หน้าแรก / บทความ & คู่มือ / วิธีเก็บ Log WiFi 90 วัน โรงงานและสำนักงาน ไม่ให้ถูกปรับ
WiFi Hotspot

วิธีเก็บ Log WiFi 90 วัน โรงงานและสำนักงาน ไม่ให้ถูกปรับ

โดย: AI Auto Poster 15/9/2569 เข้าชม: 0 ครั้ง
วิธีเก็บ Log WiFi 90 วัน โรงงานและสำนักงาน ไม่ให้ถูกปรับ
แชร์ประสบการณ์ตรงแก้ระบบเก็บ Log WiFi 90 วัน ให้โรงงานและสำนักงาน ถูกต้องตาม พ.ร.บ.คอมพิวเตอร์ ป้องกันโทษปรับและความเสี่ยงทางกฎหมายสำหรับผู้บริหาร IT

เช้าวันจันทร์วันหนึ่งเมื่อปีที่แล้ว ผมได้รับสายด่วนจากผู้จัดการฝ่าย IT ของโรงงานลูกค้าแห่งหนึ่ง ในสายเสียงตระหนกอย่างเห็นได้ชัด เพราะมีเจ้าหน้าที่ตำรวจพร้อมเอกสารมาขอตรวจสอบข้อมูล Log การใช้งานอินเทอร์เน็ต หลังพบว่ามี IP Address ฝั่งขาออกของโรงงานแห่งนี้ ถูกนำไปใช้ในการโจมตีระบบของหน่วยงานรัฐแห่งหนึ่ง สิ่งแรกที่ฝ่าย IT ทำคือวิ่งไปดึงไฟล์จาก Router แต่สิ่งที่พบคือ Log ในตัวอุปกรณ์มีเก็บไว้แค่ 3 วันล่าสุด เพราะหน่วยความจำเต็มและถูกเขียนทับไปหมดแล้ว เหตุการณ์วันนั้นทำให้ฝ่ายบริหารต้องแบกรับความเสี่ยงทางกฎหมายเต็มๆ และนั่นเป็นจุดที่ทำให้ผมต้องเข้าไปเซ็ตอัประบบ Log ใหม่ทั้งหมดให้กับโรงงานแห่งนั้น

ในฐานะคนที่ดูแลระบบ Network Infrastructure ให้กับองค์กรมาหลายปี ผมบอกได้เลยว่าปัญหานี้ไม่ได้เกิดขึ้นแค่ที่เดียว โรงงานและสำนักงานส่วนใหญ่มักคิดว่า แค่มี Router ปล่อย WiFi ให้พนักงานหรือผู้มาติดต่อใช้งานได้ก็พอแล้ว โดยมองข้ามเรื่องการ เก็บ Log 90 วัน ไป ทั้งที่ในความเป็นจริง ตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560 กำหนดให้ผู้ให้บริการอินเทอร์เน็ต ซึ่งครอบคลุมถึงองค์กรที่มีการให้บริการ WiFi แก่พนักงานและบุคคลภายนอก ต้องจัดเก็บ Log ไม่น้อยกว่า 90 วัน

ทำไมแค่เซฟ Log ไว้ใน Router ถึงใช้ไม่ได้ในทางกฎหมาย?

หลายคนเข้าใจผิดคิดว่า Router หรือ Firewall ที่ใช้อยู่ในออฟฟิศเปิดฟังก์ชันเก็บ Log ไว้ก็เพียงพอแล้ว แต่ในทางปฏิบัติ อุปกรณ์ Networking ทั่วไปมีข้อจำกัดที่ทำให้ไม่ผ่านเกณฑ์ทางกฎหมาย ดังนี้ครับ:

  • พื้นที่จัดเก็บไม่พอ: Router หรือ Access Point ทั่วไปมี RAM และ Flash Memory จำกัดมากๆ พอมี Traffic การใช้งานเยอะๆ Log จะถูกขบเขียนทับ (Log Rotate) ภายในเวลาไม่กี่ชั่วโมงหรืออย่างมากไม่เกิน 2-3 วัน
  • ข้อมูลหายเมื่อ Reboot: หาก Router ไฟดับ หรือมีการ Reboot ข้อมูล Log ที่อยู่ใน Memory ชั่วคราวจะหายไปทันที
  • ขาดความน่าเชื่อถือของเวลา (Time Stamp): หาก Router ไม่ได้ซิงค์กับ NTP Server (Network Time Protocol) ที่น่าเชื่อถือ เวลาที่บันทึกไว้ใน Log จะไม่ตรงกับความเป็นจริง ทำให้ใช้เป็นหลักฐานทางกฎหมายไม่ได้
  • ไม่มีการระบุตัวตนผู้ใช้: Log จาก Router ทั่วไปมักมีแค่ IP Address และ MAC Address แต่ไม่รู้ว่าใครเป็นคนใช้งาน ซึ่งตามกฎหมายต้องสามารถระบุตัวตนบุคคล (Identify User) ได้ด้วย

3 สิ่งที่ Log WiFi ที่ถูกต้องตาม พ.ร.บ.คอมพิวเตอร์ ต้องมี

จากการที่ผมวางระบบ Log ให้กับสำนักงานและโรงงานอุตสาหกรรมมาหลายแห่ง การที่จะทำให้ระบบ เก็บ Log 90 วัน ของเราถูกต้องและสมบูรณ์แบบ ต้องมีองค์ประกอบสำคัญ 3 ส่วนนี้ครับ:

1. ข้อมูลระบุตัวตนผู้ใช้งาน (Authentication Log)

ระบบต้องบันทึกได้ว่า ใคร เป็นผู้เข้าใช้งาน ในกรณีพนักงาน อาจใช้ระบบ Log in ผ่าน Domain/Active Directory หรือ RADIUS Server ส่วนกรณี Guest หรือผู้มาติดต่อ ควรมีระบบ Captive Portal สำหรับ ยืนยันตัวตน WiFi เช่น ผ่าน OTP SMS, การสแกนบัตรประชาชน หรือการลงทะเบียนที่จุดประชาสัมพันธ์ เพื่อผูก User Account เข้ากับตัวตนจริงของบุคคลนั้น

2. ข้อมูลการเชื่อมต่อและการแปลงที่อยู่เครือข่าย (DHCP & NAT Log)

เนื่องจากองค์กรส่วนใหญ่ใช้ Public IP เพียง 1-2 หมายเลข แต่มีอุปกรณ์ภายในนับร้อยนับพันเครื่องที่ใช้ Private IP ผ่านการทำ NAT (Network Address Translation) ดังนั้น Log ที่ดีต้องบันทึก NAT Log ไว้อย่างครบถ้วน ได้แก่ Internal IP, Internal Port, External IP, External Port, Destination IP, Destination Port และ Timestamp เพื่อให้สามารถแกะรอยย้อนกลับได้ว่า IP ปลายทางภายนอกถูกเรียกใช้งานจากเครื่องใดภายในองค์กร

3. การประทับเวลาที่แม่นยำและไฟล์ Log ที่แก้ไขไม่ได้

ระบบต้องมีการเทียบเวลาตรงกับ Stratum 1 หรือ Stratum 2 NTP Server ในไทยอย่างสม่ำเสมอ และไฟล์ Log ที่ถูกส่งไปเก็บยัง Syslog Server ต้องมีการทำ Hashing (เช่น SHA-256) หรือใช้เทคนิคที่ป้องกันการแก้ไขเปลี่ยนแปลงไฟล์ เพื่อให้มั่นใจว่าเป็น Log ที่ถูกต้องแท้จริงหากต้องใช้ในชั้นศาล

สถาปัตยกรรมระบบ Log ที่ผมแนะนำสำหรับโรงงานและสำนักงาน

เวลาผมเข้าไปออกแบบระบบให้ลูกค้า SIAM-LOGIN ผมจะแนะนำโครงสร้างแบบ Centralized Logging ซึ่งทำงานได้เสถียรและประหยัดงบที่สุด โดยมีรูปแบบการทำงานดังนี้ครับ:

1. Network Core (MikroTik / FortiGate): ทำหน้าที่เป็น Gateway จัดการ Routing, DHCP Server และ NAT โดยตั้งค่าส่ง Streaming Log (Syslog Protocol) ออกไปยัง Log Server โดยตรง ไม่ให้ค้างในตัว Router

2. Authentication Server: ใช้ RADIUS Server ในการรับรองความถูกต้องของการ ยืนยันตัวตน WiFi และส่ง Authentication Log เข้ามารวบรวมที่ศูนย์กลาง

3. Centralized Syslog Server / Log Appliance: ใช้ Server หรือ NAS ที่ติดตั้งระบบ Syslog Server ทำหน้าที่รับ Log จาก MikroTik และ Access Point ทั้งหมดมาจัดเก็บ คำนวณความจุ Harddisk ให้รองรับการ เก็บ Log 90 วัน (บวกเผื่อไว้อีก 30 วันเป็น 120 วันเพื่อความปลอดภัย) และทำการ Compress ไฟล์ Log รายวันพร้อมใส่ digital signature

ข้อผิดพลาดยอดฮิตที่โดนปรับ แม้จะคิดว่าเก็บ Log แล้ว

จากประสบการณ์ตรวจเช็คระบบ IT Audit ให้หลายบริษัท ผมเจอบ่อยมากที่พนักงาน IT มั่นใจว่าทำระบบไว้แล้ว แต่พอเช็คจริงกลับพบจุดสลบเหล่านี้ครับ:

  • เก็บ Log ไม่ครบ 90 วัน: คำนวณความจุ Storage ผิด พอผ่านไป 45 วัน Harddisk เต็ม แล้วระบบหยุดบันทึกโดยไม่มีแจ้งเตือน
  • ไม่ได้แยกแยะสิทธิ์การเข้าถึง: ใครก็สามารถเข้าไปลบหรือแก้ไขไฟล์ Log ใน Server ได้ ซึ่งผิดหลักการจัดเก็บที่ปลอดภัย และขัดต่อ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (PDPA)
  • เก็บแค่ Log การ Log in แต่ไม่มี NAT Log: เวลาเกิดเหตุ ตำรวจจะได้ IP ปลายทางและ Port ขาออกมากรอง แต่เรากลับไม่มี NAT Log ย้อนหลัง ทำให้ไม่รู้ว่าเครื่องไหนเป็นคนส่ง Traffic ออกไป

สรุปแนวทางปฏิบัติสำหรับผู้บริหารและฝ่าย IT

การบริหารจัดการระบบ Network ในองค์กร ยุคนี้เรื่อง Security และ Compliance เป็นเรื่องที่ทิ้งไม่ได้ครับ การ เก็บ Log 90 วัน ให้ถูกต้อง ไม่ใช่เรื่องของการซื้อ Server ราคาแพงมาตั้งไว้อย่างเดียว แต่เป็นเรื่องของการออกแบบ Architecture ร่วมกันระหว่าง Firewall, MikroTik Log, Authentication Server และ Log Management ให้ทำงานสอดคล้องกัน

หากองค์กรของคุณยังไม่มั่นใจว่าระบบ Log ที่ใช้อยู่ในปัจจุบันถูกต้องตาม พ.ร.บ.คอมพิวเตอร์ หรือไม่ หรือยังไม่มีระบบ ยืนยันตัวตน WiFi ที่ได้มาตรฐาน สามารถทักมาพูดคุยหรือปรึกษากับผมและทีมงาน SIAM-LOGIN ได้ตลอดครับ เรายินดีช่วยเช็คและวางระบบที่เหมาะสมกับงบประมาณและขนาดองค์กรของคุณครับ

Tags: เก็บ Log 90 วัน พ.ร.บ.คอมพิวเตอร์ Syslog Server NAT Log ยืนยันตัวตน WiFi MikroTik Log Centralized Logging

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: โรงงานขนาดเล็กที่มีพนักงานไม่ถึง 50 คน จำเป็นต้องเก็บ Log WiFi 90 วันไหม?

จำเป็นครับ ตาม พ.ร.บ.คอมพิวเตอร์ กฎหมายไม่ได้จำกัดขนาดขององค์กร หากมีการให้บริการอินเทอร์เน็ตหรือ WiFi ภายในองค์กรถือเป็นผู้ให้บริการ ต้องจัดเก็บ Log ไม่น้อยกว่า 90 วันเช่นกัน

Q: สามารถใช้ Cloud Storage ในการเก็บ Log 90 วัน ได้หรือไม่?

สามารถใช้ได้ครับ แต่ต้องมั่นใจว่าระบบมีการเข้ารหัสข้อมูล (Encryption) ระหว่างส่งและจัดเก็บ มีการประทับเวลาที่แม่นยำ และเป็นไปตามหลักเกณฑ์ของ PDPA ในการควบคุมสิทธิ์การเข้าถึงข้อมูล

Q: คำนวณขนาด Harddisk สำหรับเก็บ Log 90 วัน สำหรับผู้ใช้ 200 คน อย่างไร?

โดยเฉลี่ยผู้ใช้งาน 1 คนจะสร้าง Log ( Authentication + DHCP + NAT Log) ประมาณ 5-10 MB ต่อวัน สำหรับ 200 คน จะใช้พื้นที่ประมาณ 1-2 GB ต่อวัน ดังนั้น 90 วัน ควรสำรองพื้นที่ดิสก์ไว้อย่างน้อย 200-300 GB หลังการบีบอัดไฟล์ครับ

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน