ทำไมต้องเก็บ Log อินเทอร์เน็ต พ.ร.บ. คอมพิวเตอร์ 90 วัน สรุปแนวทางธุรกิจ
จากประสบการณ์ที่ผมลงพื้นที่วางระบบเน็ตเวิร์กให้ลูกค้ากว่า 150 บริษัทตลอดช่วง 5 ปีที่ผ่านมา พบว่ามีผู้ประกอบการมากถึง 7 ใน 10 แห่ง ที่ยังเข้าใจผิดว่า การระบุตัวตนผู้ใช้งานอินเทอร์เน็ตในองค์กรหรือร้านค้าเป็นเรื่องไกลตัว หรือแค่มีเร้าเตอร์แจก WiFi ให้ลูกค้ากับพนักงานก็เพียงพอแล้ว โดยไม่รู้เลยว่า หากเกิดคดีอาชญากรรมทางเทคโนโลยีขึ้น เจ้าของสถานที่อาจต้องรับภาระความเสี่ยงทางกฎหมายเต็มๆ
ทำไม พ.ร.บ. คอมพิวเตอร์ ถึงบังคับให้เก็บ Log อย่างน้อย 90 วัน?
ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560 มาตรา 26 ได้ระบุไว้อย่างชัดเจนว่า "ผู้ให้บริการ" ต้องจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Log) ไว้ไม่น้อยกว่า 90 วันนับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีจำเป็น เจ้าหน้าที่รัฐสามารถสั่งให้เก็บย้อนหลังได้สูงสุดถึง 2 ปี
คำว่า "ผู้ให้บริการ" ในทางกฎหมายไม่ได้หมายถึงแค่ผู้ให้บริการอินเทอร์เน็ตรายใหญ่ (ISP) อย่าง True, AIS หรือ NT เท่านั้น แต่ยังครอบคลุมถึงสถานประกอบการต่างๆ ดังนี้
- กลุ่มธุรกิจบริการ: โรงแรม, อพาร์ตเมนต์, หอพัก, ร้านกาแฟ, โคเวิร์กกิ้งสเปซ
- กลุ่มองค์กรและสถาบัน: บริษัทเอกชน, หน่วยงานราชการ, โรงงานอุตสาหกรรม, โรงเรียน
หากเกิดเหตุการณ์แฮกเกอร์ใช้ WiFi ของร้านคุณไปโจมตีเว็บไซต์อื่น หรือมีพนักงานโพสต์หมิ่นประมาททางออนไลน์ การเก็บ Log อินเทอร์เน็ต พ.ร.บ. คอมพิวเตอร์ 90 วัน จะเป็นหลักฐานเดียวที่ยืนยันว่าใครเป็นผู้กระทำความผิด หากไม่มี Log ยืนยันตัวตน ภาระพยานหลักฐานและโทษปรับสูงสุด 500,000 บาทจะตกอยู่กับเจ้าของสถานประกอบการทันที
ข้อมูลจราจรทางคอมพิวเตอร์ (Log File) ที่ถูกต้องตามกฎหมาย ต้องมีอะไรบ้าง?
ผมมักเจอคำถามจากเจ้าของธุรกิจว่า "แค่เปิด Log บน MikroTik ทิ้งไว้ได้ไหม?" คำตอบคือ ได้แค่ส่วนหนึ่งครับ แต่ยังไม่ถูกต้องตามมาตรฐานของประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (DEPA/DES) เพราะ Log File ที่ใช้สู้คดีได้ ต้องประกอบด้วยองค์ประกอบสำคัญ 3 ส่วน
1. ระบุตัวตนผู้ใช้งานได้ชัดเจน (User Authentication)
ระบบต้องบันทึกได้ว่า ใครเป็นผู้ใช้งาน เช่น ชื่อ-นามสกุล, เลขบัตรประชาชน/พาสปอร์ต หรือ User/Password ที่ล็อกอินผ่านระบบ Captive Portal หรือ RADIUS Server หากเป็น WiFi ร้านกาแฟหรือโรงแรม ต้องมีระบบลงทะเบียนก่อนแจกคูปอง WiFi
2. ข้อมูลการเชื่อมต่อเครือข่าย (Network Log & NAT Log)
ต้องเก็บข้อมูล IP Address ขาเข้าและขาออก (Internal & External IP Address), Port Number, MAC Address ของอุปกรณ์ที่เชื่อมต่อ เพื่อให้ตรวจสอบได้ว่าเครื่องไหน IP อะไร กำลังวิ่งออกไปที่ปลายทางไหน เวลาใด
3. การตั้งเวลาที่เที่ยงตรงด้วย NTP Server
ข้อนี้สำคัญมากและหลายแห่งตกหลุมพราง เวลาใน Log Server และอุปกรณ์ Network ทั้งหมด เช่น Router, Switch, Firewall ต้องตรงกับเวลามาตรฐานสากล โดยต้อง Sync เวลาผ่าน Network Time Protocol (NTP Server) ของไทย เช่น time.navy.mi.th หรือ time.uni.net.th เพื่อให้เวลาใน Log สามารถนำไปใช้อ้างอิงในชั้นศาลได้
3 แนวทางปฏิบัติจริงในการจัดเก็บ Log สำหรับธุรกิจทุกขนาด
จากประสบการณ์ตรงในการออกแบบ Architecture ระบบเน็ตเวิร์กและระบบยืนยันตัวตน (Authentication) ให้ SIAM-LOGIN ผมขอแบ่งแนวทางจัดเก็บ Log ที่ทำได้จริงตามขนาดงบประมาณและองค์กรดังนี้ครับ
แนวทางที่ 1: ใช้ MikroTik ร่วมกับ Centralized Syslog Server (เหมาะกับออฟฟิศขนาดเล็ก-กลาง)
หากคุณใช้ MikroTik Router อยู่แล้ว ไม่ควรเก็บ Log ลงใน Flash Memory ของ MikroTik โดยตรง เพราะนอกจากความจุจะเต็มอย่างรวดเร็วแล้ว ยังทำให้ Flash Drive เสื่อมสภาพไว ทางแก้คือการตั้งค่า Remote Logging ส่ง NAT Log ออกไปเก็บยัง Syslog Server ภายนอก เช่น NAS หรือ Server ขนาดเล็กที่ติดตั้ง Linux ร่วมกับ Rsyslog
แนวทางที่ 2: ติดตั้งระบบ Cloud Log และ Hotspot Authenticate (เหมาะกับโรงแรม หอพัก ร้านค้า)
สำหรับธุรกิจบริการที่มีผู้ใช้งานสลับสับเปลี่ยนตลอดเวลา ผมแนะนำให้ใช้ระบบ WiFi Captive Portal ร่วมกับ Cloud Syslog หรือ Cloud RADIUS Server วิธีนี้ช่วยลดภาระการดูแลฮาร์ดแวร์ในสถานที่ ไม่ต้องกลัวดิสก์เสียหรือไฟดับแล้ว Log หาย โดยข้อมูลจะถูก Encrypt และเก็บไว้บน Cloud Storage ที่ได้มาตรฐาน ISO 27001 พร้อมทำ Data Integrity Verification
แนวทางที่ 3: Enterprise Next-Gen Firewall & Log Management (เหมาะกับโรงงานและองค์กรใหญ่)
ในองค์กรขนาดใหญ่ที่มีเครื่องคอมพิวเตอร์และอุปกรณ์ IoT เป็นจำนวนมาก การใช้ FortiGate หรือ Hardware Firewall ร่วมกับ FortiAnalyzer หรือ SIEM Appliance จะช่วยให้เก็บ Log ได้ระดับ Terabyte พร้อมมีระบบคอยวิเคราะห์ภัยคุกคาม Cyber Attack ไปในตัว
ข้อควรระวังเรื่อง Data Integrity และความน่าเชื่อถือของข้อมูล Log
นอกจากเก็บให้ครบ 90 วันแล้ว กฎหมายยังเน้นย้ำเรื่องความน่าเชื่อถือของข้อมูล (Data Integrity) Log File ที่เก็บไว้ต้องไม่ถูกแก้ไข ดัดแปลง หรือลบได้ง่าย ดังนั้น ระบบเก็บ Log ที่ดีต้องมีกระบวนการ Cryptographic Hash เช่น SHA-256 เพื่อยืนยันว่า Log File ดังกล่าวไม่เคยถูกแก้ไขนับตั้งแต่ถูกบันทึกไว้
สรุปคำแนะนำจากวิศวกร SIAM-LOGIN
การเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ ไม่ใช่เรื่องของการจ่ายเงินเพิ่มเพื่อซื้ออุปกรณ์ที่ไม่จำเป็น แต่คือประกันภัยทางดิจิทัล ที่ช่วยคุ้มครองเจ้าของธุรกิจและองค์กรเมื่อเกิดเหตุไม่คาดฝัน การเริ่มวางระบบยืนยันตัวตนและ Syslog Server ตั้งแต่วันนี้ จะช่วยให้ธุรกิจของคุณดำเนินไปได้อย่างสบายใจ และถูกต้องตามกฎหมาย 100% ครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟเปิด WiFi ให้ลูกค้าฟรี ต้องเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ ไหม?
ต้องเก็บครับ เพราะร้านกาแฟถือเป็นผู้ให้บริการตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 โดยต้องมีระบบล็อกอิน (Captive Portal) เพื่อระบุตัวตนผู้ใช้บริการ พร้อมเก็บ NAT Log ย้อนหลังอย่างน้อย 90 วัน
Q: สามารถเก็บ Log ไว้ในเร้าเตอร์ MikroTik โดยตรงได้หรือไม่?
ไม่แนะนำครับ เพราะหน่วยความจำ (Flash Memory) ของ MikroTik มีขนาดเล็กมากและเต็มเร็ว รวมถึงการเขียนข้อมูลลง Flash ตลอดเวลาจะทำให้เร้าเตอร์เสียไว ควรส่ง Remote Log ไปเก็บที่ Syslog Server หรือ Cloud Server แทน
Q: ถ้าไม่มีระบบเก็บ Log แล้วเกิดเรื่องขึ้น จะมีบทลงโทษอย่างไร?
ตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 หากผู้ให้บริการไม่จัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ตามที่กฎหมายกำหนด มีโทษปรับไม่เกิน 500,000 บาท และอาจต้องรับผิดชอบในฐานะผู้สมรู้ร่วมคิดหากเกิดคดีความอาญา
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน