Page 49 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 49
สวนที่ ๑๓
การใชงานระบบตรวจจับและปองกันผูบุกรุก
(Intrusion Detection System: IDS and Intrusion Prevention System: IPS)
วัตถุประสงค
IDS (Intrusion Detection System) หรือระบบตรวจจับการบุกรุก คือ ระบบตรวจจับการบุกรุก
ของผูไมประสงคดี โดยสามารถวิเคราะหขอมูลที่ผานเขาออกเครือขายวามีลักษณะการทำงานที่เปนความเสี่ยง
ตอเครือขายหรือไม โดย IDS จะทำเพียงแคแจงเตือนใหผูดูแลระบบทราบเทานั้นสวน IPS (Intrusion Prevention
System) หรือระบบตรวจสอบและโตตอบการบุกรุกนั้น คือ ระบบที่มีลักษณะเชนเดียวกับระบบ IDS แตมี
ความสามารถมากกวา คือ เมื่อตรวจพบขอมูลที่มีลักษณะที่เปนความเสี่ยงตอเครือขายก็จะทำการปองกัน
ขอมูลนั้นไมใหเขามาในเครือขายได
แนวปฏิบัติ
๑๓.๑ ผูดูแลระบบตองกำหนดใหมีการเฝาระวังและรักษาอุปกรณตรวจจับและปองกันการบุกรุก
ระบบ (IDS/IPS) เหตุการณผิดปกติและการแจงเตือนตางๆ ที่อุปกรณตรวจพบจะถูกทำการวิเคราะหและหา
สาเหตุของการบุกรุกในระบบเทคโนโลยีสารสนเทศขององคกร เพื่อเปนเครื่องมือสำหรับการสืบสวนหาบุคคล
ที่โจมตี บุกรุก หรือใชระบบในทางที่ผิด ปองกันกอนที่จะเกิดการโจมตี
๑๓.๒ ผูดูแลระบบตองเก็บสถิติเกี่ยวกับความพยายามที่บุกรุกหรือโจมตีองคกร เปนเครื่องมือ
ในการวัดประสิทธิภาพในการปองกันภัยของระบบรักษาความปลอดภัยอื่น เชน ไฟรวอลล เปนตน และ
เพื่อเปนการปองกันเครือขายคอมพิวเตอรภายในจากอันตรายที่มาจากเครือขายคอมพิวเตอรภายนอก เชน
ผูบุกรุก หรือ Hacker รวมทั้งไวรัสประเภทตางๆ
๑๓.๓ ผูดูแลระบบตองมีการบริหารจัดการเหตุการณบุกรุกระบบ (Incident Management)
เปนการตอบสนองตอเหตุการณบุกรุกทางเครือขาย สามารถชวยวิเคราะหลักษณะการบุกรุกทางเครือขาย
และทำใหสามารถแกไขสถานการณไดอยางถูกตอง ลดความเสี่ยงและผลกระทบที่อาจเกิดขึ้นจากการบุกรุก
โดยตองจัดลำดับความสำคัญของการบุกรุกจากผลกระทบที่เกิดขึ้นกับองคกรและจัดทำวิธีปฏิบัติที่ถูกตอง
ใหกับองคกรเพื่อปองกันเหตุการณเกิดซ้ำ โดยอางอิงจากแผนการรับมือเหตุภัยคุกคามทางไซเบอรของ
กรมพัฒนาที่ดิน การตอบสนองตอเหตุการณการบุกรุกแบงเปน 5 ขั้นตอน คือ
๑๓.๓.๑ ขั้นการเตรียมการ (Pre Incident) : เตรียมการและปองกันการเกิดภัยคุกคามทาง
ไซเบอร
๑๓.๓.2 ขั้นการตรวจจับและวิเคราะหภัยคุกคามทางไซเบอร (Detection and Analysis) :
ตรวจจับและวิเคราะหภัยคุกคามทางไซเบอร
๑๓.๓.3 ขั้นจำกัดขอบเขต (Containment) : ผลกระทบของเหตุการณที่เกี่ยวกับความ
มั่นคงปลอดภัยไซเบอร
๑๓.๓.4 ขั้นกำจัดตนเหตุ (Eradication) และกูคืนระบบ (Recovery) : กำจัดตนเหตุของ
การบุกรุก รวมถึงปดกั้นชองทางของการบุกรุก และแกไขระบบที่ถูกบุกรุกใหสามารถกลับมาทำงานไดตามปกติ
๑๓.๓.5 ขั้นการดำเนินการภายหลังการแกปญหาภัยคุกคามทางไซเบอร (After Incident) :
เรียนรูจากเหตุภัยคุกคาม หาแนวทางเพื่อแกไขจุดบกพรองและพัฒนาแนวทางรับมือ
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๔๐

