ไขข้อข้องใจ: จัดเก็บ Log อินเทอร์เน็ตย้อนหลัง 90 วัน ต้องเก็บอะไรบ้าง
วันจันทร์ตอนสิบโมงเช้า ขณะที่ผมกำลังนั่งจิบกาแฟเซ็ต MikroTik อยู่ที่ออฟฟิศ SIAM-LOGIN สายด่วนจากเจ้าของหอพักลูกค้าเจ้าหนึ่งก็โทรเข้ามาด้วยน้ำเสียงตระหนก "ช่างครับ มีตำรวจ ปอท. ถือหนังสือตราครุฑมาขอตรวจ Log อินเทอร์เน็ตย้อนหลัง 3 เดือน เพราะมีคนใช้ WiFi หอพักไปโพสต์หลอกขายของออนไลน์!"
สิ่งแรกที่ผมถามกลับไปคือ "แล้วระบบ Log ที่เราเคยเซ็ตไว้ เครื่อง Syslog Server ยังทำงานปกติไหมครับ?" โชคดีที่หอพักนี้วางระบบ RADIUS Server ร่วมกับ Log Server ไว้อย่างถูกต้อง ผมจึงรีบรีโมทเข้าไปดึงไฟล์ Log File ที่บันทึกไว้ส่งให้เจ้าหน้าที่ ปอท. ได้ภายในเวลาไม่ถึงครึ่งชั่วโมง ทำให้เจ้าของหอพักรอดพ้นจากการถูกดำเนินคดีในฐานะผู้ให้บริการที่ไม่จัดเก็บข้อมูลตามกฎหมาย
เหตุการณ์นี้ไม่ใช่เรื่องไกลตัวเลยครับ ไม่ว่าคุณจะเปิดโรงแรม อพาร์ตเมนต์ ร้านกาแฟ หรือทำระบบเครือข่ายให้องค์กร คำถามยอดฮิตที่ผมมักจะโดนถามเสมอคือ การจัดเก็บ Log อินเทอร์เน็ตย้อนหลัง 90 วัน ตาม พ.ร.บ.คอมพิวเตอร์ 2560 นั้น แท้จริงแล้วเราต้องเก็บข้อมูลอะไรบ้าง? และแค่นึกอยากจะเก็บไว้ใน Flash Memory ของ Router เฉยๆ มันใช้ได้จริงหรือเปล่า?
ทำไมแค่เก็บบันทึกบน Router ถึงไม่เพียงพอตามกฎหมาย?
หลายคนเข้าใจผิดคิดว่า การมี Router MikroTik หรือ Router แบรนด์ไหนก็ตาม แล้วเปิดฟังก์ชัน Log ในตัวอุปกรณ์ ก็ถือว่า การจัดเก็บ Log อินเทอร์เน็ตย้อนหลัง 90 วัน เสร็จสมบูรณ์แล้ว ซึ่งเป็นความเข้าใจที่อันตรายมากครับ
ในความเป็นจริง Router ทั่วไปมี RAM และ Memory จำกัดมาก หากบันทึกข้อมูลทราฟฟิกอินเทอร์เน็ตทั้งหมดลงใน RAM เมื่อเกิดไฟดับหรือ Reboot ข้อมูลเหล่านั้นจะหายทันที หรือถ้าบันทึกไว้ใน Flash Memory เครื่องก็อาจจะเต็มภายในเวลาไม่กี่ชั่วโมง ส่งผลให้อุปกรณ์ค้างหรือแฮงก์ นอกจากนี้ ประกาศกระทรวงดิจิทัลฯ ยังระบุชัดเจนว่า ข้อมูล Log ที่จัดเก็บจะต้องมีความน่าเชื่อถือ ป้องกันการแก้ไขดัดแปลง (Integrity) และต้องมีการซิงค์เวลาที่เที่ยงตรงด้วย
5 ข้อมูลสำคัญที่ต้องระบุใน Log ตาม พ.ร.บ.คอมพิวเตอร์
เพื่อให้ Log File ของคุณสามารถใช้เป็นหลักฐานชั้นดีในชั้นศาลหรือเมื่อพนักงานเจ้าหน้าที่เรียกตรวจ Data Traffic จะต้องครอบคลุมองค์ประกอบหลัก 5 ประการต่อไปนี้ครับ
- 1. ข้อมูลยืนยันตัวตนผู้ใช้งาน (Identity): ต้องระบุได้ว่าใครเป็นผู้ใช้งานในขณะนั้น เช่น Username จากระบบ Captive Portal, หมายเลขบัตรประชาชน, เลขพาสปอร์ต หรืออย่างน้อยที่สุดต้องจับคู่กับ MAC Address ของเครื่องลูกข่าย (Client Device) ได้
- 2. หมายเลข IP Address ฝั่งขาเข้า (Source IP & Port): บันทึก Private IP Address และ Port ที่อุปกรณ์ภายในวง LAN ได้รับแจกจาก DHCP Server
- 3. หมายเลข IP Address ฝั่งขาออก (Destination IP & Port): บันทึก Public IP Address และ Port ปลายทางที่ผู้ใช้เดินทางไปเชื่อมต่อบนโลกอินเทอร์เน็ต รวมถึงการบันทึก NAT Log (Network Address Translation)
- 4. เวลาที่เริ่มต้นและสิ้นสุดการเชื่อมต่อ (Date & Time Stamp): บันทึกวัน เดือน ปี เวลา ระดับวินาทีของการเข้าใช้งานและการตัดการเชื่อมต่อ
- 5. ข้อมูลการระบุตัวตนอุปกรณ์ (Device Identification): รายละเอียดเกี่ยวกับหมายเลขเครื่อง เครื่องมือสื่อสาร หรือ Media Access Control Address ที่ใช้เชื่อมต่อเข้าสู่ระบบเครือข่าย
เงื่อนไขทางเทคนิคในการเก็บ Log ให้ถูกต้องและใช้เป็นหลักฐานได้
นอกจากข้อมูล 5 ข้อข้างต้นแล้ว กฎหมายยังกำหนดมาตรฐานทางเทคนิคไว้ชัดเจน เพื่อป้องกันไม่ให้มีการสร้าง Log ปลอมขึ้นมาขู่คนอื่น ซึ่งในการทำงานจริงของทีม SIAM-LOGIN เราจะเน้นย้ำ 3 จุดสำคัญ ดังนี้ครับ
1. การซิงค์เวลาด้วย NTP Server
เวลาในไฟล์ Log จะต้องตรงกับเวลาจริงมาตรฐานสากล โดยอุปกรณ์เครือข่ายทุกชิ้น เช่น MikroTik, Firewall, Core Switch และ Central Log Server ต้องทำการซิงค์เวลาผ่านโปรโตคอล NTP Server กับเวลามาตรฐานของประเทศไทย (เช่น time.navy.mi.th หรือ time.metrology.or.th) หากเวลาเหลื่อมล้ำกันเกินกว่าที่กฎหมายกำหนด เอกสาร Log นั้นอาจหลุดจากการเป็นหลักฐานทันที
2. การรักษาความปลอดภัยและความสมบูรณ์ของ Log (Data Integrity)
ไฟล์ Log ที่เก็บบันทึกไว้ จะต้องถูกส่งไปยัง Syslog Server ที่แยกต่างหาก และตั้งค่าสิทธิ์ Access Control ไม่ให้ผู้ดูแลระบบหรือบุคคลทั่วไปสามารถเข้าไปแก้ไข เปลี่ยนแปลง หรือลบข้อมูลย้อนหลังได้ โดยระบบที่ดีควรมีการทำ Hashing (เช่น SHA-256) เพื่อยืนยันว่าไฟล์ไม่มีการถูกดัดแปลงนับตั้งแต่ถูกบันทึก
3. ระยะเวลาในการจัดเก็บ
ตามกฎหมายกำหนดให้ผู้ให้บริการ (Service Provider) ต้องทำการจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลังไม่น้อยกว่า 90 วันนับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบ แต่ในกรณีจำเป็น เฉพาะราย หรือมีคำสั่งจากพนักงานเจ้าหน้าที่ เจ้าหน้าที่อาจสั่งให้ผู้ให้บริการเก็บรักษาข้อมูลไว้เป็นกรณีพิเศษได้ไม่เกิน 2 ปี
สถาปัตยกรรมระบบ Log ที่ถูกต้องสำหรับธุรกิจและสถานประกอบการ
จากประสบการณ์ออกแบบระบบ Network ของผม โครงสร้างการจัดเก็บ Log ที่เสถียรและประหยัดงบที่สุดสำหรับ SME, โรงแรม และอพาร์ตเมนต์ คือการใช้ MikroTik Router ทำหน้าที่เป็น Gateway ร่วมกับระบบ RADIUS Server และส่งต่อ syslog stream ไปยัง Syslog Server หรือ NAS Storage ที่มีระบบ Hashing ในตัว
เมื่อลูกค้าหรือพนักงานล็อกอินผ่านระบบ Captive Portal ตัว RADIUS จะบันทึก Username คู่กับ MAC Address และ IP Address ฝั่งขาเข้า ขณะเดียวกัน Router ก็จะส่ง NAT Log ที่บอกว่า IP ฝั่งขาเข้าออกไปท่องเว็บปลายทางไหนบ้าง เข้าไปยัง Log Server ศูนย์กลาง วิธีนี้จะทำให้คุณมีข้อมูลครบถ้วนทั้ง 5 ข้อ โดยที่ Router ไม่แฮงก์ และสอดคล้องกับข้อกำหนดตามกฎหมายทุกประการ
สรุป: อย่ารอให้หนังสือตราครุฑมาถึงหน้าบ้าน
การจัดเก็บ Log ไม่ใช่เรื่องของการทำเพื่อหลีกเลี่ยงโทษปรับตามกฎหมายเท่านั้น แต่คือ "เกราะป้องกันตัว" ของเจ้าของธุรกิจและวิศวกรผู้ดูแลระบบครับ เพราะหากเกิดเหตุอาชญากรรมทางไซเบอร์ขึ้นในวงเครือข่ายของคุณ โดยที่คุณไม่มี Log หลักฐานย้อนหลัง 90 วันที่ถูกต้อง ภาระความรับผิดชอบและเบาะแสแรกที่ตำรวจจะเข้าหาก็คือชื่อของเจ้าของสัญญาอินเทอร์เน็ตนั่นเอง
หากคุณยังไม่แน่ใจว่าระบบ Log ที่ใช้อยู่ในปัจจุบันเก็บข้อมูลครบถ้วน ซิงค์เวลาถูกต้อง หรือมีระยะเวลีย้อนหลังถึง 90 วันจริงหรือไม่ สามารถติดต่อสอบถามวิศวกรของ SIAM-LOGIN เพื่อประเมินและวางระบบจัดเก็บ Log ให้ได้มาตรฐาน ปลอดภัย และถูกต้องตามกฎหมายได้เลยครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: เปิด WiFi ร้านกาแฟหรือหอพักให้ลูกค้าเล่นฟรี ต้องจัดเก็บ Log ย้อนหลัง 90 วันด้วยไหม?
ต้องจัดเก็บครับ ตาม พ.ร.บ.คอมพิวเตอร์ 2560 ผู้ที่ให้บริการอินเทอร์เน็ตแก่ผู้อื่น ถือเป็นผู้ให้บริการ (Service Provider) หากไม่มีการจัดเก็บ Log ย้อนหลัง 90 วัน หรือระบุตัวตนผู้ใช้งานไม่ได้ เมื่อมีคดีความเกิดขึ้น เจ้าของสถานที่อาจต้องรับโทษปรับตามที่กฎหมายกำหนด
Q: การเก็บบันทึก Log ลงใน Router MikroTik โดยตรงทำได้หรือไม่?
ไม่แนะนำอย่างยิ่งครับ เนื่องจาก Router มีหน่วยความจำจำกัด การเก็บข้อมูลทราฟฟิกจะทำให้ RAM หรือ Flash Memory เต็มอย่างรวดเร็ว ส่งผลให้อุปกรณ์แฮงก์ และหากเกิดไฟดับ ข้อมูลใน RAM จะสูญหายทันที ควรส่ง Log ไปเก็บที่ Syslog Server หรือ NAS ภายนอก
Q: หากตำรวจ ปอท. มาขอตรวจ Log อินเทอร์เน็ต ต้องส่งมอบไฟล์รูปแบบใด?
ต้องส่งมอบ Log File ดั้งเดิมที่ดึงจาก Syslog Server ที่บันทึกข้อมูล Identity, IP Address, Port, MAC Address และ Date/Time Stamp ไว้อย่างชัดเจน โดยตัวไฟล์ต้องไม่ผ่านการแก้ไขดัดแปลง และมีค่า Hash เพื่อยืนยันความถูกต้องของข้อมูล
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน