Page 32 - การบริหารความมั่นคงปลอดภัยสารสนเทศ
P. 32

8-22 การบ​ ริหาร​ความม​ ั่นคงป​ ลอดภัย​สารสนเทศ

5. 	ก�ำ หนด​มาตรการจ​ ัดเ​ก็บล​ ็อก

       -	 กำ�หนดจ​ ุดม​ ุง่ ห​ มายข​ องก​ ารเ​กบ็ ล​ ็อก เช่น ล็อกส​ �ำ หรบั ก​ ารว​ ดั ป​ ระสิทธิภาพข​ องร​ ะบบ ลอ็ กส​ �ำ หรบั ก​ ารต​ รวจ​
สอบค​ วาม​มั่นคงป​ ลอดภัย เป็นต้น

       -	 กำ�หนด​ล็อก​ต่าง ๆ ที่​มี​อยู่​ใน​ระบบ​สารสนเทศ​เพื่อ​ใช้​เป็น​ข้อมูล​ที่​ตอบ​สนอง​ต่อ​จุด​มุ่ง​หมาย​ของ​การ​เก็บ​
ที่ก​ ำ�หนดไ​ว้ เช่น การ​จัดเ​ก็บล​ ็อกข​ อง​ระบบป​ ฏิบัติ​การ ล็อกข​ องร​ ะบบ​ซอฟต์แวร์​ที่​เกี่ยวข้อง ล็อกข​ องร​ ะบบ​จัดการ​ฐาน​
ข้อมูล เป็นต้น

       -	 กำ�หนด​บัญชี​ผู้​ใช้​ที่​มีส​ ิทธิ์​เข้า​ถึงล​ ็อก​ต่าง ๆ โดย​ปกติ​การ​จัดเ​ก็บ​ล็อก​มักม​ ี​ส่วน​ของ​ข้อมูล​ที่​สำ�คัญ​และ​อาจ​
เป็น​ความ​ลับ​ตาม​ที่​ได้​กำ�​หน​ดน​โยบาย​ไว้ เช่น ล็อก​ที่​เกี่ยวข้อง​กับ​ข้อมูล​บุคคล ล็อก​ที่​เกี่ยวข้อง​กับ​การ​เข้า​ถึง​ข้อมูล
ส​ ำ�คัญ ๆ เป็นต้น ดังน​ ั้น​จึง​ต้อง​มี​การก​ ำ�หนด​สิทธิ์​ในก​ าร​เข้าถ​ ึง​ล็อก​เพื่อป​ ้องกันข​ ้อมูลท​ ี่เ​ป็นค​ วามล​ ับ​รั่วไ​หล

       -	 พิจารณา​ข้อมูล​ที่​จำ�เป็น​ต้อง​จัดเ​ก็บ​ในร​ ะบบ​จัดการ​ล็อก เช่น วัน​ที่ เวลา บัญชีผ​ ู้​ใช้​งาน รีเลช​ ันท​ ี่​ถูกเ​รียก​ใช้
หรือข​ ้อมูล​ที่​ถูก​เรียก​ใช้ ไอพ​ ีแ​ อดเด​รส​ต้นทาง ไอพ​ ีแ​ อดเด​รสป​ ลาย​ทาง คิวร​ ี่ ข้อความผ​ ิดพ​ ลาดข​ องร​ ะบบ เป็นต้น

  กิจกรรม 8.2.2
         1.	 ออดท​ิ ลอ​็ ก (audit log) ของร​ ะบบจ​ ดั การฐ​ านข​ อ้ มลู ม​ ค​ี วามส​ �ำ คญั อ​ ยา่ งไรใ​นก​ ารป​ ระเมนิ ค​ วามม​ นั่ คง​

  ปลอดภยั ข​ อง​ระบบ​ฐานข​ ้อมลู
         2. 	 การก​ ำ�หนดน​ โยบาย​การร​ กั ษา​ความม​ ่ันคงป​ ลอดภยั ข​ ้อมลู ประกอบ​ดว้ ย​ขน้ั ต​ อนอ​ ะไรบ​ ้าง

  แนว​ตอบก​ จิ กรรม 8.2.2
         1. 	 ออดิ​ทล็​อก​ของ​ระบบ​จัดการ​ฐาน​ข้อมูล​ถูก​ใช้​เป็น​แหล่ง​ข้อมูล​หลัก​ใน​การ​ประเมิน​ความ​มั่นคง​

  ปลอดภัย​ของ​ระบบ​จัดการ​ฐาน​ข้อมูล โดย​เปรียบ​เทียบ​กับ​นโยบาย​การ​รักษา​ความ​ม่ันคง​ปลอดภัย​ท่ี​ได้​กำ�หนด​ไว้​
  อย่าง​ดีแล้ว เมื่อ​ทำ�การ​วิ​เคราะห์​ออดิ​ทล็​อก​จะ​สามารถ​ระบุ​เหตุการณ์​ผิด​ปกติ​ไป​จาก​มาตรการ​ควบคุม​ต่าง ๆ ที่​
  กำ�หนด​ไว้

         2. 	 ขนั้ ต​ อนก​ ารก​ �ำ หนดน​ โยบายก​ ารร​ กั ษาค​ วามม​ น่ั คงป​ ลอดภยั ข​ องร​ ะบบจ​ ดั การฐ​ านข​ อ้ มลู ป​ ระกอบด​ ว้ ย
  การ​กำ�หนด​ข้อมูล​ที่​สำ�คัญ การ​จัดการ​ความ​เส่ียง การ​กำ�หนด​ผู้​ใช้​งาน​และ​สิทธิ์ การ​ตรวจ​สอบ​การ​จัดการ​บัญชี​
  ผใ​ู้ ช้ และก​ ารก​ ำ�หนด​มาตรการ​จดั เ​กบ็ ล​ ็อก
   27   28   29   30   31   32   33   34   35   36   37