นโยบายรหัสผ่าน ตั้งต่ำกว่าเกณฑ์แพลตฟอร์มไม่ได้
| ข้อกำหนด | ต้นแบบ | ที่ตั้งไว้ | เหตุผล |
|---|---|---|---|
| ความยาวขั้นต่ำ | 12 ตัวอักษร | 12 ตัวอักษร | เหมาะสมแล้ว |
| ต้องมีตัวพิมพ์ใหญ่ เล็ก ตัวเลข อักขระพิเศษ | เปิดทั้งหมด | เปิดทั้งหมด | เหมาะสมแล้ว |
| บังคับเปลี่ยนตามรอบ | ทุก 90 วัน | ไม่บังคับตามรอบ | การบังคับเปลี่ยนทำให้คนตั้งรหัสเดาง่ายขึ้น |
| บังคับเปลี่ยนเมื่อสงสัยว่ารั่ว | ไม่มี | บังคับทันที | เปลี่ยนเมื่อมีเหตุ ได้ผลกว่าเปลี่ยนตามปฏิทิน |
| ตรวจกับรายการรหัสที่เคยรั่วไหล | ไม่มี | บังคับตอนตั้ง | ป้องกันรหัสที่รู้กันทั่วไปแล้ว |
| ป้องกันการใช้รหัสซ้ำ | 6 ครั้งล่าสุด | 6 ครั้งล่าสุด | เหมาะสมแล้ว |
| ล็อกบัญชีเมื่อใส่ผิด | 5 ครั้ง | 5 ครั้ง | เหมาะสมแล้ว |
การบังคับเปลี่ยนรหัสผ่านทุก 90 วันเคยเป็นมาตรฐาน แต่ปัจจุบันถือว่าให้ผลตรงข้าม — คนที่ถูกบังคับเปลี่ยนบ่อยจะตั้งรหัสที่จำง่ายและเดาง่ายขึ้นเรื่อย ๆ เช่นเติมเลขเดือนต่อท้ายรหัสเดิม · สิ่งที่ได้ผลกว่าคือรหัสที่ยาวขึ้น ตรวจกับรายการที่เคยรั่วไหล และเปลี่ยนทันทีเมื่อมีเหตุ · หลักเดียวกันนี้ตั้งไว้แล้วในหน้า Global Settings ระดับแพลตฟอร์ม องค์กรจึงตั้งให้หย่อนกว่านั้นไม่ได้
วิธียืนยันตัวตนสองชั้น เรียงตามความแข็งแรง
| วิธี | ความแข็งแรง | ต้นแบบ | ที่ควรเป็น | จุดอ่อน |
|---|---|---|---|---|
| กุญแจความปลอดภัยแบบอุปกรณ์ | สูงสุด | ปิดอยู่ | ควรเปิด | ต้องซื้ออุปกรณ์ |
| แอปยืนยันตัวตน | สูง | เปิดอยู่ | เปิดต่อ | ต้องมีโทรศัพท์ |
| ลายนิ้วมือหรือใบหน้าบนอุปกรณ์ | สูง | เปิดอยู่ | เปิดต่อ | ผูกกับอุปกรณ์เครื่องเดียว |
| รหัสทางอีเมล | ปานกลาง | เปิดอยู่ | ใช้เป็นทางสำรอง | ถ้าอีเมลถูกยึดก็ใช้ไม่ได้ |
| รหัสทางข้อความสั้น | ต่ำสุด | เปิดอยู่ | ควรทยอยเลิก | เสี่ยงต่อการยึดหมายเลขโทรศัพท์ |
ต้นแบบเปิดวิธีที่อ่อนที่สุดและปิดวิธีที่แข็งแรงที่สุด — รหัสทางข้อความสั้นเสี่ยงต่อการที่ผู้ไม่หวังดีขอเปลี่ยนซิมเพื่อรับรหัสแทน ซึ่งเป็นวิธีโจมตีที่ใช้กันจริงและสำเร็จบ่อย · ส่วนกุญแจความปลอดภัยแบบอุปกรณ์เป็นวิธีเดียวที่กันการหลอกให้กรอกรหัสในเว็บปลอมได้ เพราะกุญแจจะไม่ทำงานกับโดเมนที่ไม่ตรง · ระบบนี้เรียงลำดับความแข็งแรงให้เห็นและแนะนำให้บังคับใช้กุญแจอุปกรณ์กับผู้ใช้ที่เข้าถึงข้อมูลการเงินและข้อมูลส่วนบุคคลก่อน
การเข้ารหัสข้อมูล
| รายการ | ค่าที่ตั้ง | สถานะ |
|---|---|---|
| ระหว่างส่ง | TLS 1.3 | เปิด |
| ขณะจัดเก็บ | AES-256 | เปิด |
| ฐานข้อมูล | เข้ารหัสทั้งฐาน | เปิด |
| ไฟล์แนบ | เข้ารหัสรายไฟล์ | เปิด |
| ฟิลด์ที่อ่อนไหว | เข้ารหัสรายฟิลด์ | ควรเพิ่ม |
| การหมุนเวียนกุญแจ | ทุก 90 วัน | เปิด |
เพิ่มการเข้ารหัสรายฟิลด์ซึ่งต้นแบบไม่มี — การเข้ารหัสทั้งฐานข้อมูลป้องกันกรณีที่ดิสก์ถูกขโมย แต่ไม่ป้องกันกรณีที่ผู้มีสิทธิ์เข้าถึงฐานข้อมูลเปิดดูข้อมูลเงินเดือนหรือเลขบัญชีธนาคาร · ฟิลด์ที่อ่อนไหวที่สุดควรเข้ารหัสแยกด้วยกุญแจที่ผู้ดูแลฐานข้อมูลไม่มี
การบันทึกกิจกรรม แยกระยะเก็บตามประเภท
| ประเภทบันทึก | ต้นแบบ | ที่ตั้งไว้ | เหตุผล |
|---|---|---|---|
| รายการทางบัญชีและการเงิน | 365 วัน | 5 ปี | พ.ร.บ. การบัญชี 2543 |
| การเปลี่ยนสิทธิ์และการตั้งค่า | 365 วัน | 5 ปี | ใช้พิสูจน์ว่าใครให้สิทธิ์ใคร |
| การเข้าถึงข้อมูลส่วนบุคคล | 365 วัน | 3 ปี | ใช้ตอบคำขอของเจ้าของข้อมูล |
| เหตุการณ์ความปลอดภัย | 365 วัน | 2 ปี | ใช้สอบสวนย้อนหลัง |
| การเข้าสู่ระบบทั่วไป | 365 วัน | 1 ปี | ปริมาณมาก คุณค่าลดตามเวลา |
ต้นแบบตั้งระยะเก็บไว้ 365 วันเท่ากันทุกประเภท ซึ่งขัดกับหน้า Audit Center ระดับแพลตฟอร์มที่กำหนดให้บันทึกทางบัญชีเก็บไม่น้อยกว่า 5 ปีตาม พ.ร.บ. การบัญชี 2543 · บันทึกที่ถูกลบไปตามนโยบายสร้างขึ้นใหม่ไม่ได้ ถ้ามีการตรวจสอบย้อนหลังหลังจากนั้น องค์กรจะไม่มีหลักฐาน
กิจกรรมความปลอดภัยล่าสุด
ตัวเลข "ถูกบล็อก 42 ครั้ง" กับ "ล้มเหลว 16 ครั้ง" อยู่คนละฐาน — 42 ครั้งคือคำขอที่ถูกบล็อกก่อนถึงหน้าเข้าระบบ เช่นมาจากที่อยู่ที่อยู่ในรายการต้องห้าม จึงไม่ถูกนับในยอด 358 ครั้ง · ต้นแบบวางสองตัวเลขนี้ไว้ข้างกันโดยไม่บอกฐาน ทำให้อ่านได้ว่ามีการบล็อกมากกว่าที่ล้มเหลว ซึ่งฟังดูขัดกันเอง
ต้นแบบ — ข้อมูลตัวอย่าง · ค่าที่ตั้งในโมดูลนี้มีผลกับองค์กรนี้เท่านั้น ตัวเลขบนหน้าจึงเป็นคนละฐานกับโมดูล Super Admin ที่นับทั้งแพลตฟอร์ม · หน้านี้แก้จากต้นแบบ 4 จุด การบังคับเปลี่ยนรหัสผ่านทุก 90 วันเป็นแนวปฏิบัติที่เลิกแนะนำแล้ว เพราะทำให้คนตั้งรหัสที่จำง่ายและเดาง่ายขึ้นเรื่อย ๆ เปลี่ยนเป็นบังคับเปลี่ยนเมื่อมีเหตุสงสัยว่ารั่วและตรวจกับรายการที่เคยรั่วไหล · วิธียืนยันตัวตนเปิดปิดสลับกัน — รหัสทางข้อความสั้นซึ่งอ่อนที่สุดเปิดอยู่ ส่วนกุญแจอุปกรณ์ซึ่งแข็งแรงที่สุดปิดอยู่ · เก็บประวัติ 365 วันขัดกับหน้า Audit Center ที่กำหนดให้บันทึกทางบัญชีเก็บ 5 ปี · และ"ถูกบล็อก 42 ครั้ง" กับ "ล้มเหลว 16 ครั้ง" อยู่คนละฐาน