Siam Thanat Hack Co., Ltd.

มาตรฐานและข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing

สรุปข้อกำหนดของหน่วยงานกำกับดูแลไทยและมาตรฐานสากลที่เกี่ยวข้องกับการทดสอบเจาะระบบ อ้างอิงจากเอกสารต้นทางของแต่ละหน่วยงาน

  • Penetration Testing ตามหลักเกณฑ์ธนาคารแห่งประเทศไทย

    ธนาคารแห่งประเทศไทยกำหนดการทดสอบความมั่นคงปลอดภัยไว้ในหลายหลักเกณฑ์ ตั้งแต่แนวปฏิบัติการทดสอบเจาะระบบ iPentest ไปจนถึงข้อกำหนดเฉพาะของ Mobile Banking และ e-Money หน้านี้สรุปแต่ละฉบับพร้อมลิงก์ไปยังเอกสารต้นทาง

  • Penetration Testing ตามข้อกำหนดของสำนักงาน ก.ล.ต.

    สำนักงาน ก.ล.ต. กำหนดการทดสอบเจาะระบบไว้ทั้งสำหรับผู้ประกอบธุรกิจหลักทรัพย์และผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล หน้านี้สรุปข้อกำหนดทั้งสองกลุ่มพร้อมลิงก์ไปยังประกาศต้นทาง

  • ISO/IEC 27001:2022 และ Penetration Testing

    มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ

  • พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และ Penetration Testing

    มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม โดย Penetration Testing เป็นวิธีหนึ่งในการตรวจสอบประสิทธิผลของการควบคุมทางเทคนิค

  • พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 และ Penetration Testing

    กฎหมายกำหนดหน้าที่ด้านการประเมินความเสี่ยงและการตรวจสอบด้านความมั่นคงปลอดภัยไซเบอร์ ส่วน Penetration Testing เป็นวิธีและหลักฐานทางเทคนิคที่อาจใช้สนับสนุน ไม่ใช่การตรวจสอบทั้งหมด

  • NCSA Website Security Standard พ.ศ. 2568

    มาตรฐานการรักษาความมั่นคงปลอดภัยสำหรับเว็บไซต์ ครอบคลุม Governance และ Security Operation ของเว็บไซต์ทุกสถาปัตยกรรม

  • แนวปฏิบัติการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ของ ธปท.

    สรุปหนังสือ ธปท. ที่ รปท.ฝตส.(03) ว. 1180/2559 ลงวันที่ 26 กันยายน 2559 เรื่องแนวปฏิบัติในการป้องกันความเสี่ยงของระบบ ATM จากโปรแกรม Malware ซึ่งส่งถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจ เนื้อหาครอบคลุมการคุมกายภาพ Cor

  • แนวปฏิบัติ AI Security Guidelines ของ สกมช.

    สรุปแนวปฏิบัติการใช้ปัญญาประดิษฐ์อย่างมั่นคงปลอดภัยของ สกมช. สำหรับผู้บริหาร ทีมพัฒนาและปฏิบัติการ AI ฝ่ายกฎหมาย/DPO และฝ่ายความมั่นคงปลอดภัย โดยเรียงตามวงจรชีวิตของระบบและหลักธรรมาภิบาลความเสี่ยง.

  • มาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ของ สกมช. พ.ศ. 2567

    สรุปประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Thailand National Cloud Security Framework) โดยแยกขอบเขตการบังคับใช้ หน้าที่ร่วมของผู้ใ

  • แนวทางเตรียมความพร้อมสำหรับยุคควอนตัมของ สกมช.

    สรุปคำแนะนำเรื่องแนวทางการปฏิบัติการเตรียมความพร้อมสำหรับยุคควอนตัม (Guidelines for Post-Quantum Readiness) ของ สกมช. สำหรับหน่วยงานรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญที่ประมวลผลข้อมูลลับ โดยเน้นการประเมินความเสี่ยง การจ

  • แนวปฏิบัติการใช้ซีโร่ทรัสต์ของ สกมช.

    สรุปแนวปฏิบัติการใช้ซีโร่ทรัสต์ (Zero Trust Guidelines) ฉบับเผยแพร่ v1.0 ของ สกมช. สำหรับผู้บริหาร ผู้กำหนดนโยบาย ทีมเทคนิค ผู้ดูแลระบบ และวิศวกรความมั่นคงปลอดภัย เพื่อวางแผนเปลี่ยนผ่านจากการป้องกันแบบอาศัยขอบเขตเครือข่า

  • PCI DSS v4.0.1 และ Penetration Testing

    มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน

  • ข้อกำหนด Penetration Testing สำหรับสมาชิก NDID

    NDID คือโครงสร้างพื้นฐานสำหรับพิสูจน์และยืนยันตัวตนดิจิทัลที่เชื่อมผู้ให้บริการในบทบาทต่าง ๆ เข้าด้วยกัน

  • สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย

    IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย

  • คู่มือ OWASP Top 10 สำหรับเว็บ มือถือ API และแอปพลิเคชัน LLM

    สำรวจ OWASP Top 10 ฉบับปัจจุบันตามขอบเขตเทคโนโลยี แต่ละคู่มือมี 10 หัวข้อความเสี่ยงที่ลิงก์ได้ แนวทางทดสอบระดับสูง ภาพอธิบาย และลิงก์ไปยังแหล่ง OWASP ทางการ

  • MITRE ATT&CK v19.1: ทุก Enterprise tactic สำหรับ Pentest และ Red Team

    คู่มือนี้ใช้ Enterprise ATT&CK v19.1 เป็นภาษากลางในการออกแบบการทดสอบแบบ threat-informed โดยเลือกพฤติกรรมตามขอบเขตที่ได้รับอนุญาต สินทรัพย์สำคัญ และความเสี่ยงของธุรกิจ ไม่ใช่คู่มือโจมตีระบบจริงหรือ checklist ที่รับประกัน