Page 20 - ปรับ แนวนโยบายและแนวปฏิบัติ ใหม่ 2564 ทำebook
P. 20
๗
๓.๔ การบริหารจัดการสิทธิของผูใชงาน (User management) โดยแสดงรายละเอียดที่เกี่ยวกับ
การควบคุมและจํากัดสิทธิ เพื่อใหสามารถเขาถึงและใชงานระบบสารสนเทศแตละชนิดตามความเหมาะสม
ทั้งนี้รวมถึงสิทธิจําเพาะ สิทธิพิเศษ และสิทธิอื่นๆ ที่เกี่ยวของกับการเขาถึง
(๑) แสดงกระบวนการในการมอบหมายหรือกําหนดสิทธิการใชงานใหแกผูใชงาน
(๒) กําหนดระดับสิทธิในการเขาถึงสารสนเทศที่เหมาะสมตามหนาที่ความรับผิดชอบ และตาม
ความจําเปนในการใชงาน
(๓) การมอบหมาย สิทธิ ตองสอดคลองกับนโยบายควบคุมการเขาถึง
(๔) บันทึกและจัดเก็บขอมูลการมอบหมายสิทธิใหแกผูใชงาน
๓.๕ บริหารจัดการรหัสผานสําหรับผูใชงาน (User password management) โดยจัดทํา
กระบวนการบริหารจัดการรหัสผานสําหรับผูใชงานอยางรัดกุม
(๑) มีขั้นตอนปฏิบัติที่ดีสําหรับการตั้ง เปลี่ยนรหัสผานที่มีความมั่นคงปลอดภัย
(๒) การตั้งรหัสผานชั่วคราว ตองยากตอการเดา และตองมีความแตกตางกัน
(๓) ผูใชงานตองเปลี่ยนรหัสผานทันทีหลังจากไดรับรหัสผานชั่วคราว และควรเปลี่ยนใหรหัสผาน
ยากตอการเดา
(๔) ตองมีการลงนามเพื่อปองกันการเปดเผยขอมูลรหัสผานของตน
(๕) การเปลี่ยนแปลงรหัสผานตองตรวจสอบบัญชีชื่อผูใชงานและรหัสผานปจจุบันใหถูกตอง
กอนที่จะอนุญาตใหเปลี่ยนรหัสใหม
(๖) ในกรณีความจําเปนตองใหสิทธิพิเศษกับผูใชงาน ผูใชงานนั้นจะตองไดรับความเห็นชอบและ
อนุมัติจากผูบังคับบัญชาของหนวยงานเจาของระบบโดยมีการกําหนดระยะเวลาใชงานและระงับการใชงาน
ทันทีเมื่อพนระยะเวลาพิเศษที่ไดรับ และตองกําหนดใหรหัสผูใชงานตางจากรหัสผูใชงานตามปกติ
๓.๖ ทบทวนสิทธิการเขาถึงของผูใชงาน (Review of user access rights) ตองมีกระบวนการ
ทบทวนสิทธิการเขาถึงของผูใชงานระบบสารสนเทศและปรับปรุงบัญชีผูใชงาน เมื่อมีการเปลี่ยนแปลง เชน มี
การออกจากงาน เปลี่ยนตําแหนง โอน ยาย สิ้นสุดการจาง