วิธีเก็บ Log อินเทอร์เน็ตให้ถูก พ.ร.บ. คอมพิวเตอร์ มาตรา 26
โรงแรมและอพาร์ตเมนต์กว่า 80% ที่ผมเคยเข้าไปตรวจสอบระบบเครือข่ายให้ ยังคงเข้าใจผิดว่าแค่ติดตั้ง MikroTik หรือ Access Point แล้วแจกรหัส WiFi ให้ผู้พักอาศัยใช้งานได้ก็ถือว่าจบงานแล้ว แต่รู้ไหมครับว่าหากเกิดเหตุอาชญากรรมไซเบอร์ขึ้นในอาคาร เช่น มีคนใช้ IP ของหอพักไปโพสต์ข่มขู่หรือฉ้อโกง เจ้าหน้าที่ตำรวจจะวิ่งตรงมาหา "เจ้าของสถานที่" ก่อนเป็นคนแรกเสมอ และถ้าคุณไม่มีระบบเก็บ Log อินเทอร์เน็ตที่ถูกต้องตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 บทลงโทษปรับสูงสุดถึง 500,000 บาทจะตกเป็นของคุณทันที
ตลอด 10 ปีที่ผมทำ SIAM-LOGIN และวางระบบให้หอพัก โรงแรม และรีสอร์ตทั่วประเทศ ผมเห็นเจ้าของกิจการโดนหมายเรียกมาหลายรายเพราะขาด Log ยืนยันตัวตน วันนี้ผมจะสรุปให้ฟังแบบวิศวกรเล่าให้เพื่อนฟังครับว่า การเก็บ Log อินเทอร์เน็ตให้ถูกต้อง 100% ต้องทำอย่างไรบ้าง
พ.ร.บ. คอมพิวเตอร์ มาตรา 26 กำหนดให้ธุรกิจต้องทำอะไรบ้าง?
ในทางกฎหมาย ธุรกิจโรงแรม อพาร์ตเมนต์ หอพัก คาเฟ่ หรือแม้แต่บริษัทที่มีบริการ WiFi ให้ลูกค้าและพนักงาน ถือว่าเป็น ผู้ให้บริการเชื่อมต่อเครือข่าย (Service Provider) ตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ มาตรา 26 ซึ่งมีหลักสำคัญ 4 ข้อที่ต้องปฏิบัติตามอย่างเคร่งครัด:
- ระยะเวลาการเก็บรักษา: ต้อง เก็บข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Data) ไว้อย่างน้อย 90 วัน นับแต่วันที่ข้อมูลนั้นเกิดขึ้น และในกรณีพิเศษเจ้าหน้าที่มีอำนาจสั่งให้เก็บต่อได้สูงสุดถึง 2 ปี
- การระบุตัวตนผู้ใช้งาน (Authentication): ต้องสามารถระบุตัวบุคคลที่เข้าใช้งานได้จริง ไม่ว่าจะเป็นชื่อ-นามสกุล เลขบัตรประชาชน หรือเลขห้องพัก ผ่านระบบ ยืนยันตัวตน WiFi Hotspot (Captive Portal / RADIUS Server)
- ความถูกต้องของเวลา (Time Synchronization): นาฬิกาของอุปกรณ์เครือข่ายทุกชิ้น (Router, Switch, Log Server) ต้องตั้งค่าให้ตรงกับเวลามาตรฐานสากล โดยเชื่อมต่อผ่าน NTP Server (Network Time Protocol) เพื่อให้ Timestamp ใน Log มีความน่าเชื่อถือในชั้นศาล
- ความปลอดภัยและความน่าเชื่อถือของ Log: ข้อมูล Log ต้องถูกเก็บไว้ในที่ปลอดภัย มีการจำกัดสิทธิ์การเข้าถึง และมีการทำ Hashing เพื่อป้องกันไม่ให้ใครสามารถเข้าไปแก้ไข เพิ่มเติม หรือลบไฟล์ Log ได้
3 จุดผิดพลาดหลักที่ทำให้ระบบ Log ของโรงแรมและหอพักใช้งานไม่ได้จริง
จากประสบการณ์ตรงที่ผมไปแก้ไขงานให้ลูกค้า หลายสถานที่คิดว่าตัวเองเก็บ Log แล้ว แต่พอเกิดเรื่องจริงกลับใช้เป็นหลักฐานไม่ได้เลย เพราะตกหลุมพราง 3 ข้อนี้ครับ:
1. เก็บ Log ไว้ใน Flash Memory ของ Router
Router หรือ MikroTik รุ่นเล็กๆ หลายรุ่นมีพื้นที่จัดเก็บข้อมูลจำกัด หากคุณตั้งให้บันทึก Log ลงใน RAM หรือ Flash ในตัวเครื่อง พอผ่านไปไม่กี่ชั่วโมง Log เก่าก็จะถูกลบแบบ Overwrite หรือถ้าไฟฟ้าดับ Log ทั้งหมดก็จะหายทันที นอกจากนี้ Flash Memory ของ Router ไม่ได้ถูกออกแบบมาให้เขียนข้อมูลตลอดเวลา อาจทำให้ Router แฮงค์หรือเสียได้ง่าย
2. ข้อมูล Log ไม่ผูกกับ Identity ของผู้ใช้งาน
หลายแห่งแจก Wi-Fi Password เดียวกันทั้งตึก (เช่น รหัส 12345678) Log ที่เก็บได้จะมีเพียง MAC Address และ IP Address ของอุปกรณ์ ซึ่งในชั้นศาล MAC Address อย่างเดียวไม่สามารถระบุตัวตนบุคคลได้ เพราะใครก็แอบอ้างใช้เครื่องกันได้ ระบบที่ดีต้องมีระบบยึดโยงระหว่าง User Accounts กับ บัตรประชาชน หรือเลขห้องพัก เสมอ
3. เวลาของ Log Server ไม่ตรงกับเวลาจริง
ถ้า Router หรือ Log Server ของคุณไม่ได้ตั้งค่าให้ซิงค์เวลากับ NTP Server เวลาใน Log อาจจะเดินช้าหรือเร็วไปหลายนาทีหรือหลายชั่วโมง เมื่อเจ้าหน้าที่นำ Log ไปเปรียบเทียบกับ Timestamp ของผู้เสียหายแล้วไม่ตรงกัน Log นั้นจะกลายเป็นขยะทางกฎหมายทันทีครับ
โซลูชันการเก็บ Log อินเทอร์เน็ตที่ถูกต้องและประหยัดงบสำหรับ SME
การทำระบบ Log ให้ได้มาตรฐาน ไม่จำเป็นต้องลงทุนซื้อ Appliance ราคาหลักแสนเสมอไปครับ สำหรับธุรกิจโรงแรมและอพาร์ตเมนต์ ขนาดกลางและเล็ก ผมแนะนำสถาปัตยกรรมระบบที่เสถียรและได้มาตรฐานดังนี้:
ขั้นตอนที่ 1: แยกหน้าที่ของ Router และ Log Server
ให้ MikroTik หรือ Gateway Router ทำหน้าที่บริหารจัดการ Traffic, ทำ VLAN และส่ง Log สตรีมมิ่งผ่านโปรโตคอล Syslog ออกไปภายนอก โดยไม่ต้องเก็บบันทึกไว้ที่ตัว Router เอง
ขั้นตอนที่ 2: ตั้งค่า Syslog Server หรือ Centralized Log Server
ติดตั้ง Syslog Server แยกต่างหาก ซึ่งอาจเป็น Mini PC, Server หรือ NAS ที่ติดตั้งซอฟต์แวร์จัดเก็บ Log ที่ได้รับการรับรอง ทำหน้าที่รับสตรีมข้อมูลจราจรคอมพิวเตอร์ ทำการบีบอัดไฟล์ ทำ Hash Key และเข้ารหัสไฟล์ Log ไว้บนฮาร์ดดิสก์ที่มีความจุเพียงพอสำหรับ 90 วันขึ้นไป
ขั้นตอนที่ 3: ระบบ Authenticate ด้วย RADIUS Server
เชื่อมต่อระบบ WiFi Hotspot เข้ากับ RADIUS Server เพื่อออกตั๋วใช้งาน (Voucher) หรือใช้ระบบ Social Login / OTP ที่เก็บเลขบัตรประชาชนหรือเบอร์โทรศัพท์ เมื่อผู้พักอาศัยเชื่อมต่อเน็ต ระบบจะบันทึกว่า IP นี้ และ MAC Address นี้ ถูกใช้งานโดยใคร ณ เวลาใดอย่างแน่แท้
สรุป: ป้องกันไว้ดีกว่าแก้ด้วยระบบ Log ที่ถูกต้อง
การเก็บ Log อินเทอร์เน็ตไม่ใช่แค่เรื่องของการทำตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 เพื่อหลีกเลี่ยงโทษปรับ 500,000 บาทเท่านั้น แต่คือการสร้างเกราะคุ้มครองเจ้าของธุรกิจอพาร์ตเมนต์และโรงแรม ไม่ให้ตกเป็นผู้ต้องสงสัยในคดีความที่ตนไม่ได้ก่อ หากคุณยังไม่มั่นใจว่าระบบ WiFi และ Log Server ที่ใช้งานอยู่ปัจจุบันถูกต้องตามกฎหมายหรือไม่ ทีมงาน SIAM-LOGIN พร้อมให้คำปรึกษาและออกแบบระบบเครือข่ายที่ได้มาตรฐาน ปลอดภัย และใช้งานได้จริงครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: หอพักหรืออพาร์ตเมนต์ขนาดเล็ก ต้องเก็บ Log อินเทอร์เน็ตด้วยหรือไม่?
ต้องเก็บครับ ตามกฎหมาย ถือว่าผู้ให้เช่าพักอาศัยหรือโรงแรมที่มีบริการอินเทอร์เน็ตแก่ลูกบ้าน เป็นผู้ให้บริการเชื่อมต่อเครือข่าย จึงต้องเก็บข้อมูลจราจรทางคอมพิวเตอร์ไว้อย่างน้อย 90 วัน ไม่ว่าจะมีกี่ห้องก็ตาม
Q: ใช้ Router MikroTik เครื่องเดียวเก็บ Log 90 วันได้ไหม?
ไม่แนะนำและทำไม่ได้จริงครับ เพราะ Flash Memory ของ Router มีความจุจำกัด ไม่สามารถเก็บ Log ได้ถึง 90 วัน และเสี่ยงต่อการที่ Router เสียหาย ต้องส่งข้อมูล Syslog ไปบันทึกยัง Syslog Server หรือ Log Appliance ภายนอก
Q: หากเกิดเหตุอาชญากรรมไซเบอร์ แล้วไม่มี Log ให้ตำรวจ เจ้าของหอพักโดนโทษอะไรบ้าง?
ตาม พ.ร.บ. คอมพิวเตอร์ มาตรา 26 หากไม่จัดเก็บ Log หรือเก็บไม่ถูกต้องตามหลักเกณฑ์ มีโทษปรับสูงสุดไม่เกิน 500,000 บาท และอาจตกเป็นผู้ต้องสงสัยร่วมเนื่องจากไม่มีหลักฐานมายืนยันว่าใครเป็นผู้ใช้งาน IP ดังกล่าว
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน