นโยบายความปลอดภัย y568

การจัดทำ นโยบายความปลอดภัย ถือเป็นแนวทางสำคัญในการดูแล ป้องกัน และบริหารจัดการข้อมูลของผู้ใช้งานบนแพลตฟอร์ม y568 ให้เป็นไปอย่างปลอดภัย โปร่งใส และมีมาตรฐาน โดยครอบคลุมทั้งข้อมูลส่วนบุคคล ข้อมูลการใช้งาน ข้อมูลธุรกรรม และระบบสารสนเทศที่เกี่ยวข้องกับการให้บริการ เพื่อให้ผู้ใช้งานมั่นใจได้ว่าข้อมูลสำคัญจะได้รับการดูแลอย่างรัดกุม

1.บทนำ

บทนำส่วนนี้อธิบายขอบเขตการใช้งานและแนวทางปฏิบัติที่สมาชิกควรทราบก่อนเริ่มใช้บริการ เพื่อให้การทำรายการ การเข้าสู่ระบบ และการจัดการบัญชีเป็นไปอย่างถูกต้อง ผู้ใช้งานควรตรวจสอบข้อมูลของตนเองอย่างสม่ำเสมอ ไม่เปิดเผยรหัสผ่านแก่บุคคลอื่น และปฏิบัติตามคำแนะนำของเว็บไซต์ เพื่อช่วยลดความเสี่ยงจากการใช้งานที่ไม่เหมาะสม

2.ขอบเขตของนโยบาย

นโยบายฉบับนี้ครอบคลุมระบบ กระบวนการ และบุคคลที่เกี่ยวข้องกับการให้บริการ รวมถึงส่วนงานที่มีหน้าที่จัดเก็บ ประมวลผล ตรวจสอบ หรือดูแลข้อมูลของผู้ใช้งาน โดยขอบเขตของนโยบายประกอบด้วย

  • ระบบเว็บไซต์และแพลตฟอร์มออนไลน์ที่ให้บริการแก่ผู้ใช้งาน
  • ระบบฐานข้อมูล เซิร์ฟเวอร์ และโครงสร้างพื้นฐานด้านเทคโนโลยี
  • ระบบบริหารจัดการภายในที่เกี่ยวข้องกับข้อมูลและธุรกรรม
  • เจ้าหน้าที่ ผู้ดูแลระบบ และบุคลากรที่ได้รับอนุญาต
  • ผู้ให้บริการภายนอกที่มีส่วนเกี่ยวข้องกับการประมวลผลหรือดูแลข้อมูล
  • ขั้นตอนการรับส่ง จัดเก็บ สำรอง และป้องกันข้อมูลในระบบ

3.มาตรการด้านเทคนิคและโครงสร้างพื้นฐาน

เพื่อให้ข้อมูลของผู้ใช้งานได้รับการปกป้องอย่างเหมาะสม ระบบบริการได้กำหนดมาตรการด้านเทคนิคสำหรับลดความเสี่ยงจากภัยคุกคามทางไซเบอร์ และช่วยรักษาเสถียรภาพของระบบให้พร้อมใช้งานอย่างต่อเนื่อง มาตรการสำคัญประกอบด้วย

  • ใช้ระบบเข้ารหัสข้อมูล SSL Encryption เพื่อป้องกันข้อมูลระหว่างการรับส่งจากผู้ใช้งานไปยังเซิร์ฟเวอร์
  • ติดตั้ง Firewall เพื่อช่วยกรองและป้องกันการเข้าถึงระบบจากแหล่งที่ไม่ได้รับอนุญาต
  • ใช้ระบบตรวจจับและป้องกันการบุกรุก IDS/IPS สำหรับเฝ้าระวังความผิดปกติของระบบ
  • มีระบบ Security Monitoring สำหรับตรวจสอบการทำงานของระบบและความเสี่ยงด้านความปลอดภัย
  • ดำเนินการสำรองข้อมูลอย่างสม่ำเสมอ เพื่อลดผลกระทบจากเหตุขัดข้องหรือการสูญหายของข้อมูล
  • ตรวจสอบช่องโหว่ของระบบเป็นระยะผ่านกระบวนการ Security Audit และ Penetration Testing

4.มาตรการด้านการจัดการและบุคลากร

ผู้ให้บริการให้ความสำคัญกับการควบคุมสิทธิ์และการบริหารจัดการภายในองค์กร เพื่อให้การเข้าถึงข้อมูลเป็นไปตามความจำเป็นและสามารถตรวจสอบได้ โดยกำหนดมาตรการด้านบุคลากรดังนี้

  • กำหนดสิทธิ์การเข้าถึงข้อมูลตามบทบาทหน้าที่ด้วยระบบ Role-based Access Control หรือ RBAC
  • จำกัดการเข้าถึงข้อมูลเฉพาะเจ้าหน้าที่ที่เกี่ยวข้องกับงานนั้นโดยตรง
  • จัดอบรมบุคลากรเกี่ยวกับความปลอดภัยของข้อมูลและการใช้งานระบบอย่างเหมาะสม
  • กำหนดให้เจ้าหน้าที่ที่เกี่ยวข้องลงนามในข้อตกลงรักษาความลับ หรือ NDA
  • ใช้ระบบยืนยันตัวตนแบบ Two-Factor Authentication หรือ 2FA สำหรับบัญชีผู้ดูแลระบบ
  • ตรวจสอบและประเมินความเหมาะสมของบุคลากรก่อนมอบหมายงานที่เกี่ยวข้องกับข้อมูลสำคัญ

5.การคุ้มครองข้อมูลและธุรกรรมทางการเงิน

แพลตฟอร์มมีแนวทางในการดูแลข้อมูลธุรกรรมและข้อมูลทางการเงินของผู้ใช้งานอย่างรัดกุม เพื่อลดความเสี่ยงจากการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต รวมถึงป้องกันความผิดปกติที่อาจเกิดขึ้นระหว่างการใช้งานระบบ มาตรการที่นำมาใช้ ได้แก่

  • ใช้ระบบชำระเงินหรือ Payment Gateway ที่มีมาตรฐานด้านความปลอดภัย
  • เข้ารหัสข้อมูลบัญชี รหัสผ่าน และข้อมูลสำคัญก่อนจัดเก็บในระบบ
  • ไม่จัดเก็บข้อมูลบัตรเครดิตหรือข้อมูลทางการเงินที่ไม่จำเป็นต่อการให้บริการ
  • ตรวจสอบรายการธุรกรรมด้วยระบบ Anti-Fraud Monitoring
  • เฝ้าระวังพฤติกรรมการทำธุรกรรมที่ผิดปกติ เพื่อป้องกันความเสี่ยงด้านข้อมูลและความปลอดภัย
  • จำกัดการเข้าถึงข้อมูลธุรกรรมเฉพาะเจ้าหน้าที่ที่ได้รับอนุญาตเท่านั้น

6.การตอบสนองต่อเหตุการณ์ด้านความปลอดภัย

หากเกิดเหตุการณ์ที่อาจส่งผลกระทบต่อความปลอดภัยของข้อมูล เช่น การเข้าถึงระบบโดยไม่ได้รับอนุญาต ข้อมูลรั่วไหล หรือการโจมตีทางไซเบอร์ ระบบบริการจะดำเนินการตามขั้นตอนตอบสนองต่อเหตุการณ์อย่างเป็นระบบ เพื่อควบคุมความเสียหายและแก้ไขปัญหาโดยเร็ว ขั้นตอนดำเนินการประกอบด้วย

  • ตรวจสอบและระบุลักษณะของเหตุการณ์ที่เกิดขึ้น
  • จำกัดขอบเขตของเหตุการณ์เพื่อลดผลกระทบต่อระบบและผู้ใช้งาน
  • แจ้งผู้บริหารหรือหน่วยงานที่เกี่ยวข้องเพื่อเริ่มกระบวนการรับมือ
  • ประเมินผลกระทบต่อข้อมูล ระบบ และผู้ใช้งานที่เกี่ยวข้อง
  • แจ้งผู้ใช้งานที่อาจได้รับผลกระทบภายในระยะเวลาที่เหมาะสม
  • จัดทำรายงานสรุปเหตุการณ์ พร้อมแนวทางแก้ไขและป้องกันไม่ให้เกิดซ้ำ

7.การตรวจสอบและปรับปรุงนโยบาย

นโยบายด้านความปลอดภัยจะได้รับการทบทวนและปรับปรุงอย่างสม่ำเสมอ เพื่อให้สอดคล้องกับกฎหมายที่เกี่ยวข้อง มาตรฐานด้านความปลอดภัยของข้อมูล และความเปลี่ยนแปลงของเทคโนโลยี โดยอาจอ้างอิงแนวทางตามมาตรฐานสากล เช่น ISO/IEC 27001 และหลักการคุ้มครองข้อมูลส่วนบุคคลตาม PDPA การปรับปรุงนโยบายอาจดำเนินการเมื่อมีการเปลี่ยนแปลงของระบบบริการ โครงสร้างองค์กร กฎหมายที่เกี่ยวข้อง หรือเมื่อพบความเสี่ยงใหม่ที่จำเป็นต้องได้รับการจัดการเพิ่มเติม

การติดต่อเกี่ยวกับความปลอดภัยของข้อมูล

หากผู้ใช้งานมีข้อสงสัย ต้องการสอบถามข้อมูลเพิ่มเติม หรือพบเหตุการณ์ที่อาจเกี่ยวข้องกับความปลอดภัยของข้อมูล สามารถติดต่อทีมงานได้ผ่านช่องทางที่เว็บไซต์กำหนดไว้ เพื่อให้การดำเนินงานตามนโยบายความปลอดภัย เป็นไปอย่างถูกต้อง รวดเร็ว และช่วยลดความเสี่ยงที่อาจเกิดขึ้นกับข้อมูลของผู้ใช้งาน

  • LINE Official ติดต่อผ่านช่องทางที่ระบุบนเว็บไซต์หลัก
  • Live Chat ผ่านหน้าเว็บไซต์หลัก
  • Email ติดต่อผ่านอีเมลที่ระบุไว้บนเว็บไซต์หลัก
  • Call Center ให้บริการตามเวลาที่แพลตฟอร์มกำหนด