Page 41 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 41
สวนที่ ๙
การใชงานระบบรักษาความปลอดภัยเครือขายคอมพิวเตอรไฟรวอลล (Use of Firewall)
วัตถุประสงค
เพื่อใหผูใชที่อยูภายในองคกรสามารถใชบริการเครือขายภายในไดเต็มที่และใชบริการเครือขาย
ภายนอก เชน อินเทอรเน็ตได ในขณะที่ไฟรวอลลจะปองกันไมใหผูใชภายนอกเขามาใชบริการเครือขายที่อยู
ขางใน ไฟรวอลลสามารถควบคุมการใชเครือขายได โดยอนุญาตหรือไมอนุญาตใหแพ็กเก็ตผานไดซึ่งแพ็กเก็ต
ที่อนุญาตใหผานหรือไมนี้จะขึ้นอยูกับนโยบายการรักษาความปลอดภัย (Security Policy) ของเครือขาย
ไฟรวอลเปนระบบที่บังคับใชนโยบายการรักษาความปลอดภัยระหวางเครือขาย โดยหลักการแลวไฟรวอลล
จะทำงานอยู ๒ กลไก คือ การอนุญาตหรือไมอนุญาตใหแพ็กเก็ตผาน ถาเครือขายองคกรนั้นมีการเชื่อมตอ
โดยตรงกับอินเทอรเน็ตโดยที่ไมมีไฟรวอลลเปนการเปดชองโหวใหเครือขายสามารถถูกโจมตี หรือบุกรุก
ไดอยางงายดาย ตัวอยางเชน เครือขายมีโฮสตหรือเซิรฟเวอรมากกวารอยเครื่อง ถาผูบุกรุกเครือขายสามารถ
บุกรุกเขาเครื่องใดเครื่องหนึ่งได ตอไปนี้ก็ไมเปนการยากที่จะบุกรุกเขาไปยังเครื่องอื่นๆ การติดตั้งไฟรวอลล
จะเปนการปองกันผูบุกรุกไดในระดับหนึ่ง
แนวปฏิบัติ
๙.๑ ผูดูแลระบบตองเฝาระวังและบริหารจัดการระบบรักษาความปลอดภัย (Firewall)
๙.๒ ผูดูแลระบบตองกำหนดนโยบาย (Policy) การใชงานไฟรวอลล
๙.๓ ผูดูแลระบบตองจัดใหมีระบบตรวจสอบตัวตนจริง และสิทธิ์การเขาใชงานของผูใชงาน
(Identification and Authentication) กอนเขาสูระบบงานคอมพิวเตอรที่รัดกุมเพียงพอ เชน การกำหนด
รหัสผาน (Password) ใหยากแกการคาดเดา เปนตน หรือใชการยืนยันตัวตนโดยหลายปจจัย (MFA) เพิ่มเติม
๙.๔ ผูดูแลระบบตองกำหนดคา (Configuration) หรือกำหนดนโยบาย (Policy) เพื่อกลั่นกรอง
ขอมูลที่มาทางเว็บไซตใหมีความปลอดภัยตอระบบสารสนเทศและเครือขายคอมพิวเตอรของกรมพัฒนาที่ดิน
ปองกันผูบุกรุก ไวรัส รวมทั้ง malicious code ตางๆ มิใหเขาถึง (Access Risk) หรือสรางความเสียหาย
(Availability Risk) แกขอมูลหรือการทำงานของระบบคอมพิวเตอร
๙.๕ ผูดูแลระบบตองกำหนดขั้นตอนหรือวิธีปฏิบัติ ในการตรวจสอบการรักษาความปลอดภัยระบบ
คอมพิวเตอรแมขาย และในกรณีที่พบวามีการใชงานหรือเปลี่ยนแปลงคา Parameter ในลักษณะที่ผิดปกติ
ตองดำเนินการแกไข รวมทั้งมีการรายงานผูบังคับบัญชาโดยทันที
๙.๖ การเปดใชบริการ (Service) ตองไดรับอนุญาตจากผูอำนวยการศูนยเทคโนโลยีสารสนเทศและ
การสื่อสาร ทั้งนี้หากบริการที่จำเปนตองใชมีความเสี่ยงตอระบบรักษาความปลอดภัย ผูดูแลระบบตองกำหนด
มาตรการปองกันเพิ่มเติม
๙.๗ ผูดูแลระบบตองเปดใชงานไฟรวอลลตลอดเวลา
๙.๘ ผูดูแลระบบตองออกจากระบบงาน (Log Out) ในชวงเวลาที่มิไดอยูปฏิบัติงานที่หนาเครื่อง
คอมพิวเตอรทุกครั้ง
๙.๙ ผูดูแลระบบตองกำหนดใหมีการควบคุมการใชงาน โดยการจัดใหมีบัญชีผูใชงาน
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๓๒

