INFORMATION TECHNOLOGY SECURITY · FACULTY POLICY PORTAL

นโยบายรักษาความปลอดภัย
ด้านเทคโนโลยีสารสนเทศ
คณะการแพทย์บูรณาการ

แนวทางการใช้งานข้อมูล ระบบสารสนเทศ เครือข่าย อุปกรณ์ คลาวด์ และเทคโนโลยีปัญญาประดิษฐ์ อย่างมั่นคงปลอดภัย โดยสอดคล้องกับแนวนโยบายของมหาวิทยาลัย ระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ และกรอบมาตรฐานที่เกี่ยวข้อง

Faculty of Integrative Medicine · RMUTT Aligned with RMUTT ISMS ISO/IEC 27001:2022 aligned framework
Faculty IT Security Policy Statement ฉบับสื่อสารผ่านเว็บไซต์

คณะการแพทย์บูรณาการมุ่งคุ้มครองข้อมูล ระบบสารสนเทศ และทรัพย์สินดิจิทัล ให้มีความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน โดยควบคุมการเข้าถึงตามหน้าที่และความจำเป็น บริหารความเสี่ยง สำรองและกู้คืนข้อมูล เตรียมรับมือเหตุการณ์ สร้างความตระหนักรู้ และใช้ Cloud / Generative AI อย่างรับผิดชอบและมั่นคงปลอดภัย ทั้งนี้ให้ยึดประกาศ ระเบียบ และเอกสารควบคุมของมหาวิทยาลัยเป็นหลัก

Core Security Objectives

3 เป้าหมายหลักของการคุ้มครองสารสนเทศ

ทุกระบบและกระบวนการดิจิทัลของคณะควรคำนึงถึงความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งานควบคู่กัน

C

Confidentiality · ความลับ

ข้อมูลต้องถูกเข้าถึง ใช้งาน เปิดเผย หรือส่งต่อเฉพาะผู้ได้รับอนุญาต และสอดคล้องกับระดับชั้นของข้อมูล

I

Integrity · ความถูกต้องครบถ้วน

ข้อมูลและระบบต้องได้รับการป้องกันจากการแก้ไข ทำลาย หรือเปลี่ยนแปลงโดยไม่ได้รับอนุญาต และสามารถตรวจสอบย้อนกลับได้

A

Availability · ความพร้อมใช้งาน

ระบบและข้อมูลสำคัญต้องมีแผนสำรอง การกู้คืน และการเตรียมพร้อมเพื่อให้ภารกิจสามารถดำเนินต่อได้เมื่อเกิดเหตุขัดข้อง

RMUTT ISMS Alignment

กรอบควบคุมความมั่นคงปลอดภัย 4 ด้าน + Generative AI

ใช้เป็นกรอบสื่อสารระดับคณะให้สอดคล้องกับการปรับปรุง ISMS ของมหาวิทยาลัยตาม ISO/IEC 27001:2022 และประเด็นเทคโนโลยีใหม่

01

Organizational Controls

นโยบาย บทบาท ความรับผิดชอบ การบริหารความเสี่ยง ทรัพย์สินสารสนเทศ ผู้ให้บริการ และการบริหารเหตุการณ์

02

People Controls

ความรับผิดชอบของผู้ใช้งาน การรักษาความลับ การสร้างความตระหนักรู้ การอบรม และการปฏิบัติตามข้อกำหนด

03

Physical Controls

พื้นที่ควบคุม อุปกรณ์ ห้องระบบ การนำทรัพย์สินออกนอกพื้นที่ การบำรุงรักษา และการทำลายสื่ออย่างปลอดภัย

04

Technological Controls

บัญชีผู้ใช้ การยืนยันตัวตน เครือข่าย ระบบปฏิบัติการ แอปพลิเคชัน การตั้งค่า การสำรองข้อมูล และการบันทึกเหตุการณ์

AI

Generative AI

การใช้ AI อย่างรับผิดชอบ การคุ้มครองข้อมูล ตรวจสอบผลลัพธ์และซอร์สโค้ด รวมถึงการรายงานเหตุที่เกี่ยวข้อง

Security Rules

10 แนวปฏิบัติสำคัญสำหรับผู้ใช้งาน

คลิกแต่ละหัวข้อเพื่อดูสาระสำคัญที่บุคลากร นักศึกษา ผู้ดูแลระบบ และผู้เกี่ยวข้องควรนำไปใช้ในการทำงานประจำวัน

1. Account & Access Control

ใช้สิทธิเท่าที่จำเป็นและสอดคล้องกับหน้าที่

  • บัญชีผู้ใช้งานและสิทธิการเข้าถึงต้องกำหนดตามหน้าที่ ความรับผิดชอบ และความจำเป็นในการใช้งาน
  • การให้สิทธิพิเศษหรือสิทธิระดับสูงต้องได้รับอนุมัติและกำหนดระยะเวลาที่เหมาะสม
  • ทบทวนสิทธิอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการลาออก เปลี่ยนตำแหน่ง โอนย้าย หรือสิ้นสุดการปฏิบัติงาน
  • ไม่ใช้บัญชีของผู้อื่นและไม่ให้ผู้อื่นใช้บัญชีของตนแทน
หลักสำคัญ: Least Privilege · Need-to-Know · Review Access

2. Password & Authentication

รหัสผ่านเป็นข้อมูลลับและต้องป้องกันการถูกล่วงรู้

  • ตั้งรหัสผ่านที่คาดเดาได้ยากและปฏิบัติตามข้อกำหนดของระบบมหาวิทยาลัย
  • ห้ามเปิดเผย แชร์ หรือบันทึกรหัสผ่านไว้ในตำแหน่งที่ผู้อื่นเข้าถึงได้ง่าย
  • เปลี่ยนรหัสผ่านทันทีเมื่อสงสัยว่ารหัสผ่านถูกเปิดเผยหรือล่วงรู้
  • ใช้กลไกยืนยันตัวตนเพิ่มเติมในระบบที่มหาวิทยาลัยกำหนดหรือระบบที่มีความเสี่ยงสูง
ห้ามแชร์ Password / OTP / Token / Secret กับบุคคลอื่น

3. Device, Clear Desk & Clear Screen

ปกป้องอุปกรณ์และข้อมูลเมื่อไม่ได้ใช้งาน

  • ล็อกหน้าจอหรือออกจากระบบเมื่อออกจากเครื่องหรือไม่ได้ใช้งาน
  • ไม่ทิ้งเอกสาร สื่อบันทึกข้อมูล หรืออุปกรณ์ที่มีข้อมูลสำคัญไว้ในพื้นที่ที่บุคคลอื่นเข้าถึงได้
  • จัดเก็บข้อมูลสำคัญในพื้นที่ที่คณะหรือมหาวิทยาลัยกำหนด และป้องกันการสูญหายของอุปกรณ์พกพา
  • การนำทรัพย์สินหรืออุปกรณ์ของมหาวิทยาลัยออกนอกพื้นที่ให้ปฏิบัติตามขั้นตอนการอนุญาตที่กำหนด
ระบบทั่วไปควรมี Session Timeout; ระบบความเสี่ยงสูงควรกำหนดระยะเวลาสั้นกว่า

4. Network, Wi-Fi & Remote Access

เชื่อมต่อผ่านช่องทางที่ได้รับอนุญาตและมีการยืนยันตัวตน

  • ใช้เครือข่ายและบริการที่มหาวิทยาลัยหรือคณะอนุญาตเท่านั้น
  • จำกัดการเข้าถึงบริการเครือข่ายตามสิทธิและภารกิจของผู้ใช้งาน
  • Remote Access ต้องมีการยืนยันตัวตนและมาตรการรักษาความปลอดภัยที่เหมาะสม
  • ห้ามเปิดบริการ พอร์ต อุปกรณ์กระจายสัญญาณ หรือช่องทางเชื่อมต่อที่ไม่ได้รับอนุญาต
ระบบหรืออุปกรณ์ที่เชื่อมต่อเครือข่ายต้องได้รับการดูแล อัปเดต และควบคุมตามมาตรฐานที่กำหนด

5. Data Classification & Protection

รู้ระดับข้อมูลก่อนจัดเก็บ แชร์ ส่งต่อ หรือทำลาย

  • ข้อมูลต้องได้รับการจัดการตามระดับชั้นความลับและสิทธิการเข้าถึงที่มหาวิทยาลัยกำหนด
  • เจ้าของข้อมูลและผู้ดูแลระบบต้องควบคุมวิธีจัดเก็บ เข้าถึง ส่งต่อ และทำลายข้อมูลอย่างเหมาะสม
  • การส่งข้อมูลสำคัญผ่านเครือข่ายสาธารณะควรใช้การเข้ารหัสหรือช่องทางที่ปลอดภัย
  • ก่อนกำจัดหรือส่งต่ออุปกรณ์จัดเก็บข้อมูล ต้องลบหรือทำลายข้อมูลสำคัญอย่างเหมาะสม
คิดก่อนแชร์: ผู้รับมีสิทธิหรือไม่? ช่องทางปลอดภัยหรือไม่? ข้อมูลจำเป็นต้องส่งหรือไม่?

6. E-mail, Internet & Digital Work

ใช้ช่องทางทางการและระบบที่ได้รับอนุญาต

  • ใช้งานอีเมล อินเทอร์เน็ต และระบบดิจิทัลของมหาวิทยาลัยตามสิทธิและวัตถุประสงค์ของงาน
  • การเชื่อมต่ออินเทอร์เน็ตของเครื่องงานควรผ่านระบบรักษาความปลอดภัยที่มหาวิทยาลัยจัดสรร
  • อุปกรณ์ต้องมีมาตรการป้องกันมัลแวร์และได้รับการปรับปรุงแก้ไขช่องโหว่ตามความเหมาะสม
  • งานสารบรรณและเอกสารราชการดิจิทัลควรใช้ระบบและเส้นทางมาตรฐานที่มหาวิทยาลัยกำหนด
ระมัดระวังข้อความ ลิงก์ ไฟล์แนบ และคำขอข้อมูลที่ผิดปกติ ก่อนเปิดหรือดำเนินการ

7. Backup & Business Continuity

ข้อมูลและระบบสำคัญต้องสำรอง กู้คืน และทดสอบได้

  • ระบุระบบและข้อมูลที่สำคัญ และจัดทำระบบสำรองที่เหมาะสมให้อยู่ในสภาพพร้อมใช้
  • กำหนดผู้รับผิดชอบด้านระบบสำรองและแผนกรณีฉุกเฉินอย่างชัดเจน
  • ทดสอบความพร้อมของระบบสำรองและแผนฉุกเฉินอย่างน้อยปีละ 1 ครั้งตามแนวนโยบายมหาวิทยาลัย
  • ทบทวนความเพียงพอของระบบสำรองและแผนให้สอดคล้องกับระดับความเสี่ยง
Backup ที่ดีต้อง “กู้คืนได้จริง” ไม่ใช่เพียงมีไฟล์สำรอง

8. Security Incident Management

พบเหตุผิดปกติให้แจ้งและดำเนินการตามขั้นตอนทันที

  • เหตุผิดปกติ เช่น บัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต ข้อมูลรั่วไหล มัลแวร์ ระบบล่ม หรือการใช้งานที่น่าสงสัย ต้องแจ้งผู้รับผิดชอบ
  • ปฏิบัติตามขั้นตอน Incident Management ของมหาวิทยาลัยและคำแนะนำของผู้ดูแลระบบ
  • ผู้เกี่ยวข้องต้องให้ข้อมูลที่จำเป็นเพื่อการวิเคราะห์ แก้ไข และป้องกันการเกิดซ้ำ
  • เหตุการณ์ที่เกี่ยวข้องกับ Generative AI ต้องรายงานตามสายบังคับบัญชาและขั้นตอนความมั่นคงปลอดภัย
อย่าปล่อยเหตุผิดปกติไว้โดยไม่แจ้ง เพราะอาจเพิ่มผลกระทบต่อระบบและข้อมูลอื่น

9. Cloud Security

Cloud First ต้องมาพร้อม Risk-based Security

  • ก่อนใช้บริการคลาวด์ ให้พิจารณาความสำคัญของข้อมูล ระบบ และความเสี่ยงด้านความมั่นคงปลอดภัย
  • เลือกบริการและผู้ให้บริการที่มีมาตรการควบคุมเหมาะสมกับลักษณะงานและระดับความเสี่ยง
  • พิจารณาหลักฐานการควบคุม การรับรองมาตรฐาน หรือเอกสารที่ยืนยันความมั่นคงปลอดภัยของผู้ให้บริการ
  • กำหนดสิทธิผู้ใช้งาน การคุ้มครองข้อมูล การสำรอง และการติดตามเหตุการณ์บนระบบคลาวด์ให้เหมาะสม
Cloud ≠ Automatically Secure · หน่วยงานยังต้องบริหารความเสี่ยงของข้อมูลและการใช้งาน

10. Generative AI Security

ใช้ AI ได้ แต่ต้องตรวจสอบข้อมูล เครื่องมือ และผลลัพธ์

  • ตรวจสอบความถูกต้องของเนื้อหา AI ก่อนนำไปใช้หรือเผยแพร่ โดยเฉพาะงานที่มีผลกระทบสูง
  • ห้ามนำรหัสผ่าน API Key หรือรายละเอียดการตั้งค่าระบบไปใช้ร่วมกับ Generative AI
  • ข้อมูลภายใน ข้อมูลลับ ข้อมูลส่วนบุคคล หรือข้อมูลอ่อนไหว ใช้กับ AI ได้เฉพาะตามเครื่องมือและกระบวนการอนุมัติที่หน่วยงานกำหนด
  • ซอร์สโค้ดที่สร้างโดย AI ต้องได้รับการตรวจสอบความถูกต้องและช่องโหว่ก่อนนำไปใช้
AI เป็นผู้ช่วย ไม่ใช่ผู้อนุมัติขั้นสุดท้าย — ผู้ใช้งานยังรับผิดชอบต่อข้อมูลและผลลัพธ์ที่นำไปใช้
Acceptable Use · Generative AI

ใช้ Generative AI อย่างปลอดภัยและรับผิดชอบ

เทคโนโลยี Generative AI ช่วยเพิ่มประสิทธิภาพการทำงาน แต่มีความเสี่ยงด้านความถูกต้อง ความเป็นส่วนตัว ทรัพย์สินทางปัญญา และความมั่นคงปลอดภัย จึงต้องมี Human Review ก่อนนำผลลัพธ์ไปใช้

Faculty AI Security Quick Guide

แนวทางย่อสำหรับการใช้เครื่องมือ AI เพื่อการทำงาน การเรียน การวิจัย และการจัดทำสื่อหรือเอกสารของคณะ

Human-in-the-loop

DO · ควรทำ

  • ตรวจสอบข้อเท็จจริง ความครบถ้วน และความเหมาะสมก่อนนำผลลัพธ์ไปใช้
  • พิจารณาลิขสิทธิ์ ทรัพย์สินทางปัญญา อคติ และผลกระทบต่อบุคคลหรือองค์กร
  • ใช้เครื่องมือที่หน่วยงานกำหนดเมื่อเกี่ยวข้องกับข้อมูลภายในหรือข้อมูลที่มีความเสี่ยง
  • ตรวจสอบซอร์สโค้ดจาก AI ทั้งด้านความถูกต้องและช่องโหว่ก่อนใช้งานจริง
  • เมื่อสงสัยเรื่องข้อมูล กฎหมาย หรือความปลอดภัย ให้ปรึกษาผู้บังคับบัญชาหรือผู้รับผิดชอบก่อน

DON'T · ไม่ควรทำ

  • อย่านำข้อมูลภายในหรือข้อมูลที่มีชั้นความลับเข้าสู่บริการ AI ทั่วไปโดยพลการ
  • อย่าใส่ Password, API Key, Token, Secret หรือรายละเอียดการตั้งค่าระบบใน Prompt
  • อย่านำข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหวไปใช้โดยไม่มีฐาน/สิทธิและกระบวนการอนุมัติที่เหมาะสม
  • อย่านำผลลัพธ์ AI ไปใช้ทันทีโดยไม่ตรวจสอบ หรือเผยแพร่ข้อมูลที่คลาดเคลื่อน/บิดเบือน
  • อย่าใช้เครื่องมือ AI เพื่อกิจกรรมที่ผิดกฎหมาย ขัดนโยบาย หรือสร้างความเสียหายต่อบุคคลและองค์กร

ข้อมูลที่ต้องระวังเป็นพิเศษ: ข้อมูลภายใน ข้อมูลที่มีชั้นความลับ ข้อมูลส่วนบุคคล/ข้อมูลอ่อนไหว รวมถึงข้อมูลที่กระทบต่อความมั่นคงปลอดภัยของระบบ หากมีความจำเป็นต้องใช้ร่วมกับ Generative AI ให้ใช้เฉพาะเครื่องมือและกระบวนการอนุมัติที่คณะ/มหาวิทยาลัยกำหนด

Security Incident

พบสิ่งผิดปกติ
ให้แจ้งโดยเร็ว

การรายงานเร็วช่วยลดผลกระทบและทำให้ทีมที่เกี่ยวข้องสามารถตรวจสอบ แก้ไข และป้องกันการเกิดซ้ำได้อย่างมีประสิทธิภาพ

01

Recognize · สังเกต

เช่น Login ผิดปกติ ไฟล์ถูกเปลี่ยน ระบบทำงานผิดปกติ ข้อมูลรั่วไหล หรือข้อความ/ลิงก์น่าสงสัย

02

Limit Impact · ลดความเสี่ยงเพิ่มเติม

หลีกเลี่ยงการดำเนินการที่อาจเพิ่มความเสียหาย และทำตามคำแนะนำของผู้ดูแลระบบหรือขั้นตอนที่กำหนด

03

Report · แจ้งผู้รับผิดชอบ

แจ้งผู้ประสานงาน IT ของคณะ / ผู้บังคับบัญชา / หน่วยงานเทคโนโลยีสารสนเทศของมหาวิทยาลัย ตามประเภทของเหตุ

04

Follow Procedure · ปฏิบัติตามขั้นตอน

ให้ข้อมูลที่จำเป็นและดำเนินการตาม Incident Management Procedure ของมหาวิทยาลัยจนเหตุได้รับการแก้ไขและปิดประเด็น

Governance & Assurance

ความปลอดภัยต้องมีการทบทวนและทดสอบอย่างต่อเนื่อง

นโยบายมหาวิทยาลัยกำหนดกิจกรรมเชิงระบบหลายรายการในรอบปี เพื่อให้ความมั่นคงปลอดภัยเป็นกระบวนการต่อเนื่อง ไม่ใช่การแก้ไขเฉพาะเมื่อเกิดเหตุ

อย่างน้อยปีละ 1 ครั้ง

Access Review

ทบทวนสิทธิการเข้าถึงและบัญชีผู้ใช้ รวมถึงปรับสิทธิเมื่อบทบาทหรือตำแหน่งเปลี่ยนแปลง

อย่างน้อยปีละ 1 ครั้ง

Backup & Emergency Test

ทดสอบระบบสำรองและแผนเตรียมพร้อมกรณีฉุกเฉิน พร้อมทบทวนให้สอดคล้องกับความเสี่ยง

ประจำปี / ตามรอบ

Risk Assessment

ประเมินความเสี่ยงของทรัพย์สิน ข้อมูล ระบบ และกระบวนการ พร้อมกำหนดมาตรการลดความเสี่ยง

ต่อเนื่อง

Awareness & Training

สร้างความรู้ความเข้าใจ อบรม และสื่อสารแนวปฏิบัติเมื่อระบบหรือภัยคุกคามมีการเปลี่ยนแปลง

Reference Framework

เอกสารแม่บทและแนวทางที่ใช้ประกอบการจัดทำหน้าเว็บไซต์

แสดงรายการเอกสารอ้างอิงเพื่อให้เห็นความเชื่อมโยงระหว่างนโยบายระดับมหาวิทยาลัย ระบบ ISMS และแนวทางความมั่นคงปลอดภัยระดับประเทศ

RMUTT Policy แนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยด้านเทคโนโลยีสารสนเทศ Access Control · Network · Device · Data · E-mail · Internet · Backup · Risk · Awareness
RMUTT ISMS ทะเบียนเอกสารระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ Backup · Incident · Classification · User Account · Risk · Internal Audit
RMUTT ISMS Update การทบทวนเอกสาร ISMS ให้สอดคล้อง ISO/IEC 27001:2022 Organizational · People · Physical · Technological Controls · Generative AI
National Cloud มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 Cloud Security Controls · Risk-based Approach
National Framework Thailand’s National Cloud Security Framework กรอบเตรียมความพร้อมสำหรับ Cloud First Policy และการบริหารความเสี่ยงไซเบอร์ระบบคลาวด์
NCSA AI AI Security Guidelines และ Acceptable Use Policy: Generative AI Human Review · Data Privacy · Information Security · Secure AI Use
RMUTT Digital Work แนวปฏิบัติการใช้งานระบบสารบรรณอิเล็กทรอนิกส์ การใช้ระบบและเส้นทางเอกสารอิเล็กทรอนิกส์ตามมาตรฐานมหาวิทยาลัย
RMUTT Network นโยบายและแนวปฏิบัติด้านความปลอดภัยเครือข่ายและระบบสารสนเทศ Access · Segregation of Duties · Physical · Network · Change · Backup · Outsourcing
Policy Hierarchy Faculty-level Communication & Implementation ใช้หน้าเว็บไซต์นี้เป็นสื่อสรุปและจุดเข้าถึงข้อมูล ไม่ใช้แทนประกาศหรือเอกสารควบคุมฉบับทางการ
ข้อสำคัญ: หากข้อความในหน้าเว็บไซต์นี้แตกต่างจากประกาศ ระเบียบ คำสั่ง หรือเอกสารควบคุมฉบับล่าสุดของมหาวิทยาลัย ให้ยึดเอกสารทางการของมหาวิทยาลัยเป็นหลัก และควรทบทวนหน้าเว็บไซต์เมื่อมหาวิทยาลัยมีการแก้ไขนโยบายหรือมาตรฐานที่เกี่ยวข้อง
Security is Everyone’s Responsibility

ใช้ระบบอย่างมีสติ ปกป้องข้อมูล และรายงานเมื่อพบความผิดปกติ

ก่อนเข้าถึง แชร์ ดาวน์โหลด ติดตั้ง เชื่อมต่อ หรือส่งข้อมูลเข้าสู่บริการ Cloud / AI ให้พิจารณาสิทธิ ความจำเป็น ระดับความลับ และความเสี่ยงทุกครั้ง

ทบทวนนโยบายอีกครั้ง ↑