Top Banner
1 มั่นคงปลอดภัยของ ระบบเทคโนโลยี สารสนเทศ (Part 1) นพ.นวนรรน ธีระอัมพรพันธุ2 ก.ค. 2558 http://www.slideshare.net/nawanan
58
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Introduction to Security & Privacy (For Suan Dusit Teaching)

1

หลักการจัดความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ (Part 1)

นพ.นวนรรน ธรีะอัมพรพนัธุ์

2 ก.ค. 2558

http://www.slideshare.net/nawanan

Page 2: Introduction to Security & Privacy (For Suan Dusit Teaching)

2

Outlineตอนที่ 1 (สัปดาห์นี)้

• ท าไมเราต้องแคร์เรื่อง Security & Privacy?

• Security/Privacy กับข้อมูลผู้ป่วย

• แนวปฏิบัติด้าน Security ของระบบ

ตอนที่ 2 (สัปดาห์หน้า)

• กฎหมายด้าน Security/Privacy

• การใช้ Social Media ด้านสุขภาพ

Page 3: Introduction to Security & Privacy (For Suan Dusit Teaching)

3

ท าไมเราต้องแคร์เรื่อง Security & Privacy?

Page 4: Introduction to Security & Privacy (For Suan Dusit Teaching)

4

Malware

ตัวอย่างภัยคุกคามด้าน Security

Page 5: Introduction to Security & Privacy (For Suan Dusit Teaching)

5

ภัย Security กับเมืองไทย

https://www.thaicert.or.th/downloads/files/ThaiCERT_Annual_Report_th_2013.pdf

ThaiCERT (2013)

Page 6: Introduction to Security & Privacy (For Suan Dusit Teaching)

6

ภัย Security กับเมืองไทย

https://www.thaicert.or.th/downloads/files/ThaiCERT_Annual_Report_th_2013.pdf

ThaiCERT (2013)

Page 7: Introduction to Security & Privacy (For Suan Dusit Teaching)

7

ภัย Security กับเมืองไทย

https://www.thaicert.or.th/downloads/files/ThaiCERT_Annual_Report_th_2013.pdf

ThaiCERT (2013)

Page 8: Introduction to Security & Privacy (For Suan Dusit Teaching)

8

ภัย Security กับเมืองไทย

https://www.facebook.com/longhackz

Page 9: Introduction to Security & Privacy (For Suan Dusit Teaching)

9

ภัย Security กับเมืองไทย

(Top) http://deadline.com/2014/12/sony-hack-timeline-any-pascal-the-interview-north-korea-1201325501/

(Bottom) http://www.bloomberg.com/news/articles/2014-12-07/sony-s-darkseoul-breach-stretched-from-thai-hotel-

to-hollywood

Page 10: Introduction to Security & Privacy (For Suan Dusit Teaching)

10

ภัย Security กับโรงพยาบาล

http://usatoday30.usatoday.com/life/people/2007-10-10-clooney_N.htm

Page 11: Introduction to Security & Privacy (For Suan Dusit Teaching)

11

ภัย Security กับโรงพยาบาล

http://news.sanook.com/1262964/

Page 12: Introduction to Security & Privacy (For Suan Dusit Teaching)

12

Confidentiality (ข้อมูลความลับ) Integrity (การแก้ไข/ลบ/เพิ่มข้อมูลโดยมิชอบ) Availability (ระบบล่ม ใช้การไม่ได)้

สิ่งที่เป็นเป้าหมายการโจมตี: CIA Triad

Page 13: Introduction to Security & Privacy (For Suan Dusit Teaching)

13

ผลกระทบ/ความเสียหาย

• ความลับถูกเปิดเผย

• ความเสี่ยงต่อชีวิต สุขภาพ จิตใจ การเงิน และการงานของบุคคล

• ระบบล่ม การให้บริการมีปัญหา

• ภาพลักษณ์ขององคก์รเสยีหาย

Page 14: Introduction to Security & Privacy (For Suan Dusit Teaching)

14

แหล่งที่มาของการโจมตี

• Hackers

• Viruses & Malware

• ระบบที่มีปัญหาข้อผิดพลาด/ช่องโหว่

• Insiders (บุคลากรที่มีเจตนาร้าย)

• การขาดความตระหนักของบุคลากร

• ภัยพิบัติ

Page 15: Introduction to Security & Privacy (For Suan Dusit Teaching)

15

ผลกระทบเมื่อข้อมูลผู้ป่วยรั่วไหล

http://blogs.absolute.com/blog/data-breaches-cost-6-billion-to-healthcare-industry/

Page 16: Introduction to Security & Privacy (For Suan Dusit Teaching)

16

Security/Privacy กับข้อมูลผู้ป่วย

Page 17: Introduction to Security & Privacy (For Suan Dusit Teaching)

17

Security & Privacy

http://en.wikipedia.org/wiki/A._S._Bradford_House

Page 18: Introduction to Security & Privacy (For Suan Dusit Teaching)

18http://www.aclu.org/ordering-pizza

Privacy ของข้อมูลส่วนบุคคล

Page 19: Introduction to Security & Privacy (For Suan Dusit Teaching)

19

บทความใน JAMA เร็วๆ นี้

JAMA. 2015 Apr 14;313(14).

Page 20: Introduction to Security & Privacy (For Suan Dusit Teaching)

20

แนวปฏิบัติด้าน Security ของระบบ

Page 21: Introduction to Security & Privacy (For Suan Dusit Teaching)

21

แนวทางด้าน Security

• User Account Security (Password)

• Mobile Security

• Online Security

• E-mail Security

• PC Security

Page 22: Introduction to Security & Privacy (For Suan Dusit Teaching)

22

User Account SecuritySo, two informaticians

walk into a bar...

The bouncer says,

"What's the password."

One says, "Password?"

The bouncer lets them

in.

Credits: @RossMartin & AMIA (2012)

Page 23: Introduction to Security & Privacy (For Suan Dusit Teaching)

23

User Account Security

https://www.thaicert.or.th/downloads/files/BROCHURE_security_awareness.png

Page 24: Introduction to Security & Privacy (For Suan Dusit Teaching)

24

ความยาว 8 ตัวอักษรขึ้นไป

ความซับซ้อน: 3 ใน 4 กลุ่มตัวอักษร Uppercase letters

Lowercase letters

Numbers

Symbols

ไม่มีความหมาย (ป้องกัน “Dictionary Attacks”)

ไม่ใช่ simple patterns (12345678, 11111111)

ไม่เกี่ยวกับข้อมูลส่วนตัวที่คนสนิทอาจรู้ (เช่น วันเกิด ชื่อคนในครอบครัว ชื่อสัตว์เลี้ยง)

Passwords

Page 25: Introduction to Security & Privacy (For Suan Dusit Teaching)

25

Dictionary Attack: เรื่องเล่าจากการเรียน

การ Hack ระบบ ที่ USA

Page 26: Introduction to Security & Privacy (For Suan Dusit Teaching)

26

Clear Desk, Clear Screen Policy

http://pixabay.com/en/post-it-sticky-note-note-corner-148282/

Page 27: Introduction to Security & Privacy (For Suan Dusit Teaching)

27

แล้วจะจ า Password ได้ยังไง?คิดประโยคภาษาอังกฤษสัก 1 ประโยคประโยคนี้ควรมีค า 8 ค าขึ้นไป และควรมีตัวเลข

หรือสัญลักษณ์พิเศษด้วย ใช้ตัวอักษรตัวแรกของแต่ละค า เป็น Password

Page 28: Introduction to Security & Privacy (For Suan Dusit Teaching)

28

ตัวอย่างการตั้ง Password

http://www.thedigitalshift.com/2012/05/ebooks/amazon-offers-harry-potter-for-free-through-lending-library/

Page 29: Introduction to Security & Privacy (For Suan Dusit Teaching)

29

ตัวอย่างการตั้ง Passwordประโยค:

I love reading all 7 Harry Potter books!

Password:Ilra7HPb!

Page 30: Introduction to Security & Privacy (For Suan Dusit Teaching)

30

Password Sharing

อย่าแชร์ Passwordกับคนอื่น

Page 31: Introduction to Security & Privacy (For Suan Dusit Teaching)

31

Password Expiration

เปลี่ยน Password ทุกๆ 3-6 เดือน

Page 32: Introduction to Security & Privacy (For Suan Dusit Teaching)

32

Keylogger Attack: เรื่องเล่าจากกิจกรรมชมรมสมัยเป็นนักศึกษาแพทย์

Page 33: Introduction to Security & Privacy (For Suan Dusit Teaching)

33

Rogue Wi-Fi Router: จอมขโมย Password

ที่ทุกคนต้องระวัง

Page 34: Introduction to Security & Privacy (For Suan Dusit Teaching)

34

Logout After Use

อย่าลืม Logout หลังใช้งานเสมอ โดยเฉพาะเครื่องสาธารณะ

(หากไม่อยู่ที่หน้าจอ แม้เพียงชั่วครู่ ให้ Lock Screen เสมอ)

Page 35: Introduction to Security & Privacy (For Suan Dusit Teaching)

35

Mobile Security

https://www.thaicert.or.th/downloads/files/BROCHURE_mobile_malware.png

Page 36: Introduction to Security & Privacy (For Suan Dusit Teaching)

36

Mobile Securityตั้ง PIN ส าหรับ Lock Screen เอาไว้ ไม่เก็บข้อมูลส าคัญเอาไว้ ระวังไม่ให้สูญหาย หากสูญหายรีบแจ้งระงับ

Page 37: Introduction to Security & Privacy (For Suan Dusit Teaching)

37

Online (Shopping) Security

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Online-Shopping-Tips.jpg

ดูแลบัตรเครดิต และข้อมูลหมายเลขบัตรให้ดี

ใช้เฉพาะกับเว็บที่เชื่อถือได้ สมัครบริการ SMS แจ้ง

เตือนเมื่อมีการรูดบัตร ดู statement และ

ตรวจสอบธุรกรรมเสมอ

Page 38: Introduction to Security & Privacy (For Suan Dusit Teaching)

38

E-mail Security

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Mail-Scam.jpg

Page 39: Introduction to Security & Privacy (For Suan Dusit Teaching)

39

E-mail Security

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Mail-Scam.jpg

Page 40: Introduction to Security & Privacy (For Suan Dusit Teaching)

40

E-mail & Online Security (Phishing)

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Phishing.jpg

Page 41: Introduction to Security & Privacy (For Suan Dusit Teaching)

41

E-mail & Online Security (Phishing)

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Phishing.jpg

Page 42: Introduction to Security & Privacy (For Suan Dusit Teaching)

42

Secure Log-in ส าหรับเว็บที่ส าคัญMicrosoft Internet Explorer

Page 43: Introduction to Security & Privacy (For Suan Dusit Teaching)

43

Secure Log-in ส าหรับเว็บที่ส าคัญMozilla Firefox

Google Chrome

Page 44: Introduction to Security & Privacy (For Suan Dusit Teaching)

44

Phishing E-mail

Page 45: Introduction to Security & Privacy (For Suan Dusit Teaching)

45

Phishing E-mail

Page 46: Introduction to Security & Privacy (For Suan Dusit Teaching)

46

Phishing E-mail

Page 47: Introduction to Security & Privacy (For Suan Dusit Teaching)

47

Phishing E-mail

Page 48: Introduction to Security & Privacy (For Suan Dusit Teaching)

48

Phishing Web Site

Page 49: Introduction to Security & Privacy (For Suan Dusit Teaching)

49

Ransomware

Page 50: Introduction to Security & Privacy (For Suan Dusit Teaching)

50

ลักษณะส าคัญที่ควรสงสัย PhishingGrammar ห่วยแตกตัวสะกดผิดเยอะพยายามอย่างยิ่งให้เปิดไฟล์แนบ หรือกด link

หรือตอบเมล แต่ไม่ค่อยให้รายละเอียดE-mail ที่มาจากคนรู้จัก ไม่ได้ปลอดภัยเสมอไป

Page 51: Introduction to Security & Privacy (For Suan Dusit Teaching)

51

Phishing Attack: เรื่องเล่าจากชีวิต

ประธานนักเรียนไทยใน Minnesota

Page 52: Introduction to Security & Privacy (For Suan Dusit Teaching)

52

PC Security, Virus & Malware

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Phishing_Malicious-Code.jpg

Page 53: Introduction to Security & Privacy (For Suan Dusit Teaching)

53

PC Security, Virus & Malware

https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Phishing_Malicious-Code.jpg

Page 54: Introduction to Security & Privacy (For Suan Dusit Teaching)

54

File Sharing: เรื่องเล่าจากชีวิต

นักศึกษาแพทย์รามาธิบดี(ที่อยากรู้อยากเห็น)

Page 55: Introduction to Security & Privacy (For Suan Dusit Teaching)

55

Virus/Malware Attack & Windows Update: เรื่องเล่าจากบทบาท

Chief IT Admin รามาธิบดี(ที่ต้องดูแลระบบล่ม)

Page 56: Introduction to Security & Privacy (For Suan Dusit Teaching)

56

Back-up Your Data: เรื่องเล่าจากคนงานเยอะ

Page 57: Introduction to Security & Privacy (For Suan Dusit Teaching)

57

สรุป: แนวทางด้าน Security• ท าไมเราต้องแคร์เรื่อง Security & Privacy?

• Security/Privacy กับข้อมูลผู้ป่วย

• แนวปฏิบัติด้าน Security ของระบบ– User Account Security (Password)

– Mobile Security

– Online Security

– E-mail Security

– PC Security

Page 58: Introduction to Security & Privacy (For Suan Dusit Teaching)

58

สรุปตอนที่ 2 (สัปดาห์หน้า)

• กฎหมายด้าน Security/Privacy

• การใช้ Social Media ด้านสุขภาพ