มาตรฐานและข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing
สรุปข้อกำหนดของหน่วยงานกำกับดูแลไทย มาตรฐานสากล และกรอบ AI Governance ที่เกี่ยวข้องกับการทดสอบเจาะระบบ โดยอ้างอิงจากเอกสารต้นทางของแต่ละหน่วยงาน
กลุ่มสถาบันการเงิน ธนาคาร และประกันภัย
มาตรฐานและข้อกำหนดบังคับทดสอบความปลอดภัยสำหรับธนาคารพาณิชย์ บริษัทหลักทรัพย์ สินทรัพย์ดิจิทัล และประกันภัย
-
Penetration Testing ตามหลักเกณฑ์ธนาคารแห่งประเทศไทย
ธนาคารแห่งประเทศไทยกำหนดการทดสอบความมั่นคงปลอดภัยไว้ในหลายหลักเกณฑ์ ตั้งแต่แนวปฏิบัติการทดสอบเจาะระบบ iPentest ไปจนถึงข้อกำหนดเฉพาะของ Mobile Banking และ e-Money หน้านี้สรุปแต่ละฉบับพร้อมลิงก์ไปยังเอกสารต้นทาง
-
Penetration Testing ตามข้อกำหนดของสำนักงาน ก.ล.ต.
สำนักงาน ก.ล.ต. กำหนดการทดสอบเจาะระบบไว้ทั้งสำหรับผู้ประกอบธุรกิจหลักทรัพย์และผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล หน้านี้สรุปข้อกำหนดทั้งสองกลุ่มพร้อมลิงก์ไปยังประกาศต้นทาง
-
แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.
สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Cor
-
ข้อกำหนด Penetration Testing สำหรับสมาชิก NDID
NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน
-
สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย
IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย
-
PCI DSS v4.0.1 และ Penetration Testing
มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน
กลุ่มมาตรฐานภาครัฐ สกมช. และกฎหมายไทย
มาตรฐานการรักษาความมั่นคงปลอดภัยไซเบอร์ เว็บไซต์ คลาวด์ AI ซีโร่ทรัสต์ และการคุ้มครองข้อมูลส่วนบุคคล
-
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และ Penetration Testing
มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม โดย Penetration Testing เป็นวิธีหนึ่งในการตรวจสอบประสิทธิผลของการควบคุมทางเทคนิค
-
พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 และ Penetration Testing
กฎหมายกำหนดหน้าที่ด้านการประเมินความเสี่ยงและการตรวจสอบด้านความมั่นคงปลอดภัยไซเบอร์ ส่วน Penetration Testing เป็นวิธีและหลักฐานทางเทคนิคที่อาจใช้สนับสนุน ไม่ใช่การตรวจสอบทั้งหมด
-
NCSA Website Security Standard พ.ศ. 2568
มาตรฐานการรักษาความมั่นคงปลอดภัยสำหรับเว็บไซต์ ครอบคลุม Governance และ Security Operation ของเว็บไซต์ทุกสถาปัตยกรรม
-
มาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ของ สกมช. พ.ศ. 2567
สรุปประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Thailand National Cloud Security Framework) โดยแยกขอบเขตการบังคับใช้ หน้าที่ร่วมของผู้ใ
-
แนวปฏิบัติ AI Security Guidelines ของ สกมช.
สรุปแนวปฏิบัติการใช้ปัญญาประดิษฐ์อย่างมั่นคงปลอดภัยของ สกมช. สำหรับผู้บริหาร ทีมพัฒนาและปฏิบัติการ AI ฝ่ายกฎหมายและ DPO และฝ่ายความมั่นคงปลอดภัย โดยเรียงตามวงจรชีวิตของระบบและหลักธรรมาภิบาลความเสี่ยง
-
แนวปฏิบัติ Zero Trust ของ สกมช.
สรุปแนวปฏิบัติ Zero Trust (Zero Trust Guidelines) ฉบับเผยแพร่ v1.0 ของ สกมช. สำหรับผู้บริหาร ผู้กำหนดนโยบาย ทีมเทคนิค ผู้ดูแลระบบ และวิศวกรความมั่นคงปลอดภัย เพื่อวางแผนเปลี่ยนผ่านจากการป้องกันแบบอาศัยขอบเขตเครือข่ายสู่กา
-
แนวทางเตรียมความพร้อมสำหรับยุคควอนตัมของ สกมช.
สรุปคำแนะนำเรื่องแนวทางการปฏิบัติการเตรียมความพร้อมสำหรับยุคควอนตัม (Guidelines for Post-Quantum Readiness) ของ สกมช. สำหรับหน่วยงานรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญที่ประมวลผลข้อมูลลับ โดยเน้นการประเมินความเสี่ยง การจ
กลุ่ม AI Governance และความมั่นคงปลอดภัย AI
กรอบกำกับดูแลการพัฒนาและใช้งาน AI ในองค์กร ครอบคลุมระบบบริหารความเสี่ยง Threat Model, AI Red Teaming และ Control สำหรับ AI Agent
-
ISO/IEC 42001:2023 คืออะไร และใช้ Pentest พิสูจน์ความพร้อมของ AIMS อย่างไร
หากองค์กรใช้ AI ใน Production นโยบายเพียงอย่างเดียวไม่พอ หน้านี้สรุป ISO/IEC 42001:2023 และ ISO/IEC 23894:2023 พร้อมวิธีเปลี่ยนความเสี่ยงให้เป็นหลักฐานจาก AI Pentest และ Red Teaming ที่ผู้บริหารและผู้ตรวจประเมินใช้ตัดสิน
-
NIST AI Risk Management Framework (AI RMF 1.0) คืออะไร และเปลี่ยนความเสี่ยง GenAI ให้เป็นแผนทดสอบอย่างไร
NIST AI RMF ช่วยตอบคำถามที่ผู้บริหารถามก่อนใช้ AI ว่าระบบเสี่ยงอะไร วัดอย่างไร และใครต้องตัดสินใจ หน้านี้สรุป AI RMF 1.0, NIST AI 600-1 และวิธีใช้ AI Red Teaming สร้างหลักฐานแทนความมั่นใจจาก Demo
-
MITRE ATLAS คืออะไร และใช้วางแผน AI Red Teaming อย่างไร
ผู้โจมตีระบบ AI ไม่ได้หยุดที่ Prompt Injection แต่โจมตีตั้งแต่ Dataset, Model, RAG, Agent Tool ไปจนถึง Cloud Infrastructure หน้านี้เปลี่ยน MITRE ATLAS จาก Matrix ขนาดใหญ่ให้เป็นแผนทดสอบและหลักฐานการตรวจจับที่นำไปใช้ได้จร
-
Google Secure AI Framework (SAIF 2.0) คืออะไร และใช้ป้องกัน AI Agent อย่างไร
SAIF เปลี่ยนคำว่า AI Security ให้เป็นแผนที่ของ Risk, Component และ Control ตั้งแต่ Data ไปจนถึง Agent หน้านี้สรุป 6 Core Element, SAIF Risk Map, แนวทางใหม่ของ SAIF 2.0 และจุดที่ AI Red Teaming ต้องพิสูจน์ก่อนระบบสร้างผลก
กลุ่มมาตรฐานสากล และ Technical Framework
กรอบการทำงานและมาตรฐานสากลสำหรับการประเมินความเสี่ยง การทดสอบเจาะระบบ และสถาปัตยกรรมความปลอดภัย
-
OWASP Top 10: เว็บ มือถือ API LLM และ Agentic
สำรวจกรอบความปลอดภัย OWASP Top 10 ฉบับล่าสุดแยกตามประเภทเทคโนโลยี โดยสรุป 10 หมวดความเสี่ยงสำคัญ แนวทางการทดสอบ ภาพแผนผังอธิบาย และลิงก์ไปยังเอกสารทางการของ OWASP
-
ISO/IEC 27001:2022 และ Penetration Testing
มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ
-
MITRE ATT&CK v19.2: ทุก Enterprise Tactic สำหรับ Pentest และ Red Team
หน้านี้รวบรวมกรอบความรู้ Enterprise ATT&CK v19.2 สำหรับเชื่อมโยงพฤติกรรมของภัยคุกคามจริงเข้ากับการประเมินความมั่นคงปลอดภัย การทดสอบเจาะระบบ และ Red Team ตามขอบเขตที่ได้รับอนุญาต สินทรัพย์สำคัญ และระดับความเสี่ยงขององค์กร
-
MPA Content Security v5.3.1 และข้อกำหนด Penetration Testing สำหรับอุตสาหกรรมบันเทิง
เจาะลึกมาตรฐาน Motion Picture Association (MPA) Content Security Best Practices v5.3.1 ระบบ TPN Shield สี่ระดับ และข้อกำหนด Penetration Testing (Control TS-4.1) สำหรับสตูดิโอ ผู้ให้บริการงานตัดต่อ VFX และห่วงโซ่อุปทานสื่