Page 25 - ปรับ แนวนโยบายและแนวปฏิบัติ ใหม่ 2564 ทำebook
P. 25

๑๒


                          (๒) การเขาสูระบบจากระยะไกล (Remote access) ตองมีการตรวจสอบ เพื่อพิสูจนตัวตนของ

               ผูใชงาน เชน รหัสผาน วิธีการเขารหัส

                          (๓) ควบคุมพอรต(Port) ที่ใชในการเขาสูระบบอยางรัดกุม การเขาสูระบบโดยการโทรศัพทเขา

               มานั้น ตองดูแลและจัดการโดยผูดูแลระบบและวิธีการหมุนเขาตองไดรับการอนุมัติอยางถูกตองและเหมาะสม

               แลวเทานั้น



                 ๖. การควบคุมการเขาถึงระบบปฏิบัติการ (Operating system access control)

                        เพื่อปองกันการเขาถึงระบบปฏิบัติการโดยไมไดรับอนุญาต โดยมีแนวปฏิบัติ ดังนี้

                        ๖.๑ ขั้นตอนปฏิบัติการเขาใชงาน การเขาถึงระบบปฏิบัติการจะตองควบคุมโดยแสดงวิธีการยืนยัน

               ตัวตนที่มั่นคงปลอดภัย โดยมีแนวปฏิบัติ

                          (๑) ไมใหระบบแสดงรายละเอียดสําคัญหรือความผิดพลาดตางๆ ของระบบกอนที่การเขาสูระบบ

               จะเสร็จสมบูรณ

                          (๒) ระบบสารมารถยุติการเชื่อมตอเครื่องปลายทางได เมื่อพบวามีการพยายามคาดเดารหัสผาน

               จากเครื่องปลายทาง

                          (๓) จํากัดระยะเวลาสําหรับใชในการปองกันรหัสผาน

                          (๔) จํากัดการเชื่อมตอโดยตรงสูระบบปฏิบัติการผานทาง Command line เนื่องจาก อาจสราง

               ความเสียหายไดกับระบบได

                        ๖.๒ ระบุและยืนยันตัวตนของผูใชงาน (User identification and authentication) ใหมีผูใชงาน

               และเลือกใชขั้นตอนทางเทคนิคในการยืนยันตัวตนที่เหมาะสม  รองรับการกลาวอางวาเปนผูใชงานระบบโดยมี

               แนวทางปฏิบัติ

                          (๑) ผูใชงานตองมีชื่อผูใชงาน และรหัสผาน สําหรับเขาใชงานระบบสารสนเทศของมหาวิทยาลัย

                          (๒) การอนุญาตใหใชชื่อผูใชงานและรหัสผาน รวมกัน ตองไดรับอนุญาตโดยขึ้นอยูกับความ

               จําเปนทางดานเทคนิค

                        ๖.๓ การบริหารจัดการรหัสผาน (Password management system) มีระบบบริหารจัดการ

               รหัสผานที่สามารถทํางานเชิงโตตอบ (interactive) หรือมีการทํางานในลักษณะอัตโนมัติ ซึ่งเอื้อตอการกําหนด

               รหัสผานที่มีคุณภาพ

                          เมื่อไดดําเนินการติดตั้งระบบแลว ใหยกเลิกชื่อผูใชงานหรือเปลี่ยนรหัสผานของทุกชื่อผูใชงานที่

               ถูกกําหนดไวเริ่มตนที่มาพรอมกับการติดตั้งระบบโดยทันที
   20   21   22   23   24   25   26   27   28   29   30