แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.
สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Core PC ระบบปฏิบัติการ อุปกรณ์เครือข่าย การเติมเงิน การกระทบยอด ระบบ SDMS และการแจ้งเตือนความผิดปกติ.
ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด
ธปท. ระบุว่า ATM เป็นช่องทางธุรกรรมการเงินอิเล็กทรอนิกส์หลักและภัยจาก Malware มีแนวโน้มเพิ่มขึ้น จึงให้สถาบันการเงินยกระดับมาตรการทั้งระยะสั้นและระยะยาว.

- หนังสือกำหนดให้ดำเนินมาตรการระยะสั้นให้แล้วเสร็จภายใน 6 เดือน และมาตรการระยะยาวภายใน 2 ปี นับจากวันที่หนังสือมีผลในปี 2559.
- หน่วยงานกำกับการปฏิบัติงานและหน่วยงานตรวจสอบภายในต้องมีส่วนร่วมกำกับดูแลและประเมินการปฏิบัติตาม พร้อมส่งผลประเมินและแผนพัฒนา/ปรับปรุงภายใน 60 วันตามหนังสือ.
- หน้านี้เป็นสรุปจากเอกสารปี 2559 ไม่ใช่การวินิจฉัยหน้าที่ปัจจุบันของสถาบันการเงิน ควรตรวจฉบับล่าสุดและข้อกำหนดเฉพาะที่ ธปท. ใช้บังคับกับองค์กรของตน.
มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน
มาตรการระยะสั้นของเอกสารผูกการตรวจสถานที่เข้ากับการลดช่องทางที่ทำให้ Core PC และอุปกรณ์สื่อสารถูกเข้าถึงหรือแก้ไขโดยไม่ได้รับอนุญาต.

- ตรวจสภาพตู้ ATM อุปกรณ์สื่อสาร สายสื่อสาร จุดติดตั้ง แสงสว่าง และกล้องวงจรปิดอย่างสม่ำเสมอ โดยมี checklist เพื่อให้การตรวจสอบทำซ้ำได้.
- ควบคุมการจัดเก็บและเบิกใช้กุญแจตู้ ATM และอุปกรณ์สื่อสาร; เปลี่ยนรหัสผ่านเริ่มต้นของ BIOS, Core PC และอุปกรณ์เครือข่ายให้ไม่ซ้ำกัน และเก็บรักษาอย่างรัดกุม.
- กำหนด BIOS ไม่ให้อัปเดตอัตโนมัติ ปิดหรือจำกัดช่องทางเชื่อมต่ออุปกรณ์ภายนอก และกำหนดให้บูตจาก Primary Hard Disk เท่านั้นตามที่หนังสือระบุ.
- ใช้การควบคุมให้โปรแกรมที่ได้รับอนุญาตเท่านั้นทำงานบนตู้ ATM, ทบทวนสิทธิ์ผู้ใช้, ปิดบริการหรือโปรแกรมที่ไม่จำเป็น, เปิด firewall, จัดเก็บ Security/Event Log และทบทวน hardening ของ Core PC.
เครือข่าย การเติมเงิน และการกระทบยอด
เอกสารเชื่อมมาตรการทางเทคนิคเข้ากับการควบคุมงานปฏิบัติการ เพื่อให้ทั้งการสื่อสารและการจัดการเงินสดมีผู้รับผิดชอบและตรวจสอบย้อนหลังได้.

- ปรับรหัสผ่านเริ่มต้นของ Router, จำกัดสิทธิ์ตามความจำเป็น, เปลี่ยนรหัสผ่านตามรอบที่เหมาะสม, ปิดพอร์ตและบริการที่ไม่ใช้, harden อุปกรณ์ และเก็บ Security/Event Log.
- ทบทวนการเติมเงินที่ตู้ ATM ให้สอดคล้องกับการควบคุมภายใน รวมถึงการแบ่งแยกหน้าที่, Dual Control และการสอบทานโดยผู้บังคับบัญชาที่มีความเป็นอิสระอย่างสม่ำเสมอ.
- ทบทวนและปรับปรุงการกระทบยอดเงินที่ตู้ ATM เพื่อให้ตรวจพบความผิดปกติของปริมาณเงินสดได้ทันการณ์.
มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน
มาตรการระยะยาวขยายจากการคุมตู้รายเครื่องไปสู่การออกแบบเครือข่าย ระบบจัดการซอฟต์แวร์ การพิสูจน์ตัวตน การเข้ารหัส และการติดตามเหตุการณ์ตลอดวงจรปฏิบัติการ.

- จัดให้มีกระบวนการจัดการกุญแจตู้และมาตรฐาน/กระบวนการสอบทานการทำงานของเจ้าหน้าที่; ใช้ pairing authentication ระหว่างเครื่องจ่ายเงินและ Core PC เมื่อทำได้ และเข้ารหัสข้อมูลในฮาร์ดดิสก์ด้วย Full Harddisk Encryption.
- แยกเครือข่าย ATM ออกจากเครือข่ายภายในอื่น ควบคุมการเชื่อมต่อระหว่างตู้ ATM, SDMS และ ATM Host ด้วย Access Control List, ตรวจสอบความถูกต้องของการสื่อสารระหว่าง SDMS กับตู้ และเข้ารหัสช่องทางสื่อสารโดยมีกระบวนการจัดการกุญแจ.
- สแกนและกำจัด Virus/Malware ที่พบและดูแล Anti-Virus/Anti-Malware บนระบบ SDMS, เปลี่ยนรหัสผ่านเริ่มต้น, จำกัดสิทธิ์, harden ระบบ และเก็บ Security/Event Log อย่างเพียงพอ.
- มีระบบแจ้งเตือนความผิดปกติทางกายภาพ ตรรกะ และเครือข่าย เช่น การเปิด/งัดแงะตู้ การติดตั้งอุปกรณ์หรือโปรแกรมแปลกปลอม และ Unplanned Reboot; จำกัดผู้เข้าถึงชุดโปรแกรม Master, ตรวจ Malware ก่อนติดตั้ง และสอบทานการทำงานของเจ้าหน้าที่เป็นระยะ.
