แบบประเมินความเสี่ยงภัยไซเบอร์ด้วยตนเอง

[FORM#1] แบบประเมินตนเองตามเกณฑ์ CO-SIRT (ใช้งาน)
มีไม่มี
มีการสำรองข้อมูล 3 Copy
มีการใช้ 2 เทคโนโลยีในการจัดเก็บ HDD / Tape / External / Cloud
มีการ Backup OS / Backup Software HIS
มีการสำรองข้อมูลวันละครั้ง ย้อนหลังได้ 7 วัน
มีการสำรองข้อมูลแบบ Offsite หรือ Cloud 1 ชุด
มีไม่มี
มี NextGen Antivirus/EDR/XDR บนเครื่อง Server ทุกเครื่องใน รพ.
มี NextGen Antivirus/EDR/XDR บนเครื่อง Server HIS
มี NextGen Antivirus/EDR/XDR ในทุกเครื่อง Client
มีไม่มี
องค์กรมีการใช้ Firewall หรืออุปกรณ์ควบคุมการเข้าถึงระบบสารสนเทศภายในเครือข่าย
องค์กรมีการกำหนด White list Port และไม่เปิด Port ที่มีความเสี่ยงโดนโจมตี
องค์กรมีการแบ่งโซน Network ระหว่าง Server และ Client
ในกรณีที่ต้องการ Access เข้า Server จาก Public ได้ทำการเข้าผ่าน VPN
องค์กรมีการใช้ Terminal server ในการเข้าถึง Server แทนที่ใช้ Computer ต้นทาง
มีไม่มี
องค์กรมีการ Disable Administrator/Root/Admin บนระบบเพื่อป้องกันการโจมตีประเภท Brute Force Password
องค์กรมีการกำหนดการเข้าถึงระบบตามสิทธิและหน้าที่ที่ได้รับหรือไม่ (User Right Matrix)
องค์กรมีการทบทวนสิทธิผู้ใช้งานอย่างน้อยปีละ 1 ครั้ง
องค์กรมีการตั้ง Password ให้ Complex ตามมาตรฐาน (10 ตัวอักษร ใหญ่ เล็ก อักขระพิเศษ)
มี Policy ในการเปลี่ยน Password อย่างน้อยทุก 3 เดือน
มีไม่มี
องค์กรมีการจัดทำรายงานขั้นตอนการดำเนินการแผนความต่อเนื่องทางธุรกิจ (แผน BCP) ที่ชัดเจนรวมถึงระยะเวลาและผู้เกี่ยวข้อง
การทำ BCP ครอบคลุม OS ของระบบ HIS หรือ Software HIS เป็นอย่างน้อย
องค์กรมีการทดสอบ BCP อย่างน้อยปีละ 1 ครั้ง
มีไม่มี
หากองค์กรมีการใช้ VPN ได้ทำการเปิด 2FA แล้ว
องค์กรมีการใช้ 2FA ครอบคลุม OS ของระบบ HIS หรือ Software HIS เป็นอย่างน้อย
มีไม่มี
องค์กรมีการตรวจสอบช่องโหว่ หรือทำ VA Scan โดยครอบคลุม OS ของระบบ HIS หรือ Software HIS เป็นอย่างน้อย
หากพบช่องโหว่จากการ Scan แล้วมีการสรุปเป็นรายงานเพื่อนำไปสู่กระบวนการพิจารณาปิดช่องโหว่
มีไม่มี
องค์กรมีการทดสอบเจาะระบบ หรือทำ Penetration Test อย่างน้อยปีละ 1 ครั้ง
มีการสรุปผลการทดสอบเป็นรายงานเพื่อพิจารณาปรับปรุงความปลอดภัยของระบบ
ทำการแก้ไขช่องโหว่ระดับ Severity Critical และ High แล้ว (ถ้ามี)