หน้าหลัก › ข้อกำหนด › i-Pentest และ IT Risk ของ ธปท.
i-Pentest และ IT Risk ของ ธปท.
- หน่วยงาน
- ธนาคารแห่งประเทศไทย (ธปท.)
- ใช้กับ
- ธนาคารและสถาบันการเงินภายใต้การกำกับของ ธปท.
- ความถี่
- อย่างน้อยปีละ 1 ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ
ข้อกำหนดหลัก
ประกาศ ธปท. ว่าด้วยการกำกับดูแลความเสี่ยงด้านเทคโนโลยีสารสนเทศ (IT Risk) กำหนดให้สถาบันการเงินทดสอบเจาะระบบ (penetration testing) ระบบงานสำคัญอย่างน้อยปีละ 1 ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ ผลการทดสอบเป็นเอกสารที่ผู้ตรวจของ ธปท. ขอดูเมื่อเข้าตรวจสอบ
i-Pentest คืออะไร
i-Pentest (Intelligence-led Penetration Testing) เป็นการทดสอบระดับสูงที่อ้างอิงกรอบ TIBER-EU ใช้ threat intelligence จริงมาออกแบบสถานการณ์ทดสอบ บังคับใช้เฉพาะสถาบันการเงินที่ ธปท. กำหนด (เช่น D-SIB) จุดสำคัญคือ
- ต้องแยกผู้ให้บริการ Threat Intelligence ออกจาก Red Team
- ต้องจัดตั้ง White Team ที่รักษาความลับจาก Blue Team
- ต้องรายงานผลต่อ ธปท. ตามรูปแบบและกรอบเวลาที่กำหนด
ประเมินความพร้อมองค์กร
องค์กรที่กำลังเตรียมทำ i-Pentest สามารถประเมินความพร้อม 15 ข้อใน 4 ขั้นตอน (Governance, Threat Intelligence, Red Team, Closure) ได้ฟรีที่เครื่องมือ i-Pentest Gap Assessment
ดูข้อกำหนดอื่น: PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSS
ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?
ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ