ประกาศกองบริหารทรัพยากรบุคคล กรมสุขภาพจิต
เรื่อง นโยบายความมั่นคงปลอดภัยเว็บไซต์ (Website Security Policy)
เพื่อเป็นการรักษาความมั่นคงปลอดภัย และป้องกันความเสียหายที่อาจเกิดขึ้นกับระบบสารสนเทศ ฐานข้อมูล และเว็บไซต์ของกองบริหารทรัพยากรบุคคล
กรมสุขภาพจิต หน่วยงานจึงได้กำหนดมาตรการและนโยบายความมั่นคงปลอดภัยเว็บไซต์ไว้ดังต่อไปนี้
ข้อ 1 มาตรการทางเทคนิค (Technical Measures)
-
(1) การเข้ารหัสข้อมูล (Data Encryption): กำหนดให้เว็บไซต์รองรับมาตรฐานการเข้ารหัสข้อมูลด้วยโปรโตคอล HTTPS (Hypertext Transfer Protocol Secure)
โดยใช้ใบรับรองความปลอดภัย SSL/TLS เพื่อรักษาความปลอดภัยของข้อมูลในระหว่างการรับส่งข้อมูลผ่านเครือข่ายอินเทอร์เน็ต
-
(1) การเข้ารหัสข้อมูล (Data Encryption): กำหนดให้เว็บไซต์รองรับมาตรฐานการเข้ารหัสข้อมูลด้วยโปรโตคอล HTTPS (Hypertext Transfer Protocol Secure)
โดยใช้ใบรับรองความปลอดภัย SSL/TLS เพื่อรักษาความปลอดภัยของข้อมูลในระหว่างการรับส่งข้อมูลผ่านเครือข่ายอินเทอร์เน็ต
-
(3) การควบคุมสิทธิ์การเข้าถึง (Access Control): จำกัดสิทธิ์ในการเข้าถึงระบบบริหารจัดการเนื้อหาเว็บไซต์ (CMS) และระบบฐานข้อมูลหลังบ้าน
เฉพาะเจ้าหน้าที่เทคโนโลยีสารสนเทศที่ได้รับมอบหมาย โดยใช้ระบบการพิสูจน์ตัวตนที่มั่นคงปลอดภัย (Strong Authentication)
ข้อ 2 มาตรการด้านการบริหารจัดการ (Administrative Measures)
-
(1) การสำรองข้อมูล (Data Backup): จัดให้มีระบบการสำรองข้อมูล (Backup System)
ของซอร์สโค้ดเว็บไซต์และฐานข้อมูลอย่างสม่ำเสมอตามวงรอบ เพื่อให้สามารถกู้คืนระบบได้ทันท่วงทีหากเกิดเหตุฉุกเฉิน (Disaster Recovery)
-
(2) การบริหารจัดการช่องโหว่ (Patch Management): ทำการตรวจสอบ อัปเดตแพตช์ความปลอดภัยของระบบปฏิบัติการ
เซิร์ฟเวอร์ และระบบซอฟต์แวร์ประยุกต์ให้เป็นเวอร์ชันล่าสุดเพื่ออุดช่องโหว่ทางไซเบอร์
-
(3) การตรวจสอบเหตุการณ์ (Log Auditing): จัดเก็บและตรวจสอบประวัติการเข้าใช้งานระบบ (Audit Logs)
ของผู้ดูแลระบบเพื่อเฝ้าระวังสิ่งผิดปกติและการละเมิดความปลอดภัย