Siam Thanat Hack Co., Ltd.

มาตรฐานการพิสูจน์และยืนยันตัวตนดิจิทัลของไทย: ETDA, DGA, IAL, AAL และเกณฑ์ความปลอดภัยแพลตฟอร์ม

มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้
IdP, RP และหน่วยงานภาครัฐที่ใช้ Digital ID โดยแยกผู้ให้บริการที่ต้องได้รับใบอนุญาตและแพลตฟอร์มที่เข้าเกณฑ์ DPS
ความถี่ในการทดสอบ
กำหนดตามกฎเกณฑ์ที่ใช้กับผู้ให้บริการจริง นโยบายและความเสี่ยง รวมถึงทบทวนเมื่อระบบเปลี่ยนแปลง ไม่มีรอบประจำปีร่วมสำหรับทุกบริการ
ขอบเขตการทดสอบ
การพิสูจน์ตัวตน การยืนยันตัวตน ลายมือชื่ออิเล็กทรอนิกส์ Session, Token และ Account Recovery ตามสถาปัตยกรรมที่ใช้
ความเสี่ยงหากไม่ปฏิบัติตาม
การสวมสิทธิ์ ข้อมูลอัตลักษณ์รั่วไหล การกู้คืนบัญชีที่ไม่รัดกุม และการอ้างข้อกำหนดผิดขอบเขต

แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL

มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ

Digital ID ไทย: แยกมาตรฐานให้ตรงงาน: พิสูจน์ตัวตนด้วย IAL, ยืนยันตัวตนด้วย AAL, มาตรฐาน DGA, ทดสอบตามระบบจริง
Digital ID ไทย: แยกมาตรฐานให้ตรงงาน

แยก IAL, AAL และมาตรฐาน DGA แล้วเลือกข้อเสนอการทดสอบตามระบบจริง ไม่อ้างรอบ Pentest เดียวกันสำหรับทุกบริการ

  • พิสูจน์ตัวตนด้วย IAL — เลือกความน่าเชื่อถือตามความเสี่ยง
  • ยืนยันตัวตนด้วย AAL — เลือกปัจจัยและสิ่งยืนยันตัวตน
  • มาตรฐาน DGA — 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย
  • ทดสอบตามระบบจริง — ตรวจ Token, Session และ Account Recovery
  • IAL ประเมินความเชื่อมั่นว่าผู้สมัครเป็นบุคคลที่กล่าวอ้าง โดยพิจารณาการจำแนกอัตลักษณ์ การตรวจหลักฐาน และการทวนสอบบุคคลตามเกณฑ์ระดับที่เลือก
  • AAL ประเมินความเชื่อมั่นในการยืนยันตัวตนของผู้ใช้ที่ลงทะเบียนแล้ว ระดับ 1, 2 และ 3 มีข้อกำหนดด้านปัจจัยและสิ่งยืนยันตัวตนต่างกัน ไม่ควรสรุปว่า Biometric เพียงอย่างเดียวเท่ากับ MFA
  • ผู้ให้บริการพิสูจน์และยืนยันตัวตน (IdP) และผู้ใช้ผลการพิสูจน์หรือยืนยันตัวตน (RP) ต้องกำหนดความรับผิดชอบให้ชัดเจน RP ไม่ใช่ผู้ให้บริการออกใบรับรอง
  • รายละเอียด IAL 2.1, 2.2 และ 2.3 ต้องอ่านตามมาตรฐานและวิธีพิสูจน์ตัวตนที่ใช้ ไม่ควรผูกแต่ละระดับกับ Dip Chip หรือ Liveness แบบตายตัวโดยไม่มีหลักฐานอ้างอิง

มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย

มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย

  • ใช้ภาพรวม มรด. 1-1:2564 เพื่อเข้าใจบทบาทและความสัมพันธ์ของผู้เกี่ยวข้อง การกล่าวถึงนิติบุคคลในภาพรวมไม่ได้ทำให้ มรด. 1-2:2564 เป็นมาตรฐานสำหรับนิติบุคคล
  • หน่วยงานให้บริการภาครัฐควรประเมินความเสี่ยงของบริการและเลือก IAL กับ AAL ให้เหมาะสม พร้อมตรวจสอบแหล่งข้อมูลและวิธีพิสูจน์ตัวตนที่รองรับ
  • กำหนดอายุการเก็บหลักฐานตามกฎหมาย กฎเกณฑ์ และนโยบายที่ใช้กับบริการจริง คู่มือนี้ไม่กำหนดให้ทุกระบบเก็บ Log หนึ่งปี
  • ตรวจวงจรลงทะเบียน เปลี่ยนสิ่งยืนยันตัวตน ระงับสิทธิ์ และกู้คืนบัญชี เพื่อป้องกันเส้นทางที่ลดความน่าเชื่อถือของระบบ

แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS

ขมธอ. 23-2563 เป็นแนวทางการใช้ลายมือชื่ออิเล็กทรอนิกส์ ส่วน พ.ร.ฎ. DPS พ.ศ. 2565 กำกับบริการแพลตฟอร์มดิจิทัลที่เข้าเกณฑ์ ทั้งสองเรื่องไม่ได้กำหนดรอบ Pentest เดียวกันสำหรับทุกบริการ

  • แนวทางลายมือชื่อแบ่งเป็นประเภททั่วไป ประเภทที่เชื่อถือได้ และประเภทที่เชื่อถือได้ซึ่งใช้ใบรับรองจากผู้ให้บริการออกใบรับรอง โดยพิจารณามาตรา 9, 26 และ 28 ตามบริบทของกฎหมาย มาตรา 28 ไม่ใช่คำนิยามใหม่ของลายมือชื่อประเภทที่ 3
  • เลือกวิธีลงลายมือชื่อตามความเสี่ยงของธุรกรรมและตรวจความเชื่อมโยงกับเจ้าของ ความครบถ้วนของเอกสาร และความน่าเชื่อถือของใบรับรองเมื่อใช้ใบรับรอง
  • ตรวจว่าบริการเข้าข่าย DPS หรือไม่ และมีหน้าที่เพิ่มเติมตามขนาดหรือความเสี่ยงของแพลตฟอร์มหรือไม่ ห้ามนำหน้าที่ของผู้ให้บริการ Digital ID ที่อยู่ภายใต้การกำกับมาใช้กับทุกแพลตฟอร์ม
  • กำหนดรอบ VA และ Pentest จากข้อกำหนดที่ใช้กับผู้ประกอบการจริง รวมทั้งนโยบายและความเสี่ยงของระบบ ไม่อ้างมาตรา 18 ถึง 20 ของ พ.ร.ฎ. DPS ว่าเป็นข้อบังคับ Pentest ประจำปีสำหรับทุกระบบ

ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง

รายการต่อไปนี้เป็นข้อเสนอการตรวจประเมินของ STH ให้ปรับตามโพรโทคอล ข้อมูล และขอบเขตที่ได้รับอนุญาต ไม่ใช่การถอดข้อบังคับทางกฎหมายรายข้อ

  • เมื่อใช้ OAuth 2.0, OIDC หรือ SAML ให้ตรวจการตรวจลายมือชื่อ Issuer, Audience, Redirect URI, State, Nonce และ Replay Protection ตามโพรโทคอลที่ใช้งานจริง
  • ตรวจ Session, การผูกและเพิกถอนสิ่งยืนยันตัวตน การยืนยันตัวตนเพิ่ม และ Account Recovery รวมถึงการป้องกันการใช้ Token ข้ามบัญชี
  • หากใช้ชีวมิติ ให้ประเมิน Presentation Attack และความเป็นส่วนตัวตามวิธีที่ระบบรองรับ โดยแยกการทดสอบแอปออกจากการรับรองผลิตภัณฑ์ชีวมิติ
  • ใช้ข้อมูลจำลอง ตรวจขอบเขตการเข้าถึงข้อมูล และเก็บหลักฐานการแก้ไขกับ Retest ก่อนสรุปผล

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
มธอ. 11 เล่ม 1 ถึง 3-2566 แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว
มรด. 1-1 และ 1-2:2564 มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว
ขมธอ. 23-2563 และ พ.ร.ฎ. DPS 2565 แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS ขมธอ. 23-2563 เป็นแนวทางการใช้ลายมือชื่ออิเล็กทรอนิกส์ ส่วน พ.ร.ฎ. DPS พ.ศ. 2565 กำกับบริการแพลตฟอร์มดิจิทัลที่เข้าเกณฑ์ ทั้งสองเรื่องไม่ได้กำหนดรอบ Pentest เดียวกันสำหรับทุกบริการ ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว
ข้อเสนอการทดสอบของ STH ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง รายการต่อไปนี้เป็นข้อเสนอการตรวจประเมินของ STH ให้ปรับตามโพรโทคอล ข้อมูล และขอบเขตที่ได้รับอนุญาต ไม่ใช่การถอดข้อบังคับทางกฎหมายรายข้อ ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

คำถามที่พบบ่อย (FAQ)

คำถามและข้อสงสัยสำคัญเกี่ยวกับข้อกำหนดและการตรวจประเมินตามมาตรฐาน

IAL กับ AAL ต่างกันอย่างไร?

IAL ประเมินความเชื่อมั่นว่าผู้สมัครเป็นบุคคลที่กล่าวอ้าง โดยพิจารณาการจำแนกอัตลักษณ์ การตรวจหลักฐาน และการทวนสอบบุคคลตามเกณฑ์ระดับที่เลือก AAL ประเมินความเชื่อมั่นในการยืนยันตัวตนของผู้ใช้ที่ลงทะเบียนแล้ว ระดับ 1, 2 และ 3 มีข้อกำหนดด้านปัจจัยและสิ่งยืนยันตัวตนต่างกัน ไม่ควรสรุปว่า Biometric เพียงอย่างเดียวเท่ากับ MFA

มรด. 1-2:2564 ใช้กับนิติบุคคลหรือไม่?

มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย

ทุกแพลตฟอร์มต้อง Pentest ปีละครั้งตาม พ.ร.ฎ. DPS หรือไม่?

กำหนดรอบ VA และ Pentest จากข้อกำหนดที่ใช้กับผู้ประกอบการจริง รวมทั้งนโยบายและความเสี่ยงของระบบ ไม่อ้างมาตรา 18 ถึง 20 ของ พ.ร.ฎ. DPS ว่าเป็นข้อบังคับ Pentest ประจำปีสำหรับทุกระบบ

เอกสารต้นทางฉบับทางการ

มาตรฐาน Digital ID ปัจจุบัน มธอ. 11-2566 และแหล่งทางการที่ใช้อ้างอิง

ไปยังแหล่งทางการ

ขอใบเสนอราคา