Page 19 - ปรับ แนวนโยบายและแนวปฏิบัติ ใหม่ 2564 ทำebook
P. 19

๖


                 ๒. ขอกําหนดการใชงานตามภารกิจ เพื่อควบคุมการเขาถึงสารสนเทศ (Business requirements

               for access control) โดยแบงการจัดทําขอปฏิบัติเปน ๒ สวน

                          (๑) ควบคุมการเขาถึงสารสนเทศ โดยใหกําหนดแนวทางการควบคุมการเขาถึงระบบสารสนเทศ

               และสิทธิที่เกี่ยวของกับระบบสารสนเทศ

                          (๒) ปรับปรุงใหสอดคลองกับขอมูลกําหนดการใชงานตามภารกิจและขอกําหนดดานความมั่นคง

               ปลอดภัย

                 ๓. การบริหารจัดการการเขาถึงของผูใชงาน (User access management)

                        ควบคุมการเขาถึงระบบสารสนเทศเฉพาะผูที่ไดรับอนุญาต และผานการฝกอบรมหลักสูตรการสราง

               ความตระหนักเรื่องความมั่นคงปลอดภัยสารสนเทศ เพื่อปองกันการเขาถึงจากผูซึ่งไมไดรับอนุญาต ดังนี้

                        ๓.๑ หลักสูตรการฝกอบรมเกี่ยวกับการสรางความตระหนักเรื่องความมั่นคงปลอดภัยสารสนเทศ

                        ๓.๒ ฝกอบรมใหความรูความเขาใจกับผูใชงาน เพื่อใหเกิดความตระหนัก ความเขาใจถึงภัยและ

               ผลกระทบที่เกิดจากการใชงานระบบสารสนเทศโดยไมระมัดระวังหรือรูเทาไมถึงการณ รวมถึงกําหนดใหมี

               มาตรการเชิงปองกันตามความเหมาะสม

                        ๓.๓ ขั้นตอนปฏิบัติในการลงทะเบียนผูใชงาน (User registration) ครอบคลุมในเรื่องตอไปนี้

                          (๑) จัดทําแบบฟอรมขอใชงานระบบสารสนเทศและผูใชงานกรอกขอมูลลงในแบบฟอรม เพื่อ

               ตรวจสอบสิทธิและดําเนินการตามขั้นตอนการลงทะเบียนผูใชงาน

                          (๒) ระบุชื่อบัญชีผูใชงานแยกกันเปนรายบุคคล ไมซ้ําซอนกัน

                          (๓) ชื่อผูใชงานจะกําหนดอยางเปนรูปแบบเดียวกันจําแนกตามประเภทของผูใชงาน

                          (๔) จํากัดการใชงานบัญชีผูใชงานแบบกลุมภายใตบัญชีรายชื่อเดียวกัน และอนุญาตใหใชเทาที่

               จําเปน

                          (๕) มีการตรวจสอบและมอบหมายสิทธิในการเขาถึงที่เหมาะสมตอหนาที่ความรับผิดชอบ

                          (๖) จัดทําเอกสารแสดงถึงสิทธิและหนาที่ความรับผิดชอบของผูใชงานซึ่งตองลงนาม

               รับทราบดวย

                          (๗) ทําบันทึกและจัดเก็บขอมูลการขออนุมัติเขาใชระบบสารสนเทศ

                          (๘) เกณฑในการอนุญาตใหเขาถึงระบบสารสนเทศ และไดรับการพิจารณาอนุญาตจาก

               ผูอํานวยการสํานักหรือผูที่ไดรับมอบหมาย

                          (๙) ยกเลิกเพิกถอนการอนุญาตใหเขาถึงระบบสารสนเทศและการตัดออกจากทะเบียนของ

               ผูใชงาน เมื่อมีการลาออกจากงาน เปลี่ยนตําแหนง โอน ยาย สิ้นสุดการจาง
   14   15   16   17   18   19   20   21   22   23   24