มาตรฐานนี้คืออะไร
มาตรฐานการรักษาความมั่นคงปลอดภัยสำหรับเว็บไซต์ พ.ศ. 2568 (Website Security Standard v1.0) เป็นประกาศของคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) ที่กำหนดข้อปฏิบัติขั้นต่ำในการดูแลความมั่นคงปลอดภัยของเว็บไซต์ที่ให้บริการผ่านอินเทอร์เน็ต ครอบคลุมทั้งเว็บไซต์ที่ติดตั้งบนระบบของหน่วยงานเอง (On-Premises) บนระบบคลาวด์ (Cloud) และที่ใช้บริการเว็บโฮสติ้ง (Web Hosting) เพื่อยกระดับความมั่นคงปลอดภัยของเว็บไซต์ภาครัฐและโครงสร้างพื้นฐานสำคัญให้เป็นมาตรฐานเดียวกัน
มาตรฐานนี้ใช้แนวทางแบบอิงความเสี่ยง (Risk-based) กล่าวคือ ระดับข้อกำหนดที่แต่ละหน่วยงานต้องปฏิบัติจะไม่เท่ากัน แต่ปรับตามระดับผลกระทบของเว็บไซต์ โดยหน่วยงานจะประเมินผลกระทบตามคุณลักษณะความมั่นคงปลอดภัย (CIA) ได้แก่ ความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และสภาพพร้อมใช้งาน (Availability) แล้วสรุปเป็นระดับผลกระทบ ต่ำ / กลาง / สูง เว็บไซต์ที่มีผลกระทบสูงต้องปฏิบัติตามข้อกำหนดอย่างครบถ้วน ส่วนผลกระทบระดับกลางและต่ำจะได้รับการยกเว้นข้อกำหนดบางส่วนตามความเหมาะสม
โครงสร้างของข้อกำหนดอ้างอิงกรอบ NIST Cybersecurity Framework 2.0 ซึ่งครอบคลุม 6 ฟังก์ชันหลัก ได้แก่ การกำกับดูแล (Govern) การระบุความเสี่ยง (Identify) การป้องกัน (Protect) การตรวจจับ (Detect) การตอบสนอง (Respond) และการคืนสภาพ (Recover) โดยแต่ละหัวข้อประกอบด้วย “ข้อกำหนด” ที่หน่วยงานต้องปฏิบัติ และ “ข้อเสนอแนะ” ที่ส่งเสริมให้ดำเนินการเพิ่มเติมเพื่อความมั่นคงปลอดภัยที่รัดกุมยิ่งขึ้น
ตัวประกาศประกอบด้วยเนื้อหาข้อกำหนดหลัก พร้อมภาคผนวกประกอบ ได้แก่ ภาคผนวก ก และ ข ที่เป็นแนวทางและคำอธิบายเพิ่มเติมในการดำเนินการ และ ภาคผนวก ค ที่เป็นแบบประเมินตนเอง (แบบฟอร์ม ค1) และแบบรายงานการแก้ไขรายการที่ยังต้องปรับปรุง (แบบฟอร์ม ค2) สำหรับให้หน่วยงานใช้ตรวจสอบสถานะความมั่นคงปลอดภัยของเว็บไซต์ และจัดทำแผนปรับปรุงแก้ไขในส่วนที่ยังไม่เป็นไปตามข้อกำหนด
ฐานกฎหมายและที่มา
ขอบเขต — ครอบคลุมและไม่ครอบคลุมอะไร
มาตรฐานนี้ใช้กับเว็บไซต์ที่เปิดให้บริการสู่อินเทอร์เน็ต (Internet Facing) ที่เข้าเงื่อนไขข้อใดข้อหนึ่ง ได้แก่ มีการจัดเก็บหรือประมวลผลข้อมูลสำคัญ ให้บริการแก่ประชาชน เป็นส่วนหนึ่งของโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) หรือมีการทำธุรกรรมทางอิเล็กทรอนิกส์ โดยครอบคลุมทุกรูปแบบการจัดวางระบบ ทั้งติดตั้งบนระบบของหน่วยงานเอง (On-Premises) บนระบบคลาวด์ (Cloud) และที่ใช้บริการเว็บโฮสติ้ง (Web Hosting)
ขอบเขตของมาตรฐานมุ่งเน้นที่องค์ประกอบหลักของระบบเว็บไซต์ คือ เว็บเซิร์ฟเวอร์และฐานข้อมูล ส่วนอุปกรณ์ป้องกันภัยรอบข้างและการควบคุมเชิงสภาพแวดล้อมถือเป็นสิ่งที่ “ควรพิจารณา” ดำเนินการเพิ่มเติม แต่ไม่นับเป็นข้อกำหนดบังคับภายใต้มาตรฐานนี้
Web Server และ Database Server
ข้อกำหนดของมาตรฐานใช้กับองค์ประกอบเหล่านี้โดยตรง
เว็บเซิร์ฟเวอร์ (Web Server)
- Website — ตัวเว็บไซต์และเนื้อหาที่เผยแพร่
- Web Server Software — ซอฟต์แวร์ให้บริการเว็บ (เช่น Apache, Nginx, IIS)
- Web Application — โปรแกรมประยุกต์และโค้ดการทำงานบนเว็บ
- CMS — ระบบบริหารจัดการเนื้อหา (เช่น WordPress, Joomla, Drupal)
- OS — ระบบปฏิบัติการของเครื่องแม่ข่ายเว็บ
- SSL/TLS — การเข้ารหัสรับส่งข้อมูล (HTTPS) และใบรับรองดิจิทัล
ฐานข้อมูล (Database Server)
- Database System — ระบบฐานข้อมูลและข้อมูลที่จัดเก็บ
- OS — ระบบปฏิบัติการของเครื่องฐานข้อมูล
- DBMS — ระบบจัดการฐานข้อมูล (เช่น MySQL, PostgreSQL, Microsoft SQL Server, Oracle)
อุปกรณ์ป้องกันภัยและสภาพแวดล้อม
ช่วยเสริมความมั่นคงปลอดภัยของเว็บไซต์ แต่ไม่ใช่ข้อกำหนดบังคับของมาตรฐาน
- ระบบตรวจจับและป้องกันภัย — EDR, XDR, Firewall และ WAF (Web Application Firewall)
- บริการชื่อโดเมน — DNS Server และการลงลายมือชื่อระบบชื่อโดเมน (DNSSEC)
- การควบคุมเชิงกายภาพ — ความปลอดภัยของห้อง/ศูนย์ข้อมูล และการควบคุมการเข้าถึงทางกายภาพ
คำบังคับที่ใช้ในมาตรฐาน
ระดับผลกระทบ (Impact Level)
ก่อนพิจารณาข้อกำหนด หน่วยงานต้องประเมินระดับผลกระทบที่อาจเกิดขึ้นหากเว็บไซต์ถูกโจมตีหรือเกิดเหตุด้านความมั่นคงปลอดภัย ระดับที่ประเมินได้จะเป็นตัวกำหนดว่าเว็บไซต์นั้นต้องปฏิบัติตามข้อกำหนดชุดใด ทำให้ภาระการปฏิบัติสอดคล้องกับความเสี่ยงจริงของแต่ละเว็บไซต์
การประเมินพิจารณา ผลกระทบ 4 ด้าน (สอดคล้องกับตาราง ค1–ค4 ในแบบประเมิน) ได้แก่
- ด้านที่ 1 — การเงิน ทรัพย์สิน และชื่อเสียง: มูลค่าความเสียหายทางการเงินหรือทรัพย์สิน หรือผลกระทบต่อชื่อเสียงของหน่วยงาน (ตาราง ค1)
- ด้านที่ 2 — ชีวิต ร่างกาย และทรัพย์สินของผู้ใช้: จำนวนผู้ใช้บริการ บุคลากร หรือประชาชนที่อาจได้รับอันตรายต่อชีวิต ร่างกาย อนามัย หรือทรัพย์สิน (ตาราง ค2)
- ด้านที่ 3 — การดำเนินภารกิจของหน่วยงาน: ความสามารถในการดำเนินการตามหน้าที่ของหน่วยงาน (ตาราง ค3)
- ด้านที่ 4 — ความมั่นคงของรัฐ: ผลกระทบต่อความมั่นคงของรัฐและความสงบเรียบร้อยภายในประเทศ (ตาราง ค4)
ในแต่ละด้าน หน่วยงานจะพิจารณาผลกระทบตามคุณลักษณะ CIA คือ ความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และสภาพพร้อมใช้งาน (Availability) แล้วให้ค่าเป็น 3 ระดับ — ต่ำ / กลาง / สูง ตามแนวทางในประกาศ กมช. เรื่องมาตรฐานการกำหนดคุณลักษณะอันพึงประสงค์ฯ พ.ศ. 2566
จากนั้นจะสรุประดับผลกระทบโดยรวมของเว็บไซต์จากค่าที่สูงที่สุดในบรรดาทุกด้านและทุกคุณลักษณะ (สรุปในตาราง ค5) แล้วนำระดับที่ได้ไปเทียบกับตารางการยกเว้น (ตาราง ค6) เพื่อกำหนดชุดข้อกำหนดที่ต้องปฏิบัติ ดังนี้
ต้องปฏิบัติตามข้อกำหนดทุกข้อ
ได้รับการยกเว้นข้อกำหนดบางข้อตามตาราง ค6 โดยระดับผลกระทบยิ่งต่ำ ยิ่งยกเว้นมากขึ้น
ดูรายละเอียดตารางการยกเว้นได้ที่หน้า แบบประเมิน (ตาราง ค6)
โครงสร้างของมาตรฐาน
กรอบและมาตรฐานอ้างอิงหลัก
อิงกรอบ NIST Cybersecurity Framework 2.0 และอ้างอิงมาตรฐาน/แนวทางกว่า 50 รายการ เช่น NIST SP 800-52 (TLS), SP 800-63B (การพิสูจน์ตัวตน), SP 800-88 (การลบข้อมูล), SP 800-123 (Server Security), OWASP Top 10 / DSOMM, CIS Benchmark, DISA STIGs, MITRE CVE, ISO/IEC 27001/27005, ข้อเสนอแนะ ETDA, มาตรฐานเว็บไซต์ภาครัฐ v3.0 (DGA) และแนวทาง BCP ของสำนักงาน ก.พ.ร.