รับทำ Pentest และ
บริการ Cybersecurity
ความปลอดภัยที่มาทีหลังมักแพงกว่าและได้ผลน้อยกว่าเสมอ ทีมงาน Smart Cyber Tech รับตรวจสอบช่องโหว่และทดสอบเจาะระบบ (Penetration Test) ให้เว็บไซต์ แอป และเครือข่ายขององค์กร พร้อมวางมาตรการป้องกันตามแนวทางสากล และเตรียมองค์กรของคุณให้สอดคล้องกับ PDPA อย่างเป็นระบบ

ภาพรวมบริการ
การประเมินความเสี่ยงก่อนเกิดเหตุ
องค์กรส่วนใหญ่ไม่ได้ถูกโจมตีเพราะผู้โจมตีเก่งเป็นพิเศษ แต่เพราะมีช่องโหว่พื้นฐานที่ไม่มีใครเคยตรวจ งานของเราคือค้นหาช่องเหล่านั้นก่อน จัดลำดับตามความเสี่ยงจริง และส่งมอบแผนแก้ไขที่ทีมภายในของคุณลงมือทำตามได้ ไม่ใช่รายงานหนาหลายร้อยหน้าที่อ่านแล้วไม่รู้จะเริ่มตรงไหน
สำหรับธุรกิจไทย ช่องโหว่ที่เราพบบ่อยที่สุดไม่ใช่ของแปลกใหม่ แต่เป็นปลั๊กอิน WordPress ที่ไม่ได้อัปเดต แผงควบคุมเซิร์ฟเวอร์ที่เปิดสู่อินเทอร์เน็ต รหัสผ่านผู้ดูแลที่ใช้ซ้ำ และฟอร์มรับข้อมูลลูกค้าที่ไม่ได้กรองค่าอินพุต ทั้งหมดปิดได้ในเวลาไม่นานถ้ารู้ก่อน และเมื่อ PDPA กำหนดให้ผู้ควบคุมข้อมูลต้องมีมาตรการรักษาความปลอดภัยที่เหมาะสม การตรวจประเมินจึงไม่ใช่แค่เรื่องเทคนิค แต่เป็นหลักฐานว่าองค์กรได้ทำหน้าที่แล้ว
- รายงานที่ลงมือทำต่อได้ทุกช่องโหว่มีระดับความเสี่ยง วิธีทดสอบซ้ำ และขั้นตอนแก้ไขที่ชัดเจน
- ทีมที่ผ่านงานจริงประสบการณ์ตรวจระบบภาคการเงินและโทรคมนาคมที่มีข้อกำหนดเข้มงวดที่สุด
- ตรวจซ้ำหลังแก้ไขฟรีเมื่อทีมคุณแก้เสร็จ เราทดสอบซ้ำเพื่อยืนยันว่าปิดช่องได้จริง
เหมาะกับใคร
ควรทำ Pentest หรือตรวจช่องโหว่
ใน6 สถานการณ์นี้
โจทย์ที่องค์กรติดต่อเราบ่อยที่สุด แต่ละสถานการณ์มีขอบเขตการตรวจที่เหมาะสมต่างกัน ไม่จำเป็นต้องตรวจทุกอย่างพร้อมกัน
ก่อนเปิดตัวเว็บหรือแอปใหม่
ตรวจก่อนขึ้นระบบจริงถูกกว่าแก้หลังถูกโจมตีหลายเท่า โดยเฉพาะระบบที่รับชำระเงินหรือเก็บข้อมูลลูกค้า
ระบบที่เก็บข้อมูลส่วนบุคคล
PDPA กำหนดให้มีมาตรการรักษาความปลอดภัยที่เหมาะสม ผลตรวจและแผนแก้ไขคือหลักฐานที่ใช้แสดงต่อสำนักงานคณะกรรมการและคู่ค้าได้
ลูกค้าหรือธนาคารขอผลตรวจ
องค์กรใหญ่และสถาบันการเงินมักกำหนดให้ผู้ให้บริการส่งรายงาน Pentest ก่อนเซ็นสัญญา เราจัดทำรายงานในรูปแบบที่ฝ่ายจัดซื้อและผู้ตรวจสอบยอมรับ
หลังเกิดเหตุหรือสงสัยว่าถูกโจมตี
ตรวจหาต้นเหตุ ปิดช่องที่ถูกใช้ ตรวจว่ามีประตูหลังหลงเหลือหรือไม่ และวางกระบวนการรับมือเหตุการณ์ให้ครั้งต่อไปตรวจจับได้เร็วขึ้น
ระบบเก่าและเซิร์ฟเวอร์ที่ไม่ได้อัปเดต
เว็บ WordPress, ระบบภายในที่ใช้มานาน หรือเซิร์ฟเวอร์ที่ตั้งไว้แล้วไม่มีใครดูแล มักเป็นทางเข้าแรกของผู้โจมตี ตรวจแล้วจัดลำดับว่าควรอัปเดต ย้าย หรือปิด
องค์กรที่ต้องการยกระดับทั้งทีม
อีเมลหลอกลวงเป็นช่องทางโจมตีอันดับหนึ่ง การอบรมพร้อมทดสอบส่งอีเมลจำลองช่วยให้พนักงานเป็นด่านป้องกัน ไม่ใช่จุดอ่อน
บริการด้านความปลอดภัย
ขอบเขตงานที่ครอบคลุม
คน ระบบ และกระบวนการ
เลือกเฉพาะบริการที่ต้องการ หรือให้เราวางแผนความปลอดภัยทั้งองค์กรก็ได้

Vulnerability Assessment
สแกนและประเมินช่องโหว่ทั้งเว็บ แอป และโครงสร้างพื้นฐาน พร้อมจัดลำดับความเสี่ยง

Penetration Test
ทดสอบเจาะระบบโดยผู้เชี่ยวชาญตามแนวทาง OWASP Top 10 และ ASVS ในขอบเขตที่ตกลงกัน

Security Hardening
ปรับตั้งค่าเซิร์ฟเวอร์ ฐานข้อมูล และคลาวด์ให้แข็งแกร่งตามมาตรฐาน CIS Benchmark

PDPA Readiness
ตรวจสอบการเก็บใช้ข้อมูลส่วนบุคคล วางระบบขอความยินยอม และจัดทำเอกสารที่กฎหมายกำหนด

Incident Response
วางแผนรับมือเหตุการณ์ ซ้อมสถานการณ์จริง และเป็นทีมสนับสนุนเมื่อเกิดเหตุ

อบรมความตระหนักด้านความปลอดภัย
ฝึกให้พนักงานรู้ทันอีเมลหลอกลวงและภัยคุกคามที่พบบ่อย ซึ่งเป็นช่องทางโจมตีอันดับหนึ่ง
สิ่งที่ส่งมอบ
ตรวจกับเราแล้ว
คุณได้อะไรกลับไปบ้าง
ผลลัพธ์ของการตรวจต้องเป็นสิ่งที่ทีมของคุณลงมือทำต่อได้ทันที ไม่ใช่รายงานที่วางไว้บนหิ้ง
- รายงานช่องโหว่จัดระดับความเสี่ยงทุกรายการมีระดับความรุนแรง ขั้นตอนทำซ้ำเพื่อพิสูจน์ หลักฐานภาพหน้าจอ และวิธีแก้ไขที่ระบุถึงระดับการตั้งค่าหรือโค้ด
- สรุปสำหรับผู้บริหารภาพรวมความเสี่ยงหนึ่งหน้าเป็นภาษาธุรกิจ บอกว่าอะไรต้องแก้ก่อน ใช้เวลาเท่าไร และถ้าไม่แก้จะกระทบอะไร
- ตรวจซ้ำหลังแก้ไขฟรีเมื่อทีมของคุณแก้เสร็จ เราทดสอบซ้ำเพื่อยืนยันว่าปิดช่องได้จริง และออกรายงานฉบับปิดงานที่ระบุสถานะสุดท้ายของทุกรายการ
- หนังสือสรุปผลการทดสอบเอกสารระบุขอบเขต วิธีการ ช่วงเวลา และผลสรุป สำหรับยื่นให้ลูกค้า คู่ค้า หรือฝ่ายจัดซื้อที่ร้องขอหลักฐานการตรวจ
- เช็กลิสต์เสริมความแข็งแกร่งของระบบรายการตั้งค่าที่ควรปรับสำหรับเซิร์ฟเวอร์ ฐานข้อมูล และบริการคลาวด์ที่คุณใช้ อ้างอิงแนวทาง CIS Benchmark ให้ทีมทำตามได้เอง
- เอกสาร PDPA ที่กฎหมายกำหนดสำหรับงานเตรียมความพร้อม PDPA ส่งมอบบันทึกรายการประมวลผล นโยบายความเป็นส่วนตัว แบบขอความยินยอม และขั้นตอนรับมือเมื่อข้อมูลรั่วไหล

แนวคิดการทำงาน
มาตรฐานและเครื่องมือที่ใช้อ้างอิง
ไม่มีมาตรการใดที่ป้องกันได้ร้อยเปอร์เซ็นต์ หลักการที่เราใช้จึงเป็นการวางการป้องกันหลายชั้น ให้ผู้โจมตีต้องผ่านหลายด่านกว่าจะถึงข้อมูลสำคัญ และให้ทีมมีเวลาตรวจจับก่อนความเสียหายจะลุกลาม ครอบคลุมตั้งแต่เครือข่าย แอปพลิเคชัน ข้อมูล การพิสูจน์ตัวตน ไปจนถึงการเฝ้าระวังตลอดเวลา
การทดสอบอ้างอิงแนวทาง OWASP Top 10 และ OWASP ASVS สำหรับแอปพลิเคชัน, CIS Benchmark สำหรับการตั้งค่าระบบ และใช้กรอบของ ISO/IEC 27001 เป็นแนวทางจัดระเบียบมาตรการในองค์กร เราใช้มาตรฐานเหล่านี้เป็นเกณฑ์อ้างอิงในการตรวจและรายงาน เพื่อให้ผลตรวจเทียบกับผู้ตรวจรายอื่นได้ และให้ทีมภายในของคุณใช้เกณฑ์เดียวกันตรวจซ้ำเองได้ในรอบถัดไป
มาตรฐานอ้างอิง
- OWASP Top 10
- OWASP ASVS
- ISO/IEC 27001
- CIS Benchmark
- PDPA
เครื่องมือ
- Burp Suite
- OWASP ZAP
- Nmap
- Trivy
- SonarQube
ขั้นตอนการตรวจประเมิน
ลำดับการตรวจประเมินระบบ
ทุกขั้นตอนอยู่ในขอบเขตที่ตกลงเป็นลายลักษณ์อักษร และไม่กระทบระบบที่ให้บริการอยู่
กำหนดขอบเขต
ตกลงระบบที่จะทดสอบ ช่วงเวลา และข้อจำกัด พร้อมลงนามเอกสารอนุญาตให้ทดสอบ
ตรวจและทดสอบ
สแกนอัตโนมัติร่วมกับการทดสอบด้วยมือ เพื่อหาช่องโหว่ที่เครื่องมือทั่วไปมองไม่เห็น
รายงานผล
ส่งรายงานที่จัดลำดับความเสี่ยง พร้อมหลักฐานและขั้นตอนแก้ไขที่ทำตามได้จริง
ตรวจซ้ำ
หลังทีมคุณแก้ไขเสร็จ เราทดสอบซ้ำและออกใบยืนยันผลให้ใช้ประกอบการตรวจสอบ

เคสจริง
กรณีศึกษา การปิดช่องโหว่
ลูกค้ากลุ่มธุรกิจการเงินรายหนึ่งเข้ารับการตรวจประเมินเป็นครั้งแรกและพบช่องโหว่ระดับวิกฤติหลายรายการ ในระบบที่ใช้งานมานานหลายปี เราจัดลำดับการแก้ไข ทำงานร่วมกับทีมภายในตลอดสามเดือน จนปิดความเสี่ยงระดับวิกฤติได้ทั้งหมด พร้อมวางกระบวนการตรวจสอบประจำที่ทีมของเขาทำเองได้ต่อ
- ปิดช่องโหว่วิกฤติได้ทั้งหมดจากหลายรายการเหลือศูนย์ภายในสามเดือน
- อบรมผู้ใช้งานกว่า 300 คนลดความเสี่ยงจากอีเมลหลอกลวงซึ่งเป็นช่องทางโจมตีอันดับหนึ่ง
ขอบเขตและระยะเวลา
ทำ Pentest ใช้เวลานานแค่ไหน
ค่าประมาณจากงานที่ผ่านมา ระยะเวลาจริงขึ้นกับจำนวนระบบ จำนวนหน้าจอและบทบาทผู้ใช้ และช่วงเวลาที่อนุญาตให้ทดสอบ
| รายการ | ตรวจเว็บหรือแอป 1 ระบบ | ตรวจทั้งองค์กร | ดูแลความปลอดภัยต่อเนื่อง |
|---|---|---|---|
| ขอบเขตสิ่งที่ตรวจ | เว็บไซต์หรือแอป 1 ระบบ + API ที่เกี่ยวข้อง | หลายระบบ + เครือข่าย + การตั้งค่าคลาวด์ + PDPA | ตรวจซ้ำตามรอบ + เฝ้าระวัง + อบรม |
| วิธีทดสอบ | Vulnerability Assessment + Pentest แบบ Grey Box | + ทดสอบเครือข่ายภายใน, ตรวจสิทธิ์ผู้ใช้, ทบทวนกระบวนการ | ตามแผนรายปีที่ตกลง |
| ผลลัพธ์ | รายงานช่องโหว่ + ตรวจซ้ำ 1 รอบ | + สรุปผู้บริหาร, แผนแก้ไขจัดลำดับ, เอกสาร PDPA | รายงานรายไตรมาส + แจ้งเตือนช่องโหว่ใหม่ที่กระทบคุณ |
| ระยะเวลาโดยประมาณ | 2–3 สัปดาห์ | 6–10 สัปดาห์ | สัญญารายปี ตรวจทุก 6 เดือน |
| กระทบระบบที่ให้บริการ | ไม่กระทบ ตกลงช่วงเวลาก่อน | ไม่กระทบ ทดสอบเสี่ยงบนระบบทดสอบ | ไม่กระทบ |
| ตรวจซ้ำหลังแก้ไข | ✓ ฟรี 1 รอบ | ✓ ฟรี จนปิดรายการวิกฤติ | ✓ ตามรอบ |
ปัจจัยที่กำหนดงบและระยะเวลามากที่สุดคือ จำนวนระบบและหน้าจอที่ต้องตรวจ, จำนวนบทบาทผู้ใช้ที่ต้องทดสอบสิทธิ์, การเข้าถึงเครือข่ายภายใน และเอกสารที่ต้องจัดทำเพิ่มสำหรับ PDPA เราระบุขอบเขตเป็นลายลักษณ์อักษรก่อนเริ่มทุกครั้ง ราคาแจ้งโดยเจ้าหน้าที่หลังประเมินขอบเขตร่วมกัน
ตัวอย่างงาน
งานความปลอดภัยที่ทีมงานส่งมอบแล้ว
คัดจากผลงานที่เปิดเผยได้โดยไม่ระบุชื่อลูกค้า ดูรายละเอียดทั้งหมดที่หน้า ผลงานพัฒนาระบบ เว็บ และแอป
ยกระดับความปลอดภัยองค์กรและเตรียมพร้อม PDPA
ตรวจประเมินช่องโหว่ทั้งองค์กร ปิดความเสี่ยงระดับวิกฤติทั้งหมด วางกระบวนการรับมือเหตุการณ์ และอบรมผู้ใช้งานกว่า 300 คน ผลลัพธ์คือช่องโหว่ระดับวิกฤติเหลือศูนย์และแก้ไขผ่านการตรวจสอบครบ 100%
ปิดช่องโหว่ระบบการเงินที่ใช้งานมานาน
ธุรกิจการเงินเข้ารับการตรวจครั้งแรกและพบช่องโหว่ระดับวิกฤติหลายรายการ ทีมงานจัดลำดับการแก้ไขและทำงานร่วมกับทีมภายในตลอด 3 เดือนจนปิดได้ทั้งหมด พร้อมวางรอบตรวจสอบประจำที่ทีมทำเองได้ต่อ
คำถามพบบ่อย
ข้อมูลที่ควรทราบก่อนการตรวจ
การสแกนใช้เครื่องมืออัตโนมัติหาช่องโหว่ที่รู้จักแล้ว เร็วและถูก แต่มีผลบวกลวงและมองไม่เห็นข้อผิดพลาดเชิงตรรกะ เช่น การข้ามสิทธิ์ผู้ใช้ Pentest คือให้ผู้เชี่ยวชาญลองโจมตีจริงตามขอบเขตที่ตกลง จึงพบช่องที่เครื่องมือหาไม่ได้และพิสูจน์ผลกระทบได้ เราใช้ทั้งสองวิธีร่วมกันเสมอ
เราออกแบบการทดสอบให้ไม่กระทบการให้บริการ โดยตกลงขอบเขตและช่วงเวลาชัดเจนก่อนเริ่ม การทดสอบที่มีความเสี่ยง เช่น การทดสอบภาระงานหนัก จะทำบนระบบทดสอบหรือนอกเวลาทำการเท่านั้น และมีช่องทางติดต่อฉุกเฉินตลอดการทดสอบ
เว็บไซต์หรือแอป 1 ระบบราว 2–3 สัปดาห์รวมรายงานและตรวจซ้ำ 1 รอบ การตรวจทั้งองค์กรที่มีหลายระบบ เครือข่าย และงาน PDPA ราว 6–10 สัปดาห์ ส่วนการดูแลต่อเนื่องทำเป็นสัญญารายปีที่ตรวจซ้ำทุก 6 เดือน คุณจะได้รับแจ้งช่องโหว่ระดับวิกฤติทันทีที่พบระหว่างตรวจ ไม่ต้องรอรายงานฉบับสมบูรณ์
สิ่งที่ต้องมีคือ รายชื่อระบบและ URL ที่อนุญาตให้ทดสอบ, บัญชีทดสอบในแต่ละบทบาทผู้ใช้, ช่วงเวลาที่อนุญาต, ผู้ติดต่อฝั่งเทคนิคที่ตอบได้เร็ว และหนังสืออนุญาตทดสอบที่ลงนามโดยผู้มีอำนาจ ถ้าระบบอยู่บนคลาวด์หรือกับผู้ให้บริการภายนอก เราช่วยตรวจเงื่อนไขของผู้ให้บริการก่อนเริ่ม
ได้ครับ คุณจะได้รายงานฉบับเทคนิคสำหรับทีมแก้ไข สรุปสำหรับผู้บริหาร และหนังสือสรุปผลการทดสอบที่ระบุขอบเขต วิธีการ และผลสรุป ซึ่งเป็นรูปแบบที่ฝ่ายจัดซื้อและผู้ตรวจสอบขององค์กรใหญ่คุ้นเคย หลังตรวจซ้ำเราออกรายงานฉบับปิดงานที่ระบุว่ารายการใดปิดแล้ว
ได้และควรตรวจ เพราะช่องโหว่ในปลั๊กอินและธีมของ WordPress รวมถึงแผงควบคุมเซิร์ฟเวอร์ เป็นสาเหตุการถูกยึดเว็บที่พบบ่อยที่สุดในไทย เราตรวจทั้งเวอร์ชันของส่วนประกอบ การตั้งค่า สิทธิ์ผู้ใช้ และเซิร์ฟเวอร์ที่โฮสต์ พร้อมแนะนำว่าควรอัปเดต เปลี่ยน หรือย้ายส่วนใด
แนวปฏิบัติทั่วไปคือปีละครั้งสำหรับระบบทั่วไป และทุก 6 เดือนสำหรับระบบที่มีข้อมูลอ่อนไหวหรือมีการเปลี่ยนแปลงบ่อย นอกจากนี้ควรตรวจทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ เช่น เพิ่มระบบชำระเงินหรือเปิดให้บุคคลภายนอกเข้าถึง
เริ่มจากการสำรวจว่าองค์กรเก็บข้อมูลส่วนบุคคลอะไรไว้บ้าง เก็บที่ไหน และใครเข้าถึงได้ ซึ่งเป็นขั้นตอนที่เราช่วยทำให้ได้ภายในไม่กี่สัปดาห์ จากนั้นจึงวางนโยบาย ระบบขอความยินยอม และเอกสารที่กฎหมายกำหนดตามลำดับความเร่งด่วน
บริการที่เกี่ยวข้อง
บริการอื่นที่
ดำเนินการร่วมกันได้
ติดต่อเพื่อขอรับการตรวจประเมินความปลอดภัย
ขอประเมินความเสี่ยงเบื้องต้นได้ฟรี เราจะสรุปให้เห็นภาพรวมก่อนตัดสินใจตรวจเต็มรูปแบบ
