Siam Thanat Hack Co., Ltd.

Penetration Testing ตามหลักเกณฑ์ธนาคารแห่งประเทศไทย

ธนาคารแห่งประเทศไทยกำหนดการทดสอบความมั่นคงปลอดภัยไว้ในหลายหลักเกณฑ์ ตั้งแต่แนวปฏิบัติการทดสอบเจาะระบบ iPentest ไปจนถึงข้อกำหนดเฉพาะของ Mobile Banking และ e-Money หน้านี้สรุปแต่ละฉบับพร้อมลิงก์ไปยังเอกสารต้นทาง

สิ่งที่ต้องพิจารณาเมื่อกำหนดแผนทดสอบตามหลักเกณฑ์ ธปท.

เริ่มจากยืนยันประเภทใบอนุญาตและประกาศที่ใช้บังคับกับองค์กร แล้วเชื่อมแผน VA และ Penetration Testing เข้ากับความเสี่ยง การเปลี่ยนแปลง และหลักฐานการแก้ไข.

ภาพอินโฟกราฟิกอธิบาย: สิ่งที่ต้องพิจารณาเมื่อกำหนดแผนทดสอบตามหลักเกณฑ์ ธปท.
ภาพสรุป: สิ่งที่ต้องพิจารณาเมื่อกำหนดแผนทดสอบตามหลักเกณฑ์ ธปท.
  • สำหรับผู้ประกอบธุรกิจที่อยู่ในขอบเขต สนช. 1/2564 ข้อ 5.1.6 ระบุการประเมินช่องโหว่ตามระดับความเสี่ยงอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ.
  • การทดสอบเจาะระบบของระบบงานและเครือข่ายที่เชื่อมต่อเครือข่ายสาธารณะควรดำเนินการโดยผู้เชี่ยวชาญที่มีความเป็นอิสระ ตามเงื่อนไขของประกาศที่ใช้กับองค์กร.
  • Mobile Banking, iPentest และ e-Money มีบริบทควบคุมต่างกัน จึงต้องกำหนด scope จากบริการจริง ไม่ใช้รอบการทดสอบเดียวแทนทุกระบบ.
  • เก็บรายงาน แผนแก้ไข และผล Retest ให้เชื่อมโยงกับ risk owner และการอนุมัติเปลี่ยนแปลง เพื่อให้ตรวจสอบย้อนหลังได้.

BANK OF THAILAND / ELECTRONIC MONEY

ธนาคารแห่งประเทศไทย: e-Money และการทดสอบความปลอดภัย

หลักเกณฑ์ สนช. 7/2561 ชี้จุดควบคุมของบริการเงินอิเล็กทรอนิกส์ที่ควรนำมาแปลงเป็นกรณีทดสอบเชิงธุรกิจ ไม่ใช่ตารางรอบ Penetration Testing ฉบับเดียวสำหรับทุกผู้ประกอบการ.

อินโฟกราฟิกอธิบายการทดสอบความปลอดภัยของบริการ e-Money จากวงเงิน การลงทะเบียน การคืนเงิน และการควบคุมการโอน
ภาพสรุป: เปลี่ยน flow ธุรกรรม e-Money ให้เป็น business-logic และ abuse-case test
  • เริ่มจากยืนยันว่าบริการและประเภทใบอนุญาตอยู่ในขอบเขตของหลักเกณฑ์การประกอบธุรกิจบริการเงินอิเล็กทรอนิกส์ตามกฎหมายว่าด้วยระบบการชำระเงิน.
  • นำวงเงิน ยอดคงเหลือ การลงทะเบียน การแจ้งสูญหาย การคืนเงิน วันหมดอายุ และการโอนเงินมาออกแบบกรณีทดสอบ เช่น การข้ามวงเงิน การคืนเงินซ้ำ หรือการใช้สิทธิหลังระงับบัญชี.
  • สนช. 7/2561 ไม่ได้กำหนดรอบ VA หรือ Penetration Testing โดยตรง จึงต้องจับคู่ scope กับข้อกำหนด IT risk หรือ Cyber Hygiene ที่ใช้บังคับกับผู้ประกอบการจริง.
กำหนดขอบเขตให้ถูกฉบับ

ก่อนสรุปว่าข้อกำหนดใดใช้บังคับ ต้องให้ Compliance ยืนยันใบอนุญาต ความมีนัยสำคัญของบริการ และประกาศฉบับล่าสุดของ ธปท.

BANK OF THAILAND / MOBILE BANKING

ธนาคารแห่งประเทศไทย: Mobile Banking Security — ธปท.ว.1218/2568 / ประกาศ ธปท. ที่ 4/2568

ประกาศกำหนดมาตรการขั้นต่ำสำหรับสถาบันการเงินที่ให้บริการ Mobile Banking โดยแยกการป้องกันการสวมรอยทำธุรกรรมออกจากการรักษาความมั่นคงปลอดภัยของบริการ Mobile Banking.

อินโฟกราฟิกอธิบายความปลอดภัย Mobile Banking ตั้งแต่ผู้ใช้บริการ แอป API จนถึงระบบธนาคาร
ภาพสรุป: ขอบเขตทดสอบต้องเชื่อม Mobile App, API, การยืนยันตัวตน และธุรกรรมเดียวกัน
  • ประกาศใช้กับสถาบันการเงินตามกฎหมายว่าด้วยธุรกิจสถาบันการเงินทุกแห่ง และนิยาม Mobile Banking ครอบคลุมบริการผ่านแอปบนอุปกรณ์เคลื่อนที่ที่มีการถอน โอน หรือชำระเงิน.
  • ทดสอบการป้องกันการสวมรอยควบคู่กับการยืนยันตัวตนเพิ่มสำหรับธุรกรรมเสี่ยง การควบคุมวงเงิน และการรับมือแอปปลอมหรือ malware.
  • ทดสอบความปลอดภัยของข้อมูล แอป และอุปกรณ์ร่วมกัน เช่น การเข้ารหัส การป้องกันการดัดแปลง session security สิทธิแอปที่จำเป็น และการจัดการอุปกรณ์ rooted, jailbroken หรือ remote-control.
กำหนดขอบเขตให้ถูกฉบับ

ประกาศนี้เป็น control baseline ของบริการ Mobile Banking ไม่ได้กำหนดรอบ Penetration Testing แยกต่างหาก จึงต้องใช้ร่วมกับกรอบ IT risk ที่มีผลต่อองค์กร.

BANK OF THAILAND / INTELLIGENCE-LED TESTING

ธนาคารแห่งประเทศไทย: iPentest — หนังสือเวียน 1252/2562

iPentest เป็นแนวทางให้ใช้ Threat Intelligence สร้างสถานการณ์ที่สมจริงเพื่อดูว่ากระบวนการป้องกัน ตรวจจับ และตอบสนองของธนาคารทำงานต่อเนื่องหรือไม่.

อินโฟกราฟิกอธิบายวงจร iPentest ตั้งแต่ threat intelligence การทดสอบสถานการณ์ การควบคุมความเสี่ยง จนถึงการแก้ไข
ภาพสรุป: iPentest ให้หลักฐานของ Protect, Detect และ Respond ภายใต้ขอบเขตที่ควบคุมได้
  • จัด governance ผู้รับผิดชอบ และเกณฑ์คัดเลือกผู้ทดสอบก่อนกำหนดสถานการณ์ เพื่อให้การทดสอบมีเจ้าของความเสี่ยงและช่องทางตัดสินใจที่ชัดเจน.
  • ใช้ threat intelligence กำหนด scenario ที่ครอบคลุม critical functions บุคลากร และความสามารถในการป้องกัน ตรวจจับ และรับมือ แทนการตรวจเพียงรายการช่องโหว่.
  • การทดสอบอาจเน้น Production เพื่อความสมจริง แต่ขั้นตอนที่เสี่ยงสามารถย้ายไป UAT หรือ pre-production ได้เมื่อระบุเหตุผล ขอบเขต และผลกระทบไว้ในรายงาน.
กำหนดขอบเขตให้ถูกฉบับ

หนังสือเวียนปี 2562 ส่งถึงธนาคารพาณิชย์ การนำไปใช้ต้องยืนยันสถานะและความเหมาะสมตามความเสี่ยงกับ Compliance และผู้กำกับดูแลก่อนเริ่มงาน.

BANK OF THAILAND / CYBER HYGIENE

ธนาคารแห่งประเทศไทย: VA และ Penetration Testing — สนช. 1/2564

สนช. 1/2564 ระบุข้อกำหนดโดยตรงสำหรับการบริหารจัดการช่องโหว่และการทดสอบเจาะระบบของผู้ให้บริการและผู้ประกอบธุรกิจระบบการชำระเงินที่อยู่ในขอบเขต.

อินโฟกราฟิกอธิบายวงจร VA และ Penetration Testing ตั้งแต่จัดลำดับความเสี่ยง ประเมินช่องโหว่ ทดสอบ แก้ไข และรายงานผล
ภาพสรุป: การทดสอบต้องเชื่อมสินทรัพย์ ความเสี่ยง ผู้เชี่ยวชาญอิสระ การแก้ไข และการทดสอบซ้ำ
  • สำหรับผู้ที่อยู่ในขอบเขต ต้องประเมินช่องโหว่ของทุกระบบตามระดับความเสี่ยงอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ.
  • Penetration Testing ต้องดำเนินการโดยผู้เชี่ยวชาญที่มีความเป็นอิสระ ครอบคลุมระบบงานและเครือข่ายที่เชื่อมต่อเครือข่ายสื่อสารสาธารณะอย่างน้อยปีละ 1 ครั้งและเมื่อมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ.
  • ผลการทดสอบต้องไปถึงผู้รับผิดชอบ แผนแก้ไข และหลักฐาน retest เพื่อแสดงว่าความเสี่ยงที่พบถูกจัดการ ไม่ใช่เพียงมีรายงานฉบับหนึ่ง.
กำหนดขอบเขตให้ถูกฉบับ

ขอบเขตของประกาศครอบคลุมผู้ให้บริการระบบการชำระเงินที่มีความสำคัญ และผู้ประกอบธุรกิจระบบหรือบริการการชำระเงินภายใต้การกำกับที่ไม่ใช่สถาบันการเงินหรือสถาบันการเงินเฉพาะกิจ จึงต้องยืนยันสถานะขององค์กรก่อนนำรอบการทดสอบไปใช้.

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของหลักเกณฑ์การกำกับดูแลความเสี่ยงด้านเทคโนโลยีสารสนเทศ (สนช. 1/2564)

หลักเกณฑ์การกำกับดูแลความเสี่ยงด้านเทคโนโลยีสารสนเทศ (สนช. 1/2564)

โดย ธนาคารแห่งประเทศไทย

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของแนวปฏิบัติด้านความมั่นคงปลอดภัย Mobile Banking (ธปท.ว.1218/2568 / ประกาศ ธปท. ที่ 4/2568)

แนวปฏิบัติด้านความมั่นคงปลอดภัย Mobile Banking (ธปท.ว.1218/2568 / ประกาศ ธปท. ที่ 4/2568)

โดย ธนาคารแห่งประเทศไทย

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของแนวปฏิบัติการทดสอบเจาะระบบแบบ Intelligence-led (iPentest หนังสือเวียน 1252/2562)

แนวปฏิบัติการทดสอบเจาะระบบแบบ Intelligence-led (iPentest หนังสือเวียน 1252/2562)

โดย ธนาคารแห่งประเทศไทย

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของแนวปฏิบัติการใช้เทคโนโลยีชีวมิติ (Biometric) พ.ศ. 2566

แนวปฏิบัติการใช้เทคโนโลยีชีวมิติ (Biometric) พ.ศ. 2566

โดย ธนาคารแห่งประเทศไทย

เปิดเอกสาร (PDF) แหล่งต้นทาง