IT SELECT LAB

หน้าหลักบริการ › Red Team & Adversary Simulation

Red Team & Adversary Simulation

จำลองการโจมตีขั้นสูงแบบ Red Team ตาม MITRE ATT&CK รองรับ i-Pentest ธปท.

ทำไม Red Team & Adversary Simulation ถึงสำคัญ

Penetration Test ตอบคำถามว่า “ระบบมีช่องโหว่อะไรบ้าง” แต่ Red Team ตอบคำถามที่สำคัญกว่า — “ถ้าถูกโจมตีจริง องค์กรจะรู้ตัวหรือไม่ และสามารถตอบสนองได้เร็วแค่ไหน”

Red Team จำลองการโจมตีแบบ end-to-end เหมือน threat actor จริง — ตั้งแต่ social engineering เพื่อเข้าถึงเครือข่ายเบื้องต้น, การเคลื่อนที่ภายในเครือข่ายอย่างแอบแฝง, จนถึงการเข้าถึงเป้าหมายสำคัญ เช่น ข้อมูลลูกค้า, ระบบ core banking, หรือ domain controller ผลลัพธ์ไม่ใช่แค่รายการช่องโหว่ แต่เป็น ภาพรวมความสามารถในการรับมือภัยคุกคามทั้ง people, process และ technology

สำหรับสถาบันการเงินที่ ธปท. กำหนดให้ทำ i-Pentest (intelligence-led Penetration Test) Red Team operation ที่อิงจาก threat intelligence เป็นสิ่งที่ต้องดำเนินการตามข้อกำหนด

ขอบเขตการทดสอบ (Testing Scope)

Reconnaissance & Threat Intelligence

  • OSINT Gathering — รวบรวมข้อมูลจาก public source เช่น LinkedIn, social media, leaked credential database, DNS record, certificate transparency log
  • Threat Profiling — สร้าง threat scenario จาก threat intelligence ที่เกี่ยวข้องกับอุตสาหกรรมและภูมิภาคขององค์กร
  • Attack Infrastructure Setup — สร้าง C2 infrastructure, phishing domain, payload ที่เลี่ยง security control ขององค์กร

Initial Access

  • Spear Phishing — ออกแบบ phishing campaign ที่เจาะจงเป้าหมาย ใช้ pretext ที่สมจริงตาม OSINT ที่รวบรวมได้
  • Social Engineering — ทดสอบ physical security, vishing (phone-based), badge cloning, tailgating ตาม scope ที่ตกลง
  • Technical Exploitation — ใช้ช่องโหว่ทาง technical เช่น exploit internet-facing service, supply chain vector, credential spray

Post-Exploitation & Lateral Movement

  • Command & Control (C2) — สร้าง persistent C2 channel ที่เลี่ยง firewall, IDS/IPS, EDR detection
  • Credential Theft — ดึง credential จาก memory, keylogger, credential phishing ภายในเครือข่าย
  • Lateral Movement — เคลื่อนที่ไปยัง target system ด้วยเทคนิคที่หลบเลี่ยง detection เช่น WMI, DCOM, WinRM, SSH tunneling
  • Privilege Escalation — ยกระดับสิทธิ์จาก standard user ไปจนถึง Domain Admin หรือ target objective

Objective Achievement & Impact

  • Data Exfiltration — ทดสอบความสามารถในการนำข้อมูลออกจากเครือข่ายผ่านช่องทางที่หลบเลี่ยง DLP
  • Business Impact Demonstration — แสดงให้เห็น impact จริง เช่น เข้าถึง sensitive data, modify critical configuration, establish persistent access
  • Detection Evasion — บันทึกว่า security control ใดตรวจจับได้ ใดไม่ได้ ตลอด operation

Purple Team & Collaboration

  • Detection Gap Mapping — ระบุจุดที่ SOC/SIEM ไม่สามารถตรวจจับ TTP ที่ใช้ในการทดสอบ
  • Detection Rule Development — ร่วมกับ Blue Team พัฒนา detection rule สำหรับ TTP ที่ตรวจจับไม่ได้
  • Incident Response Drill — ทดสอบ incident response procedure ของ Blue Team ต่อ scenario จริง
  • Tabletop Exercise — จัดฝึกซ้อมแผนรับมือเหตุการณ์ด้าน cybersecurity สำหรับผู้บริหารและทีม IT

แนวทางการทดสอบ

Red Team operation ดำเนินการโดยทีมผู้เชี่ยวชาญที่มีประสบการณ์ด้าน offensive security มากกว่า 12 ปี ถือใบรับรอง OSCP, OSWE, CISSP และมีความเข้าใจ regulatory requirement ของ ธปท. อย่างลึกซึ้ง

การดำเนินงานแบ่งเป็น 3 ระยะ:

ระยะที่ 1: Threat Intelligence & Planning — วิเคราะห์ threat landscape ที่เกี่ยวข้องกับองค์กร กำหนด objective, scope, rules of engagement และออกแบบ scenario ที่สมจริง

ระยะที่ 2: Active Operation — ดำเนินการโจมตีตาม scenario โดยใช้ TTP ที่สอดคล้องกับ threat actor จริง มีการ communicate กับ White Team (ผู้ประสานงานฝั่งองค์กร) ตลอดระยะเวลา operation

ระยะที่ 3: Reporting & Purple Team — จัดทำรายงานฉบับเต็ม, executive briefing, และจัด workshop ร่วมกับ Blue Team เพื่อปรับปรุง detection และ response capability

ทุก TTP ที่ใช้ในการทดสอบจะถูก map กับ MITRE ATT&CK matrix เพื่อให้เห็นภาพครอบคลุมว่าองค์กรมี detection coverage ในระดับใด

วิธีการทดสอบ

  • MITRE ATT&CK Framework — ใช้ TTP ของ threat actor จริงเป็นพื้นฐานในการออกแบบ scenario
  • TIBER-EU Framework — กรอบ threat intelligence-based ethical red teaming สำหรับสถาบันการเงิน
  • i-Pentest ธปท. — รองรับข้อกำหนดการทดสอบเจาะระบบขั้นสูงของธนาคารแห่งประเทศไทย
  • Assume Breach / Full Kill Chain — ทดสอบทั้ง initial access จนถึง data exfiltration ตาม objective ที่กำหนด
  • Purple Team collaboration — ทำงานร่วมกับ Blue Team เพื่อปรับปรุง detection และ response capability

สิ่งที่คุณจะได้รับ

  • Red Team Report — รายงานฉบับเต็มพร้อม attack narrative, timeline และหลักฐานการโจมตีทุกขั้นตอน
  • Executive Briefing — สรุปผลระดับ strategic สำหรับคณะกรรมการและผู้บริหารระดับสูง
  • MITRE ATT&CK Heat Map — แสดง TTP ที่ใช้ในการทดสอบเทียบกับ detection capability ขององค์กร
  • Detection Gap Analysis — วิเคราะห์จุดที่ SOC/SIEM ไม่สามารถตรวจจับการโจมตีได้
  • Purple Team Playbook — action item สำหรับ Blue Team ในการปรับปรุง detection rule และ response procedure
ระยะเวลา
4–12 สัปดาห์
ราคาโดยประมาณ
เริ่มต้นที่ระดับ 4 สัปดาห์ — ขึ้นอยู่กับ scope, objective และรูปแบบ scenario ที่ต้องการจำลอง — คำนวณงบเอง

คำถามที่พบบ่อย

Red Team ต่างจาก Penetration Test อย่างไร?

Penetration Test เน้นค้นหาช่องโหว่ให้ครบถ้วนภายในขอบเขตที่กำหนด (เช่น เว็บแอป 1 ระบบ) ในระยะเวลาสั้น ส่วน Red Team จำลองการโจมตีจริงแบบ end-to-end — มี objective เฉพาะ (เช่น เข้าถึง core banking data) แล้วใช้ทุกวิธีที่ threat actor จริงใช้ ทั้ง social engineering, phishing, technical exploitation, lateral movement จนบรรลุ objective โดยทดสอบทั้ง people, process และ technology ขององค์กรพร้อมกัน ระยะเวลามักยาวกว่า 4 สัปดาห์ขึ้นไป

Red Team operation ใช้เวลานานเท่าไร?

โดยทั่วไป 4–12 สัปดาห์ แบ่งเป็น 3 ระยะ: (1) Threat Intelligence & Planning 1–2 สัปดาห์ — กำหนด scenario, สร้าง threat profile, เตรียม infrastructure (2) Active Operation 2–8 สัปดาห์ — ดำเนินการโจมตีตาม scenario ที่กำหนด (3) Reporting & Purple Team 1–2 สัปดาห์ — จัดทำรายงานและ workshop ร่วมกับ Blue Team ระยะเวลาขึ้นอยู่กับจำนวน scenario, ขนาดองค์กร และระดับ stealth ที่ต้องการ

i-Pentest ธปท. คืออะไร และจำเป็นต้องทำหรือไม่?

i-Pentest (intelligence-led Penetration Test) เป็นข้อกำหนดของธนาคารแห่งประเทศไทย (ธปท.) สำหรับสถาบันการเงินที่มีนัยสำคัญต่อระบบ (D-SIBs) ให้ทำ threat intelligence-based red team testing โดยอ้างอิง TIBER framework เพื่อทดสอบความสามารถในการรับมือภัยคุกคามที่อิงจาก threat intelligence จริง ครอบคลุมทั้ง people, process และ technology ทีมงานมีประสบการณ์ดำเนินการ i-Pentest ให้สถาบันการเงินตามข้อกำหนด ธปท. โดยเฉพาะ

สามารถทำ Purple Team แทน Red Team ได้หรือไม่?

ได้ครับ Purple Team เป็นรูปแบบที่ Red Team และ Blue Team ทำงานร่วมกันแบบ collaborative โดย Red Team โจมตีตาม TTP ที่กำหนด แล้ว Blue Team ตรวจจับและ respond แบบ real-time หากตรวจจับไม่ได้จะ tune detection rule ร่วมกันทันที เหมาะสำหรับองค์กรที่ต้องการ maximize learning ในระยะเวลาสั้น หรือองค์กรที่ยังไม่เคยทำ Red Team มาก่อนและต้องการ build detection capability ก่อน

สนใจ Red Team & Adversary Simulation?

บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ

จองเวลาคุย หรือคำนวณงบเองก่อน