ไขข้อข้องใจ พ.ร.บ.คอมพิวเตอร์ มาตรา 26 เก็บ Log ให้ถูกกฎหมาย
สำนักงานกฎหมายแห่งหนึ่งย่านสาทร เคยโทรศัพท์หาผมด้วยน้ำเสียงตื่นตระหนก เพราะได้รับหนังสือขอความร่วมมือจากเจ้าหน้าที่ตำรวจไซเบอร์ ให้ส่งมอบข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลัง เนื่องจากมีบุคคลใช้อินเทอร์เน็ตผ่าน IP Address ของบริษัทไปโพสต์ข้อมูลหมิ่นประมาทและฉ้อโกงออนไลน์ สิ่งที่น่าตกใจคือ เมื่อผมเข้าไปเช็ค Router ของบริษัท กลับพบว่าไม่มีการบันทึก Log ใดๆ เล่าเก็บไว้เลย มีเพียงความทรงจำชั่วคราวในแรมของอุปกรณ์ที่หายไปทันทีที่ไฟดับ เหตุการณ์นั้นทำให้ผู้บริหารองค์กรต้องรับความเสี่ยงทางกฎหมายเต็มๆ
จากประสบการณ์ที่ผมออกแบบและติดตั้งระบบ Network Infrastructure ให้กับองค์กร หอพัก และโรงแรมมาหลายปี ผมพบว่าผู้ประกอบการและ IT Manager จำนวนมากยังสับสนเกี่ยวกับ พ.ร.บ. คอมพิวเตอร์ มาตรา 26 ว่าตกลงแล้วองค์กรของเรามีหน้าที่ต้อง เก็บ Log พ.ร.บ. คอมพิวเตอร์ อย่างไร? ต้องเก็บอะไรบ้าง? และทำไมแค่เปิด Log ใน Router MikroTik ทั่วไปถึงยังไม่เพียงพอ วันนี้ผมจะมาสรุปประเด็นสำคัญให้ฟังแบบเข้าใจง่ายที่สุดครับ
พ.ร.บ. คอมพิวเตอร์ มาตรา 26 บังคับให้องค์กรต้องเก็บอะไรบ้าง?
ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560 และประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม ผู้ให้บริการอินเทอร์เน็ต ซึ่งครอบคลุมถึง บริษัท องค์กร โรงเรียน โรงแรม อพาร์ตเมนต์ หรือร้านกาแฟที่เปิดให้พนักงานและบุคคลภายนอกใช้งาน WiFi ถือเป็นผู้ให้บริการ (Service Provider) ที่มีหน้าที่ตามกฎหมาย
สิ่งที่ต้องจัดเก็บไม่ใช่เนื้อหาการคุย หรือประวัติการเข้าเว็บไซต์แบบละเอียด แต่คือ ข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Data) ซึ่งช่วยระบุตัวตนและพฤติกรรมเวลาเกิดเหตุ โดยมีหลักสำคัญ 3 ข้อดังนี้:
- การระบุตัวตนผู้ใช้งาน (Identification): ต้องรู้ว่าใครเป็นคนใช้งาน ในระบบ WiFi องค์กรหรือ WiFi Hotspot ต้องมีระบบ Captive Portal หรือการ ยืนยันตัวตน ก่อนเข้าใช้งาน โดยเก็บข้อมูล Username, เลขบัตรประชาชน, พาสปอร์ต หรือหมายเลขโทรศัพท์ รวมถึงจับคู่กับ MAC Address และ IP Address ที่ได้รับจัดสรร
- ข้อมูลบันทึกการเชื่อมต่อ (Log Details): ต้องเก็บบันทึก เวลาเริ่มต้นและสิ้นสุดการเชื่อมต่อ (Date/Time Stamp), Source IP Address, Source Port, Destination IP Address และ Destination Port ของทุกการเชื่อมต่อจากไฟร์วอลล์ (Firewall Log)
- ระยะเวลาในการจัดเก็บ: กฎหมายกำหนดให้ต้องเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลังไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นๆ เกิดขึ้น และในกรณีจำเป็น เจ้าหน้าที่อาจสั่งให้เก็บรักษาเกิน 90 วันแต่ไม่เกิน 2 ปีเป็นกรณีพิเศษ
3 ข้อผิดพลาดร้ายแรงที่ทำให้ Log ของคุณ "ใช้ไม่ได้ในชั้นศาล"
จากที่ผมเคยเข้าไปตรวจเช็กระบบ IT ให้หลายองค์กร พบว่ามากกว่า 70% คิดว่าตัวเองเก็บ Log แล้ว แต่จริงๆ แล้ว Log เหล่านั้นใช้เป็นหลักฐานทางกฎหมายไม่ได้เลย ซึ่งเกิดจาก 3 สาเหตุหลัก:
1. เวลาของอุปกรณ์ไม่ตรงกัน (NTP Server Misconfiguration)
หลักฐาน Log จะโมฆะทันทีถ้าเวลาในบันทึกไม่ตรงกับเวลาจริงทางกฎหมาย กฎหมายระบุชัดเจนว่า อุปกรณ์บันทึก Log ต้องซิงโครไนซ์เวลาตรงกับ NTP Time Server มาตรฐาน (Stratum 1 หรือ Stratum 2) โดยมีค่าความคลาดเคลื่อนไม่เกิน 10 มิลลิวินาที หากไฟร์วอลล์หรือ Router ของคุณเวลาเดินช้าไป 5 นาที Log นั้นจะถูกโต้แย้งในชั้นศาลได้ทันที
2. บันทึก Log ลงในความจำของ Router โดยตรง
Router MikroTik หรือ Router แบรนด์ทั่วไป มีหน่วยความจำ Flash ขนาดเล็กมาก หากคุณสั่งให้ Router บันทึก Firewall Log ลงในตัวอุปกรณ์ ไม่เพียงแต่ Flash จะเต็มภายในเวลาไม่กี่ชั่วโมง แต่มันจะทำให้อุปกรณ์สเปกต่ำค้าง ช้า หรือ Flash เสื่อมสภาพอย่างรวดเร็ว การเก็บ Log ที่ถูกวิธีคือต้องส่ง Log ผ่านโปรโตคอล Syslog ไปยัง Syslog Server ข้างนอก
3. Log ถูกแก้ไข ลบ หรือเปลี่ยนแปลงได้ (Data Integrity)
พ.ร.บ. คอมพิวเตอร์ กำหนดให้ข้อมูล Log ที่เก็บไว้ต้องมีความน่าเชื่อถือและคงสภาพเดิม ป้องกันไม่ให้ผู้ดูแลระบบหรือผู้ไม่หวังดีเข้าไปแก้ไข แอบลบ หรือปลอมแปลงได้ Log Server ที่ดีจึงต้องมีระบบ Hash Function (เช่น SHA-256) รหัสผ่านควบคุมการเข้าถึงที่เข้มงวด และมีการจัดเก็บลงในพื้นที่จัดเก็บข้อมูลที่มีความปลอดภัยสูง
แนวทางวางระบบเก็บ Log สำหรับองค์กรให้ถูกต้องและคุ้มค่า
หากคุณเป็นเจ้าของธุรกิจหรือผู้ดูแลระบบ IT ที่ต้องการปรับปรุงระบบ ให้ทำตามขั้นตอนโครงสร้างหลักที่ผมออกแบบให้ลูกค้า SIAM-LOGIN เป็นประจำดังนี้ครับ:
ขั้นตอนที่ 1: แยกวงเครือข่ายและทำยึดโยงการระบุตัวตน
สำหรับพนักงานในองค์กร ควรยืนยันตัวตนผ่าน Active Directory, RADIUS Server หรือ WPA3 Enterprise ส่วน WiFi สำหรับผู้มาติดต่อ (Guest WiFi) ควรบังคับผ่านระบบ Captive Portal เพื่อลงทะเบียนยืนยันตัวตนด้วย OTP หรือเลขบัตรประชาชน ก่อนที่จะแจกจ่าย IP Address ภายใน
ขั้นตอนที่ 2: ตั้งค่า Firewall ส่ง Syslog เข้า Log Server
กำหนด Rules บน Firewall หรือ Router MikroTik ให้ดักจับ NAT Traffic (IP/Port ทั้งต้นทางและปลายทาง) แล้ว Forward Log ทั้งหมดออกไปยังเซิร์ฟเวอร์เก็บ Log ส่วนกลาง (Dedicated Centralized Syslog Server) โดยเลือกใช้ดิสก์ที่มีความจุเหมาะสม เช่น HDD Server Grade หรือ Enterprise SSD ในรูปแบบ RAID
ขั้นตอนที่ 3: ตรวจสอบ NTP Sync และตั้งค่าการบีบอัดข้อมูล
ตั้งค่าให้อุปกรณ์ทุกชิ้นในระบบ ชี้ NTP Client ไปยัง Server มาตรฐาน เช่น time.navy.mi.th หรือ NTP Server ภายในองค์กรที่มีการเชื่อมต่อตรง พร้อมตั้งค่า Script บีบอัดไฟล์ Log รายวัน พร้อมทำ Digital Signature/Hash เพื่อป้องกันการแก้ไข และ Backup ข้อมูลไว้นอกสถานที่
สรุป: อย่ารอให้เกิดเหตุแล้วค่อยเริ่มเก็บ Log
การ เก็บ Log พ.ร.บ. คอมพิวเตอร์ ไม่ใช่แค่เรื่องของการทำตามกฎหมายเพื่อหลีกเลี่ยงโทษปรับหรือโทษจำคุกเท่านั้น แต่คือการสร้างเกราะป้องกันทางกฎหมายให้กับเจ้าของธุรกิจและองค์กรเอง เมื่อเกิดเหตุภัยคุกคามทางไซเบอร์หรือมีผู้ไม่หวังดีแอบอ้างใช้ Network ของเรา Log ที่ถูกต้องสมบูรณ์จะเป็นหลักฐานชิ้นเดียวที่ยืนยันความบริสุทธิ์ของคุณได้
หากองค์กรของคุณยังไม่แน่ใจว่าระบบบันทึกข้อมูลจราจรทางคอมพิวเตอร์ที่มีอยู่ถูกต้องตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 หรือไม่ หรือต้องการออกแบบระบบ Log Server และ WiFi Hotspot ที่รองรับ พ.ร.บ. คอมพิวเตอร์ แบบครบวงจร สามารถติดต่อปรึกษาผมและทีมงาน SIAM-LOGIN ได้ตลอดเวลาครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟ หรือ อพาร์ตเมนต์ ต้องเก็บ Log ย้อนหลังกี่วันตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26?
ตามกฎหมายต้องเก็บ Log ข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลังไม่น้อยกว่า 90 วัน นับตั้งแต่วันที่ข้อมูลนั้นๆ เกิดขึ้น และในกรณีที่เจ้าหน้าที่มีคำสั่งเฉพาะ อาจต้องเก็บย้อนหลังสูงสุดได้ถึง 2 ปี
Q: ใช้ Router MikroTik ตัวเดียว สามารถเก็บ Log ตาม พ.ร.บ. ได้เลยหรือไม่?
ไม่ได้ครับ เนื่องจาก Router MikroTik มีพื้นที่จัดเก็บข้อมูลจำกัด การเก็บ Log พ.ร.บ. คอมพิวเตอร์ ที่ถูกต้อง จะต้องส่งข้อมูลจราจรผ่านโปรโตคอล Syslog ไปจัดเก็บที่ Syslog Server ภายนอก พร้อมซิงค์ NTP Time Server ให้แม่นยำ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน