Page 56 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 56
หมวด ๓ นโยบายการตรวจสอบและประเมินความเสี่ยงดานสารสนเทศ
วัตถุประสงค
เพื่อใหมีการตรวจสอบและประเมินความเสี่ยงของระบบสารสนเทศของกรมพัฒนาที่ดิน หรือ
สถานการณดานความมั่นคงปลอดภัยที่ไมพึงประสงคหรือไมอาจคาดคิด และกำหนดแผนการรองรับเพื่อ
ลดระดับความเสี่ยงที่อาจจะเกิดขึ้น และสงผลกระทบตอระบบสารสนเทศของกรมพัฒนาที่ดินใหนอยที่สุด
แนวปฏิบัติ
๑. มีการตรวจสอบและประเมินความเสี่ยงดานสารสนเทศ โดยมีรายละเอียดอยางนอย ดังนี้
๑.๑ ตรวจสอบและประเมินความเสี่ยงดานสารสนเทศที่อาจเกิดขึ้นกับระบบสารสนเทศของ
กรมพัฒนาที่ดิน และความเสี่ยงดานภัยไซเบอรของกรมพัฒนาที่ดิน อยางนอยปละ ๑ ครั้ง
๑.๒ ตรวจสอบและประเมินความเสี่ยงที่ดำเนินการโดยผูที่มีหนาที่ในการตรวจสอบสารสนเทศ
ของกรมพัฒนาที่ดิน หรือโดยผูตรวจสอบอิสระดานความมั่งคงปลอดภัยจากภายนอกเพื่อใหหนวยงานไดทราบ
ถึงระดับความเสี่ยงและระดับความมั่งคงปลอดภัยของหนวยงาน
๒. มีแนวทางในตรวจสอบและประเมินความเสี่ยงที่ตองคำนึงถึงอยางนอยดังนี้
๒.๑ มีการทบทวนกระบวนการบริหารจัดการความเสี่ยง อยางนอยปละ ๑ ครั้ง
๒.๒ มีการตรวจสอบและประเมินความเสี่ยงและจัดทำรายงานพรอมขอเสนอแนะ
๒.๓ มีมาตรการในการตรวจประเมินระบบสารสนเทศ อยางนอยดังนี้
๒.๓.๑ กำหนดใหผูตรวจสอบสามารถเขาถึงขอมูลที่จำเปนตองตรวจสอบแบบอานได
อยางเดียว
๒.๓.๒ ในกรณีที่จำเปนตองเขาถึงขอมูลในแบบอื่นๆ ใหสรางสำเนาสำหรับขอมูลนั้น
เพื่อใหผูตรวจสอบใชงาน รวมทั้งการทำลายหรือลบขอมูลโดยทันทีที่ตรวจสอบเสร็จ หรือตองจัดเก็บไว โดยมี
การปองกันอยางเหมาะสม
๒.๓.๓ กำหนดใหมีการระบุและจัดสรรทรัพยากรที่จำเปนตองใชในการตรวจสอบระบบ
บริหารจัดการความมั่นคงปลอดภัย
๒.๓.๔ กำหนดใหมีการเฝาระวังการเขาถึงระบบโดยผูตรวจสอบ รวมทั้งบันทึกขอมูลล็อก
(Log) แสดงการเขาถึง วันและเวลาที่เขาถึงระบบ
๒.๓.๕ ในกรณีที่มีเครื่องมือสำหรับการตรวจประเมินระบบสารสนเทศ กำหนดใหแยก
การติดตั้งเครื่องมือที่ใชในการตรวจสอบออกจากระบบใหบริการจริงหรือระบบที่ใชในการพัฒนา และมี
การจัดเก็บปองกันเครื่องมือนั้นจากการเขาถึงโดยไมไดรับอนุญาต
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๔๗

