Page 19 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 19
หมวด ๑ นโยบายการรักษาความมั่นคงปลอดภัยดานสารสนเทศ
สวนที่ ๑
การควบคุมการเขาถึงและการควบคุมการใชงานสารสนเทศ (Access Control)
วัตถุประสงค
เพื่อกำหนดมาตรการควบคุม ปองกันมิใหบุคคลที่ไมมีอำนาจหนาที่เกี่ยวของในการปฏิบัติหนาที่
เขาถึง ลวงรู แกไข เปลี่ยนแปลงระบบเทคโนโลยีสารสนเทศและการสื่อสารที่สำคัญ ซึ่งจะทำใหเกิดความ
เสียหายตอขอมูลและระบบขอมูลขององคกร โดยมีการกำหนดกระบวนการควบคุมการเขาออกที่แตกตางกัน
ของกลุมบุคคลตางๆ ที่มีความจำเปนตองเขาถึงและใชงานสารสนเทศ
แนวปฏิบัติ
๑. การเขาถึงและควบคุมการใชงานสารสนเทศ (Access Control)
๑.๑ จัดทำบัญชีทรัพยสินหรือทะเบียนทรัพยสิน การจำแนกกลุมทรัพยากรของระบบหรือการ
ทำงาน โดยใหกำหนดกลุมผูใชงานและสิทธิ์ของกลุมผูใชงาน
๑.๒ กำหนดเกณฑในการอนุญาตใหเขาถึงการใชงานสารสนเทศ ที่เกี่ยวของกับการอนุญาตการ
กำหนดสิทธิ์ หรือการมอบอำนาจ ดังนี้
๑.๒.๑ ผูดูแลระบบ จะอนุญาตใหผูใชงานเขาถึงระบบสารสนเทศที่ตองการใชงานได
ตอเมื่อไดรับอนุญาตจาก ผูรับผิดชอบ/เจาของขอมูล/เจาของระบบ ตามความจำเปนตอการใชงานเทานั้น
๑.๒.๒ ผูดูแลระบบ ตองกำหนดสิทธิ์การเขาถึงขอมูลและระบบขอมูลใหเหมาะสมกับ
การเขาใชงานของผูใชงาน และหนาที่ความรับผิดชอบในการปฏิบัติงานของผูใชงานระบบสารสนเทศ รวมทั้ง
มีการทบทวนสิทธิ์การเขาถึงอยางสม่ำเสมอ ดังนี้
๑.๒.๒.๑ กำหนดสิทธิ์ของผูใชงานแตละกลุมที่เกี่ยวของ แบงเปน
• อานอยางเดียว
• สรางขอมูล
• ปอนขอมูล
• แกไข
• อนุมัติ
• ไมมีสิทธิ์
๑.๒.๒.๒ กำหนดเกณฑการระงับสิทธิ์ มอบอำนาจ ใหเปนไปตามการบริหาร
จัดการการเขาถึงของผูใชงาน (User Access Management) ที่ไดกำหนดไว
๑.๒.๒.๓ ผูใชงานที่ตองการเขาใชงานระบบสารสนเทศของหนวยงานจะตอง
ขออนุญาตเปนลายลักษณอักษรและไดรับการพิจารณาอนุญาตจากหัวหนาหนวยงานหรือผูดูแลระบบที่ไดรับ
มอบหมาย
๑.๒.๒.๔ บุคคลจากหนวยงานภายนอกที่ตองการสิทธิ์ในการเขาใชงานระบบ
สารสนเทศของหนวยงานจะตองขออนุญาตเปนลายลักษณอักษรตอผูอำนวยการศูนยเทคโนโลยีสารสนเทศ
และการสื่อสาร
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๑๐

