สรุป พ.ร.บ. คอมพิวเตอร์ เก็บ Log Files 90 วัน สำหรับ SME และโรงแรม
เช้าวันจันทร์สัปดาห์ที่แล้ว ลูกค้าที่เป็นเจ้าของโรงแรม boutique ขนาด 60 ห้องแถวอารีย์ โทรหาผมด้วยน้ำเสียงตื่นตระหนก เพราะมีเจ้าหน้าที่ตำรวจไซเบอร์ถือหนังสือราชการเข้ามาขอตรวจสอบ Log การใช้งานอินเทอร์เน็ตย้อนหลัง 3 เดือน เนื่องจากมีผู้ต้องหาคดีฉ้อโกงออนไลน์เข้ามาเปิดห้องพัก แล้วใช้ WiFi ของโรงแรมเป็นช่องทางโอนเงินย้ายถ่ายโอนทรัพย์สิน ปัญหาคือพอเจ้าหน้าที่ขอขอดูข้อมูลการเข้าใช้งาน เครือข่ายของโรงแรมกลับมีแค่ Router แบรนด์บ้านๆ ที่บันทึกข้อมูลได้ไม่เกิน 6 ชั่วโมงก็โดนเขียนทับ สุดท้ายเจ้าของโรงแรมเลยต้องรับเคราะห์เสี่ยงถูกดำเนินคดีตามกฎหมายเพราะไม่มีหลักฐานยืนยันความบริสุทธิ์ของฝั่งตนเอง
เหตุการณ์แบบนี้ไม่ใช่เรื่องใหม่ที่ผมเจอในฐานะคนทำระบบเครือข่ายและระบบยืนยันตัวตน WiFi แต่เป็นฝันร้ายที่เกิดขึ้นจริงกับผู้ประกอบการ SME และโรงแรมหลายแห่งที่มองข้ามเรื่องการบริหารจัดการข้อมูลจราจรทางคอมพิวเตอร์ วันนี้ผมจึงขอสรุปข้อบังคับ พ.ร.บ. คอมพิวเตอร์ เรื่องการ เก็บ Log Files 90 วัน แบบภาษาบ้านๆ เข้าใจง่าย เพื่อให้คุณนำไปปรับใช้กับธุรกิจได้ทันทีก่อนจะสายเกินไปครับ
พ.ร.บ. คอมพิวเตอร์ กฎหมายฉบับนี้บังคับให้ธุรกิจไหนต้องเก็บ Log บ้าง?
หลายคนยังเข้าใจผิดคิดว่ากฎหมายนี้บังคับเฉพาะบริษัท IT หรือผู้ให้บริการอินเทอร์เน็ต (ISP) รายใหญ่เท่านั้น แต่ในความเป็นจริง ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับแก้ไข 2560) ได้นิยามคำว่า "ผู้ให้บริการ" ไว้ครอบคลุมถึงสถานประกอบการทั่วไปด้วย:
- ธุรกิจโรงแรม รีสอร์ท อพาร์ทเม้นท์ และหอพัก: ที่มีการให้บริการอินเทอร์เน็ตแก่ผู้เข้าพัก ไม่ว่าจะฟรีหรือคิดเงิน
- ร้านอาหาร ร้านกาแฟ และ Co-working Space: ที่แจกรหัส WiFi ให้ลูกค้าใช้งาน
- บริษัท ออฟฟิศ และสถานประกอบการ SME: ที่มีระบบเครือข่ายภายในให้พนักงานและบุคคลภายนอก (Guest) เชื่อมต่อ
- สถาบันการศึกษา โรงเรียน และโรงพยาบาล: ที่ให้บริการ WiFi สาธารณะ
สรุปง่ายๆ คือ ถ้าธุรกิจของคุณมีท่ออินเทอร์เน็ต แล้วเปิดให้คนอื่นเชื่อมต่อเข้าใช้งาน คุณมีหน้าที่ตามกฎหมายทันทีในการเก็บบันทึกข้อมูลจราจรคอมพิวเตอร์ครับ
สรุป 4 ข้อบังคับสำคัญในการเก็บ Log Files ที่เจ้าของธุรกิจต้องรู้
เพื่อให้ข้อมูลจราจรทางคอมพิวเตอร์ใช้เป็นหลักฐานยืนยันความบริสุทธิ์ในชั้นศาลได้ ระบบบันทึก Log ของคุณต้องมีคุณสมบัติครบ 4 ข้อตามประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (MDES) ดังนี้ครับ:
1. ระยะเวลาในการเก็บบันทึก (อย่างน้อย 90 วัน)
กฎหมายระบุชัดเจนว่า ต้องจัด เก็บ Log Files 90 วัน นับตั้งแต่วันที่ข้อมูลนั้นๆ ถูกสร้างขึ้น และในกรณีจำเป็น เจ้าหน้าที่รัฐอาจมีคำสั่งให้เก็บรักษาข้อมูลไว้เป็นกรณีพิเศษได้สูงสุดไม่เกิน 2 ปี (หรือ 730 วัน) ดังนั้น อุปกรณ์ที่คุณเลือกใช้ต้องมีพื้นที่จัดเก็บเพียงพอ ไม่ใช่โดนลบทับทุกๆ สัปดาห์
2. การระบุตัวตนผู้ใช้งาน (Identity Authentication)
การเก็บแค่ IP Address หรือ MAC Address ของอุปกรณ์อย่างเดียว ไม่เพียงพอในทางกฎหมายอีกต่อไปครับ ระบบต้องสามารถเชื่อมโยงได้ว่า อุปกรณ์นั้นเป็นของใคร เช่น ผ่านระบบ Captive Portal ที่ต้องลงทะเบียนด้วยเบอร์โทรศัพท์ (SMS OTP) เลขบัตรประชาชน หรือการออก Username / Password ส่วนบุคคลสำหรับผู้พักอาศัยในโรงแรม เพื่อให้ ระบุตัวตนผู้ใช้งาน ได้อย่างแม่นยำ
3. การบันทึกข้อมูลจราจรที่ครบถ้วน (NAT Log & Port tracking)
เนื่องจากออฟฟิศและโรงแรมส่วนใหญ่ใช้ IP Address วงใน (Private IP) แชร์ออกอินเทอร์เน็ตด้วย Public IP เพียงหมายเลขเดียว Log ที่เก็บบันทึกจึงต้องมีข้อมูล NAT Log ที่ระบุ Source IP, Source Port, Destination IP, Destination Port และ timestamp ชัดเจน เพื่อให้แกะรอยย้อนกลับได้ว่าใครทำอะไร ที่ไหน เวลาใด
4. การซิงค์เวลามาตรฐาน NTP และความปลอดภัยของข้อมูล
เวลาที่บันทึกใน Log ต้องตรงกับ เวลามาตรฐาน NTP (Network Time Protocol) ของประเทศไทย (Time Zone GMT+7) โดยมีความคลาดเคลื่อนไม่เกิน 10 มิลลิวินาที นอกจากนี้ไฟล์ Log ที่เก็บไว้นั้นจะต้องมีการเข้ารหัสเพื่อป้องกันการแก้ไข ตัดต่อ หรือลบทิ้งโดยบุคคลที่ไม่มีสิทธิ์
ทำไมฮาร์ดดิสก์ใน Router ทั่วไป ถึงไม่ตอบโจทย์ตามกฎหมาย?
คำถามที่ผมได้รับบ่อยมากคือ "Router MikroTik หรือ Access Point ที่ใช้อยู่ มีฟังก์ชันเก็บ Log ในตัวอยู่แล้ว ไม่พอหรือ?" คำตอบคือ "ไม่พอครับ" เพราะ Router ทั่วไปถูกออกแบบมาให้ประมวลผลการส่งเส้นทางข้อมูล (Routing) ไม่ได้ถูกออกแบบมาให้เก็บบันทึกข้อมูลจราจรขนาดใหญ่
หน่วยความจำ RAM หรือ Flash Memory ใน Router มีขนาดเล็กมาก เมื่อมีคนใช้งานเน็ตหลายสิบคน ข้อมูล Log จะไหลเข้ามาเป็นพันๆ บรรทัดต่อนาที Router จะทำการลบข้อมูลเก่าทิ้ง (Log Rotation) ภายในเวลาไม่กี่ชั่วโมง หรือถ้าปิด-เปิด Router ใหม่ ข้อมูลทั้งหมดก็หายทันที หากต้องการเก็บบันทึกให้ได้ 90 วัน คุณจำเป็นต้องส่งข้อมูลเหล่านี้ผ่านโปรโตคอล syslog ออกไปเก็บไว้ที่ Centralized Log Server ภายนอกหรือระบบ Cloud เท่านั้นครับ
แนวทางตั้งรับและวางระบบสำหรับ SME และโรงแรมให้รอดปลอดภัย
ฟังดูเหมือนเป็นเรื่องยุ่งยากและน่ากังวล แต่ในความเป็นจริง การทำระบบให้ถูกต้องตามกฎหมายไม่ได้ซับซ้อนหรือแพงอย่างที่คิดครับ จากประสบการณ์ออกแบบระบบให้ SIAM-LOGIN ผมแนะนำ 3 ขั้นตอนง่ายๆ ในการปรับปรุงระบบเครือข่ายของคุณ:
- ติดตั้งระบบยืนยันตัวตน WiFi: ใช้ระบบ Captive Portal ที่มีการเก็บ Log การเข้าใช้งานร่วมกับเบอร์โทรศัพท์ หรือเชื่อมต่อกับระบบบริหารจัดการห้องพัก (PMS)
- ตั้งค่า MikroTik หรือ Firewall ส่ง Log ออก: กำหนดให้ Core Router หรือ Firewall ส่งข้อมูล Syslog และ NAT Log ไปยัง Log Server Dedicated ภายนอก
- เลือกใช้บริการ Cloud Log Server หรือ Dedicated Hardware: สำหรับ SME ที่ไม่อยากดูแลเครื่อง Server เอง การใช้บริการ Log Server บน Cloud ที่ได้รับมาตรฐานถือเป็นตัวเลือกที่ประหยัดและยุ่งยากน้อยที่สุด
การลงทุนวางระบบบันทึก Log ให้ถูกต้อง ไม่เพียงแต่ช่วยปกป้องธุรกิจของคุณจากโทษปรับตาม พ.ร.บ. คอมพิวเตอร์ สูงสุดถึง 500,000 บาท เท่านั้น แต่ยังช่วยเพิ่มความน่าเชื่อถือและความปลอดภัยให้กับลูกค้าที่เข้ามาใช้บริการอีกด้วยครับ หากคุณยังไม่แน่ใจว่าระบบที่ใช้อยู่ถูกต้องตามมาตรฐานหรือไม่ สามารถปรึกษาวิศวกรของ SIAM-LOGIN ได้ตลอดเวลาครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: หากร้านกาแฟหรือโรงแรมไม่เก็บ Log Files 90 วัน มีบทลงโทษอย่างไร?
หากไม่ปฏิบัติตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 มีโทษปรับสูงสุดไม่เกิน 500,000 บาท และหากเกิดคดีอาญาบนเครือข่าย เจ้าของสถานที่อาจเสี่ยงตกเป็นผู้สงสัยเนื่องจากไม่มีหลักฐานระบุตัวตนผู้ใช้งานจริง
Q: เก็บ Log ใน Router MikroTik โดยตรงโดยไม่ใช้ Server ได้ไหม?
ไม่แนะนำครับ เพราะหน่วยความจำใน Router มีจำกัด ข้อมูล Log จะถูกลบทับอย่างรวดเร็วภายในเวลาไม่กี่ชั่วโมง และเมื่อปิดเปิดใหม่ข้อมูลจะหาย ควรส่งผ่าน Syslog ไปยัง Centralized Log Server ภายนอก
Q: การเก็บ Log Files ต้องระบุตัวตนผู้ใช้งาน (Identity Authentication) อย่างไรบ้าง?
ทำได้หลายวิธี เช่น ระบบ Captive Portal ที่ยืนยันตัวตนด้วยเบอร์โทรศัพท์ผ่าน SMS OTP การลงทะเบียนด้วยเลขบัตรประชาชน หรือการออก Username/Password รายบุคคลสำหรับผู้เข้าพักในโรงแรม
Q: เวลามาตรฐาน NTP ใน Log Server มีความสำคัญอย่างไร?
สำคัญมากครับ หากเวลาใน Log ไม่ตรงกับเวลามาตรฐาน NTP ของประเทศไทย ข้อมูลจราจรคอมพิวเตอร์นั้นจะไม่สามารถนำไปใช้เป็นหลักฐานที่น่าเชื่อถือในชั้นศาลได้
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน