RRNK SECURITY TH

ค้นหาช่องโหว่ ก่อนที่ความเสี่ยงจะกลายเป็นเหตุการณ์จริง

Find the weakness before it becomes an incident.

RRNK Security ทดสอบเจาะระบบด้วยมือเป็นหลัก หาช่องโหว่ที่เครื่องมือสแกนมองข้าม พิสูจน์ผลกระทบให้เห็นจริงในระบบที่ได้รับอนุญาต แล้วส่งรายงานที่ทีมของคุณเอาไปแก้ได้ทันที

ทดสอบเมื่อได้รับอนุญาตเป็นลายลักษณ์อักษรเท่านั้น • อ้างอิงแนวทาง OWASP • ให้ระดับความรุนแรงด้วย CVSS

รู้จักเรา

RRNK SECURITY TH

RRNK / RUM RUAY NUEA KHEED

RRNK Security คือทีมทดสอบเจาะระบบและประเมินความปลอดภัยที่ทำงานตามแนวทาง OWASP อย่างเป็นระบบ เน้นทดสอบด้วยมือ พิสูจน์ผลกระทบให้เห็นจริงในระบบที่ได้รับอนุญาต และเขียนรายงานให้ทีมวิศวกรนำไปแก้ได้เลย โดยไม่สัญญาเกินกว่าที่ทำได้จริง

เกี่ยวกับเรา

ความน่าเชื่อถือ

ใบรับรองวิชาชีพของสมาชิกในทีม

ผู้ทดสอบของเราผ่านการสอบภาคปฏิบัติที่ยอมรับในระดับสากล ใบรับรองเหล่านี้เป็นของแต่ละคนในทีม ไม่ใช่การรับรองระดับองค์กร และเราบอกไว้ตรงนี้เลยเพื่อไม่ให้เข้าใจผิด

  • OSCP Offensive Security Certified Professional OffSec
  • eWPT eLearnSecurity Web Application Penetration Tester INE Security
  • eWPTX eLearnSecurity Web Application Penetration Tester eXtreme INE Security
  • CPSA CREST Practitioner Security Analyst CREST
  • CRT CREST Registered Penetration Tester CREST

ใบรับรองที่แสดงเป็นใบรับรองส่วนบุคคลของสมาชิกในทีม ไม่ใช่การรับรองระดับบริษัท และไม่ได้หมายความว่า RRNK Security เป็นองค์กรที่ได้รับการรับรอง หรือเป็นพาร์ตเนอร์อย่างเป็นทางการของผู้ออกใบรับรองรายใด

ใบรับรอง

บริการ

เราทดสอบอะไรบ้าง

เลือกวิธีทดสอบให้เข้ากับสถาปัตยกรรมและความเสี่ยงของแต่ละระบบ ไม่ใช่รันสแกนเนอร์ชุดเดิมกับทุกงาน

  • ทดสอบเจาะระบบเว็บแอปพลิเคชัน

    ทดสอบด้วยมือเป็นหลักตาม OWASP Web Security Testing Guide รวมถึงช่องโหว่ในตรรกะทางธุรกิจที่สแกนเนอร์หาไม่เจอ

  • ทดสอบความปลอดภัย API

    ทดสอบ REST, GraphQL และ gRPC ตาม OWASP API Security Top 10 เน้นการควบคุมสิทธิ์ระดับ object และระดับ property

  • ทดสอบความปลอดภัยแอปมือถือ

    ทดสอบแอป Android และ iOS ตาม OWASP MASVS และ MASTG ทั้งตัวแอป ช่องทางสื่อสาร และ backend ที่แอปเรียกใช้

  • ทดสอบเจาะระบบเครือข่ายภายใน

    จำลองผู้โจมตีที่หลุดเข้ามาในเครือข่ายได้แล้ว ดูว่าจะยกระดับสิทธิ์และเคลื่อนไปถึงระบบสำคัญได้อย่างไร

  • ทดสอบเจาะระบบจากภายนอก

    ประเมินทุกอย่างที่องค์กรเปิดสู่อินเทอร์เน็ต จากมุมมองผู้โจมตีที่ยังไม่มีสิทธิ์อะไรเลย

  • ประเมินความปลอดภัยคลาวด์

    ตรวจการตั้งค่าบัญชีคลาวด์ สิทธิ์ (IAM) และการแยกทรัพยากร เทียบกับแนวปฏิบัติของผู้ให้บริการแต่ละราย

  • ตรวจสอบความปลอดภัยของซอร์สโค้ด

    อ่านโค้ดควบคู่กับการทดสอบจริง เพื่อหาต้นตอของช่องโหว่ ไม่ใช่แค่อาการที่แสดงออกมา

  • ยืนยันช่องโหว่ (Vulnerability Validation)

    คัดกรองผลจากเครื่องมือสแกน ตัด false positive ออก และยืนยันเฉพาะรายการที่โจมตีได้จริง

  • ให้คำปรึกษาการแก้ไขช่องโหว่

    ทำงานร่วมกับทีมพัฒนาและทีมระบบของคุณ ออกแบบวิธีแก้ที่ใช้ได้จริงกับสถาปัตยกรรมที่มีอยู่

  • ทดสอบซ้ำหลังแก้ไข (Retest)

    ทดสอบซ้ำเฉพาะรายการที่แก้แล้ว เพื่อยืนยันว่าแก้ได้ผลจริงและไม่เปิดช่องโหว่ใหม่

ดูบริการทั้งหมด

วิธีการทดสอบ

ขั้นตอนที่ตรวจสอบย้อนหลังได้

ทุกงานเริ่มจากขอบเขตที่ชัดเจนและหนังสืออนุญาต และจบด้วยรายงานปิดงานหลังทดสอบซ้ำ คุณรู้ตลอดว่าเรากำลังทดสอบอะไร เมื่อไร และอย่างไร

  1. 01

    กำหนดขอบเขตและขออนุญาต

    ระบุระบบเป้าหมาย สภาพแวดล้อม ช่วงเวลา และผู้ประสานงาน แล้วขอหนังสืออนุญาตเป็นลายลักษณ์อักษรก่อนเริ่มทุกครั้ง

  2. 02

    Rules of Engagement

    ตกลงกันว่าอะไรทำได้ อะไรทำไม่ได้ เช่น การทดสอบที่อาจกระทบความพร้อมใช้งาน ช่องทางแจ้งเหตุฉุกเฉิน และเงื่อนไขที่ต้องหยุดทดสอบทันที

  3. 03

    ทำ Threat Model

    ทำความเข้าใจสถาปัตยกรรม ขอบเขตความเชื่อถือ และทรัพย์สินที่มีค่า เพื่อใช้เวลาทดสอบกับจุดที่ให้ผลคุ้มค่าที่สุด

  4. 04

    ทดสอบด้วยมือร่วมกับเครื่องมือ

    ใช้เครื่องมือกวาดหา attack surface ในวงกว้าง แล้วเจาะลึกด้วยมือในจุดที่ต้องเข้าใจบริบทของระบบจึงจะเจอช่องโหว่

  5. 05

    ยืนยันว่าโจมตีได้จริง

    พิสูจน์ในระบบที่ได้รับอนุญาตว่าช่องโหว่ใช้โจมตีได้จริง เพื่อแยกความเสี่ยงจริงออกจากความเสี่ยงบนกระดาษ

ดูวิธีการทดสอบ

มาตรฐาน

มาตรฐานที่เราอ้างอิง

เราใช้มาตรฐานเปิดเป็นกรอบกำหนดความครอบคลุมของการทดสอบ และเป็นภาษากลางในการรายงาน เพื่อให้ผลเทียบเคียงและตรวจสอบได้ การอ้างอิงมาตรฐานไม่ใช่การอ้างว่าได้รับการรับรองหรือเป็นพาร์ตเนอร์

ตรวจสอบเลขเวอร์ชันกับแหล่งข้อมูลทางการล่าสุดเมื่อ .

สิ่งที่ส่งมอบ

รายงานที่เอาไปแก้ได้จริง

ทุกรายงานมีขั้นตอนทำซ้ำ หลักฐาน การวิเคราะห์ผลกระทบต่อธุรกิจ และคำแนะนำการแก้ไขที่ละเอียดพอให้ทีมพัฒนาลงมือได้ทันที

  • บทสรุปผู้บริหาร — สรุปความเสี่ยงเป็นภาษาธุรกิจ พร้อมภาพรวมจำนวนข้อค้นพบและระดับความรุนแรง
  • ขอบเขตและหนังสืออนุญาต — อะไรอยู่ในขอบเขต อะไรไม่อยู่ ช่วงเวลาที่ทดสอบ และเอกสารอนุญาตที่อ้างอิง
  • วิธีการทดสอบที่ใช้ — แนวทางและมาตรฐานอ้างอิง ตามที่นำมาใช้กับงานนี้จริง
  • รายละเอียดข้อค้นพบ — แต่ละรายการมีคำอธิบาย ตำแหน่งที่พบ ขั้นตอนทำซ้ำ หลักฐาน ระดับความรุนแรง และคำแนะนำการแก้
  • การวิเคราะห์ผลกระทบ — แต่ละข้อค้นพบส่งผลต่อธุรกิจของคุณอย่างไรในสภาพการใช้งานจริง
  • แผนแก้ไขที่จัดลำดับแล้ว — งานแก้ไขเรียงตามผลกระทบและความยากง่ายในการลงมือ
  • ข้อจำกัดของการทดสอบ — ระบุชัดเจนว่าอะไรทดสอบไม่ได้หรือทดสอบได้ไม่เต็มที่ และเพราะอะไร
  • ภาคผนวก — เครื่องมือที่ใช้ บันทึกกิจกรรมสำคัญ และเอกสารอ้างอิง

สิ่งที่ส่งมอบ

ขั้นตอน

ทำงานร่วมกันอย่างไร

ตั้งแต่คุยเรื่องขอบเขตครั้งแรก จนถึงรายงานปิดงาน

  1. 01 กำหนดขอบเขตและขออนุญาต
  2. 02 Rules of Engagement
  3. 03 ทำ Threat Model
  4. 04 ทดสอบด้วยมือร่วมกับเครื่องมือ
  5. 05 ยืนยันว่าโจมตีได้จริง
  6. 06 วิเคราะห์ผลกระทบ
  7. 07 รายงานพร้อมหลักฐาน
  8. 08 ให้คำปรึกษาการแก้ไข
  9. 09 ทดสอบซ้ำ
  10. 10 รายงานปิดงาน

ทำไมต้องเรา

ทำไมองค์กรเลือก RRNK SECURITY TH

เราไม่ได้ขายรายงานจากสแกนเนอร์ เราช่วยให้คุณตัดสินใจได้ดีขึ้น จากช่องโหว่ที่พิสูจน์แล้วว่ามีจริง

  1. 01

    ทดสอบด้วยมือ โดยคนที่สอบภาคปฏิบัติผ่านมาแล้ว

    ทุกงานมีผู้ทดสอบที่ถือใบรับรองภาคปฏิบัติระดับสากลรับผิดชอบโดยตรง และมีการรีวิวผลภายในทีมก่อนส่งมอบทุกครั้ง

  2. 02

    พิสูจน์ผลกระทบ ไม่ใช่แค่ลิสต์ช่องโหว่

    คัดกรอง false positive ออก ยืนยันเฉพาะรายการที่โจมตีได้จริง และอธิบายผลกระทบต่อธุรกิจในภาษาที่ผู้บริหารเข้าใจ

  3. 03

    อยู่ในขอบเขตที่ตกลงกันเสมอ

    ไม่เริ่มทดสอบก่อนได้รับหนังสืออนุญาต และไม่แตะระบบที่อยู่นอกขอบเขตที่ตกลงกันเป็นลายลักษณ์อักษร

  4. 04

    พูดตรง ๆ เรื่องข้อจำกัด

    ไม่มีการทดสอบไหนหาช่องโหว่ได้ครบทุกรายการ รายงานของเราจึงระบุขอบเขต ข้อจำกัด และสิ่งที่ยังไม่ได้ทดสอบไว้ชัดเจน

คำถามที่พบบ่อย

คำถามที่ลูกค้าถามบ่อย

ต้องเตรียมอะไรก่อนเริ่มทดสอบ

หลัก ๆ คือรายชื่อระบบเป้าหมายที่ชัดเจน และหนังสืออนุญาตจากผู้มีอำนาจของระบบนั้น ถ้าเป็นการทดสอบแบบล็อกอิน เราจะขอบัญชีทดสอบในแต่ละระดับสิทธิ์ และถ้าเป็นไปได้ ควรมีสภาพแวดล้อมทดสอบที่แยกจากระบบจริง

การทดสอบจะกระทบระบบที่ใช้งานอยู่ไหม

เราออกแบบการทดสอบให้กระทบความพร้อมใช้งานน้อยที่สุด และตกลง Rules of Engagement ก่อนเริ่มเสมอ การทดสอบที่มีความเสี่ยงสูงจะทำเฉพาะเมื่อได้รับอนุมัติชัดเจน และมีช่องทางแจ้งเหตุฉุกเฉินพร้อมใช้

ใช้เวลานานแค่ไหน

ขึ้นกับขอบเขตและความซับซ้อนของระบบ เราจะประเมินระยะเวลาให้หลังคุยเรื่องขอบเขตแล้ว และถ้าเวลาที่มีไม่พอทดสอบให้ครอบคลุม เราจะบอกตรง ๆ

มีทดสอบซ้ำหลังแก้ไขให้ไหม

โดยปกติเรารวมการทดสอบซ้ำไว้ในข้อเสนอ พร้อมระบุกรอบเวลาที่ครอบคลุมชัดเจน รายละเอียดจะตกลงกันในขั้นตอนทำข้อเสนอ

เอารายงานไปใช้กับการตรวจสอบหรือหน่วยงานกำกับดูแลได้ไหม

รายงานของเราเขียนให้ใช้แนบการตรวจสอบภายในและการสอบทานจากภายนอกได้ โดยระบุขอบเขต วิธีการ หลักฐาน และข้อจำกัดไว้ชัดเจน แต่ข้อกำหนดของแต่ละหน่วยงานต่างกัน ถ้าต้องการให้รายงานสอดคล้องกับกรอบใดเป็นพิเศษ แจ้งเราล่วงหน้าได้

RRNK Security ได้รับการรับรองจาก CREST ไหม

ไม่ใช่ในระดับบริษัท สมาชิกในทีมถือใบรับรอง CPSA และ CRT ซึ่งเป็นใบรับรองส่วนบุคคล เราระบุเรื่องนี้ชัดเจน เพราะการรับรององค์กรกับใบรับรองของบุคคลเป็นคนละเรื่องกัน

ติดต่อเรา

เริ่มจากคุยกันก่อน

เล่าคร่าว ๆ ว่าระบบเป็นแบบไหน อยากให้ทดสอบอะไร แล้วเราจะเสนอขอบเขต ระยะเวลา และวิธีทดสอบที่เหมาะกลับไปให้

เราทดสอบเฉพาะระบบที่ได้รับอนุญาตเป็นลายลักษณ์อักษร และอยู่ในขอบเขตที่ตกลงกันไว้เท่านั้น