หน้าหลัก/ความปลอดภัย
Security by Design · PDPA · Penetration Testingออกแบบให้ปลอดภัยตั้งแต่วันแรก แล้วพิสูจน์ด้วยการทดสอบจริง
ความปลอดภัยที่มาแปะทีหลังมักได้แค่ผลสแกนกองหนึ่งกับงานแก้ที่ไม่มีวันจบ เราจึงทำสองอย่างควบกัน — วางสถาปัตยกรรมเครือข่าย โครงสร้างพื้นฐาน และแอปให้ปลอดภัยตั้งแต่ตอนออกแบบ แล้วทดสอบเจาะระบบเพื่อยืนยันว่าสิ่งที่ออกแบบไว้ทนของจริง
บริการที่ 1
ออกแบบเครือข่าย โครงสร้างพื้นฐาน และแอป แบบ Security by Design
รับออกแบบระบบใหม่ หรือทบทวนระบบที่ใช้อยู่ โดยตั้งต้นจากคำถามว่า “ถ้าจุดนี้ถูกยึด ผู้โจมตีไปต่อได้ไกลแค่ไหน” แล้วออกแบบให้คำตอบสั้นที่สุดเท่าที่เป็นไปได้
เครือข่าย
แบ่งโซนและ VLAN ตามระดับความเสี่ยง วางไฟร์วอลล์และกฎ east-west แยกวงผู้ใช้ออกจากวงเซิร์ฟเวอร์ ออกแบบการเข้าถึงจากภายนอกด้วย VPN และวางจุดเก็บ log ให้ตามรอยได้เมื่อเกิดเหตุ
โครงสร้างพื้นฐาน
ทำ hardening ให้เซิร์ฟเวอร์และคอนเทนเนอร์ ปิดสิ่งที่ไม่ได้ใช้ แยกสิทธิ์ตามหลัก least privilege จัดการ secret ให้ไม่ปนอยู่ในโค้ดหรือ image วางระบบสำรองข้อมูลที่กู้กลับได้จริง และแยกสิทธิ์ผู้ดูแลออกจากสิทธิ์ระบบงาน
ดูบริการติดตั้งเครื่องแม่ข่าย →แอปพลิเคชัน
ทำ threat modeling ก่อนเขียนโค้ด ออกแบบการยืนยันตัวตนและการกำหนดสิทธิ์ ให้บังคับที่ฝั่งเซิร์ฟเวอร์ วางการเข้ารหัสข้อมูลทั้งตอนส่งและตอนเก็บ และออกแบบ audit trail ให้ตอบได้ว่าใครทำอะไรกับข้อมูลไหน
สิ่งที่ได้เมื่อจบงานออกแบบ
- แผนผังสถาปัตยกรรม ทั้งเครือข่ายและระบบ พร้อมคำอธิบายว่าทำไมต้องแบ่งแบบนั้น
- ตารางความเสี่ยง ที่จับคู่ภัยคุกคามกับมาตรการป้องกันเป็นข้อๆ ไม่ใช่คำกว้างๆ
- มาตรฐานการตั้งค่า สำหรับเซิร์ฟเวอร์ คอนเทนเนอร์ และอุปกรณ์เครือข่าย พร้อมสคริปต์ที่ใช้จริง
- แผนการนำไปใช้เป็นเฟส เรียงตามผลกระทบต่อระบบที่ทำงานอยู่ ไม่ต้องหยุดทั้งองค์กรเพื่อทำทีเดียว
อ้างอิงกรอบมาตรฐาน
- OWASP ASVS
- OWASP SAMM
- CIS Benchmarks
- NIST SP 800-53
- ISO/IEC 27001 (แนวปฏิบัติ)
- Zero Trust
บริการที่ 2
ออกแบบการจัดการข้อมูลส่วนบุคคลให้สอดคล้อง PDPA
PDPA ไม่ได้จบที่แบนเนอร์คุกกี้กับเอกสารนโยบาย — ส่วนที่ยากคือระบบต้องทำตามที่นโยบายเขียนไว้จริง เรารับดูฝั่งเทคนิค ตั้งแต่ข้อมูลไหลจากไหนไปไหน จนถึงตอนที่ต้องลบตามคำขอของเจ้าของข้อมูล
รู้ก่อนว่ามีข้อมูลอะไรอยู่ตรงไหน
ทำ data mapping ไล่ตั้งแต่จุดที่รับข้อมูลเข้ามา ผ่าน API ฐานข้อมูล ไฟล์แนบ log สำรองข้อมูล ไปจนถึงบริการภายนอกที่รับข้อมูลต่อ แล้วจำแนกว่าอันไหนเป็นข้อมูลส่วนบุคคล อันไหนเป็นข้อมูลอ่อนไหว
เก็บเท่าที่จำเป็นและมีวันหมดอายุ
ตัดฟิลด์ที่เก็บไว้เฉยๆ โดยไม่มีใครใช้ กำหนดระยะเวลาเก็บของข้อมูลแต่ละชุด และทำงานลบอัตโนมัติเมื่อครบกำหนด รวมถึงข้อมูลที่ค้างอยู่ใน log และไฟล์สำรอง
รองรับสิทธิ์ของเจ้าของข้อมูล
ทำให้ระบบตอบคำขอเข้าถึง แก้ไข ลบ และขอสำเนาข้อมูลได้จริงในทางเทคนิค พร้อมบันทึกการให้ความยินยอมและการถอนความยินยอมแยกตามวัตถุประสงค์
ปิดบังข้อมูลก่อนออกจากระบบ
เข้ารหัสข้อมูลอ่อนไหว ปิดบังข้อมูลในระบบทดสอบและใน log และกรองข้อมูลส่วนบุคคลก่อนส่งออกไปให้บริการภายนอก — รวมถึงก่อนส่งไปให้โมเดล AI
เรื่องนี้เราทำใช้เองอยู่แล้ว
ระบบ DevTrack ที่เราใช้บริหารงานภายในมีชั้นกรองข้อมูลส่วนบุคคลก่อนส่งคำขอไปหาโมเดล AI — ตรวจจับเลขบัตรประชาชน อีเมล เบอร์โทร และชื่อบุคคล เลือกได้ว่าจะบล็อกหรือปิดบัง และมีโหมดแทนชื่อผู้ใช้ด้วย token แล้วแปลงกลับในคำตอบ
เรารับงานในฝั่งเทคนิคและการออกแบบระบบ ไม่ใช่การให้คำปรึกษาทางกฎหมาย — สำหรับการตีความข้อกฎหมาย การจัดทำเอกสารตามกฎหมาย และการแต่งตั้ง DPO เราทำงานร่วมกับที่ปรึกษากฎหมายหรือ DPO ขององค์กรคุณ
บริการที่ 3
ทดสอบเจาะระบบและประเมินช่องโหว่
ทดสอบด้วยมือโดยยึดกรอบสากลเป็นรายการตรวจ ไม่ใช่กดสแกนแล้วส่งผลดิบให้ เครื่องมืออัตโนมัติช่วยกวาดของง่ายก็จริง แต่ช่องโหว่ที่เจ็บที่สุดมักเป็นเรื่องตรรกะทางธุรกิจ และการข้ามสิทธิ์ ซึ่งต้องเข้าใจระบบก่อนถึงจะเห็น
| ประเภทการทดสอบ | ครอบคลุมอะไร | กรอบอ้างอิง |
|---|---|---|
| เว็บแอปพลิเคชัน | การยืนยันตัวตนและการจัดการเซสชัน · การข้ามสิทธิ์ทั้งแนวราบและแนวดิ่ง · การแทรกคำสั่ง (SQL, NoSQL, คำสั่งระบบ, เทมเพลต) · XSS และ CSRF · ช่องโหว่ตรรกะทางธุรกิจ เช่น การแก้ราคาหรือข้ามขั้นตอนชำระเงิน · การอัปโหลดไฟล์ · การตั้งค่าที่หละหลวมและข้อมูลที่รั่วออกมาทางหน้าเว็บ | OWASP WSTG OWASP Top 10 OWASP ASVS |
| API | การกำหนดสิทธิ์ระดับ object และระดับฟังก์ชัน (BOLA / BFLA) · การยืนยันตัวตนของเครื่องต่อเครื่องและอายุของโทเคน · การส่งฟิลด์เกินความจำเป็นและ mass assignment · การจำกัดอัตราการเรียกและการใช้ทรัพยากร · endpoint ที่หลงเหลือจากเวอร์ชันเก่า · ความถูกต้องของเอกสาร API เทียบกับของจริง | OWASP API Security Top 10 OWASP ASVS |
| แอปมือถือ Android / iOS |
วิเคราะห์ไฟล์แอปแบบสถิต หา key และ endpoint ที่ฝังมากับไฟล์ · ตรวจการเก็บข้อมูลในเครื่องว่ามีอะไรถูกเก็บแบบไม่เข้ารหัส · ตรวจการเชื่อมต่อและการตรึงใบรับรอง (certificate pinning) · ทดสอบบนเครื่องที่ปลดสิทธิ์แล้วเพื่อดูว่าแอปยังทำงานตามที่ควรหรือไม่ · ตรวจการเปิดเผยข้อมูลผ่าน log, clipboard และภาพหน้าจอเบื้องหลัง · ทดสอบ API ที่แอปเรียกไปพร้อมกัน | OWASP MASTG OWASP MASVS |
เลือกระดับการเปิดข้อมูลได้
Black box
ไม่ให้ข้อมูลภายในเลย จำลองมุมมองผู้โจมตีจากภายนอก เห็นภาพว่าคนนอกทำอะไรได้บ้าง แต่ใช้เวลาไล่มากกว่า
Grey box แนะนำ
ให้บัญชีผู้ใช้ระดับต่างๆ และเอกสาร API ครอบคลุมกว่าในเวลาเท่ากัน และตรวจการข้ามสิทธิ์ระหว่างบทบาทได้จริง
White box
เปิดซอร์สโค้ดและการตั้งค่าให้ดูด้วย ลึกที่สุด เหมาะกับระบบที่รับผิดชอบเงินหรือข้อมูลอ่อนไหว
สิ่งที่คุณจะได้รับ
- บทสรุปสำหรับผู้บริหาร — ความเสี่ยงโดยรวมและสิ่งที่ควรแก้ก่อน อ่านจบได้ในหน้าเดียว
- รายงานเชิงเทคนิครายช่องโหว่ — ระดับความรุนแรงตาม CVSS พร้อมเหตุผลที่ให้คะแนนนั้น
- ขั้นตอนทำซ้ำได้จริง — คำขอ ภาพหน้าจอ และหลักฐานประกอบ ให้ทีมพัฒนายืนยันเองได้
- แนวทางแก้ไขที่ลงมือได้ — บอกว่าต้องแก้ตรงไหนอย่างไร ไม่ใช่แค่ชี้ว่าผิด
- ประชุมสรุปผลกับทีมพัฒนา — เดินผ่านทุกข้อและตอบคำถามหน้างาน
- ทดสอบซ้ำหลังแก้ไข — รวมอยู่ในราคาแล้ว ภายในกรอบเวลาที่ตกลงกัน พร้อมออกรายงานฉบับปิดงาน
ขอบเขตและจริยธรรม
เราทดสอบเฉพาะระบบที่คุณมีสิทธิ์ให้ทดสอบ
การทดสอบเจาะระบบต่างจากการโจมตีจริงตรงเอกสารอนุญาตเท่านั้น เราจึงถือเรื่องนี้เป็นเงื่อนไขเริ่มงาน ไม่ใช่แบบฟอร์มที่ตามเก็บทีหลัง
ก่อนเริ่มทดสอบ ต้องมีครบทั้ง 3 อย่าง
- หนังสืออนุญาตให้ทดสอบ ลงนามโดยผู้มีอำนาจขององค์กรที่เป็นเจ้าของระบบ ระบุระบบและช่วงเวลาที่อนุญาตอย่างชัดเจน
- เอกสารข้อตกลงการทดสอบ (Rules of Engagement) ระบุรายการระบบที่อยู่ในขอบเขต ระบบที่ห้ามแตะ ช่วงเวลาที่ทดสอบได้ IP ต้นทางของเรา และช่องทางติดต่อฉุกเฉินทั้งสองฝ่าย
- ข้อตกลงรักษาความลับ (NDA) ครอบคลุมทั้งข้อมูลที่พบระหว่างทดสอบและตัวรายงาน
ถ้าระบบไม่ได้เป็นของคุณ
ระบบที่โฮสต์อยู่กับผู้ให้บริการภายนอก หรือซอฟต์แวร์ที่ซื้อมาจากผู้ขายรายอื่น ต้องได้รับอนุญาตจากเจ้าของระบบนั้นด้วย เรายินดีช่วยร่างคำขอให้ แต่จะไม่เริ่มทดสอบจนกว่าจะได้รับอนุญาตครบ
สิ่งที่เราไม่ทำ
ไม่ทดสอบภาระโหลดหรือ DoS บนระบบที่ให้บริการอยู่จริง เว้นแต่ตกลงกันไว้และมีสภาพแวดล้อมแยก · ไม่ใช้เทคนิคหลอกลวงพนักงานโดยไม่ได้ตกลงล่วงหน้า · ไม่ดึงข้อมูลจริงออกมาเกินกว่าที่จำเป็นต่อการพิสูจน์ช่องโหว่
ระหว่างและหลังการทดสอบ
พบช่องโหว่ระดับวิกฤตจะแจ้งทันทีระหว่างทาง ไม่รอถึงวันส่งรายงาน · บันทึกเวลาและกิจกรรมทั้งหมดไว้ให้ตรวจสอบเทียบกับ log ฝั่งคุณได้ · ทำลายข้อมูลและหลักฐานที่เก็บระหว่างทดสอบเมื่อปิดงาน ตามกำหนดในสัญญา
ทดสอบบนระบบทดสอบก่อนเสมอ
ถ้ามีระบบ staging ที่ข้อมูลและการตั้งค่าใกล้เคียงของจริง เราเสนอให้ทดสอบที่นั่นก่อน แล้วค่อยยืนยันเฉพาะบางรายการบนระบบจริงในช่วงเวลาที่กระทบผู้ใช้น้อยที่สุด
การเข้าถึงระบบคอมพิวเตอร์ของผู้อื่นโดยไม่ได้รับอนุญาตเป็นความผิดตามกฎหมาย เราจึงไม่รับงานที่ไม่มีเอกสารอนุญาตจากเจ้าของระบบ ไม่ว่าจะด้วยเหตุผลใดก็ตาม
ขั้นตอนการทำงาน
ห้าขั้นตอน ตั้งแต่ตกลงขอบเขตจนถึงรายงานฉบับปิดงาน
ทุกขั้นตอนมีสิ่งส่งมอบชัดเจน คุณรู้ตลอดว่าตอนนี้อยู่ตรงไหนและกำลังรออะไร
ตกลงขอบเขต
ระบุระบบที่ทดสอบ ช่วงเวลา และระดับการเปิดข้อมูล แล้วเสนอราคาเป็นลายลักษณ์อักษร
ลงนามเอกสาร
หนังสืออนุญาต ข้อตกลงการทดสอบ และ NDA ครบก่อนจึงเริ่มได้
ทดสอบ
ทดสอบด้วยมือตามกรอบมาตรฐาน แจ้งทันทีถ้าพบช่องโหว่ระดับวิกฤต
รายงาน + ประชุมสรุป
ส่งรายงานพร้อมขั้นตอนทำซ้ำและแนวทางแก้ แล้วเดินผ่านทุกข้อกับทีมพัฒนา
ทดสอบซ้ำ
หลังคุณแก้เสร็จ เราทดสอบซ้ำเฉพาะรายการที่แก้ แล้วออกรายงานฉบับปิดงาน
ราคาขึ้นกับขอบเขต ไม่ใช่ราคาเหมา
จำนวนหน้าจอและ endpoint ที่ต้องทดสอบ จำนวนบทบาทผู้ใช้ ระดับการเปิดข้อมูล และเงื่อนไขว่าต้องทดสอบนอกเวลาทำการหรือไม่ — สี่ข้อนี้กำหนดจำนวนวันที่ใช้ ส่งรายละเอียดระบบมาคร่าวๆ เราประเมินให้ฟรี พร้อมบอกว่าเราจะทดสอบอะไรบ้าง
ติดต่อ
อยากให้ตรวจระบบ หรืออยากออกแบบใหม่ให้ปลอดภัยกว่าเดิม?
เล่ามาคร่าวๆ ว่าระบบเป็นแบบไหน มีกี่ส่วน และอยากได้ผลเมื่อไหร่ เราจะตอบกลับพร้อมขอบเขตที่เสนอและราคาโดยประมาณ
งานด้านความปลอดภัย / ทดสอบเจาะระบบ
สอบถามเรื่องแอปของเรา
กรุณาอย่าส่งข้อมูลลับหรือรายละเอียดช่องโหว่มาทางอีเมลรอบแรก — เมื่อคุยกันแล้วเราจะจัดช่องทางรับส่งไฟล์ที่เข้ารหัสให้