หลักสูตรอบรมสำหรับ CSC และ CSP (ผู้ปฏิบัติงาน)
Cloud Security Standard for Practitioner — หลักสูตรตามประกาศ กมช. ว่าด้วยมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 สำหรับผู้ปฏิบัติงานของผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP)
- หน้าแรก
- หลักสูตรอบรม
- สำหรับ CSC และ CSP (ผู้ปฏิบัติงาน)
หลักสูตรมุ่งเตรียมความพร้อมให้หน่วยงานผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP) ปฏิบัติตามข้อกำหนดของประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ว่าด้วยมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 ได้อย่างเหมาะสม โดยประกาศดังกล่าวกำหนดแนวทางและมาตรการขั้นต่ำสำหรับการดูแลข้อมูล บริการ และโครงสร้างพื้นฐานคลาวด์ เนื้อหาแบ่งเป็น 13 หัวข้อการเรียนรู้หลัก ครอบคลุมกฎหมายและกรอบกำกับดูแลของไทย มาตรการควบคุมความมั่นคงปลอดภัยคลาวด์ มาตรฐาน ISO/IEC 27001, 27017, 27018 และ 27701 ตลอดจน CSA STAR, Shared Responsibility Model และการประเมินตนเองเทียบมาตรฐาน ทั้งนี้มาตรฐานฉบับดังกล่าวจะมีผลบังคับใช้ในวันที่ 10 กันยายน 2569
01รายการหลักสูตรที่เปิดสอน
02คุณสมบัติผู้อบรม
- ผู้ปฏิบัติงานของหน่วยงานผู้ใช้บริการคลาวด์ (CSC) ที่ต้องปฏิบัติตามมาตรฐานคลาวด์ พ.ศ. 2567
- ผู้ปฏิบัติงานของผู้ให้บริการคลาวด์ (CSP) ที่ต้องจัดให้มีมาตรการควบคุมตามข้อกำหนด
- ผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ การกำกับดูแล และการประเมินตนเองของหน่วยงาน
- ผู้ที่ต้องเตรียมความพร้อมก่อนมาตรฐานมีผลบังคับใช้ในวันที่ 10 กันยายน 2569
03ประโยชน์ที่ได้รับ
- เข้าใจกฎหมายและกรอบกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์ของประเทศไทย
- เข้าใจข้อกำหนดและมาตรการควบคุมขั้นต่ำตามมาตรฐานคลาวด์ พ.ศ. 2567
- ประเมินตนเอง (Self-Assessment) เพื่อวางแผนปรับปรุงระบบงานได้อย่างถูกต้อง
- เชื่อมโยงมาตรฐานสากล ISO/IEC 27001, 27017, 27018, 27701 และ CSA STAR เข้ากับมาตรฐานของไทย
- บริหารสถานการณ์วิกฤตตามหลักความรับผิดชอบร่วมกัน (Shared Responsibility Model)
- เลือกใช้มาตรการทางเทคนิคได้เหมาะสม ทั้งการเข้ารหัส การควบคุมการเข้าถึง และการบันทึกเหตุการณ์
04รายละเอียดของเนื้อหาการอบรม
หลักสูตรวางวัตถุประสงค์การเรียนรู้ไว้ 4 ข้อ และแบ่งเนื้อหาออกเป็น 13 หัวข้อ ตั้งแต่กรอบกฎหมายของไทย มาตรการควบคุมรายด้าน มาตรฐานสากลที่เกี่ยวข้อง ไปจนถึงการนำไปประยุกต์ใช้กับระบบงานจริง
- เข้าใจมาตรการควบคุม — ข้อกำหนดและมาตรการขั้นต่ำตามมาตรฐานคลาวด์ พ.ศ. 2567
- ประเมินตนเองได้อย่างถูกต้อง — เทคนิค Self-Assessment เพื่อวางแผนปรับปรุงระบบงาน
- บริหารสถานการณ์วิกฤต — ตามหลักความรับผิดชอบร่วมกันระหว่าง CSC และ CSP
- เลือกใช้มาตรการทางเทคนิค — การเข้ารหัส การควบคุมการเข้าถึง และการบันทึกเหตุการณ์
05Course Outline
หัวข้อที่ 1 — กฎหมายและกรอบกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์
- พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
- มาตรฐานคุณลักษณะที่เกี่ยวข้อง
- ประกาศมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567
หัวข้อที่ 2 — การกำกับดูแลด้านความมั่นคงปลอดภัยระบบคลาวด์
- นโยบายความมั่นคงปลอดภัยระบบคลาวด์
- โครงสร้างองค์กรและบทบาทหน้าที่
- การประสานงานกับเจ้าหน้าที่ผู้เกี่ยวข้อง
- การปฏิบัติตามกฎหมายและข้อกำหนดในสัญญา
- การทบทวนอย่างเป็นอิสระ
หัวข้อที่ 3 — การบริหารทรัพยากรมนุษย์และการจัดการทรัพย์สิน
- การสร้างความตระหนักรู้และการฝึกอบรม
- ทะเบียนทรัพย์สิน
- การบ่งชี้และจำแนกประเภทข้อมูล
หัวข้อที่ 4 — การควบคุมการเข้าถึงและการพิสูจน์ตัวตน
- การเข้าถึงเครือข่ายและบริการ
- การลงทะเบียนและยกเลิกผู้ใช้งาน
- การบริหารจัดการสิทธิพิเศษ
- การจัดการข้อมูลสำหรับพิสูจน์ตัวตน
- ขั้นตอนการ log-on ที่ปลอดภัย
หัวข้อที่ 5 — การเข้ารหัสและการจัดการกุญแจ
- นโยบายการเข้ารหัสข้อมูล
- วงจรชีวิตของกุญแจเข้ารหัส
- กฎระเบียบที่เกี่ยวข้องกับการเข้ารหัส
หัวข้อที่ 6 — ความปลอดภัยทางกายภาพและการปฏิบัติการ
- ความปลอดภัยของศูนย์ข้อมูล
- การกำจัดและการนำอุปกรณ์กลับมาใช้ใหม่
- การบริหารการเปลี่ยนแปลงและขีดความสามารถ (Change & Capacity)
- การสำรองข้อมูลและการบันทึกเหตุการณ์
- การจัดการช่องโหว่
- การแยกสภาพแวดล้อม Development / Test / Production
หัวข้อที่ 7 — เครือข่าย การพัฒนา และผู้ให้บริการภายนอก
- การแบ่งแยกเครือข่าย
- การถ่ายโอนข้อมูล
- การพัฒนาระบบอย่างปลอดภัย
- การบริหารผู้ให้บริการภายนอก
- ความมั่นคงปลอดภัยของห่วงโซ่อุปทานด้านเทคโนโลยีสารสนเทศ
- การจัดการเหตุการณ์ด้านความมั่นคงปลอดภัย
หัวข้อที่ 8 — ISO/IEC 27001 และระบบบริหารความมั่นคงปลอดภัยสารสนเทศ (ISMS)
- แนวคิดของ ISMS และวงจร PDCA
- ข้อกำหนด Clause 4–10
- Annex A: 93 Controls
- ความสัมพันธ์กับ ISO/IEC 27017 และ 27018
หัวข้อที่ 9 — ISO/IEC 27017
- โครงสร้างของมาตรฐาน
- ความเชื่อมโยงกับ ISO/IEC 27002
- ความเสี่ยงเฉพาะของระบบคลาวด์ (Cloud-Native)
- ความสัมพันธ์กับมาตรฐานคลาวด์ พ.ศ. 2567
หัวข้อที่ 10 — ISO/IEC 27018 และการคุ้มครองข้อมูลส่วนบุคคลบน Public Cloud
- โครงสร้างและข้อกำหนดของมาตรฐาน
- การคุ้มครองข้อมูลส่วนบุคคล (PII)
- ความเชื่อมโยงกับ ISO/IEC 27002
- การลบข้อมูลอย่างเป็นระบบ
- การใช้ร่วมกับกฎหมายคุ้มครองข้อมูลส่วนบุคคล
หัวข้อที่ 11 — ISO/IEC 27701 และระบบบริหารจัดการข้อมูลส่วนบุคคล (PIMS)
- แนวคิดและโครงสร้างของ PIMS
- บทบาทผู้ควบคุมและผู้ประมวลผลข้อมูลส่วนบุคคล
- ความสัมพันธ์กับมาตรฐานคลาวด์ พ.ศ. 2567
หัวข้อที่ 12 — CSA STAR และการเปรียบเทียบมาตรฐาน
- ระดับการรับรองของ CSA STAR
- การเปรียบเทียบกับ ISO/IEC 27001 และ STAR Level 2
- การวิเคราะห์ช่องว่าง (Gap Analysis)
หัวข้อที่ 13 — การประยุกต์ใช้งานและสรุปประเด็นสำคัญ
- Shared Responsibility Model ระหว่าง CSC และ CSP
- การประยุกต์ใช้ ISO/IEC 27017 และ 27018
- ประเด็นท้าทายในทางปฏิบัติ
- การจัดทำแผนดำเนินงาน
- Key Takeaways

