สรุป พ.ร.บ. คอม 2560 โรงแรม-อพาร์ตเมนต์ เก็บ Log 90 วันให้ถูกกฎหมาย
โรงแรมและอพาร์ตเมนต์กว่า 80% ที่ผมเคยเข้าไปช่วยรีเซ็ตและวางระบบ Network ให้ มักจะเข้าใจผิดว่าแค่มี WiFi ให้ผู้เข้าพักใช้ แล้วมี Router ของค่ายเน็ตเสียบไว้อยู่ก็ถือว่าจบแล้ว แต่พอมีเจ้าหน้าที่ตำรวจมาขอสุ่มตรวจข้อมูลการใช้งานอินเทอร์เน็ตเมื่อเกิดคดีอาชญากรรมทางเทคโนโลยี ผู้ประกอบการหลายท่านถึงกับหน้าเสีย เพราะ Router ที่ใช้อยู่บันทึกข้อมูลย้อนหลังได้ไม่เกิน 3-7 วัน แถมยังไม่สามารถจับคู่ชื่อผู้ใช้งานเข้ากับหมายเลข IP และ MAC Address ได้เลย ซึ่งนั่นหมายถึงความเสี่ยงทางกฎหมายเต็มๆ ที่เจ้าของสถานบริการต้องรับไป
ผมทำระบบ Network และ WiFi Hotspot ให้สถานประกอบการมาหลายร้อยแห่ง เห็นเคสที่เจ้าของหอพักหรือผู้จัดการโรงแรมต้องกลายเป็นผู้ต้องสงสัยเพียงเพราะไม่มีข้อมูล Log ยืนยันว่าใครเป็นคนใช้งานในเวลานั้น บทความนี้ผมจึงขอมาสรุปสาระสำคัญของ พ.ร.บ. คอมพิวเตอร์ 2560 ในส่วนของการ เก็บ Log อินเทอร์เน็ต 90 วัน เพื่อให้ผู้ประกอบการทำตามได้จริงและถูกต้องตามกฎหมายครับ
ทำไมแค่ Log จาก Router ทั่วไปถึงยัง "ไม่ถูกต้องตามกฎหมาย"?
หลายคนมักถามผมว่า "ช่างครับ ใน Router ก็มีเมนู Log อยู่แล้ว ทำไมยังต้องติดตั้งระบบเพิ่มอีก?" คำตอบของผมคือ Log ใน Router ตามบ้านทั่วไปมันจัดเก็บเฉพาะ Traffic พื้นฐาน เช่น การเชื่อมต่ออินเทอร์เน็ตภายนอก แต่สิ่งที่ประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (มัดรวมใน พ.ร.บ. คอมพิวเตอร์ 2560) บังคับไว้ คือต้องสืบค้นและ ระบุตัวตนผู้ใช้บริการ ได้อย่างชัดเจน
หากเกิดเหตุฉุกเฉิน เจ้าหน้าที่ต้องการทราบว่า ในวันที่ 15 ของเดือนที่แล้ว เวลา 23:45 น. ใครเป็นผู้ใช้ IP Address นี้ไปโพสต์ข้อความหลอกหลวง หรือแฮกข้อมูลคนอื่น หากคุณเปิด Router มาดู คุณจะเจอแค่รายการ Connection IP แต่ตอบไม่ได้ว่าคือห้องไหน หรือใครเป็นคนใช้งาน นั่นแปลว่าระบบ Log ของคุณไม่ผ่านเกณฑ์มาตรฐานครับ
4 ข้อกำหนดสำคัญของการเก็บ Log อินเทอร์เน็ตสำหรับโรงแรมและหอพัก
เพื่อให้ พ.ร.บ. คอมพิวเตอร์ โรงแรม และอพาร์ตเมนต์ของคุณปฏิบัติตามกฎหมายได้อย่างสมบูรณ์ ระบบการจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ของคุณต้องมีองค์ประกอบ 4 ข้อนี้ครับ:
- 1. ระยะเวลาจัดเก็บไม่น้อยกว่า 90 วัน: ระบบต้องบันทึก Log File ย้อนหลังได้อย่างน้อย 90 วันนับแต่วันที่ข้อมูลปรากฏ และในบางกรณีที่เจ้าหน้ารับร้องขอ ระบบต้องรองรับการขยายเวลาจัดเก็บได้สูงสุดถึง 2 ปี
- 2. ต้องผูก identity ของผู้ใช้งานได้: ข้อมูลต้องบอกได้ว่า IP Address และ MAC Address นั้นๆ ถูกใช้งานโดยใคร (ชื่อ-นามสกุล, เลขห้อง, เลขบัตรประชาชน หรือพาสปอร์ต) ผ่านระบบยืนยันตัวตน (Authentication)
- 3. การเทียบเวลาที่แม่นยำ (NTP Synchronization): เวลาในระบบบันทึก Log ต้องตรงกับเวลามาตรฐานสากล (NTP Server) โดยมีค่าความคลาดเคลื่อนไม่เกิน 10 มิลลิวินาที เพื่อใช้อ้างอิงในชั้นศาลได้
- 4. ความน่าเชื่อถือและป้องกันการแก้ไข (Data Integrity): ข้อมูล Log ที่จัดเก็บ ต้องถูกบันทึกในสื่อที่มั่นคงปลอดภัย ป้องกันการแก้ไข ลบ หรือทำลายข้อมูลได้ โดยมีการทำ Hashing หรือปิดสิทธิ์การแก้ไข (Read-only)
3 เทคโนโลยีการเก็บ Log ที่นิยมใช้จริงในงาน Network โรงแรม
จากประสบการณ์ตรงของผมในการออกแบบ Architecture ระบบอินเทอร์เน็ตองค์กร นี่คือ 3 วิธีหลักที่เลือกใช้ตามขนาดของกิจการครับ:
1. MikroTik ร่วมกับ External Syslog Server
วิธีนี้เหมาะสำหรับหอพักหรือโรงแรมขนาดเล็กถึงกลาง (20 - 80 ห้อง) เราจะใช้ Router MikroTik ทำหน้าที่จัดสรร VLAN และบันทึก NAT Log จากนั้นส่งสตรีมข้อมูลผ่านโปรโตคอล Syslog ไปยัง Syslog Server ที่ตั้งอยู่ในเครือข่าย หรือ Mini PC / NAS ที่รันระบบเก็บ Log โดยเฉพาะ ข้อดีคือประหยัดค่าใช้จ่ายอุปกรณ์ได้มาก
2. ระบบ Centralized Log บน Cloud หรือ RADIUS Server
สำหรับโรงแรมขนาดกลางขึ้นไปที่มีการทำ WiFi Hotspot และ Captive Portal การใช้ระบบ RADIUS Server ร่วมกับ Centralized Log บน Cloud จะสะดวกที่สุด เมื่อแขก Login ผ่านหน้าเว็บ ระบบจะเก็บข้อมูล Username (เลขห้อง หรือ รหัสผ่าน), IP Address, MAC Address และเวลาเข้าใช้งาน รวมไว้ที่ฐานข้อมูลกลางทันที สะดวกเมื่อต้องดึงรายงานย้อนหลังและไม่ต้องกังวลเรื่องฮาร์ดดิสก์เซิร์ฟเวอร์ในโรงแรมเสีย
3. Log Appliance Hardware (กล่อง Log สำเร็จรูป)
เป็นกล่อง Hardware เฉพาะทางที่มีซอฟต์แวร์เก็บ Log และทำการ Hash ข้อมูลในตัว มักนิยมใช้ในโรงแรมระดับ 4-5 ดาว หรือองค์กรใหญ่ เสียบปลั๊กและ Configure Traffic ให้ส่งมาบันทึกได้ทันที แต่มีข้อเสียคือราคาสูงและมีค่า MA รายปี
Checklist: ระบบ Log อินเทอร์เน็ตของคุณรอดไหม ถ้าโดนตรวจวันนี้?
ผมทำ Checklist สั้นๆ เอาไว้ให้ลองตรวจทานระบบ Network ในโรงแรมหรืออพาร์ตเมนต์ของคุณเองครับ:
- มีการเก็บ Log ย้อนหลังครบ 90 วันจริงหรือไม่ (ลองสุ่มดึงไฟล์ของ 3 เดือนที่แล้วมาเปิดดู)
- มีระบบ Captive Portal หรือการแจก Account ที่ยืนยันตัวตนผู้พักอาศัยก่อนใช้งาน WiFi หรือไม่
- เซิร์ฟเวอร์เก็บ Log มีการ Sync เวลากับ NTP Server กลางของไทย (เช่น time.navy.mi.th หรือ time.uni.net.th) หรือไม่
- มีมาตรการจำกัดสิทธิ์ผู้ดูแลระบบ (Admin) ไม่ให้สามารถเข้าไปแก้ไขหรือลบไฟล์ Log ย้อนหลังได้หรือไม่
ถ้าคำตอบของคุณคือ "ไม่แน่ใจ" ในข้อใดข้อหนึ่ง ผมแนะนำให้รีบปรึกษาผู้เชี่ยวชาญเพื่อปรับปรุงระบบครับ เพราะหากเกิดเหตุขึ้นมา การไม่มี Log ที่ถูกต้องอาจทำให้ผู้ประกอบการต้องรับโทษปรับสูงสุดถึง 500,000 บาท ตาม พ.ร.บ. คอมพิวเตอร์
สรุปคำแนะนำจากวิศวกร
การ เก็บ Log อินเทอร์เน็ต 90 วัน ไม่ใช่เรื่องของการเพิ่มภาระค่าใช้จ่ายเพียงอย่างเดียว แต่เป็นการสร้างเกราะป้องกันทางกฎหมายให้กับธุรกิจโรงแรมและอพาร์ตเมนต์ของคุณเอง หากเราเซ็ตระบบ Network, Router MikroTik และ Log Server ให้ถูกต้องตั้งแต่แรก ระบบจะทำงานให้อัตโนมัติโดยที่คุณไม่ต้องมานั่งกังวลเรื่องการรับรองความปลอดภัยอีกเลยครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: หอพักให้เช่าขนาดเล็ก ไม่ถึง 20 ห้อง ต้องเก็บ Log อินเทอร์เน็ตตามกฎหมายหรือไม่?
ตามกฎหมาย ผู้ให้บริการอินเทอร์เน็ตแก่บุคคลอื่น ไม่ว่าจะเก็บเงินหรือไม่ก็ตาม ถือเป็นผู้ให้บริการตาม พ.ร.บ. คอมพิวเตอร์ 2560 ดังนั้น หอพักขนาดเล็กก็ต้องจัดเก็บ Log ย้อนหลัง 90 วัน และระบุตัวตนผู้ใช้งานได้เช่นกันครับ
Q: ใช้ MikroTik Router รุ่นเล็ก สามารถเก็บ Log ให้ครบ 90 วันได้ไหม?
ตัว Router MikroTik เองมีพื้นที่หน่วยความจำจำกัด จึงไม่สามารถเก็บ Log ในตัวอุปกรณ์ได้นาน 90 วันครับ แต่สามารถตั้งค่าให้ส่ง Syslog Stream ออกไปยัง Syslog Server ภายนอก หรือใช้บริการ Cloud Log เพื่อเก็บข้อมูลให้ครบ 90 วันตามกฎหมายได้
Q: Log อินเทอร์เน็ตที่ถูกต้อง ต้องบันทึกข้อมูลอะไรบ้าง?
ต้องบันทึกข้อมูลการยืนยันตัวตน (Username/Identity), หมายเลข IP Address ที่ได้รับ, หมายเลข MAC Address ของอุปกรณ์, เวลาเข้าและเลิกใช้งาน (Timestamp) รวมถึง Destination IP Address และ Port ที่เชื่อมต่อออกไปครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน