แนวทางจัดเก็บ Log อินเทอร์เน็ตตาม พ.ร.บ. คอมพิวเตอร์ 90 วัน
หอพัก 4 ชั้น 80 ห้อง ย่านนิคมอุตสาหกรรมในสมุทรปราการ โดนหมายเรียกจากเจ้าหน้าที่ตำรวจเมื่อต้นปีที่ผ่านมา เหตุผลเพราะมีผู้ใช้งานอินเทอร์เน็ตภายในหอพักไปกระทำความผิดเกี่ยวกับเว็บบอร์ดพนันออนไลน์และหมิ่นประมาททางไซเบอร์ เมื่อตำรวจขอตรวจสอบ Traffic Log เจ้าของหอพักกลับส่งได้เพียงประวัติการใช้อินเทอร์เน็ตรวมๆ ที่ไม่สามารถระบุได้เลยว่า IP Address หรือ MAC Address ไหนเป็นของห้องใคร เหตุการณ์นั้นทำให้เจ้าของหอพักต้องเสียทั้งเวลาและค่าปรับ เพราะไม่ได้ปฏิบัติตามมาตรฐานการจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์
ผมเจอปัญหาแนวนี้บ่อยมากครับเวลาเข้าไปวางระบบให้ลูกค้า หลายคนเข้าใจผิดว่าแค่มี MikroTik ตัวเดียวแล้วเสียบ USB Thumb Drive หรือเปิด Log ในตัวอุปกรณ์ไว้ก็เพียงพอแล้ว แต่ความจริงแล้ว การเก็บ log ตาม พ.ร.บ. คอมพิวเตอร์ มีรายละเอียดทางเทคนิคมากกว่านั้น โดยเฉพาะเรื่องความน่าเชื่อถือของข้อมูล การระบุตัวตนผู้ใช้ และระยะเวลาในการจัดเก็บย้อนหลังอย่างน้อย 90 วัน
พ.ร.บ. คอมพิวเตอร์ บังคับใหต้องเก็บข้อมูลอะไรบ้าง?
ตามประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (MDES) ผู้ให้บริการอินเทอร์เน็ต ไม่ว่าจะเป็นบริษัท องค์กร โรงแรม หรือหอพักอพาร์ทเม้นท์ ถือเป็นผู้ให้บริการสื่อสารตามกฎหมาย ซึ่งมีหน้าที่ต้อง พ.ร.บ. คอมพิวเตอร์ 90 วัน ในการเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Log) โดยต้องครอบคลุมองค์ประกอบสำคัญ 3 ส่วนหลักดังนี้ครับ
- ข้อมูลระบุตัวตนผู้ใช้งาน (Identification): ต้องทราบว่าใครเป็นผู้ใช้งาน เช่น ชื่อ-นามสกุล, เลขบัตรประชาชน, เบอร์โทรศัพท์ หรือ Username ที่ผูกกับระบบยืนยันตัวตน
- ข้อมูลเส้นทางจราจร (Traffic Log): ต้องบันทึก IP Address ฝั่งขาเข้า (Internal IP) และ IP Address ฝั่งขาออก (Public IP) รวมถึง Port Number ที่ใช้ในการเชื่อมต่อ
- เวลาที่เกิดกิจกรรม (Timestamp): ต้องมีเวลาเริ่มต้นและสิ้นสุดการใช้งานที่แม่นยำ โดยต้องซิงโครไนซ์เวลากับ NTP Server ที่น่าเชื่อถือ
3 สิ่งสำคัญที่ระบบ Log ขององค์กรและหอพักมักจะตกหล่น
1. ข้อมูล NAT Log ไม่สอดคล้องกับ Public IP
ปัจจุบันองค์กรส่วนใหญ่ใช้งาน NAT (Network Address Translation) เพื่อแปลง IP Address ภายในองค์กร เช่น 192.168.1.x ให้ ออกสู่อินเทอร์เน็ตด้วย Public IP เดียวกัน ปัญหาคือหากเกิดคดีความ เจ้าหน้าที่ตำรวจจะนำ Public IP และ Port ขาออก ณ เวลานั้นมาสอบถาม หากเราเก็บเฉพาะ Log ฝั่งแลนแต่ไม่ได้บันทึก NAT Log ที่บอกว่า Internal IP ไหนแมปกับ External Port อะไร ณ เวลาใด เราจะไม่สามารถระบุตัวผู้กระทำผิดได้เลยครับ
2. การยืนยันตัวตนก่อนใช้งาน (Authentication)
การปล่อยให้คนต่อ WiFi แล้วเล่นได้เลยโดยไม่มีระบบ Login ถือเป็นความเสี่ยงสูงสุด เพราะถึงแม้เราจะเก็บ Log IP Address ได้ แต่เราก็ไม่รู้ว่าใครเป็นคนใช้เครื่องนั้น ดังนั้นระบบ WiFi Hotspot ในหอพักหรือ Guest WiFi ในองค์กร ควรทำงานร่วมกับ RADIUS Server เพื่อยืนยันตัวตนก่อนแจก IP Always-On ให้กับอุปกรณ์
3. ความถูกต้องและห้ามแก้ไข Log (Log Integrity)
ข้อนี้หลายแห่งมองข้ามไปครับ กฎหมายระบุชัดเจนว่าไฟล์ Log ที่จัดเก็บต้องมีความน่าเชื่อถือ สามารถใช้อ้างอิงในชั้นศาลได้ นั่นหมายความว่า Log จะต้องไม่ถูกแก้ไขดัดแปลง (Tamper-proof) และควรจัดเก็บไว้บน Syslog Server แยกต่างหากจากตัว Router หรือ Firewall เพื่อป้องกันกรณีอุปกรณ์หลักเสียหายหรือถูกผู้ไม่หวังดีแฮกเข้ามาลบข้อมูล
สถาปัตยกรรมระบบ Log ที่ผมแนะนำสำหรับองค์กรและหอพัก
จากประสบการณ์ออกแบบระบบของผมที่ SIAM-LOGIN การตั้งค่าระบบเก็บ Log ให้ได้มาตรฐาน พ.ร.บ. และไม่กินทรัพยากรอุปกรณ์จนค้าง ควรแบ่งหน้าที่กันอย่างชัดเจนตามสถาปัตยกรรมนี้ครับ
- MikroTik Router / Firewall: ทำหน้าที่เป็น Gateway จัดการ Routing, NAT และส่ง Log การเชื่อมต่อ (Connection Log / Syslog) ออกไปหาเซิร์ฟเวอร์ภายนอก
- SIAM-LOGIN Authentik / RADIUS Server: ทำหน้าที่เป็น Authentication Gateway เก็บบันทึกการเข้าใช้งานของผู้ใช้ (User Login Log, MAC Address, IP Address ที่ได้รับ และเวลาเข้า-ออก)
- Centralized Syslog Server: เครื่องเซิร์ฟเวอร์สำรองข้อมูล Log เฉพาะทาง เช่น Linux Server ที่ติดตั้ง Rsyslog หรือ Log Management Software ซึ่งมีระบบ Hash Check เพื่อยืนยันความถูกต้องของไฟล์
ด้วยโครงสร้างนี้ แม้ตัว MikroTik จะมีภาระงานหนักแค่ไหน การประมวลผล Log จะถูกโยนออกมาเก็บที่ Syslog Server ทั้งหมด ทำให้ Router ไม่แฮงค์ และเรายังได้ไฟล์ Log ที่สมบูรณ์ ย้อนหลังได้ 90 วันถึง 1 ปีตามที่กฎหมายกำหนดได้อย่างสบายๆ ครับ
ขั้นตอนการตรวจสอบว่าระบบ Log ของคุณพร้อมรับมือหรือยัง
ผมอยากแนะนำให้ลองเช็กระบบของตัวเองด้วย 4 ข้อนี้ครับ:
Step 1: เช็กการตั้งค่า Time Zone และ NTP
อุปกรณ์เครือข่ายทุกชิ้น ทั้ง Router, Switch, AP และ Log Server ต้องตั้งค่า Time Zone เป็น ICT (UTC+7) และชี้ NTP Server ไปยัง ntp.navy.mi.th หรือ time.navy.mi.th เพื่อให้เวลาตรงกันทั้งระบบ
Step 2: เช็กว่า Log บันทึกข้อมูลสำคัญครบถ้วนไหม
ลองเปิดดูไฟล์ Log ของคุณว่ามีครบทั้ง Date/Time, Source IP, Source Port, Destination IP, Destination Port และ User ID หรือไม่ ถ้ามีไม่ครบ ต้องปรับแต่ง Syslog Format ใหม่ครับ
Step 3: ตรวจสอบความจุของ Hard Disk
สำหรับองค์กรที่มีผู้ใช้งาน 100-200 คน ปริมาณ Syslog อาจสูงถึง 1-3 GB ต่อวัน ควรคำนวณพื้นที่จัดเก็บดิสก์บน Syslog Server ให้เพียงพอสำหรับย้อนหลังอย่างน้อย 90 วัน (แนะนำสำรองไว้ 180 วันเพื่อความปลอดภัย)
Step 4: ทำ Backup และ Hash Verification
ตั้งค่า Script ให้บีบอัดไฟล์ Log ทุกวัน พร้อมสร้างค่า MD5 หรือ SHA-256 Checksum กำกับไว้ เพื่อยืนยันว่าไฟล์ Log ไม่ได้ถูกแก้ไขย้อนหลัง
การจัดเก็บ Log ตามกฎหมายไม่ใช่เรื่องยุ่งยากอย่างที่คิดครับ หากวางโครงสร้างถูกต้องตั้งแต่แรก ระบบจะทำงานอัตโนมัติโดยที่คุณไม่ต้องคอยปวดหัววิ่งแก้ปัญหาตอนมีหมายเรียกมาถึง หากองค์กรหรือหอพักของคุณกำลังต้องการปรับปรุงระบบ WiFi Hotspot และ Log Server ให้ถูกต้องตามมาตรฐาน สามารถทักมาปรึกษาผมและทีมงาน SIAM-LOGIN ได้ตลอดเวลาครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: หอพักขนาดเล็กมีผู้เช่าแค่ 20 ห้อง จำเป็นต้องเก็บ Log ย้อนหลัง 90 วันไหม?
ตามกฎหมายถือว่าเป็นผู้ให้บริการอินเทอร์เน็ตแก่บุคคลอื่น จึงจำเป็นต้องจัดเก็บ Log ย้อนหลังอย่างน้อย 90 วันเช่นกันครับ หากเกิดเหตุความผิดทางไซเบอร์แล้วไม่มี Log ยืนยัน เจ้าของสถานที่อาจมีความผิดตาม พ.ร.บ. คอมพิวเตอร์
Q: ใช้ Router MikroTik เสียบ USB Drive เพื่อเก็บ Log โดยตรงทำได้ไหม?
ทำได้ในทางเทคนิคสำหรับสถานที่ขนาดเล็กมากครับ แต่ไม่แนะนำสำหรับองค์กรหรือหอพัก เพราะ USB Flash Drive มีความเร็วในการเขียนข้อมูลต่ำ (IOPS น้อย) อาจทำให้ MikroTik ค้าง และ Flash Drive เสียหายได้ง่ายจากความร้อน แนะนำให้ส่ง Syslog ออกไปเก็บที่ Syslog Server ภายนอกจะเสถียรและปลอดภัยกว่าครับ
Q: ระบบ WiFi Hotspot ของ SIAM-LOGIN ช่วยเรื่องการเก็บ Log ตาม พ.ร.บ. ได้อย่างไร?
ระบบ SIAM-LOGIN มี RADIUS Server ในตัว ทำหน้าที่บันทึกประวัติการยืนยันตัวตน (Authentication Log) จับคู่ระหว่าง Username, MAC Address, IP Address และ Timestamp อย่างเป็นระบบ พร้อมทำงานร่วมกับ Centralized Syslog Server เพื่อจัดเก็บ Traffic Log ได้ถูกต้องครบถ้วนตามมาตรฐานกฎหมายกำหนด
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน