แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.
สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Core PC ระบบปฏิบัติการ อุปกรณ์เครือข่าย การเติมเงิน การกระทบยอด ระบบ SDMS และการแจ้งเตือนความผิดปกติ
ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด
ธปท. ระบุว่า ATM เป็นช่องทางธุรกรรมการเงินอิเล็กทรอนิกส์หลักและภัยจาก Malware มีแนวโน้มเพิ่มขึ้น จึงให้สถาบันการเงินยกระดับมาตรการทั้งระยะสั้นและระยะยาว

- หนังสือกำหนดให้ดำเนินมาตรการระยะสั้นให้แล้วเสร็จภายใน 6 เดือน และมาตรการระยะยาวภายใน 2 ปี นับจากวันที่หนังสือมีผลในปี 2559
- หน่วยงานกำกับการปฏิบัติงานและหน่วยงานตรวจสอบภายในต้องมีส่วนร่วมกำกับดูแลและประเมินการปฏิบัติตาม พร้อมส่งผลประเมินและแผนพัฒนา หรือแผนปรับปรุงภายใน 60 วันตามหนังสือ
- หน้านี้เป็นสรุปจากเอกสารปี 2559 ไม่ใช่การวินิจฉัยหน้าที่ปัจจุบันของสถาบันการเงิน ควรตรวจฉบับล่าสุดและข้อกำหนดเฉพาะที่ ธปท. ใช้บังคับกับองค์กรของตน
มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน
มาตรการระยะสั้นของเอกสารผูกการตรวจสถานที่เข้ากับการลดช่องทางที่ทำให้ Core PC และอุปกรณ์สื่อสารถูกเข้าถึงหรือแก้ไขโดยไม่ได้รับอนุญาต

- ตรวจสภาพตู้ ATM อุปกรณ์สื่อสาร สายสื่อสาร จุดติดตั้ง แสงสว่าง และกล้องวงจรปิดอย่างสม่ำเสมอ โดยมี checklist เพื่อให้การตรวจสอบทำซ้ำได้
- ควบคุมการจัดเก็บและเบิกใช้กุญแจตู้ ATM และอุปกรณ์สื่อสาร รวมทั้งเปลี่ยนรหัสผ่านเริ่มต้นของ BIOS, Core PC และอุปกรณ์เครือข่ายให้ไม่ซ้ำกัน และเก็บรักษาอย่างรัดกุม
- กำหนด BIOS ไม่ให้อัปเดตอัตโนมัติ ปิดหรือจำกัดช่องทางเชื่อมต่ออุปกรณ์ภายนอก และกำหนดให้บูตจาก Primary Hard Disk เท่านั้นตามที่หนังสือระบุ
- ใช้การควบคุมให้โปรแกรมที่ได้รับอนุญาตเท่านั้นทำงานบนตู้ ATM, ทบทวนสิทธิ์ผู้ใช้, ปิดบริการหรือโปรแกรมที่ไม่จำเป็น, เปิด Firewall, จัดเก็บ Security/Event Log และทบทวน Hardening ของ Core PC
เครือข่าย การเติมเงิน และการกระทบยอด
เอกสารเชื่อมมาตรการทางเทคนิคเข้ากับการควบคุมงานปฏิบัติการ เพื่อให้ทั้งการสื่อสารและการจัดการเงินสดมีผู้รับผิดชอบและตรวจสอบย้อนหลังได้

- ปรับรหัสผ่านเริ่มต้นของ Router, จำกัดสิทธิ์ตามความจำเป็น, เปลี่ยนรหัสผ่านตามรอบที่เหมาะสม, ปิดพอร์ตและบริการที่ไม่ใช้, ทำ Hardening อุปกรณ์ และเก็บ Security/Event Log
- ทบทวนการเติมเงินที่ตู้ ATM ให้สอดคล้องกับการควบคุมภายใน รวมถึงการแบ่งแยกหน้าที่, Dual Control และการสอบทานโดยผู้บังคับบัญชาที่มีความเป็นอิสระอย่างสม่ำเสมอ
- ทบทวนและปรับปรุงการกระทบยอดเงินที่ตู้ ATM เพื่อให้ตรวจพบความผิดปกติของปริมาณเงินสดได้ทันการณ์
มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน
มาตรการระยะยาวขยายจากการคุมตู้รายเครื่องไปสู่การออกแบบเครือข่าย ระบบจัดการซอฟต์แวร์ การพิสูจน์ตัวตน การเข้ารหัส และการติดตามเหตุการณ์ตลอดวงจรปฏิบัติการ

- จัดให้มีกระบวนการจัดการกุญแจตู้และมาตรฐานหรือกระบวนการสอบทานการทำงานของเจ้าหน้าที่ รวมทั้งใช้ Pairing Authentication ระหว่างเครื่องจ่ายเงินและ Core PC เมื่อทำได้ และเข้ารหัสข้อมูลในฮาร์ดดิสก์ด้วย Full Harddisk Encryption
- แยกเครือข่าย ATM ออกจากเครือข่ายภายในอื่น ควบคุมการเชื่อมต่อระหว่างตู้ ATM, SDMS และ ATM Host ด้วย Access Control List, ตรวจสอบความถูกต้องของการสื่อสารระหว่าง SDMS กับตู้ และเข้ารหัสช่องทางสื่อสารโดยมีกระบวนการจัดการกุญแจ
- สแกนและกำจัด Virus หรือ Malware ที่พบและดูแล Anti-Virus และ Anti-Malware บนระบบ SDMS, เปลี่ยนรหัสผ่านเริ่มต้น, จำกัดสิทธิ์, ทำ Hardening ระบบ และเก็บ Security/Event Log อย่างเพียงพอ
- มีระบบแจ้งเตือนความผิดปกติทางกายภาพ (Physical), ทางตรรกะระบบ (Logical) และทางเครือข่าย เช่น การเปิดหรืองัดแงะตู้ การติดตั้งอุปกรณ์หรือโปรแกรมแปลกปลอม และ Unplanned Reboot รวมถึงจำกัดผู้เข้าถึงชุดโปรแกรม Master, ตรวจ Malware ก่อนติดตั้ง และสอบทานการทำงานของเจ้าหน้าที่เป็นระยะ
ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย
สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น
| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
|---|---|---|---|
| แนวปฏิบัติ ธปท. ด้าน ATM 1 | การยกระดับความปลอดภัยซอฟต์แวร์และการควบคุมแอปพลิเคชัน (Application Whitelisting) | ATM OS, Dispenser Middleware, USB Ports, BIOS Configuration | มาตรการระยะสั้นภายใน 6 เดือน |
| แนวปฏิบัติ ธปท. ด้าน ATM 2 | การเข้ารหัสข้อมูลการสื่อสารและการป้องกันการโจมตีเชิงกายภาพ | IPsec VPN, Encrypted PinPad (EPP), Dispenser Bus Encryption | มาตรการระยะยาวภายใน 2 ปี |
เครื่องมือประเมินความพร้อม
คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น
