วันศุกร์ที่ 1 พฤษภาคม พ.ศ. 2558

บทที่ 2 ความมั่นคงปลอดภัยของสารสนเทศ




              ความมั่นคงปลอดภัยของสารสนเทศ    มีจุดเริ่มต้นมาจากความต้องการความมั่นคงปลอดภัยของคอมพิวเตอร์ในยุคแรกๆ เนื่องจากพบว่ามีภัยคุกคามต่อความมั่นคงของคอมพิวเตอร์เป็นภัยคุกคามทางกายภาพ เช่น การลักขโมยอุปกรณ์ การโจรกรรมผลผลิตต่างๆที่ได้จากระบบ หรือการก่อวินาศกรรม เป็นต้น ต่อมาเมื่อเทคโนโลยีสารสนเทศมีความก้าวหน้าเพิ่มมากขึ้น ก็เกิดภัยคุกคามหลายรูปแบบ เช่น การลักลอกเข้าระบบโดยไม่ได้รับอนุญาต การโจรกรรมข้อมูลที่เป็นความลับ ตลอดจนการทําลายระบบด้วยวิธีการต่างๆ จึงก่อให้เกิดความเสียหายทั้งต่อบุคคลและทรัพย์สินอย่างมาก จึงต้องมีการกําหนดขอบเขตของความมั่นคงปลอดภัยของสารสนเทศขึ้น


ความมั่นคงปลอดภัย (security) คือสถานะที่มีความปลอดภัย ไร้กังวลกล่าวคือ อยู่ในสถานะที่ไม่มีอันตรายและได้รับการป้องกันจากภัยอันตรายทั้งที่เกิดขึ้นโดยตั้งใจหรือโดยบังเอิญ

ความมั่นคงปลอดภัยของสารสนเทศ (Information Security) คือการป้องกันสารสนเทศและองค์ประกอบอื่นๆ ที่เกี่ยวข้อง ซึ่งรวมถึงระบบฮาร์ดแวร์ที่ใช้ในการจัดเก็บและโอนสารสนเทศนั้นด้วย



  แนวคิดหลักของความมั่นคงปลอดภัยของสารสนเทศ





ความลับ  Confidentiality



    เป็นการรับประกันว่า ผู้มีสิทธิ์และได้รับอนุญาตเท่านั้นที่สามารถเข้าถึงข้อมูลได้ สารสนเทศที่ถูกเข้าถึงโดยบุคคลที่ไม่มีสิทธิ์หรือไม่ได้รับอนุญาต จะถือเป็นสารสนเทศที่เป็นความลับถูกเปิดเผย ซึ่งองค์กรต้องมีมาตรการป้องกัน เช่น

  •    การจัดประเภทของสารสนเทศ
  •    การรักษาความปลอดภัยให้กับแหล่งข้อมูล
  •    การกําหนดนโยบายความมั่นคงปลอดภัยและนําไปใช้งาน
  •    การใหJการศึกษาแก่ทีมงานความมั่นคลปลอดภัยและนําไปใช้






ความถูกต้อง ความสมบูรณ์ Integrity

     ความครบถ้วนถูกต้อง และไม่มีสิ่งปลอมปน ดังนั้นสารสนเทศที่มีความสมบูรณ์จึงเป็นสารสนเทศที่นําไปใช้ประโยชน์ได้อย่างถูกต้องและครบถ้วน เช่น ถูกทําให้เสียหาย ไฟล์หาย เนื่องจาก virus, worm หรือ Hacker ทําการปลอมปน สร้างความเสียหายให้กับข้อมูลองค์กรได้ ยอดเงินในบัญชี ธนาคาร หรือ แก้ไขราคาในการสั่งซื้อ 



ความพร้อมใช้  Availability

             สารสนเทศจะถูกเข้าใช้หรือเรียกใช้งานได้อย่างราบรื่น โดยผู้ใช้ระบบอื่นที่ได้รับอนุญาตเท่านั้น หากเป็นผู้ใช้ระบบที่ไม่ได้รับอนุญาต การเข้าถึงก็จะล้มเหลวถูกขัดขวาง เช่น การป้องกันเนื้อหางานวิจัยในห้องสมุด เนื้อหางานวิจัยจะพร้อมใช้ต้องผู้ใช้ที่ได้รับอนุญาต คือสมาชิกของห้องสมุดนั่นเอง ดังนั้น จึงต้องมีการระบุตัวตน (Identification) ว่าเป็นสมาชิกห้องสมุดและพิสูจน์ได้ว่าได้รับอนุญาตจริง (Authorization)






อุปสรรคของงานความมั่นคงปลอดภัยของสารสนเทศ



1.ความมั่นคงปลอดภัย คือความไม่สะดวก ต้องเสียเวลาป้อนรหัสผ่านพิสูจน์ตัวตน





2.มีความซับซ้อนบางอย่างที่ผู้ใช้ทั่วไปไม่ทราบ เช่น Port, Services ต่างๆที่ผู้ใช้ทั่วไปไม่ทราบ และไม่
ได้ระวังความปลอดภัย




3.ผู้ใช้ไม่ระวัง ไม่ชํานาญและไม่ระวัง จึงตกเป็นเหยื่อของการโจมตี





4.การพัฒนาซอฟต์แวร์ไม่คํานึงถึงความปลอดภัย หรือคํานึงถึงในภายหลัง







5.เกิดสังคมการแบ่งปันข้อมูล โดยขาดความระมัดระวังการให้ข้อมูลส่วนบุคคล ทําให้เกิดช่องโหว่ของการโจมตีได้





6.มีการเข้าถึงได้ทุกสถานที่ เช่นsmart phone ,online storage หากผู้ใช้คนอื่นทราบชื่อผู้ใช้และรหัสผ่านก็สามารถเข้าถึงข้อมูลได้





7.มิจฉาชีพมีความเชี่ยวชาญ







8.ผู้บริหารองค์กรไม่ให้ความสําคัญ







วีดีโอ " แก๊งสังคมออนไลน์"






สรุป สิ่งที่ได้จากคลิปนี้คือ

Social network สังคมออนไลน์

 ในโลกยุคใหม่ที่ไร้พรมแดน ผู้คนสามารถเดินทางข้ามพรมแดน ข้ามกาลเวลาไปพบปะพูดคุยกับใครก็ได้ ที่ไหนก็ได้ เวลาใดก็ย่อมได้เพียงแค่ปลายนิ้วสัมผัส โดยเริ่มจากความก้าวหน้าทางเทคโนโลยีสารสนเทศที่มีอัตราเพิ่มขึ้นอย่างรวดเร็ว จะเห็นได้ว่าความก้าวหน้าทางเทคโนโลยีสารสนเทศจะมีผลต่อระบบการศึกษาโดยตรง ทั้งนี้ เนื่องจากเทคโนโลยีสารสนเทศจะเกี่ยวข้องโดยตรงกับการรวบรวมข้อมูล ข่าวสาร ความรอบรู้ จัดระบบประมวลผล ส่งผ่านและสื่อสารด้วยความเร็วสูงและปริมาณมาก นาเสนอและแสดงผลด้วยระบบสื่อต่าง ๆ ทั้งทางด้านข้อมูล รูปภาพ เสียง ภาพเคลื่อนไหว และวิดีโอ


วันพุธที่ 22 เมษายน พ.ศ. 2558

บทที่ 1 จริยธรรมทางเทคโนโลยีสารสนเทศ


จริยธรรมทางเทคโนโลยีสารสนเทศ





  ปัจจุบันองค์กรณ์ต่างๆนิยมนำเทคโนโลยีสารสนเทศมาประยุกต์ใช้กับหน้าที่ทางธุรกิจเกือบทั้งหมด เพื่อให้ธุรกิจดำเนินการได้อย่างรวดเร็ว มีประสิทธิภาพ และสร้างความได้เปรียบคู่เเข่ง ซึ่งข้อมูลต่างๆ ขององค์กรณ์ เป็นข้อมุลที่ต้องรักษาเป็นความลับ ครบถ้วน สมบรูณ์ มีความพร้อมใช้ ถูกต้องเเม่นยำ และเป็นส่วนตัว เพื่อรักษาความมั่นคงปลอดภัยของสารสนเทศ ให้รอดพ้นจากการโจมตีของภัยคุกคามชนิดต่างๆ จากภายนอกและภายในองค์กร

วิธีการหนึ่งที่จำช่วยป้องกันไม่ให้เกิดภัยคุกคามประเภทดังกล่าวได้ คือ


"การสร้างจริยธรรม (Ethics)"
ในการใช้ข้อมูลและสารสนเทศให้กับพนักงานหรือบุคลากรในองค์กร

       จริยธรรม (Ethics)

  •     หลักของความถูกต้องและไม่ถูกต้อง ซึ่งถูกใช้เป็นตัวแทนของหลักในการปฏิบัติตนของบุคคล
  •    ความสัมพันธของหลักทางศีลธรรม อันได้แก่ ความดีและความชั่ว ความถูกต้องและไม่ถูกต้อง     หรือหน้าที่และกฎเกณฑ์ทางศีลธรรม
  •     เป็นศาสตรปฏิบัติตนของมนุษย์
  •  หลักการประพฤติปฏิบัตินั้นได้กระทําสืบเนื่องกันเรื่อยมาจากอดีตจนกลายเป็นประเพณีปฏิบัติในสังคมหรือหมู่คณะนั้นๆ แขนงหนึ่งของ “ปรัชญา” ที่เกี่ยวข้องกับหลักในการที่อยู่ร่วมกันในสังคมหรือหมู่คณะใดๆ
  •   บุคคลใดที่ประพฤติตนตามหลักจริยธรรม ไม่สร้างความเดือดร้อนให้กับผู้อื่น จะถือว่าบุคคลนั้นประพฤติตนได้สอดคล้องกับมาตรฐานทางสังคมที่ยอมรับกันโดยทั่วไป
  •     แต่หากบุคคลใดมีพฤติกรรมที่ขัดกับหลักจริยธรรม จะถูกต่อต้านโดยบุคคลอื่นในสังคม


ดังนั้น “หลักจริยธรรม” จึงเป็นกฎเกณฑ์ที่กําหนดขึ้นเพื่อสร้างความเป็นระเบียบเรียบร้อยของคนในสังคม





“จริยธรรม” (Ethics) 

“ศีลธรรม” (Morals) 

“จรรณยาบรรณ” (Code of Conduct)

แตกต่างกันอย่างไร

• จริยธรรม :: เป็นหลักประพฤติปฏิบัติของบุคคลในสังคมใดๆ (ไม่บังคับใช้แต่เกิดจากการปลูกฝัง สร้าง  จิตสำนึก)
• ศีลธรรม :: เป็นการประพฤติที่ดีที่ชอบ เป็นการประพฤติปฏิบัติในทางศาสนา

• จรรณยาบรรณ :: เป็นการประมวลความประพฤติที่ผู้ประกอบอาชีพการงานแต่ละอย่างกําหนดขึ้นเพื่อรักษาและส่งเสริมเกียรติคุณ ชื่อเสียง และฐานะของสมาชิก อาจเป็นลาย                   ลักษณ์หรือไม่ก็ได้
จึงกล่าวได้ว่า

“จริยธรรมอันดี” คือ การประพฤติปฏิบัติอันมี“ศีลธรรม” เป็นส่วนประกอบ ผู้ประกอบอาชีพในด้านต่างๆ นอกจากจะต้องมี จริยธรรมอันดี แล้ว ยังต้องปฏิบัติตาม
“จรรณยาบรรณ” ของวิชาชีพนั้นๆด้วย


จริยธรรมทางธุรกิจ (Business Ethics)


• หลักและมาตรฐานด้านศีลธรรม ที่ชี้นําพฤติกรรมในโลกธุรกิจ เพื่อการตัดสินใจของแต่ละบุคคลภายในบทบาทขององค์ระหว่างวัตถุประสงคการภายใต้ข้อขัดแย้งและค่านิยม

• การนําหลักธรรมจริยธรรมมาประยุกต์ใช้เป็นเครื่องชี้นํากิจกรรมทางธุรกิจขององค์กร

สรุปได้ว่า จริยธรรมทางธุรกิจ (Business Ethics)

• เป็นมาตรฐานที่องค์กรธุรกิจใช้เป็นหลักการประพฤติปฏิบัติต่อลูกค้า ตลอดจนหุ้นส่วนทางการค้า และบุคคลอื่นที่เกี่ยวข้องด้วยความยุติธรรม

• ความรับผิดชอบตMอสังคมขององคกร ก็เป็นส่วนหนึ่งของการแสดงออกด้านจริยธรรมขององค์กรนั่นเอง

จริยธรรมทางธุรกิจสำคัญอย่างไร

ความเสียหายต่อองค์กรที่เกิดขึ้นเนื่องจากการดําเนินธุรกิจโดยไมMมีจริยธรรมเป็นบทเรียนให้องคกร

หันมาให้ความสนใจในด้านนี้มากขึ้น โดยให้เหตุผลว่าหากองค์กรดําเนินธุรกิจอย่างมีจริยธรรม จะทําให้เกิดผลดี 5 ประการ ดังนี้

      • ได้ค่านิยมหรือมีค่าความนิยมเพิ่มมากขึ้น

      • การดําเนินงานในองค์กรมีความสอดคล้องกัน


      • เพิ่มผลกําไรให้กับธุรกิจ


     • ป้องกันองค์กรมีความสอดคล้องกันกรและพนักงานจากการดําเนินการทางกฎหมาย


     • หลีกเลี่ยงข่าวในแง่ลบได้







ความก้าวหน้าของเทคโนโลยีสารสนเทศกับพฤติกรรมที่ขัดหลักจริยธรรม

ด้วยอิทธิพลของเทคโนโลยีอินเทอร์เน็ตและอีคอมเมิร์ซ ทำให้หลายองค์กรมีความกังวลเกี่ยวกับการใช้ข้อมูลของลูกค้าอย่างเหมาะสม การรักษาความลับของลูกค้า ตลอดจนป้องกันทรัพย์สินทางปัญญามากขึ้น อีกทั้งยังพบพฤติกรรมหลายอย่างที่ผู้ใช้คอมพิวเตอร์หลายกลุ่มกระทำอย่างกว้างขวาง โดยไม่คำนึงถึงหลักจริยธรรม เช่น

  • ผู้ใช้อินเตอร์เน็ตหลายล้านคนในโลก นิยมใช้เครือข่ายประเภท Peer-to-Peer ในการอัพโหลดและดาวน์โหลดเพลง ภาพยนต์ และซอฟต์แวร์โดยไม่เสียค่าใช้จ่าย นั่นคือการละเมิดลิขสิทธิ์ซึ่งเป็นการกระทำที่ผิดกฎหมาย


  • หลายองค์กรนิยมใช้วิธีการโฆษาสินค้าด้วยการส่งอีเมล์ในลักษณะ Spam Mail ซึ่งเป็นการรบกวนผู้ได้รับอีเมล์ ถึงแม้ว่าการโฆษณาด้วยวิธีนี้จะมีต้นทุนน้อยมากก็ตาม


  • แฮกเกอร์เจาะเข้าไปในระบบฐานข้อมูลของสถาบันการเงิน เพื่อขโมยข้อมูลลูกค้าไปใช้ประโยชน์ในทางที่ผิดกฎหมาย
  • นักศึกษาส่วนใหญ่สามารถดาวน์โหลด E-Book ได้โดยไม่เสียค่าใช้จ่ายและสามารถดาวน์โหลดเอกสารประกอบการเรียนได้จากอินเทอร์เน็ต


จะเห็นได้ว่าพฤติกรรมข้างต้น ล้วนหมิ่นเหม่และเข้าข่ายผิดกฎหมาย โดยพฤติกรรมทั้งหมดเกิดขึ้นจากการขาดจิตสำนึกและขาดจริยธรรมของผู้ใช้เทคโนโลยีสารสนเทศ และการเกิดความขัดแย้งระหว่างจริยธรรมและการบรรลุเป้าหมายขององค์กร จึงทำให้ต้องมีการศึกษาถึงจริยธรรมทางเทคโนโลยีสารสนเทศโดยเฉพาะ เพื่อให้ทราบถึงผลกระทบที่เกิดขึ้นจากการขาดจริยธรรม จะได้มีการตระหนักถึงความสำคัญในด้านนี้มากขึ้น

จริยธรรมสำหรับผู้ใช้ไอที

ประเด็นด้านจริยธรรมสําหรับผู้ใช้ไอที


1. การละเมิดลิขสิทธิ์ซอฟต์แวร์ (Software Piracy)

2. การใช้งานคอมพิวเตอร์อย่างไม่เหมาะสม

3. การแบ่งเป็นสารสนเทศอย่างไม่เหมาะสม


บัญญัติ  10  ประการในการใช้คอมพิวเตอร์


1. ต้องไม่ใช้คอมพิวเตอร์ทําอันตรายต่อผู้อื่น

2. ต้องไม่แทรกแซงหรือรบกวนงานคอมพิวเตอร์ของบุคคลอื่น

3. ต้องไม่สอดแนมไฟล์คอมพิวเตอร์ของบุคลอื่น

4. ต้องไม่ใช้คอมพิวเตอร์ในการลักขโมย

5. ต้องไม่ใช้คอมพิวเตอร์เป็นพยานเท็จ

6. ต้องไม่คัดลอกหรือใช้ซอฟต์แวร์ที่มีลิขสิทธิ์โดยไม่จ่ายค่าลิขสิทธิ์

7. ต้องไม่ใช้ทรัพยากรคอมพิวเตอร์ของคนอื่นโดยไม่ได้รับอนุญาตหรือไม่ได้จ่ายค่าตอบแทนอย่างเหมาะสม

8. ต้องไม่ละเมิดสิทธิในทรัพย์สินทางปัญญาของผู้อื่น

9. ต้องตระหนักถึงผลที่ตามมาต่อสังคมที่เกิดจากโปรแกรมที่ตัวเองเขียนหรือกําลังออกแบบอยู่เสมอ

10. ต้องใช้คอมพิวเตอร์ในทางที่พิจารณาดีแล้วว่าเหมาะสมและเคารพต่อเพื่อมนุษย์ด้วยกันเสมอ