นโยบายความปลอดภัย y568
การจัดทำ นโยบายความปลอดภัย ถือเป็นแนวทางสำคัญในการดูแล ป้องกัน และบริหารจัดการข้อมูลของผู้ใช้งานบนแพลตฟอร์ม y568 ให้เป็นไปอย่างปลอดภัย โปร่งใส และมีมาตรฐาน โดยครอบคลุมทั้งข้อมูลส่วนบุคคล ข้อมูลการใช้งาน ข้อมูลธุรกรรม และระบบสารสนเทศที่เกี่ยวข้องกับการให้บริการ เพื่อให้ผู้ใช้งานมั่นใจได้ว่าข้อมูลสำคัญจะได้รับการดูแลอย่างรัดกุม
1.บทนำ
บทนำส่วนนี้อธิบายขอบเขตการใช้งานและแนวทางปฏิบัติที่สมาชิกควรทราบก่อนเริ่มใช้บริการ เพื่อให้การทำรายการ การเข้าสู่ระบบ และการจัดการบัญชีเป็นไปอย่างถูกต้อง ผู้ใช้งานควรตรวจสอบข้อมูลของตนเองอย่างสม่ำเสมอ ไม่เปิดเผยรหัสผ่านแก่บุคคลอื่น และปฏิบัติตามคำแนะนำของเว็บไซต์ เพื่อช่วยลดความเสี่ยงจากการใช้งานที่ไม่เหมาะสม
2.ขอบเขตของนโยบาย
นโยบายฉบับนี้ครอบคลุมระบบ กระบวนการ และบุคคลที่เกี่ยวข้องกับการให้บริการ รวมถึงส่วนงานที่มีหน้าที่จัดเก็บ ประมวลผล ตรวจสอบ หรือดูแลข้อมูลของผู้ใช้งาน โดยขอบเขตของนโยบายประกอบด้วย
- ระบบเว็บไซต์และแพลตฟอร์มออนไลน์ที่ให้บริการแก่ผู้ใช้งาน
- ระบบฐานข้อมูล เซิร์ฟเวอร์ และโครงสร้างพื้นฐานด้านเทคโนโลยี
- ระบบบริหารจัดการภายในที่เกี่ยวข้องกับข้อมูลและธุรกรรม
- เจ้าหน้าที่ ผู้ดูแลระบบ และบุคลากรที่ได้รับอนุญาต
- ผู้ให้บริการภายนอกที่มีส่วนเกี่ยวข้องกับการประมวลผลหรือดูแลข้อมูล
- ขั้นตอนการรับส่ง จัดเก็บ สำรอง และป้องกันข้อมูลในระบบ
3.มาตรการด้านเทคนิคและโครงสร้างพื้นฐาน
เพื่อให้ข้อมูลของผู้ใช้งานได้รับการปกป้องอย่างเหมาะสม ระบบบริการได้กำหนดมาตรการด้านเทคนิคสำหรับลดความเสี่ยงจากภัยคุกคามทางไซเบอร์ และช่วยรักษาเสถียรภาพของระบบให้พร้อมใช้งานอย่างต่อเนื่อง มาตรการสำคัญประกอบด้วย
- ใช้ระบบเข้ารหัสข้อมูล SSL Encryption เพื่อป้องกันข้อมูลระหว่างการรับส่งจากผู้ใช้งานไปยังเซิร์ฟเวอร์
- ติดตั้ง Firewall เพื่อช่วยกรองและป้องกันการเข้าถึงระบบจากแหล่งที่ไม่ได้รับอนุญาต
- ใช้ระบบตรวจจับและป้องกันการบุกรุก IDS/IPS สำหรับเฝ้าระวังความผิดปกติของระบบ
- มีระบบ Security Monitoring สำหรับตรวจสอบการทำงานของระบบและความเสี่ยงด้านความปลอดภัย
- ดำเนินการสำรองข้อมูลอย่างสม่ำเสมอ เพื่อลดผลกระทบจากเหตุขัดข้องหรือการสูญหายของข้อมูล
- ตรวจสอบช่องโหว่ของระบบเป็นระยะผ่านกระบวนการ Security Audit และ Penetration Testing
4.มาตรการด้านการจัดการและบุคลากร
ผู้ให้บริการให้ความสำคัญกับการควบคุมสิทธิ์และการบริหารจัดการภายในองค์กร เพื่อให้การเข้าถึงข้อมูลเป็นไปตามความจำเป็นและสามารถตรวจสอบได้ โดยกำหนดมาตรการด้านบุคลากรดังนี้
- กำหนดสิทธิ์การเข้าถึงข้อมูลตามบทบาทหน้าที่ด้วยระบบ Role-based Access Control หรือ RBAC
- จำกัดการเข้าถึงข้อมูลเฉพาะเจ้าหน้าที่ที่เกี่ยวข้องกับงานนั้นโดยตรง
- จัดอบรมบุคลากรเกี่ยวกับความปลอดภัยของข้อมูลและการใช้งานระบบอย่างเหมาะสม
- กำหนดให้เจ้าหน้าที่ที่เกี่ยวข้องลงนามในข้อตกลงรักษาความลับ หรือ NDA
- ใช้ระบบยืนยันตัวตนแบบ Two-Factor Authentication หรือ 2FA สำหรับบัญชีผู้ดูแลระบบ
- ตรวจสอบและประเมินความเหมาะสมของบุคลากรก่อนมอบหมายงานที่เกี่ยวข้องกับข้อมูลสำคัญ
5.การคุ้มครองข้อมูลและธุรกรรมทางการเงิน
แพลตฟอร์มมีแนวทางในการดูแลข้อมูลธุรกรรมและข้อมูลทางการเงินของผู้ใช้งานอย่างรัดกุม เพื่อลดความเสี่ยงจากการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต รวมถึงป้องกันความผิดปกติที่อาจเกิดขึ้นระหว่างการใช้งานระบบ มาตรการที่นำมาใช้ ได้แก่
- ใช้ระบบชำระเงินหรือ Payment Gateway ที่มีมาตรฐานด้านความปลอดภัย
- เข้ารหัสข้อมูลบัญชี รหัสผ่าน และข้อมูลสำคัญก่อนจัดเก็บในระบบ
- ไม่จัดเก็บข้อมูลบัตรเครดิตหรือข้อมูลทางการเงินที่ไม่จำเป็นต่อการให้บริการ
- ตรวจสอบรายการธุรกรรมด้วยระบบ Anti-Fraud Monitoring
- เฝ้าระวังพฤติกรรมการทำธุรกรรมที่ผิดปกติ เพื่อป้องกันความเสี่ยงด้านข้อมูลและความปลอดภัย
- จำกัดการเข้าถึงข้อมูลธุรกรรมเฉพาะเจ้าหน้าที่ที่ได้รับอนุญาตเท่านั้น
6.การตอบสนองต่อเหตุการณ์ด้านความปลอดภัย
หากเกิดเหตุการณ์ที่อาจส่งผลกระทบต่อความปลอดภัยของข้อมูล เช่น การเข้าถึงระบบโดยไม่ได้รับอนุญาต ข้อมูลรั่วไหล หรือการโจมตีทางไซเบอร์ ระบบบริการจะดำเนินการตามขั้นตอนตอบสนองต่อเหตุการณ์อย่างเป็นระบบ เพื่อควบคุมความเสียหายและแก้ไขปัญหาโดยเร็ว ขั้นตอนดำเนินการประกอบด้วย
- ตรวจสอบและระบุลักษณะของเหตุการณ์ที่เกิดขึ้น
- จำกัดขอบเขตของเหตุการณ์เพื่อลดผลกระทบต่อระบบและผู้ใช้งาน
- แจ้งผู้บริหารหรือหน่วยงานที่เกี่ยวข้องเพื่อเริ่มกระบวนการรับมือ
- ประเมินผลกระทบต่อข้อมูล ระบบ และผู้ใช้งานที่เกี่ยวข้อง
- แจ้งผู้ใช้งานที่อาจได้รับผลกระทบภายในระยะเวลาที่เหมาะสม
- จัดทำรายงานสรุปเหตุการณ์ พร้อมแนวทางแก้ไขและป้องกันไม่ให้เกิดซ้ำ
7.การตรวจสอบและปรับปรุงนโยบาย
นโยบายด้านความปลอดภัยจะได้รับการทบทวนและปรับปรุงอย่างสม่ำเสมอ เพื่อให้สอดคล้องกับกฎหมายที่เกี่ยวข้อง มาตรฐานด้านความปลอดภัยของข้อมูล และความเปลี่ยนแปลงของเทคโนโลยี โดยอาจอ้างอิงแนวทางตามมาตรฐานสากล เช่น ISO/IEC 27001 และหลักการคุ้มครองข้อมูลส่วนบุคคลตาม PDPA การปรับปรุงนโยบายอาจดำเนินการเมื่อมีการเปลี่ยนแปลงของระบบบริการ โครงสร้างองค์กร กฎหมายที่เกี่ยวข้อง หรือเมื่อพบความเสี่ยงใหม่ที่จำเป็นต้องได้รับการจัดการเพิ่มเติม
การติดต่อเกี่ยวกับความปลอดภัยของข้อมูล
หากผู้ใช้งานมีข้อสงสัย ต้องการสอบถามข้อมูลเพิ่มเติม หรือพบเหตุการณ์ที่อาจเกี่ยวข้องกับความปลอดภัยของข้อมูล สามารถติดต่อทีมงานได้ผ่านช่องทางที่เว็บไซต์กำหนดไว้ เพื่อให้การดำเนินงานตามนโยบายความปลอดภัย เป็นไปอย่างถูกต้อง รวดเร็ว และช่วยลดความเสี่ยงที่อาจเกิดขึ้นกับข้อมูลของผู้ใช้งาน
- LINE Official ติดต่อผ่านช่องทางที่ระบุบนเว็บไซต์หลัก
- Live Chat ผ่านหน้าเว็บไซต์หลัก
- Email ติดต่อผ่านอีเมลที่ระบุไว้บนเว็บไซต์หลัก
- Call Center ให้บริการตามเวลาที่แพลตฟอร์มกำหนด