ThaiGovData

บันทึกการประชุมวุฒิสภา ครั้งที่ ๑๑ (สมัยสามัญประจำปีครั้งที่สอง) วันจันทร์ที่ ๑๙ ธันวาคม ๒๕๖๕ ณ ห้องประชุมวุฒิสภา อาคารรัฐสภา ชั้น ๒ ถนนสามเสน แขวงถนนนครไชยศรี เขตดุสิต กรุงเทพมหานคร

undated

Original PDF at ratchakitcha.soc.go.th

The text below was extracted from the PDF's own text layer, not by OCR. The linked PDF is the record; treat this as an extract of it.

#> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N#APอ !@ # @ O@ @##? 1@ค/@!!?P ค ลอ ? "R N อ#์#> คล@/ ์ .0. `cdeP " ?P #>#@ ? ? > @##? 1@ค/@!!?P ค ลอ ? "R N อ#์ .0. `cd` ํ@ห QหOค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > !?ห O@ ?POล>อํ@ @ 2#O@ !@ # @ N ?P"/ ? @##? 1@ค/@!!?P ค ลอ ? "R N อ#์Oล> ํ@ห !@ # @ ?Q Pํ@ ?PN ?P"/ Oอ ? คอ! >/N อ#์#> คอ! >/N อ#์ ห#AอP #O #!คอ! >/N อ#์ @ 2!ค/#!?!@ # @ O@ @##? 1@ค/@!!?P ค ลอ ? "R N อ#์#> คล@/ ์ N APอQหO @# ํ@N > @ N ?P"/ ? @##? 1@ค/@!!?P ค ลอ ? "R N อ#์N ็ R อ"N@ !? #>2> > @ อ@0?"อํ@ @ @!ค/@!Q !@ #@ ๙ (b) OหN #>#@ ? ? > @##? 1@ค/@!!?P ค ลอ ? "R N อ#์ .0. `cd` #> อ ? ! > ?P #> B!ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >Q ค#@/ @# #> B!ค#?Q ?P `/`cde N!APอ/? ?P a_ # @ค! `cde ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > @ ออ #> @0R/O ? NอR ?Q Oอ _ #> @0 ?QN#?" /N@ ì #> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > N#APอ !@ # @ O@ @##? 1@ค/@!!?P ค ลอ ? "R N อ#์#> คล@/ ์ .0. `cdeî Oอ ` #> @0 ?QQหOQ O ? ค? N!APอ O ํ@ห 2อ ี ? O N/? #> @0Q #@ > @ BN 1@N ็ O R Oอ a Q #> @0 ?Qìห N/" @ î ห!@"ค/@!/N@ ห N/" @ อ #? ห N/" @ ค/ คB!ห#Aอ ํ@ ? COลOล>ห N/" @ Pค# 2#O@ AQ @ 2ํ@ค? @ 2@#2 N 0 @! #>#@ ? ? > @##? 1@ค/@!!?P ค ลอ ? "R N อ#์ .0. `cd`ì @# #>!/ล ลคล@/ ์î (Cloud Computing) ห!@"ค/@!/N@ O /ค> @#N O@ @ Nค#Aอ N@"2@#2 N 0 @P N ็ ลBN! #? "@ # @ @" @ ห#AอN2!Aอ ?P2@!@# O N ั (Shareable) !?ค/@!"A ห"BN (Elastic) Oล> "@" @ R O (Scalable) O/" @# ? ห@ ?/Nอ (Self-service Provisioning)Oล> @# ? @# @!ค/@! Oอ @# (Administration On-demand)ì #> @#คล@/ ์î (Cloud Service) ห!@"ค/@!/N@ ค/@!2@!@# (Capability) Q @# #>!/ล ลคล@/ ์ @P C N#?" Q OP "อ> N อ#์N ?P ํ@ห QหOì #>N #> @#คล@/ ์î (Cloud Service Category) ห!@"ค/@!/N@ ลBN! อ #> @#คล@/ ์ ?P!?คB 2! ? >#N/! ? @ อ"N@ P "!?#C O ? ?Q(_) @#QหO #> @#Pค# 2#O@ AQ @ หล? (Infrastructure as a Service : IaaS) #> อ O/"#> #>!/ล ล Oอ!Cล #> @# ? N O Oอ!Cล #> Nค#Aอ N@" Oล> #? "@ # AQ @ อAP N ?PN ?P"/ Oอ ? #> #>!/ล ล COQ O #> @#2@!@# Q O @ อ ์O/#์ Pค# 2#O@ AQ @ Oล> #? "@ # ?P COQหO #> @# ? ห@QหOR Oอ"N@ !? #>2> > @ P "R!N Oอ #>ห@# ? @#Pค# 2#O@ AQ @ ?P ํ@N ็ O/" Nอ ห#Aอ หนา ๑๖เลม ๑๔๑ ตอนพิเศษ ๒๔๘ ง ราชกิจจานุเบกษา ๑๐ กันยายน ๒๕๖๗ (`) @#QหO #> @#O ล อ#์! (Platform as a Service : PaaS) #> อ O/"#> P #O #! @ คอ! >/N อ#์ #> @ Oอ!Cล Oล>#> ? @#ห#Aอ @ #> @# @ คอ! >/N อ#์ COQ O #> @#2@!@# ? @ > ?Q Oล> #? O N อ ์O/#์R O P "R!N Oอ #>ห@# ? @#Q 2N/ ?PN ?P"/ Oอ ? Pค# 2#O@ AQ @ Nค#Aอ N@" #> > ? > @# Oล>#> ? @# @ Oอ!Cล ห#Aอ(a) @#QหO #> @# อ ์O/#์ (Software as a Service : SaaS) COQหO #> @# ? N #?"! อ ์O/#์2ํ@N#O #C OลO/ P " COQ O #> @#2@!@# ํ@ห คN@ค/@! Oอ @# @#@!>N อ#์ #>!@ ห N/" #>!/ล ล Oอ!Cล ห N/"N O Oอ!Cล Oล> #>ห@# ? @#N APอQหOR O #> @# @!/? B #>2 ค์ ห#Aอ(b) @#QหO #> @#Q ?PN ็ @##/! ? อ 2อ #> @# @Q R @ Oอ (_) @ (a) ห#Aอ(c) @#QหO #> @#อAP ?P2ํ@ ? @ #> @0 ํ@ห ìคล@/ ์2@ @# >î (Public Cloud) ห!@"ค/@!/N@ #C O @#Q Oคล@/ ์ ?P #> @#คล@/ ์2@!@# Q OR O ? COQ O #> @#คล@/ ์Q N Oล> #? "@ # C ค/ คB!P " COQหO #> @#คล@/ ์ì COQ O #> @#คล@/ ์î (Cloud Service Customer : CSC) ห!@"ค/@!/N@ ห N/" @ ?P!? Oอ ล @ 2? @อ"N@ N ็ @ @#Q @#Q O #> @#คล@/ ์ ?PQหO #> @#P " COQหO #> @#คล@/ ์ì COQหO #> @#คล@/ ์î (Cloud Service Provider : CSP) ห!@"ค/@!/N@ ห N/" @ อ #? ห#AอNอ ?P ํ@QหO #> @#คล@/ ์2@!@# Q OR O ? COQ O #> @#คล@/ ์ #/! @ ? @# #? "@ #NหลN@ ?QN APอQหO!?P Q /N@!?ค/@! #Oอ!Q O @ ค/@!!?P ค ลอ ? "Oล>ค/@!2@!@# Q @# "@" ?/2ํ@ห#? COQ O #> @#คล@/ ์ อ ì Oอ!Cล2N/ Bคคลî ห!@"ค/@!/N@ Oอ!Cล2N/ Bคคล @! ?P ํ@ห R/OQ !@ #@ dOหN #>#@ ? ? >คBO!ค#อ Oอ!Cล2N/ Bคคล .0. `cd`ì2ํ@ ? @ î ห!@"ค/@!/N@ 2ํ@ ? @ ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ > Oอ b QหOห N/" @ ?PQ O #> @#คล@/ ์2@ @# > ํ@N > @# @!!@ # @ ? ?Q P "คํ@ @ @ #> ? ล #> อ Oอ!Cลห#Aอ#> 2@#2 N 0 @! ?P ํ@ห R/OQ #> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N#APอ !@ # @ @# ํ@ห คB ล? 1 >ค/@!!?P ค ลอ ? "R N อ#์QหOO N Oอ!Cลห#Aอ#> 2@#2 N 0 .0. `cdd Oล> ํ@N > @#R!N Oอ" /N@ Oอ ํ@ห ?Q Pํ@ O@" #> @0 ?Q Oอ c @# ํ@N > @# @! Oอ b # ?N ็ Oอ!Cล2N/ Bคคล QหO ? #> ? ล #> O@ @##? 1@ค/@!ล? #> ? ล@ N ็ อ"N@ Oอ" @! ?P ํ@ห R/OQ #> @0ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N#APอ !@ # @ @# ํ@ห คB ล? 1 >ค/@!!?P ค ลอ ? "R N อ#์QหOO N Oอ!Cลห#Aอ#> 2@#2 N 0 .0. `cdd Oล> ํ@N > @#R!N Oอ" /N@ Oอ ํ@ห ?Q Pํ@ O@" #> @0 ?Q Oอ d QหOห N/" @ ? 2N ล2#B #@" @ @# ํ@N > @# Nอ2ํ@ ? @ @"Q 2@!2> /? ? O N/? ?P ํ@N > @#OลO/N2#O หนา ๑๗เลม ๑๔๑ ตอนพิเศษ ๒๔๘ ง ราชกิจจานุเบกษา ๑๐ กันยายน ๒๕๖๗ Oอ e QหONล @ > @#ค > ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >#? 1@ @# @! #> @0 ?Q Oล>QหO!?อํ@ @ ออ #> @0 คํ@2?P หล? N ์Oล>/> ? @#N APอ > ? > @! #> @0 ?QQ # ? ?P!? ั ห@N ?P"/ ? @# > ? > @! #> @0 ?Q ห#Aอ #> @0 ?QR!NR O ํ@ห N#APอ Q R/OQหO #> @ ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >N ็ CO!?อํ@ @ ?ค/@!Oล>/> > ?" ?Q @ ?Q ?Q @# ?ค/@!Oล>คํ@/> > ?" อ #> @ ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >QหON ็ ?P2B #> @0 /? ?P 3 ? "@" .0. `cd7C!> ##! N/ " ?"#อ @" #? ! #? > ? >ห O@ ?P #> @ ##! @# @##? 1@ค/@!!?P ค ลอ ? "R N อ#์OหN @ >หนา ๑๘เลม ๑๔๑ ตอนพิเศษ ๒๔๘ ง ราชกิจจานุเบกษา ๑๐ กันยายน ๒๕๖๗ แนบทายประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติเรื่อง มาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอรระบบคลาวด พ.ศ. ๒๕๖๗๑. บทนำ๑.๑ เหตุผลความจำเปนจากการประชุมคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแหงชาติ ครั้งที่ ๑/๒๕๖๖ เมื่อวันที่๒๒ ธันวาคม ๒๕๖๖ ณ ตึกบัญชาการ ๑ ทำเนียบรัฐบาล และผานสื่ออิเล็กทรอนิกส ที่ประชุมฯ ไดใหความเห็นชอบแนวทางการขับเคลื่อนตามนโยบายการใชคลาวดเปนหลัก (Cloud First Policy) ทั้งในสวนของขอกำหนดหนวยงานรัฐ ผูรับบริการ แนวทางปฏิบัติ ขอมูล มาตรฐาน ประเภทของบริการคลาวดผูใหบริการคลาวด และการบริหารจัดการบริการ ซึ่งไดกำหนดแนวทางการดำเนินงานดานบริการคลาวด(Cloud Service) ในระยะ ๕ ป โดยเห็นชอบใหจัดตั้งคณะกรรมการเฉพาะดานการขับเคลื่อนตามนโยบายการใชคลาวดเปนหลัก (Cloud First Policy) เพื่ อกำกับ ติดตาม และใหขอแนะนำในการขับเคลื่ อนการดำเนินงานนอกจากนี้ จากการที่สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ (สกมช.)ไดเปดเผยสถิติภั ยคุ กคามทางไซเบอร ประจำป พ.ศ. ๒๕๖๖ พบว าหนวยงานที่ ถู กโจมตีมากที่สุดไดแก หนวยงานดานการศึกษา จำนวน ๖๓๒ ครั้ง ขณะที่อันดับที่ ๒ เปนหนวยงานรัฐอื่น ๆ ที่โดนโจมตีไปจำนวน ๑๔๕ ครั้ง และอันดับที่ ๓ ไดแก ผูประกอบการพาณิชยที่เปนบริษัทเอกชนสัญชาติไทย โดนโจมตีสูงสุดจำนวน ๑๔๘ ครั้ง ทั้งนี้ รูปแบบภัยคุกคามทางไซเบอรที่พบไดบอยที่สุดในป พ.ศ. ๒๕๖๖ อันดับ ๑ ไดแกเว็บพนันออนไลนจำนวน ๕๑๕ ครั้ง อันดับ ๒ ไดแกเว็บไซตที่ถูกแฮ็กจำนวน ๓๓๖ ครั้ง และอันดับ ๓ ไดแกเว็บไซตปลอม จำนวน ๓๐๑ ครั้ง ทำใหเห็นแนวโนมของภัยคุกคามทางไซเบอรที่มีตอขอมูลและระบบสารสนเทศของหนวยงานตาง ๆ เพิ่มสูงขึ้นอยางตอเนื่อง โดยเฉพาะภัยคุกคามทางไซเบอรที่มีตอหนวยงานของรัฐ และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศจากสถานการณดังกลาวขางตน ทำใหการที่จะสงเสริมใหหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ รวมถึงหนวยงานเอกชน หันมาใชงานระบบคลาวดมากขึ้น แมวาจะเกิดผลดีในแงของการพัฒนาเศรษฐกิจและสังคมของประเทศไทย และการเพิ่มความสามารถในการเขาถึงทักษะดานดิจิทัล แตก็มีความเสี่ยงจากภัยคุกคามทางไซเบอรที่มีตอหนวยงานดังกลาวเพิ่มสูงขึ้นดวย จึงเปนเหตุผลสำคัญที่สำนักงานจะตองจัดทำมาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอรระบบคลาวดฉบับนี้๑.๒ วัตถุประสงคเพื่อลดความเสี่ยงจากภัยคุกคามทางไซเบอรที่มีตอการใชบริการคลาวดสาธารณะใหกับหนวยงานของรัฐหนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ๑.๓ ฐานอำนาจมาตรา ๙ (๔) แหงพระราชบัญญัติการรักษาความมั่ นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๒ กำหนดใหคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ มีหนาที่และอำนาจกำหนดมาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร สรางมาตรฐานเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร และกำหนดมาตรฐานขั้นต่ำที่เกี่ยวของกับคอมพิวเตอร ระบบคอมพิวเตอร โปรแกรมคอมพิวเตอร รวมถึงสงเสริมการรับรองมาตรฐานการรักษาความมั่นคงปลอดภัยไซเบอรใหกับหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ หนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานเอกชน - ๒ -๑.๔ หลักการสำคัญที่เกี่ยวของ- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอรใหแกขอมูลหรือระบบสารสนเทศ พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการกำกับดูแลดานความมั่นคงปลอดภัยไซเบอร เรื่อง ประมวลแนวทางปฏิบัติและกรอบมาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอร สำหรับหนวยงานของรัฐและหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ พ.ศ. ๒๕๖๔๑.๕ ความเสี่ยงจากการใชบริการคลาวดมาตรฐานฉบับนี้ กำหนดความเสี่ยงจากการใชบริการระบบคลาวดเปน ๒ ประเภท ไดแก ความเสี่ยงจากผูใชบริการคลาวด (Cloud Service Customer : CSC) และความเสี่ยงจากผูใหบริการคลาวด (Cloud ServiceProvider : CSP)๑.๖ โครงสรางของมาตรฐานมาตรฐานฉบับนี้ แบงขอกำหนด (Requirements) ออกไดเปน ๒ สวน (Areas) ดังนี้๑. การกำกับดูแลดานความมั่นคงปลอดภัยระบบคลาวด (Cloud Security Governance)๑.๑ นโยบายดานความมั่นคงปลอดภัยสารสนเทศ (Information Security Policies)๑.๒ โครงสรางองคกรดานความมั่นคงปลอดภัยสารสนเทศ (Organization of Information Security)๑.๓ การปฏิบัติตามกฎ ระเบียบ ขอบังคับ (Compliance)๒. การปฏิบัติการและการรักษาความมั่ นคงปลอดภัยโครงสรางพื้ นฐานระบบคลาวด (CloudInfrastructure Security and Operation)๒.๑ การบริหารทรัพยากรมนุษย (Human Resource Security)๒.๒ การจัดการทรัพยสิน (Asset Management)๒.๓ การควบคุมการเขาถึง (Access Control)๒.๔ การเขารหัส (Cryptography)๒.๕ การรักษาความปลอดภัยทางกายภาพและสภาพแวดลอม (Physical and Environment Security)๒.๖ การรักษาความมั่นคงปลอดภัยการปฏิบัติการ (Operations Security)๒.๗ การรักษาความมั่นคงปลอดภัยเครือขาย (Communication Security)๒.๘ การจัดหา การพัฒนา และการบำรุงรักษา (System Acquisition, Development, andMaintenance)๒.๙ การจัดการผูใหบริการภายนอก (Supplier Relationships)๒.๑๐ การจัดการเหตุภัยคุกคามทางสารสนเทศ (Information Security Incident Management)๑.๗ กรอบแนวคิดเนื่องจากความเสี่ยงจากการใชบริการคลาวดมาจาก ๒ สวน คือ ความเสี่ยงอันเกิดจากผูใชบริการคลาวดและความเสี่ยงอันเกิดจากผูใหบริการคลาวด ดังนั้น มาตรฐานฉบับนี้จึงอาศัยหลักการเรื่องความรวมรับผิดชอบ(Share Responsibilities) ให กั บทั้ งผู  ใช บริ การคลาวด (CSC) และผู  ให บริ การคลาวด (CSP)ซึ่ งจะทำใหสามารถลดความเสี่ ยงจากภัยคุกคามทางไซเบอรที่ มีตอระบบคลาวดไดอยางครอบคลุมและมีประสิทธิภาพ - ๓ -นอกจากนี้ หนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๒ มีการใชงานระบบสารสนเทศและขอมูลสารสนเทศซึ่งมีระดับผลกระทบ (Criticality) และระดับความออนไหว (Sensitivity)ที่ แตกตางกัน ประกอบกั บประกาศคณะกรรมการการรักษาความมั่ นคงปลอดภั ยไซ เบอรแห งชาติเรื่ อง มาตรฐานการกำหนดคุณลักษณะความมั่ นคงปลอดภัยไซเบอรใหแกขอมูลหรือระบบสารสนเทศพ.ศ. ๒๕๖๖ กำหนดใหหนวยงานดังกลาวมีการประเมินและจัดระดับผลกระทบที่อาจเกิดขึ้นตามวัตถุประสงคดานความมั่นคงปลอดภัยไซเบอร (Security Objectives) ดังนั้น มาตรฐานฉบับนี้จึงกำหนดใหมีขอกำหนดขั้นต่ำดานการรักษาความมั่นคงปลอดภัยไซเบอร (Cybersecurity Baseline) เปน ๓ ระดับ คือ ระดับต่ำ ระดับกลางและระดับสูง เพื่อใหหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ สามารถปฏิบัติตามมาตรฐานฉบับนี้ ไดอย างมีประสิทธิภาพ โดยมีคาใชจ ายที่เหมาะสมกับประโยชนที่จะไดรับนอกจากนี้ ผูใหบริการคลาวด (Cloud Service Provider : CSP) ที่จะใหบริการกับหนวยงานของรัฐหนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ มีหนาที่ตองดำเนินการใหเปนไปตามที่หนวยงานดังกลาวรองขอดวย๑.๘ กระบวนการตรวจรับรองมาตรฐานมาตรฐานฉบับนี้ กำหนดแนวทางการตรวจรับรองมาตรฐานสำหรับผูใชบริการคลาวด และผูใหบริการคลาวด ที่จะขอรับการรับรอง ดังนี้๑.๘.๑ ประเภทของการตรวจรับรอง- การประเมินตนเอง (Self-assessment) เปนการประเมินหนวยงานของตนตามรูปแบบที่สำนักงานกำหนด พรอมแนบหลักฐานและขออนุมัติไปยังผูบริหารสูงสุดของหนวยงาน โดยเก็บรักษาไวที่หนวยงานและสงใหสำนักงานดวย- การตรวจรับรองโดยหนวยงานควบคุมหรือกำกับดูแล (Attestation) เปนการตรวจใหการรับรองโดยหนวยงานควบคุมหรือกำกับดูแลตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง การกำหนดหลักเกณฑ ลักษณะหนวยงานที่มีภารกิจหรือใหบริการเปนหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ และการมอบหมายการควบคุมและกำกับดูแล- การตรวจรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body) เปนการตรวจใหการรับรองโดยหนวยงานใหบริการตรวจรับรองในระดับขั้นกาวหนา หรือสูงกวา ตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๖ ทั้งนี้ ในชวงแรกของการดำเนินการที่สำนักงานยังมิไดใหการรับรองหนวยงานใหบริการตรวจรับรอง อาจดำเนินการโดยหนวยงานใหบริการตรวจรับรองตามมาตรฐานสากลที่สำนักงานประกาศกำหนด ก็ได๑.๘.๒ ความถี่ในการตรวจรับรอง- กรณีของผูใชบริการคลาวด- ผลกระทบระดับต่ำ : ใหดำเนินการประเมินตนเอง (Self-assessment) รวมทั้งมีการทบทวนอยางนอยปละ ๑ ครั้ง- ผลกระทบระดับกลาง : ไดรับการรับรองโดยหนวยงานควบคุมหรือกำกับดูแล (Attestation)หรือ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body) ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ - ๔ -- ผลกระทบระดับสูง : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓- กรณีของผูใหบริการคลาวด- ผลกระทบระดับต่ำ : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐาน ISO/IEC 27001 Certification และ CSA STAR Level 1/CCM Lite เปนอยางนอย- ผลกระทบระดับกลาง : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐาน CSA STAR Level 2/CCM และ ISO/IEC 27701 Certification เปนอยางนอย- ผลกระทบระดับสูง : ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐาน ISO/IEC 27017 Certification หรือ CSA STAR Level 2/CCM และ ISO/IEC 27018Certification และ ISO/IEC 27701 Certification เปนอยางนอย๑.๘.๓ ในกรณีที่ผูใหบริการคลาวด ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body) แลวก็ไมจำเปนตองดำเนินการประเมินตนเอง (Self-assessment)๑.๘.๔ ในกรณีที่ผูใหบริการคลาวด ไดรับการรับรองตามมาตรฐาน CSA STAR Level 2/CCM แลวก็ไมจำเปนตองดำเนินการตรวจรับรองตามมาตรฐาน CSA STAR Level 1/CCM Lite๒. ขอบเขต (Scope)- มาตรฐานฉบับนี้ ใชบังคับกับหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้ นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่ นคงปลอดภัยไซเบอรพ.ศ. ๒๕๖๒ รวมถึงผูใหบริการคลาวดกับหนวยงานดังกลาวขางตนดวย- มาตรฐานฉบับนี้ กำหนดมาตรการดานการรักษาความมั่ นคงปลอดภัยไซเบอรระบบคลาวดสำหรับผูใชบริการคลาวด รวมถึงผูใหบริการคลาวดสาธารณะ (Public Cloud Service Provider) เฉพาะที่ตองใหบริการกับผูใชบริการคลาวดที่เปนหนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแล และหนวยงานโครงสรางพื้ นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่ นคงปลอดภัยไซเบอรพ.ศ. ๒๕๖๒ เทานั้น โดยใชฐานสัญญาระหวางผูใชบริการคลาวด ดังกลาวขางตน กับผูใหบริการคลาวด- ผูที่เกี่ยวของกับมาตรฐานฉบับนี้ ประกอบดวย หนวยงานของรัฐ หนวยงานควบคุมหรือกำกับดูแลและหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอรพ.ศ. ๒๕๖๒ รวมถึงผูใหบริการคลาวดสาธารณะ ผู ตรวจสอบภายในดานความมั่นคงปลอดภัยไซเบอรและหนวยงานใหบริการตรวจรับรอง (Certify Body)๓. การอางอิงที่เกี่ยวของ (Normative Reference)- ISO/IEC 27017:2015 Information technology — Security techniques — Code of practicefor information security controls based on ISO/IEC 27002 for cloud services- ISO/IEC 27018:2019 Information technology — Security techniques — Code of practicefor protection of personally identifiable information (PII) in public clouds acting as PIIprocessors- ISO/IEC 22123-1:2023 Information technology — Cloud computing Part 1: Vocabulary - ๕ -- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอรใหแกขอมูลหรือระบบสารสนเทศ พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานและแนวทางสงเสริมพัฒนาระบบการใหบริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร พ.ศ. ๒๕๖๖- ประกาศคณะกรรมการกำกับดูแลดานความมั่นคงปลอดภัยไซเบอร เรื่อง ประมวลแนวทางปฏิบัติและกรอบมาตรฐานดานการรักษาความมั่นคงปลอดภัยไซเบอร สำหรับหนวยงานของรัฐและหนวยงานโครงสรางพื้นฐานสำคัญทางสารสนเทศ พ.ศ. ๒๕๖๔๔. ขอกำหนดขั้นต่ำและการตรวจรับรองสำหรับผูใชบริการคลาวดและผูใหบริการคลาวดตารางขอกำหนดขั้นต่ำและการตรวจรับรองสำหรับผูใชบริการคลาวดและผูใหบริการคลาวดประเภทของขอมูลหรือระบบสารสนเทศ๑ ขอกำหนดขั้นต่ำ การตรวจรับรองสำหรับผูใชบริการคลาวด การตรวจรับรองสำหรับผูใหบริการคลาวดผลกระทบระดับต่ำ ขอกำหนดสวนที่ ๑- เฉพาะขอ ๕.๑.๑,๕.๑.๒ขอกำหนดสวนที่ ๒- เฉพาะขอ ๕.๒.๑,๕.๒.๒, ๕.๒.๓,๕.๒.๔, ๕.๒.๘,๕.๒.๙ ประเมินตนเอง(Self-assessment)พรอมแนบหลักฐานและขออนุมัติไปยังผูบริหารสูงสุดของหนวยงานโดยเก็บรักษาไวที่หนวยงานและสงใหสำนักงานดวย ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐานISO/IEC 27001 Certificationและ CSA STAR Level 1/CCM Liteเปนอยางนอยผลกระทบระดับกลาง ขอกำหนดสวนที่ ๑- ทุกขอขอกำหนดสวนที่ ๒- เฉพาะขอ ๕.๒.๑,๕.๒.๒, ๕.๒.๓,๕.๒.๔, ๕.๒.๗,๕.๒.๘, ๕.๒.๙,๕.๒.๑๐ ไดรับการรับรองโดยหนวยงานควบคุมหรือกำกับดูแล(Attestation) หรือ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง(Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐานCSA STAR Level 2/CCMและ ISO/IEC 27701 Certificationเปนอยางนอยผลกระทบระดับสูง ขอกำหนดสวนที่ ๑- ทุกขอขอกำหนดสวนที่ ๒- ทุกขอ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑ และการตรวจสำรวจในปที่ ๒ และ ๓ ไดรับการรับรองโดยหนวยงานใหบริการตรวจรับรอง (Certify Body)ตามวงรอบ ๓ ป ประกอบดวยการตรวจรับรองในปที่ ๑และการตรวจสำรวจในปที่ ๒ และ ๓ และไดรับการรับรองตามมาตรฐานISO/IEC 27017 Certification๑ ตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอรแหงชาติ เรื่อง มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัย ไซเบอรใหแกขอมูลหรือระบบสารสนเทศ พ.ศ. ๒๕๖๖ - ๖ -ประเภทของขอมูลหรือระบบสารสนเทศ๑ ขอกำหนดขั้นต่ำ การตรวจรับรองสำหรับผูใชบริการคลาวด การตรวจรับรองสำหรับผูใหบริการคลาวดหรือ CSA STAR Level 2/CCMและ ISO/IEC 27018 Certificationและ ISO/IEC 27701 Certificationเปนอยางนอย๕. มาตรฐานการรักษาความมั่นคงปลอดภัยไซเบอรระบบคลาวด๕.๑ การกำกับดูแลดานความมั่นคงปลอดภัยระบบคลาวด (Cloud Security Governance)๕.๑.๑ นโยบายดานความมั่นคงปลอดภัยสารสนเทศ (Information Security Policies)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองกําหนดนโยบายความมั่นคงปลอดภั ยสารสนเทศสํ าหรั บการประมวลผลบนคลาวดให เป นนโยบายเฉพาะหั วข อของผูใชบริการคลาวด นโยบายความมั่นคงปลอดภัยสารสนเทศสํ าหรั บการประมวลผลบนคลาวดของผูใชบริการคลาวด ตองสอดคลองกับระดับความเสี่ ยงที่ ยอมรั บได ด านความมั่ นคงปลอดภัยสารสนเทศ ที่ มี ต อข อมู ลและทรั พย สิ นอื่ น ๆขององคกรข) เมื่ อกํ าหนดนโยบายความมั่ นคงปลอดภัยสารสนเทศ สํ าหรั บการประมวลผลบนคลาวดผูใชบริการคลาวด ตองคํานึงถึงสิ่งตอไปนี้– ขอมูลที่จัดเก็บในสภาพแวดลอมการประมวลผลบนคลาวดอาจอยูภายใตการเขาถึงและการจัดการโดย ผูใหบริการคลาวด– ทรัพยสินขององคกรอาจจะไดรับการดูแลรักษาในสภาพแวดลอมการประมวลผลบนคลาวด เชนโปรแกรมแอปพลิเคชัน– กระบวนการตาง ๆ สามารถทํางานบนบริการคลาวดเสมือนจริงที่มีผูใชหลายราย– ผูใชบริการคลาวดและบริบทที่ใชบริการคลาวด– ผูดูแลระบบบริการคลาวดของผูใชบริการคลาวดที่ไดรับสิทธิพิเศษในการเขาถึง– ตําแหนงทางภูมิศาสตรขององคกรของผูใหบริการคลาวด และประเทศที่ผู ใหบริการคลาวดสามารถจัดเก็บขอมูลผู ใชบริการคลาวด ได (แมจะเปนการชั่วคราว)ค) นโยบายคุมครองขอมูลสวนบุคคลของผูใชบริการคลาวดตองระบุขอความเกี่ยวกับขอตกลงทางสัญญา ก) ผูใหบริการคลาวดตองเพิ่มนโยบายการรักษาความมั่นคงปลอดภัยสารสนเทศเพื่อจัดการกับการจัดหาและใชบริการคลาวด โดยคํานึงถึงสิ่งตอไปนี้– ข อกํ าหนดขั้ นต่ ำด านความมั่ นคงปลอดภัยสารสนเทศที่ ใชกับการออกแบบและการใชงานบริการคลาวด– ความเสี่ยงจากบุคคลภายในที่ไดรับอนุญาต– การเชาหลายรายและการแยก ผูใชบริการคลาวด(รวมถึงการจําลองเสมือน)– การเขาถึงทรั พยสิ นของผู ใช บริ การคลาวดโดยเจาหนาที่ของผูใหบริการคลาวด– ขั้นตอนการควบคุมการเขาถึง เชน การยืนยันตัวตน ที่เขมงวดสําหรับการเขาถึงบริการคลาวดของผูดูแลระบบ– การสื่ อสารกับผูใชบริการคลาวดระหวางการจัดการการเปลี่ยนแปลง– ความปลอดภัยของการจําลองเสมือน– การเขาถึงและปกปองขอมูลของผูใชบริการคลาวด– การจัดการวงจรชีวิตของบัญชีผูใชบริการคลาวด– การสื่อสารกรณีเกิดเหตุละเมิดและแนวทางการแบงปนขอมูลเพื่อชวยในการสืบสวนและนิติเวช - ๗ -ผูใชบริการคลาวด ผูใหบริการคลาวดระหวางผูประมวลผลขอมูลสวนบุคคลบนคลาวดและผูใชบริการคลาวดง) ขอตกลงทางสัญญาตองกำหนดความรับผิดชอบระหวางผูประมวลผลขอมูลสวนบุคคลบนคลาวดผูรับจางชวง (Sub-contractors) และผูใชบริการคลาวดอย างชั ดเจน โดยพิจารณาจากประเภทของบริการคลาวด (เชน บริการประเภท IaaS, PaaSหรือ SaaS) ตัวอยางเชน การกำหนดความรับผิดชอบในการควบคุมระดับแอปพลิเคชันอาจแตกตางกันขึ้นอยูกับวาผูประมวลผลขอมูลสวนบุคคลบนคลาวดนั้นใหบริการ SaaS หรือ PaaS หรือ IaaS๕.๑.๒ โครงสรางองคกรดานความมั่นคงปลอดภัยสารสนเทศ (Organization of Information Security)๕.๑.๒.๑ บทบาทและความรับผิดชอบดานการรักษาความมั่นคงปลอดภัยสารสนเทศ(Information Security Roles and Responsibilities)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองมีการตกลงกับผูใหบริการคลาวดเกี่ยวกับการแบงบทบาทหนาที่และความรับผิดชอบดานความมั่นคงปลอดภัยสารสนเทศอยางเหมาะสม และยืนยันวา ผูใชบริการคลาวด สามารถทําหนาที่และความรับผิดชอบที่จัดสรรได ตองระบุบทบาทและความรั บผิ ดชอบด านความมั่ นคงปลอดภัยสารสนเทศของทั้งสองฝายไวในขอตกลงข) ผู  ใช บริ การคลาว ดต องระบุ และจั ดการความสัมพันธกับสวนงานที่เกี่ยวกับการสนับสนุนลูกคาและฟงกชันการดูแลของผูใหบริการคลาวด ก) ผูใหบริการคลาวดตองตกลงและบันทึกการแบงบทบาทหนาที่และความรับผิดชอบดานความมั่นคงปลอดภัยสารสนเทศอยางเหมาะสมกับ ผูใชบริการคลาวด, ผูใหบริการคลาวด และผูใหบริการภายนอกข) ผูใหบริการคลาวดตองแตงตั้งผูประสานงานดานการคุ มครองขอมูลสวนบุคคล เพื่ อประสานงานกับผูใชบริการคลาวด๕.๑.๒.๒ การติดตอกับเจาหนาที่ (Contact with Authorities)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองระบุหนวยงานที่เกี่ยวของกับการดําเนินการรวมกันระหวางผูใชบริการคลาวดและผูใหบริการคลาวด ก) ผูใหบริการคลาวดควรแจงใหผูใชบริการคลาวดทราบถึงที่ตั้งทางภูมิศาสตรขององคกรที่เปนเจาของผูใหบริการคลาวด และประเทศที่ผูใหบริการคลาวดสามารถจัดเก็บขอมูล ผูใชบริการคลาวดได - ๘ -๕.๑.๓ การปฏิบัติตามกฎ ระเบียบ ขอบังคับ (Compliance)๕.๑.๓.๑ การระบุกฎหมายที่บังคับใชและขอกําหนดตามสัญญา (Identification ofApplicable Legislation and Contractual Requirements)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองพิจารณาประเด็นที่ วากฎหมายและขอบังคับที่เกี่ยวของอาจเปนกฎหมายของเขตอํานาจศาลที่ควบคุมผู ใหบริการคลาวดนอกเหนือจากกฎหมายที่ควบคุมผูใชบริการคลาวดข) ผูใชบริการคลาวดตองขอหลักฐานวาผูใหบริการคลาวดไดปฏิบั ติตามกฎระเบียบและมาตรฐานที่ เกี่ ยวของกับผู ใชบริการคลาวด โดยหลักฐานดังกลาวอาจเปนการรับรองที่จัดทําโดยผูตรวจสอบภายนอก ก) ผูใหบริการคลาวดตองแจงใหผูใชบริการคลาวดทราบถึ งเขตอํ านาจศาลทางกฎหมายที่ ควบคุมบริการคลาวดข) ผู ให บริ การคลาวดต องระบุ ขอกํ าหนดทางกฎหมายที่เกี่ยวของของตนเอง (เชน เกี่ยวกับการเขารหัสเพื่อปกปองขอมูลสวนบุคคล) และตองใหขอมูลนี้แกผูใชบริการคลาวดเมื่อไดรับการรองขอค) ผู  ให บริ การคลาวดต องแสดงหลั กฐานใหผูใชบริการคลาวดทราบถึงการปฏิบัติตามกฎหมายที่บังคับใชในปจจุบันและขอกําหนดตามสัญญา๕.๑.๓.๒ สิทธิในทรัพยสินทางปญญา (Intellectual Property Rights)ผูใชบริการคลาวด ผูใหบริการคลาวดก) การติดตั้งซอฟตแวรที่ไดรับอนุญาตในเชิงพาณิชยในบริ การคลาวดอาจทําให เกิ ดการละเมิ ดเงื่ อนไขการอนุญาตใหใชสิทธิสําหรับซอฟตแวรได ผูใชบริการคลาวดตองมีขั้ นตอนในการระบุขอกําหนดในการใหสิทธิการใชงานเฉพาะระบบคลาวดกอนที่จะอนุญาตใหติดตั้งซอฟตแวรที่ไดรับอนุญาตในบริการคลาวดและตองใหความสนใจเปนพิเศษกับกรณีที่ บริการคลาวดมีความยืดหยุนและสามารถปรับขนาดได และสามารถใชงานซอฟตแวรบนระบบหรือแกนประมวลผลไดมากกวาที่อนุญาตโดยเงื่อนไขการอนุญาตใหใชสิทธิ ก) ผูใหบริการคลาวดตองกําหนดกระบวนการในการตอบสนองตอการรองเรียนเรื่ องสิทธิในทรัพยสินทางปญญา๕.๑.๓.๓ การปกปองบันทึกขอมูล (Protection of Records)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองขอขอมูลจากผู ใหบริการคลาวดเกี่ยวกับการปกปองบันทึกขอมูลที่รวบรวมและจัดเก็บโดยผู ใหบริการคลาวดที่ เกี่ ยวของกับการใชบริการคลาวดของผูใชบริการคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลแกผูใชบริการคลาวดเกี่ยวกับการปกปองบันทึกขอมูลที่รวบรวมและจัดเก็บโดยผู ใหบริการคลาวดที่ เกี่ ยวของกับการใชบริการคลาวดของผูใชบริการคลาวด - ๙ -๕.๑.๓.๔ กฎระเบียบที่เกี่ยวกับมาตรการควบคุมการเขารหัสขอมูล (Regulation ofCryptographic Controls)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองตรวจสอบใหแนใจวาชุดของมาตรการควบคุมการเขารหัสขอมูลที่ใชกับการใชบริการคลาวดสอดคลองกับขอตกลง กฎหมายและระเบียบขอบังคับที่เกี่ยวของ ก) ผูใหบริการคลาวดตองใหคําอธิบายกับ ผูใชบริการคลาวดเกี่ยวกับมาตรการควบคุมการเขารหัสขอมูลที่ดําเนินการโดยผูใหบริการคลาวด เพื่อใชในการทบทวนการปฏิบัติตามขอตกลง กฎหมาย และขอบังคับที่เกี่ยวของ๕.๑.๓.๕ การทบทวนดานการรักษาความมั่นคงปลอดภัยสารสนเทศอยางเปนอิสระ(Independent Review of Information Security)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองขอหลักฐานที่เปนเอกสารวามีการนำมาตรการควบคุมและแนวทางปฏิบัติดานการรักษาความมั่ นคงปลอดภัยสารสนเทศสำหรับบริการคลาวดไปปฏิบัติ และมีความสอดคลองกับที่ผู ใหบริการคลาวดกลาวอาง ทั้ งนี้ หลักฐานดังกลาวอาจรวมถึงการรับรองมาตรฐานที่เกี่ยวของดวย ก) ผูใหบริการคลาวดตองใหหลักฐานที่เปนเอกสารแกผู  ใช บริ การคลาวดเพื่ อยื นยั นข อเรี ยกร องของ ผูใหบริการคลาวดในการนํามาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศและการคุมครองขอมูลสวนบุคคลไปใชข) ในกรณีที่การตรวจสอบโดยผูใชบริการคลาวดแตละรายการไมสามารถกระทําไดหรืออาจเพิ่มความเสี่ยงดานความมั่นคงปลอดภัยสารสนเทศไดผูใหบริการคลาวดตองแสดงหลักฐานที่เปนอิสระวามีการนำไปปฏิบัติและดําเนินการดานความมั่นคงปลอดภัยสารสนเทศและการคุ มครองขอมูลสวนบุคคลตามนโยบายและขั้ นตอนของผู ใหบริการคลาวด ทั้งนี้ ผูใหบริการคลาวดตองแสดงหลักฐานดังกลาวใหกับผูที่คาดวาจะเปน ผูใชบริการคลาวดกอนเขาทำสัญญา โดยปกติแลวการตรวจสอบอิสระที่เกี่ยวของตามที่ผูใหบริการคลาวดเลือก ควรเปนวิธีการที่เปนที่ยอมรับเพื่อตอบสนองความตองการของ ผู  ใช บริ กา รคลา วด ในการ ตรวจ สอบการดําเนินงานของ ผู ให บริ การคลาวด หากมีความโปรงใสเพียงพอ เมื่อการตรวจสอบที่เปนอิสระไมสามารถทําได ผูใหบริการคลาวด ตองทําการประเมินตนเอง และเปดเผยกระบวนการและผลลัพธตอผูใชบริการคลาวด - ๑๐ -๕.๒ การปฏิบัติการและการรักษาความมั่นคงปลอดภัยโครงสรางพื้นฐานระบบคลาวด (Cloud InfrastructureSecurity and Operation)๕.๒.๑ การบริหารทรัพยากรมนุษย (Human Resource Security)๕.๒.๑.๑ การสรางความตระหนักรู ดานความมั่ นคงปลอดภัยสารสนเทศ การศึกษาและการฝกอบรม (Information Security Awareness, Education and Training)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู  ใชบริ การคลาวด ต องเพิ่ มรายการต อไปนี้ในโปรแกรมสรางความตระหนักรูู การศึกษา และการฝกอบรมสําหรับผูจัดการธุรกิจบริการคลาวด ผูดูแลระบบบริการคลาวด ผูประกอบบริการคลาวด และผู ใชบริการคลาวด รวมถึงพนักงานและผู รับจางที่เกี่ยวของ– มาตรฐานและขั้นตอนการใชบริการคลาวด– ความเสี่ ยงดานความมั่นคงปลอดภัยสารสนเทศที่เกี่ยวของกับบริการคลาวดและวิธีการจัดการความเสี่ยงเหลานั้น– ความเสี่ ยงด านสภาพแวดล อมของระบบและเครือขายจากการใชบริการคลาวด– การคุมครองขอมูลสวนบุคคล– ขอพิจารณาทางกฎหมายและขอบังคับที่เกี่ยวของข) ตองจัดใหมีโปรแกรมการสรางความตระหนักรูดานความมั่นคงปลอดภัยสารสนเทศ การศึกษา และการฝกอบรมเกี่ยวกับบริการคลาวดแกผูบริหารและผูจัดการที่กํากับดูแล รวมถึงหนวยงานธุรกิจ (Business Units) ก) ผูใหบริการคลาวด ตองสรางความตระหนักรูด า นความมั่ นคงปลอดภั ย สารสนเทศ และดานการคุ มครองข อมูลสวนบุคคล การศึกษาและการฝกอบรมแกพนักงาน รวมทั้งใหผูรับจางดำเนินการเชนเดียวกันเกี่ยวกับการจัดการขอมูลของผูใชบริการคลาวด และขอมูลที่ไดจากบริการคลาวดอยางเหมาะสม โดยขอมูลนี้ อาจมีขอมูลที่เปนความลับตอผูใชบริการคลาวดหรืออยูภายใตขอจำกัดเฉพาะ รวมถึงขอจำกัดดานกฎระเบียบในการเขาถึงและใชงานโดย ผูใหบริการคลาวด๕.๒.๒ การจัดการทรัพยสิน (Asset Management)๕.๒.๒.๑ ทะเบียนทรัพยสิน (Inventory of Assets)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ทะเบี ยนทรั พย สิ นของผู  ใช บริ การคลาวดต องคํ านึ งถึ งข อมู ลและทรั พย สิ นที่ เกี่ ยวข องซึ่ งจั ดเก็ บในสภาพแวดล อมการประมวลผลบนคลาวด ทั้งนี้ บันทึกทะเบียนทรัพยสินตองระบุสถานที่จัดเก็บทรัพยสิน เชน ชื่อของผูใหบริการคลาวด ก) ทะเบียนทรัพยสินของผูใหบริการคลาวดตองระบุอยางชัดเจนในเรื่อง- ขอมูลของผูใชบริการคลาวด- ขอมูลที่เกิดจากการใชบริการคลาวด - ๑๑ -๕.๒.๒.๒ การบงชี้ขอมูล (Labelling of Information)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองบงชี้ขอมูลและทรัพยสินขององคกรที่ใชงานหรือเก็บรักษาไวบนระบบคลาวดตามขั้นตอนปฏิบัติสำหรับการบงชี้ขอมูลขององคกร ก) ผูใหบริการคลาวดตองจัดทําเอกสารและเปดเผยฟงกชันการทํางานของบริการใด ๆ ที่ผูใชบริการคลาวด สามารถนำไปใชเพื่อการบงชี้ขอมูลและทรัพยสินที่เกี่ยวของได๕.๒.๓ การควบคุมการเขาถึง (Access Control)๕.๒.๓.๑ การควบคุมเขาถึงเครือขายและบริการเครือขาย (Access to Networksand Network Services)ผูใชบริการคลาวด ผูใหบริการคลาวดก) นโยบายการควบคุมการเขาถึงของผูใชบริการคลาวดสําหรับการใชบริการเครื อขายตองระบุขอกําหนดสําหรับผูใชงานในการเขาถึงบริการคลาวดตามแตละบริการที่ใชงาน๕.๒.๓.๒ การลงทะเบียนและยกเลิกการลงทะเบียนสำหรับผูใช (User Registrationand Deregistration)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ขั้นตอนการลงทะเบียนและยกเลิกการลงทะเบียนสำหรับผูใชตองครอบคลุมถึงสถานการณที่การควบคุมการเขาถึงของผูใชถูกคุกคาม เชน การที่รหัสผานหรือขอมูลการลงทะเบียนผู ใชอื่ น ๆ (ยกตัวอยางเชนจากการเปดเผยโดยไมไดตั้ งใจ) ถูกทำใหเสียหายหรือถูกคุกคาม ก) เพื่อจัดการการเขาถึงบริการคลาวดโดยผูใชงานของผู  ใช บริ การคลาวด ผู  ให บริ การคลาวดตองจัดเตรียมฟงกชันการลงทะเบียนและการยกเลิกการลงทะเบียนผูใชงาน รวมถึงขอกําหนดสําหรับการใชงานฟงกชันเหลานี้แก ผูใชบริการคลาวด๕.๒.๓.๓ การจัดสรรการเขาถึงของผูใช (User Access Provisioning)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใหบริการคลาวดตองจัดเตรียมฟงกชันสําหรับการจัดการสิทธิการเขาถึงของผูใชบริการคลาวดรวมถึงขอกําหนดสําหรับการใชงานฟงกชันเหลานี้ - ๑๒ -๕.๒.๓.๔ การจัดการสิทธิการเขาถึงที่ไดรับสิทธิิพิเศษ (Management of PrivilegedAccess Rights) ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองใชเทคนิคการยืนยันตัวตนที่เพียงพอ (เชน การยืนยันตัวตนแบบหลายปจจัย)สําหรับการตรวจสอบสิทธิของผูดูแลระบบบริการคลาวดของ ผูใชบริการคลาวด ใหมีความสามารถในการจัดการบริการคลาวดที่สอดคลองตามความเสี่ ยงที่ระบุไว ก) ผูใหบริการคลาวดตองมีเทคนิคการยืนยันตัวตนที่เพียงพอ (เชน การยืนยันตัวตนแบบหลายปจจัย)สําหรับการตรวจสอบสิทธิของผูดูแลระบบบริการคลาวดของผูใชบริการคลาวด ใหมีความสามารถในการบริหารจัดการระบบคลาวด ที่ สอดคลองตามความเสี่ยงที่ระบุไว๕.๒.๓.๕ การจัดการขอมูลการพิสูจนตัวตนที่เปนความลับของผูใช (Managementof Secret Authentication Information of Users)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองตรวจสอบวากระบวนการจัดการของผูใหบริการคลาวดสําหรับการจัดสรรขอมูลการตรวจสอบความลับ (Secret AuthenticationInformation) เชน รหัสผาน เปนไปตามขอกําหนดของผูใชบริการคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลเกี่ยวกับขั้นตอนการจัดการขอมูลการตรวจสอบความลับ (SecretAuthentication Information) ของผูใชบริการคลาวด รวมถึงขั้นตอนในการจัดสรรขอมูลดังกลาวสําหรับการตรวจสอบสิทธิผูใชงาน๕.๒.๓.๖ การจํากัดการเขาถึงขอมูล (Information Access Restriction)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองตรวจสอบใหแนใจวาสามารถจํากัดการเขาถึงขอมูลในบริการคลาวดไดตามนโยบายการควบคุมการเขาถึงและปฏิบัติตามขอจํากัดดังกลาว ซึ่งรวมถึงการจํากัดการเขาถึงบริการตาง ๆ บนระบบคลาวด และขอมูล ผูใชบริการคลาวดที่เก็บไวในบริการ ก) ผูใหบริการคลาวดตองใหการควบคุมการเขาถึงที่ อนุ ญาตใหกับผู ใช บริ การคลาวด เพื่ อจํ ากัดการเขาถึงบริการตาง ๆ บนระบบคลาวด และขอมูลผูใชบริการคลาวดที่เก็บไวในบริการ๕.๒.๓.๗ การใชโปรแกรมอรรถประโยชนพิเศษ (Use of Privilege Utility Programs)ผูใชบริการคลาวด ผูใหบริการคลาวดก) หากอนุญาตใหใชโปรแกรมอรรถประโยชนไดผูใชบริการคลาวดตองระบุโปรแกรมอรรถประโยชนที่จะใชในสภาพแวดลอมการประมวลผลบนคลาวดและตรวจสอบใหมั่นใจวาโปรแกรมเหลานั้น ไมรบกวนการควบคุมของบริการคลาวด ก) ผูใหบริการคลาวดตองระบุขอกําหนดสําหรับโปรแกรมอรรถประโยชนใด ๆ ที่ใชในบริการคลาวดผูใหบริการคลาวดตองตรวจสอบใหมั่นใจวาการใชโปรแกรมอรรถประโยชนใด ๆ ที่สามารถขามขั้นตอนการทํางานตามปกติหรือการรักษาความปลอดภัยนั้นจํากัดเฉพาะบุคลากรที่ไดรับอนุญาตเทานั้น และตองมีการทบทวนและตรวจสอบการใชโปรแกรมดังกลาวอยางสม่ำเสมอ - ๑๓ -๕.๒.๓.๘ ขั้นตอนการเขาสูระบบอยางปลอดภัย (Secure Log-on Procedures)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองกำหนดใหผูใชที่อยูภายใตการควบคุมของผูใชบริการคลาวดปฏิบัติตามขั้ นตอนการเขาสู ระบบอยางปลอดภัยสำหรับบัญชีใด ๆ ก) ในกรณีที่จำเปน ผูใหบริการคลาวดตองจัดใหมีขั้นตอนการเข าสู  ระบบอย างปลอดภั ยสำหรั บบั ญชี ใด ๆที่ผูใชบริการคลาวดรองขอสำหรับผูใชที่อยูภายใตการควบคุมของผูใชบริการคลาวด๕.๒.๔ การเขารหัส (Cryptography)๕.๒.๔.๑ นโยบายเกี่ยวกับการใชมาตรการควบคุมการเขารหัส (Policy on theUse of Cryptographic Controls)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองใชมาตรการควบคุมการเขารหั สสําหรั บการใช บริ การระบบคลาวดที่ มีความแข็งแรงเพียงพอ และสอดคลองตามความเสี่ยงที่ไดระบุไว ไมวาผูใชบริการคลาวดหรือผูใหบริการคลาวดจะเปนผูจัดหามาตรการควบคุมการเขารหัสเหลานั้นก็ตามข) เมื่อผูใหบริการคลาวดนําเสนอการเขารหัสใด ๆผูใชบริการคลาวดตองตรวจสอบขอมูลที่ผูใหบริการคลาวดจัดหาใหเพื่อยืนยันวามีความสามารถในการเขารหัสดังนี้หรือไม– ปฏิบัติตามขอกําหนดดานนโยบายของ ผูใชบริการคลาวด– เขากันไดกับการปองกันการเขารหัสลับอื่ น ๆที่ใชโดยผูใชบริการคลาวด– ใชกับขอมูลขณะจัดเก็บและระหวางโอนถายภายในบริการคลาวดและนอกระบบคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลแกผูใชบริการคลาวดเกี่ ยวกั บการเข ารหั สเพื่ อปกป องข อมูลและขอมูลสวนบุคคล ที่ผูใหบริการคลาวดประมวลผลนอกจากนี้ ผู  ให บริ การคลาวด ต องให ข อมูลแกผูใชบริการคลาวดเกี่ยวกับความสามารถใด ๆที่ผู  ให บริ การคลาวดมอบให ซึ่ งสามารถช วยผูใชบริการคลาวดในการใชการเขารหัสดังกลาว๕.๒.๔.๒ การจัดการกุญแจ (Key Management)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองระบุกุญแจสำหรับการเขารหัสในแตละบริการคลาวด และดําเนินการตามขั้นตอนสําหรับการจัดการกุญแจข) ในกรณีที่บริการคลาวดมีฟงกชันการจัดการกุญแจสําหรับการใชงานโดยผูใชบริการคลาวด ผูใชบริการคลาวดตองขอขอมูลดังตอไปนี้เกี่ยวกับขั้นตอนที่ใชในการจัดการกุญแจสำหรับการเขารหัสที่เกี่ยวของกับบริการคลาวด– ประเภทของกุญแจ - ๑๔ -ผูใชบริการคลาวด ผูใหบริการคลาวด– ขอกําหนดเฉพาะของระบบการจัดการ รวมถึงขั้ นตอนตาง ๆ ตลอดอายุการใชงานของกุ ญแจเขารหัส เชน การสราง เปลี่ยนแปลง หรือปรับปรุงจัดเก็บ หมดอายุการใชงาน เรียกคืน เก็บรักษา และทําลาย– ขั้นตอนการจัดการกุญแจที่แนะนําสําหรับการใชงานโดยผูใชบริการคลาวดค) ผูใชบริการคลาวดตองไมอนุญาตให ผูใหบริการคลาวด จัดเก็บและจัดการกุญแจสำหรับการเขารหัสเมื่อผูใชบริการคลาวด ใชกุญแจเขารหัสของตนเอง๕.๒.๕ การรักษาความปลอดภัยทางกายภาพและสภาพแวดลอม (Physical andEnvironment Security) ๕.๒.๕.๑ ตําแหนงของศูนยขอมูล (Data Center Location)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ตองใชศูนยขอมูลหลักในประเทศไทย (DataLocalization) ก) ตองจั ดตั้ งศู นย ข อมู ลหลั กในประเทศไทย(Data Localization)ข) ตองจัดตั้งศูนยขอมูลสำรองในประเทศไทย (DataLocalization) หรือ อยูในภูมิภาคเอเชียตะวันออกเฉียงใตที่ ใกลกับการใชงานหลักของผูใชบริการคลาวดใหมากที่สุด รวมถึงสิงคโปรและเขตปกครองพิเศษฮองกง๕.๒.๕.๒ การกําจัดหรือนําอุปกรณกลับมาใชใหมอยางปลอดภัย (Secure Disposalor Reuse of Equipment)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวดตองรองขอการยืนยันวาผูใหบริการคลาวดมีนโยบายและขั้นตอนในการกําจัดหรือนําทรัพยากรกลับมาใชใหมอยางปลอดภัย ก) ผูใหบริการคลาวดตองตรวจสอบใหแนใจวามีการเตรี ยมการสําหรับการกำจัดหรือนํ าทรัพยากร(เชน อุปกรณ ที่เก็บขอมูล ไฟล หนวยความจํา)กลับมาใชใหมอยางปลอดภัยและทันทวงทีข) เพื่อวัตถุประสงคในการกำจัดหรือนำกลับมาใชใหมอยางมั่นคงปลอดภัย และไมสามารถกูคืนขอมูลกลับมาได อุปกรณที่มีสื่อจัดเก็บขอมูลที่อาจมีขอมูลสวนบุคคลตองไดรับการปฏิบัติเสมือนวามีขอมูลสวนบุคคลจริง - ๑๕ -๕.๒.๖ การรักษาความมั่นคงปลอดภัยการปฏิบัติการ (Operations Security)๕.๒.๖.๑ การจัดการการเปลี่ยนแปลง (Change Management)ผูใชบริการคลาวด ผูใหบริการคลาวดก) กระบวนการจั ดการการเปลี่ ยนแปลงของผูใชบริการคลาวด ตองคํานึงถึงผลกระทบของการเปลี่ยนแปลงใด ๆ ที่เกิดขึ้นจาก ผูใหบริการคลาวด ก) ผูใหบริการคลาวด ตองใหขอมูลแก ผูใชบริการคลาวด เกี่ยวกับการเปลี่ยนแปลงในบริการคลาวดที่อาจสงผลเสียตอบริการคลาวด ขอมูลตอไปนี้จะชวยให ผูใชบริการคลาวด ระบุถึงผลกระทบของการเปลี่ยนแปลงที่อาจมีผลตอความมั่นคงปลอดภัยสารสนเทศ– ประเภทของการเปลี่ยนแปลง– วันที่และเวลาที่วางแผนไวของการเปลี่ยนแปลง– คําอธิบายทางเทคนิคเกี่ยวกับการเปลี่ยนแปลงของบริการคลาวดและระบบที่เกี่ยวของ (UnderlyingSystems)– การแจงเตือนการเริ่มตนและการเปลี่ยนแปลงที่เสร็จสมบูรณข) เมื่อ ผูใหบริการคลาวด ใหบริการคลาวดที่ขึ้นอยูกับผู ใหบริการรายยอยของ ผู ใหบริการคลาวดผู  ให บริ การคลาวด อาจจํ าเป นต องแจ งการเปลี่ยนแปลงที่เกิดขึ้นให ผูใชบริการคลาวด ทราบ๕.๒.๖.๒ การบริหารจัดการความจุ (Capacity Management)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองตรวจสอบใหแนใจวาขีดความสามารถของทรัพยากรที่ตกลงกันไวในบริการคลาวดนั้นตรงตามขอกําหนดของ ผูใชบริการคลาวดข) ผูใชบริการคลาวด ตองตรวจสอบการใชบริการคลาวด และคาดการณ ความต องการด านขีดความสามารถของทรัพยากรของบริการคลาวดเพื่อใหมั่นใจในประสิทธิภาพของบริการคลาวดเมื่อเวลาผานไป ก) ผูใหบริการคลาวด ตองตรวจสอบขีดความสามารถของทรัพยากรทั้งหมดเพื่อปองกันไมใหเกิดเหตุการณดานความมั่ นคงปลอดภั ยสารสนเทศที่ เกิดจากการขาดแคลนทรัพยากร๕.๒.๖.๓ การสํารองขอมูล (Information Backup)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ในกรณีที่ ผูใหบริการคลาวด มีความสามารถในการสํารองขอมูลซึ่ งเปนสวนหนึ่ งของบริ การคลาวด ผูใชบริการคลาวด ตองขอขอมูลจําเพาะของความสามารถในกา รสํ ารองข อมู ล จา กผูใหบริการคลาวด นอกจากนี้ ผูใชบริการคลาวด ก) ผูใหบริการคลาวด ตองใหขอมูลจําเพาะของความสามารถในการสํารองขอมูลแก ผูใชบริการคลาวด ขอมูลจําเพาะควรมีขอมูลตอไปนี้ตามความเหมาะสม– ขอบเขตและกําหนดการของการสํารองขอมูล - ๑๖ -ผูใชบริการคลาวด ผูใหบริการคลาวดตองทำการตรวจสอบเพื่ อใหแนใจวาเปนไปตามขอกําหนดในการสํารองขอมูลหรือไมข) ผูใชบริการคลาวด มีหนาที่รับผิดชอบในการดำเนินการสำรองขอมูลเมื่อ ผูใหบริการคลาวด ไมไดใหบริการนี้ – วิธีการสํารองขอมูลและรูปแบบขอมูล รวมถึงวิธีการเขารหัส หากมีความเกี่ยวของ– ระยะเวลาเก็บรักษาขอมูลสํารอง– ขั้นตอนการตรวจสอบความสมบูรณของขอมูลสํารอง– ขั้นตอนและระยะเวลาที่เกี่ยวของกับการกู คืนขอมูลจากการสํารองขอมูล– ขั้นตอนในการทดสอบความสามารถในการสํารองขอมูล– สถานที่จัดเก็บขอมูลสํารองข) ผูใหบริการคลาวด ตองใหบริการการเขาถึงขอมูลสำรองที่ปลอดภัยและแยกออกจากกัน หากบริการดังกลาวมีการนําเสนอให ผูใชบริการคลาวด๕.๒.๖.๔ การบันทึกเหตุการณ (Event Logging)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองจัดทำขอกําหนดสําหรับการบันทึกเหตุการณและตรวจสอบวาบริการคลาวดตรงตามขอกําหนดเหลานั้นหรือไม ก) ผูใหบริการคลาวด ตองใหผูใชบริการสามารถบันทึกเหตุการณข) ในกรณีที่เปนไปได บันทึกเหตุการณควรบันทึกวาขอมูลสวนบุคคลไดรับการเปลี่ ยนแปลงหรือไม(เพิ่ ม แก ไข หรื อลบ) จากเหตุ การณ นั้ น และโดยใคร (Audit Log) ในกรณีที่มีผูใหบริการหลายรายเขามาเกี่ยวของในการใหบริการจากหลากหลายประเภทบริการของสถาปตยกรรมอางอิงประมวลผลคลาวด อาจมีบทบาทที่ แตกตางหรือแบงปนกันในการปฏิบัติตามขอนี้๕.๒.๖.๕ การปกปองขอมูลในบันทึกเหตุการณ (Protection of Log information)ผูใชบริการคลาวด ผูใหบริการคลาวดก ) ข อมู ลที่ บั นทึ กไว ใน บั น ทึ ก เ หตุ ก า ร ณเพื่อวัตถุประสงคตาง ๆ เชน การตรวจสอบความปลอดภัยและการวินิจฉัยการทำงาน อาจมีขอมูลสวนบุคคลอยู ดวย จึงตองมีมาตรการ เชน การควบคุมการเขาถึง เพื่อใหมั่นใจวาขอมูลที่บันทึกไวในบันทึกเหตุการณจะถูกนำไปใชตามวัตถุประสงคที่ตั้งไวเทานั้นข) ตองมีขั้นตอนการดำเนินการ ซึ่งดีที่สุดคือเปนระบบอัตโนมัติ เพื่อใหมั่นใจวาขอมูลที่บันทึกไวใน ก) ข อมู ลที่ บั นทึ กไว ในบั น ทึ ก เหตุ ก าร ณเพื่อวัตถุประสงคตาง ๆ เชน การตรวจสอบความปลอดภัยและการวินิจฉัยการทำงาน อาจมีขอมูลสวนบุคคลอยู ดวย จึงตองมีมาตรการ เชน การควบคุมการเขาถึง เพื่อใหมั่นใจวาขอมูลที่บันทึกไวในบันทึกเหตุการณจะถูกนำไปใชตามวัตถุประสงคที่ตั้งไวเทานั้นข) ตองมีขั้นตอนการดำเนินการ ซึ่งดีที่สุดคือเปนระบบอัตโนมัติ เพื่อใหมั่นใจวาขอมูลที่บันทึกไวใน - ๑๗ -ผูใชบริการคลาวด ผูใหบริการคลาวดบันทึกเหตุการณจะถูกลบภายในระยะเวลาที่กำหนด(Log Retention) และเอกสารระบุไว บันทึกเหตุการณจะถูกลบภายในระยะเวลาที่กำหนด(Log Retention) และเอกสารระบุไว๕.๒.๖.๖ บันทึกเหตุการณของผูดูแลระบบและผูปฏิบัติงาน (Administrator andOperator Logs) ผูใชบริการคลาวด ผูใหบริการคลาวดก) หากมีการใหสิทธิพิเศษใหแก ผูใชบริการคลาวดการใชสิทธิพิเศษนั้นตองมีการบันทึกเหตุการณและประสิทธิภาพของการดําเนินการเหลานั้น ผูใชบริการคลาวด ตองพิจารณาวาความสามารถในการบันทึกเหตุการณ ที่ ผู  ให บริ การคลาวด จั ดหาให นั้นเหมาะสมหรือไม หรือ ผูใชบริการคลาวด ตองใชความสามารถในการบันทึกเหตุการณเพิ่มเติมหรือไม๕.๒.๖.๗ การซิงโครไนซนาิกา (Clock Synchronization)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวดตองขอขอมูลเกี่ ยวกับการซิงโครไนซนาิกาที่ใชในระบบของผูใหบริการคลาวด ก) ผูใหบริการคลาวดตองใหขอมูลแกผูใชบริการคลาวดเกี่ยวกับนาิกาที่ระบบของผูใหบริการคลาวดใชและขอมูลเกี่ยวกับวิธีที่ผูใชบริการคลาวดสามารถซิงโครไนซนาิกาภายในกับนาิกาในบริการคลาวด๕.๒.๖.๘ การจัดการชองโหวทางเทคนิค (Management of Technical Vulnerabilities)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองขอขอมูลจาก ผูใหบริการคลาวด เกี่ยวกับการจัดการชองโหวทางเทคนิคที่อาจส งผลกระทบต อบริ การคลาวด ที่ ให บริ การผูใชบริการคลาวด ตองระบุชองโหวทางเทคนิคที่ผูใชบริการคลาวด จะเปนผูรับผิดชอบในการจัดการและกําหนดกระบวนการในการจัดการใหชัดเจน ก) ผูใหบริการคลาวด ตองใหขอมูล ผูใชบริการคลาวด เกี่ยวกับการจัดการชองโหวทางเทคนิคที่อาจสงผลกระทบตอบริการคลาวดที่ใหบริการ๕.๒.๖.๙ การแยกสภาพแวดลอมสำหรับการพัฒนา การทดสอบ และการปฏิบัติงาน(Separation of Development, Testing and Operational Environments)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ในกรณีที่ไมสามารถหลีกเลี่ยงการใชขอมูลสวนบุคคลสำหรับวัตถุประสงคในการทดสอบได ตองมีการประเมินความเสี่ยง มาตรการดานเทคนิคและการจัดการองคกรตองถูกนำมาใชเพื่อลดความเสี่ยงที่ระบุไวใหนอยที่สุด ก) ในกรณีที่ไมสามารถหลีกเลี่ยงการใชขอมูลสวนบุคคลสำหรับวัตถุประสงคในการทดสอบได ตองมีการประเมินความเสี่ยง มาตรการดานเทคนิคและการจัดการองคกรตองถูกนำมาใชเพื่อลดความเสี่ยงที่ระบุไวใหนอยที่สุด - ๑๘ -๕.๒.๗ การรักษาความมั่นคงปลอดภัยเครือขาย (Communication Security)๕.๒.๗.๑ นโยบายและขั้นตอนปฏิบัติในการถายโอนขอมูล (Information TransferPolicies and Procedures)ผูใชบริการคลาวด ผูใหบริการคลาวดก) เมื่อใดก็ตามที่มีการใชสื่อทางกายภาพสำหรับการถายโอนขอมูล ตองมี ระบบที่ จะบันทึ กสื่ อทางกายภาพที่เขามาและออกไปซึ่งมีขอมูลสวนบุคคลรวมถึงประเภทของสื่อทางกายภาพ ผูสง/ผูรับที่ไดรับอนุญาต วันที่และเวลา และจำนวนสื่อทางกายภาพข) ผูใชบริการคลาวดตองขอใหผูใหบริการคลาวดใชมาตรการเพิ่มเติม (เชน การเขารหัส) เพื่อใหมั่นใจวาขอมูลสามารถเขาถึงไดเฉพาะจุดปลายทางเทานั้นไมใชระหวางทาง ก) เมื่อใดก็ตามที่มีการใชสื่อทางกายภาพสำหรับการถายโอนขอมูล ตองมีระบบที่ จะบันทึกสื่ อทางกายภาพที่เขามาและออกไปซึ่งมีขอมูลสวนบุคคลรวมถึงประเภทของสื่อทางกายภาพ ผูสง/ผูรับที่ไดรับอนุญาต วันที่และเวลา และจำนวนสื่อทางกายภาพข) หากเปนไปได ตองขอใหผูใชบริการคลาวดใชมาตรการเพิ่มเติม (เชน การเขารหัส) เพื่อใหมั่นใจวาขอมูลสามารถเขาถึงไดเฉพาะจุดปลายทางเทานั้นไมใชระหวางทาง๕.๒.๗.๒ การแบงแยกในเครือขาย (Segregation in Networks)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองจัดทำขอกําหนดสําหรับการแยกเครือขายเพื่อใหเกิดการแยกผูเชา (Tenant)ในสภาพแวดลอมที่เปนการใชบริการคลาวดรวมกันและตรวจสอบวา ผูใหบริการคลาวด มีคุณสมบัติตรงตามขอกําหนดเหลานั้นหรือไม ก) ผู  ให บริ การคลาวด ต องบั งคั บใช การแยกการเขาถึงเครือขายในกรณีตอไปนี้– การแบงแยกระหวางผูเชาในสภาพแวดลอมที่มีผูเชาหลายราย– การแยกระหวางสภาพแวดลอมการดูแลระบบภายในของ ผูใหบริการคลาวด และสภาพแวดลอมการประมวลผลบนคลาวดของ ผูใชบริการคลาวดข) ผูใหบริการคลาวด ตองชวย ผูใชบริการคลาวดต ร ว จ ส อ บ กา ร แ บ  ง แ ย ก ที่ ดํ า เ นิ น กา ร โ ด ยผูใหบริการคลาวด๕.๒.๘ การจัดหา การพัฒนา และการบำรุงรักษา (System Acquisition, Development,and Maintenance) ๕.๒.๘.๑ การวิเคราะหและขอกําหนดดานความมั่ นคงปลอดภัยสารสนเทศ(Information Security Requirements Analysis and Specification)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองกําหนดขอกําหนดดานความมั่นคงปลอดภัยสารสนเทศสําหรับการใชบริการคลาวด จากนั้นประเมินวาบริการของผูใหบริการคลาวด สามารถตอบสนองความตองการเหลานี้ไดหรือไม ก) ผูใหบริการคลาวด ตองใหขอมูลแก ผูใชบริการคลาวด เกี่ ยวกั บความสามารถในการรั กษาความมั่นคงปลอดภัยสารสนเทศที่ตนใช ขอมูลนี้ต องเปนข อมูลโดยไมเป ดเผยขอมู ลที่ อาจเปนประโยชนตอบุคคลที่มีเจตนาราย - ๑๙ -ผูใชบริการคลาวด ผูใหบริการคลาวดข) สําหรับการประเมินนี้ ผูใชบริการคลาวด ตองขอขอมูลเกี่ยวกับความสามารถในการรักษาความมั่นคงปลอดภัยสารสนเทศจาก ผูใหบริการคลาวด๕.๒.๘.๒ นโยบายการพัฒนาที่ปลอดภัย (Secure Development Policy)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองขอขอมูลจาก ผูใหบริการคลาวด เกี่ยวกับการใชขั้นตอนและวิธีปฏิบัติในการพัฒนาที่ปลอดภัยของ ผูใหบริการคลาวด ก) ผูใหบริการคลาวด ตองใหขอมูลเกี่ยวกับการใชขั้นตอนและวิธีปฏิบัติในการพัฒนาความปลอดภัยของตนในขอบเขตที่สอดคลองกับนโยบายในการเปดเผยขอมูล๕.๒.๙ การจัดการผูใหบริการภายนอก (Supplier Relationships)๕.๒.๙.๑ นโยบายความมั่ นคงปลอดภัยสารสนเทศสําหรับความสัมพันธกับผูใหบริการภายนอก (Information Security Policy for Supplier Relationships)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองระบุวา ผูใหบริการคลาวดเปนผูใหบริการภายนอกประเภทหนึ่งในนโยบายความมั่นคงปลอดภัยสารสนเทศสําหรับความสัมพันธกับผูใหบริการภายนอก ซึ่งจะชวยลดความเสี่ยงที่เกี่ยวของกับการเขาถึงและจัดการขอมูล ผูใชบริการคลาวด ของ ผูใหบริการคลาวด๕.๒.๙.๒ การจัดการกับการรักษาความมั่ นคงปลอดภัยภายในขอตกลงของผูใหบริการภายนอก (Addressing Security within Supplier Agreements)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองยืนยันบทบาทและความรับผิดชอบดานความมั่นคงปลอดภัยสารสนเทศที่เกี่ยวของกับบริการคลาวด ดังที่อธิบายไวในขอตกลงการใหบริการ สิ่งเหลานี้อาจรวมถึงกระบวนการตอไปนี้– การปองกันมัลแวร– การสํารองขอมูล– มาตรการควบคุมการเขารหัส– การจัดการชองโหว– การจัดการเหตุการณ– การตรวจสอบการปฏิบั ติตามขอกําหนดทางเทคนิค– การทดสอบความปลอดภัย ก) ผูใหบริการคลาวด ตองระบุมาตรการรักษาความมั่ นค งปล อดภั ยสารสนเทศที่ เกี่ ย วข องซึ่งผูใหบริการคลาวด จะนํามาใชเปนสวนหนึ่งของขอตกลงเพื่ อใหแนใจวาจะไมเกิดความเขาใจผิดระหวาง ผูใหบริการคลาวด และ ผูใชบริการคลาวดสิ่งเหลานี้อาจรวมถึงกระบวนการตอไปนี้– การปองกันมัลแวร– การสํารองขอมูล– มาตรการควบคุมการเขารหัส– การจัดการชองโหว– การจัดการเหตุการณ– การตรวจสอบการปฏิบัติตามข อกําหนดทางเทคนิค - ๒๐ -ผูใชบริการคลาวด ผูใหบริการคลาวด– การตรวจสอบ– การรวบรวม การบํารุงรักษา และการปกปองหลักฐาน รวมถึงบันทึกและเสนทางการตรวจสอบ– การปกปองขอมูลเมื่อสิ้นสุดขอตกลงการใหบริการ– การยืนยันตัวตน และการควบคุมการเขาถึง– การจัดการขอมูลประจําตัวและการเขาถึง – การทดสอบความปลอดภัย– การตรวจสอบ– การรวบรวม การบํารุงรักษา และการปกปองหลักฐาน รวมถึงบันทึกและเสนทางการตรวจสอบ– การปกปองขอมูลเมื่อสิ้นสุดขอตกลงการใหบริการ– การยืนยันตัวตน และการควบคุมการเขาถึง– การจัดการขอมูลประจําตัวและการเขาถึงข) มาตรการรักษาความมั่นคงปลอดภัยสารสนเทศที่ผูใหบริการคลาวด จะใชอาจแตกตางกันออกไปตามประเภทของบริการคลาวดที่ ผูใชบริการคลาวดใชงานอยู๕.๒.๙.๓ หวงโซอุปทานของเทคโนโลยีสารสนเทศและการสื่อสาร (Information andCommunication Technology Supply Chain)ผูใชบริการคลาวด ผูใหบริการคลาวดก) หาก ผูใหบริการคลาวด ใชบริการคลาวดของผูใหบริการรายยอย ผูใหบริการคลาวด ตองตรวจสอบใหแนใจวาระดับความมั่นคงปลอดภัยสารสนเทศของผูใหบริการรายยอยนั้นไดรับการดูแลไมนอยกวาผูใชบริการคลาวดข) เมื่อผูใหบริการคลาวด ใหบริการคลาวดตามหวงโซ อุ ปทาน ผู  ให บริ การคลาวด ต องกำหนดวัตถุประสงคดานความมั่นคงปลอดภัยสารสนเทศแกผูใหบริการภายนอก และขอใหผูใหบริการภายนอกแตละรายดําเนินกิจกรรมการบริหารความเสี่ ยงเพื่อใหบรรลุวัตถุประสงค๕.๒.๑๐ การจั ดการเหตุ ภั ยคุกคามทางสารสนเทศ (Information Security IncidentManagement) ๕.๒.๑๐.๑ ความรับผิดชอบและขั้นตอน (Responsibilities and Procedures)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผู ใชบริการคลาวด ตองตรวจสอบการจัดสรรความรั บผิ ดชอบสํ าหรั บการจั ดการเหตุ การณด านความมั่ นคงปลอดภั ยสารสนเทศ และต องตรวจสอบใหแนใจวาเปนไปตามขอกําหนดของผูใชบริการคลาวดข) เหตุภัยคุกคามทางสารสนเทศตองนำไปสูการทบทวนโดยผูใชบริการคลาวด หรือทบทวนรวมกันระหวางผูใหบริการคลาวดและผูใชบริการคลาวด ก) ผู  ให บริ การคลาวด ต องกํ าหนดขอบเขตความรับผิดชอบและขั้นตอนการจัดการเหตุการณด านความมั่ นคงปลอดภั ยสารสนเทศระหว างผูใชบริการคลาวด และ ผูใหบริการคลาวด โดยเปนสวนหนึ่งของขอกําหนดบริการข) ผู  ให บริ การคลาวด ต องจั ดเตรี ยมเอกสารใหผูใชบริการคลาวด ครอบคลุม - ๒๑ -ผูใชบริการคลาวด ผูใหบริการคลาวดในฐานะที่เปนสวนหนึ่งของกระบวนการจัดการเหตุภัยคุกคามทางสารสนเทศของตน เพื่อพิจารณาวาไดมีการละเมิดขอมูลที่เกี่ยวของกับขอมูลสวนบุคคลเกิดขึ้นหรือไม – ขอบเขตของเหตุการณดานความมั่นคงปลอดภัยสารสนเทศที่ ผู  ให บริการคลาวดจะรายงานตอผูใชบริการคลาวด– ระดั บการเป ดเผยการตรวจพบเหตุ การณด านความมั่ นคงปลอดภั ยสารสนเทศและการตอบสนองที่เกี่ยวของ– กรอบเวลาเปาหมายที่ จะมีการแจงเหตุการณดานความมั่นคงปลอดภัยสารสนเทศเกิดขึ้น– ขั้ นตอนการแจ งเหตุ การณ ด านความมั่ นคงปลอดภัยสารสนเทศ– ขอมูลติดตอสําหรับการจัดการปญหาที่เกี่ยวของกับเหตุการณดานความมั่นคงปลอดภัยสารสนเทศ– การเยียวยาใด ๆ ที่สามารถนําไปใชไดหากเกิดเหตุการณดานความมั่ นคงปลอดภัยสารสนเทศบางอยางขึ้นค) เหตุภัยคุกคามทางสารสนเทศตองนำไปสูการทบทวนโดยผูใชบริการคลาวด หรือทบทวนรวมกันระหวางผูใหบริการคลาวดและผูใชบริการคลาวดในฐานะที่เปนสวนหนึ่งของกระบวนการจัดการเหตุภัยคุกคามทางสารสนเทศของตน เพื่อพิจารณาวาไดมีการละเมิดขอมูลที่เกี่ยวของกับขอมูลสวนบุคคลเกิดขึ้นหรือไม๕.๒.๑๐.๒ การรายงานเหตุการณดานความมั่นคงปลอดภัยสารสนเทศ (ReportingInformation Security Events)ผูใชบริการคลาวด ผูใหบริการคลาวดก) ผูใชบริการคลาวด ตองขอขอมูลจาก ผูใหบริการคลาวด เกี่ยวกับกลไกสําหรับ– ผูใชบริการคลาวด รายงานเหตุการณความมั่นคงปลอดภัยสารสนเทศที่ตรวจพบตอผูใหบริการคลาวด– ผู  ให บริ การคลาวด เพื่ อรั บรายงานเกี่ ยวกับเหตุการณความมั่นคงปลอดภัยสารสนเทศที่ตรวจพบโดยผูใหบริการคลาวด– ผู  ใช บริ การคลาวด เพื่ อติ ดตามสถานะของเหตุการณความมั่นคงปลอดภัยสารสนเทศที่รายงาน ก) ผูใหบริการคลาวด ตองมีกลไกสําหรับ– ผูใชบริการคลาวด รายงานเหตุการณความมั่นคงปลอดภัยสารสนเทศตอ ผูใหบริการคลาวด– ผู  ให บริ การคลาวด เพื่ อรายงานเหตุ การณความมั่นคงปลอดภัยสารสนเทศตอ ผูใชบริการคลาวด– ผู  ใช บริ การคลาวด เพื่ อติ ดตามสถานะของเหตุการณความมั่นคงปลอดภัยสารสนเทศที่รายงานPowered by TCPDF (www.tcpdf.org)