ข้ามไปยังเนื้อหาหลัก

การทดสอบเจาะระบบ

การทดสอบเชิงปฏิบัติที่ได้รับอนุญาต เพื่อค้นหาจุดอ่อนในแอปพลิเคชันและโครงสร้างพื้นฐานที่ผู้โจมตีอาจใช้ได้ และแนะนำวิธีปิดช่องโหว่เหล่านั้น

ขอใบเสนอราคา

บริการนี้คืออะไร

การทดสอบเจาะระบบคือการจำลองการโจมตีระบบของคุณอย่างมีการควบคุม ภายใต้การอนุญาตเป็นลายลักษณ์อักษรและกติกาที่ตกลงกัน เครื่องมืออัตโนมัติช่วยเพิ่มความครอบคลุม แต่คุณค่าที่แท้จริงมาจากผู้ทดสอบที่มีทักษะซึ่งเชื่อมโยงปัญหาเข้าด้วยกัน ทดสอบตรรกะทางธุรกิจ และยืนยันว่าช่องโหว่ใดถูกโจมตีได้จริง

ทุกข้อตรวจพบได้รับการยืนยัน จัดระดับด้วย CVSS และอธิบายขั้นตอนการทำซ้ำและวิธีแก้ไขอย่างชัดเจน

  • เว็บแอปพลิเคชัน

    การยืนยันตัวตน การจัดการเซสชัน การควบคุมสิทธิ์ การจัดการข้อมูลนำเข้า และตรรกะทางธุรกิจ ตามแนวทาง OWASP Web Security Testing Guide

  • API

    REST และ GraphQL API รวมถึงข้อบกพร่องด้านการกำหนดสิทธิ์ การเปิดเผยข้อมูล และการใช้งานฟังก์ชันในทางที่ผิด โดยอ้างอิง OWASP API Security Top 10

  • แอปพลิเคชันมือถือ

    แอป Android และ iOS รวมถึงบริการหลังบ้าน โดยอ้างอิง OWASP Mobile Application Security Testing Guide (MASTG)

  • เครือข่ายและโครงสร้างพื้นฐาน

    เครือข่ายภายนอกและภายใน เซิร์ฟเวอร์ บริการบนคลาวด์ที่เปิดสู่ภายนอก และการทดสอบการแบ่งส่วนเครือข่าย

ใครควรใช้บริการนี้

การทดสอบเจาะระบบมีประโยชน์ หากคุณ:

  • กำลังเปิดตัวแอปพลิเคชันใหม่หรือออกเวอร์ชันสำคัญ
  • จัดการข้อมูลส่วนบุคคล การชำระเงิน หรือข้อมูลสำคัญอื่น ๆ
  • ต้องการหลักฐานการทดสอบสำหรับ PCI DSS, ISO/IEC 27001 หน่วยงานกำกับ หรือแบบสอบถามด้านความปลอดภัยของลูกค้า
  • ต้องการตรวจสอบว่าการแก้ไขก่อนหน้าและการควบคุมใหม่ทำงานได้จริง
  • มีการเปลี่ยนแปลงเครือข่าย สภาพแวดล้อมคลาวด์ หรือการเชื่อมต่อกับบุคคลภายนอก

แนวทางการทำงาน

  1. กำหนดขอบเขตและขออนุญาต

    กำหนดเป้าหมาย ประเภทการทดสอบ (black, grey หรือ white box) ช่วงเวลาทดสอบ และผู้ติดต่อ พร้อมลงนามกติกาการทดสอบก่อนเริ่มงาน

  2. สำรวจและวิเคราะห์พื้นผิวการโจมตี

    ระบุจุดเชื่อมต่อ บทบาทผู้ใช้ ฟังก์ชัน เทคโนโลยี และบริการที่เปิดสู่ภายนอก

  3. ทดสอบและเจาะระบบ

    ทดสอบด้วยผู้เชี่ยวชาญโดยมีเครื่องมือสนับสนุน ตามแนวทาง OWASP WSTG, PTES และ NIST SP 800-115 ภายในขอบเขตที่ตกลงกัน

  4. วิเคราะห์และรายงาน

    ยืนยันทุกข้อตรวจพบ ตัดผลบวกลวง ประเมินความเสี่ยงด้วย CVSS และบริบททางธุรกิจ และเขียนคำแนะนำการแก้ไขที่ชัดเจน

  5. สรุปผลและทดสอบซ้ำ

    อธิบายผลการทดสอบให้ทีมของคุณ แล้วทดสอบซ้ำข้อตรวจพบเมื่อแก้ไขเสร็จ

สิ่งที่คุณจะได้รับ

  • บทสรุปผู้บริหาร

    ภาพรวมความเสี่ยง ประเด็นสำคัญ และลำดับความสำคัญที่แนะนำสำหรับผู้บริหาร

  • รายละเอียดทางเทคนิค

    ข้อตรวจพบแต่ละรายการพร้อมคะแนน CVSS สินทรัพย์ที่ได้รับผลกระทบ หลักฐาน ขั้นตอนการทำซ้ำ และวิธีแก้ไขที่เฉพาะเจาะจง

  • การประชุมสรุปผล

    อธิบายผลให้ทีมนักพัฒนาและวิศวกรของคุณ ตอบคำถาม และตกลงขั้นตอนถัดไป

  • รายงานการทดสอบซ้ำ

    รายงานฉบับปรับปรุงที่ยืนยันสถานะของแต่ละข้อตรวจพบหลังการแก้ไข

คำถามที่พบบ่อย

การทดสอบจะกระทบระบบที่ใช้งานจริงหรือไม่

เราตกลงช่วงเวลาทดสอบ รายการยกเว้น และเงื่อนไขการหยุดทดสอบล่วงหน้า และหลีกเลี่ยงเทคนิคที่อาจสร้างความเสียหาย เว้นแต่คุณอนุมัติอย่างชัดเจน หากเป็นไปได้ เราแนะนำให้ทดสอบบนสภาพแวดล้อมจำลองที่ใกล้เคียงระบบจริง

การสแกนช่องโหว่ต่างจากการทดสอบเจาะระบบอย่างไร

การสแกนเป็นกระบวนการอัตโนมัติที่แสดงรายการปัญหาที่อาจเกิดขึ้น ส่วนการทดสอบเจาะระบบใช้ผู้เชี่ยวชาญยืนยันว่าปัญหาใดมีอยู่จริง เชื่อมโยงปัญหาเข้าด้วยกัน และทดสอบตรรกะที่เครื่องมือสแกนไม่เข้าใจ

ควรเลือกแบบ black box, grey box หรือ white box

แบบ grey box ซึ่งเราได้รับบัญชีทดสอบและเอกสารพื้นฐาน มักให้ความครอบคลุมดีที่สุดเมื่อเทียบกับเวลาที่ใช้ เราจะแนะนำแนวทางที่เหมาะสมในขั้นตอนกำหนดขอบเขต

ควรทดสอบบ่อยแค่ไหน

อย่างน้อยปีละครั้งและหลังการเปลี่ยนแปลงที่สำคัญ ตัวอย่างเช่น PCI DSS กำหนดให้ทดสอบเจาะระบบอย่างน้อยทุก 12 เดือนและหลังการเปลี่ยนแปลงที่สำคัญ

พร้อมที่จะรู้สถานะความปลอดภัยของคุณหรือยัง

บอกเราเกี่ยวกับระบบและเป้าหมายของคุณ เราจะตอบกลับพร้อมข้อเสนอขอบเขตงานและขั้นตอนถัดไป

ขอใบเสนอราคา