ปลอดภัยตั้งแต่ขั้นออกแบบ
ความปลอดภัยที่มาทีหลังมักแพงกว่าและได้ผลน้อยกว่าเสมอ เราตรวจประเมินช่องโหว่ ทดสอบเจาะระบบ และวางมาตรการป้องกันตามมาตรฐานสากล พร้อมเตรียมองค์กรของคุณให้สอดคล้องกับ PDPA อย่างเป็นระบบ

ภาพรวมบริการ
รู้ความเสี่ยงของตัวเองก่อนคนอื่นรู้
องค์กรส่วนใหญ่ไม่ได้ถูกโจมตีเพราะผู้โจมตีเก่งเป็นพิเศษ แต่เพราะมีช่องโหว่พื้นฐานที่ไม่มีใครเคยตรวจ งานของเราคือค้นหาช่องเหล่านั้นก่อน จัดลำดับตามความเสี่ยงจริง และส่งมอบแผนแก้ไขที่ทีมภายในของคุณลงมือทำตามได้ ไม่ใช่รายงานหนาหลายร้อยหน้าที่อ่านแล้วไม่รู้จะเริ่มตรงไหน
- รายงานที่ลงมือทำต่อได้ทุกช่องโหว่มีระดับความเสี่ยง วิธีทดสอบซ้ำ และขั้นตอนแก้ไขที่ชัดเจน
- ทีมที่ผ่านงานจริงประสบการณ์ตรวจระบบภาคการเงินและโทรคมนาคมที่มีข้อกำหนดเข้มงวดที่สุด
- ตรวจซ้ำหลังแก้ไขฟรีเมื่อทีมคุณแก้เสร็จ เราทดสอบซ้ำเพื่อยืนยันว่าปิดช่องได้จริง
บริการด้านความปลอดภัย
ครอบคลุมทั้งคน ระบบ และกระบวนการ
เลือกเฉพาะบริการที่ต้องการ หรือให้เราวางแผนความปลอดภัยทั้งองค์กรก็ได้
Vulnerability Assessment
สแกนและประเมินช่องโหว่ทั้งเว็บ แอป และโครงสร้างพื้นฐาน พร้อมจัดลำดับความเสี่ยง
Penetration Test
ทดสอบเจาะระบบโดยผู้เชี่ยวชาญตามแนวทาง OWASP Top 10 และ ASVS ในขอบเขตที่ตกลงกัน
Security Hardening
ปรับตั้งค่าเซิร์ฟเวอร์ ฐานข้อมูล และคลาวด์ให้แข็งแกร่งตามมาตรฐาน CIS Benchmark
PDPA Readiness
ตรวจสอบการเก็บใช้ข้อมูลส่วนบุคคล วางระบบขอความยินยอม และจัดทำเอกสารที่กฎหมายกำหนด
Incident Response
วางแผนรับมือเหตุการณ์ ซ้อมสถานการณ์จริง และเป็นทีมสนับสนุนเมื่อเกิดเหตุ
อบรมพนักงาน
ฝึกให้พนักงานรู้ทันอีเมลหลอกลวงและภัยคุกคามที่พบบ่อย ซึ่งเป็นช่องทางโจมตีอันดับหนึ่ง

แนวคิดการทำงาน
ป้องกันหลายชั้น ไม่พึ่งด่านเดียว
ไม่มีมาตรการใดที่ป้องกันได้ร้อยเปอร์เซ็นต์ หลักการที่เราใช้จึงเป็นการวางการป้องกันหลายชั้น ให้ผู้โจมตีต้องผ่านหลายด่านกว่าจะถึงข้อมูลสำคัญ และให้ทีมมีเวลาตรวจจับก่อนความเสียหายจะลุกลาม ครอบคลุมตั้งแต่เครือข่าย แอปพลิเคชัน ข้อมูล การพิสูจน์ตัวตน ไปจนถึงการเฝ้าระวังตลอดเวลา
มาตรฐานที่ยึด
- OWASP Top 10
- OWASP ASVS
- ISO/IEC 27001
- CIS Benchmark
- PDPA
เครื่องมือ
- Burp Suite
- OWASP ZAP
- Nmap
- Trivy
- SonarQube
ขั้นตอนการตรวจประเมิน
ทำงานอย่างมีระบบและโปร่งใส
ทุกขั้นตอนอยู่ในขอบเขตที่ตกลงเป็นลายลักษณ์อักษร และไม่กระทบระบบที่ให้บริการอยู่
กำหนดขอบเขต
ตกลงระบบที่จะทดสอบ ช่วงเวลา และข้อจำกัด พร้อมลงนามเอกสารอนุญาตให้ทดสอบ
ตรวจและทดสอบ
สแกนอัตโนมัติร่วมกับการทดสอบด้วยมือ เพื่อหาช่องโหว่ที่เครื่องมือทั่วไปมองไม่เห็น
รายงานผล
ส่งรายงานที่จัดลำดับความเสี่ยง พร้อมหลักฐานและขั้นตอนแก้ไขที่ทำตามได้จริง
ตรวจซ้ำ
หลังทีมคุณแก้ไขเสร็จ เราทดสอบซ้ำและออกใบยืนยันผลให้ใช้ประกอบการตรวจสอบ

เคสจริง
จากช่องโหว่วิกฤติเหลือศูนย์
ลูกค้ากลุ่มธุรกิจการเงินรายหนึ่งเข้ารับการตรวจประเมินเป็นครั้งแรกและพบช่องโหว่ระดับวิกฤติหลายรายการ ในระบบที่ใช้งานมานานหลายปี เราจัดลำดับการแก้ไข ทำงานร่วมกับทีมภายในตลอดสามเดือน จนปิดความเสี่ยงระดับวิกฤติได้ทั้งหมด พร้อมวางกระบวนการตรวจสอบประจำที่ทีมของเขาทำเองได้ต่อ
- ปิดช่องโหว่วิกฤติได้ทั้งหมดจากหลายรายการเหลือศูนย์ภายในสามเดือน
- อบรมพนักงานกว่า 400 คนลดความเสี่ยงจากอีเมลหลอกลวงซึ่งเป็นช่องทางโจมตีอันดับหนึ่ง
คำถามพบบ่อย
สิ่งที่องค์กรมักถามก่อนตรวจ
เราออกแบบการทดสอบให้ไม่กระทบการให้บริการ โดยตกลงขอบเขตและช่วงเวลาชัดเจนก่อนเริ่ม การทดสอบที่มีความเสี่ยง เช่น การทดสอบภาระงานหนัก จะทำบนระบบทดสอบหรือนอกเวลาทำการเท่านั้น และมีช่องทางติดต่อฉุกเฉินตลอดการทดสอบ
แนวปฏิบัติทั่วไปคือปีละครั้งสำหรับระบบทั่วไป และทุก 6 เดือนสำหรับระบบที่มีข้อมูลอ่อนไหวหรือมีการเปลี่ยนแปลงบ่อย นอกจากนี้ควรตรวจทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ เช่น เพิ่มระบบชำระเงินหรือเปิดให้บุคคลภายนอกเข้าถึง
เริ่มจากการสำรวจว่าองค์กรเก็บข้อมูลส่วนบุคคลอะไรไว้บ้าง เก็บที่ไหน และใครเข้าถึงได้ ซึ่งเป็นขั้นตอนที่เราช่วยทำให้ได้ภายในไม่กี่สัปดาห์ จากนั้นจึงวางนโยบาย ระบบขอความยินยอม และเอกสารที่กฎหมายกำหนดตามลำดับความเร่งด่วน
บริการที่เกี่ยวข้อง
ความปลอดภัยที่ครอบคลุมทั้งระบบ
รู้หรือยังว่าระบบของคุณมีช่องโหว่ตรงไหน?
ขอประเมินความเสี่ยงเบื้องต้นได้ฟรี เราจะสรุปให้เห็นภาพรวมก่อนตัดสินใจตรวจเต็มรูปแบบ