สรุป พ.ร.บ. คอมพิวเตอร์ เรื่องการเก็บ Log ที่ IT และเจ้าของธุรกิจต้องรู้
เช้าวันจันทร์วันหนึ่ง โทรศัพท์ของผมดังขึ้นตั้งแต่ยังไม่แปดโมงเช้า ปลายสายคือผู้บริหารโรงแรมที่เป็นลูกค้าของผมเอง เขาพูดด้วยน้ำเสียงตระหนกว่า "คุณครับ มีเจ้าหน้าที่ตำรวจถือหมายเรียกมาขอตรวจสอบ Log การใช้งานอินเทอร์เน็ตที่โรงแรม เพราะมีผู้ต้องหาใช้ WiFi ของเราไปโพสต์ฉ้อโกงประชาชน" คำถามแรกที่ผมถามกลับไปคือ "แล้วระบบ Hotspot ของเราเก็บข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลังไว้กี่วันครับ?" ปลายสายเงียบไปพักใหญ่ก่อนตอบกลับมาว่า "ผมคิดว่าตัว Router มันบันทึกไว้อยู่แล้วไม่ใช่เหรอ?"
เหตุการณ์แบบนี้ไม่ใช่เรื่องใหม่ และเกิดขึ้นจริงกับองค์กร โรงแรม ร้านกาแฟ รวมถึงบริษัทเอกชนหลายแห่งที่ผมเคยเข้าไปดูแลครับ หลายคนยังคงมีความเข้าใจผิดว่าแค่ติดตั้ง Router หรือ WiFi ให้คนใช้งานได้ก็จบแล้ว โดยหารู้ไม่ว่าหากเกิดคดีไซเบอร์ขึ้นมา แล้วเราไม่มีหลักฐานย้อนหลังส่งให้เจ้าหน้าที่ ผู้ให้บริการหรือเจ้าของสถานที่นั่นแหละครับที่จะกลายเป็นผู้มีความผิดทางกฎหมายเสียเอง
ทำไม พ.ร.บ. คอมพิวเตอร์ ถึงเป็นเรื่องความเป็นความตายขององค์กร
ตามกฎหมาย พ.ร.บ. คอมพิวเตอร์ (ฉบับแก้ไขเพิ่มเติม) ผู้ประกอบการ โรงงาน ออฟฟิศ โรงแรม หรือแม้กระทั่งร้านกาแฟที่ให้บริการอินเทอร์เน็ตแก่พนักงานหรือบุคคลภายนอก ถือเป็น "ผู้ให้บริการ" (Service Provider) ตามนิยามของกฎหมายครับ ดังนั้น หน้าที่สำคัญที่ไม่สามารถหลีกเลี่ยงได้คือการจัดเก็บ ข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Log) เพื่อระบุตัวตนของผู้ใช้งานเมื่อเกิดเหตุการณ์กระทำความผิดขึ้น
หากองค์กรใดไม่จัดเก็บ Log หรือเก็บไม่ถูกต้องจนไม่สามารถนำไปใช้สืบหาตัวผู้กระทำความผิดได้ บทลงโทษตามกฎหมายคือปรับสูงสุดไม่เกิน 500,000 บาท ซึ่งจำนวนเงินนี้ยังไม่รวมถึงความเสียหายทางชื่อเสียงและเวลาที่ต้องเสียไปในการสู้คดีครับ
สรุป 4 ข้อสำคัญทางกฎหมายเรื่องการเก็บ Log ที่ต้องปฏิบัติตาม
จากประสบการณ์ที่ผมช่วยวางระบบ Network ให้กับลูกค้าหลายร้อยแห่ง สิ่งที่คุณและทีม IT ต้องตรวจสอบและทำให้ถูกต้องตามหลักเกณฑ์ของกระทรวงดิจิทัลฯ มีอยู่ 4 ประการหลัก ดังนี้ครับ
1. ระยะเวลาการเก็บ Log ต้องไม่น้อยกว่า 90 วัน
กฎหมายบังคับให้ต้องจัดเก็บ Traffic Log ย้อนหลังเป็นเวลาไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีจำเป็น เจ้าพนักงานอาจสั่งให้เก็บรักษาข้อมูลไว้เป็นกรณีพิเศษได้ไม่เกิน 2 ปี (หรือ 1 ปีตามคำสั่งสั่งการ) ดังนั้น การตั้งค่าอุปกรณ์ให้ลบ Log ทุกๆ 30 วันเพื่อประหยัดพื้นที่ดิสก์ เป็นเรื่องที่ผิดกฎหมายอย่างแน่นอนครับ
2. ต้องมีระบบยืนยันตัวตนผู้ใช้งาน (Authentication)
Log ที่เก็บไว้จะมีประโยชน์ก็ต่อเมื่อสามารถระบุได้ว่า "ใคร" เป็นคนใช้งาน ในระบบ WiFi Hotspot หรือเครือข่ายองค์กร จึงต้องมีระบบยืนยันตัวตนที่สามารถเชื่อมโยงข้อมูล 3 ส่วนเข้าด้วยกัน ได้แก่ การระบุตัวตน (Authentication) เช่น ชื่อ-นามสกุล, เลขห้อง, หมายเลขบัตรประชาชน หรือเบอร์โทรศัพท์ คู่กับ หมายเลข IP Address และ MAC Address ของอุปกรณ์ที่เข้าใช้งาน ณ ช่วงเวลานั้นๆ
3. เวลาของอุปกรณ์ทุกชิ้นต้องตรงกันด้วย NTP Server
ข้อนี้เป็นจุดตายที่ทำให้หลายบริษัทตกสเปกครับ Log File ที่นำไปใช้เป็นหลักฐานชั้นศาลได้ เวลาในไฟล์ Log ต้องตรงกับเวลาจริงมาตรฐาน โดยอุปกรณ์ Network ทั้งหมด เช่น Router, Core Switch, Access Point และ Log Server จะต้องทำการเชื่อมโยงเวลาผ่าน NTP Server (Network Time Protocol) เพื่อให้เวลาของทุกอุปกรณ์ตรงกันในระดับวินาที หากเวลาไม่ตรงกัน Log นั้นจะขาดความน่าเชื่อถือทันทีครับ
4. ความปลอดภัยและความน่าเชื่อถือของ Log (Log Integrity)
Log File ที่ถูกจัดเก็บ จะต้องถูกเก็บไว้ในระบบที่ปลอดภัย มีการจำกัดสิทธิ์เข้าถึง (Access Control) และมีมาตรการป้องกันการแก้ไข ดัดแปลง หรือลบทิ้ง พูดง่ายๆ คือ Log ต้องเป็นแบบ Read-Only หรือมีการทำ Hashing เพื่อพิสูจน์ได้ว่าไม่มีใครแอบเข้าไปแก้ไขข้อมูลจราจรในภายหลัง
สิ่งที่คนเข้าใจผิดบ่อยที่สุดเกี่ยวกับการเก็บ Log
ระหว่างการทำงาน ผมมักจะเจอความเข้าใจผิดยอดฮิตที่ทำให้เจ้าของธุรกิจและ IT Admin ตกอยู่ในความเสี่ยง ดังนี้ครับ
- เข้าใจผิดว่า MikroTik Router ตัวเดียวก็เก็บ Log ได้ครบ: แม้ MikroTik จะบันทึก Log ได้ แต่ Router ทั่วไปมีพื้นที่เก็บข้อมูล (Flash Memory) จำกัดมาก หากเปิดเก็บ Log ละเอียด ดิสก์จะเต็มในเวลาอันรวดเร็ว หรือถ้าเก็บใน RAM เมื่อไฟดับหรือ Reboot ข้อมูลก็หายหมดครับ
- เข้าใจผิดว่าเก็บแค่ Web History บน Browser ก็พอ: ข้อมูลประวัติการเข้าเว็บในเครื่องคอมพิวเตอร์ลูกข่าย ไม่ใช่ Traffic Log ตามกฎหมายครับ กฎหมายต้องการ Log จากฝั่งฝั่งเซิร์ฟเวอร์หรืออุปกรณ์เครือข่ายที่ระบุ Source IP, Destination IP, Port และ Timestamp
- เข้าใจผิดว่าแจก WiFi ฟรีให้ลูกค้า ไม่ต้องเก็บ Log ก็ได้: ไม่ว่าจะคิดเงินหรือให้ใช้ฟรี ในทางกฎหมายคุณคือผู้ให้บริการอินเทอร์เน็ต ต้องระบุตัวตนและเก็บ Log เช่นเดียวกันครับ
ออกแบบระบบ Network อย่างไรให้เก็บ Log ได้ถูกต้องและไม่ล่ม
การแก้ปัญหาเก็บ Log ให้ได้มาตรฐานโดยไม่กระทบประสิทธิภาพของเครือข่าย ผมแนะนำให้แยกหน้าที่ของอุปกรณ์ออกจากการกันครับ
โครงสร้างที่สมบูรณ์แบบคือ การใช้ Router (เช่น MikroTik) ทำหน้าที่ routing และจัดการ traffic จากนั้นส่งข้อมูลการเชื่อมต่อทั้งหมดผ่านโปรโตคอล Syslog หรือ RADIUS Accounting ไปยัง Syslog Server หรือ Centralized Log ที่แยกออกมาต่างหาก อาจเป็น NAS, Dedicated Server หรือ Cloud Log Management วิธีนี้นอกจากจะไม่ทำให้ Router ทำงานหนักแล้ว ยังรับประกันได้ว่า Log จะถูกจัดเก็บอย่างปลอดภัยย้อนหลังเกิน 90 วันแน่นอนครับ
สุดท้ายนี้ วันที่เจ้าหน้าที่ตำรวจเดินทางมาขอตรวจ Log ที่โรงแรมของลูกค้าผมในวันนั้น เคราะห์ดีที่เราได้เข้าไปปรับปรุงระบบและติดตั้ง RADIUS Server ร่วมกับ Syslog ไว้เรียบร้อยแล้ว ผมจึงสามารถดึงรายงานชี้แจง IP Address, MAC Address และเบอร์โทรศัพท์ของผู้ลงทะเบียนใช้งานในช่วงเวลาเกิดเหตุส่งให้เจ้าหน้าที่ได้ภายใน 15 นาที ทำให้โรงแรมรอดพ้นจากการเป็นผู้สงสัย และช่วยเจ้าหน้าที่ติดตามตัวผู้กระทำความผิดได้อย่างรวดเร็ว
หากคุณยังไม่แน่ใจว่าระบบเครือข่ายที่ออฟฟิศ โรงแรม หรือร้านค้าของคุณ เก็บบันทึกข้อมูลจราจรถูกต้องตาม พ.ร.บ. คอมพิวเตอร์ แล้วหรือยัง ลองตรวจสอบตั้งแต่วันนี้นะครับ ก่อนที่จะสายเกินไป
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟ หรือโรงแรมขนาดเล็กที่ให้บริการ WiFi ฟรี ต้องเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ หรือไม่?
ต้องเก็บครับ กฎหมายนิยามผู้ให้บริการอินเทอร์เน็ตครอบคลุมถึงผู้ที่ให้บริการแก่บุคคลอื่น ไม่ว่าจะเป็นการให้บริการเพื่อประโยชน์เชิงพาณิชย์ หรือให้ใช้ฟรีก็ตาม ต้องมีระบบระบุตัวตนและเก็บ Traffic Log ย้อนหลังอย่างน้อย 90 วัน
Q: ทำไมถึงไม่ควรบันทึก Log ลงใน MikroTik Router โดยตรง?
เพราะ MikroTik มีพื้นที่จัดเก็บข้อมูล (Flash Memory) จำกัด การเขียนข้อมูล Log ตลอดเวลาจะทำให้ Flash เสื่อมเร็ว และหากเก็บใน RAM ข้อมูลจะสูญหายทันทีเมื่อ Router Reboot หรือไฟดับ การส่ง Log ออกไปเก็บที่ Syslog Server หรือ Centralized Log ด้านนอกจึงเป็นวิธีที่ถูกต้องและปลอดภัยกว่า
Q: หากองค์กรไม่ได้จัดเก็บ Log ตามที่กฎหมายกำหนด จะมีโทษอย่างไร?
หากผู้ให้บริการไม่จัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ตามที่กฎหมายกำหนด มีโทษปรับสูงสุดไม่เกิน 500,000 บาท ตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน