หลักสูตรมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์
เตรียมความพร้อมด้านกฎหมาย การกำกับดูแล มาตรการควบคุม และมาตรฐานสากลที่เกี่ยวข้องกับการรักษาความมั่นคงปลอดภัย ของระบบคลาวด์ ตามมาตรฐาน พ.ศ. 2567
Course Overview
ภาพรวมหลักสูตร
หลักสูตรสำหรับเตรียมความพร้อมให้หน่วยงาน ผู้ใช้บริการคลาวด์ และผู้ให้บริการคลาวด์ สามารถปฏิบัติตามข้อกำหนด และประยุกต์ใช้มาตรฐานได้อย่างเหมาะสม
เกี่ยวกับหลักสูตร
ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่องมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 กำหนดแนวทางและมาตรการขั้นต่ำสำหรับการดูแล ความมั่นคงปลอดภัยของข้อมูล บริการ และโครงสร้างพื้นฐานระบบคลาวด์
ผู้เรียนจะได้รับความรู้เกี่ยวกับ
- กฎหมายและกรอบกำกับดูแลระบบคลาวด์ของประเทศไทย
- มาตรการควบคุมความมั่นคงปลอดภัยระบบคลาวด์
- ISO/IEC 27001, 27017, 27018 และ 27701
- CSA STAR และ Shared Responsibility Model
- การประเมินตนเองและการเปรียบเทียบมาตรฐาน
Objectives
วัตถุประสงค์ของหลักสูตร
เข้าใจมาตรการควบคุม
เรียนรู้ข้อกำหนดและมาตรการควบคุมขั้นต่ำ ตามมาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์
ประเมินตนเองได้อย่างถูกต้อง
เรียนรู้เทคนิคการทำ Self-Assessment เพื่อใช้เป็นข้อมูลในการวางแผนปรับปรุงระบบงาน
บริหารสถานการณ์วิกฤต
เข้าใจการบริหารจัดการเหตุการณ์และสถานการณ์วิกฤต ตามหลักความรับผิดชอบร่วมกัน
เลือกใช้มาตรการทางเทคนิค
ประยุกต์ใช้การเข้ารหัส การควบคุมการเข้าถึง การบันทึกเหตุการณ์ และมาตรการที่เหมาะสม
Course Syllabus
เนื้อหาหลักสูตร
กดที่ชื่อหัวข้อเพื่อดูรายละเอียดของแต่ละรายวิชา
1. กฎหมายและกรอบกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์
- กฎหมายและกรอบมาตรฐานระบบคลาวด์ของประเทศไทย
- ภาพรวมการรักษาความมั่นคงปลอดภัยระบบคลาวด์
- พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
- มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยให้แก่ข้อมูลและระบบสารสนเทศ
- มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567
2. การกำกับดูแลด้านความมั่นคงปลอดภัยระบบคลาวด์
- นโยบายด้านความมั่นคงปลอดภัยสารสนเทศ
- โครงสร้างองค์กร บทบาท และความรับผิดชอบ
- การติดต่อและประสานงานกับเจ้าหน้าที่
- การปฏิบัติตามกฎหมาย ระเบียบ ข้อบังคับ และข้อกำหนดตามสัญญา
- การทบทวนด้านความมั่นคงปลอดภัยอย่างเป็นอิสระ
3. การบริหารทรัพยากรมนุษย์และการจัดการทรัพย์สิน
- การสร้างความตระหนักรู้ การศึกษา และการฝึกอบรม
- การจัดทำทะเบียนทรัพย์สิน
- การบ่งชี้และจำแนกข้อมูล
4. การควบคุมการเข้าถึงและการพิสูจน์ตัวตน
- การควบคุมการเข้าถึงเครือข่ายและบริการ
- การลงทะเบียนและยกเลิกผู้ใช้งาน
- การจัดสรรสิทธิและการจัดการบัญชีสิทธิพิเศษ
- การจัดการข้อมูลพิสูจน์ตัวตนที่เป็นความลับ
- ขั้นตอนการเข้าสู่ระบบอย่างปลอดภัย
5. การเข้ารหัสและการจัดการกุญแจ
- นโยบายการใช้มาตรการควบคุมการเข้ารหัส
- การจัดการวงจรชีวิตของกุญแจเข้ารหัส
- ข้อกำหนดและกฎระเบียบที่เกี่ยวข้องกับการเข้ารหัสข้อมูล
6. ความปลอดภัยทางกายภาพและการรักษาความมั่นคงปลอดภัยการปฏิบัติการ
- ตำแหน่งและความปลอดภัยของศูนย์ข้อมูล
- การกำจัดหรือนำอุปกรณ์กลับมาใช้ใหม่อย่างปลอดภัย
- การจัดการการเปลี่ยนแปลงและความจุของระบบ
- การสำรองข้อมูลและการบันทึกเหตุการณ์
- การจัดการช่องโหว่ทางเทคนิค
- การแยกสภาพแวดล้อม Development, Test และ Production
7. ความมั่นคงปลอดภัยเครือข่าย การพัฒนา และผู้ให้บริการภายนอก
- การแบ่งแยกเครือข่าย
- นโยบายและขั้นตอนการถ่ายโอนข้อมูล
- นโยบายการพัฒนาระบบอย่างปลอดภัย
- การบริหารความสัมพันธ์กับผู้ให้บริการภายนอก
- ความมั่นคงปลอดภัยของห่วงโซ่อุปทานเทคโนโลยีสารสนเทศ
- การรายงานและจัดการเหตุการณ์ด้านความมั่นคงปลอดภัย
8. ISO/IEC 27001 และระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ
- แนวคิด Information Security Management System
- วงจร Plan-Do-Check-Act
- โครงสร้างและข้อกำหนด Clauses 4–10
- Annex A และมาตรการควบคุม 93 Controls
- ความสัมพันธ์ระหว่าง ISO/IEC 27001, 27017 และ 27018
9. ISO/IEC 27017 สำหรับความมั่นคงปลอดภัยบริการคลาวด์
- โครงสร้างของมาตรฐาน ISO/IEC 27017
- ความเชื่อมโยงกับ ISO/IEC 27002
- ความเสี่ยงแบบ Cloud-Native
- ความสัมพันธ์กับมาตรฐานคลาวด์ พ.ศ. 2567
10. ISO/IEC 27018 และการคุ้มครองข้อมูลส่วนบุคคลบน Public Cloud
- โครงสร้างและข้อกำหนดของ ISO/IEC 27018
- การคุ้มครอง Personally Identifiable Information
- ความเชื่อมโยงกับ ISO/IEC 27002
- กลไกการลบข้อมูลส่วนบุคคลอย่างเป็นระบบ
- การประยุกต์ใช้ร่วมกับกฎหมายคุ้มครองข้อมูลส่วนบุคคล
11. ISO/IEC 27701 และระบบบริหารจัดการข้อมูลส่วนบุคคล
- แนวคิด Privacy Information Management System
- โครงสร้างของมาตรฐาน ISO/IEC 27701
- บทบาทของผู้ควบคุมและผู้ประมวลผลข้อมูลส่วนบุคคล
- ความสัมพันธ์กับมาตรฐานระบบคลาวด์ พ.ศ. 2567
12. CSA STAR และการเปรียบเทียบมาตรฐาน
- CSA Security, Trust, Assurance and Risk
- ระดับของการรับรอง CSA STAR
- ความสัมพันธ์กับมาตรฐาน Cloud Security พ.ศ. 2567
- การเปรียบเทียบข้อกำหนดกับ ISO/IEC 27001 และ CSA STAR Level 2
- แนวทางวิเคราะห์ส่วนที่องค์กรต้องดำเนินการเพิ่มเติม
13. การประยุกต์ใช้งานและสรุปประเด็นสำคัญ
- Shared Responsibility Model ระหว่าง CSC และ CSP
- การประยุกต์ใช้ ISO/IEC 27017 และ 27018
- ประเด็นท้าทายและแนวทางปฏิบัติที่เหมาะสม
- การวางแผนดำเนินงานและขั้นตอนถัดไป
- สรุป Key Takeaways ของหลักสูตร
พร้อมเรียนรู้ด้าน Cloud Security แล้วหรือยัง?
เริ่มต้นศึกษาแนวทางการกำกับดูแล มาตรการควบคุม และมาตรฐานสากล เพื่อเตรียมความพร้อมก่อนมาตรฐานมีผลบังคับใช้
เข้าเรียนหลักสูตร