Page 35 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 35
สวนที่ ๖
การควบคุมการเขาถึงระบบปฏิบัติการ (Operating System Access Control)
วัตถุประสงค
เพื่อปองกันการเขาถึงระบบปฏิบัติการโดยไมไดรับอนุญาต
แนวปฏิบัติ
๖.๑ การกำหนดขั้นตอนปฏิบัติเพื่อการเขาใชงานที่มั่นคงปลอดภัย การเขาถึงระบบปฏิบัติการ
จะตองควบคุมโดยวิธีการยืนยันตัวตนที่มั่นคงปลอดภัย ดังนี้
๖.๑.๑ มีการกำหนดรหัสผานในฐานขอมูล BIOS เพื่อระบุสิทธิ์ที่ถูกตองของการเขาใชงาน
๖.๑.๒ มีการกำหนด Username และ Password ที่เครื่องแมขาย Domain Controller
โดยเจาหนาที่ Admin ที่ดูแลระบบ
๖.๑.๓ ในการเรียกใชงานระบบปฏิบัติการจะมีหนาตางการ Login ซึ่งผูใชงานจะตองระบบ
User และ Password ในการเขาใชงานทุกครั้ง จากนั้นระบบจะใหสิทธิ์ Permission ตาม Login ที่เขามา
๖.๒ การระบุและยืนยันตัวตนของผูใชงาน (User Identification and Authentication) กำหนดให
ผูใชงานมีขอมูลเฉพาะเจาะจงซึ่งสามารถระบุตัวตนของผูใชงาน และเลือกใชขั้นตอนทางเทคนิคในการยืนยัน
ตัวตนที่เหมาะสมเพื่อรองรับการกลาวอางวาเปนผูใชงานที่ระบุถึง
๖.๒.๑ มีการกำหนด Username และ Password ที่เครื่องแมขาย Domain Controller
โดยเจาหนาที่ Admin ที่ดูแลระบบ
๖.๒.๒ ในการเรียกใชงานระบบปฏิบัติการจะมีหนาตางการ Login ซึ่งผูใชงานจะตองระบบ
User และ Password ในการเขาใชงานทุกครั้ง จากนั้นระบบจะใหสิทธิ์ Permission ตาม Login ที่เขามา
๖.๓ การบริหารจัดการรหัสผาน (Password Management System)
๖.๓.๑ มีการบริหารจัดการรหัสผาน เพื่อระบุและยืนยันการเขาใชงาน โดยใชชื่อ (Username)
และรหัสผาน (Password) ที่มีการเขารหัสอยางนอย ๑๒๘ bit
๖.๓.๒ การกำหนดคุณลักษณะที่ดีของรหัสผาน ตองตรงตามมาตรฐานการรักษาความปลอดภัย
ของระบบปฏิบัติการ ที่มีการใชอักขระธรรมดา อักขระพิเศษ และตัวเลข ผสมกัน โดยมีความยาวไมนอยกวา
๙ ตัวอักษร
๖.๔ การใชงานโปรแกรมอรรถประโยชน (Use of System Utilities) จำกัดและควบคุมการใชงาน
โปรแกรมประเภทอรรถประโยชน เพื่อปองกันการละเมิดหรือหลีกเลี่ยงมาตรการความมั่นคงปลอดภัย
ที่ไดกำหนดไวหรือที่มีอยูแลว
๖.๔.๑ ผูดูแลระบบ จัดทำบัญชีรายชื่อโปรแกรมอรรถประโยชนที่อนุญาตใหใชงานไดเทานั้น
๖.๔.๒ ผูใชงานที่ตองการใชงานโปรแกรมยูทิลิตี้ ตองแจงความจำเปนในการขอใช และ
ทำการขออนุญาตจากผูดูแลระบบ พรอมระบุเหตุผลความตองการใชงาน โดยตองมีการลงนามเห็นชอบจาก
ผูบังคับบัญชาของผูใชงานอยางเปนลายลักษณอักษร
๖.๔.๓ ผูดูแลระบบ กำหนดสิทธิ์ใหอนุญาตใชงานโปรแกรมอรรถประโยชนเปนรายครั้งไป
และมีการเก็บบันทึกการเรียกใชงานโปรแกรมอรรถประโยชนทุกครั้ง แมจะเปนการใชงานเพียงชั่วคราว จึงจำเปน
ตองทำการขออนุมัติการใชงานโปรแกรมยูทิลิตี้ทุกครั้ง
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๒๖

