หน้าแรก · สาระสำคัญ

สาระสำคัญของมาตรฐาน

มาตรฐานแบ่งข้อกำหนดออกเป็น 2 หมวดใหญ่ — หัวข้อ 5 การกำกับดูแล (Governance) และ หัวข้อ 6 การดำเนินงาน (Operation ตาม 5 ฟังก์ชัน) โดยอ้างอิงกรอบ NIST CSF 2.0

หัวข้อ 5 · การกำกับดูแล (Website Security Governance)

วางระบบบริหารความมั่นคงปลอดภัยของเว็บไซต์ให้มีเจ้าภาพ นโยบาย และการบริหารความเสี่ยงที่ชัดเจน แบ่งเป็น 6 กลุ่มย่อย (5.1–5.6)

5.1

บริบทของหน่วยงาน

Organization Context

  • 5.1.1 ทำความเข้าใจบริบทที่เกี่ยวข้องกับการจัดการความเสี่ยงของเว็บไซต์ — ภารกิจและวัตถุประสงค์ ผู้มีส่วนได้ส่วนเสีย ข้อกำหนดทางกฎหมาย/สัญญา และการกำหนดเป้าหมายเวลาในการกู้คืนระบบ (RTO)
5.2

นโยบายความปลอดภัยเว็บไซต์

Website Security Policies

  • 5.2.1 กำหนดนโยบายความมั่นคงปลอดภัยของเว็บไซต์ให้สอดคล้องกับบริบทและกลยุทธ์ขององค์กร
  • 5.2.2 ทบทวน ปรับปรุง สื่อสาร และบังคับใช้นโยบายให้ทันต่อภัยคุกคาม เทคโนโลยี และภารกิจที่เปลี่ยนไป
5.3

กลยุทธ์บริหารความเสี่ยง

Risk Management Strategy

  • 5.3.1 กำหนดวัตถุประสงค์และจัดทำกรอบการบริหารความเสี่ยง รวมถึงระดับความเสี่ยงที่ยอมรับได้ (Risk Appetite / Risk Tolerance)
  • 5.3.2 (เฉพาะหน่วยงาน CII) ดำเนินการประเมินความเสี่ยงเพิ่มเติมตามที่กำหนด
  • 5.3.3 จัดทำ สื่อสาร และเก็บรักษาทะเบียนความเสี่ยง (Risk Register)
5.4

บทบาทและความรับผิดชอบ

Roles & Responsibilities

  • 5.4.1 จัดโครงสร้างองค์กรให้มีการถ่วงดุล กำหนดอำนาจ บทบาทหน้าที่ และความรับผิดชอบ ตามหลัก Three Lines of Defense
  • 5.4.2 กำหนดผู้รับผิดชอบในการจัดทำและบริหารจัดการเว็บไซต์ (มอบหมายชัดเจน ไม่ขาดช่วง)
  • 5.4.3 กำหนด สื่อสาร ทำความเข้าใจ และบังคับใช้บทบาท ความรับผิดชอบ และอำนาจที่เกี่ยวข้อง
5.5

วางแผนความต้องการด้านความปลอดภัย

Security Requirements Planning

  • 5.5.1 กำหนดวัตถุประสงค์และความต้องการในการจัดทำเว็บไซต์ ทั้งด้านฟังก์ชัน ประสิทธิภาพ และความปลอดภัย รวมถึงระดับความสำคัญ/ความละเอียดอ่อนของข้อมูล (อิง PDPA) และการควบคุมการเข้าถึง
5.6

กำหนดแนวทางความปลอดภัย

Security Guidelines · 10 ข้อกำหนด (5.6.1–5.6.10)

  • 5.6.1 แนวทางความมั่นคงปลอดภัยระดับพื้นฐานตามคุณลักษณะ CIA
  • 5.6.2 กำหนดคุณลักษณะความปลอดภัยให้ข้อมูล/สารสนเทศ และจัดระดับผลกระทบ
  • 5.6.3 (เฉพาะมีธุรกรรมอิเล็กทรอนิกส์) รักษาความมั่นคงปลอดภัยตามแนวทางของ ETDA
  • 5.6.4 (เฉพาะภาครัฐ) ปฏิบัติตามมาตรฐานเว็บไซต์ภาครัฐ (Government Website Standard)
  • 5.6.5 (เฉพาะใช้คลาวด์) รักษาความมั่นคงปลอดภัยไซเบอร์สำหรับเว็บไซต์บนคลาวด์
  • 5.6.6 เลือกผู้ให้บริการด้านความมั่นคงปลอดภัย เช่น การทดสอบเจาะระบบ/ประเมินช่องโหว่ (VA/PT) จากผู้ที่ได้รับการรับรอง
  • 5.6.7 (เฉพาะรัฐและ CII) ปฏิบัติตามแนวปฏิบัติการรักษาความมั่นคงปลอดภัยเว็บไซต์ (Website Security Guideline) ของ สกมช.
  • 5.6.8 กำหนดแนวทางการสำรองข้อมูลเพื่อลดผลกระทบเมื่อเกิดเหตุ
  • 5.6.9 จัดการข้อมูลจราจรทางคอมพิวเตอร์ (Log Management) ตามพระราชบัญญัติที่เกี่ยวข้อง
  • 5.6.10 กำหนดหลักปฏิบัติการเลิกใช้งานเว็บไซต์อย่างปลอดภัย (เช่น การลบข้อมูลตาม NIST SP 800-88)

หัวข้อ 6 · การดำเนินงาน (Operation)

มาตรการเชิงปฏิบัติและเทคนิค แบ่งตาม 5 ฟังก์ชันของ NIST CSF 2.0

6.1

การระบุความเสี่ยง

Identify · Website Security Identification

  • Asset Management: จัดทำทะเบียนทรัพย์สิน (เจ้าของ ระดับความสำคัญ การขึ้นต่อกัน ฯลฯ)
  • Risk Assessment: อย่างน้อย ปีละ 1 ครั้ง หรือเมื่อเปลี่ยนแปลงสำคัญ (อ้าง CVE/MITRE, ISO/IEC 27005)
  • VA & Penetration Test: สแกนช่องโหว่ ไม่ควรเกิน 90 วัน (แนะนำทุก 30 วัน) · ครอบคลุม SQLi/XSS/Impersonation/Bypass Firewall/IDS-IPS · ผู้ทดสอบมีใบรับรอง เช่น OSCP, OSWE, GPEN, GWAPT
  • Third Party Management: บริหารความเสี่ยงผู้ให้บริการภายนอก
6.2

การป้องกัน

Protect · ส่วนเทคนิคที่ละเอียดที่สุด

พัฒนาเว็บอย่างมั่นคงปลอดภัย (DevSecOps)

  • Threat Modeling, Secure Coding (กัน SQLi/XSS/CSRF)
  • Input Validation & Sanitization, Access Control, Session Management
  • ตั้ง HTTP Security Headers · วัดวุฒิภาวะด้วย OWASP DSOMM
  • พิจารณา OWASP Top 10

สถาปัตยกรรมที่มั่นคงปลอดภัย

  • แยก Front End / Back End / Database / Reverse Proxy + Network Segmentation
  • เส้นทาง: Internet → Firewall → IDS/IPS → WAF → Web Server
  • พื้นฐาน: Firewall · IDS/IPS · Antivirus/EDR · WAF (เพิ่ม SIEM/XDR/SOAR หากพร้อม)

ควบคุมการเข้าถึง & รหัสผ่าน (NIST SP 800-63B)

  • เก็บ Hash แทนรหัสจริง · บังคับ HTTPS
  • Session Lock เมื่อไม่ใช้งานเกิน 15 นาที · ล็อกบัญชีเมื่อ brute force ≥ 15 นาที
  • ระงับบัญชีที่ไม่ล็อกอินเกิน 45 วัน · รหัสผ่านยาวได้ถึง ≥ 64 ตัวอักษร · ห้ามซ้ำ 5 ชุดล่าสุด · ตรวจกับรายการรหัสผ่านที่รั่วไหล · ใช้ CAPTCHA

MFA / Digital ID

  • ใช้ ThaID หรือ MFA (สิ่งที่รู้/มี/เป็น) ตามข้อเสนอแนะ สพร.

การตั้งค่าพื้นฐาน (Hardening)

  • OS: อิง NIST SP 800-123 + ศึกษา DISA STIGs และ CIS Benchmark
  • Web Server: อัปเดตล่าสุด · บัญชีบริการจำกัดสิทธิ์ · เปิดเฉพาะพอร์ตจำเป็น · keep-alive ต่ำกว่า 10 วินาที (กัน DoS) · ปกปิดเวอร์ชัน · บังคับ HTTPS + redirect HTTP→HTTPS
  • CMS: ใช้ปลั๊กอินความปลอดภัย (เช่น Wordfence) · ซ่อนหน้า Login · ทำ CMS Hardening ตามเอกสาร WordPress/Joomla/Drupal
  • Web Application: Prepared Statement/Stored Procedure กัน SQLi · Output Validation กัน XSS (อิง ETDA + OWASP Checklist)
  • Database: RBAC + Least Privilege · เปิดเฉพาะพอร์ต/IP ที่อนุญาต · เปิด TLS · สำรอง/กู้คืน · Access Logs + แจ้งเตือน

การเลือกบริการ · TLS · DNSSEC · Firewall

  • เลือกผู้ให้บริการ Web: Uptime ≥ 99.9% · สำรองข้อมูลอัตโนมัติ ≥ วันละ 1 ครั้ง · มี ISO/IEC 27001 · SFTP · WAF/Anti-DDoS/IDS-IPS
  • โดเมน/DNS: ใช้ DNSSEC · รหัสผ่านผู้จดทะเบียนตาม NIST SP 800-63B
  • Cipher/TLS: ใช้ AES หรือ ChaCha20 · แฮช SHA-256/384 · รองรับ TLS 1.3 · หลีกเลี่ยง SSL 2.0/3.0, RC4, DES · เปิด Forward Secrecy · ใบรับรองระดับ DV/OV/EV
  • Firewall ขั้นต่ำ: หลัก “Deny by Default” · เปิดเฉพาะพอร์ต 443 (HTTPS) ปิดพอร์ต 80 · จำกัดตามภูมิศาสตร์ · ป้องกัน DDoS/SQLi/XSS · Monitoring & Logging · อัปเดตสม่ำเสมอ
6.3

ตรวจสอบและเฝ้าระวัง

Detect · Website Security Detection

  • สร้างกลไก Cyber Threat Detection & Monitoring
  • ตรวจจับ–จัดประเภท–วิเคราะห์เหตุการณ์
  • ทบทวนกลไกอย่างน้อย ปีละ 1 ครั้ง
6.4

การเผชิญเหตุ

Respond · Website Incident Response

  • จัดทำ Incident Response Plan + สื่อสาร/ฝึกซ้อม/ทบทวน
  • มี Crisis Communication Plan
  • ฝึกซ้อม (Exercise) อย่างน้อย ปีละ 1 ครั้ง (เช่น ฝึกกับ สกมช.)
6.5

การฟื้นฟู

Recover · Website Recovery

  • จัดทำแผนความต่อเนื่อง BCP (อาจอิงแนวทางของสำนักงาน ก.พ.ร./OPDC)
  • กำหนด RTO/RPO และทดสอบการกู้คืนจริง
  • ฝึกซ้อม BCP อย่างน้อย ปีละ 1 ครั้ง