หัวข้อ 5 · การกำกับดูแล (Website Security Governance)
วางระบบบริหารความมั่นคงปลอดภัยของเว็บไซต์ให้มีเจ้าภาพ นโยบาย และการบริหารความเสี่ยงที่ชัดเจน แบ่งเป็น 6 กลุ่มย่อย (5.1–5.6)
5.1
บริบทของหน่วยงาน
Organization Context
- 5.1.1 ทำความเข้าใจบริบทที่เกี่ยวข้องกับการจัดการความเสี่ยงของเว็บไซต์ — ภารกิจและวัตถุประสงค์ ผู้มีส่วนได้ส่วนเสีย ข้อกำหนดทางกฎหมาย/สัญญา และการกำหนดเป้าหมายเวลาในการกู้คืนระบบ (RTO)
5.2
นโยบายความปลอดภัยเว็บไซต์
Website Security Policies
- 5.2.1 กำหนดนโยบายความมั่นคงปลอดภัยของเว็บไซต์ให้สอดคล้องกับบริบทและกลยุทธ์ขององค์กร
- 5.2.2 ทบทวน ปรับปรุง สื่อสาร และบังคับใช้นโยบายให้ทันต่อภัยคุกคาม เทคโนโลยี และภารกิจที่เปลี่ยนไป
5.3
กลยุทธ์บริหารความเสี่ยง
Risk Management Strategy
- 5.3.1 กำหนดวัตถุประสงค์และจัดทำกรอบการบริหารความเสี่ยง รวมถึงระดับความเสี่ยงที่ยอมรับได้ (Risk Appetite / Risk Tolerance)
- 5.3.2 (เฉพาะหน่วยงาน CII) ดำเนินการประเมินความเสี่ยงเพิ่มเติมตามที่กำหนด
- 5.3.3 จัดทำ สื่อสาร และเก็บรักษาทะเบียนความเสี่ยง (Risk Register)
5.4
บทบาทและความรับผิดชอบ
Roles & Responsibilities
- 5.4.1 จัดโครงสร้างองค์กรให้มีการถ่วงดุล กำหนดอำนาจ บทบาทหน้าที่ และความรับผิดชอบ ตามหลัก Three Lines of Defense
- 5.4.2 กำหนดผู้รับผิดชอบในการจัดทำและบริหารจัดการเว็บไซต์ (มอบหมายชัดเจน ไม่ขาดช่วง)
- 5.4.3 กำหนด สื่อสาร ทำความเข้าใจ และบังคับใช้บทบาท ความรับผิดชอบ และอำนาจที่เกี่ยวข้อง
5.5
วางแผนความต้องการด้านความปลอดภัย
Security Requirements Planning
- 5.5.1 กำหนดวัตถุประสงค์และความต้องการในการจัดทำเว็บไซต์ ทั้งด้านฟังก์ชัน ประสิทธิภาพ และความปลอดภัย รวมถึงระดับความสำคัญ/ความละเอียดอ่อนของข้อมูล (อิง PDPA) และการควบคุมการเข้าถึง
5.6
กำหนดแนวทางความปลอดภัย
Security Guidelines · 10 ข้อกำหนด (5.6.1–5.6.10)
- 5.6.1 แนวทางความมั่นคงปลอดภัยระดับพื้นฐานตามคุณลักษณะ CIA
- 5.6.2 กำหนดคุณลักษณะความปลอดภัยให้ข้อมูล/สารสนเทศ และจัดระดับผลกระทบ
- 5.6.3 (เฉพาะมีธุรกรรมอิเล็กทรอนิกส์) รักษาความมั่นคงปลอดภัยตามแนวทางของ ETDA
- 5.6.4 (เฉพาะภาครัฐ) ปฏิบัติตามมาตรฐานเว็บไซต์ภาครัฐ (Government Website Standard)
- 5.6.5 (เฉพาะใช้คลาวด์) รักษาความมั่นคงปลอดภัยไซเบอร์สำหรับเว็บไซต์บนคลาวด์
- 5.6.6 เลือกผู้ให้บริการด้านความมั่นคงปลอดภัย เช่น การทดสอบเจาะระบบ/ประเมินช่องโหว่ (VA/PT) จากผู้ที่ได้รับการรับรอง
- 5.6.7 (เฉพาะรัฐและ CII) ปฏิบัติตามแนวปฏิบัติการรักษาความมั่นคงปลอดภัยเว็บไซต์ (Website Security Guideline) ของ สกมช.
- 5.6.8 กำหนดแนวทางการสำรองข้อมูลเพื่อลดผลกระทบเมื่อเกิดเหตุ
- 5.6.9 จัดการข้อมูลจราจรทางคอมพิวเตอร์ (Log Management) ตามพระราชบัญญัติที่เกี่ยวข้อง
- 5.6.10 กำหนดหลักปฏิบัติการเลิกใช้งานเว็บไซต์อย่างปลอดภัย (เช่น การลบข้อมูลตาม NIST SP 800-88)
หัวข้อ 6 · การดำเนินงาน (Operation)
มาตรการเชิงปฏิบัติและเทคนิค แบ่งตาม 5 ฟังก์ชันของ NIST CSF 2.0
6.1
การระบุความเสี่ยง
Identify · Website Security Identification
- Asset Management: จัดทำทะเบียนทรัพย์สิน (เจ้าของ ระดับความสำคัญ การขึ้นต่อกัน ฯลฯ)
- Risk Assessment: อย่างน้อย ปีละ 1 ครั้ง หรือเมื่อเปลี่ยนแปลงสำคัญ (อ้าง CVE/MITRE, ISO/IEC 27005)
- VA & Penetration Test: สแกนช่องโหว่ ไม่ควรเกิน 90 วัน (แนะนำทุก 30 วัน) · ครอบคลุม SQLi/XSS/Impersonation/Bypass Firewall/IDS-IPS · ผู้ทดสอบมีใบรับรอง เช่น OSCP, OSWE, GPEN, GWAPT
- Third Party Management: บริหารความเสี่ยงผู้ให้บริการภายนอก
6.2
การป้องกัน
Protect · ส่วนเทคนิคที่ละเอียดที่สุด
พัฒนาเว็บอย่างมั่นคงปลอดภัย (DevSecOps)
- Threat Modeling, Secure Coding (กัน SQLi/XSS/CSRF)
- Input Validation & Sanitization, Access Control, Session Management
- ตั้ง HTTP Security Headers · วัดวุฒิภาวะด้วย OWASP DSOMM
- พิจารณา OWASP Top 10
สถาปัตยกรรมที่มั่นคงปลอดภัย
- แยก Front End / Back End / Database / Reverse Proxy + Network Segmentation
- เส้นทาง: Internet → Firewall → IDS/IPS → WAF → Web Server
- พื้นฐาน: Firewall · IDS/IPS · Antivirus/EDR · WAF (เพิ่ม SIEM/XDR/SOAR หากพร้อม)
ควบคุมการเข้าถึง & รหัสผ่าน (NIST SP 800-63B)
- เก็บ Hash แทนรหัสจริง · บังคับ HTTPS
- Session Lock เมื่อไม่ใช้งานเกิน 15 นาที · ล็อกบัญชีเมื่อ brute force ≥ 15 นาที
- ระงับบัญชีที่ไม่ล็อกอินเกิน 45 วัน · รหัสผ่านยาวได้ถึง ≥ 64 ตัวอักษร · ห้ามซ้ำ 5 ชุดล่าสุด · ตรวจกับรายการรหัสผ่านที่รั่วไหล · ใช้ CAPTCHA
MFA / Digital ID
- ใช้ ThaID หรือ MFA (สิ่งที่รู้/มี/เป็น) ตามข้อเสนอแนะ สพร.
การตั้งค่าพื้นฐาน (Hardening)
- OS: อิง NIST SP 800-123 + ศึกษา DISA STIGs และ CIS Benchmark
- Web Server: อัปเดตล่าสุด · บัญชีบริการจำกัดสิทธิ์ · เปิดเฉพาะพอร์ตจำเป็น · keep-alive ต่ำกว่า 10 วินาที (กัน DoS) · ปกปิดเวอร์ชัน · บังคับ HTTPS + redirect HTTP→HTTPS
- CMS: ใช้ปลั๊กอินความปลอดภัย (เช่น Wordfence) · ซ่อนหน้า Login · ทำ CMS Hardening ตามเอกสาร WordPress/Joomla/Drupal
- Web Application: Prepared Statement/Stored Procedure กัน SQLi · Output Validation กัน XSS (อิง ETDA + OWASP Checklist)
- Database: RBAC + Least Privilege · เปิดเฉพาะพอร์ต/IP ที่อนุญาต · เปิด TLS · สำรอง/กู้คืน · Access Logs + แจ้งเตือน
การเลือกบริการ · TLS · DNSSEC · Firewall
- เลือกผู้ให้บริการ Web: Uptime ≥ 99.9% · สำรองข้อมูลอัตโนมัติ ≥ วันละ 1 ครั้ง · มี ISO/IEC 27001 · SFTP · WAF/Anti-DDoS/IDS-IPS
- โดเมน/DNS: ใช้ DNSSEC · รหัสผ่านผู้จดทะเบียนตาม NIST SP 800-63B
- Cipher/TLS: ใช้ AES หรือ ChaCha20 · แฮช SHA-256/384 · รองรับ TLS 1.3 · หลีกเลี่ยง SSL 2.0/3.0, RC4, DES · เปิด Forward Secrecy · ใบรับรองระดับ DV/OV/EV
- Firewall ขั้นต่ำ: หลัก “Deny by Default” · เปิดเฉพาะพอร์ต 443 (HTTPS) ปิดพอร์ต 80 · จำกัดตามภูมิศาสตร์ · ป้องกัน DDoS/SQLi/XSS · Monitoring & Logging · อัปเดตสม่ำเสมอ
6.3
ตรวจสอบและเฝ้าระวัง
Detect · Website Security Detection
- สร้างกลไก Cyber Threat Detection & Monitoring
- ตรวจจับ–จัดประเภท–วิเคราะห์เหตุการณ์
- ทบทวนกลไกอย่างน้อย ปีละ 1 ครั้ง
6.4
การเผชิญเหตุ
Respond · Website Incident Response
- จัดทำ Incident Response Plan + สื่อสาร/ฝึกซ้อม/ทบทวน
- มี Crisis Communication Plan
- ฝึกซ้อม (Exercise) อย่างน้อย ปีละ 1 ครั้ง (เช่น ฝึกกับ สกมช.)
6.5
การฟื้นฟู
Recover · Website Recovery
- จัดทำแผนความต่อเนื่อง BCP (อาจอิงแนวทางของสำนักงาน ก.พ.ร./OPDC)
- กำหนด RTO/RPO และทดสอบการกู้คืนจริง
- ฝึกซ้อม BCP อย่างน้อย ปีละ 1 ครั้ง