Page 28 - การบริหารความมั่นคงปลอดภัยสารสนเทศ
P. 28
14-18 การบริหารความมั่นคงปลอดภัยส ารสนเทศ
เรือ่ งท ี่ 14.2.1
การตดิ ต ้งั แ ละก ารใชง้ านร ะบบพ ิสูจนต์ ัวจ รงิ
การเก็บรักษาข ้อมูลจ ราจรต ้องส ามารถระบุ รายละเอียดผู้ใช้บริการเป็นรายบุคคลได้ โดยผู้ให้บริการตามท ี่
กำ�หนดไว้ในพระร าชบัญญัติจ ะต้องบันทึกข้อมูลด ังต่อไปนี้
ข้อมูลที่ระบุถึงต ัวตนแ ละสิทธิในก ารเข้าถ ึงเครือข่ายไม่ว่าจะเป็น TACACS (Terminal Access Control-
ler Access-Control System) หรือเรเดียส (Remote Authentication Dial- In User Service: RADIUS) หรือ
DIAMETER ซึ่งถ ูกใชส้ ำ�หรับค วบคุมก ารเข้าถ ึงเราท เ์ตอรห์ รือเซิร์ฟเวอรก์ ารเข้าถ ึงเครือข ่าย (IP Routers or Network
Access servers) ข้อมูลเกี่ยวกับวันและเวลาการติดต่อ ของเครื่องที่เข้ามาใช้บริการและเครื่องให้บริการ ข้อมูลชื่อ
ผใู้ ชง้ าน ขอ้ มลู ไอพ แี อดเดรสข องผ ใู้ ชง้ านท ถี่ กู ก �ำ หนดใหโ้ดยร ะบบข องผ ูใ้หบ้ ริการ ขอ้ มูลท ีบ่ อกถ งึ ห มายเลขส ายท ีเ่รยี ก
เข้า (calling line identification) จะเห็นว่าผู้ให้บ ริการด ังกล่าวจ ำ�เป็นอ ย่างย ิ่งท ี่จะต ้องหาวิธีก ารอ ย่างใดอย่างห นึ่ง
ในก ารจำ�แนกผู้ใช้งานแ ต่ละบ ุคคลท ี่มาใช้บ ริการของตัวเองอ อกสู่ร ะบบอินเทอร์เน็ตภ ายนอก ณ แต่ละเวลาต ่าง ๆ ที่
ให้บ ริการ โดยใช้ร ะบบก ารพ ิสูจน์ต ัวจ ริงโดยใช้ข ้อมูลส ำ�หรับเข้าถ ึงแ ละใช้บ ริการเครือข ่ายข องต ัวเอง ตามห ลักก ารข อง
AAA (Authentication Authorization Accounting)
การใชง้ านร ะบบพ สิ ูจนต์ วั จ ริงโดยพ ืน้ ฐ านส ามารถต ดิ ต ัง้ ใชง้ านต ามล กั ษณะก ารใชง้ านได้ 2 แบบค ือ การพ สิ จู น์
ตัวจ ริงผ ่าน พร็อ กซี (proxy authentication) และก ารพ ิสูจน์ต ัวจริงผ่านเกตเวย์ (gateway authentication)
1) การพ ิสูจน์ตัวจริงผ ่าน พร็อกซ ี จะท ำ�การต ิดตั้งบน อุปกรณ์จ ำ�พวก proxy cache หรือ cache engine
เช่น โปรแกรม Squid server เป็นต้น เมื่อผ ู้ใช้ง านมีการเข้าใช้บริการอ ินเทอร์เน็ตผ่านบ ริการป ระเภทเว็บเบร าว์เซอร์
หรือโปรแกรมท ี่ส ามารถต ิดต ั้งพ ร็อ กซ ี ได้ โดยร ะบบจ ะม ีการถ าม username และ password ของผ ู้ใช้บ ริการเพื่อ
ยืนยันตัวตน โดยปกติการพิสูจน์ตัวจริงผ่านพร็อกซีนั้นจะไม่สามารถใช้งานได้กับโปรแกรมประยุกต์ที่ไม่สามารถ
ตดิ ต ัง้ ค า่ พ รอ็ กซ ไี ด้ ท�ำ ใหจ้ �ำ เปน็ ต อ้ งม กี ารส รา้ งร ะบบข ึน้ ม าบ นั ทกึ ก ารใชบ้ รกิ ารอ ืน่ ๆ ทไี่ มส่ ามารถต ดิ ต ัง้ ค า่ พ รอ็ กซ ไี ด้ ดว้ ย
ว ิธีก ารน ี้จ ึงไม่สามารถใช้ได้ก ับท ุก ๆ บริการที่ม ีในองค์กรได้
2) การพ ิสูจน์ต ัวจ ริงผ่านเกตเวย์ การพิสูจน์ตัวจ ริงล ักษณะน ี้จะเกิดข ึ้นเมื่อผู้ใช้ง านเริ่มใช้บ ริการใด ๆ ผ่าน
อุปกรณ์เกตเวย์จ ะต ้องม ีก ารพ ิสูจน์ต ัวจ ริงต ่อร ะบบก ่อนก ่อนถ ึงจ ะใช้ง านร ะบบเครือข ่ายได้ ซึ่งก ารใช้ว ิธีก ารน ี้ไม่จ ำ�กัด
เฉพาะกับการใช้บริการผ่านโปรแกรมประยุกต์ตัวใดตัวหนึ่ง แต่สามารถทำ�งานได้กับทุก ๆ บริการเนื่องจากทุก ๆ
บริการที่จะใช้งานจำ�เป็นอย่างยิ่งที่จะต้องมีการเชื่อมต่อผ่านเกตเวย์ เพื่อเข้าถึงเครือข่ายอื่น ๆ ทำ�ให้วิธีนี้หากมีการ
เปลี่ยนแปลงบริการต่าง ๆ ผู้ดูแลระบบสามารถเก็บข้อมูลที่ผู้ใช้บริการใช้บริการต่าง ๆ ก็สามารถทำ�ได้โดยสะดวก
ในหน่วยนี้จะกล่าวถึงการติดตั้งและใช้งานระบบพิสูจน์ตัวจริงผ่านเกตเวย์ที่มีชื่อว่า Chillispot ซึ่งเป็นซอฟต์แวร์
โอเพนซอร์สที่มีการตรวจสอบข้อมูลสำ�หรับการพิสูจน์ตัวจริงกับระบบเรเดียส ซึ่งเป็นระบบการยืนยันตัวตนที่มีการ
ใช้ง านก ันอ ย่างแพร่ห ลาย หลักการท ำ�งานของระบบพิสูจน์ต ัวจริงแบบนี้ถูกแ สดงในภาพที่ 14.6 โปรแกรม Chillispot
ซึ่งทำ�หน้าที่ในการพิสูจน์ตัวจริงของผู้ใช้งานนั้นจะถูกติดตั้งบนเครื่องแม่ข่าย ซึ่งทำ�หน้าที่เป็นเกตเวย์ของระบบ
ซ ึ่งเป็นจ ุดท ี่เป็นทางผ ่าน ของแทรฟฟิกท ั้งหมดข องเครื่องไคลเอนต ์ในอ งค์กร