นโยบายรักษาความปลอดภัย
ด้านเทคโนโลยีสารสนเทศ
คณะการแพทย์บูรณาการ
แนวทางการใช้งานข้อมูล ระบบสารสนเทศ เครือข่าย อุปกรณ์ คลาวด์ และเทคโนโลยีปัญญาประดิษฐ์ อย่างมั่นคงปลอดภัย โดยสอดคล้องกับแนวนโยบายของมหาวิทยาลัย ระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ และกรอบมาตรฐานที่เกี่ยวข้อง
คณะการแพทย์บูรณาการมุ่งคุ้มครองข้อมูล ระบบสารสนเทศ และทรัพย์สินดิจิทัล ให้มีความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน โดยควบคุมการเข้าถึงตามหน้าที่และความจำเป็น บริหารความเสี่ยง สำรองและกู้คืนข้อมูล เตรียมรับมือเหตุการณ์ สร้างความตระหนักรู้ และใช้ Cloud / Generative AI อย่างรับผิดชอบและมั่นคงปลอดภัย ทั้งนี้ให้ยึดประกาศ ระเบียบ และเอกสารควบคุมของมหาวิทยาลัยเป็นหลัก
3 เป้าหมายหลักของการคุ้มครองสารสนเทศ
ทุกระบบและกระบวนการดิจิทัลของคณะควรคำนึงถึงความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งานควบคู่กัน
Confidentiality · ความลับ
ข้อมูลต้องถูกเข้าถึง ใช้งาน เปิดเผย หรือส่งต่อเฉพาะผู้ได้รับอนุญาต และสอดคล้องกับระดับชั้นของข้อมูล
Integrity · ความถูกต้องครบถ้วน
ข้อมูลและระบบต้องได้รับการป้องกันจากการแก้ไข ทำลาย หรือเปลี่ยนแปลงโดยไม่ได้รับอนุญาต และสามารถตรวจสอบย้อนกลับได้
Availability · ความพร้อมใช้งาน
ระบบและข้อมูลสำคัญต้องมีแผนสำรอง การกู้คืน และการเตรียมพร้อมเพื่อให้ภารกิจสามารถดำเนินต่อได้เมื่อเกิดเหตุขัดข้อง
กรอบควบคุมความมั่นคงปลอดภัย 4 ด้าน + Generative AI
ใช้เป็นกรอบสื่อสารระดับคณะให้สอดคล้องกับการปรับปรุง ISMS ของมหาวิทยาลัยตาม ISO/IEC 27001:2022 และประเด็นเทคโนโลยีใหม่
Organizational Controls
นโยบาย บทบาท ความรับผิดชอบ การบริหารความเสี่ยง ทรัพย์สินสารสนเทศ ผู้ให้บริการ และการบริหารเหตุการณ์
People Controls
ความรับผิดชอบของผู้ใช้งาน การรักษาความลับ การสร้างความตระหนักรู้ การอบรม และการปฏิบัติตามข้อกำหนด
Physical Controls
พื้นที่ควบคุม อุปกรณ์ ห้องระบบ การนำทรัพย์สินออกนอกพื้นที่ การบำรุงรักษา และการทำลายสื่ออย่างปลอดภัย
Technological Controls
บัญชีผู้ใช้ การยืนยันตัวตน เครือข่าย ระบบปฏิบัติการ แอปพลิเคชัน การตั้งค่า การสำรองข้อมูล และการบันทึกเหตุการณ์
Generative AI
การใช้ AI อย่างรับผิดชอบ การคุ้มครองข้อมูล ตรวจสอบผลลัพธ์และซอร์สโค้ด รวมถึงการรายงานเหตุที่เกี่ยวข้อง
10 แนวปฏิบัติสำคัญสำหรับผู้ใช้งาน
คลิกแต่ละหัวข้อเพื่อดูสาระสำคัญที่บุคลากร นักศึกษา ผู้ดูแลระบบ และผู้เกี่ยวข้องควรนำไปใช้ในการทำงานประจำวัน
1. Account & Access Control
ใช้สิทธิเท่าที่จำเป็นและสอดคล้องกับหน้าที่
1. Account & Access Control
ใช้สิทธิเท่าที่จำเป็นและสอดคล้องกับหน้าที่
- บัญชีผู้ใช้งานและสิทธิการเข้าถึงต้องกำหนดตามหน้าที่ ความรับผิดชอบ และความจำเป็นในการใช้งาน
- การให้สิทธิพิเศษหรือสิทธิระดับสูงต้องได้รับอนุมัติและกำหนดระยะเวลาที่เหมาะสม
- ทบทวนสิทธิอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการลาออก เปลี่ยนตำแหน่ง โอนย้าย หรือสิ้นสุดการปฏิบัติงาน
- ไม่ใช้บัญชีของผู้อื่นและไม่ให้ผู้อื่นใช้บัญชีของตนแทน
2. Password & Authentication
รหัสผ่านเป็นข้อมูลลับและต้องป้องกันการถูกล่วงรู้
2. Password & Authentication
รหัสผ่านเป็นข้อมูลลับและต้องป้องกันการถูกล่วงรู้
- ตั้งรหัสผ่านที่คาดเดาได้ยากและปฏิบัติตามข้อกำหนดของระบบมหาวิทยาลัย
- ห้ามเปิดเผย แชร์ หรือบันทึกรหัสผ่านไว้ในตำแหน่งที่ผู้อื่นเข้าถึงได้ง่าย
- เปลี่ยนรหัสผ่านทันทีเมื่อสงสัยว่ารหัสผ่านถูกเปิดเผยหรือล่วงรู้
- ใช้กลไกยืนยันตัวตนเพิ่มเติมในระบบที่มหาวิทยาลัยกำหนดหรือระบบที่มีความเสี่ยงสูง
3. Device, Clear Desk & Clear Screen
ปกป้องอุปกรณ์และข้อมูลเมื่อไม่ได้ใช้งาน
3. Device, Clear Desk & Clear Screen
ปกป้องอุปกรณ์และข้อมูลเมื่อไม่ได้ใช้งาน
- ล็อกหน้าจอหรือออกจากระบบเมื่อออกจากเครื่องหรือไม่ได้ใช้งาน
- ไม่ทิ้งเอกสาร สื่อบันทึกข้อมูล หรืออุปกรณ์ที่มีข้อมูลสำคัญไว้ในพื้นที่ที่บุคคลอื่นเข้าถึงได้
- จัดเก็บข้อมูลสำคัญในพื้นที่ที่คณะหรือมหาวิทยาลัยกำหนด และป้องกันการสูญหายของอุปกรณ์พกพา
- การนำทรัพย์สินหรืออุปกรณ์ของมหาวิทยาลัยออกนอกพื้นที่ให้ปฏิบัติตามขั้นตอนการอนุญาตที่กำหนด
4. Network, Wi-Fi & Remote Access
เชื่อมต่อผ่านช่องทางที่ได้รับอนุญาตและมีการยืนยันตัวตน
4. Network, Wi-Fi & Remote Access
เชื่อมต่อผ่านช่องทางที่ได้รับอนุญาตและมีการยืนยันตัวตน
- ใช้เครือข่ายและบริการที่มหาวิทยาลัยหรือคณะอนุญาตเท่านั้น
- จำกัดการเข้าถึงบริการเครือข่ายตามสิทธิและภารกิจของผู้ใช้งาน
- Remote Access ต้องมีการยืนยันตัวตนและมาตรการรักษาความปลอดภัยที่เหมาะสม
- ห้ามเปิดบริการ พอร์ต อุปกรณ์กระจายสัญญาณ หรือช่องทางเชื่อมต่อที่ไม่ได้รับอนุญาต
5. Data Classification & Protection
รู้ระดับข้อมูลก่อนจัดเก็บ แชร์ ส่งต่อ หรือทำลาย
5. Data Classification & Protection
รู้ระดับข้อมูลก่อนจัดเก็บ แชร์ ส่งต่อ หรือทำลาย
- ข้อมูลต้องได้รับการจัดการตามระดับชั้นความลับและสิทธิการเข้าถึงที่มหาวิทยาลัยกำหนด
- เจ้าของข้อมูลและผู้ดูแลระบบต้องควบคุมวิธีจัดเก็บ เข้าถึง ส่งต่อ และทำลายข้อมูลอย่างเหมาะสม
- การส่งข้อมูลสำคัญผ่านเครือข่ายสาธารณะควรใช้การเข้ารหัสหรือช่องทางที่ปลอดภัย
- ก่อนกำจัดหรือส่งต่ออุปกรณ์จัดเก็บข้อมูล ต้องลบหรือทำลายข้อมูลสำคัญอย่างเหมาะสม
6. E-mail, Internet & Digital Work
ใช้ช่องทางทางการและระบบที่ได้รับอนุญาต
6. E-mail, Internet & Digital Work
ใช้ช่องทางทางการและระบบที่ได้รับอนุญาต
- ใช้งานอีเมล อินเทอร์เน็ต และระบบดิจิทัลของมหาวิทยาลัยตามสิทธิและวัตถุประสงค์ของงาน
- การเชื่อมต่ออินเทอร์เน็ตของเครื่องงานควรผ่านระบบรักษาความปลอดภัยที่มหาวิทยาลัยจัดสรร
- อุปกรณ์ต้องมีมาตรการป้องกันมัลแวร์และได้รับการปรับปรุงแก้ไขช่องโหว่ตามความเหมาะสม
- งานสารบรรณและเอกสารราชการดิจิทัลควรใช้ระบบและเส้นทางมาตรฐานที่มหาวิทยาลัยกำหนด
7. Backup & Business Continuity
ข้อมูลและระบบสำคัญต้องสำรอง กู้คืน และทดสอบได้
7. Backup & Business Continuity
ข้อมูลและระบบสำคัญต้องสำรอง กู้คืน และทดสอบได้
- ระบุระบบและข้อมูลที่สำคัญ และจัดทำระบบสำรองที่เหมาะสมให้อยู่ในสภาพพร้อมใช้
- กำหนดผู้รับผิดชอบด้านระบบสำรองและแผนกรณีฉุกเฉินอย่างชัดเจน
- ทดสอบความพร้อมของระบบสำรองและแผนฉุกเฉินอย่างน้อยปีละ 1 ครั้งตามแนวนโยบายมหาวิทยาลัย
- ทบทวนความเพียงพอของระบบสำรองและแผนให้สอดคล้องกับระดับความเสี่ยง
8. Security Incident Management
พบเหตุผิดปกติให้แจ้งและดำเนินการตามขั้นตอนทันที
8. Security Incident Management
พบเหตุผิดปกติให้แจ้งและดำเนินการตามขั้นตอนทันที
- เหตุผิดปกติ เช่น บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต ข้อมูลรั่วไหล มัลแวร์ ระบบล่ม หรือการใช้งานที่น่าสงสัย ต้องแจ้งผู้รับผิดชอบ
- ปฏิบัติตามขั้นตอน Incident Management ของมหาวิทยาลัยและคำแนะนำของผู้ดูแลระบบ
- ผู้เกี่ยวข้องต้องให้ข้อมูลที่จำเป็นเพื่อการวิเคราะห์ แก้ไข และป้องกันการเกิดซ้ำ
- เหตุการณ์ที่เกี่ยวข้องกับ Generative AI ต้องรายงานตามสายบังคับบัญชาและขั้นตอนความมั่นคงปลอดภัย
9. Cloud Security
Cloud First ต้องมาพร้อม Risk-based Security
9. Cloud Security
Cloud First ต้องมาพร้อม Risk-based Security
- ก่อนใช้บริการคลาวด์ ให้พิจารณาความสำคัญของข้อมูล ระบบ และความเสี่ยงด้านความมั่นคงปลอดภัย
- เลือกบริการและผู้ให้บริการที่มีมาตรการควบคุมเหมาะสมกับลักษณะงานและระดับความเสี่ยง
- พิจารณาหลักฐานการควบคุม การรับรองมาตรฐาน หรือเอกสารที่ยืนยันความมั่นคงปลอดภัยของผู้ให้บริการ
- กำหนดสิทธิผู้ใช้งาน การคุ้มครองข้อมูล การสำรอง และการติดตามเหตุการณ์บนระบบคลาวด์ให้เหมาะสม
10. Generative AI Security
ใช้ AI ได้ แต่ต้องตรวจสอบข้อมูล เครื่องมือ และผลลัพธ์
10. Generative AI Security
ใช้ AI ได้ แต่ต้องตรวจสอบข้อมูล เครื่องมือ และผลลัพธ์
- ตรวจสอบความถูกต้องของเนื้อหา AI ก่อนนำไปใช้หรือเผยแพร่ โดยเฉพาะงานที่มีผลกระทบสูง
- ห้ามนำรหัสผ่าน API Key หรือรายละเอียดการตั้งค่าระบบไปใช้ร่วมกับ Generative AI
- ข้อมูลภายใน ข้อมูลลับ ข้อมูลส่วนบุคคล หรือข้อมูลอ่อนไหว ใช้กับ AI ได้เฉพาะตามเครื่องมือและกระบวนการอนุมัติที่หน่วยงานกำหนด
- ซอร์สโค้ดที่สร้างโดย AI ต้องได้รับการตรวจสอบความถูกต้องและช่องโหว่ก่อนนำไปใช้
ใช้ Generative AI อย่างปลอดภัยและรับผิดชอบ
เทคโนโลยี Generative AI ช่วยเพิ่มประสิทธิภาพการทำงาน แต่มีความเสี่ยงด้านความถูกต้อง ความเป็นส่วนตัว ทรัพย์สินทางปัญญา และความมั่นคงปลอดภัย จึงต้องมี Human Review ก่อนนำผลลัพธ์ไปใช้
Faculty AI Security Quick Guide
แนวทางย่อสำหรับการใช้เครื่องมือ AI เพื่อการทำงาน การเรียน การวิจัย และการจัดทำสื่อหรือเอกสารของคณะ
DO · ควรทำ
- ตรวจสอบข้อเท็จจริง ความครบถ้วน และความเหมาะสมก่อนนำผลลัพธ์ไปใช้
- พิจารณาลิขสิทธิ์ ทรัพย์สินทางปัญญา อคติ และผลกระทบต่อบุคคลหรือองค์กร
- ใช้เครื่องมือที่หน่วยงานกำหนดเมื่อเกี่ยวข้องกับข้อมูลภายในหรือข้อมูลที่มีความเสี่ยง
- ตรวจสอบซอร์สโค้ดจาก AI ทั้งด้านความถูกต้องและช่องโหว่ก่อนใช้งานจริง
- เมื่อสงสัยเรื่องข้อมูล กฎหมาย หรือความปลอดภัย ให้ปรึกษาผู้บังคับบัญชาหรือผู้รับผิดชอบก่อน
DON'T · ไม่ควรทำ
- อย่านำข้อมูลภายในหรือข้อมูลที่มีชั้นความลับเข้าสู่บริการ AI ทั่วไปโดยพลการ
- อย่าใส่ Password, API Key, Token, Secret หรือรายละเอียดการตั้งค่าระบบใน Prompt
- อย่านำข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหวไปใช้โดยไม่มีฐาน/สิทธิและกระบวนการอนุมัติที่เหมาะสม
- อย่านำผลลัพธ์ AI ไปใช้ทันทีโดยไม่ตรวจสอบ หรือเผยแพร่ข้อมูลที่คลาดเคลื่อน/บิดเบือน
- อย่าใช้เครื่องมือ AI เพื่อกิจกรรมที่ผิดกฎหมาย ขัดนโยบาย หรือสร้างความเสียหายต่อบุคคลและองค์กร
ข้อมูลที่ต้องระวังเป็นพิเศษ: ข้อมูลภายใน ข้อมูลที่มีชั้นความลับ ข้อมูลส่วนบุคคล/ข้อมูลอ่อนไหว รวมถึงข้อมูลที่กระทบต่อความมั่นคงปลอดภัยของระบบ หากมีความจำเป็นต้องใช้ร่วมกับ Generative AI ให้ใช้เฉพาะเครื่องมือและกระบวนการอนุมัติที่คณะ/มหาวิทยาลัยกำหนด
พบสิ่งผิดปกติ
ให้แจ้งโดยเร็ว
การรายงานเร็วช่วยลดผลกระทบและทำให้ทีมที่เกี่ยวข้องสามารถตรวจสอบ แก้ไข และป้องกันการเกิดซ้ำได้อย่างมีประสิทธิภาพ
Recognize · สังเกต
เช่น Login ผิดปกติ ไฟล์ถูกเปลี่ยน ระบบทำงานผิดปกติ ข้อมูลรั่วไหล หรือข้อความ/ลิงก์น่าสงสัย
Limit Impact · ลดความเสี่ยงเพิ่มเติม
หลีกเลี่ยงการดำเนินการที่อาจเพิ่มความเสียหาย และทำตามคำแนะนำของผู้ดูแลระบบหรือขั้นตอนที่กำหนด
Report · แจ้งผู้รับผิดชอบ
แจ้งผู้ประสานงาน IT ของคณะ / ผู้บังคับบัญชา / หน่วยงานเทคโนโลยีสารสนเทศของมหาวิทยาลัย ตามประเภทของเหตุ
Follow Procedure · ปฏิบัติตามขั้นตอน
ให้ข้อมูลที่จำเป็นและดำเนินการตาม Incident Management Procedure ของมหาวิทยาลัยจนเหตุได้รับการแก้ไขและปิดประเด็น
ความปลอดภัยต้องมีการทบทวนและทดสอบอย่างต่อเนื่อง
นโยบายมหาวิทยาลัยกำหนดกิจกรรมเชิงระบบหลายรายการในรอบปี เพื่อให้ความมั่นคงปลอดภัยเป็นกระบวนการต่อเนื่อง ไม่ใช่การแก้ไขเฉพาะเมื่อเกิดเหตุ
Access Review
ทบทวนสิทธิการเข้าถึงและบัญชีผู้ใช้ รวมถึงปรับสิทธิเมื่อบทบาทหรือตำแหน่งเปลี่ยนแปลง
Backup & Emergency Test
ทดสอบระบบสำรองและแผนเตรียมพร้อมกรณีฉุกเฉิน พร้อมทบทวนให้สอดคล้องกับความเสี่ยง
Risk Assessment
ประเมินความเสี่ยงของทรัพย์สิน ข้อมูล ระบบ และกระบวนการ พร้อมกำหนดมาตรการลดความเสี่ยง
Awareness & Training
สร้างความรู้ความเข้าใจ อบรม และสื่อสารแนวปฏิบัติเมื่อระบบหรือภัยคุกคามมีการเปลี่ยนแปลง
เอกสารแม่บทและแนวทางที่ใช้ประกอบการจัดทำหน้าเว็บไซต์
แสดงรายการเอกสารอ้างอิงเพื่อให้เห็นความเชื่อมโยงระหว่างนโยบายระดับมหาวิทยาลัย ระบบ ISMS และแนวทางความมั่นคงปลอดภัยระดับประเทศ
ใช้ระบบอย่างมีสติ ปกป้องข้อมูล และรายงานเมื่อพบความผิดปกติ
ก่อนเข้าถึง แชร์ ดาวน์โหลด ติดตั้ง เชื่อมต่อ หรือส่งข้อมูลเข้าสู่บริการ Cloud / AI ให้พิจารณาสิทธิ ความจำเป็น ระดับความลับ และความเสี่ยงทุกครั้ง


