More Related Content
PDF
PPT
200809026 Thai E Commerce Government PDF
PDF
TISA Pro-Talk_1-2554-chaiya_korn_หัวข้อ มาตรา 25 and critical infra PPT
PDF
TISA MC_TISA_Pro-Talk_1-2554 PPTX
PPT
Similar to Excise department project_fin
PPT
เทคโนโลยีสารสนเทศและการสื่อสาร PPT
เทคโนโลยีสารสนเทศและการสื่อสาร PPT
เทคโนโลยีสารสนเทศและการสื่อสาร PDF
บทที่ 8 การรักษาความปลอดภัยในอีคอมเมิร์ซ PDF
PDF
PDF
หลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ของผู้ให้บริการ PPTX
บทที่ 6 ระบบสารสนเทศสำหรับผู้บริหาร PDF
PDF
ISO 27001:2013 project master plan PDF
มาตรฐานการรักษาความมั่นคงปลอดภัยในการประกอบธุรกรรมทางอิเล็กทรอนิกส์ (เวอร์ชั่... PPT
PDF
PPT
PDF
DOC
PPT
CCA Preparation for Organization PPT
PDF
ใบความรู้ที่ 2 ระบบสารสนเทศ PPS
More from Avirot Mitamura
PPT
CEH - Module 10 : Denial of Service PPT
CEH - Module 11 : Session Hijacking PDF
Digital certificate management v1 (Draft) PPT
CEH - Module 5 : System Hacking PPT
CEH - Module4 : Enumeration PPTX
PDF
Kingdom of Thailand - visa PDF
Cybersecurity and-cyberwar-singer-en-22186 PDF
Mental illness-at-work-race-en-20921 PDF
Elevate - Three Disciplines of Strategic Thinking PPT
CEH - Module 6 : Trojans and Backdoors PDF
Rising to Power of Exceptional Executives PPTX
PPT
PDF
Preparation company limited registration PPT
Executive presentation [4] - NHSO IT Master Plan B.C.2550 PDF
Imperial violet by poodle attacks on ss-lv3 PDF
Lead with-humility-krames-en-22453 PDF
Bash Code-Injection Briefing PDF
คู่มือจัดทำแผนแม่บทของกระทรวง ICT 2550 Excise department project_fin
- 1.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 1
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสารกรมสรรพสามิต
Department of Excise
เอกสารนี้จัดทําขึ้นเพื่อนําเสนอแนวทาง คุณสมบัติ และขอบเขตความรับผิดชอบ ของทีมที่ปรึกษา
ในโครงการจัดจางที่ปรึกษาเพื่อจัดทําระบบรักษาความปลอดภัย ของระบบเทคโนโลยีสารสนเทศ
และการสื่อสาร กรมสรรพสามิต
องคประกอบโดยสังเขปของทีมที่ปรึกษา สามารถแบงออกไดดังนี้ :-
1. ทีมที่ปรึกษา (Consultant Team)
2. ทีมประมวลและจัดทําเอกสาร (เอกสารเชิงนโยบาย Policy และเอกสารปฏิบัติการ Practice
Statement)
3. ทีมฝกอบรมและตอบปญญา (Training and Help-Desk Team)
4. ทีมปฏิบัติการณ (Workshop Team)
ทีมที่ปรึกษา (Consultant Team)
ทีมที่ปรึกษาเปนทีมที่ประกอบดวยผูเชี่ยวชาญ จากหลายสายงานและเปนทีมหลักในการกําหนด
ทิศทาง การเลือกใชเทคโนโลยีที่เหมาะแกองคกร รวมถึงกําหนดขอบเขตของระบบรักษาความ
ปลอดภัย เพื่อใหเกิดความคุมคาสูงสุดในการนําระบบและเทคโนโลยี่มาใชในการปองการบุกรุก
และเพื่อรักษาขอมูลสําคัญขององคกร
ทีมที่ปรึกษาอาจประกอบดวยผูเชี่ยวชาญ ตั้งแต 3 ทานขึ้นไป
โดยมีคุณสมบัติขั้นตนของทีมที่ปรึกษาดังนี้
1. ผูเชี่ยวชาญดานการสื่อสารและเครือขาย (Communication and Network Expert).
ผูเชี่ยวชาญดานการสื่อสาร จะดูแลรับผิดชอบในการออกแบบเครือขายคอมพิวเตอรและ
การสื่อสาร ใหมีความคลองตัวและสามารถรองรับการใชงานและการขยายตัวในอนาคต
ได ซึ่งจะคํานึงถึงความปลอดภัยเปนที่ตั้ง และเลือกเทคโนโลยีและอุปกรณเครือขายที่
เหมาะสมเพื่อประสิทธิภาพสูงสุดในการสื่อสาร
- 2.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 2
2. ผูเชี่ยวชาญดานโปรแกรมและการออกแบบระบบ (Application and System Design
Expert).
ผูเชี่ยวชาญดานโปรแกรมและการออกแบบระบบ จะดูแลรับผิดชอบในการออกแบบการ
ทํางานรวมกันของระบบที่มีอยู ใหมีความปลอดภัยสูงสุด และสามารถทํางานบนระบบ
เครือขายใหไดประสิทธิภาพสูงสุด รวมถึงการเลือกระบบมีสามารถตอบสนองตอความ
ตองการของผูใชงานไดสูงสุดเชนกัน
3. ผูเชี่ยวชาญดานความปลอดภัยในระบบเครือขาย และโปรแกรม (Network and
Application Security Expert).
ผูเชี่ยวชาญดานความปลอดภัยในระบบเครือขาย และโปรแกรม จะรับผิดชอบในการ
กําหนดนโยบายดานความปลอดภัย(Security Policy) และออกแบบระบบรักษาความ
ปลอดภัยของระบบเครือขาย โปรแกรม และขอมูลขององคกร โดยมุงเนนใหสามารถปอง
กันระบบตางๆและทรัพยากรในองคกร โดยผูใชงานยังคงสามารถเขาถึงขอมูลและใชงาน
ระบบไดดวยดี และเลือกเทคโนโลยีที่เหมาะสมเพื่อการปองกันที่มีประสิทธิภาพสูงสุด
โดยในทีมที่ปรึกษาจะออกแบบระบบเครือขาย ระบบรักษาความปลอดภัย และการใชงานที่สอด
คลองกัน ทั้งนี้ทีมที่ปรึกษาจะหารือและจัดทําขอสรุปและแบบในภาพรวมของระบบรักษาความ
ปลอดภัยในองคกร และกําหนดขอบเขต ทิศทางในการจัดทํานโยบายดานความปลอดภัยขององค
กร
โครงรางแผนดานความปลอดภัยในองคกร
1. การรักษาความปลอดภัยดานกายภาพ (Physical Security)
1.1. การความคุมการเขาออกอาคาร สํานักงาน (Access Control)
1.2. การบันทึกภาพและขอมูลการเขา-ออก และการเขาถึงและนําออกไปใช (CCTV
and Tracking System)
1.3. การกําหนดวิธีเก็บรักษาขอมูลสื่อนอกสถานที่ และสื่อในการสํารองขอมูล (Off-
Site Backup Media Storage)
1.4. การเตรียมสํารองพลังงาน และกระแสไฟฟา (Power Assurance /
Redundancy)
1.5. การกําหนดแผนสํารองขอมูลและระบบสํารองในกรณี เกิดภัยพิบัติ (Disaster
Recovery Plan and Procedure)
1.6. การกําหนดคุณสมบัติของหองนิรภัย ในการเก็บอุปกรณ สื่อสารและเครื่องแม
ขายที่สําคัญ (Site Preparation for Secure Room)
- 3.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 3
1.7. การแบงสวนพื้นที่ตามระดับความปลอดภัย และสิทธิของผูปฏิบัติงาน
(Workspace Segmentation / Zoning)
2. การรักษาความปลอดภัยดานเครือขาย (Network Security)
2.1. การกําหนดนโยบายและประเมินความเสี่ยง ในระบบเครือขายและบริการบน
เครือขายภายในองคกร (Network Security Based-
2.2. การควบคุมและกําหนดสิทธิในการใชเครือขายและเขาถึงบริการบนเครือขาย
(Access Control / Firewall)
2.3. การควบคุมทิศทางในการสงผานขอมูล(เขา-ออก) โดยแบงตามบริการที่เรียก
รองทั้งจากภาพในเครือขายและจากภายนอกเครือขาย (Packet Filtering –
Stateful Inspection / Firewall)
2.4. การควบคุมและกําหนดกรรมวิธีการเขารหัสในการสื่อสาร (Firewall-VPN)
2.5. การยืนยันสิทธิและผูใชงานสําหรับการเขารหัสในการสื่อสาร (User
Authentication for VPN Connection)
2.6. การตรวจสอบและเฝาระวังการบุกรุกผานการติดตอสื่อสารทั้งภายใน และภาย
นอกเครือขาย tเพื่อแจงเตือนผูดูแลระบบ (Intrusion Detection System)
2.7. การตรวจสอบและปองกันการบุกรุกผานเครือขาย ทั้งจากภายในและภายนอก
(Intrusion Prevention System)
2.8. การตรวจสอบและปองกันไวรัส ที่ลักลอบมากับไฟลและขอมูลผานเครือขาย ทั้ง
จากภายในและภายนอก (Virus Protection Gateway)
2.9. การตรวจสอบและปองกันไวรัส ที่ลักลอบมากับอีเมลและไฟลแนบ (Email Virus
Scan)
2.10. การตรวจสอบขอความและกรองขอความที่นําสง ผานเครือขาย (Email and
URL Filtering / Anti-Phishing / Anti-Popup)
2.11. การกําหนดขอบเขตและแบงสวนในเครือขายตามสิทธิและการใชบริการเครือ
ขาย และหรือรวมถึงบริการที่มีบนเครือขาย โดยแยกสวน IP ใหชัดเจน
(Network Segmentation)
2.12. การกําหนดลําดับความสําคัญของการสื่อสารตามสิทธิของผูใช และทิศทาง
การสื่อสาร (Quality of Service / Traffic Shaping)
2.13. การเพิ่มความเสถียร และการใหบริการเครือขายโดยระบบเครือขายสํารอง
(Backup [Active-Standby) และหรือ ระบบแบงภาระรวมกันทํางาน (Load
Balancing)
- 4.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 4
3. การรักษาความปลอกภัยดานขอมูล (Information Security)
3.1. การกําหนดนโยบายและประเมินความเสี่ยง ขอมูลขององคกร (Information
Security Based-line)
3.2. การสํารองขอมูล สื่อสําหรับการสํารองขอมูล และแผนการสํารองขอมูล (Data
backup)
3.3. กําหนดขั้นตอนการเขาถึงขอมูล และสิทธิของผูใช รวมถึงสิทธิในการเปลี่ยน
แปลงขอมูล (Access Control / Authorization)
3.4. การกําหนดระดับชั้นของความลับของขอมูล และการเขารหัสเพื่อเปนความลับ
(Confidentiality and Data Encryption)
3.5. การยืนยันสิทธิและลําดับขั้นตอนการยืนยันตัวตนของผูใชงานขอมูล (User
Authentication)
3.6. การยืนยันความถูกตองของขอมูล ทั้งกอนและหลังการเก็บรักษาขอมูล (Data
Integrity / Data Verification)
3.7. การปองกันการปฏิเสธความรับผิดชอบในขอมูลของผูใช และจากเจาของขอมูล
นั้นๆ (Non-Repudiation)
3.8. การยืนยันและรับรองความถูกตองของขอมูลของผูใช รวมถึงขั้นตอนในการยืน
ยันรับรองขอมูล (Digital Signature)
3.9. การกําหนดมาตรฐาน และรูปแบบในการจัดเก็บขอมูลโดยใหเปนไปโดยสอด
คลองกันทั้งองคกร(Data Formation / Migration)
3.10. กําหนดลําดับขั้นตอนในการกูขอมูล และรวมถึงบุคคลผูรับผิดชอบดูแล ในการ
กูและนํากลับคืนของขอมูล ที่เสียหายหรือสูญหาย (Data Recovery
Procedure)
4. การรักษาความปลอดภัยดานการออกแบบระบบและโปรแกรม (System and
Application Design
4.1. การกําหนดขั้นตอนในการออกแบบและติดตั้งระบบปฏิบัติการณ เพื่อความ
ปลอดภัยของระบบตั้งแตการติดตั้ง (Security Designed Application and
Hardening Operation System)
4.2. การกําหนดลําดับความสําคัญของการสื่อสาร ตามความสําคัญของบริการแม
ขาย บนเครือขาย (Quality of Service / Service Availability Guarantee)
4.3. การกําหนดความสามารถในการปรับเปลี่ยน และเปลี่ยนแปลง ระบบเพื่อรองรับ
คุณสมบัติและความสามารถใหมๆ ในอนาคต (Upgrade and Update Ability)
- 5.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 5
4.4. การกําหนดระบบและขั้นตอนในการควบคุม และติดตั้ง การปรับเปลี่ยนและ
เปลี่ยนแปลง จากศูนยกลาง(Patch Management)
ทีมประมวลและจัดทําเอกสาร (เอกสารเชิงนโยบาย Policy และเอกสารปฏิบัติ
การ Practice Statement)
ทีมประมวลและจัดทําเอกสารเปนทีมที่ประกอบดวยผูเชี่ยวชาญเฉพาะดานที่มีประสบการณ ใน
การออกแบบและจัดทําเอกสารเชิงนโยบาย และหรือจัดทําเอกสารคูมือ การปฏิบัติงานเพื่อใหเปนคู
มือในการปฏิบัติงานของผูใชในองคกรขนาดใหญ
ทีมประมวลและจัดทําเอกสาร มีหนาที่รางและจัดทําเอกสาร ทั้งเชิงนโยบาย และเอกสารคูมือ
ปฏิบัติงานโดยจะรางตามนโยบายขององคกร ที่ทีมที่ปรึกษาและผูบริหารอนุมัติเรียบรอยแลว และ
รวมถึงกําหนดรูปแบบมาตรฐาน ของเอกสาร และแบบฟอรมในองคกร ใหสอดคลองกันโดยภาพ
รวม
ทีมประมวลและจัดทําเอกสาร ประกอบดวยบุคลากร ซึ่งมีคุณสมบัติขั้นตนดังนี้
1. ผูเชี่ยวชาญดานการออกแบบเอกสาร และจัดทํารางนโยบายดานความปลอดภัย
2. ผูเชี่ยวชาญหรือผูมีประสบการณดานกฎขอบังคับ และกฎหมาย
3. ผูเชี่ยวชาญที่มีความรู ความสามารถดานการรักษาความปลอดภัย
4. ผูเชี่ยวชาญดานการควบคุมดูแล การปฏิบัติงาน และการฝกอบรม
องคประกอบของเอกสารมีดังนี้
1. เอกสารนโยบาย (Policy Document)
1.1. เอกสารนโยบาย ที่กําหนดเปาหมายและจุดประสงค ขององคกรในการรักษา
ความปลอดภัย
1.2. เอกสารนโยบาย ขอบขายความรับผิดชอบ ในตําแหนงหนาที่ตางๆ
1.3. เอกสารนโยบาย ขอบขายการปฏิบัติงาน
2. เอกสารปฏิบัติงาน (Practice Statement / Manual Document)
2.1. เอกสารปฏิบัติงานการรักษาความปลอดภัยดานกายภาพ
2.2. เอกสารปฏิบัติงานการรักษาความปลอดภัยดานเครือขาย
2.3. เอกสารปฏิบัติงานการรักษาความปลอดภัยดานขอมูล
2.4. เอกสารปฏิบัติงานการรักษาความปลอดภัยดานการออกแบบโปรแกรม
- 6.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 6
ทีมฝกอบรมและตอบปญญา (Training and Help-Desk Team)
เปนทีมที่ประกอบดวยผูเชี่ยวชาญในการฝกอบรมและคณาจารยจากสถาบันการศึกษา เพื่อจัดทํา
สื่อการสอนและอบรม เพื่อใชในการฝกอบรมผูใช โดยใหสอดคลองกับนโยบายและเอกสารปฏิบัติ
งานที่ไดจัดทําไวงานในองคกร
ทีมฝกอบรมและตอบปญหา มีหนาที่จัดทําคูมือการฝกอบรม กําหนดสื่อและอุปกรณในการฝกอบ
รม จัดเตรียมสถานที่และบุคลากรในการฝกอบรม รวมถึงการจัดตารางฝกอบรมใหสอดคลองตอ
ความตองการของผูใชงานในองคกร
ทีมฝกอบรมและตอบปญหา ประกอบดวยบุคลากรซึ่งมีคุณสมบัติขั้นตนดังนี้
1. ผูเชี่ยวชาญหรือคณาจารยผูมีประสบการณในการจัดฝกอบรม
2. ผูชํานาญการณดานการทําเอกสารฝกอบรมและคูมือ
3. ผูชํานาญการณดานการจัดการสัมมนาและฝกอบรม
4. ทีมงานผูฝกอบรมพรอมทีมงานจัดทําเอกสาร
หนาที่รับผิดชอบของทีมงาน
1. การจัดทําสื่อและเอกสารประกอบการฝกอบรม
1.1. สื่อสําหรับนําเสนอในการฝกอบรม
1.2. เอกสารประกอบการฝกอบรม สําหรับผูเขารับการอบรม
1.3. เอกสารทดสอบ และวัดผลการฝกอบรม
1.4. เอกสารฝกหัดเพื่อทบทวนและอางอิง
2. การวางแผนการฝกอบรม และตารางเวลาการฝกอบรม
2.1. แผนการฝกอบรม ระยะเวลาและขั้นตอนการฝกอบรม
2.2. การจัดหาทีมงาน และการจัดตารางเวลาใหเหมาะสม
2.3. รวบรวมความตองการ และประเมินระดับผูเขาอบรม ใหเหมาะกับเนื้อหาในกา
รอบรม โดยแบงเปน 3 ระดับ
2.3.1. ระดับผูปฏิบัติงาน หรือผูใชงานเบื้องตน
2.3.2. ระดับผูดูแลระบบ และผูมีหนาที่รับผิดชอบดานความปลอดภัยโดยตรง
2.3.3. ระดับผูบริหาร ซึ่งจะกําหนดนโยบายดานความปลอดภัย
3. การจัดเตรียมอุปกรณ และสถานที่ฝกอบรม
2.1. จัดทํารายการอุปกรณที่จําเปนในการจัดการฝกอบรม
2.2. มอบหมายและสงความตองการใหทีมปฏิบัติการณทําการจัดหา
2.3. จัดหาและเตรียมสถานที่สําหรับจัดฝกอบรม
- 7.
โครงการจางที่ปรึกษาจัดทําระบบรักษาความปลอดภัย
ของระบบเทคโนโลยีสารสนเทศและการสื่อสาร กรมสรรพสามิต
Written by:Avirot M. Liangsiri
[Mita29@gmail.com]
http://www.excise.go.th/ 7
ทีมปฏิบัติการณ (Workshop Team)
เปนทีมที่ประกอบดวยผูเชี่ยวชาญดานตางๆ ในการติดตั้ง และกําหนดตั้งคาการใชงานระบบ รวม
ถึงการปรับเปลี่ยนระบบใหสามารถทํางาน สอดคลองกับนโยบาย และเอกสารปฏิบัติการณได
ทีมปฏิบัติการณ มีหนาที่จัดชุดระบบจําลองขนาดยอ เพื่อชวยทีมฝกอบรมในการฝกอบรม ภาค
ปฏิบัติและยังสามารถจําลองสถานะการณและปญหาของผูใชเพื่อใหไดมาซึ่งทางแกปญหา เพื่อ
ชวยเพิ่มพูนทักษะของผูใชงาน
ทีมปฏิบัติการณ ประกอบดวยบุคลากร ซึ่งมีคุณสมบัติขั้นตนดังนี้
1. ผูเชี่ยวชาญหรือผูมีประสบการณในดานการติดตั้ง กําหนดคาเริ่มตนระบบ และการตั้ง
คาใหระบบโดยรวมทํางานรวมกันอยางสมบูรณ
2. ผูเชี่ยวชาญหรือคณาจารยผูมีประสบการณในการฝกอบรม
3. ผูเชี่ยวชาญดานการจัดการและติดตั้งอุปกรณเครือขายคอมพิวเตอร
4. ทีมงานผูชวยฝกอบรม
หนาที่รับผิดชอบของทีมงาน
1. จัดเตรียมและติดตั้งอุปกรณชุดจําลอง สําหรับการฝกอบรม
2. จัดเตรียมและติดตั้งระบบ และจําลองการติดตั้งในการฝกอบรม
3. จําลองขอมูลและจําลองสถานะการณ การปฏิบัติงานจริง
4. จําลองสถานะการณวิกฤต ดานความปลอดภัย
5. จัดทําแบบทดสอบเพื่อวัดผลการจําลองสถานะการณในการฝกอบรม