เตรียมพร้อมเข้าสู่ยุคแห่ง Regulatory compliance ด้วยมาตรฐาน PCI DSS (Payment Card Industry, Data Security Standard) สำหรับผู้ให้บริการบัตรเครดิต และ บัตรเติมเงิน วันนี้
by A.Pinya Hom-anek,
GCFW, CISSP, CISA, CISM, Security+,(ISC)2 Asian Advisory Board
President, ACIS Professional Center
E-mail:

จากงานสัมมนาความปลอดภัยข้อมูลที่ใหญ่ที่สุดในโลก "RSA Conference" ที่ San Francisco, USA พบว่ากระแสและทิศทางด้านความปลอดภัยข้อมูลนั้นมีการเปลี่ยนแปลงในตลอดสิบปีที่ผ่านมา โดยปัจจุบันปัญหาด้านความปลอดภัยข้อมูลนั้นมีการเปลี่ยนแปลงจากการที่องค์กรเน้นปัญหาเรื่อง ไวรัส และ การโจมตีของแฮกเกอร์จากภายนอกมาเป็นปัญหา เรื่องความปลอดภัยข้อมูลภายในองค์กร ความปลอดภัยข้อมูลส่วนบุคคล (Data Security and Privacy) และ การโจมตีจากภายในองค์กรเอง (Insider Threat) มากขึ้น องค์กรไม่สามารถแน่ใจเรื่องความปลอดภัยข้อมูลได้เพียงแค่การติดตั้งโปรแกรมกำจัดไวรัส และไฟร์วอลล์เท่านั้น องค์กรมีความจำเป็นต้องบริหารความเสี่ยง (Risk Management) และประเมินความเสี่ยง (Risk Assessment) โดยเป็นหน้าที่โดยตรงของผู้บริหารระดับสูงด้านความปลอดภัยข้อมูล ได้แก่ CSO (Chief Security Officer) หรือ CISO (Chief Information Security Officer) ซึ่งนอกจากต้องทำให้องค์กรมีความปลอดภัยในระดับที่ยอมรับได้แล้ว ยังต้องผ่านข้อกำหนดกฎเกณฑ์จากหน่วยงานที่ทำหน้าที่ในการควบคุมการปฏิบัติงานขององค์กร เช่น ธนาคารพาณิชย์ถูกควบคุมโดยธนาคารแห่งประเทศไทย เป็นต้น ตลอดจนต้องปฏิบัติตามกฎหมายด้านสารสนเทศที่กำลังมีการการประกาศใช้อย่างต่อเนื่อง เช่น กฎหมาย SOX, GLBA และ HIPAA ในสหรัฐอเมริกาเป็นต้น ขณะที่ประเทศไทย ก็กำลังเน้นการปฏิบัติตามพรบ. ที่เกี่ยวกับระบบสารสนเทศได้แก่ พรบ. ธุรกรรมอิเล็กโทรนิคส์ และ พรบ. การกระทำผิดเกี่ยวกับคอมพิวเตอร์

เนื่องจากแฮกเกอร์หรืออาชญากรคอมพิวเตอร์ไม่ได้เจาะระบบเพียงเพื่อความสนุกเหมือนในอดีตแต่แฮกเกอร์ในปัจจุบัน มีการเตรียมพร้อม อย่างเป็นระบบ และมีเป้าหมายในการโจมตีที่ชัดเจน (Targeted Attack) แฮกเกอร์ส่วนใหญ่ในปัจจุบันมุ่งเน้นประโยชน์ทางการเงินเป็นหลัก ดังนั้น มาตรฐานอุตสาหกรรม (Best Practices) ต่าง ๆ ไม่ว่าจะเป็น ISO/IEC 27001, CobiT 4.0 และ ITIL (ปัจจุบันคือ ISO/IEC 20000) เป็นเรื่องที่ผู้บริหารระบบความปลอดภัยข้อมูลขององค์กรต่าง ๆ ต้องให้ความสำคัญ เพื่อนำมาประยุกต์ใช้กับองค์กร ให้เกิดความปลอดภัยตามแนวทางปฏิบัติจากมาตรฐานดังกล่าว

จากทิศทางของระบบความปลอดภัยสมัยใหม่ที่กำลังเน้นเรื่องของ ความปลอดภัยข้อมูลภายในองค์กรและความปลอดภัยข้อมูลส่วนบุคคล (Data Security and Privacy) เนื่องจากปัญหาใหญ่ในปัจจุบันพบว่ามีข้อมูลสำคัญจำนวนมากรั่วไหลออกจากองค์กรโดยไม่ได้รับอนุญาต (Unauthorized Data Leakage) ซึ่งส่วนมากแล้วข้อมูลเหล่านั้นเป็นข้อมูลสำคัญขององค์กร เช่น ข้อมูลบัตรเครดิตของลูกค้าธนาคาร เป็นต้น ซึ่งแฮกเกอร์สามารถนำข้อมูลเหล่านี้ไปใช้ประโยชน์อย่างง่ายดาย สร้างความเดือดร้อนให้กับผู้ถือบัตรเครดิตและธนาคารที่ออกบัตรเครดิตเป็นอย่างมาก ในปัจจุบันคาดว่าทุกคนอย่างน้อยต้องมีบัตรเครดิตหนึ่งหรือสองใบ หรือไม่ก็ต้องมีบัตรเติมเงิน หรือ บัตรเอทีเอ็ม ใช้ในชีวิตประจำวัน ดังนั้น ภัยมืดที่เกี่ยวกับ บัตรเครดิต บัตรเติมเงิน หรือ บัตรเอทีเอ็ม จึงไม่ใช่เรื่องเล็กอีกต่อไปเพราะมีผลกระทบทางด้านการเงินของเราอย่างชัดเจน ดังนั้น หน่วยงานที่มีความเกี่ยวข้องกับเรื่องนี้โดยตรง ได้แก่ บริษัท American Express (AMEX), MasterCard, VISA, JCB และ Discover Financial Services จึงรวมตัวกันสร้างมาตรฐานที่เป็น "Best Practices" ในการให้บริการแก่ผู้ถือบัตรเครดิตให้เกิดความปลอดภัยมากขึ้น จึงเป็นที่มาของมาตรฐาน PCI DSS (Payment Card Industry, Data Security Standard) ซึ่งเป็น Framework สำหรับผู้ให้บริการบัตรเครดิตในการดูแลข้อมูลบัตรเครดิตของลูกค้าให้มีความปลอดภัยข้อมูลที่ได้มาตรฐาน ซึ่ง PCI DSS เริ่มประกาศใช้ตั้งแต่ต้นปี คศ. 2005 ในปัจจุบัน PCI DSS Version 1.1 ได้มีการปรับปรุงแก้ไขเพิ่มเติม และประกาศใช้ตั้งแต่ เดือน กันยายน ปี คศ. 2006 เป็นต้นมา

มาตรฐาน PCI ประกอบด้วยโครงสร้างหลักอยู่ 6 วัตถุประสงค์การควบคุมในระดับสูง (6 High Level Control Objectives) ซึ่งน้อยกว่ามาตรฐาน CobiT ซึ่งมีทั้งหมดถึง 34 High-Level Control Objectives ซึ่งมาตรฐาน PCI จะเน้นไปที่การป้องกันข้อมูลลูกค้า ยกตัวอย่าง เช่น ข้อมูลผู้ถือบัตรเครดิต ถ้าแฮกเกอร์สามารถเจาะข้อมูล ชื่อ - นามสกุล ผู้ถือบัตร, วันหมดอายุ และเลขที่บัตรเครดิต แฮกเกอร์ก็สามารถนำข้อมูลบัตรเครดิตนั้นไปใช้ได้ทันที ดังนั้น มาตรฐาน PCI จึงมีความจำเป็นอย่างยิ่งยวดในการป้องกันข้อมูลเหล่านี้ ไม่ให้รั่วไหลไปอยู่ในมือของผู้ไม่หวังดี ดังกล่าว

มาตรฐาน PCI ทำให้ผู้ให้บริการบัตรเครดิต ซึ่งส่วนใหญ่ คือ ธนาคารพาณิชย์ ต้องมีการปรับตัวใช้เทคโนโลยีสารสนเทศใหม่ ๆ และนำเทคโนโลยีด้านความปลอดภัยข้อมูลเข้ามาประยุกต์ใช้ในองค์กร ยกตัวอย่าง เช่น เรื่องการเข้าถึงข้อมูลของผู้ปฏิบัติงาน (Access Control and User Authentication) ตลอดจนความปลอดภัยทางกายภาพ (Physical Security) เช่น ระเบียบการเข้า-ออก ศูนย์คอมพิวเตอร์ เป็นต้น

โครงสร้างของมาตรฐาน PCI DSS

ประกอบด้วยวัตถุประสงค์การควบคุมในระดับสูง (High Level Control Objectives) ทั้งหมด 6 วัตถุประสงค์ ซึ่งในแต่ละวัตถุประสงค์มีข้อกำหนด (Requirement) 2 ข้อ จึงรวมเป็นข้อกำหนดทั้งหมด 12 ข้อ

1. Build and Secure Network
หมายถึง ข้อกำหนดที่ผู้ให้บริการบัตรเครดิต ต้องมีการติดตั้งไฟส์วอลล์ในการป้องกันข้อมูลของผู้ถือบัตรและต้องไม่ใช้ชื่อผู้ใช้และรหัสผ่านที่เป็นค่าโดยกำหนด (Default) อย่างเด็ดขาด เพราะค่าโดยกำหนดที่ถูกตั้งมาตั้งแต่ตอนเริ่มติดตั้งระบบนั้น เป็นสาเหตุใหญ่ของการถูกโจมตี โดยแฮกเกอร์ ในปัจจุบัน

2. Protect Card Holder Data
หมายถึง ผู้ให้บริการบัตรเครดิตต้องมีการป้องกันข้อมูลบัตรที่เก็บอยู่ในสื่อที่ใช้การจัดเก็บข้อมูล เช่น Hard disk หรือ SAN โดยต้องมีการเข้ารหัสข้อมูลขณะที่เก็บอยู่ในสื่อที่ใช้การจัดเก็บข้อมูล และ ต้องมีการเข้ารหัสข้อมูลเมื่อมีการส่งผ่านข้อมูลบัตรเครดิตทางระบบเครือข่าย ไม่ว่าจะเป็น การส่งข้อมูลภายในระบบของผู้ให้บริการเอง หรือ การส่งผ่าน Public Network เช่น ระบบอินเทอร์เน็ต เป็นต้น เพื่อป้องกันการแอบดักจับข้อมูล (Eavesdropping, Tapping และ Sniffing) ซึ่งในปัจจุบันแฮกเกอร์มี Tool หรือ โปรแกรมที่มีความสามารถในการดักจับข้อมูลดังกล่าว แม้ว่าข้อมูลที่ส่งผ่านโปรโตคอล SSL แฮกเกอร์ก็ยังสามารถดักจับได้โดยใช้เทคนิค MIM (Man-In-The-Middle) Attack

3. Maintain a Vulnerability Management Program
หมายถึง ผู้ให้บริการบัตรเครดิต ต้องมีการติดตั้งโปรแกรมในการป้องกัน Malware และ Virus ต่าง ๆ และควร Update Virus Signature อย่างสม่ำเสมอ ตลอดจนต้องติดตั้งระบบ VM (Vulnerability Management) ในการตรวจสอบช่องโหว่ของระบบอย่างต่อเนื่อง

4. Implement Strong Access Control Measures
หมายถึง ผู้ให้บริการบัตรเครดิต ต้องเข้มงวดในเรื่องการเข้าถึงข้อมูลของผู้ถือบัตร ถึงแม้ว่าจะเป็นพนักงานภายในของผู้ให้บริการเองก็ต้องมีการนำ Concept "Need to Know" เข้ามาประยุกต์ใช้ ตลอดจนต้องเน้นเรื่อง "Accountability" หมายถึงต้องมีการกำหนด User ID ให้กับพนักงานที่มีสิทธิในการเข้าถึงข้อมูลของลูกค้าให้ไม่ซ้ากัน (Unique User ID) และมีการเก็บ Log ในการเข้าถึงข้อมูลทุกครั้ง รวมถึงการเข้มงวดในเรื่องการเข้าถึงทางกายภาพด้วย (Physical Security)

5. Regularly Monitor and Test Networks
หมายถึง ผู้ให้บริการบัตรเครดิต ต้องมีการตรวจสอบติดตามและคอยเฝ้าระวังการเข้าถึงข้อมูลในระบบเครือข่ายอยู่ตลอดเวลา และต้องมีการทดสอบระดับความปลอดภัยของระบบอย่างสม่ำเสมอโดยทำการประเมินช่องโหว่ของระบบ (Vulnerability Assessment) และทดสอบความเข็งแกร่งของระบบโดยวิธีการเจาะเข้าระบบในลักษณะคล้ายกับการโจมตีของแฮกเกอร์ (Penetration Testing)

6. Maintain an Information Security Policy
หมายถึง ผู้ให้บริการบัตรเครดิต ต้องมีการกำหนดนโยบายด้านปลอดภัยข้อมูล ตลอดจนกำหนดมาตรฐาน (Standard) แนวทางปฏิบัติ (Guideline) และขั้นตอนในการปฏิบัติ (Procedure) ตลอดจนต้องมีการปรับปรุงให้ทันสมัยอยู่เสมอ

จาก 6 วัตถุประสงค์การควบคุมในระดับสูงดังกล่าวในการนำมาตรฐาน PCI DSS มาใช้ จำเป็นต้องลงรายละเอียดในข้อกำหนดปลีกย่อย กว่า 200 ข้อ เช่น ข้อกำหนดในการติดตั้งระบบ Two-Factor Authentication สำหรับพนักงาน, ผู้บริหารระบบ และ บุคคลที่สามารถเข้าถึงข้อมูล เป็นต้น จะเห็นว่าองค์กรจำเป็นต้องมีการติดตั้งเทคโนโลยีความปลอดภัยข้อมูลขั้นสูง และต้องมีความเข้าใจเกี่ยวกับเรื่องความปลอดภัยข้อมูลในระดับหนึ่ง ตลอดจน องค์กรควรต้องใช้บริการจาก ผู้เชี่ยวชาญความปลอดภัยข้อมูลเฉพาะทาง เช่น CISSP, CISA Certified Professional หรือ จากผู้ตรวจสอบระบบสารสนเทศภายนอกในการทำ Vulnerability Assessment และ Penetration Testing

ในปัจจุบันผู้ให้บริการบัตรเครดิตตลอดจนบัตรต่าง ๆ ที่มีความเกี่ยวข้องกับการชำระเงิน เช่น บัตรเอทีเอ็ม บัตรเติมเงิน เป็นต้น จำเป็นต้องปฏิบัติตามข้อกำหนดในมาตรฐาน PCI DSS ซึ่งเรียกว่า "PCI Compliance" โดยมีการตรวจสอบจากหน่วยงานกลางในการประเมินว่าได้ผ่านตามมาตรฐาน PCI DSS หรือไม่ เรียกว่า "PCI Audit" ดังนั้นผู้ให้บริการบัตรเครดิตและบัตรเติมเงินต่าง ๆ ในปัจจุบัน ซึ่งส่วนใหญ่คือธนาคารพาณิชย์จึงต้องมีการปรับองค์กรให้ปฏิบัติตามมาตรฐานดังกล่าวอย่างหลีกเลี่ยงไม่ได้ ทั้งนี้ก็เพื่อให้เกิดความปลอดภัยแก่ผู้ถือบัตรมากขึ้นและให้สอดคล้องกับยุคแห่งการปฏิบัติตามกฎระเบียบมาตรฐานและกฎหมาย ต่าง ๆ (Regulatory Compliance) ในปัจจุบัน


จาก : หนังสือ eWeek Thailand
ปักษ์แรก ประจำ เดือนกุมภาพันธ์ 2550
Update Information : 20 กุมภาพันธ์ 2550


10 ภัยมืดยุคอินเทอร์เน็ตปี คศ. 2007" Top 10 Cyber Threats Year 2007
Update: 29 December 2006, 2006


หน้าที่ ความรับผิดชอบ และมุมมองที่แตกต่าง ของ "ผู้ตรวจสอบภายใน" และ "ผู้ตรวจสอบระบบสารสนเทศ" Internal Auditor and IT/IS Auditor's Perception Analysis
Update: 29 December 2006, 2006


ยุทธศาสตร์การเตรียมพร้อมป้องกันภัยจากมัลแวร์อย่างได้ผลในทางปฏิบัติ Understanding MalWare Point-of-Entry and How to protect by implementing practical Anti-Malware strategy
Update: 30 November, 2006


แนวทางการประเมินความเสี่ยงระบบสารสนเทศเพื่อให้สอดคล้องกับยุคสมัยที่เปลี่ยนแปลงของเทคโนโลยี (Information Technology Risk Assessment Guidelines for Modern IT Auditors)
Update: 30 November, 2006


กรณีศึกษา : วิเคราะห์แผนยุทธศาสตร์นโยบายการป้องกันความปลอดภัยข้อมูลของประเทศสิงค์โปร์ (iN2015 and Infocomm Security Masterplan)
Update: 19 September, 2006


"เอาต์ซอร์สระบบความปลอดภัยเชื่อได้แค่ไหน?" : Can we trust IT security outsourcer or MSSP (managed security services provider)
Update: 18 September, 2006


14 เทคโนโลยีการป้องกันความปลอดภัยข้อมูลสารสนเทศล่าสุดที่คุณควรรู้
14 IT Security Technology Update
Update: 18 September, 2006


Information Security Awareness Program เรื่องสำคัญขององค์กรที่ถูกมองข้าม ?
Update: 31 August, 2006


กรณีศึกษาเกี่ยวกับ อาชญากรรมคอมพิวเตอร์ และ การใช้กฎหมายการกระทำผิดเกี่ยวกับคอมพิวเตอร์ในกระบวนการยุติธรรมของประเทศเกาหลีใต้ Case Study : Cyber Crime and IT Law in South Korea
Update: 19 July, 2006


เรียนรู้โมเดลในการบริหารจัดการระบบรักษาความปลอดภัยข้อมูลอย่างเป็นระบบและมีประสิทธิภาพ (รุ่นที่สอง) ตอนจบ Information Security Management Framework (ISMF) Version 2 : "Act" Part
Update: 19 July, 2006


ทิศทางในอนาคตของอาชญากรรมคอมพิวเตอร์ และ 10 วิธีในการป้องกันตนเองและ องค์กรให้ปลอดภัยจากภัยอินเทอร์เน็ต Future Cyber Crime Trend and Ten Ways to Secure your IT Infrastructure
Update: 28 June, 2006


การประยุกต์ใช้มาตรฐานสากลด้านความปลอดภัยข้อมูลกับงานบริหารความเสี่ยงระบบสารสนเทศในองค์กรอย่างได้ผลในทางปฏิบัติ Information Technology Risk Management using International Standard Methodologies and Frameworks
Update: 24 April, 2006


เรียนรู้โมเดลในการบริหารจัดการระบบรักษาความปลอดภัยข้อมูลอย่างเป็นระบบและมีประสิทธิภาพ (รุ่นที่สอง) ตอนที่ 3 Information Security Management Framework (ISMF) Version 2 : "Do" Part
Update: 18 April, 2005


แผนยุทธศาสตร์ IT839: วิวัฒนาการของกระบวนการรักษาความปลอดภัยข้อมูลคอมพิวเตอร์ระดับชาติของประเทศเกาหลีใต้ Get Ready for Ubiquitous Society
Update: 24 March, 2005


เรียนรู้โมเดลในการบริหารจัดการระบบรักษาความปลอดภัยข้อมูลอย่างเป็นระบบและมีประสิทธิภาพ (รุ่นที่สอง) Information Security Management Framework (ISMF) Version 2
Update: 1 February, 2006


จับกระแสทิศทาง IT Security Outsourcing โดย MSSP (Managed Security Service Provider) ในประเทศไทยและทั่วโลก "What Motivates an enterprise to outsource IT security?
Update: 30 January, 2006


มุมมองใหม่ของแฮกเกอร์ในการโจมตีระบบความปลอดภัยข้อมูลคอมพิวเตอร์ บทวิเคราะห์ SANS TOP 20 Version 6.01 จากสถาบัน SANS USA
Update: 8 December, 2005


10 Information Security Easy Tips
10 เทคนิคการรักษาความปลอดภัยข้อมูลคอมพิวเตอร์อย่างง่ายด้วยตนเอง
Update: 1 December, 2005


TOP 10 Information Security Threat Year 2006 (Part II) ทิศทางภัยคุกคามด้านความปลอดภัยข้อมูลคอมพิวเตอร์ปี 2006 (ตอนจบ)
Update: 14 Nov, 2005


TOP 10 Information Security Threat Year 2006 (Part I) ทิศทางภัยคุกคามด้านความปลอดภัยข้อมูลคอมพิวเตอร์ปี 2006 (ตอนที่1)
Update: 14 Nov, 2005


มาตรฐานสากลทางด้านความปลอดภัยระบบเทคโนโลยีสารสนเทศที่ CIO ควรรู้เพื่อนำมาใช้เป็นแนวทางปฏิบัติในองค์กร และ กลยุทธ์ CIO กับการบริหารระบบความปลอดภัยเทคโนโลยีสารสนเทศในองค์กรสมัยใหม่ Update: 30 Aug, 2005

ทำความเข้าใจเรื่องความแตกต่างของใบรับรองผู้เชี่ยวชาญระบบรักษาความมั่นคงปลอดภัยข้อมูลคอมพิวเตอร์ระดับสากลวันนี้ Professional Information Security Certification: CISSP, CISM, CISA, SANS GIAC Update: 30 Aug, 2005

สถานการณ์ขององค์กรในประเทศไทยเกี่ยวกับการรับรองมาตรฐาน BS7799 Part 2 กับ บทวิเคราะห์มาตรฐานการรักษาความปลอดภัยข้อมูลสารสนเทศ ISO/IEC 17799 Second Edition และ มาตรฐาน ISO/IEC FDIS 27001:2005 Update: 28 July, 2005

บทวิเคราะห์คำปราศัยวิสัยทัศน์ของ มร. บิล เกตส์ ในงาน Thailand Digital Inspiration ในมุมมองด้านการรักษาความปลอดภัยข้อมูลสารสนเทศกับเทคโนโลยีใหม่ในอนาคต
Update: 12 July, 2005


การเตรียมองค์กรให้พร้อมเข้าสู่ยุค IT Governance ด้วยมาตรฐาน CobiT และ ITIL
Update: 24 Jun, 2005


วิเคราะห์ปัญหาสแปมอีเมล์ เทคนิคใหม่ของสแปมเมอร์ DHAs (Directory Harvest Attacks) และ วิธีการป้องกันระบบอีเมล์ของเราอย่างมีประสิทธิภาพ (ตอนที่ 1)
Update: 22 Jun, 2005


วิเคราะห์ปัญหาสแปมอีเมล์ เทคนิคใหม่ของสแปมเมอร์ DHAs (Directory Harvest Attacks) และ วิธีการป้องกันระบบอีเมล์ของเราอย่างมีประสิทธิภาพ (ตอนจบ)
Update: 22 Jun, 2005


ภัยร้ายไอทีแอบแฝงภายในองค์กรที่เราควรระวัง
Hidden Threat from using email
Update: 22 Jun, 2005


เรียนรู้หลักการ Baseline Security Compliance ด้วยกระบวนการ Compliance Management
Update: 3 Jun, 2005


เตือนระวังภัยอินเตอร์เน็ตใหม่ล่าสุด "Pharming"
Update: 22 Apr, 2005


5 ขั้นตอนในการบริหารจัดการช่องโหว่ในระบบสารสนเทศเพื่อการป้องกันระบบอย่างมีประสิทธิภาพ
"5 Steps Proactive Security Management using Vulnerability Management Concept"
Update: 7 Mar, 2005


แนวคิดใหม่เรื่องการตรวจสอบระบบสารสนเทศ และหัวใจสำคัญของระบบความปลอดภัยข้อมูลคอมพิวเตอร์ที่มีประสิทธิภาพ New IT Audit Paradigm "Using Vulnerability Management and Patch Management System"
Update: 3 Mar, 2005


ความสำคัญของการจัดตั้งศูนย์บัญชาการความปลอดภัยเทคโนโลยีสารสนเทศและการสื่อสารแห่งชาติ สำหรับประเทศไทย
Thailand's National ICT Security and Incident Response Center Initiative Project
Update: 8 Feb, 2005


ทิศทางการเปลี่ยนแปลงของกระบวนการควบคุมความปลอดภัยข้อมูลด้านเทคโนโลยีสารสนเทศทั่วโลก และ สถานะการณ์ล่าสุดของประเทศไทย (The World Information Technology and Information Security Control Trend and latest Thailand's situationg)
Update: 27 Jan, 2005


สรุปสถิติจำนวนผู้เชี่ยวชาญระบบความปลอดภัยข้อมูลสารสนเทศ (CISSP) ในเอเชีย และ ประโยชน์ที่ประเทศไทยได้รับจากการประชุมคณะกรรมการที่ปรึกษาแห่งเอเชีย (ISC)2 Asian Advisory Board Meeting
Update: 25 Jan, 2005


Top 10 Information Security Trend 2005 10 ทิศทาง และแนวโน้มด้านความปลอดภัยข้อมูลคอมพิวเตอร์ ปี ค.ศ. 2005
Update: 3 Dec, 2004


วิเคราะห์มาตรฐานในการตรวจสอบระบบสารสนเทศ สำหรับระบบความปลอดภัยบนระบบปฏิบัติการ UNIX/Linux
Update: 2 Dec, 2004


วิเคราะห์มาตรฐานในการตรวจสอบระบบสารสนเทศสำหรับระบบความปลอดภัยบนระบบปฏิบัติการ Microsoft Windows (ตอนจบ)
Update: 2 Dec, 2004


วิเคราะห์มาตรฐานในการตรวจสอบระบบสารสนเทศ สำหรับระบบความปลอดภัยบนระบบปฏิบัติการ Microsoft Windows (ตอนที่ 1)
Update: 2 Dec, 2004


Proactive Vulnerability Management and Patch Management
แนวคิดใหม่ของการบริหารจัดการระบบความปลอดภัยข้อมูลคอมพิวเตอร์วันนี้
Update: Sep 27, 2004


  3 องค์ประกอบหลักสู่ความสำเร็จด้านการจัดการบริหารความปลอดภัยข้อมูลคอมพิวเตอร์อย่างสมบูรณ์แบบ
"Best Practices for Information Security Management - [ PPT : People, Process/Policy and Technology/Tool ]"
Update: Sep 27, 2004


  สรุปสถานการณ์ความเคลื่อนไหวด้านความปลอดภัยข้อมูลคอมพิวเตอร์ และ การวิเคราะห์ผลกระทบจากปัญหาความปลอดภัยข้อมูลคอมพิวเตอร์ของภูมิภาคเอเชีย (ผลสรุปจากการประชุมคณะกรรมการที่ปรึกษาความปลอดภัยข้อมูลแห่งเอเชียที่ฮ่องกง)
Update: Sep 10, 2004


  วันนี้คอมพิวเตอร์ของคุณปลอดภัยแล้วหรือยัง? "10 แนวทางปฏิบัติเพื่อการใช้งานอินเทอร์เน็ตอย่างปลอดภัย"
Update: Sep 1, 2004


  "Information Security Management Outsourcing" เหตุผล และมุมมอง การวิเคราะห์ข้อดี /ข้อเสีย ในการบริหารระบบความปลอดภัยคอมพิวเตอร์ โดยการทำสัญญาใช้บริการจาก MSSP (Managed Security Service Provider)
Update: July 30, 2004


  วิเคราะห์ผลสำรวจสถิติการนำเทคโนโลยีรักษาความปลอดภัยคอมพิวเตอร์มาใช้ในองค์กรปี 2004
Update: July 30, 2004


  "Remote Access Vulnerability" ช่องโหว่ระบบที่หลายคนมองข้าม
Update: July 30, 2004


  เมื่อโปรแกรมป้องกันไวรัสไม่ใช่คำตอบสุดท้ายในการปราบไวรัส
Update: July 1, 2004


  เรียนรู้วิธีการเจาะระบบ Web Application ทั้ง 10 วิธี ของแฮกเกอร์ และวิธีการป้องกันอย่างได้ผล (ตอนจบ) (Top 10 Web Application Hacking)
Update: June 17, 2004


  เรียนรู้วิธีการเจาะระบบ Web Application Hacking ทั้ง10 วิธี ของแฮกเกอร์ และวิธีป้องกันอย่างได้ผล (Top 10 Web Application Hacking and How to Protect from Hackers)
Update: June 3, 2004


  เปรียบเทียบระบบ Two-Factor Authentication ระหว่าง การใช้ One Time Password (OTP) และ Smart Card ร่วมกับ Public Key Infrastructure (PKI)
Update: May 25, 2004


  รู้จักกับตำแหน่งผู้บริหารใหม่ในองค์กรยุคไฮเทค CSO (Chief Security Officer) /CISO (Chief Information Security Officer)
Update: May 25, 2004


  ถึงเวลาแล้วหรือยังสำหรับ Smart Card และ PKI (ความเข้าใจที่ถูกต้องสำหรับความจำเป็นในการทำ Authentication)
Update: April 29, 2004


  ระวังภัยอินเทอร์เน็ทใหม่ล่าสุด "PHISHING"
Update: April 20, 2004


  10 Technical Tips for securing your Wireless LAN System ( 10 เทคนิคการติดตั้งระบบ LAN ไร้สายให้ปลอดภัยจากแฮกเกอร์ )
Update: April 19, 2004


  Information Security Management Framework (ISMF) ขั้นตอนที่ 7 "Managed Security Services (MSS) / Real-time Monitoring using IDS/IPS"
Update: March 25, 2004


  Information Security Management Framework (ISMF) ขั้นตอนที่ 6 "Internal/ External Audit, Re-Assessment and Re-Hardening"
Update: March 25, 2004


  เรียนรู้หลักการตรวจสอบระบบสารสนเทศ (IT Audit) อย่างมีประสิทธิภาพในทางปฏิบัติ วิเคราะห์ปัญหาการตรวจสอบระบบสารสนเทศ และ การแก้ปัญหาในเชิงบูรณาการ
Update: February 24, 2004


  Information Security Management Framework (ISMF) ขั้นตอนที่ 5 "Security Awareness/ Technical Know-how Transfer Training"
Update: February 24, 2004


  กฎหมายอาชญากรรมคอมพิวเตอร์ และ การพิสูจน์หลักฐานด้วยวิธีการ "นิติคอมพิวเตอร์" (Thailand Computer Crime Law and Computer Forensics)
Update: February 11, 2004


  Information Security Management Framework (ISMF) ขั้นตอนที่ 4 "Defense-In-Depth/Best Practices Implementation"
Update: January 25, 2004


  10 ทิศทางและแนวโน้มด้านระบบรักษาความปลอดภัยข้อมูลคอมพิวเตอร์ ในปี ค.ศ. 2004 (Top 10 Information Security Paradigm Shift)
Update: December 24, 2003


  Information Security Management Framework (ISMF) ขั้นตอนที่ 3 "Practical Information Security Policy"
Update: December 24, 2003


  บัญญัติ 10 ประการ สำหรับการปราบ Malware ต่างๆ ในองค์กร (Virus, Worm, Trojan, Backdoor, Spyware, Adware) ให้ได้ผลในทางปฏิบัติ
Update: November 28, 2003


  Information Security Management Framework (ISMF) ขั้นตอนที่ 2 :Critical Networks & Hosts Hardening / Patching / Fixing
Update: November 20, 2003


  Browser Hijacking " ช่องโหว่ใน Browser Internet Explorer (IE) ภัยอินเทอร์เน็ตใกล้ตัวคุณวันนี้ "
Update: November 12, 2003


  Information Security Management Framework (ISMF) ขั้นตอนที่ 1:Risk Management, Vulnerability Assessment และ Penetration testing
Update: November 1, 2003


  บทสรุป Wireless LAN Security ในงานประชุม APEC Thailand 2003
Update: October 30, 2003


  กรณีศึกษา Wireless Security ในงานประชุม APEC Thailand 2003
Update: October 13, 2003


  การจัดการระบบรักษาความปลอดภัยข้อมูลอย่างเป็นระบบและมีประสิทธิภาพ (Information Security Management Framework - ISMF)
Update: October 1, 2003


  จะลงทุนกับ IDS, IPS หรือ Honeypot อย่างไหนจะคุ้มค่ากว่ากัน ? (ตอนจบ)
Update: September 18, 2003


  บทเรียนจากหนอนอินเทอร์เน็ต Blaster Worm วิเคราะห์การทำงานของ VIRUS และวิธีการป้องกันสำหรับอนาคต"
Update: September 15, 2003


  จะลงทุนกับ IDS, IPS หรือ Honeypots อย่างไหนจะคุ้มค่ากว่ากัน ? (ตอนที่ 1)
Update: August 9, 2003


 เจาะลึก Web Application Security ตอนจบ"Cross-Site Scripting Attack"
Update: August 9, 2003


Hacking Web Application (ตอนที่ 2) "ช่องโหว่ใน SSL Protocol และ ความเข้าผิดในการใช้งาน SSL กับ Web Application"
Update: July 17, 2003


เจาะลึก Web Application Security ( ตอนที่2) Knowledge Hackers Vs. Web Application Programmer
Update: July 17, 2003


Hacking Web Application (ตอนที่ 1)
Update: July 17, 2003


เจาะลึก Web Application Security ( ตอนที่1 ) Knowledge Hackers Vs. Web Application Programmer
Update: July 17, 2003


Perimeter Security กับ กรณีศึกษาการ Hack Web Site ภาครัฐ
Update: July 17, 2003


เทคนิคการแก้ปัญหา SPAM Mail และเจาะลึก Web Application Security (ตอนที่1)
Update: May 9, 2003


วันนี้คุณแน่ใจได้อย่างไรว่าระบบของคุณปลอดภัยจาก Hacker ? (ตอนจบ) "The 6 Steps of Information Security Risk Assessment Process"
Update: May 6, 2003


ถอดรหัสใบรองผู้ดูแลระบบความปลอดภัยข้อมูลคอมพิวเตอร์
Update: April 4, 2003


วันนี้คุณแน่ใจได้อย่างไรว่าระบบของคุณปลอดภัยจาก Hacker ? (ตอนที่ 1) "Information Security Risk Assessment and Vulnerability Assessment - Part1"
Update: March 21, 2003


มาตรฐานสำหรับผู้ตรวจสอบด้านเทคโนโลยีสารสนเทศ (IT & IS AUDITOR) , เรื่องจำเป็นของทุกองค์กรวันนี้
Update: March 21, 2003


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ (CBK) ตอนจบ
Update: Dec 23, 2002


เรียนรู้ และ เข้าใจ วิธีการจัดการระบบความปลอดภัยข้อมูลอย่างเป็นระบบ Understanding Information Security Process Management
Update: Dec 17, 2002


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ (CBK) ตอนที่ 7
Update: Dec 17, 2002


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ (CBK) ตอนที่ 6
Update: Dec 6, 2002


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ (CBK) ตอนที่ 5
Update: Dec 6, 2002


จับตาสถานการณ์ Information Security ของประเทศเพื่อนบ้าน
Update: Dec 2, 2002


LINUX Certification มาตรฐานใหม่สำหรับวงการ Open source วันนี้
Update: Oct 21, 2002


Wireless LAN Security LAB Testing at Siam Discovery
Update: Oct 17, 2002


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ ตอนที่4
Update: Oct 17, 2002


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ ตอนที่3
Update: Sep 24, 2002


พื้นฐานที่จำเป็นสำหรับมืออาชีพด้านระบบความปลอดภัยคอมพิวเตอร์ ตอนที่2
Update: Sep 24, 2002


Wireless Network Hacking ภัยไร้สาย เป้าหมายใหม่ของ Hacker
Update: Aug 26, 2002


Security Awareness Program เรื่องสำคัญที่ถูกมองข้าม ?
Update: Aug 19, 2002


พื้นฐานที่จำเป็นสำหรับ "Information Security Professional" ตอนที่ 1
Update: Aug 6, 2002


แน่ใจได้อย่างไรว่าระบบของเราปลอดภัยจาก Hacker/Cracker ?
Update: July 20, 2002


เตรียมพร้อมสู่ความเป็นมืออาชีพด้าน Information Security (INFOSEC) ตอนที่ 3
Update: July 19, 2002


ระวังช่องโหว่ SMTP Services เปิดทางให้ HACKERS/SPAMMERS
Update: July 18, 2002


เรียนรู้วิธีป้องกัน PC ด้วยโปรแกรมประเภท Personal Firewalls , SteathWare Finders/Removers และ SPAM Fighters
Update: July 4, 2002


เตรียมพร้อมสู่ความเป็นมืออาชีพด้าน Information Security (INFOSEC) ตอนที่ 2
Update: June 28, 2002


เตรียมพร้อมสู่ความเป็นมืออาชีพด้าน Information Security (INFOSEC)
Update: June 28, 2002


"IT Professional Certification" สำคัญอย่างไร...ในยุคการสื่อสารไร้พรมแดน
Update: May 31, 2002


ถึงเวลาแล้วหรือยัง….กับคำว่า IT Professional Certification
Update: May 28, 2002


ใบรับรอง CISSP กับอุตสาหกรรมไอทีไทย
Update: May 11, 2002


วันนี้คุณเตรียมพร้อมแล้วหรือยังกับ mCommerce Security
Update: May 11, 2002


all_pix_trans.gif (807 bytes)