สรุป พ.ร.บ.คอมพิวเตอร์ อพาร์ตเมนต์ โรงแรม ต้องเก็บ Log อะไรบ้าง
8 ใน 10 อพาร์ตเมนต์และโรงแรมที่ผมเคยเข้าไปดูแลระบบ network มักมีความเข้าใจผิดร้ายแรงเกี่ยวกับเรื่องกฎหมายไซเบอร์ หลายแห่งคิดว่าแค่เปิดให้ผู้พักอาศัยเสียบสาย LAN หรือเกาะ Wi-Fi ใช้งานได้ตามปกติก็เพียงพอแล้ว โดยไม่เคยตั้งค่าระบบเก็บ Log ข้อมูลการจราจรทางคอมพิวเตอร์เลยแม้แต่ย่อหน้าเดียว จนกระทั่งวันหนึ่งมีจดหมายจากตำรวจไซเบอร์ส่งมาขอตรวจสอบข้อมูลผู้ใช้งานคดีฉ้อโกงออนไลน์ แล้วเจ้าของกิจการกลับไม่มีหลักฐานใดๆ ยื่นให้เจ้าหน้าที่ ซึ่งนั่นหมายถึงความเสี่ยงที่จะต้องรับโทษตามกฎหมายแทนผู้กระทำผิดจริง
ผมทำงานในสาย Network Infrastructure และทำระบบ WiFi Hotspot ให้กับหอพักและโรงแรมมาหลายร้อยแห่ง ในบทความนี้ผมจะมาสรุป พ.ร.บ. คอมพิวเตอร์ ฉบับอัปเดต ให้เข้าใจง่ายๆ ว่าในฐานะผู้ให้บริการอินเทอร์เน็ต (Service Provider) เจ้าของธุรกิจต้องเก็บ Log อะไรบ้าง เก็บกี่วัน และต้องทำอย่างไรเพื่อเซฟตัวเองให้ปลอดภัยที่สุดครับ
1. ทำไมอพาร์ตเมนต์และโรงแรม ถึงมีฐานะเป็น "ผู้ให้บริการ" ตามกฎหมาย
ผู้ประกอบการหลายท่านมักถามผมเสมอว่า "ผมทำธุรกิจห้องพัก ไม่ได้ขายเน็ต ทำไมต้องอยู่ใต้ พ.ร.บ. คอมพิวเตอร์?"
ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (รวมถึงประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม) นิยามของคำว่า "ผู้ให้บริการ" ครอบคลุมถึงผู้ที่ให้บริการแก่บุคคลอื่นในการเข้าสู่อินเทอร์เน็ต ไม่ว่าจะเก็บเงินหรือไม่ก็ตาม ดังนั้น หอพัก อพาร์ตเมนต์ โรงแรม รีสอร์ต คอนโดให้เช่า หรือแม้แต่คาเฟ่ที่มีบริการ Free Wi-Fi จึงตกอยู่ภายใต้กฎหมายนี้ทั้งหมดโดยหลีกเลี่ยงไม่ได้
2. พ.ร.บ. คอมพิวเตอร์ บังคับให้ต้องเก็บ Log อะไรบ้าง?
ข้อมูลจราจรทางคอมพิวเตอร์ หรือ Traffic Data ที่เจ้าของธุรกิจต้องจัดเก็บ ไม่ใช่เนื้อหาแชตหรือรหัสผ่านของลูกค้านะครับ แต่เป็นข้อมูลประวัติการเชื่อมต่อเน็ตที่สามารถนำมาพิสูจน์ตัวตนและเส้นทางการใช้งานได้ ซึ่งประกอบด้วย 5 ส่วนสำคัญ ดังนี้:
- ข้อมูลระบุตัวตนผู้ใช้ (User Identification): ชื่อ-นามสกุล, เลขบัตรประชาชน หรือเลขห้องพักของผู้ใช้งานจริง
- หมายเลข IP และ MAC Address: ทั้ง IP Address ที่ได้รับภายใน (Private IP) และ IP ฝั่งขาออก (Public IP) รวมถึง MAC Address ของอุปกรณ์ที่ใช้เชื่อมต่อ
- เวลาในการเข้าและเลิกใช้งาน (Timestamp): วัน เวลา เริ่มต้นและสิ้นสุดการเชื่อมต่อแบบอย่างละเอียดระดับวินาที
- หมายเลขพอร์ต (Source Port & Destination Port): รายละเอียด Port เชื่อมต่อ ซึ่งสำคัญมากในยุคที่มีการทำ NAT (Network Address Translation)
- ปลายทางที่เชื่อมต่อ (Destination IP): IP Address ปลายทางที่อุปกรณ์นั้นวิ่งไปติดต่อ
3. สรุปเกณฑ์สำคัญในการเก็บ Log ให้ถูกต้องตามกฎหมาย
การแคปหน้าจอหรือเซฟไฟล์ลงแฟลชไดรฟ์ไว้ไม่ถือว่าถูกต้องตามหลักเกณฑ์ของกระทรวงฯ ครับ จากประสบการณ์จัดวางระบบให้ลูกค้า ผมขอสรุปหลักการ 3 ข้อที่ต้องทำให้ผ่าน ดังนี้:
1) ระยะเวลาในการจัดเก็บข้อมูล
กฎหมายกำหนดให้ต้องจัดเก็บ Log ย้อนหลังไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีจำเป็น เจ้าพนักงานมีอำนาจสั่งให้เก็บเพิ่มได้สูงสุดถึง 2 ปี ดังนั้นอุปกรณ์เก็บ Log ของคุณต้องมีพื้นที่จัดเก็บ (Storage) ที่เพียงพอกับจำนวนผู้ใช้งานตลอด 90 วันเป็นอย่างน้อย
2) ความน่าเชื่อถือของเวลา (Time Synchronization)
เวลาบนอุปกรณ์เครือข่ายทุกตัว ตั้งแต่ Router, Switch, Access Point ไปจนถึง Centralized Log Server จะต้องตรงกันอย่างแม่นยำ โดยต้องทำการซิงค์เวลาผ่านโปรโตคอล NTP (Network Time Protocol) กับเครื่องให้บริการเวลามาตรฐานแห่งชาติ เพื่อให้เวลาใน Log นำไปใช้อ้างอิงในชั้นศาลได้จริง
3) ความปลอดภัยและความสมบูรณ์ของข้อมูล (Data Integrity)
ไฟล์ Log ที่จัดเก็บจะต้องได้รับการปกป้องไม่ให้มีการแก้ไข ดัดแปลง หรือลบทิ้งได้ง่าย ต้องมีการทำ Hash Key (เช่น SHA-256) เพื่อยืนยันความบริสุทธิ์ของข้อมูล และจำกัดสิทธิ์การเข้าถึงเฉพาะผู้ดูแลระบบที่มีหน้าที่โดยตรงเท่านั้น
4. แนวทางปฏิบัติจริงสำหรับอพาร์ตเมนต์และโรงแรม
หากคุณใช้เพียง Router ที่แถมมาจากผู้ให้บริการอินเทอร์เน็ต (FTTx Router) เพียงอย่างเดียว Router ตัวนั้นจะไม่สามารถเก็บ Log ย้อนหลัง 90 วันตามกฎหมายได้แน่นอนครับ เนื่องจากหน่วยความจำเต็มภายในไม่กี่ชั่วโมง วิธีทางเทคนิคที่ถูกต้องและคุ้มค่าที่สุดที่ผมแนะนำลูกค้าเสมอ มีดังนี้:
- ติดตั้งระบบ WiFi Hotspot พร้อม Captive Portal: บังคับให้ผู้ใช้งานลงทะเบียนด้วยเลขบัตรประชาชน/พาสปอร์ต หรือล็อกอินด้วย Username/Password ที่ออกให้อย่างถูกต้อง ทำให้เราแมปได้ทันทีว่า IP และ MAC Address ไหนเป็นของห้องอะไร
- ใช้ MikroTik ร่วมกับ Syslog Server / RADIUS Server: ตั้งค่า MikroTik ให้ส่ง Log การเชื่อมต่อ (NAT Log / Connection Log) ออกไปยัง Centralized Log Server หรือ Cloud Log Storage ภายนอกอย่างต่อเนื่อง
- ตรวจเช็กสถานะการบันทึกข้อมูลทุกเดือน: ตรวจสอบว่า Log Server ยังมีพื้นที่เหลือเพียงพอ และ NTP Server ยังคงซิงค์เวลาตรงอยู่เสมอ
การลงทุนทำระบบเก็บ Log ที่ถูกต้อง ไม่ได้ทำเพื่อสอดส่องลูกค้า แต่ทำเพื่อเป็น "เกราะป้องกันเจ้าของธุรกิจ" เองครับ หากเกิดเหตุอาชญากรรมทางไซเบอร์ขึ้นในพื้นที่ของคุณ เราสามารถส่งมอบ Log ที่สมบูรณ์ให้ตำรวจ และรอดพ้นจากข้อหาตาม พ.ร.บ. คอมพิวเตอร์ ได้อย่างสบายใจแน่นอนครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: หากโรงแรมไม่ได้เก็บ Log แล้วเกิดคดีไซเบอร์ขึ้น เจ้าของธุรกิจจะมีโทษอย่างไร?
ตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 ผู้ให้บริการที่ไม่เก็บ Log ข้อมูลจราจรทางคอมพิวเตอร์ตามที่กำหนด มีโทษปรับสูงสุดไม่เกิน 500,000 บาท และอาจตกเป็นผู้ต้องสงสัยในคดีหากไม่สามารถระบุตัวตนผู้กระทำผิดจริงได้ครับ
Q: Router ของค่ายอินเทอร์เน็ตทั่วไป สามารถเก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ ได้ไหม?
ไม่สามารถทำได้ครับ Router แถมทั่วไปมีหน่วยความจำจำกัดและไม่มีระบบระบุตัวตน (Authentication) ทำให้ Log ถูกบันทึกซ้ำและลบออกภายในไม่กี่ชั่วโมง จึงต้องใช้ MikroTik ร่วมกับ RADIUS Server หรือ Log Server แยกเฉพาะครับ
Q: การเก็บ Log ย้อนหลัง 90 วัน สำหรับอพาร์ตเมนต์ 50 ห้อง ต้องใช้พื้นที่ Storage เท่าไหร่?
โดยเฉลี่ยสำหรับอพาร์ตเมนต์ขนาด 50 ห้อง ข้อมูล Syslog และ Connection Log จะใช้พื้นที่ประมาณ 20-50 GB ตลอดระยะเวลา 90 วัน ขึ้นอยู่กับปริมาณ traffic และจำนวนอุปกรณ์ของผู้เข้าพักครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน