ไขข้อสงสัย พ.ร.บ. คอมพิวเตอร์: ทำไมต้องเก็บ Log ย้อนหลัง 90 วัน
9 ใน 10 ของเจ้าของธุรกิจอพาร์ตเมนต์และร้านกาแฟที่ผมเคยเข้าไปปรับปรุงระบบเน็ตเวิร์ก มักจะตกใจเสมอเมื่อผมถามถึงระบบเก็บข้อมูลจราจรทางคอมพิวเตอร์ หลายท่านเข้าใจว่าการติดตั้ง Router WiFi ให้ลูกค้าหรือผู้เช่าใช้งานได้ตามปกติก็เพียงพอแล้ว โดยไม่ทราบว่าหากเกิดคดีทางไซเบอร์ขึ้นมา เจ้าของสถานที่อาจต้องรับผิดชอบทางกฎหมายเต็มๆ หากไม่มีหลักฐานบันทึกการใช้งานที่ถูกต้อง
ตลอดเวลาที่ผมทำงานเป็นวิศวกรเครือข่ายและดูแลระบบให้ลูกค้าในนาม SIAM-LOGIN ผมเจอเคสที่ตำรวจไซเบอร์ถือหมายศาลมาขอตรวจสอบ Log อินเทอร์เน็ตจากผู้ประกอบการอยู่บ่อยครั้ง บทความนี้ผมจึงอยากสรุปข้อเท็จจริงแบบภาษาคนไอทีคุยกับเจ้าของธุรกิจ ว่าทำไมข้อบังคับเรื่องการเก็บ Log ย้อนหลัง 90 วันตาม พ.ร.บ. คอมพิวเตอร์ ถึงเป็นเรื่องที่คุณจะมองข้ามไม่ได้เลยครับ
1. นิยามคำว่า "ผู้ให้บริการ" ตาม พ.ร.บ. คอมพิวเตอร์ ที่หลายคนเข้าใจผิด
หลายคนคิดว่าคำว่า "ผู้ให้บริการ" (Service Provider) หมายถึงค่ายอินเทอร์เน็ตยักษ์ใหญ่เท่านั้น แต่ในทางกฎหมายตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 ได้ระบุครอบคลุมถึงผู้ที่ให้บริการการเข้าถึงระบบเครือข่ายแก่ผู้อื่นด้วย
นั่นหมายความว่า หากคุณเป็นเจ้าของสถานที่เหล่านี้ คุณคือผู้ให้บริการตามกฎหมายทันที:
- โรงแรม อพาร์ตเมนต์ และรีสอร์ต: ที่มีการแจก WiFi หรือสาย LAN ให้ผู้เช่าใช้งาน
- ร้านกาแฟ ร้านอาหาร และ Co-Working Space: ที่มีบริการ Free WiFi ให้ลูกค้า
- สำนักงานและบริษัทเอกชน: ที่มีระบบอินเทอร์เน็ตให้พนักงานและแขกผู้มาติดต่อ (Guest WiFi) ใช้งาน
หากมีผู้ใช้บริการอินเทอร์เน็ตในพื้นที่ของคุณไปกระทำความผิด เช่น โพสต์ข้อความหมิ่นประมาท แฮกระบบผู้อื่น หรือฉ้อโกงออนไลน์ แล้วเจ้าหน้าที่สืบสวนตาม IP Address มาจนถึง Router ของคุณ หากคุณไม่มีระบบระบุตัวตนและบันทึกข้อมูลย้อนหลัง คุณอาจมีความผิดตามกฎหมายด้วยโทษปรับสูงสุดถึง 500,000 บาท
2. ทำไมต้อง 90 วัน? (และทำไมบางกรณีต้องเก็บถึง 2 ปี)
เหตุผลที่กฎหมายกำหนดระยะเวลาเก็บ Log ย้อนหลัง 90 วัน เป็นอย่างน้อย เนื่องจากในกระบวนการสืบสวนสอบสวนคดีอาชญากรรมทางเทคโนโลยี ผู้เสียหายมักไม่ได้แจ้งความทันทีที่เกิดเหตุ กระบวนการรวบรวมหลักฐาน ออกหมายศาล และประสานงานระหว่างหน่วยงานต้องใช้เวลา
อย่างไรก็ตาม ประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (DE) ได้ระบุเพิ่มเติมไว้ว่า ในกรณีจำเป็นที่เจ้าพนักงานมีคำสั่งเป็นหนังสือเฉพาะราย ผู้ให้บริการอาจต้องขยายเวลาการเก็บรักษา Log เพิ่มเติมได้ แต่ไม่เกิน 2 ปีนั่นเองครับ
3. เก็บ Log แบบไหนถึงจะถูกต้องและใช้เป็นหลักฐานในชั้นศาลได้?
การเอา Flash Drive ไปเสียบไว้หลัง Router หรือกด Export ไฟล์ออกมาเก็บไว้เฉยๆ ไม่ถือว่าเป็น Log ที่ถูกต้องตามกฎหมายครับ มาตรฐานกระทรวงดิจิทัลฯ กำหนดไว้ชัดเจนว่า ระบบ Log ที่ถูกต้องจะต้องมีองค์ประกอบสำคัญดังนี้:
1. มีระบบ Authentication ระบุตัวตนผู้ใช้ได้
ระบบต้องตอบได้ว่า ในเวลานั้น ใครเป็นคนใช้งาน โดยจับคู่ระหว่าง Username/Password, เลขบัตรประชาชน, หรือเบอร์โทรศัพท์ เข้ากับ IP Address และ MAC Address ของอุปกรณ์
2. บันทึกข้อมูลจราจรทางคอมพิวเตอร์อย่างครบถ้วน
ต้องบันทึก Time Stamp (เวลาที่เริ่มต้นและสิ้นสุดการเชื่อมต่อ), Source IP/Port, Destination IP/Port และ Port Address Translation (NAT Log) เพื่อให้ทราบว่าเครื่องไหนออกไปติดต่อกับเซิร์ฟเวอร์ภายนอกที่ใด
3. มีระบบ Time Synchronization (NTP)
นาฬิกาของอุปกรณ์เน็ตเวิร์กทั้งหมดในระบบ ต้องตรงกับเซิร์ฟเวอร์เวลามาตรฐาน (NTP Server Time Standard) เพื่อให้เวลาในไฟล์ Log มีความน่าเชื่อถือ ไม่สามารถแย้งได้ในชั้นศาล
4. ความปลอดภัยและความน่าเชื่อถือของไฟล์ Log (Integrity)
ไฟล์ Log ต้องถูกส่งไปเก็บไว้ที่ Log Server แยกต่างหาก มีการทำ Hashing หรือ Digital Signature เพื่อป้องกันไม่ให้ผู้ดูแลระบบหรือใครก็ตามเข้าไปแก้ไข ลบ หรือดัดแปลงข้อมูลย้อนหลังได้
4. แนวทางวางระบบเก็บ Log ด้วย MikroTik และ Central Log Server
ในฐานะคนที่วางระบบเครือข่ายมาหลายร้อยแห่ง โซลูชันที่ SIAM-LOGIN แนะนำและเลือกใช้สำหรับผู้ประกอบการ SME หอพัก และโรงแรม คือการจับคู่ระหว่าง MikroTik Router และระบบ Log Server / RADIUS Server ครับ
หลักการทำงานจริงในเชิงเทคนิคที่เราตั้งค่าให้ลูกค้า มีดังนี้:
- การจัดทำ Captive Portal: บังคับให้ผู้ใช้งานลงทะเบียนหรือ Log-in ก่อนใช้งาน WiFi เพื่อเก็บข้อมูลยืนยันตัวตน (Authentication) ตามมาตรฐาน
- ส่ง Remote Syslog ออกจาก MikroTik: Router MikroTik มีทรัพยากร memory และ storage จำกัด ไม่ควรอ่านเขียนไฟล์ลงตัวอุปกรณ์โดยตรง เพราะจะทำให้ Router แฮงก์และเมมโมรี่เต็ม เราจะตั้งค่าให้ส่งข้อมูล Traffic Log ผ่านโปรโตคอล Syslog ไปยังเซิร์ฟเวอร์ส่วนกลาง
- ตั้งค่า Centralized Log Server: ใช้เซิร์ฟเวอร์ที่รันระบบบันทึก Log เฉพาะทาง ซึ่ง SIAM-LOGIN ได้พัฒนาและจัดชุดเซิร์ฟเวอร์ให้รองรับการเก็บบันทึกข้อมูลตามมาตรฐานความปลอดภัย พร้อมระบบบีบอัดข้อมูลอัตโนมัติ ทำให้เก็บข้อมูลย้อนหลัง 90 วันได้สบายๆ โดยไม่เปลืองพื้นที่ฮาร์ดดิสก์
สรุปจากประสบการณ์ตรงของผม
การลงทุนวางระบบ เก็บ Log ย้อนหลัง 90 วัน ให้ถูกต้อง ไม่ใช่แค่การทำตามที่กฎหมายบังคับเพื่อหลีกเลี่ยงโทษปรับเท่านั้น แต่มันคือ "ประกันภัย" ทางธุรกิจไอทีของคุณครับ ในวันที่เกิดปัญหา มีผู้ไม่ประสงค์ดีมาใช้ WiFi ร้านคุณทำเรื่องผิดกฎหมาย ไฟล์ Log ที่มีมาตรฐานเหล่านี้จะเป็นหลักฐานบริสุทธิ์ยืนยันว่าคุณไม่มีส่วนเกี่ยวข้อง
หากคุณเป็นเจ้าของอพาร์ตเมนต์ โรงแรม หรือออฟฟิศ ที่ยังไม่แน่ใจว่าระบบเน็ตเวิร์กเดิมที่มีอยู่นั้นเก็บ Log ได้ถูกต้องตาม พ.ร.บ. หรือไม่ สามารถติดต่อเข้ามาพูดคุยกับผมและทีมงาน SIAM-LOGIN เพื่อประเมินหน้างานและวางระบบให้ถูกต้องตามมาตรฐานได้ตลอดเวลาครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟที่มี WiFi ฟรีให้ลูกค้าใช้งาน ต้องเก็บ Log ย้อนหลัง 90 วัน ด้วยหรือไม่?
ต้องเก็บครับ เพราะร้านกาแฟที่เปิดให้ลูกค้าใช้งานอินเทอร์เน็ต ถือเป็นผู้ให้บริการตาม พ.ร.บ. คอมพิวเตอร์ หากไม่มีระบบระบุตัวตนและไม่เก็บข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลัง 90 วัน อาจมีโทษปรับตามกฎหมาย
Q: ถ้าใช้ Router MikroTik ตัวเดียว สามารถเก็บ Log ย้อนหลัง 90 วัน ในตัวมันเองได้ไหม?
ไม่แนะนำและทำได้ยากครับ เนื่องจาก Router MikroTik มีพื้นที่เก็บข้อมูล (Storage) จำกัด หากบันทึก Log ลงในตัวอุปกรณ์จะทำให้ความจำเต็มอย่างรวดเร็วและเครื่องอาจค้าง ทางปฏิบัติที่ถูกต้องคือต้องตั้งค่าส่ง Syslog ออกไปเก็บที่ Log Server หรือ RADIUS Server ภายนอก
Q: Log ที่เก็บไว้ตาม พ.ร.บ. คอมพิวเตอร์ ต้องมีข้อมูลอะไรบ้างถึงจะถูกต้องตามกฎหมาย?
ต้องมีข้อมูลระบุตัวตนผู้ใช้ (Username/MAC Address/เลขบัตรหรือเบอร์โทร), เวลาเข้า-ออกระบบ (Timestamp), IP Address ที่ได้รับ, Destination IP/Port ที่ติดต่อ และต้องมีการเทียบเวลากับ NTP Server พร้อมมีระบบป้องกันการแก้ไขปรับแต่งไฟล์ Log
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน