SCT

กำลังเตรียมประสบการณ์ดิจิทัล

รับทำ Pentest และ
บริการ Cybersecurity

ความปลอดภัยที่มาทีหลังมักแพงกว่าและได้ผลน้อยกว่าเสมอ ทีมงาน Smart Cyber Tech รับตรวจสอบช่องโหว่และทดสอบเจาะระบบ (Penetration Test) ให้เว็บไซต์ แอป และเครือข่ายขององค์กร พร้อมวางมาตรการป้องกันตามแนวทางสากล และเตรียมองค์กรของคุณให้สอดคล้องกับ PDPA อย่างเป็นระบบ

นักวิเคราะห์ความปลอดภัยเฝ้าดูแดชบอร์ดแจ้งเตือนบนจอสองจอในห้องปฏิบัติการ

ภาพรวมบริการ

การประเมินความเสี่ยงก่อนเกิดเหตุ

องค์กรส่วนใหญ่ไม่ได้ถูกโจมตีเพราะผู้โจมตีเก่งเป็นพิเศษ แต่เพราะมีช่องโหว่พื้นฐานที่ไม่มีใครเคยตรวจ งานของเราคือค้นหาช่องเหล่านั้นก่อน จัดลำดับตามความเสี่ยงจริง และส่งมอบแผนแก้ไขที่ทีมภายในของคุณลงมือทำตามได้ ไม่ใช่รายงานหนาหลายร้อยหน้าที่อ่านแล้วไม่รู้จะเริ่มตรงไหน

สำหรับธุรกิจไทย ช่องโหว่ที่เราพบบ่อยที่สุดไม่ใช่ของแปลกใหม่ แต่เป็นปลั๊กอิน WordPress ที่ไม่ได้อัปเดต แผงควบคุมเซิร์ฟเวอร์ที่เปิดสู่อินเทอร์เน็ต รหัสผ่านผู้ดูแลที่ใช้ซ้ำ และฟอร์มรับข้อมูลลูกค้าที่ไม่ได้กรองค่าอินพุต ทั้งหมดปิดได้ในเวลาไม่นานถ้ารู้ก่อน และเมื่อ PDPA กำหนดให้ผู้ควบคุมข้อมูลต้องมีมาตรการรักษาความปลอดภัยที่เหมาะสม การตรวจประเมินจึงไม่ใช่แค่เรื่องเทคนิค แต่เป็นหลักฐานว่าองค์กรได้ทำหน้าที่แล้ว

  • รายงานที่ลงมือทำต่อได้ทุกช่องโหว่มีระดับความเสี่ยง วิธีทดสอบซ้ำ และขั้นตอนแก้ไขที่ชัดเจน
  • ทีมที่ผ่านงานจริงประสบการณ์ตรวจระบบภาคการเงินและโทรคมนาคมที่มีข้อกำหนดเข้มงวดที่สุด
  • ตรวจซ้ำหลังแก้ไขฟรีเมื่อทีมคุณแก้เสร็จ เราทดสอบซ้ำเพื่อยืนยันว่าปิดช่องได้จริง

เหมาะกับใคร

ควรทำ Pentest หรือตรวจช่องโหว่
ใน6 สถานการณ์นี้

โจทย์ที่องค์กรติดต่อเราบ่อยที่สุด แต่ละสถานการณ์มีขอบเขตการตรวจที่เหมาะสมต่างกัน ไม่จำเป็นต้องตรวจทุกอย่างพร้อมกัน

ก่อนเปิดตัวเว็บหรือแอปใหม่

ตรวจก่อนขึ้นระบบจริงถูกกว่าแก้หลังถูกโจมตีหลายเท่า โดยเฉพาะระบบที่รับชำระเงินหรือเก็บข้อมูลลูกค้า

ระบบที่เก็บข้อมูลส่วนบุคคล

PDPA กำหนดให้มีมาตรการรักษาความปลอดภัยที่เหมาะสม ผลตรวจและแผนแก้ไขคือหลักฐานที่ใช้แสดงต่อสำนักงานคณะกรรมการและคู่ค้าได้

ลูกค้าหรือธนาคารขอผลตรวจ

องค์กรใหญ่และสถาบันการเงินมักกำหนดให้ผู้ให้บริการส่งรายงาน Pentest ก่อนเซ็นสัญญา เราจัดทำรายงานในรูปแบบที่ฝ่ายจัดซื้อและผู้ตรวจสอบยอมรับ

หลังเกิดเหตุหรือสงสัยว่าถูกโจมตี

ตรวจหาต้นเหตุ ปิดช่องที่ถูกใช้ ตรวจว่ามีประตูหลังหลงเหลือหรือไม่ และวางกระบวนการรับมือเหตุการณ์ให้ครั้งต่อไปตรวจจับได้เร็วขึ้น

ระบบเก่าและเซิร์ฟเวอร์ที่ไม่ได้อัปเดต

เว็บ WordPress, ระบบภายในที่ใช้มานาน หรือเซิร์ฟเวอร์ที่ตั้งไว้แล้วไม่มีใครดูแล มักเป็นทางเข้าแรกของผู้โจมตี ตรวจแล้วจัดลำดับว่าควรอัปเดต ย้าย หรือปิด

องค์กรที่ต้องการยกระดับทั้งทีม

อีเมลหลอกลวงเป็นช่องทางโจมตีอันดับหนึ่ง การอบรมพร้อมทดสอบส่งอีเมลจำลองช่วยให้พนักงานเป็นด่านป้องกัน ไม่ใช่จุดอ่อน

บริการด้านความปลอดภัย

ขอบเขตงานที่ครอบคลุม
คน ระบบ และกระบวนการ

เลือกเฉพาะบริการที่ต้องการ หรือให้เราวางแผนความปลอดภัยทั้งองค์กรก็ได้

จอแสดงผลสแกนช่องโหว่ที่จัดลำดับความเสี่ยงพร้อมป้ายระดับความรุนแรง

Vulnerability Assessment

สแกนและประเมินช่องโหว่ทั้งเว็บ แอป และโครงสร้างพื้นฐาน พร้อมจัดลำดับความเสี่ยง

ผู้ทดสอบเจาะระบบทำงานหน้าจอที่เปิดหน้าต่างคำสั่งสองจอ

Penetration Test

ทดสอบเจาะระบบโดยผู้เชี่ยวชาญตามแนวทาง OWASP Top 10 และ ASVS ในขอบเขตที่ตกลงกัน

จอแสดงรายการตั้งค่าเสริมความแข็งแกร่งของเซิร์ฟเวอร์ที่ผ่านครบทุกข้อ

Security Hardening

ปรับตั้งค่าเซิร์ฟเวอร์ ฐานข้อมูล และคลาวด์ให้แข็งแกร่งตามมาตรฐาน CIS Benchmark

เจ้าหน้าที่กำกับดูแลตรวจบันทึกรายการประมวลผลข้อมูลส่วนบุคคล

PDPA Readiness

ตรวจสอบการเก็บใช้ข้อมูลส่วนบุคคล วางระบบขอความยินยอม และจัดทำเอกสารที่กฎหมายกำหนด

ทีมวิศวกรสี่คนซ้อมรับมือเหตุการณ์ความปลอดภัยหน้าจอผนัง

Incident Response

วางแผนรับมือเหตุการณ์ ซ้อมสถานการณ์จริง และเป็นทีมสนับสนุนเมื่อเกิดเหตุ

วิทยากรอบรมพนักงานให้รู้ทันอีเมลหลอกลวงในห้องประชุม

อบรมความตระหนักด้านความปลอดภัย

ฝึกให้พนักงานรู้ทันอีเมลหลอกลวงและภัยคุกคามที่พบบ่อย ซึ่งเป็นช่องทางโจมตีอันดับหนึ่ง

สิ่งที่ส่งมอบ

ตรวจกับเราแล้ว
คุณได้อะไรกลับไปบ้าง

ผลลัพธ์ของการตรวจต้องเป็นสิ่งที่ทีมของคุณลงมือทำต่อได้ทันที ไม่ใช่รายงานที่วางไว้บนหิ้ง

  • รายงานช่องโหว่จัดระดับความเสี่ยงทุกรายการมีระดับความรุนแรง ขั้นตอนทำซ้ำเพื่อพิสูจน์ หลักฐานภาพหน้าจอ และวิธีแก้ไขที่ระบุถึงระดับการตั้งค่าหรือโค้ด
  • สรุปสำหรับผู้บริหารภาพรวมความเสี่ยงหนึ่งหน้าเป็นภาษาธุรกิจ บอกว่าอะไรต้องแก้ก่อน ใช้เวลาเท่าไร และถ้าไม่แก้จะกระทบอะไร
  • ตรวจซ้ำหลังแก้ไขฟรีเมื่อทีมของคุณแก้เสร็จ เราทดสอบซ้ำเพื่อยืนยันว่าปิดช่องได้จริง และออกรายงานฉบับปิดงานที่ระบุสถานะสุดท้ายของทุกรายการ
  • หนังสือสรุปผลการทดสอบเอกสารระบุขอบเขต วิธีการ ช่วงเวลา และผลสรุป สำหรับยื่นให้ลูกค้า คู่ค้า หรือฝ่ายจัดซื้อที่ร้องขอหลักฐานการตรวจ
  • เช็กลิสต์เสริมความแข็งแกร่งของระบบรายการตั้งค่าที่ควรปรับสำหรับเซิร์ฟเวอร์ ฐานข้อมูล และบริการคลาวด์ที่คุณใช้ อ้างอิงแนวทาง CIS Benchmark ให้ทีมทำตามได้เอง
  • เอกสาร PDPA ที่กฎหมายกำหนดสำหรับงานเตรียมความพร้อม PDPA ส่งมอบบันทึกรายการประมวลผล นโยบายความเป็นส่วนตัว แบบขอความยินยอม และขั้นตอนรับมือเมื่อข้อมูลรั่วไหล
อินโฟกราฟิกวงแหวนป้องกันหลายชั้น ตั้งแต่เครือข่ายถึงการเฝ้าระวัง
ชั้นการป้องกันที่เราวางให้ระบบขององค์กร

แนวคิดการทำงาน

มาตรฐานและเครื่องมือที่ใช้อ้างอิง

ไม่มีมาตรการใดที่ป้องกันได้ร้อยเปอร์เซ็นต์ หลักการที่เราใช้จึงเป็นการวางการป้องกันหลายชั้น ให้ผู้โจมตีต้องผ่านหลายด่านกว่าจะถึงข้อมูลสำคัญ และให้ทีมมีเวลาตรวจจับก่อนความเสียหายจะลุกลาม ครอบคลุมตั้งแต่เครือข่าย แอปพลิเคชัน ข้อมูล การพิสูจน์ตัวตน ไปจนถึงการเฝ้าระวังตลอดเวลา

การทดสอบอ้างอิงแนวทาง OWASP Top 10 และ OWASP ASVS สำหรับแอปพลิเคชัน, CIS Benchmark สำหรับการตั้งค่าระบบ และใช้กรอบของ ISO/IEC 27001 เป็นแนวทางจัดระเบียบมาตรการในองค์กร เราใช้มาตรฐานเหล่านี้เป็นเกณฑ์อ้างอิงในการตรวจและรายงาน เพื่อให้ผลตรวจเทียบกับผู้ตรวจรายอื่นได้ และให้ทีมภายในของคุณใช้เกณฑ์เดียวกันตรวจซ้ำเองได้ในรอบถัดไป

มาตรฐานอ้างอิง

  • OWASP Top 10
  • OWASP ASVS
  • ISO/IEC 27001
  • CIS Benchmark
  • PDPA

เครื่องมือ

  • Burp Suite
  • OWASP ZAP
  • Nmap
  • Trivy
  • SonarQube

ขั้นตอนการตรวจประเมิน

ลำดับการตรวจประเมินระบบ

ทุกขั้นตอนอยู่ในขอบเขตที่ตกลงเป็นลายลักษณ์อักษร และไม่กระทบระบบที่ให้บริการอยู่

กำหนดขอบเขต

ตกลงระบบที่จะทดสอบ ช่วงเวลา และข้อจำกัด พร้อมลงนามเอกสารอนุญาตให้ทดสอบ

ตรวจและทดสอบ

สแกนอัตโนมัติร่วมกับการทดสอบด้วยมือ เพื่อหาช่องโหว่ที่เครื่องมือทั่วไปมองไม่เห็น

รายงานผล

ส่งรายงานที่จัดลำดับความเสี่ยง พร้อมหลักฐานและขั้นตอนแก้ไขที่ทำตามได้จริง

ตรวจซ้ำ

หลังทีมคุณแก้ไขเสร็จ เราทดสอบซ้ำและออกใบยืนยันผลให้ใช้ประกอบการตรวจสอบ

ที่ปรึกษาความปลอดภัยอธิบายรายงานผลตรวจและลำดับความเสี่ยงให้ลูกค้า

เคสจริง

กรณีศึกษา การปิดช่องโหว่

ลูกค้ากลุ่มธุรกิจการเงินรายหนึ่งเข้ารับการตรวจประเมินเป็นครั้งแรกและพบช่องโหว่ระดับวิกฤติหลายรายการ ในระบบที่ใช้งานมานานหลายปี เราจัดลำดับการแก้ไข ทำงานร่วมกับทีมภายในตลอดสามเดือน จนปิดความเสี่ยงระดับวิกฤติได้ทั้งหมด พร้อมวางกระบวนการตรวจสอบประจำที่ทีมของเขาทำเองได้ต่อ

  • ปิดช่องโหว่วิกฤติได้ทั้งหมดจากหลายรายการเหลือศูนย์ภายในสามเดือน
  • อบรมผู้ใช้งานกว่า 300 คนลดความเสี่ยงจากอีเมลหลอกลวงซึ่งเป็นช่องทางโจมตีอันดับหนึ่ง

ขอบเขตและระยะเวลา

ทำ Pentest ใช้เวลานานแค่ไหน

ค่าประมาณจากงานที่ผ่านมา ระยะเวลาจริงขึ้นกับจำนวนระบบ จำนวนหน้าจอและบทบาทผู้ใช้ และช่วงเวลาที่อนุญาตให้ทดสอบ

รายการ ตรวจเว็บหรือแอป 1 ระบบ ตรวจทั้งองค์กร ดูแลความปลอดภัยต่อเนื่อง
ขอบเขตสิ่งที่ตรวจเว็บไซต์หรือแอป 1 ระบบ + API ที่เกี่ยวข้องตรวจซ้ำตามรอบ + เฝ้าระวัง + อบรม
วิธีทดสอบVulnerability Assessment + Pentest แบบ Grey Boxตามแผนรายปีที่ตกลง
ผลลัพธ์รายงานช่องโหว่ + ตรวจซ้ำ 1 รอบรายงานรายไตรมาส + แจ้งเตือนช่องโหว่ใหม่ที่กระทบคุณ
ระยะเวลาโดยประมาณ2–3 สัปดาห์สัญญารายปี ตรวจทุก 6 เดือน
กระทบระบบที่ให้บริการไม่กระทบ ตกลงช่วงเวลาก่อนไม่กระทบ
ตรวจซ้ำหลังแก้ไข✓ ฟรี 1 รอบ✓ ตามรอบ

ปัจจัยที่กำหนดงบและระยะเวลามากที่สุดคือ จำนวนระบบและหน้าจอที่ต้องตรวจ, จำนวนบทบาทผู้ใช้ที่ต้องทดสอบสิทธิ์, การเข้าถึงเครือข่ายภายใน และเอกสารที่ต้องจัดทำเพิ่มสำหรับ PDPA เราระบุขอบเขตเป็นลายลักษณ์อักษรก่อนเริ่มทุกครั้ง ราคาแจ้งโดยเจ้าหน้าที่หลังประเมินขอบเขตร่วมกัน

ตัวอย่างงาน

งานความปลอดภัยที่ทีมงานส่งมอบแล้ว

คัดจากผลงานที่เปิดเผยได้โดยไม่ระบุชื่อลูกค้า ดูรายละเอียดทั้งหมดที่หน้า ผลงานพัฒนาระบบ เว็บ และแอป

ยกระดับความปลอดภัยองค์กรและเตรียมพร้อม PDPA

ตรวจประเมินช่องโหว่ทั้งองค์กร ปิดความเสี่ยงระดับวิกฤติทั้งหมด วางกระบวนการรับมือเหตุการณ์ และอบรมผู้ใช้งานกว่า 300 คน ผลลัพธ์คือช่องโหว่ระดับวิกฤติเหลือศูนย์และแก้ไขผ่านการตรวจสอบครบ 100%

ปิดช่องโหว่ระบบการเงินที่ใช้งานมานาน

ธุรกิจการเงินเข้ารับการตรวจครั้งแรกและพบช่องโหว่ระดับวิกฤติหลายรายการ ทีมงานจัดลำดับการแก้ไขและทำงานร่วมกับทีมภายในตลอด 3 เดือนจนปิดได้ทั้งหมด พร้อมวางรอบตรวจสอบประจำที่ทีมทำเองได้ต่อ

คำถามพบบ่อย

ข้อมูลที่ควรทราบก่อนการตรวจ

การสแกนใช้เครื่องมืออัตโนมัติหาช่องโหว่ที่รู้จักแล้ว เร็วและถูก แต่มีผลบวกลวงและมองไม่เห็นข้อผิดพลาดเชิงตรรกะ เช่น การข้ามสิทธิ์ผู้ใช้ Pentest คือให้ผู้เชี่ยวชาญลองโจมตีจริงตามขอบเขตที่ตกลง จึงพบช่องที่เครื่องมือหาไม่ได้และพิสูจน์ผลกระทบได้ เราใช้ทั้งสองวิธีร่วมกันเสมอ

เราออกแบบการทดสอบให้ไม่กระทบการให้บริการ โดยตกลงขอบเขตและช่วงเวลาชัดเจนก่อนเริ่ม การทดสอบที่มีความเสี่ยง เช่น การทดสอบภาระงานหนัก จะทำบนระบบทดสอบหรือนอกเวลาทำการเท่านั้น และมีช่องทางติดต่อฉุกเฉินตลอดการทดสอบ

เว็บไซต์หรือแอป 1 ระบบราว 2–3 สัปดาห์รวมรายงานและตรวจซ้ำ 1 รอบ การตรวจทั้งองค์กรที่มีหลายระบบ เครือข่าย และงาน PDPA ราว 6–10 สัปดาห์ ส่วนการดูแลต่อเนื่องทำเป็นสัญญารายปีที่ตรวจซ้ำทุก 6 เดือน คุณจะได้รับแจ้งช่องโหว่ระดับวิกฤติทันทีที่พบระหว่างตรวจ ไม่ต้องรอรายงานฉบับสมบูรณ์

สิ่งที่ต้องมีคือ รายชื่อระบบและ URL ที่อนุญาตให้ทดสอบ, บัญชีทดสอบในแต่ละบทบาทผู้ใช้, ช่วงเวลาที่อนุญาต, ผู้ติดต่อฝั่งเทคนิคที่ตอบได้เร็ว และหนังสืออนุญาตทดสอบที่ลงนามโดยผู้มีอำนาจ ถ้าระบบอยู่บนคลาวด์หรือกับผู้ให้บริการภายนอก เราช่วยตรวจเงื่อนไขของผู้ให้บริการก่อนเริ่ม

ได้ครับ คุณจะได้รายงานฉบับเทคนิคสำหรับทีมแก้ไข สรุปสำหรับผู้บริหาร และหนังสือสรุปผลการทดสอบที่ระบุขอบเขต วิธีการ และผลสรุป ซึ่งเป็นรูปแบบที่ฝ่ายจัดซื้อและผู้ตรวจสอบขององค์กรใหญ่คุ้นเคย หลังตรวจซ้ำเราออกรายงานฉบับปิดงานที่ระบุว่ารายการใดปิดแล้ว

ได้และควรตรวจ เพราะช่องโหว่ในปลั๊กอินและธีมของ WordPress รวมถึงแผงควบคุมเซิร์ฟเวอร์ เป็นสาเหตุการถูกยึดเว็บที่พบบ่อยที่สุดในไทย เราตรวจทั้งเวอร์ชันของส่วนประกอบ การตั้งค่า สิทธิ์ผู้ใช้ และเซิร์ฟเวอร์ที่โฮสต์ พร้อมแนะนำว่าควรอัปเดต เปลี่ยน หรือย้ายส่วนใด

แนวปฏิบัติทั่วไปคือปีละครั้งสำหรับระบบทั่วไป และทุก 6 เดือนสำหรับระบบที่มีข้อมูลอ่อนไหวหรือมีการเปลี่ยนแปลงบ่อย นอกจากนี้ควรตรวจทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ เช่น เพิ่มระบบชำระเงินหรือเปิดให้บุคคลภายนอกเข้าถึง

เริ่มจากการสำรวจว่าองค์กรเก็บข้อมูลส่วนบุคคลอะไรไว้บ้าง เก็บที่ไหน และใครเข้าถึงได้ ซึ่งเป็นขั้นตอนที่เราช่วยทำให้ได้ภายในไม่กี่สัปดาห์ จากนั้นจึงวางนโยบาย ระบบขอความยินยอม และเอกสารที่กฎหมายกำหนดตามลำดับความเร่งด่วน

บริการที่เกี่ยวข้อง

บริการอื่นที่
ดำเนินการร่วมกันได้

ติดต่อเพื่อขอรับการตรวจประเมินความปลอดภัย

ขอประเมินความเสี่ยงเบื้องต้นได้ฟรี เราจะสรุปให้เห็นภาพรวมก่อนตัดสินใจตรวจเต็มรูปแบบ

ขอประเมินความเสี่ยง