หลักสูตรอบรมสำหรับ CSC และ CSP (ผู้ปฏิบัติงาน)

Cloud Security Standard for Practitioner — หลักสูตรตามประกาศ กมช. ว่าด้วยมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 สำหรับผู้ปฏิบัติงานของผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP)

  • หน้าแรก
  • หลักสูตรอบรม
  • สำหรับ CSC และ CSP (ผู้ปฏิบัติงาน)
หลักสูตรมุ่งเตรียมความพร้อมให้หน่วยงานผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP) ปฏิบัติตามข้อกำหนดของประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ว่าด้วยมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 ได้อย่างเหมาะสม โดยประกาศดังกล่าวกำหนดแนวทางและมาตรการขั้นต่ำสำหรับการดูแลข้อมูล บริการ และโครงสร้างพื้นฐานคลาวด์ เนื้อหาแบ่งเป็น 13 หัวข้อการเรียนรู้หลัก ครอบคลุมกฎหมายและกรอบกำกับดูแลของไทย มาตรการควบคุมความมั่นคงปลอดภัยคลาวด์ มาตรฐาน ISO/IEC 27001, 27017, 27018 และ 27701 ตลอดจน CSA STAR, Shared Responsibility Model และการประเมินตนเองเทียบมาตรฐาน ทั้งนี้มาตรฐานฉบับดังกล่าวจะมีผลบังคับใช้ในวันที่ 10 กันยายน 2569

01รายการหลักสูตรที่เปิดสอน

Practitioner

มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Cloud Security Standard for Practitioner)

13 หัวข้อการเรียนรู้ออนไลน์ · เรียนด้วยตนเอง

02คุณสมบัติผู้อบรม

  • ผู้ปฏิบัติงานของหน่วยงานผู้ใช้บริการคลาวด์ (CSC) ที่ต้องปฏิบัติตามมาตรฐานคลาวด์ พ.ศ. 2567
  • ผู้ปฏิบัติงานของผู้ให้บริการคลาวด์ (CSP) ที่ต้องจัดให้มีมาตรการควบคุมตามข้อกำหนด
  • ผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ การกำกับดูแล และการประเมินตนเองของหน่วยงาน
  • ผู้ที่ต้องเตรียมความพร้อมก่อนมาตรฐานมีผลบังคับใช้ในวันที่ 10 กันยายน 2569

03ประโยชน์ที่ได้รับ

  • เข้าใจกฎหมายและกรอบกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์ของประเทศไทย
  • เข้าใจข้อกำหนดและมาตรการควบคุมขั้นต่ำตามมาตรฐานคลาวด์ พ.ศ. 2567
  • ประเมินตนเอง (Self-Assessment) เพื่อวางแผนปรับปรุงระบบงานได้อย่างถูกต้อง
  • เชื่อมโยงมาตรฐานสากล ISO/IEC 27001, 27017, 27018, 27701 และ CSA STAR เข้ากับมาตรฐานของไทย
  • บริหารสถานการณ์วิกฤตตามหลักความรับผิดชอบร่วมกัน (Shared Responsibility Model)
  • เลือกใช้มาตรการทางเทคนิคได้เหมาะสม ทั้งการเข้ารหัส การควบคุมการเข้าถึง และการบันทึกเหตุการณ์

04รายละเอียดของเนื้อหาการอบรม

หลักสูตรวางวัตถุประสงค์การเรียนรู้ไว้ 4 ข้อ และแบ่งเนื้อหาออกเป็น 13 หัวข้อ ตั้งแต่กรอบกฎหมายของไทย มาตรการควบคุมรายด้าน มาตรฐานสากลที่เกี่ยวข้อง ไปจนถึงการนำไปประยุกต์ใช้กับระบบงานจริง

  • เข้าใจมาตรการควบคุม — ข้อกำหนดและมาตรการขั้นต่ำตามมาตรฐานคลาวด์ พ.ศ. 2567
  • ประเมินตนเองได้อย่างถูกต้อง — เทคนิค Self-Assessment เพื่อวางแผนปรับปรุงระบบงาน
  • บริหารสถานการณ์วิกฤต — ตามหลักความรับผิดชอบร่วมกันระหว่าง CSC และ CSP
  • เลือกใช้มาตรการทางเทคนิค — การเข้ารหัส การควบคุมการเข้าถึง และการบันทึกเหตุการณ์

05Course Outline

หัวข้อที่ 1 — กฎหมายและกรอบกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์

  • พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
  • มาตรฐานคุณลักษณะที่เกี่ยวข้อง
  • ประกาศมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567

หัวข้อที่ 2 — การกำกับดูแลด้านความมั่นคงปลอดภัยระบบคลาวด์

  • นโยบายความมั่นคงปลอดภัยระบบคลาวด์
  • โครงสร้างองค์กรและบทบาทหน้าที่
  • การประสานงานกับเจ้าหน้าที่ผู้เกี่ยวข้อง
  • การปฏิบัติตามกฎหมายและข้อกำหนดในสัญญา
  • การทบทวนอย่างเป็นอิสระ

หัวข้อที่ 3 — การบริหารทรัพยากรมนุษย์และการจัดการทรัพย์สิน

  • การสร้างความตระหนักรู้และการฝึกอบรม
  • ทะเบียนทรัพย์สิน
  • การบ่งชี้และจำแนกประเภทข้อมูล

หัวข้อที่ 4 — การควบคุมการเข้าถึงและการพิสูจน์ตัวตน

  • การเข้าถึงเครือข่ายและบริการ
  • การลงทะเบียนและยกเลิกผู้ใช้งาน
  • การบริหารจัดการสิทธิพิเศษ
  • การจัดการข้อมูลสำหรับพิสูจน์ตัวตน
  • ขั้นตอนการ log-on ที่ปลอดภัย

หัวข้อที่ 5 — การเข้ารหัสและการจัดการกุญแจ

  • นโยบายการเข้ารหัสข้อมูล
  • วงจรชีวิตของกุญแจเข้ารหัส
  • กฎระเบียบที่เกี่ยวข้องกับการเข้ารหัส

หัวข้อที่ 6 — ความปลอดภัยทางกายภาพและการปฏิบัติการ

  • ความปลอดภัยของศูนย์ข้อมูล
  • การกำจัดและการนำอุปกรณ์กลับมาใช้ใหม่
  • การบริหารการเปลี่ยนแปลงและขีดความสามารถ (Change & Capacity)
  • การสำรองข้อมูลและการบันทึกเหตุการณ์
  • การจัดการช่องโหว่
  • การแยกสภาพแวดล้อม Development / Test / Production

หัวข้อที่ 7 — เครือข่าย การพัฒนา และผู้ให้บริการภายนอก

  • การแบ่งแยกเครือข่าย
  • การถ่ายโอนข้อมูล
  • การพัฒนาระบบอย่างปลอดภัย
  • การบริหารผู้ให้บริการภายนอก
  • ความมั่นคงปลอดภัยของห่วงโซ่อุปทานด้านเทคโนโลยีสารสนเทศ
  • การจัดการเหตุการณ์ด้านความมั่นคงปลอดภัย

หัวข้อที่ 8 — ISO/IEC 27001 และระบบบริหารความมั่นคงปลอดภัยสารสนเทศ (ISMS)

  • แนวคิดของ ISMS และวงจร PDCA
  • ข้อกำหนด Clause 4–10
  • Annex A: 93 Controls
  • ความสัมพันธ์กับ ISO/IEC 27017 และ 27018

หัวข้อที่ 9 — ISO/IEC 27017

  • โครงสร้างของมาตรฐาน
  • ความเชื่อมโยงกับ ISO/IEC 27002
  • ความเสี่ยงเฉพาะของระบบคลาวด์ (Cloud-Native)
  • ความสัมพันธ์กับมาตรฐานคลาวด์ พ.ศ. 2567

หัวข้อที่ 10 — ISO/IEC 27018 และการคุ้มครองข้อมูลส่วนบุคคลบน Public Cloud

  • โครงสร้างและข้อกำหนดของมาตรฐาน
  • การคุ้มครองข้อมูลส่วนบุคคล (PII)
  • ความเชื่อมโยงกับ ISO/IEC 27002
  • การลบข้อมูลอย่างเป็นระบบ
  • การใช้ร่วมกับกฎหมายคุ้มครองข้อมูลส่วนบุคคล

หัวข้อที่ 11 — ISO/IEC 27701 และระบบบริหารจัดการข้อมูลส่วนบุคคล (PIMS)

  • แนวคิดและโครงสร้างของ PIMS
  • บทบาทผู้ควบคุมและผู้ประมวลผลข้อมูลส่วนบุคคล
  • ความสัมพันธ์กับมาตรฐานคลาวด์ พ.ศ. 2567

หัวข้อที่ 12 — CSA STAR และการเปรียบเทียบมาตรฐาน

  • ระดับการรับรองของ CSA STAR
  • การเปรียบเทียบกับ ISO/IEC 27001 และ STAR Level 2
  • การวิเคราะห์ช่องว่าง (Gap Analysis)

หัวข้อที่ 13 — การประยุกต์ใช้งานและสรุปประเด็นสำคัญ

  • Shared Responsibility Model ระหว่าง CSC และ CSP
  • การประยุกต์ใช้ ISO/IEC 27017 และ 27018
  • ประเด็นท้าทายในทางปฏิบัติ
  • การจัดทำแผนดำเนินงาน
  • Key Takeaways