Page 30 - การบริหารความมั่นคงปลอดภัยสารสนเทศ
P. 30
8-20 การบริหารความม ั่นคงปลอดภัยสารสนเทศ
เรือ่ งที่ 8.2.2
การประเมนิ ค วามม ่ันคงปลอดภัยข องร ะบบฐ านขอ้ มูล
การส รา้ งค วามม ัน่ คงป ลอดภยั ใหก้ บั ร ะบบฐ านข อ้ มลู เริม่ ข ึน้ พ รอ้ ม ๆ กบั ก ารพ ฒั นาร ะบบส ารสนเทศท ใี่ ชร้ ะบบ
ฐานข ้อมูลน ั้น ผู้ที่ได้รับห น้าที่ให้ด ูแลค วามม ั่นคงปลอดภัยอ าจเป็นผ ู้ด ูแลระบบฐานข้อมูล หรือผู้เชี่ยวชาญด้านค วาม
มั่นคงป ลอดภัย หน้าทีห่ ลัก ๆ คือก ารบ ริหารค วามเสี่ยงด ้านก ารร ักษาค วามม ั่นคงป ลอดภัยข องฐ านข ้อมูล โดยก ารแ บ่ง
ผู้ใช้ง านที่เกี่ยวข้องตามท ี่กำ�หนดไว้ในค วามต ้องการของระบบงานประยุกต์ซึ่งมีค วามแตกต่างก ันไปตามลักษณะง าน
เช่น ในงานทางทหาร กระบวนการและความรับผิดชอบจะถูกแบ่งมอบตามลำ�ดับชั้น และมีโอกาสที่จะเปลี่ยนแปลง
น้อย ในข ณะที่ระบบง านที่เกี่ยวข้องก ับภ าคธุรกิจก ารธนาคารอ าจม ีการจ ำ�กัดก ระบวนการแ ละค วามร ับผิดช อบไว้กับ
กลุ่มของเจ้าหน้าที่เฉพาะ เป็นต้น
การประเมินความมั่นคงปลอดภัยของระบบฐานข้อมูลเป็นกิจกรรมหนึ่งซึ่งทำ�ให้มั่นใจได้ว่าระบบฐานข้อมูล
มีความมั่นคงปลอดภัยตามที่กำ�หนดไว้ในนโยบายการรักษาความมั่นคงปลอดภัยฯ ขององค์กร ดังนั้นการประเมิน
ความม ั่นคงป ลอดภัยจ ะไม่มีป ระโยชน์อ ันใดเลยห ากอ งค์กรน ั้นไม่มีน โยบายก ารร ักษาค วามม ั่นคงป ลอดภัยข องร ะบบ
ฐานข อ้ มลู นโยบายก ารร กั ษาค วามม นั่ คงค อื แบบจ �ำ ลองเชงิ ค วามค ดิ ใหเ้ หมาะ ส มส �ำ หรบั ก ารร กั ษาค วามม ัน่ คงป ลอดภ ยั ฯ
กำ�หนดความสำ�คัญข องทรัพยากรในร ะบบฐานข ้อมูล และก ำ�หนดต ัวชี้วัดที่เหมาะสมสำ�หรับก ารป ระเมินค วามเสี่ยง
ผู้บริหารองค์กร และผู้บริหารสารสนเทศในองค์กรจะร่วมกันกำ�หนดนโยบายการใช้งานระบบสารสนเทศ
นโยบายท ี่เกี่ยวข้องก ับค วามม ั่นคงป ลอดภัยข องร ะบบส ารสนเทศ ซึ่งก ำ�หนดแ นวทางก ารเข้าถ ึงแ ละส ิทธิ์ในก ารจ ัดการ
ข้อมูล หรือสารสนเทศที่ถูกจัดเก็บในระบบฐานข้อมูล และจะต้องครอบคลุมถึงแนวทางในการบริหารจัดการระบบ
ฐานข ้อมูล ทั้งนี้ก ารก ำ�หนดน โยบายด ังก ล่าวม ักจ ะก ระทำ�ควบคู่ไปก ับก ารพ ัฒนาร ะบบภ ายห ลังจ ากท ี่ผ ู้อ อกแบบร ะบบ
ออกแบบฐานข้อมูลเรียบร้อยแล้ว
นอกจากน ี้น โยบายก ารร ักษาค วามม ั่นคงป ลอดภัยย ังก ำ�หนดม าตรการอ ื่น ๆ ที่เกี่ยวข้อง เช่น การก ำ�หนดให้ม ี
การส ำ�รองข้อมูลในทุก ๆ วันห ลังเวลาเลิกง าน หรือเป็นไปตามที่ก ำ�หนดไว้ในม าตรฐานอื่น ๆ ที่องค์กรต ้องป ฏิบัติต าม
เช่น Health Insurance Portability and Accountablility Act of 1996 (HIPAA) ในกรณีที่องค์กรน ั้นเป็นอ งค์กร
ที่ให้บริการเกี่ยวกับสุขภาพ เช่น ระบบบริหารจัดการฐานข้อมูลผู้ป่วยในโรงพยาบาล เป็นต้น จะเห็นว่าการพัฒนา
นโยบายการร ักษาความมั่นคงป ลอดภัยฐานข ้อมูลจะต ้องกำ�หนด
- มาตรการก ารเข้าถ ึงข ้อมูลให้กับผู้ใช้ง านที่ได้รับสิทธิ์อย่างช ัดเจน
- มาตรการก ารตรวจส อบแ ละสอบทานก ารเข้าใช้ง านร ะบบจัดการฐานข้อมูล
มาตรการก ารเข้าถ ึงข ้อมูลท ีก่ ำ�หนดใช้ก ับผ ูใ้ช้ง านจ ะถ ูกใช้ในก ารป ระเมินค วามม ั่นคงป ลอดภัยข องฐ านข ้อมูล
โดยใช้เป็นห ลักในการตรวจสอบ ชื่อผู้ใช้ง าน สิทธิ์ท ี่ได้ร ับ เมื่อต ้องการประเมินความม ั่นคงป ลอดภัยของร ะบบข้อมูล
ดังก ล่าวจ ะถูกใช้เป็นห ลักเกณฑ์เบื้องต ้นในก ารพ ิจารณาความม มั่นคงป ลอดภัย เช่น จะต ้องไม่มีรายช ื่อผ ู้ใช้ง านหรือ
ระบบงานที่ถ ูกยกเลิกไม่ให้เข้าถึงฐ านข ้อมูลในระบบจ ัดการฐานข ้อมูล และก ารต รวจสอบส ิทธิ์หรือม าตรการต ่าง ๆ ที่
ไม่ส อดคล้องก ับน โยบายการร ักษาความม ั่นคงปลอดภัยของร ะบบ เป็นต้น