คณะวิทยาศาสตร์การแพทย์ มหาวิทยาลัยพะเยา ตระหนักถึงความสำคัญของการรักษาความมั่นคงปลอดภัยเว็บไซต์ เพื่อปกป้องข้อมูลของผู้ใช้บริการ จากการถูกทำลาย ถูกแก้ไข หรือถูกเข้าถึงโดยผู้ไม่มีสิทธิ์ จึงกำหนดมาตรการตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 แนวปฏิบัติการรักษาความมั่นคงปลอดภัยเว็บไซต์ (Website Security Guideline) ของ สกมช. และมาตรฐานเว็บไซต์ภาครัฐ เวอร์ชัน 3.0 ดังนี้
1. มาตรการและวิธีการรักษาความมั่นคงปลอดภัย
- การเข้ารหัสการสื่อสาร เว็บไซต์ให้บริการผ่าน HTTPS ด้วยโปรโตคอล TLS 1.2 และ TLS 1.3 ปิดการใช้งาน TLS 1.0/1.1 และใช้ใบรับรองอิเล็กทรอนิกส์ (SSL/TLS Certificate) จากผู้ให้บริการออกใบรับรองที่น่าเชื่อถือ ผู้ใช้บริการสังเกตได้จาก https:// และรูปแม่กุญแจที่แถบที่อยู่ของเบราว์เซอร์
- การกำหนดค่าความปลอดภัยของเว็บไซต์ ใช้ HTTP Security Headers เช่น HSTS, X-Content-Type-Options, X-Frame-Options และ Referrer-Policy และปิดกั้นการเข้าถึงไฟล์ระบบและไฟล์ตั้งค่าจากภายนอก
- การยืนยันตัวตนและการควบคุมสิทธิ์ ระบบบริหารจัดการเนื้อหาเข้าใช้ได้เฉพาะเจ้าหน้าที่ที่ได้รับมอบหมาย ผ่านระบบยืนยันตัวตนกลางของคณะฯ (MEDSCI ACC / Single Sign-On) และกำหนดสิทธิ์ตามหน้าที่
- Auto Log off ระบบจะยุติการเข้าสู่ระบบอัตโนมัติเมื่อไม่มีการใช้งานเกิน 2 ชั่วโมง และคุกกี้ของระบบตั้งค่าแบบ Secure และ HttpOnly
- การป้องกันการโจมตีทางเว็บ ป้องกันการปลอมแปลงคำขอข้ามเว็บไซต์ (CSRF) ตรวจสอบข้อมูลนำเข้า และจำกัดชนิดและขนาดของไฟล์ที่อัปโหลด
- การปรับปรุงระบบและการสำรองข้อมูล ปรับปรุงเวอร์ชันระบบปฏิบัติการ PHP เฟรมเวิร์ก Laravel และแพ็กเกจที่ใช้อย่างสม่ำเสมอ และสำรองฐานข้อมูลและไฟล์เป็นประจำ
- การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ ไม่น้อยกว่า 90 วัน ตามประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม เรื่อง หลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ของผู้ให้บริการ
2. เทคโนโลยีเสริมที่ใช้ในการรักษาความมั่นคงปลอดภัย
- Firewall ระบบเครือข่ายของมหาวิทยาลัยพะเยาทำหน้าที่กลั่นกรองการเข้าถึงเครื่องแม่ข่าย ให้ผ่านได้เฉพาะช่องทางที่อนุญาต
- การป้องกันมัลแวร์ เครื่องแม่ข่ายติดตั้งโปรแกรมป้องกันไวรัสและปรับปรุงฐานข้อมูลอย่างสม่ำเสมอ
- Cookies ใช้เท่าที่จำเป็นต่อการให้บริการ ตาม นโยบายคุกกี้
3. ข้อแนะนำสำหรับผู้ใช้บริการ
- ตรวจสอบที่อยู่เว็บไซต์ให้ถูกต้อง (www.medsci.up.ac.th) และขึ้นต้นด้วย https:// ก่อนเข้าสู่ระบบ เพื่อป้องกันเว็บไซต์ปลอม
- ตั้งรหัสผ่านที่คาดเดายาก ไม่ใช้ซ้ำกับระบบอื่น ไม่เปิดเผยรหัสผ่านแก่ผู้อื่น และเปลี่ยนรหัสผ่านเป็นระยะ
- ออกจากระบบทุกครั้งหลังใช้งาน โดยเฉพาะเมื่อใช้เครื่องคอมพิวเตอร์ส่วนกลาง
- ติดตั้งและปรับปรุงโปรแกรมป้องกันไวรัสและ Personal Firewall ในเครื่องของท่าน และระมัดระวังการดาวน์โหลดโปรแกรมจากแหล่งที่ไม่น่าเชื่อถือ
4. การแจ้งเหตุด้านความมั่นคงปลอดภัย
หากพบช่องโหว่ เนื้อหาผิดปกติ หรือเหตุที่อาจกระทบความมั่นคงปลอดภัยของเว็บไซต์ กรุณาแจ้งผู้ดูแลเว็บไซต์ที่ wittaya.su@up.ac.th หรือ โทร. 054 466 666 ต่อ 6222