Page 7 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 7
สารบัญ
หนา
บทนำ
๑. หลักการและเหตุผล 1
๒. วัตถุประสงค 1
๓. องคประกอบของนโยบาย 1
๔. บทบังคับใช 2
๕. การเผยแพรและทบทวน 2
คำนิยาม 3
โครงสรางดานความมั่นคงปลอดภัยสารสนเทศขององคกร 9
หมวด ๑ นโยบายการเขาถึงและการควบคุมการใชงานสารสนเทศ 10
สวนที่ ๑ การเขาถึงและควบคุมการใชงานสารสนเทศ (Access Control) 10
1.1 การจัดทำบัญชีทรัพยสินหรือทะเบียนทรัพยสิน 10
1.2 กำหนดเกณฑในการอนุญาตใหเขาถึงการใชงานสารสนเทศ 10
1.3 การแบงประเภทของขอมูลและการจัดลำดับความสำคัญ 11
หรือลำดับชั้นความลับของขอมูล
สวนที่ ๒ ขอกำหนดในการใชงานระบบสารสนเทศตามภารกิจ 13
(Business requirements for access control)
2.1 การกำหนดสิทธิ์สำหรับผูใชงานโดยตำแหนง 13
2.2 การกำหนดสิทธิ์สำหรับผูใชสวนบุคคล (Personal Account) 13
2.3 การปรับปรุงใหสอดคลองกับขอกำหนดการใชงานตามภารกิจ 14
และขอกำหนดดานความมั่นคงปลอดภัย
2.4 การจัดจางผูใหบริการภายนอก บริษัทบำรุงรักษา หรืออื่นๆ 14
สวนที่ ๓ การบริหารจัดการการเขาถึงของผูใชงาน (User Access Management) 15
๓.๑ การสรางความรูความตระหนักดานความมั่นคงปลอดภัยสารสนเทศแกผูใชงาน 15
๓.๒ การลงทะเบียนผูใชงาน (User Registration) 15
๓.๓ การบริหารจัดการสิทธิ์ของผูใชงาน (User Management) 15
๓.๔ การบริหารจัดการรหัสผานสำหรับผูใชงาน (User Password Management) 16
๓.๕ การทบทวนสิทธิ์การเขาถึงของผูใชงาน (User Access Rights) 18
สวนที่ ๔ การกำหนดหนาที่ความรับผิดชอบของผูใชงาน (User Responsibilities) 19
๔.๑ การใชงานรหัสผาน (Password Use) 19
๔.๒ การปองกันอุปกรณในขณะที่ไมมีผูใชงาน 19
๔.๓ การบริหารจัดการสื่อที่ใชในการบันทึกขอมูล (Media Handling) 20
๔.๔ การบริหารจัดการเอกสาร 21
๔.๕ การทำลายขอมูลอิเล็กทรอนิกสและสื่อบันทึกขอมูล 21
๔.๖ มาตรการการทำลายแฟมบันทึกขอมูลหรือการทำลายขอมูลอิเล็กทรอนิกส 22

