Siam Thanat Hack Co., Ltd.

แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.

สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Core PC ระบบปฏิบัติการ อุปกรณ์เครือข่าย การเติมเงิน การกระทบยอด ระบบ SDMS และการแจ้งเตือนความผิดปกติ

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ ธนาคารพาณิชย์, สถาบันการเงินเฉพาะกิจ, ผู้ให้บริการตู้เอทีเอ็ม และตู้ชำระเงินอัตโนมัติ (Kiosk)
ความถี่ในการทดสอบ แนวปฏิบัติระยะสั้น 6 เดือน และระยะยาว 2 ปี โดยไม่ได้กำหนดรอบ Pentest รายปี
ขอบเขตการทดสอบ ATM OS, Dispenser Firmware, Encrypted PinPad (EPP), Network Encryption, Host Gateway
ความเสี่ยงหากไม่ปฏิบัติตาม การถูกฝัง ATM Malware สั่งจ่ายเงินสด (Jackpotting), ข้อมูลบัตรเครดิตรั่วไหล และความเสียหายทางบัญชี

ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด

ธปท. ระบุว่า ATM เป็นช่องทางธุรกรรมการเงินอิเล็กทรอนิกส์หลักและภัยจาก Malware มีแนวโน้มเพิ่มขึ้น จึงให้สถาบันการเงินยกระดับมาตรการทั้งระยะสั้นและระยะยาว

ภาพอินโฟกราฟิกอธิบาย: ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด
ภาพสรุป: ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด
  • หนังสือกำหนดให้ดำเนินมาตรการระยะสั้นให้แล้วเสร็จภายใน 6 เดือน และมาตรการระยะยาวภายใน 2 ปี นับจากวันที่หนังสือมีผลในปี 2559
  • หน่วยงานกำกับการปฏิบัติงานและหน่วยงานตรวจสอบภายในต้องมีส่วนร่วมกำกับดูแลและประเมินการปฏิบัติตาม พร้อมส่งผลประเมินและแผนพัฒนา หรือแผนปรับปรุงภายใน 60 วันตามหนังสือ
  • หน้านี้เป็นสรุปจากเอกสารปี 2559 ไม่ใช่การวินิจฉัยหน้าที่ปัจจุบันของสถาบันการเงิน ควรตรวจฉบับล่าสุดและข้อกำหนดเฉพาะที่ ธปท. ใช้บังคับกับองค์กรของตน

มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน

มาตรการระยะสั้นของเอกสารผูกการตรวจสถานที่เข้ากับการลดช่องทางที่ทำให้ Core PC และอุปกรณ์สื่อสารถูกเข้าถึงหรือแก้ไขโดยไม่ได้รับอนุญาต

ภาพอินโฟกราฟิกอธิบาย: มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน
ภาพสรุป: มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน
  • ตรวจสภาพตู้ ATM อุปกรณ์สื่อสาร สายสื่อสาร จุดติดตั้ง แสงสว่าง และกล้องวงจรปิดอย่างสม่ำเสมอ โดยมี checklist เพื่อให้การตรวจสอบทำซ้ำได้
  • ควบคุมการจัดเก็บและเบิกใช้กุญแจตู้ ATM และอุปกรณ์สื่อสาร รวมทั้งเปลี่ยนรหัสผ่านเริ่มต้นของ BIOS, Core PC และอุปกรณ์เครือข่ายให้ไม่ซ้ำกัน และเก็บรักษาอย่างรัดกุม
  • กำหนด BIOS ไม่ให้อัปเดตอัตโนมัติ ปิดหรือจำกัดช่องทางเชื่อมต่ออุปกรณ์ภายนอก และกำหนดให้บูตจาก Primary Hard Disk เท่านั้นตามที่หนังสือระบุ
  • ใช้การควบคุมให้โปรแกรมที่ได้รับอนุญาตเท่านั้นทำงานบนตู้ ATM, ทบทวนสิทธิ์ผู้ใช้, ปิดบริการหรือโปรแกรมที่ไม่จำเป็น, เปิด Firewall, จัดเก็บ Security/Event Log และทบทวน Hardening ของ Core PC

เครือข่าย การเติมเงิน และการกระทบยอด

เอกสารเชื่อมมาตรการทางเทคนิคเข้ากับการควบคุมงานปฏิบัติการ เพื่อให้ทั้งการสื่อสารและการจัดการเงินสดมีผู้รับผิดชอบและตรวจสอบย้อนหลังได้

ภาพอินโฟกราฟิกอธิบาย: เครือข่าย การเติมเงิน และการกระทบยอด
ภาพสรุป: เครือข่าย การเติมเงิน และการกระทบยอด
  • ปรับรหัสผ่านเริ่มต้นของ Router, จำกัดสิทธิ์ตามความจำเป็น, เปลี่ยนรหัสผ่านตามรอบที่เหมาะสม, ปิดพอร์ตและบริการที่ไม่ใช้, ทำ Hardening อุปกรณ์ และเก็บ Security/Event Log
  • ทบทวนการเติมเงินที่ตู้ ATM ให้สอดคล้องกับการควบคุมภายใน รวมถึงการแบ่งแยกหน้าที่, Dual Control และการสอบทานโดยผู้บังคับบัญชาที่มีความเป็นอิสระอย่างสม่ำเสมอ
  • ทบทวนและปรับปรุงการกระทบยอดเงินที่ตู้ ATM เพื่อให้ตรวจพบความผิดปกติของปริมาณเงินสดได้ทันการณ์

มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน

มาตรการระยะยาวขยายจากการคุมตู้รายเครื่องไปสู่การออกแบบเครือข่าย ระบบจัดการซอฟต์แวร์ การพิสูจน์ตัวตน การเข้ารหัส และการติดตามเหตุการณ์ตลอดวงจรปฏิบัติการ

ภาพอินโฟกราฟิกอธิบาย: มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน
ภาพสรุป: มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน
  • จัดให้มีกระบวนการจัดการกุญแจตู้และมาตรฐานหรือกระบวนการสอบทานการทำงานของเจ้าหน้าที่ รวมทั้งใช้ Pairing Authentication ระหว่างเครื่องจ่ายเงินและ Core PC เมื่อทำได้ และเข้ารหัสข้อมูลในฮาร์ดดิสก์ด้วย Full Harddisk Encryption
  • แยกเครือข่าย ATM ออกจากเครือข่ายภายในอื่น ควบคุมการเชื่อมต่อระหว่างตู้ ATM, SDMS และ ATM Host ด้วย Access Control List, ตรวจสอบความถูกต้องของการสื่อสารระหว่าง SDMS กับตู้ และเข้ารหัสช่องทางสื่อสารโดยมีกระบวนการจัดการกุญแจ
  • สแกนและกำจัด Virus หรือ Malware ที่พบและดูแล Anti-Virus และ Anti-Malware บนระบบ SDMS, เปลี่ยนรหัสผ่านเริ่มต้น, จำกัดสิทธิ์, ทำ Hardening ระบบ และเก็บ Security/Event Log อย่างเพียงพอ
  • มีระบบแจ้งเตือนความผิดปกติทางกายภาพ (Physical), ทางตรรกะระบบ (Logical) และทางเครือข่าย เช่น การเปิดหรืองัดแงะตู้ การติดตั้งอุปกรณ์หรือโปรแกรมแปลกปลอม และ Unplanned Reboot รวมถึงจำกัดผู้เข้าถึงชุดโปรแกรม Master, ตรวจ Malware ก่อนติดตั้ง และสอบทานการทำงานของเจ้าหน้าที่เป็นระยะ

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
แนวปฏิบัติ ธปท. ด้าน ATM 1 การยกระดับความปลอดภัยซอฟต์แวร์และการควบคุมแอปพลิเคชัน (Application Whitelisting) ATM OS, Dispenser Middleware, USB Ports, BIOS Configuration มาตรการระยะสั้นภายใน 6 เดือน
แนวปฏิบัติ ธปท. ด้าน ATM 2 การเข้ารหัสข้อมูลการสื่อสารและการป้องกันการโจมตีเชิงกายภาพ IPsec VPN, Encrypted PinPad (EPP), Dispenser Bus Encryption มาตรการระยะยาวภายใน 2 ปี

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 เรื่อง แนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware

หนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 เรื่อง แนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware

โดย ธนาคารแห่งประเทศไทย

เปิดเอกสาร (PDF) ดาวน์โหลด แหล่งต้นทาง