน (Areas) ดังนี้๑. การกำกับดูแลดานความมั่นคงปลอดภัยระบบคลาวด (Cloud Security Governance)๑.๑ นโยบายดานความมั่นคงปลอดภัยสารสนเทศ (Information Security Policies)๑.๒ โครงสรางองคกรดานความมั่นคงปลอดภัยสารสนเทศ (Organization of Information Security)๑.๓ การปฏิบัติตามกฎ ระเบียบ ขอบังคับ (Compliance)๒. การปฏิบัติการและการรักษาความมั่ นคงปลอดภัยโครงสรางพื้ นฐานระบบคลาวด (CloudInfrastructure Security and Operation)๒.๑ การบริหารทรัพยากรมนุษย (Human Resource Security)๒.๒ การจัดการทรัพยสิน (Asset Management)๒.๓ การควบคุมการเขาถึง (Access Control)๒.๔ การเขารหัส (Cryptography)๒.๕ การรักษาความปลอดภัยทางกายภาพและสภาพแวดลอม (Physical and Environment Security)๒.๖ การรักษาความมั่นคงปลอดภัยการปฏิบัติการ (Operations Security)๒.๗ การรักษาความมั่นคงปลอดภัยเครือขาย (Communication Security)๒.๘ การจัดหา การพัฒนา และการบำรุงรักษา (System Acquisition, Development, andMaintenance)๒.๙ การจัดการผูใหบริการภายนอก (Supplier Relationships)๒.๑๐ การจัดการเหตุภัยคุกคามทางสารสนเทศ (Information Security Incident Management)๑.๗ กรอบแนวคิดเนื่องจากความเสี่ยงจากการใชบริการคลาวดมาจาก ๒ สวน คือ ความเสี่ยงอันเกิดจากผูใชบริการคลาวดและความเสี่ยงอันเกิดจากผูใหบริการคลาวด ดังนั้น มาตรฐานฉบับนี้จึงอาศัยหลักการเรื่องความรวมรับผิดชอบ(Share Responsibilities) ให กั บทั้ งผู ใช บริ การคลาวด (CSC) และผู ให บริ การคลาวด (CSP)ซึ่ งจะทำใหสามารถลดความเสี่ ยงจากภัยคุกคามทางไซเบอรที่ มีตอระบบคลาวดไดอยางครอบคลุมและมีประสิทธิภาพ
- ๓ -นอกจากนี้ หนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๒ มีการใชงานระบบสารสนเทศและขอมูลสารสนเทศซึ่งมีระดับผลกระทบ (Criticality) และระดับความออนไหว (Sensitivity)ที่ แตกตางกัน ประกอบกั บประกาศคณะกรรมการการรักษาความมั่ นคงปลอดภั ยไซ เบอรแห งชาติเรื่ อง มาตรฐานการกำหนดคุณลักษณะความมั่ นคงปลอดภัยไซเบอรใหแกขอมูลหรือระบบสารสนเทศพ.ศ. ๒๕๖๖ กำหนดใหหนวยงานดังกลาวมีการประเมินและจัดระดับผลกระทบที่อาจเกิดขึ้นตามวัตถุประสงคดานความมั่นคงปลอดภัยไซเบอร (Security Objectives) ดังนั้น มาตรฐานฉบับนี้จึงกำหนดใหมีขอกำหนดขั้นต่ำดานการรักษาความมั่นคงปลอดภัยไซเบอร (Cybersecurity Baseline) เปน ๓ ระดับ คือ ระดับต่ำ ระดับกลางและระดับสูง เพื่อใหหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ สามารถปฏิบัติตามมาตรฐานฉบับนี้ ไดอย างมีประสิทธิภาพ โดยมีคาใชจ ายที่เหมาะสมกับประโยชนที่จะไดรับนอกจากนี้ ผูใหบริการคลาวด (Cloud Service Provider : CSP) ที่จะใหบริการกับหนวยงานของรัฐหนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ มีหนาที่ตองดำเนินการใหเปนไปตามที่หนวยงานดังกลาวรองขอดวย๑.๘ กระบวนการตรวจรับรองมาตรฐานมาตรฐานฉบับนี้ กำหนดแนวทางการตรวจรับรองมาตรฐานสำหรับผูใชบริการคลาวด และผูใหบริการคลาวด ที่จะขอรับการรับรอง ดังนี้๑.๘.๑ ประเภทของการตรวจรับรอง- การประเมินตนเอง (Self-assessment) เปนการประเมินหนวยงานของตนตามรูปแบบที่สำนักงานกำหนด พรอมแนบหลักฐานและขออนุมัติไปยังผูบริหารสูงสุดของหนวยงาน โดยเก็บรักษาไวที่หนวยงานและสงใหสำนักงานดวย- การตรวจรับรองโดยหนวยงานควบคุมหรือกำกับดูแล (Attestation) เปนการตรวจใหการรับรองโดยหนวยงานควบคุมหรือกำกับดูแลตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง การกำหนดหลักเกณฑ ลักษณะหนวยงานที่มีภารกิจหรือใหบริการเปนหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ และการมอบหมายการควบคุมและกำกับดูแล- การตรวจรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body) เปนการตรวจใหการรับรองโดยหนวยงานใหบริการตรวจรับรองในระดับขั้นกาวหนา หรือสูงกวา ตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๖ ทั้งนี้ ในชวงแรกของการดำเนินการที่สำนักงานยังมิไดใหการรับรองหนวยงานใหบริการตรวจรับรอง อาจดำเนินการโดยหนวยงานใหบริการตรวจรับรองตามมาตรฐานสากลที่สำนักงานประกาศกำหนด ก็ได๑.๘.๒ ความถี่ในการตรวจรับรอง- กรณีของผูใชบริการคลาวด- ผลกระทบระดับต่ำ : ใหดำเนินการประเมินตนเอง (Self-assessment) รวมทั้งมีการทบทวนอยางนอยปละ ๑ ครั้ง- ผลกระทบระดับกลาง : ไดรับการรับรองโดยหนวยงานควบคุมหรือกำกับดูแล (Attestation)หรือ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body) ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓
- ๔ -- ผลกระทบระดับสูง : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓- กรณีของผูใหบริการคลาวด- ผลกระทบระดับต่ำ : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐาน ISO/IEC 27001 Certification และ CSA STAR Level 1/CCM Lite เปนอยางนอย- ผลกระทบระดับกลาง : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐาน CSA STAR Level 2/CCM และ ISO/IEC 27701 Certification เปนอยางนอย- ผลกระทบระดับสูง : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐาน ISO/IEC 27017 Certification หรือ CSA STAR Level 2/CCM และ ISO/IEC 27018Certification และ ISO/IEC 27701 Certification เปนอยางนอย๑.๘.๓ ในกรณีที่ผูใหบริการคลาวด ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body) แลวก็ไมจำเปนตองดำเนินการประเมินตนเอง (Self-assessment)๑.๘.๔ ในกรณีที่ผูใหบริการคลาวด ไดรับการรับรองตามมาตรฐาน CSA STAR Level 2/CCM แลวก็ไมจำเปนตองดำเนินการตรวจรับรองตามมาตรฐาน CSA STAR Level 1/CCM Lite๒. ขอบเขต (Scope)- มาตรฐานฉบับนี้ ใชบังคับกับหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้ นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่ นคงปลอดภัยไซเบอรพ.ศ. ๒๕๖๒ รวมถึงผูใหบริการคลาวดกับหนวยงานดังกลาวขางตนดวย- มาตรฐานฉบับนี้ กำหนดมาตรการดานการรักษาความมั่ นคงปลอดภัยไซเบอรระบบคลาวดสำหรับผูใชบริการคลาวด รวมถึงผูใหบริการคลาวดสาธารณะ (Public Cloud Service Provider) เฉพาะที่ตองใหบริการกับผูใชบริการคลาวดที่เปนหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้ นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่ นคงปลอดภัยไซเบอรพ.ศ. ๒๕๖๒ เทานั้น โดยใชฐานสัญญาระหวางผูใชบริการคลาวด ดังกลาวขางตน กับผูใหบริการคลาวด- ผูที่เกี่ยวของกับมาตรฐานฉบับนี้ ประกอบดวย หนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแลและหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอรพ.ศ. ๒๕๖๒ รวมถึงผูใหบริการคลาวดสาธารณะ ผู ตรวจสอบภายในดานความมั่นคงปลอดภัยไซเบอรและหนวยงานใหบริการตรวจรับรอง (Certify Body)๓. การอางอิงที่เกี่ยวของ (Normative Reference)- ISO/IEC 27017:2015 Information technology — Security techniques — Code of practicefor information security controls based on ISO/IEC 27002 for cloud services- ISO/IEC 27018:2019 Information technology — Security techniques — Code of practicefor protection of personally identifiable information (PII) in public clouds acting as PIIprocessors- ISO/IEC 22123-1:2023 Information technology — Cloud computing Part 1: Vocabulary
- ๕ -- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอรใหแกขอมูลหรือระบบสารสนเทศ พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการกำกับดูแลดานความมั่นคงปลอดภัยไซเบอร เรื่อง ประมวลแนวทางปฏิบัติและกรอบมาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอร สำหรับหนวยงานของรัฐและหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ พ.ศ. ๒๕๖๔๔. ขอกำหนดขั้นต่ำและการตรวจรับรองสำหรับผูใชบริการคลาวดและผูใหบริการคลาวดตารางขอกำหนดขั้นต่ำและการตรวจรับรองสำหรับผูใชบริการคลาวดและผูใหบริการคลาวดประเภทของขอมูลหรือระบบสารสนเทศ๑ ขอกำหนดขั้นต่ำ การตรวจรับรองสำหรับผูใชบริการคลาวด การตรวจรับรองสำหรับผูใหบริการคลาวดผลกระทบระดับต่ำ ขอกำหนดสวนที่ ๑- เฉพาะขอ ๕.๑.๑,๕.๑.๒ขอกำหนดสวนที่ ๒- เฉพาะขอ ๕.๒.๑,๕.๒.๒, ๕.๒.๓,๕.๒.๔, ๕.๒.๘,๕.๒.๙ ประเมินตนเอง(Self-assessment)พรอมแนบหลักฐานและขออนุมัติไปยังผูบริหารสูงสุดของหนวยงานโดยเก็บรักษาไวที่หนวยงานและสงใหสำนักงานดวย ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐานISO/IEC 27001 Certificationและ CSA STAR Level 1/CCM Liteเปนอยางนอยผลกระทบระดับกลาง ขอกำหนดสวนที่ ๑- ทุกขอขอกำหนดสวนที่ ๒- เฉพาะขอ ๕.๒.๑,๕.๒.๒, ๕.๒.๓,๕.๒.๔, ๕.๒.๗,๕.๒.๘, ๕.๒.๙,๕.๒.๑๐ ไดรับการรับรองโดยหนวยงานควบคุมหรือกำกับดูแล(Attestation) หรือ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง(Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐานCSA STAR Level 2/CCMและ ISO/IEC 27701 Certificationเปนอยางนอยผลกระทบระดับสูง ขอกำหนดสวนที่ ๑- ทุกขอขอกำหนดสวนที่ ๒- ทุกขอ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐานISO/IEC 27017 Certification๑ ตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัย ไซเบอรใหแกขอมูลหรือระบบสารสนเทศ พ.ศ. ๒๕๖๖
- ๖ -ประเภทของขอมูลหรือระบบสารสนเทศ๑ ขอกำหนดขั้นต่ำ การตรวจรับรองสำหรับผูใชบริการคลาวด การตรวจรับรองสำหรับผูใหบริการคลาวดหรือ CSA STAR Level 2/CCMและ ISO/IEC 27018 Certificationและ ISO/IEC 27701 Certificationเปนอยางนอย๕. มาตรฐานการรักษาความมั่นคงปลอดภัยไซเบอรระบบคลาวด๕.๑ การกำกับดูแลดานความมั่นคงปลอดภัยระบบคลาวด (Cloud Security Governance)๕.๑.๑ นโยบายดานความมั่นคงปลอดภัยสารสนเทศ (Information Security Policies)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองกําหนดนโยบายความมั่นคงปลอดภั ยสารสนเทศสํ าหรั บการประมวลผลบนคลาวดให เป นนโยบายเฉพาะหั วข อของผูใชบริการคลาวด นโยบายความมั่นคงปลอดภัยสารสนเทศสํ าหรั บการประมวลผลบนคลาวดของผูใชบริการคลาวด ตองสอดคลองกับระดับความเสี่ ยงที่ ยอมรั บได ด านความมั่ นคงปลอดภัยสารสนเทศ ที่ มี ต อข อมู ลและทรั พย สิ นอื่ น ๆขององคกรข) เมื่ อกํ าหนดนโยบายความมั่ นคงปลอดภัยสารสนเทศ สํ าหรั บการประมวลผลบนคลาวดผูใชบริการคลาวด ตองคํานึงถึงสิ่งตอไปนี้– ขอมูลที่จัดเก็บในสภาพแวดลอมการประมวลผลบนคลาวดอาจอยูภายใตการเขาถึงและการจัดการโดย ผูใหบริการคลาวด– ทรัพยสินขององคกรอาจจะไดรับการดูแลรักษาในสภาพแวดลอมการประมวลผลบนคลาวด เชนโปรแกรมแอปพลิเคชัน– กระบวนการตาง ๆ สามารถทํางานบนบริการคลาวดเสมือนจริงที่มีผูใชหลายราย– ผูใชบริการคลาวดและบริบทที่ใชบริการคลาวด– ผูดูแลระบบบริการคลาวดของผูใชบริการคลาวดที่ไดรับสิทธิพิเศษในการเขาถึง– ตําแหนงทางภูมิศาสตรขององคกรของผูใหบริการคลาวด และประเทศที่ผู ใหบริการคลาวดสามารถจัดเก็บขอมูลผู ใชบริการคลาวด ได (แมจะเปนการชั่วคราว)ค) นโยบายคุมครองขอมูลสวนบุคคลของผูใชบริการคลาวดตองระบุขอความเกี่ยวกับขอตกลงทางสัญญา ก) ผูใหบริการคลาวดตองเพิ่มนโยบายการรักษาความมั่นคงปลอดภัยสารสนเทศเพื่อจัดการกับการจัดหาและใชบริการคลาวด โดยคํานึงถึงสิ่งตอไปนี้– ข อกํ าหนดขั้ นต่ ำด านความมั่ นคงปลอดภัยสารสนเทศที่ ใชกับการออกแบบและการใชงานบริการคลาวด– ความเสี่ยงจากบุคคลภายในที่ไดรับอนุญาต– การเชาหลายรายและการแยก ผูใชบริการคลาวด(รวมถึงการจําลองเสมือน)– การเขาถึงทรั พยสิ นของผู ใช บริ การคลาวดโดยเจาหนาที่ของผูใหบริการคลาวด– ขั้นตอนการควบคุมการเขาถึง เชน การยืนยันตัวตน ที่เขมงวดสําหรับการเขาถึงบริการคลาวดของผูดูแลระบบ– การสื่ อสารกับผูใชบริการคลาวดระหวางการจัดการการเปลี่ยนแปลง– ความปลอดภัยของการจําลองเสมือน– การเขาถึงและปกปองขอมูลของผูใชบริการคลาวด– การจัดการวงจรชีวิตของบัญชีผูใชบริการคลาวด– การสื่อสารกรณีเกิดเหตุละเมิดและแนวทางการแบงปนขอมูลเพื่อชวยในการสืบสวนและนิติเวช
- ๗ -ผูใชบริการคลาวด ผูใหบริการคลาวดระหวางผูประมวลผลขอมูลสวนบุคคลบนคลาวดและผูใชบริการคลาวดง) ขอตกลงทางสัญญาตองกำหนดความรับผิดชอบระหวางผูประมวลผลขอมูลสวนบุคคลบนคลาวดผูรับจางชวง (Sub-contractors) และผูใชบริการคลาวดอย างชั ดเจน โดยพิจารณาจากประเภทของบริการคลาวด (เชน บริการประเภท IaaS, PaaSหรือ SaaS) ตัวอยางเชน การกำหนดความรับผิดชอบในการควบคุมระดับแอปพลิเคชันอาจแตกตางกันขึ้นอยูกับวาผูประมวลผลขอมูลสวนบุคคลบนคลาวดนั้นใหบริการ SaaS หรือ PaaS หรือ IaaS๕.๑.๒ โครงสรางองคกรดานความมั่นคงปลอดภัยสารสนเทศ (Organization of Information Security)๕.๑.๒.๑ บทบาทและความรับผิดชอบดานการรักษาความมั่นคงปลอดภัยสารสนเทศ(Information Security Roles and Responsibilities)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองมีการตกลงกับผูใหบริการคลาวดเกี่ยวกับการแบงบทบาทหนาที่และความรับผิดชอบดานความมั่นคงปลอดภัยสารสนเทศอยางเหมาะสม และยืนยันวา ผูใชบริการคลาวด สามารถทําหนาที่และความรับผิดชอบที่จัดสรรได ตองระบุบทบาทและความรั บผิ ดชอบด านความมั่ นคงปลอดภัยสารสนเทศของทั้งสองฝายไวในขอตกลงข) ผู ใช บริ การคลาว ดต องระบุ และจั ดการความสัมพันธกับสวนงานที่เกี่ยวกับการสนับสนุนลูกคาและฟงกชันการดูแลของผูใหบริการคลาวด ก) ผูใหบริการคลาวดตองตกลงและบันทึกการแบงบทบาทหนาที่และความรับผิดชอบดานความมั่นคงปลอดภัยสารสนเทศอยางเหมาะสมกับ ผูใชบริการคลาวด, ผูใหบริการคลาวด และผูใหบริการภายนอกข) ผูใหบริการคลาวดตองแตงตั้งผูประสานงานดานการคุ มครองขอมูลสวนบุคคล เพื่ อประสานงานกับผูใชบริการคลาวด๕.๑.๒.๒ การติดตอกับเจาหนาที่ (Contact with Authorities)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองระบุหนวยงานที่เกี่ยวของกับการดําเนินการรวมกันระหวางผูใชบริการคลาวดและผูใหบริการคลาวด ก) ผูใหบริการคลาวดควรแจงใหผูใชบริการคลาวดทราบถึงที่ตั้งทางภูมิศาสตรขององคกรที่เปนเจาของผูใหบริการคลาวด และประเทศที่ผูใหบริการคลาวดสามารถจัดเก็บขอมูล ผูใชบริการคลาวดได
- ๘ -๕.๑.๓ การปฏิบัติตามกฎ ระเบียบ ขอบังคับ (Compliance)๕.๑.๓.๑ การระบุกฎหมายที่บังคับใชและขอกําหนดตามสัญญา (Identification ofApplicable Legislation and Contractual Requirements)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองพิจารณาประเด็นที่ วากฎหมายและขอบังคับที่เกี่ยวของอาจเปนกฎหมายของเขตอํานาจศาลที่ควบคุมผู ใหบริการคลาวดนอกเหนือจากกฎหมายที่ควบคุมผูใชบริการคลาวดข) ผูใชบริการคลาวดตองขอหลักฐานวาผูใหบริการคลาวดไดปฏิบั ติตามกฎระเบียบและมาตรฐานที่ เกี่ ยวของกับผู ใชบริการคลาวด โดยหลักฐานดังกลาวอาจเปนการรับรองที่จัดทําโดยผูตรวจสอบภายนอก ก) ผูใหบริการคลาวดตองแจงใหผูใชบริการคลาวดทราบถึ งเขตอํ านาจศาลทางกฎหมายที่ ควบคุมบริการคลาวดข) ผู ให บริ การคลาวดต องระบุ ขอกํ าหนดทางกฎหมายที่เกี่ยวของของตนเอง (เชน เกี่ยวกับการเขารหัสเพื่อปกปองขอมูลสวนบุคคล) และตองใหขอมูลนี้แกผูใชบริการคลาวดเมื่อไดรับการรองขอค) ผู ให บริ การคลาวดต องแสดงหลั กฐานใหผูใชบริการคลาวดทราบถึงการปฏิบัติตามกฎหมายที่บังคับใชในปจจุบันและขอกําหนดตามสัญญา๕.๑.๓.๒ สิทธิในทรัพยสินทางปญญา (Intellectual Property Rights)ผูใชบริการคลาวด ผูใหบริการคลาวดก) การติดตั้งซอฟตแวรที่ไดรับอนุญาตในเชิงพาณิชยในบริ การคลาวดอาจทําให เกิ ดการละเมิ ดเงื่ อนไขการอนุญาตใหใชสิทธิสําหรับซอฟตแวรได ผูใชบริการคลาวดตองมีขั้ นตอนในการระบุขอกําหนดในการใหสิทธิการใชงานเฉพาะระบบคลาวดกอนที่จะอนุญาตใหติดตั้งซอฟตแวรที่ไดรับอนุญาตในบริการคลาวดและตองใหความสนใจเปนพิเศษกับกรณีที่ บริการคลาวดมีความยืดหยุนและสามารถปรับขนาดได และสามารถใชงานซอฟตแวรบนระบบหรือแกนประมวลผลไดมากกวาที่อนุญาตโดยเงื่อนไขการอนุญาตใหใชสิทธิ ก) ผูใหบริการคลาวดตองกําหนดกระบวนการในการตอบสนองตอการรองเรียนเรื่ องสิทธิในทรัพยสินทางปญญา๕.๑.๓.๓ การปกปองบันทึกขอมูล (Protection of Records)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองขอขอมูลจากผู ใหบริการคลาวดเกี่ยวกับการปกปองบันทึกขอมูลที่รวบรวมและจัดเก็บโดยผู ใหบริการคลาวดที่ เกี่ ยวของกับการใชบริการคลาวดของผูใชบริการคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลแกผูใชบริการคลาวดเกี่ยวกับการปกปองบันทึกขอมูลที่รวบรวมและจัดเก็บโดยผู ใหบริการคลาวดที่ เกี่ ยวของกับการใชบริการคลาวดของผูใชบริการคลาวด
- ๙ -๕.๑.๓.๔ กฎระเบียบที่เกี่ยวกับมาตรการควบคุมการเขารหัสขอมูล (Regulation ofCryptographic Controls)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองตรวจสอบใหแนใจวาชุดของมาตรการควบคุมการเขารหัสขอมูลที่ใชกับการใชบริการคลาวดสอดคลองกับขอตกลง กฎหมายและระเบียบขอบังคับที่เกี่ยวของ ก) ผูใหบริการคลาวดตองใหคําอธิบายกับ ผูใชบริการคลาวดเกี่ยวกับมาตรการควบคุมการเขารหัสขอมูลที่ดําเนินการโดยผูใหบริการคลาวด เพื่อใชในการทบทวนการปฏิบัติตามขอตกลง กฎหมาย และขอบังคับที่เกี่ยวของ๕.๑.๓.๕ การทบทวนดานการรักษาความมั่นคงปลอดภัยสารสนเทศอยางเปนอิสระ(Independent Review of Information Security)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองขอหลักฐานที่เปนเอกสารวามีการนำมาตรการควบคุมและแนวทางปฏิบัติดานการรักษาความมั่ นคงปลอดภัยสารสนเทศสำหรับบริการคลาวดไปปฏิบัติ และมีความสอดคลองกับที่ผู ใหบริการคลาวดกลาวอาง ทั้ งนี้ หลักฐานดังกลาวอาจรวมถึงการรับรองมาตรฐานที่เกี่ยวของดวย ก) ผูใหบริการคลาวดตองใหหลักฐานที่เปนเอกสารแกผู ใช บริ การคลาวดเพื่ อยื นยั นข อเรี ยกร องของ ผูใหบริการคลาวดในการนํามาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศและการคุมครองขอมูลสวนบุคคลไปใชข) ในกรณีที่การตรวจสอบโดยผูใชบริการคลาวดแตละรายการไมสามารถกระทําไดหรืออาจเพิ่มความเสี่ยงดานความมั่นคงปลอดภัยสารสนเทศไดผูใหบริการคลาวดตองแสดงหลักฐานที่เปนอิสระวามีการนำไปปฏิบัติและดําเนินการดานความมั่นคงปลอดภัยสารสนเทศและการคุ มครองขอมูลสวนบุคคลตามนโยบายและขั้ นตอนของผู ใหบริการคลาวด ทั้งนี้ ผูใหบริการคลาวดตองแสดงหลักฐานดังกลาวใหกับผูที่คาดวาจะเปน ผูใชบริการคลาวดกอนเขาทำสัญญา โดยปกติแลวการตรวจสอบอิสระที่เกี่ยวของตามที่ผูใหบริการคลาวดเลือก ควรเปนวิธีการที่เปนที่ยอมรับเพื่อตอบสนองความตองการของ ผู ใช บริ กา รคลา วด ในการ ตรวจ สอบการดําเนินงานของ ผู ให บริ การคลาวด หากมีความโปรงใสเพียงพอ เมื่อการตรวจสอบที่เปนอิสระไมสามารถทําได ผูใหบริการคลาวด ตองทําการประเมินตนเอง และเปดเผยกระบวนการและผลลัพธตอผูใชบริการคลาวด
- ๑๐ -๕.๒ การปฏิบัติการและการรักษาความมั่นคงปลอดภัยโครงสรางพื้นฐานระบบคลาวด (Cloud InfrastructureSecurity and Operation)๕.๒.๑ การบริหารทรัพยากรมนุษย (Human Resource Security)๕.๒.๑.๑ การสรางความตระหนักรู ดานความมั่ นคงปลอดภัยสารสนเทศ การศึกษาและการฝกอบรม (Information Security Awareness, Education and Training)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริ การคลาวด ต องเพิ่ มรายการต อไปนี้ในโปรแกรมสรางความตระหนักรูู การศึกษา และการฝกอบรมสําหรับผูจัดการธุรกิจบริการคลาวด ผูดูแลระบบบริการคลาวด ผูประกอบบริการคลาวด และผู ใชบริการคลาวด รวมถึงพนักงานและผู รับจางที่เกี่ยวของ– มาตรฐานและขั้นตอนการใชบริการคลาวด– ความเสี่ ยงดานความมั่นคงปลอดภัยสารสนเทศที่เกี่ยวของกับบริการคลาวดและวิธีการจัดการความเสี่ยงเหลานั้น– ความเสี่ ยงด านสภาพแวดล อมของระบบและเครือขายจากการใชบริการคลาวด– การคุมครองขอมูลสวนบุคคล– ขอพิจารณาทางกฎหมายและขอบังคับที่เกี่ยวของข) ตองจัดใหมีโปรแกรมการสรางความตระหนักรูดานความมั่นคงปลอดภัยสารสนเทศ การศึกษา และการฝกอบรมเกี่ยวกับบริการคลาวดแกผูบริหารและผูจัดการที่กํากับดูแล รวมถึงหนวยงานธุรกิจ (Business Units) ก) ผูใหบริการคลาวด ตองสรางความตระหนักรูด า นความมั่ นคงปลอดภั ย สารสนเทศ และดานการคุ มครองข อมูลสวนบุคคล การศึกษาและการฝกอบรมแกพนักงาน รวมทั้งใหผูรับจางดำเนินการเชนเดียวกันเกี่ยวกับการจัดการขอมูลของผูใชบริการคลาวด และขอมูลที่ไดจากบริการคลาวดอยางเหมาะสม โดยขอมูลนี้ อาจมีขอมูลที่เปนความลับตอผูใชบริการคลาวดหรืออยูภายใตขอจำกัดเฉพาะ รวมถึงขอจำกัดดานกฎระเบียบในการเขาถึงและใชงานโดย ผูใหบริการคลาวด๕.๒.๒ การจัดการทรัพยสิน (Asset Management)๕.๒.๒.๑ ทะเบียนทรัพยสิน (Inventory of Assets)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ทะเบี ยนทรั พย สิ นของผู ใช บริ การคลาวดต องคํ านึ งถึ งข อมู ลและทรั พย สิ นที่ เกี่ ยวข องซึ่ งจั ดเก็ บในสภาพแวดล อมการประมวลผลบนคลาวด ทั้งนี้ บันทึกทะเบียนทรัพยสินตองระบุสถานที่จัดเก็บทรัพยสิน เชน ชื่อของผูใหบริการคลาวด ก) ทะเบียนทรัพยสินของผูใหบริการคลาวดตองระบุอยางชัดเจนในเรื่อง- ขอมูลของผูใชบริการคลาวด- ขอมูลที่เกิดจากการใชบริการคลาวด
- ๑๑ -๕.๒.๒.๒ การบงชี้ขอมูล (Labelling of Information)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองบงชี้ขอมูลและทรัพยสินขององคกรที่ใชงานหรือเก็บรักษาไวบนระบบคลาวดตามขั้นตอนปฏิบัติสำหรับการบงชี้ขอมูลขององคกร ก) ผูใหบริการคลาวดตองจัดทําเอกสารและเปดเผยฟงกชันการทํางานของบริการใด ๆ ที่ผูใชบริการคลาวด สามารถนำไปใชเพื่อการบงชี้ขอมูลและทรัพยสินที่เกี่ยวของได๕.๒.๓ การควบคุมการเขาถึง (Access Control)๕.๒.๓.๑ การควบคุมเขาถึงเครือขายและบริการเครือขาย (Access to Networksand Network Services)ผูใชบริการคลาวด ผูใหบริการคลาวดก) นโยบายการควบคุมการเขาถึงของผูใชบริการคลาวดสําหรับการใชบริการเครื อขายตองระบุขอกําหนดสําหรับผูใชงานในการเขาถึงบริการคลาวดตามแตละบริการที่ใชงาน๕.๒.๓.๒ การลงทะเบียนและยกเลิกการลงทะเบียนสำหรับผูใช (User Registrationand Deregistration)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ขั้นตอนการลงทะเบียนและยกเลิกการลงทะเบียนสำหรับผูใชตองครอบคลุมถึงสถานการณที่การควบคุมการเขาถึงของผูใชถูกคุกคาม เชน การที่รหัสผานหรือขอมูลการลงทะเบียนผู ใชอื่ น ๆ (ยกตัวอยางเชนจากการเปดเผยโดยไมไดตั้ งใจ) ถูกทำใหเสียหายหรือถูกคุกคาม ก) เพื่อจัดการการเขาถึงบริการคลาวดโดยผูใชงานของผู ใช บริ การคลาวด ผู ให บริ การคลาวดตองจัดเตรียมฟงกชันการลงทะเบียนและการยกเลิกการลงทะเบียนผูใชงาน รวมถึงขอกําหนดสําหรับการใชงานฟงกชันเหลานี้แก ผูใชบริการคลาวด๕.๒.๓.๓ การจัดสรรการเขาถึงของผูใช (User Access Provisioning)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใหบริการคลาวดตองจัดเตรียมฟงกชันสําหรับการจัดการสิทธิการเขาถึงของผูใชบริการคลาวดรวมถึงขอกําหนดสําหรับการใชงานฟงกชันเหลานี้
- ๑๒ -๕.๒.๓.๔ การจัดการสิทธิการเขาถึงที่ไดรับสิทธิิพิเศษ (Management of PrivilegedAccess Rights) ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองใชเทคนิคการยืนยันตัวตนที่เพียงพอ (เชน การยืนยันตัวตนแบบหลายปจจัย)สําหรับการตรวจสอบสิทธิของผูดูแลระบบบริการคลาวดของ ผูใชบริการคลาวด ใหมีความสามารถในการจัดการบริการคลาวดที่สอดคลองตามความเสี่ ยงที่ระบุไว ก) ผูใหบริการคลาวดตองมีเทคนิคการยืนยันตัวตนที่เพียงพอ (เชน การยืนยันตัวตนแบบหลายปจจัย)สําหรับการตรวจสอบสิทธิของผูดูแลระบบบริการคลาวดของผูใชบริการคลาวด ใหมีความสามารถในการบริหารจัดการระบบคลาวด ที่ สอดคลองตามความเสี่ยงที่ระบุไว๕.๒.๓.๕ การจัดการขอมูลการพิสูจนตัวตนที่เปนความลับของผูใช (Managementof Secret Authentication Information of Users)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองตรวจสอบวากระบวนการจัดการของผูใหบริการคลาวดสําหรับการจัดสรรขอมูลการตรวจสอบความลับ (Secret AuthenticationInformation) เชน รหัสผาน เปนไปตามขอกําหนดของผูใชบริการคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลเกี่ยวกับขั้นตอนการจัดการขอมูลการตรวจสอบความลับ (SecretAuthentication Information) ของผูใชบริการคลาวด รวมถึงขั้นตอนในการจัดสรรขอมูลดังกลาวสําหรับการตรวจสอบสิทธิผูใชงาน๕.๒.๓.๖ การจํากัดการเขาถึงขอมูล (Information Access Restriction)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองตรวจสอบใหแนใจวาสามารถจํากัดการเขาถึงขอมูลในบริการคลาวดไดตามนโยบายการควบคุมการเขาถึงและปฏิบัติตามขอจํากัดดังกลาว ซึ่งรวมถึงการจํากัดการเขาถึงบริการตาง ๆ บนระบบคลาวด และขอมูล ผูใชบริการคลาวดที่เก็บไวในบริการ ก) ผูใหบริการคลาวดตองใหการควบคุมการเขาถึงที่ อนุ ญาตใหกับผู ใช บริ การคลาวด เพื่ อจํ ากัดการเขาถึงบริการตาง ๆ บนระบบคลาวด และขอมูลผูใชบริการคลาวดที่เก็บไวในบริการ๕.๒.๓.๗ การใชโปรแกรมอรรถประโยชนพิเศษ (Use of Privilege Utility Programs)ผูใชบริการคลาวด ผูใหบริการคลาวดก) หากอนุญาตใหใชโปรแกรมอรรถประโยชนไดผูใชบริการคลาวดตองระบุโปรแกรมอรรถประโยชนที่จะใชในสภาพแวดลอมการประมวลผลบนคลาวดและตรวจสอบใหมั่นใจวาโปรแกรมเหลานั้น ไมรบกวนการควบคุมของบริการคลาวด ก) ผูใหบริการคลาวดตองระบุขอกําหนดสําหรับโปรแกรมอรรถประโยชนใด ๆ ที่ใชในบริการคลาวดผูใหบริการคลาวดตองตรวจสอบใหมั่นใจวาการใชโปรแกรมอรรถประโยชนใด ๆ ที่สามารถขามขั้นตอนการทํางานตามปกติหรือการรักษาความปลอดภัยนั้นจํากัดเฉพาะบุคลากรที่ไดรับอนุญาตเทานั้น และตองมีการทบทวนและตรวจสอบการใชโปรแกรมดังกลาวอยางสม่ำเสมอ
- ๑๓ -๕.๒.๓.๘ ขั้นตอนการเขาสูระบบอยางปลอดภัย (Secure Log-on Procedures)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองกำหนดใหผูใชที่อยูภายใตการควบคุมของผูใชบริการคลาวดปฏิบัติตามขั้ นตอนการเขาสู ระบบอยางปลอดภัยสำหรับบัญชีใด ๆ ก) ในกรณีที่จำเปน ผูใหบริการคลาวดตองจัดใหมีขั้นตอนการเข าสู ระบบอย างปลอดภั ยสำหรั บบั ญชี ใด ๆที่ผูใชบริการคลาวดรองขอสำหรับผูใชที่อยูภายใตการควบคุมของผูใชบริการคลาวด๕.๒.๔ การเขารหัส (Cryptography)๕.๒.๔.๑ นโยบายเกี่ยวกับการใชมาตรการควบคุมการเขารหัส (Policy on theUse of Cryptographic Controls)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองใชมาตรการควบคุมการเขารหั สสําหรั บการใช บริ การระบบคลาวดที่ มีความแข็งแรงเพียงพอ และสอดคลองตามความเสี่ยงที่ไดระบุไว ไมวาผูใชบริการคลาวดหรือผูใหบริการคลาวดจะเปนผูจัดหามาตรการควบคุมการเขารหัสเหลานั้นก็ตามข) เมื่อผูใหบริการคลาวดนําเสนอการเขารหัสใด ๆผูใชบริการคลาวดตองตรวจสอบขอมูลที่ผูใหบริการคลาวดจัดหาใหเพื่อยืนยันวามีความสามารถในการเขารหัสดังนี้หรือไม– ปฏิบัติตามขอกําหนดดานนโยบายของ ผูใชบริการคลาวด– เขากันไดกับการปองกันการเขารหัสลับอื่ น ๆที่ใชโดยผูใชบริการคลาวด– ใชกับขอมูลขณะจัดเก็บและระหวางโอนถายภายในบริการคลาวดและนอกระบบคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลแกผูใชบริการคลาวดเกี่ ยวกั บการเข ารหั สเพื่ อปกป องข อมูลและขอมูลสวนบุคคล ที่ผูใหบริการคลาวดประมวลผลนอกจากนี้ ผู ให บริ การคลาวด ต องให ข อมูลแกผูใชบริการคลาวดเกี่ยวกับความสามารถใด ๆที่ผู ให บริ การคลาวดมอบให ซึ่ งสามารถช วยผูใชบริการคลาวดในการใชการเขารหัสดังกลาว๕.๒.๔.๒ การจัดการกุญแจ (Key Management)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองระบุกุญแจสำหรับการเขารหัสในแตละบริการคลาวด และดําเนินการตามขั้นตอนสําหรับการจัดการกุญแจข) ในกรณีที่บริการคลาวดมีฟงกชันการจัดการกุญแจสําหรับการใชงานโดยผูใชบริการคลาวด ผูใชบริการคลาวดตองขอขอมูลดังตอไปนี้เกี่ยวกับขั้นตอนที่ใชในการจัดการกุญแจสำหรับการเขารหัสที่เกี่ยวของกับบริการคลาวด– ประเภทของกุญแจ
- ๑๔ -ผูใชบริการคลาวด ผูใหบริการคลาวด– ขอกําหนดเฉพาะของระบบการจัดการ รวมถึงขั้ นตอนตาง ๆ ตลอดอายุการใชงานของกุ ญแจเขารหัส เชน การสราง เปลี่ยนแปลง หรือปรับปรุงจัดเก็บ หมดอายุการใชงาน เรียกคืน เก็บรักษา และทําลาย– ขั้นตอนการจัดการกุญแจที่แนะนําสําหรับการใชงานโดยผูใชบริการคลาวดค) ผูใชบริการคลาวดตองไมอนุญาตให ผูใหบริการคลาวด จัดเก็บและจัดการกุญแจสำหรับการเขารหัสเมื่อผูใชบริการคลาวด ใชกุญแจเขารหัสของตนเอง๕.๒.๕ การรักษาความปลอดภัยทางกายภาพและสภาพแวดลอม (Physical andEnvironment Security) ๕.๒.๕.๑ ตําแหนงของศูนยขอมูล (Data Center Location)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ตองใชศูนยขอมูลหลักในประเทศไทย (DataLocalization) ก) ตองจั ดตั้ งศู นย ข อมู ลหลั กในประเทศไทย(Data Localization)ข) ตองจัดตั้งศูนยขอมูลสำรองในประเทศไทย (DataLocalization) หรือ อยูในภูมิภาคเอเชียตะวันออกเฉียงใตที่ ใกลกับการใชงานหลักของผูใชบริการคลาวดใหมากที่สุด รวมถึงสิงคโปรและเขตปกครองพิเศษฮองกง๕.๒.๕.๒ การกําจัดหรือนําอุปกรณกลับมาใชใหมอยางปลอดภัย (Secure Disposalor Reuse of Equipment)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองรองขอการยืนยันวาผูใหบริการคลาวดมีนโยบายและขั้นตอนในการกําจัดหรือนําทรัพยากรกลับมาใชใหมอยางปลอดภัย ก) ผูใหบริการคลาวดตองตรวจสอบใหแนใจวามีการเตรี ยมการสําหรับการกำจัดหรือนํ าทรัพยากร(เชน อุปกรณ ที่เก็บขอมูล ไฟล หนวยความจํา)กลับมาใชใหมอยางปลอดภัยและทันทวงทีข) เพื่อวัตถุประสงคในการกำจัดหรือนำกลับมาใชใหมอยางมั่นคงปลอดภัย และไมสามารถกูคืนขอมูลกลับมาได อุปกรณที่มีสื่อจัดเก็บขอมูลที่อาจมีขอมูลสวนบุคคลตองไดรับการปฏิบัติเสมือนวามีขอมูลสวนบุคคลจริง
- ๑๕ -๕.๒.๖ การรักษาความมั่นคงปลอดภัยการปฏิบัติการ (Operations Security)๕.๒.๖.๑ การจัดการการเปลี่ยนแปลง (Change Management)ผูใชบริการคลาวด ผูใหบริการคลาวดก) กระบวนการจั ดการการเปลี่ ยนแปลงของผูใชบริการคลาวด ตองคํานึงถึงผลกระทบของการเปลี่ยนแปลงใด ๆ ที่เกิดขึ้นจาก ผูใหบริการคลาวด ก) ผูใหบริการคลาวด ตองใหขอมูลแก ผูใชบริการคลาวด เกี่ยวกับการเปลี่ยนแปลงในบริการคลาวดที่อาจสงผลเสียตอบริการคลาวด ขอมูลตอไปนี้จะชวยให ผูใชบริการคลาวด ระบุถึงผลกระทบของการเปลี่ยนแปลงที่อาจมีผลตอความมั่นคงปลอดภัยสารสนเทศ– ประเภทของการเปลี่ยนแปลง– วันที่และเวลาที่วางแผนไวของการเปลี่ยนแปลง– คําอธิบายทางเทคนิคเกี่ยวกับการเปลี่ยนแปลงของบริการคลาวดและระบบที่เกี่ยวของ (UnderlyingSystems)– การแจงเตือนการเริ่มตนและการเปลี่ยนแปลงที่เสร็จสมบูรณข) เมื่อ ผูใหบริการคลาวด ใหบริการคลาวดที่ขึ้นอยูกับผู ใหบริการรายยอยของ ผู ใหบริการคลาวดผู ให บริ การคลาวด อาจจํ าเป นต องแจ งการเปลี่ยนแปลงที่เกิดขึ้นให ผูใชบริการคลาวด ทราบ๕.๒.๖.๒ การบริหารจัดการความจุ (Capacity Management)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองตรวจสอบใหแนใจวาขีดความสามารถของทรัพยากรที่ตกลงกันไวในบริการคลาวดนั้นตรงตามขอกําหนดของ ผูใชบริการคลาวดข) ผูใชบริการคลาวด ตองตรวจสอบการใชบริการคลาวด และคาดการณ ความต องการด านขีดความสามารถของทรัพยากรของบริการคลาวดเพื่อใหมั่นใจในประสิทธิภาพของบริการคลาวดเมื่อเวลาผานไป ก) ผูใหบริการคลาวด ตองตรวจสอบขีดความสามารถของทรัพยากรทั้งหมดเพื่อปองกันไมใหเกิดเหตุการณดานความมั่ นคงปลอดภั ยสารสนเทศที่ เกิดจากการขาดแคลนทรัพยากร๕.๒.๖.๓ การสํารองขอมูล (Information Backup)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ในกรณีที่ ผูใหบริการคลาวด มีความสามารถในการสํารองขอมูลซึ่ งเปนสวนหนึ่ งของบริ การคลาวด ผูใชบริการคลาวด ตองขอขอมูลจําเพาะของความสามารถในกา รสํ ารองข อมู ล จา กผูใหบริการคลาวด นอกจากนี้ ผูใชบริการคลาวด ก) ผูใหบริการคลาวด ตองใหขอมูลจําเพาะของความสามารถในการสํารองขอมูลแก ผูใชบริการคลาวด ขอมูลจําเพาะควรมีขอมูลตอไปนี้ตามความเหมาะสม– ขอบเขตและกําหนดการของการสํารองขอมูล
- ๑๖ -ผูใชบริการคลาวด ผูใหบริการคลาวดตองทำการตรวจสอบเพื่ อใหแนใจวาเปนไปตามขอกําหนดในการสํารองขอมูลหรือไมข) ผูใชบริการคลาวด มีหนาที่รับผิดชอบในการดำเนินการสำรองขอมูลเมื่อ ผูใหบริการคลาวด ไมไดใหบริการนี้ – วิธีการสํารองขอมูลและรูปแบบขอมูล รวมถึงวิธีการเขารหัส หากมีความเกี่ยวของ– ระยะเวลาเก็บรักษาขอมูลสํารอง– ขั้นตอนการตรวจสอบความสมบูรณของขอมูลสํารอง– ขั้นตอนและระยะเวลาที่เกี่ยวของกับการกู คืนขอมูลจากการสํารองขอมูล– ขั้นตอนในการทดสอบความสามารถในการสํารองขอมูล– สถานที่จัดเก็บขอมูลสํารองข) ผูใหบริการคลาวด ตองใหบริการการเขาถึงขอมูลสำรองที่ปลอดภัยและแยกออกจากกัน หากบริการดังกลาวมีการนําเสนอให ผูใชบริการคลาวด๕.๒.๖.๔ การบันทึกเหตุการณ (Event Logging)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองจัดทำขอกําหนดสําหรับการบันทึกเหตุการณและตรวจสอบวาบริการคลาวดตรงตามขอกําหนดเหลานั้นหรือไม ก) ผูใหบริการคลาวด ตองใหผูใชบริการสามารถบันทึกเหตุการณข) ในกรณีที่เปนไปได บันทึกเหตุการณควรบันทึกวาขอมูลสวนบุคคลไดรับการเปลี่ ยนแปลงหรือไม(เพิ่ ม แก ไข หรื อลบ) จากเหตุ การณ นั้ น และโดยใคร (Audit Log) ในกรณีที่มีผูใหบริการหลายรายเขามาเกี่ยวของในการใหบริการจากหลากหลายประเภทบริการของสถาปตยกรรมอางอิงประมวลผลคลาวด อาจมีบทบาทที่ แตกตางหรือแบงปนกันในการปฏิบัติตามขอนี้๕.๒.๖.๕ การปกปองขอมูลในบันทึกเหตุการณ (Protection of Log information)ผูใชบริการคลาวด ผูใหบริการคลาวดก ) ข อมู ลที่ บั นทึ กไว ใน บั น ทึ ก เ หตุ ก า ร ณเพื่อวัตถุประสงคตาง ๆ เชน การตรวจสอบความปลอดภัยและการวินิจฉัยการทำงาน อาจมีขอมูลสวนบุคคลอยู ดวย จึงตองมีมาตรการ เชน การควบคุมการเขาถึง เพื่อใหมั่นใจวาขอมูลที่บันทึกไวในบันทึกเหตุการณจะถูกนำไปใชตามวัตถุประสงคที่ตั้งไวเทานั้นข) ตองมีขั้นตอนการดำเนินการ ซึ่งดีที่สุดคือเปนระบบอัตโนมัติ เพื่อใหมั่นใจวาขอมูลที่บันทึกไวใน ก) ข อมู ลที่ บั นทึ กไว ในบั น ทึ ก เหตุ ก าร ณเพื่อวัตถุประสงคตาง ๆ เชน การตรวจสอบความปลอดภัยและการวินิจฉัยการทำงาน อาจมีขอมูลสวนบุคคลอยู ดวย จึงตองมีมาตรการ เชน การควบคุมการเขาถึง เพื่อใหมั่นใจวาขอมูลที่บันทึกไวในบันทึกเหตุการณจะถูกนำไปใชตามวัตถุประสงคที่ตั้งไวเทานั้นข) ตองมีขั้นตอนการดำเนินการ ซึ่งดีที่สุดคือเปนระบบอัตโนมัติ เพื่อใหมั่นใจวาขอมูลที่บันทึกไวใน
- ๑๗ -ผูใชบริการคลาวด ผูใหบริการคลาวดบันทึกเหตุการณจะถูกลบภายในระยะเวลาที่กำหนด(Log Retention) และเอกสารระบุไว บันทึกเหตุการณจะถูกลบภายในระยะเวลาที่กำหนด(Log Retention) และเอกสารระบุไว๕.๒.๖.๖ บันทึกเหตุการณของผูดูแลระบบและผูปฏิบัติงาน (Administrator andOperator Logs) ผูใชบริการคลาวด ผูใหบริการคลาวดก) หากมีการใหสิทธิพิเศษใหแก ผูใชบริการคลาวดการใชสิทธิพิเศษนั้นตองมีการบันทึกเหตุการณและประสิทธิภาพของการดําเนินการเหลานั้น ผูใชบริการคลาวด ตองพิจารณาวาความสามารถในการบันทึกเหตุการณ ที่ ผู ให บริ การคลาวด จั ดหาให นั้นเหมาะสมหรือไม หรือ ผูใชบริการคลาวด ตองใชความสามารถในการบันทึกเหตุการณเพิ่มเติมหรือไม๕.๒.๖.๗ การซิงโครไนซนาิกา (Clock Synchronization)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองขอขอมูลเกี่ ยวกับการซิงโครไนซนาิกาที่ใชในระบบของผูใหบริการคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลแกผูใชบริการคลาวดเกี่ยวกับนาิกาที่ระบบของผูใหบริการคลาวดใชและขอมูลเกี่ยวกับวิธีที่ผูใชบริการคลาวดสามารถซิงโครไนซนาิกาภายในกับนาิกาในบริการคลาวด๕.๒.๖.๘ การจัดการชองโหวทางเทคนิค (Management of Technical Vulnerabilities)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองขอขอมูลจาก ผูใหบริการคลาวด เกี่ยวกับการจัดการชองโหวทางเทคนิคที่อาจส งผลกระทบต อบริ การคลาวด ที่ ให บริ การผูใชบริการคลาวด ตองระบุชองโหวทางเทคนิคที่ผูใชบริการคลาวด จะเปนผูรับผิดชอบในการจัดการและกําหนดกระบวนการในการจัดการใหชัดเจน ก) ผูใหบริการคลาวด ตองใหขอมูล ผูใชบริการคลาวด เกี่ยวกับการจัดการชองโหวทางเทคนิคที่อาจสงผลกระทบตอบริการคลาวดที่ใหบริการ๕.๒.๖.๙ การแยกสภาพแวดลอมสำหรับการพัฒนา การทดสอบ และการปฏิบัติงาน(Separation of Development, Testing and Operational Environments)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ในกรณีที่ไมสามารถหลีกเลี่ยงการใชขอมูลสวนบุคคลสำหรับวัตถุประสงคในการทดสอบได ตองมีการประเมินความเสี่ยง มาตรการดานเทคนิคและการจัดการองคกรตองถูกนำมาใชเพื่อลดความเสี่ยงที่ระบุไวใหนอยที่สุด ก) ในกรณีที่ไมสามารถหลีกเลี่ยงการใชขอมูลสวนบุคคลสำหรับวัตถุประสงคในการทดสอบได ตองมีการประเมินความเสี่ยง มาตรการดานเทคนิคและการจัดการองคกรตองถูกนำมาใชเพื่อลดความเสี่ยงที่ระบุไวใหนอยที่สุด
- ๑๘ -๕.๒.๗ การรักษาความมั่นคงปลอดภัยเครือขาย (Communication Security)๕.๒.๗.๑ นโยบายและขั้นตอนปฏิบัติในการถายโอนขอมูล (Information TransferPolicies and Procedures)ผูใชบริการคลาวด ผูใหบริการคลาวดก) เมื่อใดก็ตามที่มีการใชสื่อทางกายภาพสำหรับการถายโอนขอมูล ตองมี ระบบที่ จะบันทึ กสื่ อทางกายภาพที่เขามาและออกไปซึ่งมีขอมูลสวนบุคคลรวมถึงประเภทของสื่อทางกายภาพ ผูสง/ผูรับที่ไดรับอนุญาต วันที่และเวลา และจำนวนสื่อทางกายภาพข) ผูใชบริการคลาวดตองขอใหผูใหบริการคลาวดใชมาตรการเพิ่มเติม (เชน การเขารหัส) เพื่อใหมั่นใจวาขอมูลสามารถเขาถึงไดเฉพาะจุดปลายทางเทานั้นไมใชระหวางทาง ก) เมื่อใดก็ตามที่มีการใชสื่อทางกายภาพสำหรับการถายโอนขอมูล ตองมีระบบที่ จะบันทึกสื่ อทางกายภาพที่เขามาและออกไปซึ่งมีขอมูลสวนบุคคลรวมถึงประเภทของสื่อทางกายภาพ ผูสง/ผูรับที่ไดรับอนุญาต วันที่และเวลา และจำนวนสื่อทางกายภาพข) หากเปนไปได ตองขอใหผูใชบริการคลาวดใชมาตรการเพิ่มเติม (เชน การเขารหัส) เพื่อใหมั่นใจวาขอมูลสามารถเขาถึงไดเฉพาะจุดปลายทางเทานั้นไมใชระหวางทาง๕.๒.๗.๒ การแบงแยกในเครือขาย (Segregation in Networks)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองจัดทำขอกําหนดสําหรับการแยกเครือขายเพื่อใหเกิดการแยกผูเชา (Tenant)ในสภาพแวดลอมที่เปนการใชบริการคลาวดรวมกันและตรวจสอบวา ผูใหบริการคลาวด มีคุณสมบัติตรงตามขอกําหนดเหลานั้นหรือไม ก) ผู ให บริ การคลาวด ต องบั งคั บใช การแยกการเขาถึงเครือขายในกรณีตอไปนี้– การแบงแยกระหวางผูเชาในสภาพแวดลอมที่มีผูเชาหลายราย– การแยกระหวางสภาพแวดลอมการดูแลระบบภายในของ ผูใหบริการคลาวด และสภาพแวดลอมการประมวลผลบนคลาวดของ ผูใชบริการคลาวดข) ผูใหบริการคลาวด ตองชวย ผูใชบริการคลาวดต ร ว จ ส อ บ กา ร แ บ ง แ ย ก ที่ ดํ า เ นิ น กา ร โ ด ยผูใหบริการคลาวด๕.๒.๘ การจัดหา การพัฒนา และการบำรุงรักษา (System Acquisition, Development,and Maintenance) ๕.๒.๘.๑ การวิเคราะหและขอกําหนดดานความมั่ นคงปลอดภัยสารสนเทศ(Information Security Requirements Analysis and Specification)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองกําหนดขอกําหนดดานความมั่นคงปลอดภัยสารสนเทศสําหรับการใชบริการคลาวด จากนั้นประเมินวาบริการของผูใหบริการคลาวด สามารถตอบสนองความตองการเหลานี้ไดหรือไม ก) ผูใหบริการคลาวด ตองใหขอมูลแก ผูใชบริการคลาวด เกี่ ยวกั บความสามารถในการรั กษาความมั่นคงปลอดภัยสารสนเทศที่ตนใช ขอมูลนี้ต องเปนข อมูลโดยไมเป ดเผยขอมู ลที่ อาจเปนประโยชนตอบุคคลที่มีเจตนาราย
- ๑๙ -ผูใชบริการคลาวด ผูใหบริการคลาวดข) สําหรับการประเมินนี้ ผูใชบริการคลาวด ตองขอขอมูลเกี่ยวกับความสามารถในการรักษาความมั่นคงปลอดภัยสารสนเทศจาก ผูใหบริการคลาวด๕.๒.๘.๒ นโยบายการพัฒนาที่ปลอดภัย (Secure Development Policy)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองขอขอมูลจาก ผูใหบริการคลาวด เกี่ยวกับการใชขั้นตอนและวิธีปฏิบัติในการพัฒนาที่ปลอดภัยของ ผูใหบริการคลาวด ก) ผูใหบริการคลาวด ตองใหขอมูลเกี่ยวกับการใชขั้นตอนและวิธีปฏิบัติในการพัฒนาความปลอดภัยของตนในขอบเขตที่สอดคลองกับนโยบายในการเปดเผยขอมูล๕.๒.๙ การจัดการผูใหบริการภายนอก (Supplier Relationships)๕.๒.๙.๑ นโยบายความมั่ นคงปลอดภัยสารสนเทศสําหรับความสัมพันธกับผูใหบริการภายนอก (Information Security Policy for Supplier Relationships)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองระบุวา ผูใหบริการคลาวดเปนผูใหบริการภายนอกประเภทหนึ่งในนโยบายความมั่นคงปลอดภัยสารสนเทศสําหรับความสัมพันธกับผูใหบริการภายนอก ซึ่งจะชวยลดความเสี่ยงที่เกี่ยวของกับการเขาถึงและจัดการขอมูล ผูใชบริการคลาวด ของ ผูใหบริการคลาวด๕.๒.๙.๒ การจัดการกับการรักษาความมั่ นคงปลอดภัยภายในขอตกลงของผูใหบริการภายนอก (Addressing Security within Supplier Agreements)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองยืนยันบทบาทและความรับผิดชอบดานความมั่นคงปลอดภัยสารสนเทศที่เกี่ยวของกับบริการคลาวด ดังที่อธิบายไวในขอตกลงการใหบริการ สิ่งเหลานี้อาจรวมถึงกระบวนการตอไปนี้– การปองกันมัลแวร– การสํารองขอมูล– มาตรการควบคุมการเขารหัส– การจัดการชองโหว– การจัดการเหตุการณ– การตรวจสอบการปฏิบั ติตามขอกําหนดทางเทคนิค– การทดสอบความปลอดภัย ก) ผูใหบริการคลาวด ตองระบุมาตรการรักษาความมั่ นค งปล อดภั ยสารสนเทศที่ เกี่ ย วข องซึ่งผูใหบริการคลาวด จะนํามาใชเปนสวนหนึ่งของขอตกลงเพื่ อใหแนใจวาจะไมเกิดความเขาใจผิดระหวาง ผูใหบริการคลาวด และ ผูใชบริการคลาวดสิ่งเหลานี้อาจรวมถึงกระบวนการตอไปนี้– การปองกันมัลแวร– การสํารองขอมูล– มาตรการควบคุมการเขารหัส– การจัดการชองโหว– การจัดการเหตุการณ– การตรวจสอบการปฏิบัติตามข อกําหนดทางเทคนิค
- ๒๐ -ผูใชบริการคลาวด ผูใหบริการคลาวด– การตรวจสอบ– การรวบรวม การบํารุงรักษา และการปกปองหลักฐาน รวมถึงบันทึกและเสนทางการตรวจสอบ– การปกปองขอมูลเมื่อสิ้นสุดขอตกลงการใหบริการ– การยืนยันตัวตน และการควบคุมการเขาถึง– การจัดการขอมูลประจําตัวและการเขาถึง – การทดสอบความปลอดภัย– การตรวจสอบ– การรวบรวม การบํารุงรักษา และการปกปองหลักฐาน รวมถึงบันทึกและเสนทางการตรวจสอบ– การปกปองขอมูลเมื่อสิ้นสุดขอตกลงการใหบริการ– การยืนยันตัวตน และการควบคุมการเขาถึง– การจัดการขอมูลประจําตัวและการเขาถึงข) มาตรการรักษาความมั่นคงปลอดภัยสารสนเทศที่ผูใหบริการคลาวด จะใชอาจแตกตางกันออกไปตามประเภทของบริการคลาวดที่ ผูใชบริการคลาวดใชงานอยู๕.๒.๙.๓ หวงโซอุปทานของเทคโนโลยีสารสนเทศและการสื่อสาร (Information andCommunication Technology Supply Chain)ผูใชบริการคลาวด ผูใหบริการคลาวดก) หาก ผูใหบริการคลาวด ใชบริการคลาวดของผูใหบริการรายยอย ผูใหบริการคลาวด ตองตรวจสอบใหแนใจวาระดับความมั่นคงปลอดภัยสารสนเทศของผูใหบริการรายยอยนั้นไดรับการดูแลไมนอยกวาผูใชบริการคลาวดข) เมื่อผูใหบริการคลาวด ใหบริการคลาวดตามหวงโซ อุ ปทาน ผู ให บริ การคลาวด ต องกำหนดวัตถุประสงคดานความมั่นคงปลอดภัยสารสนเทศแกผูใหบริการภายนอก และขอใหผูใหบริการภายนอกแตละรายดําเนินกิจกรรมการบริหารความเสี่ ยงเพื่อใหบรรลุวัตถุประสงค๕.๒.๑๐ การจั ดการเหตุ ภั ยคุกคามทางสารสนเทศ (Information Security IncidentManagement) ๕.๒.๑๐.๑ ความรับผิดชอบและขั้นตอน (Responsibilities and Procedures)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวด ตองตรวจสอบการจัดสรรความรั บผิ ดชอบสํ าหรั บการจั ดการเหตุ การณด านความมั่ นคงปลอดภั ยสารสนเทศ และต องตรวจสอบใหแนใจวาเปนไปตามขอกําหนดของผูใชบริการคลาวดข) เหตุภัยคุกคามทางสารสนเทศตองนำไปสูการทบทวนโดยผูใชบริการคลาวด หรือทบทวนรวมกันระหวางผูใหบริการคลาวดและผูใชบริการคลาวด ก) ผู ให บริ การคลาวด ต องกํ าหนดขอบเขตความรับผิดชอบและขั้นตอนการจัดการเหตุการณด านความมั่ นคงปลอดภั ยสารสนเทศระหว างผูใชบริการคลาวด และ ผูใหบริการคลาวด โดยเปนสวนหนึ่งของขอกําหนดบริการข) ผู ให บริ การคลาวด ต องจั ดเตรี ยมเอกสารใหผูใชบริการคลาวด ครอบคลุม
- ๒๑ -ผูใชบริการคลาวด ผูใหบริการคลาวดในฐานะที่เปนสวนหนึ่งของกระบวนการจัดการเหตุภัยคุกคามทางสารสนเทศของตน เพื่อพิจารณาวาไดมีการละเมิดขอมูลที่เกี่ยวของกับขอมูลสวนบุคคลเกิดขึ้นหรือไม – ขอบเขตของเหตุการณดานความมั่นคงปลอดภัยสารสนเทศที่ ผู ให บริการคลาวดจะรายงานตอผูใชบริการคลาวด– ระดั บการเป ดเผยการตรวจพบเหตุ การณด านความมั่ นคงปลอดภั ยสารสนเทศและการตอบสนองที่เกี่ยวของ– กรอบเวลาเปาหมายที่ จะมีการแจงเหตุการณดานความมั่นคงปลอดภัยสารสนเทศเกิดขึ้น– ขั้ นตอนการแจ งเหตุ การณ ด านความมั่ นคงปลอดภัยสารสนเทศ– ขอมูลติดตอสําหรับการจัดการปญหาที่เกี่ยวของกับเหตุการณดานความมั่นคงปลอดภัยสารสนเทศ– การเยียวยาใด ๆ ที่สามารถนําไปใชไดหากเกิดเหตุการณดานความมั่ นคงปลอดภัยสารสนเทศบางอยางขึ้นค) เหตุภัยคุกคามทางสารสนเทศตองนำไปสูการทบทวนโดยผูใชบริการคลาวด หรือทบทวนรวมกันระหวางผูใหบริการคลาวดและผูใชบริการคลาวดในฐานะที่เปนสวนหนึ่งของกระบวนการจัดการเหตุภัยคุกคามทางสารสนเทศของตน เพื่อพิจารณาวาไดมีการละเมิดขอมูลที่เกี่ยวของกับขอมูลสวนบุคคลเกิดขึ้นหรือไม๕.๒.๑๐.๒ การรายงานเหตุการณดานความมั่นคงปลอดภัยสารสนเทศ (ReportingInformation Security Events)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองขอขอมูลจาก ผูใหบริการคลาวด เกี่ยวกับกลไกสําหรับ– ผูใชบริการคลาวด รายงานเหตุการณความมั่นคงปลอดภัยสารสนเทศที่ตรวจพบตอผูใหบริการคลาวด– ผู ให บริ การคลาวด เพื่ อรั บรายงานเกี่ ยวกับเหตุการณความมั่นคงปลอดภัยสารสนเทศที่ตรวจพบโดยผูใหบริการคลาวด– ผู ใช บริ การคลาวด เพื่ อติ ดตามสถานะของเหตุการณความมั่นคงปลอดภัยสารสนเทศที่รายงาน ก) ผูใหบริการคลาวด ตองมีกลไกสําหรับ– ผูใชบริการคลาวด รายงานเหตุการณความมั่นคงปลอดภัยสารสนเทศตอ ผูใหบริการคลาวด– ผู ให บริ การคลาวด เพื่ อรายงานเหตุ การณความมั่นคงปลอดภัยสารสนเทศตอ ผูใชบริการคลาวด– ผู ใช บริ การคลาวด เพื่ อติ ดตามสถานะของเหตุการณความมั่นคงปลอดภัยสารสนเทศที่รายงานPowered by TCPDF (www.tcpdf.org)