Page 29 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 29
บริเวณลอมรอบ การควบคุมการเขาออก การจัดบริเวณการเขาถึงกรณีมีการสงผลิตภัณฑโดยบุคคลภายนอก
การจัดวางอุปกรณระบบและอุปกรณสนับสนุนการทำงานในสถานที่ที่มีความปลอดภัย
๔.๒.๒ กำหนดใหผูรับผิดชอบอุปกรณคอมพิวเตอรสวนบุคคลกำหนดรหัสผานให Screen
Saver ใหกำหนดระยะเวลาเมื่อไมไดใชงานหรือไมมีความเคลื่อนไหวบนหนาจอคอมพิวเตอรแลวเขาสูระบบ
Screen Saver โดยใหตั้งคาระยะเวลา คือ ๕ นาที
๔.๒.๓ กำหนดใหผูใชงานออกจากระบบสารสนเทศเมื่อวางเวนจากการใชงานทุกครั้ง
๔.๒.๔ การควบคุมสินทรัพยสารสนเทศ ทางดานกายภาพ
๔.๒.๔.๑ สินทรัพยสารสนเทศที่มีความสำคัญมาก จัดเก็บรักษาไวในหองควบคุม
ระบบที่มีระบบรักษาความปลอดภัย โดยในการเขาออกหองทุกครั้งจะตองสแกนลายนิ้วมือ โดยอนุญาตเฉพาะ
ผูที่มีสิทธิ์ในการเขาถึง
๔.๒.๔.๒ มีการ lock กุญแจตูที่เก็บรักษาสินทรัพย และอนุญาตใหเฉพาะผูมีหนาที่
เกี่ยวของเก็บรักษาลูกกุญแจไว โดยในการนำสินทรัพยสารสนเทศเขาหรือออกมาใชงานทุกครั้งจะกรอก
ใบคำรอง และไดรับอนุญาตโดยผูมีอำนาจ จากนั้นจึงมีการเก็บบันทึกไวในแฟม
๔.๒.๕ การควบคุมการเขาถึงสินทรัพยสารสนเทศ โดยการจำกัดสิทธิ์ User ที่สามารถ Login
เขามาใชงานเฉพาะบุคคลที่มีความเกี่ยวของกับสินทรัพยสารสนเทศดังกลาว และเมื่อไมมีการเรียกใชงาน
ในเวลาที่กำหนดระบบฯ จะทำการ Log Off User นั้นออกโดยอัตโนมัติ
๔.๒.๖ การ Clear desk การจัดเก็บเอกสารสำคัญที่บันทึกไวใน กระดาษ สื่อบันทึกขอมูล
แฟลชไดรฟ หรือฮารดดิสก เมื่อไมใชงานตองจัดเก็บไวในที่ปลอดภัย ไมทิ้งวางไวบนโตะทำงานโดยไมมีผูดูแล
๔.๒.๗ กำหนดเวลา clear screen เมื่อไมมีการใชอุปกรณอยางสม่ำเสมอ
๔.๒.๘ ผูใชงานตองทำความเขาใจในการปองกันอุปกรณในขณะที่ไมมีผูใชงานที่อุปกรณ และ
สรางความตระหนักในการที่จะตองปฏิบัติตามแนวปฏิบัติอยางเครงครัด
๔.๒.๙ การปองกันโปรแกรมไมประสงคดี โดยติดตั้งโปรแกรมในการตรวจจับ และปรับปรุง
ใหทันสมัย
๔.๒.๑๐ การปรับปรุงระบบปฏิบัติการใหทันสมัยสม่ำเสมอเพื่อปดชองโหว และการถูกโจมตี
จากภัยคุกคาม
๔.๒.๑๑ ผูใชงานตองระมัดระวังในการเปดไฟลที่ไมทราบแหลงที่มาที่ชัดเจน
๔.๒.๑๒ ผูใชงานอาจนำการเขารหัสมาใชกับขอมูลที่เปนความลับ โดยใหปฏิบัติตามระเบียบ
การรักษาความลับทางราชการ พ.ศ. ๒๕๔๔ โดยการรับ-สงขอมูลสำคัญ หรือขอมูลซึ่งเปนความลับใหมีการเขารหัส
(Encryption) ที่เปนมาตรฐานสากล SSL หรือ VPN
๔.๓ การบริหารจัดการสื่อที่ใชในการบันทึกขอมูล (Media Handling)
เพื่อปองกันการเปดเผย การเปลี่ยนแปลงแกไข การลบหรือการทำลายทรัพยสินสารสนเทศ
โดยไมไดรับอนุญาต
๔.๓.๑ การบริหารจัดการสื่อบันทึกขอมูลที่สามารถเคลื่อนยายได (Management of
Removable Media) ผูดูแลระบบตองกำหนดขั้นตอนปฏิบัติสำหรับบริหารจัดการสื่อบันทึกขอมูลที่สามารถ
เคลื่อนยายได
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๒๐

