หน้าแรก / บทความ & คู่มือ / เช็คลิสต์ Network Security สำนักงาน ป้องกันภัยและทำตามกฎหมาย
Network Security

เช็คลิสต์ Network Security สำนักงาน ป้องกันภัยและทำตามกฎหมาย

โดย: AI Auto Poster 15/9/2569 เข้าชม: 0 ครั้ง
เช็คลิสต์ Network Security สำนักงาน ป้องกันภัยและทำตามกฎหมาย
สรุป 5 เช็คลิสต์ Network Security สำนักงาน ป้องกันภัยไซเบอร์ แยก VLAN เก็บ Traffic Log 90 วัน ตาม พ.ร.บ.คอมพิวเตอร์ ปรึกษา SIAM-LOGIN ได้เลย

หนังสือจากกองบังคับการตรวจสอบและวิเคราะห์อาชญากรรมทางเทคโนโลยีส่งมาถึงโต๊ะทำงานของผู้บริหารออฟฟิศลูกค้าผมย่านสาทรตอนสิบโมงเช้า เนื้อหาในนั้นระบุชัดเจนว่า IP Address ของบริษัทถูกใช้เป็นเครื่องมือกระจายมัลแวร์และโจมตีระบบของหน่วยงานอื่นเมื่อสองสัปดาห์ก่อน สิ่งที่น่าตกใจคือ เมื่อฝ่าย IT พยายามเปิดดูข้อมูลย้อนหลัง กลับพบว่าไม่มีการเก็บข้อมูลการใช้งาน (Traffic Log) เลยแม้แต่วันเดียว ซ้ำร้ายเครือข่าย WiFi ของแขกยังต่อตรงเข้ากับวง LAN เดียวกันกับเซิร์ฟเวอร์หลักของออฟฟิศ

เหตุการณ์แบบนี้ไม่ใช่เรื่องไกลตัวครับ ผมเจอออฟฟิศจำนวนมากที่ลงทุนกับเฟอร์นิเจอร์สวยๆ หรือซื้อคอมพิวเตอร์สเปกแรงๆ แต่กลับมองข้ามเรื่อง Network Security และกฎหมายความปลอดภัยไซเบอร์ จนกระทั่งเกิดเรื่องขึ้นมา การปรับปรุงระบบหลังจากโดนแฮกหรือถูกดำเนินคดี มักมีราคาแพงกว่าการวางระบบให้ถูกต้องตั้งแต่แรกหลายเท่า บทความนี้ผมจึงรวบรวม 5 เช็คลิสต์สำคัญที่ทุกอาคารสำนักงานและบริษัทต้องมี เพื่อให้ระบบเครือข่ายปลอดภัยและปฏิบัติตามกฎหมายได้อย่างครบถ้วนครับ

1. การทำ Network Segmentation และแยก VLAN (VLAN Isolation)

ปัญหาคลาสสิกที่ผมเจอในออฟฟิศส่วนใหญ่คือการเอาทุกอย่างเชื่อมต่อเข้ากับสวิตช์ตัวเดียวกันแบบ Flat Network ไม่ว่าจะเป็นคอมพิวเตอร์พนักงาน, กล้อง CCTV, เครื่องพิมพ์, เซิร์ฟเวอร์ และที่น่ากลัวที่สุดคือ WiFi สำหรับผู้มาติดต่อ (Guest WiFi)

หากแขกที่มาติดต่อเชื่อมต่อ WiFi แล้วเครื่องของเขาติดไวรัส หรือตั้งใจเข้ามาสแกนพอร์ต เครือข่ายทั้งหมดในบริษัทของคุณจะถูกเข้าถึงได้ทันที ทางแก้คือการแบ่งวงเครือข่ายด้วย Virtual LAN (VLAN) อย่างเป็นระบบ:

  • VLAN Staff: สำหรับคอมพิวเตอร์และโน้ตบุ๊กของพนักงาน กำหนดสิทธิ์เข้าถึงตามแผนก
  • VLAN Server / Storage: วงที่มีความปลอดภัยสูงสุด อนุญาตเฉพาะพอร์ตและไอพีที่จำเป็นเท่านั้น
  • VLAN Guest: ออกอินเทอร์เน็ตได้อย่างเดียว ตัดการเชื่อมต่อกับวง LAN ภายในทั้งหมด (Client Isolation)
  • VLAN IoT & CCTV: แยกอุปกรณ์สมาร์ทโฮม กล้องวงจรปิด และ IP Phone ให้อยู่เฉพาะวงของตัวเอง

2. ระบบยืนยันตัวตนและการเก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ และ PDPA

พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ กำหนดให้อิเล็กทรอนิกส์เซสชันต้องมีการบันทึกข้อมูลการจราจรทางคอมพิวเตอร์ (Traffic Log) ย้อนหลังอย่างน้อย 90 วัน และต้องสามารถระบุตัวตนของผู้ใช้งาน (Identify User) ได้อย่างถูกต้อง

หากออฟฟิศของคุณยังใช้รหัสผ่าน WiFi เดียวกันทั้งบริษัท เช่น "Office1234" เมื่อเกิดเหตุผิดกฎหมาย คุณจะไม่สามารถระบุได้เลยว่าใครเป็นคนทำ และเจ้าของสถานที่หรือผู้บริหารอาจต้องรับผิดชอบแทน การติดตั้งระบบ Authenticate เช่น Captive Portal ร่วมกับ Radius Server หรือการยืนยันตัวตนผ่าน 802.1X จึงเป็นสิ่งจำเป็น โดยข้อมูล Log ที่เก็บต้องถูกส่งไปยัง Log Server หรือ Syslog ที่มี Centralized Time Sync (NTP) และห้ามแก้ไขดัดแปลงได้ เพื่อรองรับการตรวจสอบตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA) ด้วย

3. ป้อมปราการหน้าบ้านด้วย Enterprise Firewall และ Next-Gen Security

เราไม่สามารถใช้เราเตอร์ธรรมดาที่แถมมาจากผู้ให้บริการอินเทอร์เน็ต (ISP) มาปกป้องเครือข่ายระดับองค์กรได้ครับ อุปกรณ์ Firewall ระดับองค์กร เช่น FortiGate หรือ MikroTik ถือเป็นหัวใจสำคัญของการป้องกันการบุกรุก

เช็คลิสต์ Security Policy บน Firewall ที่ควรจัดทำได้แก่:

  • ปิดการเข้าถึงจากภายนอกที่ไม่จำเป็นทั้งหมด (Default Deny Inbound)
  • เปิดใช้งานระบบ Intrusion Prevention System (IPS) เพื่อบล็อกการสแกนและโจมตีจากภายนอก
  • ทำ Web Filtering บล็อกเว็บเสี่ยงภัย เวิร์ม มัลแวร์ และเว็บการพนัน
  • กำหนด Bandwidth Management และ QoS เพื่อป้องกันไม่ให้มีใครดึงเน็ตจนระบบงานหลักสะดุด

4. ยกระดับ Wireless Network Security และการจัดการ Access Point

การกระจายสัญญาณ WiFi ในออฟฟิศไม่ใช่แค่วาง Access Point (AP) ให้ครอบคลุมทุกมุมห้อง แต่ต้องคำนึงถึงความปลอดภัยทางคลื่นวิทยุด้วยครับ

ผมแนะนำให้เปลี่ยนมาตรฐานความปลอดภัยของสัญญาณไร้สายมาใช้ WPA3 Enterprise หรืออย่างน้อย WPA2 Enterprise ร่วมกับสถาปัตยกรรม Controller-based AP ที่สามารถมอนิเตอร์และตรวจจับ Rogue AP (การแอบนำ Access Point แปลกปลอมมาเสียบในระบบ) ได้ทันที นอกจากนี้ ควรปิดการใช้งาน WPS (Wi-Fi Protected Setup) บนอุปกรณ์ทุกตัวเพราะเป็นช่องโหว่ที่ถูกถอดรหัสได้ง่ายมาก

5. Physical Security และ การทำ Device Hardening

ความปลอดภัยไซเบอร์ที่สมบูรณ์แบบจะไร้ความหมายทันที หากมีใครเดินเข้าไปเสียบสาย LAN ที่พอร์ตว่างบนผนังห้องประชุม แล้วหลุดเข้ามาในวงเน็ตของบริษัทได้เลย

การทำ Device Hardening สำหรับโครงสร้างพื้นฐานเครือข่ายประกอบด้วย:

  • ปิดพอร์ต LAN บน Network Switch ที่ไม่ได้ใช้งาน (Disable Unused Ports)
  • ทำ Port Security หรือ Mac-Address Binding สำหรับอุปกรณ์ที่เสียบสายค้างไว้
  • เปลี่ยน Default Username/Password ของอุปกรณ์ Router, Switch และ AP ทุกตัวทันทีที่ติดตั้ง
  • เก็บตู้ RACK อุปกรณ์เครือข่ายไว้ในห้องที่ล็อกได้มิดชิด มีระบบควบคุมการเข้าออกและกล้อง CCTV มอนิเตอร์ตลอด 24 ชั่วโมง

สรุปแนวทางวางระบบเพื่อความปลอดภัยระยะยาว

การทำ Network Security ในสำนักงานไม่ใช่เรื่องของการซื้ออุปกรณ์ราคาแพงมาติดแล้วจบครับ แต่เป็นการออกแบบสถาปัตยกรรมเครือข่ายให้รัดกุม กำหนดนโยบายการใช้งานที่ชัดเจน และปฏิบัติตามกฎหมาย พ.ร.บ.คอมพิวเตอร์ อย่างเคร่งครัด หากคุณต้องการตรวจสอบว่าระบบเครือข่ายในออฟฟิศของคุณมีช่องโหว่ตรงไหน หรือต้องการปรับปรุงระบบ Log และ Network Segmentation ให้ได้มาตรฐาน ติดต่อทีมงาน SIAM-LOGIN เพื่อประเมินและวางระบบให้ปลอดภัยแบบครบวงจรได้ครับ

Tags: Network Security สำนักงาน พ.ร.บ.คอมพิวเตอร์ การเก็บ Log 90 วัน VLAN Isolation Firewall WiFi ออฟฟิศ PDPA Radius Server

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: หากออฟฟิศขนาดเล็กมีพนักงาน 10-20 คน จำเป็นต้องเก็บ Traffic Log 90 วันตาม พ.ร.บ.คอมพิวเตอร์ ไหม?

จำเป็นครับ กฎหมายไม่ได้ยกเว้นตามขนาดองค์กร หากมีการให้บริการอินเทอร์เน็ตแก่พนักงานหรือบุคคลภายนอก องค์กรถือเป็นผู้ให้บริการตามกฎหมาย ต้องมีระบบบันทึก Log ที่ระบุตัวตนผู้ใช้ได้ 90 วันครับ

Q: การแยก VLAN ทำให้การแชร์ไฟล์หรือเครื่องพิมพ์ในออฟฟิศยุ่งยากขึ้นหรือไม่?

ไม่ยุ่งยากครับ เราสามารถกำหนด Inter-VLAN Routing บน Firewall หรือ Layer 3 Switch ให้เจาะจงอนุญาตเฉพาะ traffic จากแผนกที่ต้องการไปยัง IP Address ของ Printer หรือ Server ได้ โดยที่วง Guest ยังถูกบล็อกอย่างสมบูรณ์

Q: เปลี่ยนมาใช้ WPA3 Enterprise ต้องเปลี่ยน Access Point ใหม่ทั้งหมดหรือไม่?

ไม่จำเป็นต้องเปลี่ยนใหม่ทั้งหมดครับ AP ระดับ Enterprise ส่วนใหญ่ที่ผลิตในช่วง 3-5 ปีที่ผ่านมา สามารถอัปเดต Firmware เพื่อรองรับ WPA3 หรือใช้งานแบบ Enterprise Authentication ร่วมกับ Radius Server ได้ทันที

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน