Siam Thanat Hack Co., Ltd.

แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.

สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Core PC ระบบปฏิบัติการ อุปกรณ์เครือข่าย การเติมเงิน การกระทบยอด ระบบ SDMS และการแจ้งเตือนความผิดปกติ.

ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด

ธปท. ระบุว่า ATM เป็นช่องทางธุรกรรมการเงินอิเล็กทรอนิกส์หลักและภัยจาก Malware มีแนวโน้มเพิ่มขึ้น จึงให้สถาบันการเงินยกระดับมาตรการทั้งระยะสั้นและระยะยาว.

ภาพอินโฟกราฟิกอธิบาย: ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด
ภาพสรุป: ขอบเขตเอกสารและกรอบเวลาที่หนังสือกำหนด
  • หนังสือกำหนดให้ดำเนินมาตรการระยะสั้นให้แล้วเสร็จภายใน 6 เดือน และมาตรการระยะยาวภายใน 2 ปี นับจากวันที่หนังสือมีผลในปี 2559.
  • หน่วยงานกำกับการปฏิบัติงานและหน่วยงานตรวจสอบภายในต้องมีส่วนร่วมกำกับดูแลและประเมินการปฏิบัติตาม พร้อมส่งผลประเมินและแผนพัฒนา/ปรับปรุงภายใน 60 วันตามหนังสือ.
  • หน้านี้เป็นสรุปจากเอกสารปี 2559 ไม่ใช่การวินิจฉัยหน้าที่ปัจจุบันของสถาบันการเงิน ควรตรวจฉบับล่าสุดและข้อกำหนดเฉพาะที่ ธปท. ใช้บังคับกับองค์กรของตน.

มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน

มาตรการระยะสั้นของเอกสารผูกการตรวจสถานที่เข้ากับการลดช่องทางที่ทำให้ Core PC และอุปกรณ์สื่อสารถูกเข้าถึงหรือแก้ไขโดยไม่ได้รับอนุญาต.

ภาพอินโฟกราฟิกอธิบาย: มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน
ภาพสรุป: มาตรการระยะสั้น: สภาพตู้ Core PC และอุปกรณ์หน้างาน
  • ตรวจสภาพตู้ ATM อุปกรณ์สื่อสาร สายสื่อสาร จุดติดตั้ง แสงสว่าง และกล้องวงจรปิดอย่างสม่ำเสมอ โดยมี checklist เพื่อให้การตรวจสอบทำซ้ำได้.
  • ควบคุมการจัดเก็บและเบิกใช้กุญแจตู้ ATM และอุปกรณ์สื่อสาร; เปลี่ยนรหัสผ่านเริ่มต้นของ BIOS, Core PC และอุปกรณ์เครือข่ายให้ไม่ซ้ำกัน และเก็บรักษาอย่างรัดกุม.
  • กำหนด BIOS ไม่ให้อัปเดตอัตโนมัติ ปิดหรือจำกัดช่องทางเชื่อมต่ออุปกรณ์ภายนอก และกำหนดให้บูตจาก Primary Hard Disk เท่านั้นตามที่หนังสือระบุ.
  • ใช้การควบคุมให้โปรแกรมที่ได้รับอนุญาตเท่านั้นทำงานบนตู้ ATM, ทบทวนสิทธิ์ผู้ใช้, ปิดบริการหรือโปรแกรมที่ไม่จำเป็น, เปิด firewall, จัดเก็บ Security/Event Log และทบทวน hardening ของ Core PC.

เครือข่าย การเติมเงิน และการกระทบยอด

เอกสารเชื่อมมาตรการทางเทคนิคเข้ากับการควบคุมงานปฏิบัติการ เพื่อให้ทั้งการสื่อสารและการจัดการเงินสดมีผู้รับผิดชอบและตรวจสอบย้อนหลังได้.

ภาพอินโฟกราฟิกอธิบาย: เครือข่าย การเติมเงิน และการกระทบยอด
ภาพสรุป: เครือข่าย การเติมเงิน และการกระทบยอด
  • ปรับรหัสผ่านเริ่มต้นของ Router, จำกัดสิทธิ์ตามความจำเป็น, เปลี่ยนรหัสผ่านตามรอบที่เหมาะสม, ปิดพอร์ตและบริการที่ไม่ใช้, harden อุปกรณ์ และเก็บ Security/Event Log.
  • ทบทวนการเติมเงินที่ตู้ ATM ให้สอดคล้องกับการควบคุมภายใน รวมถึงการแบ่งแยกหน้าที่, Dual Control และการสอบทานโดยผู้บังคับบัญชาที่มีความเป็นอิสระอย่างสม่ำเสมอ.
  • ทบทวนและปรับปรุงการกระทบยอดเงินที่ตู้ ATM เพื่อให้ตรวจพบความผิดปกติของปริมาณเงินสดได้ทันการณ์.

มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน

มาตรการระยะยาวขยายจากการคุมตู้รายเครื่องไปสู่การออกแบบเครือข่าย ระบบจัดการซอฟต์แวร์ การพิสูจน์ตัวตน การเข้ารหัส และการติดตามเหตุการณ์ตลอดวงจรปฏิบัติการ.

ภาพอินโฟกราฟิกอธิบาย: มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน
ภาพสรุป: มาตรการระยะยาว: เครือข่าย SDMS การเข้ารหัส และการแจ้งเตือน
  • จัดให้มีกระบวนการจัดการกุญแจตู้และมาตรฐาน/กระบวนการสอบทานการทำงานของเจ้าหน้าที่; ใช้ pairing authentication ระหว่างเครื่องจ่ายเงินและ Core PC เมื่อทำได้ และเข้ารหัสข้อมูลในฮาร์ดดิสก์ด้วย Full Harddisk Encryption.
  • แยกเครือข่าย ATM ออกจากเครือข่ายภายในอื่น ควบคุมการเชื่อมต่อระหว่างตู้ ATM, SDMS และ ATM Host ด้วย Access Control List, ตรวจสอบความถูกต้องของการสื่อสารระหว่าง SDMS กับตู้ และเข้ารหัสช่องทางสื่อสารโดยมีกระบวนการจัดการกุญแจ.
  • สแกนและกำจัด Virus/Malware ที่พบและดูแล Anti-Virus/Anti-Malware บนระบบ SDMS, เปลี่ยนรหัสผ่านเริ่มต้น, จำกัดสิทธิ์, harden ระบบ และเก็บ Security/Event Log อย่างเพียงพอ.
  • มีระบบแจ้งเตือนความผิดปกติทางกายภาพ ตรรกะ และเครือข่าย เช่น การเปิด/งัดแงะตู้ การติดตั้งอุปกรณ์หรือโปรแกรมแปลกปลอม และ Unplanned Reboot; จำกัดผู้เข้าถึงชุดโปรแกรม Master, ตรวจ Malware ก่อนติดตั้ง และสอบทานการทำงานของเจ้าหน้าที่เป็นระยะ.

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 เรื่อง แนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware

หนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 เรื่อง แนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware

โดย ธนาคารแห่งประเทศไทย

เปิดเอกสาร (PDF) แหล่งต้นทาง