มาตรฐานและข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing
สรุปข้อกำหนดของหน่วยงานกำกับดูแลไทยและมาตรฐานสากลที่เกี่ยวข้องกับการทดสอบเจาะระบบ อ้างอิงจากเอกสารต้นทางของแต่ละหน่วยงาน
-
Penetration Testing ตามหลักเกณฑ์ธนาคารแห่งประเทศไทย
ธนาคารแห่งประเทศไทยกำหนดการทดสอบความมั่นคงปลอดภัยไว้ในหลายหลักเกณฑ์ ตั้งแต่แนวปฏิบัติการทดสอบเจาะระบบ iPentest ไปจนถึงข้อกำหนดเฉพาะของ Mobile Banking และ e-Money หน้านี้สรุปแต่ละฉบับพร้อมลิงก์ไปยังเอกสารต้นทาง
-
Penetration Testing ตามข้อกำหนดของสำนักงาน ก.ล.ต.
สำนักงาน ก.ล.ต. กำหนดการทดสอบเจาะระบบไว้ทั้งสำหรับผู้ประกอบธุรกิจหลักทรัพย์และผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล หน้านี้สรุปข้อกำหนดทั้งสองกลุ่มพร้อมลิงก์ไปยังประกาศต้นทาง
-
ISO/IEC 27001:2022 และ Penetration Testing
มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ
-
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และ Penetration Testing
มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม โดย Penetration Testing เป็นวิธีหนึ่งในการตรวจสอบประสิทธิผลของการควบคุมทางเทคนิค
-
พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 และ Penetration Testing
กฎหมายกำหนดหน้าที่ด้านการประเมินความเสี่ยงและการตรวจสอบด้านความมั่นคงปลอดภัยไซเบอร์ ส่วน Penetration Testing เป็นวิธีและหลักฐานทางเทคนิคที่อาจใช้สนับสนุน ไม่ใช่การตรวจสอบทั้งหมด
-
NCSA Website Security Standard พ.ศ. 2568
มาตรฐานการรักษาความมั่นคงปลอดภัยสำหรับเว็บไซต์ ครอบคลุม Governance และ Security Operation ของเว็บไซต์ทุกสถาปัตยกรรม
-
แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.
สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Cor
-
แนวปฏิบัติ AI Security Guidelines ของ สกมช.
สรุปแนวปฏิบัติการใช้ปัญญาประดิษฐ์อย่างมั่นคงปลอดภัยของ สกมช. สำหรับผู้บริหาร ทีมพัฒนาและปฏิบัติการ AI ฝ่ายกฎหมาย/DPO และฝ่ายความมั่นคงปลอดภัย โดยเรียงตามวงจรชีวิตของระบบและหลักธรรมาภิบาลความเสี่ยง.
-
มาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ของ สกมช. พ.ศ. 2567
สรุปประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Thailand National Cloud Security Framework) โดยแยกขอบเขตการบังคับใช้ หน้าที่ร่วมของผู้ใ
-
แนวทางเตรียมความพร้อมสำหรับยุคควอนตัมของ สกมช.
สรุปคำแนะนำเรื่องแนวทางการปฏิบัติการเตรียมความพร้อมสำหรับยุคควอนตัม (Guidelines for Post-Quantum Readiness) ของ สกมช. สำหรับหน่วยงานรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญที่ประมวลผลข้อมูลลับ โดยเน้นการประเมินความเสี่ยง การจ
-
แนวปฏิบัติการใช้ซีโร่ทรัสต์ของ สกมช.
สรุปแนวปฏิบัติการใช้ซีโร่ทรัสต์ (Zero Trust Guidelines) ฉบับเผยแพร่ v1.0 ของ สกมช. สำหรับผู้บริหาร ผู้กำหนดนโยบาย ทีมเทคนิค ผู้ดูแลระบบ และวิศวกรความมั่นคงปลอดภัย เพื่อวางแผนเปลี่ยนผ่านจากการป้องกันแบบอาศัยขอบเขตเครือข่า
-
PCI DSS v4.0.1 และ Penetration Testing
มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน
-
ข้อกำหนด Penetration Testing สำหรับสมาชิก NDID
NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน
-
สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย
IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย
-
คู่มือ OWASP Top 10 สำหรับเว็บ มือถือ API และแอปพลิเคชัน LLM
สำรวจ OWASP Top 10 ฉบับปัจจุบันตามขอบเขตเทคโนโลยี แต่ละคู่มือมี 10 หัวข้อความเสี่ยงที่ลิงก์ได้ แนวทางทดสอบระดับสูง ภาพอธิบาย และลิงก์ไปยังแหล่ง OWASP ทางการ
-
MITRE ATT&CK v19.1: ทุก Enterprise tactic สำหรับ Pentest และ Red Team
คู่มือนี้ใช้ Enterprise ATT&CK v19.1 เป็นภาษากลางในการออกแบบการทดสอบแบบ threat-informed โดยเลือกพฤติกรรมตามขอบเขตที่ได้รับอนุญาต สินทรัพย์สำคัญ และความเสี่ยงของธุรกิจ ไม่ใช่คู่มือโจมตีระบบจริงหรือ checklist ที่รับประกัน