Siam Thanat Hack Co., Ltd.

มาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ของ สกมช. พ.ศ. 2567

สรุปประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Thailand National Cloud Security Framework) โดยแยกขอบเขตการบังคับใช้ หน้าที่ร่วมของผู้ใช้และผู้ให้บริการ และหลักฐานการปฏิบัติตาม

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ หน่วยงานภาครัฐ, รัฐวิสาหกิจ และผู้ให้บริการ Cloud Service Provider (CSP) ในไทย
ความถี่ในการทดสอบ ทบทวนและประเมินความปลอดภัยอย่างน้อยปีละ 1 ครั้ง
ขอบเขตการทดสอบ Cloud Infrastructure (IaaS, PaaS, SaaS), IAM, Container, Data Encryption, Workload Vulnerability Assessment
ความเสี่ยงหากไม่ปฏิบัติตาม ไม่ผ่านเกณฑ์มาตรฐานคลาวด์ภาครัฐ สกมช. พ.ศ. 2567 และความเสี่ยงข้อมูลรั่วไหลบนระบบคลาวด์ (Cloud Data Breach)

ขอบเขตและวันเริ่มมีผลบังคับใช้

มาตรฐานมีผลใช้บังคับอย่างเป็นทางการแล้วตั้งแต่วันที่ 10 กันยายน 2569 กำหนดหน้าที่สำหรับหน่วยงานที่ใช้บริการคลาวด์สาธารณะตามกรอบ National Cloud Security Framework

ภาพอินโฟกราฟิกอธิบาย: ขอบเขตและวันเริ่มมีผลบังคับใช้
ภาพสรุป: ขอบเขตและวันเริ่มมีผลบังคับใช้
  • คำว่า “หน่วยงาน” ในประกาศครอบคลุมหน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
  • ประกาศกำหนดครอบคลุมบริการ IaaS, PaaS, SaaS และบริการที่รวมบริการเหล่านี้ โดยแยกบทบาทผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP) ออกจากกันอย่างชัดเจน
  • การประเมินต้องคำนึงถึงระดับผลกระทบของข้อมูลหรือระบบสารสนเทศ และข้อมูลส่วนบุคคลต้องมีระดับผลกระทบด้านการรักษาความลับอย่างน้อยระดับกลาง

ความรับผิดชอบร่วมและหลักฐานจากผู้ให้บริการ

มาตรฐานกำหนดให้ผู้ใช้และผู้ให้บริการตกลงและบันทึกบทบาท หน้าที่ และความรับผิดชอบด้านความมั่นคงปลอดภัยให้เหมาะสม

ภาพอินโฟกราฟิกอธิบาย: ความรับผิดชอบร่วมและหลักฐานจากผู้ให้บริการ
ภาพสรุป: ความรับผิดชอบร่วมและหลักฐานจากผู้ให้บริการ
  • ก่อนใช้บริการ ควรระบุเขตอำนาจศาล ที่ตั้งหรือประเทศที่อาจจัดเก็บข้อมูล และข้อกำหนดตามสัญญาที่เกี่ยวข้อง
  • ผู้ใช้บริการต้องขอหลักฐานการปฏิบัติตามกฎหมาย มาตรฐาน และข้อกำหนดตามสัญญาที่เกี่ยวข้องจากผู้ให้บริการ
  • เมื่อไม่สามารถตรวจสอบรายผู้ใช้บริการได้ ผู้ให้บริการต้องแสดงหลักฐานอิสระ หรือประเมินตนเองและเปิดเผยกระบวนการกับผลลัพธ์ตามเงื่อนไขของมาตรฐาน

กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน

ข้อกำหนดท้ายประกาศครอบคลุมทั้งกระบวนการของผู้ใช้บริการและความสามารถที่ผู้ให้บริการต้องให้ข้อมูลหรือรองรับ

ภาพอินโฟกราฟิกอธิบาย: กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน
ภาพสรุป: กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน
  • บัญชีทรัพย์สินและการบ่งชี้ข้อมูล การควบคุมการเข้าถึง การพิสูจน์ตัวตน และการจำกัดสิทธิ์
  • การเข้ารหัสและการจัดการกุญแจ ตำแหน่งศูนย์ข้อมูล การปลดระวางและทำลายสื่อบันทึกข้อมูลอย่างปลอดภัย (Secure Media Disposal) และการคุ้มครองข้อมูลส่วนบุคคล
  • การจัดการช่องโหว่ทางเทคนิค (ข้อ 5.2.6.8 (ก)) ครอบคลุมการตรวจหาช่องโหว่ (Vulnerability Assessment), การจัดลำดับความสำคัญ, และการ Patch สำหรับ OS, Container, Application และ Third-party Library
  • ข้อตกลงการทดสอบความปลอดภัยและการทำ Penetration Testing (ข้อ 5.2.9.2 (ก)) ต้องระบุสิทธิ ความถี่ ขั้นตอนในสัญญาบริการคลาวด์ และต้องไม่มีผลกระทบต่อผู้ใช้งานใน Tenant อื่น (Cross-tenant Isolation)

การทำหลักฐานและการรายงาน

หน่วยงานต้องเปลี่ยนข้อกำหนดให้เป็นหลักฐานที่ตรวจสอบได้ตั้งแต่ขั้นเลือกบริการและทบทวนตลอดอายุสัญญา

ภาพอินโฟกราฟิกอธิบาย: การทำหลักฐานและการรายงาน
ภาพสรุป: การทำหลักฐานและการรายงาน
  • เก็บการจัดระดับผลกระทบ ข้อกำหนดที่เลือกใช้ สัญญาหรือการแบ่งความรับผิดชอบ หลักฐานจากผู้ให้บริการ และผลการทบทวนไว้เป็นชุดเดียวกัน
  • ประกาศกำหนดให้หน่วยงานส่งผลสรุปรายงานการดำเนินการต่อสำนักงานภายใน 30 วันนับจากวันที่ดำเนินการแล้วเสร็จ พร้อมใช้แบบประเมินตนเอง (Cloud Security Standard Self-Assessment for CSC version 1.0) ประกอบการรายงาน
  • ศึกษาเอกสารเผยแพร่ แผนบูรณาการ พ.ศ. 2569-2573 และกรอบการดำเนินงานเพิ่มเติมได้ที่พอร์ทัลทางการ cloudsecurity.ncsa.or.th ของ สกมช.

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
หมวด 1 และ 2 (ข้อ 5.1.2.1 และ 5.2.9.1) การตรวจประเมินสถาปัตยกรรมและสัญญา (Cloud Architecture & SLA Security Audit) สอบทานสัญญาบริการคลาวด์, ข้อตกลง SLA, และ Shared Responsibility Matrix บนระบบ IaaS, PaaS และ SaaS ก่อนเริ่มใช้งาน และทบทวนอย่างน้อยปีละ 1 ครั้ง
หมวด 3 และ 4 (ข้อ 5.2.1 และ 5.2.7) การตรวจสอบการตั้งค่าความปลอดภัยคลาวด์ (Cloud Configuration Audit / CSPM) ตรวจสอบการตั้งค่า IAM Role, สิทธิ์ Least Privilege, การจัดการ Key Management, Data Encryption และ Network Perimeter ก่อนย้ายขึ้นคลาวด์ และทุกปี
หมวด 5 (ข้อ 5.2.6.8 และ 5.2.9.2) การสแกนช่องโหว่และการทดสอบเจาะระบบคลาวด์ (Vulnerability Assessment & Cloud Pentest) ทำ Vulnerability Assessment (VA) บน OS, Container, Application, Dependency พร้อมทำ Cloud Pentest ตาม Rules of Engagement โดยไม่กระทบผู้ใช้งานใน Tenant อื่น สแกนช่องโหว่เป็นประจำ และทำ Pentest อย่างน้อยปีละ 1 ครั้ง

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (ฉบับราชกิจจานุเบกษา)

ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (ฉบับราชกิจจานุเบกษา)

โดย ราชกิจจานุเบกษา

เปิดเอกสาร (PDF) ดาวน์โหลด แหล่งต้นทาง พอร์ทัล สกมช. Cloud Security

ตัวอย่างหน้าแรกของแบบประเมินตนเองตามมาตรฐานความมั่นคงปลอดภัยระบบคลาวด์ สำหรับผู้ใช้บริการคลาวด์ (Self-Assessment for CSC เวอร์ชัน 1.0)

แบบประเมินตนเองตามมาตรฐานความมั่นคงปลอดภัยระบบคลาวด์ สำหรับผู้ใช้บริการคลาวด์ (Self-Assessment for CSC เวอร์ชัน 1.0)

โดย สกมช. (NCSA)

เปิดเอกสาร (PDF) ดาวน์โหลด (PDF) ดาวน์โหลด (.docx) แหล่งต้นทาง พอร์ทัล สกมช. Cloud Security