STH Security Blog and Insights
บล็อกและงานวิจัยความปลอดภัย
ศูนย์รวมบทวิเคราะห์เชิงเทคนิค สรุปมาตรฐานกำกับดูแล และแนวปฏิบัติการทดสอบเจาะระบบ เพื่อสนับสนุนนักพัฒนา ผู้ดูแลระบบ และผู้บริหารในการยกระดับความมั่นคงปลอดภัยขององค์กร
-
สถาบันการเงินต้องทำ Pentest อะไรบ้างตามหลักเกณฑ์ธนาคารแห่งประเทศไทย
สรุปหลักเกณฑ์ ธปท. ด้านการทดสอบเจาะระบบ, iPentest, ความปลอดภัยของระบบ Mobile Banking และ e-Money พร้อมลิงก์หนังสือเวียนทางการ
-
พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ 2562 กับหน้าที่ของหน่วยงาน CII
สรุประดับความเสี่ยงและหน้าที่ในการประเมินความปลอดภัยสำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศของประเทศ
-
Google SAIF กับ 6 เสาหลักความปลอดภัยของระบบ AI และ AI Agent
สรุปกรอบ Secure AI Framework ของ Google และแนวทางการประเมินความปลอดภัยตลอดวงจรชีวิตของระบบ Generative AI
-
ISO/IEC 27001:2022 กำหนดให้ทำ Penetration Testing หรือไม่
วิเคราะห์ Control A.8.8 ด้านการจัดการช่องโหว่ทางเทคนิค และการใช้ผล Pentest เป็นหลักฐานสำคัญในกระบวนการตรวจประเมิน ISMS
-
ISO/IEC 42001:2023 คืออะไร และใช้ Pentest พิสูจน์ความพร้อมของ AIMS อย่างไร
สรุปมาตรฐานระบบบริหารจัดการปัญญาประดิษฐ์ ISO/IEC 42001:2023 พร้อมวิธีใช้ AI Pentest และ Red Teaming พิสูจน์ Control ทางเทคนิคเพื่อส่งมอบหลักฐานให้ผู้ตรวจประเมิน
-
MITRE ATLAS คืออะไร และใช้วางแผน AI Red Teaming อย่างไร
ทำความเข้าใจ Matrix 16 Tactic ของ MITRE ATLAS เพื่อวางแผนทดสอบระบบ Generative AI, RAG และ Agentic AI ให้ครอบคลุมทุกมิติของภัยคุกคาม
-
Enterprise ATT&CK v19.2 กับการทดสอบเจาะระบบและการจำลองการโจมตี
คู่มือสรุป Tactic และ Technique สำคัญของกรอบ MITRE ATT&CK สำหรับ Enterprise พร้อมวิธีนำไปใช้วัดผลความสามารถในการตรวจจับของทีมป้องกัน
-
มาตรฐานความปลอดภัยคลาวด์ภาครัฐ สกมช. กับการทดสอบเจาะระบบ Cloud
สรุปมาตรฐานการรักษาความมั่นคงปลอดภัยระบบคลาวด์และแนวทางการทดสอบ Shared Responsibility และ Cloud Configuration
-
มาตรฐานความปลอดภัยเว็บไซต์ สกมช. พ.ศ. 2568 กับการทดสอบเจาะระบบ
สรุปข้อกำหนดมาตรฐานเว็บไซต์ภาครัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญ พร้อมวิธีเตรียมหลักฐานการทดสอบและเอกสาร C1 และ C2
-
NIST AI RMF คืออะไร และใช้ร่วมกับ AI Pentest เพื่อบริหารความเสี่ยงอย่างไร
สรุปกรอบการบริหารความเสี่ยง AI ตามมาตรฐาน NIST ครอบคลุม 4 ฟังก์ชันหลัก Govern, Map, Measure และ Manage
-
OWASP Top 10 for Agentic Applications:2026 กับความปลอดภัยของ AI Agent
วิเคราะห์ความเสี่ยงเมื่อ AI มีสิทธิ์เรียก Tool, อ่านไฟล์, เชื่อมต่อ API และดำเนินการอัตโนมัติ พร้อมแนวทางกำหนด Guardrail และ Least Privilege
-
OWASP API Security Top 10:2023 สรุปช่องโหว่ API และวิธีป้องกัน BOLA และ BFLA
สรุป 10 ช่องโหว่สำคัญของ REST และ GraphQL API พร้อมวิธีตรวจจับ Broken Object Level Authorization และการกำกับดูแล Inventory
-
OWASP Top 10 for LLM Applications:2026 สรุปความเสี่ยงและการป้องกัน
แนวทางรับมือความเสี่ยงอันดับ 1 ถึง 10 สำหรับแอปพลิเคชันที่ผสาน Large Language Model รวมถึงเทคนิคการทดสอบ Prompt Injection และ Guardrail Bypass
-
OWASP Mobile Top 10:2024 สรุปความปลอดภัยแอปพลิเคชัน iOS และ Android
แนวทางการประเมินความปลอดภัยแอปพลิเคชันบนมือถือ การป้องกัน Insecure Data Storage และการวิเคราะห์ Root และ Jailbreak Detection
-
สรุป OWASP Top 10:2025 สำหรับ Web Application และแนวทางทดสอบเจาะระบบ
เจาะลึก 10 อันดับความเสี่ยงความปลอดภัยเว็บแอปพลิเคชันฉบับปี 2025 พร้อมแผนภาพ Attack Path และตัวอย่างโค้ดการแก้ไข
-
PCI DSS v4.0.1 กับข้อกำหนดการทำ Pentest และการแบ่งแยกเครือข่าย
สรุป Requirement 11.4 และการทดสอบ Segmentation Testing ตามมาตรฐานความปลอดภัยระบบข้อมูลบัตรชำระเงินเวอร์ชันล่าสุด
-
PDPA กำหนดให้ทำ Penetration Testing หรือไม่ และควรเตรียมพร้อมอย่างไร
ทำความเข้าใจมาตรการรักษาความมั่นคงปลอดภัยขั้นต่ำตามประกาศ สคส. และการใช้ Pentest พิสูจน์ความแข็งแกร่งของระบบเก็บข้อมูลส่วนบุคคล
-
ธุรกิจภายใต้ ก.ล.ต. และสินทรัพย์ดิจิทัล ต้องทำ Penetration Testing อย่างไร
สรุปข้อกำหนด IT Risk และรอบการทดสอบเจาะระบบสำหรับบริษัทหลักทรัพย์และศูนย์ซื้อขายสินทรัพย์ดิจิทัลตามประกาศของ ก.ล.ต. อย่างเป็นระบบ