อยากจ้าง Pentest ต้องรู้อะไรบ้าง
คู่มือฉบับ คนไม่รู้เรื่อง security — อ่านจบแล้วคุยกับบริษัท pentest ได้อย่างมั่นใจ
4 ขั้นตอน ตั้งแต่เริ่มจนจบ
รู้ก่อนว่า "ต้องทำ" เพราะอะไร
ถามตัวเองข้อเดียว: องค์กรอยู่ภายใต้ regulator ไหน?
| ถ้าคุณเป็น... | Regulator บังคับ | ต้องทำปีละ |
|---|---|---|
| 🏦 ธนาคาร / สถาบันการเงิน | ธปท. | ≥ 1 ครั้ง (ระบบสำคัญ) |
| 📈 หลักทรัพย์ / Crypto | ก.ล.ต. | ≥ 1 ครั้ง |
| 🛡️ ประกันภัย | คปภ. | ≥ 1 ครั้ง |
| 🏛️ หน่วยงานรัฐ (CII) | พ.ร.บ. ไซเบอร์ | ≥ 1 ครั้ง |
| 💳 รับชำระบัตร | PCI DSS 4.0 | ≥ 1 ครั้ง + ทุกครั้งที่เปลี่ยนระบบ |
| 🏢 เอกชนทั่วไป | PDPA | แนะนำ ≥ 1 ครั้ง (เป็นหลักฐานมาตรา 37) |
👉 ไม่แน่ใจว่าอยู่ภายใต้ regulator ไหน? ใช้ เครื่องมือคำนวณงบตาม Compliance — เลือกประเภทธุรกิจแล้วระบบจะบอกเอง
เตรียมข้อมูลให้พร้อม (ก่อนขอใบเสนอราคา)
บริษัท pentest จะถามสิ่งเหล่านี้เพื่อประเมินงบและเวลา:
- ✅ ระบบอะไรบ้าง — เว็บ, แอปมือถือ, API, เซิร์ฟเวอร์?
- ✅ ขนาดเท่าไร — กี่หน้า? กี่ endpoint? กี่ API?
- ✅ มีกี่ role — admin, user ปกติ, ผู้อนุมัติ ฯลฯ?
- ✅ ทดสอบที่ไหน — production หรือ UAT/staging?
- ✅ เคยทดสอบมาก่อนไหม — ถ้าเคย ผลเป็นยังไง?
👉 ยังไม่แน่ใจตัวเลข? ใช้ เครื่องมือวางงบ + ร่าง TOR — กรอกระบบแล้วได้ตัวเลขประมาณทันที
เลือกบริษัท Pentest — ดูอะไรบ้าง
ไม่ใช่ทุกบริษัทเหมือนกัน — ถามคำถามเหล่านี้:
🟢 สัญญาณดี
- ทีมถือ cert จริง (OSCP, OSWE, CISSP)
- อธิบายว่า "ทดสอบด้วยมือเป็นหลัก" ไม่ใช่แค่รันสแกนเนอร์
- มีประสบการณ์ในอุตสาหกรรมเดียวกับคุณ
- ส่งมอบรายงานที่ regulator ยอมรับ
- มี retest หลังแก้ไข
- แจ้ง critical finding ทันทีไม่ต้องรอรายงาน
🔴 สัญญาณเตือน
- ราคาถูกมากผิดปกติ (อาจแค่รันสแกนเนอร์)
- บอกไม่ได้ว่าใช้มาตรฐานอะไร
- ไม่มี cert ด้าน pentest เลย
- ไม่ยอมทำ NDA ก่อนเริ่มงาน
- รายงานไม่มี PoC (หลักฐานว่า exploit ได้จริง)
ระหว่างทดสอบ — คุณต้องทำอะไรบ้าง
พอตกลงจ้างแล้ว กระบวนการจะเป็นแบบนี้:
Kick-off Meeting
ประชุมตกลง scope, เวลา, Rules of Engagement (อะไรทำได้/ทำไม่ได้), ลงนาม NDA
เตรียม credential (ถ้า Grey-box)
ส่ง username/password ของทุก role ให้ทีมทดสอบ + เปิด access ให้เข้าถึงระบบ
ระหว่างทดสอบ (1–3 สัปดาห์)
ทีม pentest ทำงาน — ถ้าเจอช่องโหว่ร้ายแรง (Critical) จะแจ้งทันทีไม่ต้องรอรายงาน
ได้รายงาน
รายงานมี: สรุปผู้บริหาร + รายการช่องโหว่ + ระดับความรุนแรง + วิธีทำซ้ำ (PoC) + วิธีแก้ไข
แก้ไขช่องโหว่
ทีม IT ของคุณแก้ไขตามคำแนะนำ — เริ่มจาก Critical / High ก่อน
Retest
ทีม pentest ทดสอบซ้ำเพื่อยืนยันว่าช่องโหว่ถูกปิดจริง — ได้รายงาน retest + หนังสือรับรอง
คำศัพท์ที่ควรรู้ (ฉบับย่อ)
| คำศัพท์ | แปลว่า |
|---|---|
| Pentest | การทดสอบเจาะระบบ — จ้างคนมาลอง "แฮก" เพื่อหาช่องโหว่ |
| VA (Vulnerability Assessment) | สแกนหาช่องโหว่ด้วยเครื่องมือ — เร็วแต่ตื้นกว่า pentest |
| Black-box | ทดสอบจากภายนอก ไม่ให้ข้อมูลอะไรเลย |
| Grey-box | ให้ credential ทุก role — แนะนำ เพราะเจอช่องโหว่ลึกกว่า |
| White-box | ให้ดู source code — ลึกสุด แต่ใช้เวลามากกว่า |
| PoC (Proof of Concept) | หลักฐานว่า exploit ช่องโหว่ได้จริง ไม่ใช่แค่ alert จากเครื่องมือ |
| CVSS | คะแนนความรุนแรงของช่องโหว่ (0–10 ยิ่งสูงยิ่งร้ายแรง) |
| Retest | ทดสอบซ้ำหลังแก้ไข เพื่อยืนยันว่าช่องโหว่ปิดจริง |
| Rules of Engagement | กติกาว่าอะไรทำได้/ทำไม่ได้ระหว่างทดสอบ |
พร้อมแล้ว?
ใช้เครื่องมือฟรีของเราเตรียมตัวก่อนคุย:
คุยเรื่อง scope ก่อน 30 นาที ไม่มีค่าใช้จ่าย
บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ