Page 25 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 25
๓.๓.๒ ตรวจสอบรายชื่อผูสมัครกรณีที่เปนสมาชิกอยูแลว จะติดตอแจงการมีสิทธิ์กับผูสมัคร
โดยตรง
๓.๓.๓ กรณีที่ยังไมเคยเปนสมาชิก จะทำการกำหนดสิทธิ์การใชงานระบบและทำบันทึก (ลับ)
ทำหนังสือแจงสิทธิ์กับผูสมัครพรอมปดผนึกลับโดย ผูอำนวยการศูนยเทคโนโลยีสารสนเทศและการสื่อสาร
เปนผูลงนาม สำหรับผูใชงานระดับผูบริหาร ผูอำนวยการกอง/สำนัก และผูอำนวยการกลุมระบบเครือขายและ
คอมพิวเตอรเปนผูลงนาม สำหรับผูใชงานระดับปฏิบัติงานทั้งหมด
๓.๓.๔ ผูดูแลระบบ ที่รับผิดชอบระบบงานนั้นๆ ตองกำหนดสิทธิ์ของเจาหนาที่ในการเขาถึง
ระบบเทคโนโลยีสารสนเทศและการสื่อสารแตละระบบ รวมทั้งกำหนดสิทธิ์แยกตามหนาที่ที่รับผิดชอบ
๓.๓.๕ กรณีมีความจำเปนตองใหสิทธิพิเศษกับผูใช หมายถึง ผูใชมีสิทธิสูงสุด ตองมีการพิจารณา
การควบคุมผูใชที่มีสิทธิพิเศษนั้นอยางรัดกุมเพียงพอโดยใชปจจัยตอไปนี้ประกอบการพิจารณา
3.3.5.๑ ตองไดรับความเห็นชอบและอนุมัติจากผูดูแลระบบงานนั้นๆ
3.3.5.๒ ควบคุมการใชงานอยางเขมงวด เชน กำหนดใหมีการควบคุมการใชงาน
เฉพาะกรณีจำเปนเทานั้น
3.3.5.๓ กำหนดระยะเวลาการใชงานและระงับการใชงานทันที
3.3.5.๔ มีการเปลี่ยนแปลงรหัสผานอยางเครงครัด เชน ทุกครั้งหลังหมดความจำเปน
ในการใชงานหรือในกรณีที่มีความจำเปนตองใชงานเปนระยะเวลานาน
๓.๓.๖ การกำหนดสิทธิ์การใชระบบเทคโนโลยีสารสนเทศที่สำคัญ เชน ระบบคอมพิวเตอร
โปรแกรมประยุกต (Application) จดหมายอิเล็กทรอนิกส (e-Mail) ระบบเครือขายไรสาย (Wireless LAN)
ระบบ Internet และระบบ Intranet เปนตน โดยตองใหสิทธิ์เฉพาะการปฏิบัติงานในหนาที่และตองไดรับ
ความเห็นชอบจากผูดูแลระบบเปนลายลักษณอักษร รวมทั้งตองทบทวนสิทธิ์ดังกลาวอยางสม่ำเสมอ
๓.๓.๗ ผูใชตองลงนามรับทราบสิทธิ์ และหนาที่เกี่ยวกับการใชงานระบบเทคโนโลยีสารสนเทศ
เปนลายลักษณอักษร และตองปฏิบัติตามอยางเครงครัด
๓.๔ การบริหารจัดการรหัสผานสำหรับผูใชงาน (User Password Management) แบงเปน ๒ วิธี
ดังนี้
วิธีที่ ๑ การบริหารจัดการรหัสผานสำหรับผูใชงาน โดยผูดูแลระบบ (Admin) เปนผูบันทึก/
แกไข/ลบขอมูลขอมูลรหัสผูใชงาน จำแนกเปน ๒ ประเภทยอย
ประเภทที่ ๑ เปนระบบมีความเสี่ยงสูง และมีมาตรการปองกัน เชน ระบบ Authentication
ระบบ Proxy ระบบ Firewall ระบบ IPS และระบบควบคุมการเขาถึงระบบ/ขอมูล (Access Control) ระบบ
เครือขายไรสาย (Wireless LAN) มีแนวทางการบริหารจัดการรหัสผาน ดังนี้
(๑) ผูดูและระบบ (Admin) เปนผูกำหนดรหัสผานสำหรับผูใชงาน
(๒) ผูใชงานที่สามารถ Login เขาสูระบบ ตองเปนผูที่ผูอำนวยการศูนยเทคโนโลยี
สารสนเทศและการสื่อสารอนุญาตเทานั้น
(๓) รหัสผาน (Password) ที่ใชสำหรับเขาสูระบบถูกกำหนดตองมีตั้งแต 12 ตัวอักษร
ขึ้นไป และตองเปนอักษรภาษาอังกฤษตัวใหญอยางนอย 1 ตัว อักษรภาษาอังกฤษ
ตัวเล็กอยางนอย 1 ตัว ตัวเลขอยางนอย 1 ตัว และ อักขระพิเศษอยางนอย
1 ตัว ตัวอยางรหัสผาน เชน LdD@1760#123
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๑๖

