IT SELECT LAB

อยากจ้าง Pentest ต้องรู้อะไรบ้าง

คู่มือฉบับ คนไม่รู้เรื่อง security — อ่านจบแล้วคุยกับบริษัท pentest ได้อย่างมั่นใจ

💡 สรุปสั้น: Pentest = จ้างผู้เชี่ยวชาญมา "แฮก" ระบบของคุณ เพื่อหาช่องโหว่ก่อนที่แฮกเกอร์จริงจะเจอ — แล้วบอกวิธีแก้ด้วย

4 ขั้นตอน ตั้งแต่เริ่มจนจบ

1

รู้ก่อนว่า "ต้องทำ" เพราะอะไร

ถามตัวเองข้อเดียว: องค์กรอยู่ภายใต้ regulator ไหน?

ถ้าคุณเป็น...Regulator บังคับต้องทำปีละ
🏦 ธนาคาร / สถาบันการเงินธปท.≥ 1 ครั้ง (ระบบสำคัญ)
📈 หลักทรัพย์ / Cryptoก.ล.ต.≥ 1 ครั้ง
🛡️ ประกันภัยคปภ.≥ 1 ครั้ง
🏛️ หน่วยงานรัฐ (CII)พ.ร.บ. ไซเบอร์≥ 1 ครั้ง
💳 รับชำระบัตรPCI DSS 4.0≥ 1 ครั้ง + ทุกครั้งที่เปลี่ยนระบบ
🏢 เอกชนทั่วไปPDPAแนะนำ ≥ 1 ครั้ง (เป็นหลักฐานมาตรา 37)

👉 ไม่แน่ใจว่าอยู่ภายใต้ regulator ไหน? ใช้ เครื่องมือคำนวณงบตาม Compliance — เลือกประเภทธุรกิจแล้วระบบจะบอกเอง

2

เตรียมข้อมูลให้พร้อม (ก่อนขอใบเสนอราคา)

บริษัท pentest จะถามสิ่งเหล่านี้เพื่อประเมินงบและเวลา:

  • ระบบอะไรบ้าง — เว็บ, แอปมือถือ, API, เซิร์ฟเวอร์?
  • ขนาดเท่าไร — กี่หน้า? กี่ endpoint? กี่ API?
  • มีกี่ role — admin, user ปกติ, ผู้อนุมัติ ฯลฯ?
  • ทดสอบที่ไหน — production หรือ UAT/staging?
  • เคยทดสอบมาก่อนไหม — ถ้าเคย ผลเป็นยังไง?

👉 ยังไม่แน่ใจตัวเลข? ใช้ เครื่องมือวางงบ + ร่าง TOR — กรอกระบบแล้วได้ตัวเลขประมาณทันที

3

เลือกบริษัท Pentest — ดูอะไรบ้าง

ไม่ใช่ทุกบริษัทเหมือนกัน — ถามคำถามเหล่านี้:

🟢 สัญญาณดี

  • ทีมถือ cert จริง (OSCP, OSWE, CISSP)
  • อธิบายว่า "ทดสอบด้วยมือเป็นหลัก" ไม่ใช่แค่รันสแกนเนอร์
  • มีประสบการณ์ในอุตสาหกรรมเดียวกับคุณ
  • ส่งมอบรายงานที่ regulator ยอมรับ
  • มี retest หลังแก้ไข
  • แจ้ง critical finding ทันทีไม่ต้องรอรายงาน

🔴 สัญญาณเตือน

  • ราคาถูกมากผิดปกติ (อาจแค่รันสแกนเนอร์)
  • บอกไม่ได้ว่าใช้มาตรฐานอะไร
  • ไม่มี cert ด้าน pentest เลย
  • ไม่ยอมทำ NDA ก่อนเริ่มงาน
  • รายงานไม่มี PoC (หลักฐานว่า exploit ได้จริง)
4

ระหว่างทดสอบ — คุณต้องทำอะไรบ้าง

พอตกลงจ้างแล้ว กระบวนการจะเป็นแบบนี้:

📋

Kick-off Meeting

ประชุมตกลง scope, เวลา, Rules of Engagement (อะไรทำได้/ทำไม่ได้), ลงนาม NDA

🔧

เตรียม credential (ถ้า Grey-box)

ส่ง username/password ของทุก role ให้ทีมทดสอบ + เปิด access ให้เข้าถึงระบบ

🔍

ระหว่างทดสอบ (1–3 สัปดาห์)

ทีม pentest ทำงาน — ถ้าเจอช่องโหว่ร้ายแรง (Critical) จะแจ้งทันทีไม่ต้องรอรายงาน

📄

ได้รายงาน

รายงานมี: สรุปผู้บริหาร + รายการช่องโหว่ + ระดับความรุนแรง + วิธีทำซ้ำ (PoC) + วิธีแก้ไข

🔨

แก้ไขช่องโหว่

ทีม IT ของคุณแก้ไขตามคำแนะนำ — เริ่มจาก Critical / High ก่อน

Retest

ทีม pentest ทดสอบซ้ำเพื่อยืนยันว่าช่องโหว่ถูกปิดจริง — ได้รายงาน retest + หนังสือรับรอง

คำศัพท์ที่ควรรู้ (ฉบับย่อ)

คำศัพท์แปลว่า
Pentestการทดสอบเจาะระบบ — จ้างคนมาลอง "แฮก" เพื่อหาช่องโหว่
VA (Vulnerability Assessment)สแกนหาช่องโหว่ด้วยเครื่องมือ — เร็วแต่ตื้นกว่า pentest
Black-boxทดสอบจากภายนอก ไม่ให้ข้อมูลอะไรเลย
Grey-boxให้ credential ทุก role — แนะนำ เพราะเจอช่องโหว่ลึกกว่า
White-boxให้ดู source code — ลึกสุด แต่ใช้เวลามากกว่า
PoC (Proof of Concept)หลักฐานว่า exploit ช่องโหว่ได้จริง ไม่ใช่แค่ alert จากเครื่องมือ
CVSSคะแนนความรุนแรงของช่องโหว่ (0–10 ยิ่งสูงยิ่งร้ายแรง)
Retestทดสอบซ้ำหลังแก้ไข เพื่อยืนยันว่าช่องโหว่ปิดจริง
Rules of Engagementกติกาว่าอะไรทำได้/ทำไม่ได้ระหว่างทดสอบ

พร้อมแล้ว?

คุยเรื่อง scope ก่อน 30 นาที ไม่มีค่าใช้จ่าย

บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ

จองเวลาคุย หรือคำนวณงบเองก่อน