นโยบายการรักษาความมั่นคงปลอดภัย
โรงพยาบาลให้ความสำคัญกับความมั่นคงปลอดภัยของเว็บไซต์และข้อมูลของผู้ใช้บริการ โดยมีมาตรการทั้งด้านเทคนิคและด้านการบริหารจัดการดังนี้
การรับส่งข้อมูล
- บังคับใช้การเข้ารหัส HTTPS ทุกหน้า คำขอที่เข้ามาทาง http จะถูกเปลี่ยนเส้นทางไปยัง https โดยอัตโนมัติ
- คุกกี้เซสชันกำหนดคุณสมบัติ Secure, HttpOnly และ SameSite เพื่อป้องกันการดักอ่านและการนำไปใช้ข้ามเว็บไซต์
การเข้าถึงระบบของเจ้าหน้าที่
- กำหนดสิทธิ์ตามบทบาทหน้าที่ (RBAC) เจ้าหน้าที่เห็นและแก้ไขได้เฉพาะส่วนที่รับผิดชอบ
- รองรับการยืนยันตัวตนสองชั้น (2FA) ด้วยรหัสใช้ครั้งเดียวจากแอปในโทรศัพท์
- กำหนดความแข็งแรงของรหัสผ่าน และแจ้งเตือนให้เปลี่ยนตามรอบเวลา
- จำกัดจำนวนครั้งการกรอกรหัสผ่านผิด ทั้งรายบัญชีและรายหมายเลขไอพี เพื่อป้องกันการไล่เดารหัสผ่าน
- บันทึกการกระทำสำคัญทั้งหมดไว้ในระบบตรวจสอบย้อนหลัง (Audit Log)
การคุ้มครองข้อมูลผู้ร้องเรียน
- ไฟล์แนบของเรื่องร้องเรียนจัดเก็บนอกพื้นที่เผยแพร่ของเว็บไซต์ จึงเปิดจากลิงก์โดยตรงไม่ได้ ต้องผ่านการตรวจสิทธิ์ทุกครั้ง
- การเปิดดูไฟล์แนบทุกครั้งถูกบันทึกไว้เพื่อการตรวจสอบ
- ตรวจสอบชนิดและขนาดไฟล์ที่อัปโหลด และกรองเนื้อหา HTML ก่อนบันทึกเพื่อป้องกันสคริปต์แฝง
ความต่อเนื่องของระบบ
- สำรองฐานข้อมูลและไฟล์ที่ผู้ใช้อัปโหลดอัตโนมัติทุกวัน เก็บไว้นอกพื้นที่เว็บไซต์ พร้อมสำเนาออกนอกเครื่อง
- ตรวจสอบความถูกต้องของไฟล์สำรองด้วยค่าตรวจสอบ (checksum) ทุกครั้ง และจัดเก็บคู่มือกู้คืนไว้พร้อมชุดข้อมูลสำรอง
- ติดตั้งการปรับปรุงความปลอดภัยของซอฟต์แวร์อย่างสม่ำเสมอ
การแจ้งช่องโหว่
หากท่านพบช่องโหว่หรือความผิดปกติด้านความปลอดภัยของเว็บไซต์นี้ โปรดแจ้งกลุ่มงานสารสนเทศทางการแพทย์ โทร 042-273700-3 หรืออีเมล [email protected] โดยขอความร่วมมือ อย่าเปิดเผยรายละเอียดต่อสาธารณะก่อนที่โรงพยาบาลจะแก้ไขแล้วเสร็จ โรงพยาบาลขอขอบคุณทุกท่านที่ช่วยแจ้งเพื่อให้ระบบปลอดภัยยิ่งขึ้น
ปรับปรุงข้อมูลล่าสุด 2 สิงหาคม 2569