RRNK SECURITY TH
ค้นหาช่องโหว่ ก่อนที่ความเสี่ยงจะกลายเป็นเหตุการณ์จริง
Find the weakness before it becomes an incident.
RRNK Security ทดสอบเจาะระบบด้วยมือเป็นหลัก หาช่องโหว่ที่เครื่องมือสแกนมองข้าม พิสูจน์ผลกระทบให้เห็นจริงในระบบที่ได้รับอนุญาต แล้วส่งรายงานที่ทีมของคุณเอาไปแก้ได้ทันที
ทดสอบเมื่อได้รับอนุญาตเป็นลายลักษณ์อักษรเท่านั้น • อ้างอิงแนวทาง OWASP • ให้ระดับความรุนแรงด้วย CVSS
รู้จักเรา
RRNK SECURITY TH
RRNK / RUM RUAY NUEA KHEED
RRNK Security คือทีมทดสอบเจาะระบบและประเมินความปลอดภัยที่ทำงานตามแนวทาง OWASP อย่างเป็นระบบ เน้นทดสอบด้วยมือ พิสูจน์ผลกระทบให้เห็นจริงในระบบที่ได้รับอนุญาต และเขียนรายงานให้ทีมวิศวกรนำไปแก้ได้เลย โดยไม่สัญญาเกินกว่าที่ทำได้จริง
ความน่าเชื่อถือ
ใบรับรองวิชาชีพของสมาชิกในทีม
ผู้ทดสอบของเราผ่านการสอบภาคปฏิบัติที่ยอมรับในระดับสากล ใบรับรองเหล่านี้เป็นของแต่ละคนในทีม ไม่ใช่การรับรองระดับองค์กร และเราบอกไว้ตรงนี้เลยเพื่อไม่ให้เข้าใจผิด
- OSCP Offensive Security Certified Professional OffSec
- eWPT eLearnSecurity Web Application Penetration Tester INE Security
- eWPTX eLearnSecurity Web Application Penetration Tester eXtreme INE Security
- CPSA CREST Practitioner Security Analyst CREST
- CRT CREST Registered Penetration Tester CREST
ใบรับรองที่แสดงเป็นใบรับรองส่วนบุคคลของสมาชิกในทีม ไม่ใช่การรับรองระดับบริษัท และไม่ได้หมายความว่า RRNK Security เป็นองค์กรที่ได้รับการรับรอง หรือเป็นพาร์ตเนอร์อย่างเป็นทางการของผู้ออกใบรับรองรายใด
บริการ
เราทดสอบอะไรบ้าง
เลือกวิธีทดสอบให้เข้ากับสถาปัตยกรรมและความเสี่ยงของแต่ละระบบ ไม่ใช่รันสแกนเนอร์ชุดเดิมกับทุกงาน
-
ทดสอบเจาะระบบเว็บแอปพลิเคชัน
ทดสอบด้วยมือเป็นหลักตาม OWASP Web Security Testing Guide รวมถึงช่องโหว่ในตรรกะทางธุรกิจที่สแกนเนอร์หาไม่เจอ
-
ทดสอบความปลอดภัย API
ทดสอบ REST, GraphQL และ gRPC ตาม OWASP API Security Top 10 เน้นการควบคุมสิทธิ์ระดับ object และระดับ property
-
ทดสอบความปลอดภัยแอปมือถือ
ทดสอบแอป Android และ iOS ตาม OWASP MASVS และ MASTG ทั้งตัวแอป ช่องทางสื่อสาร และ backend ที่แอปเรียกใช้
-
ทดสอบเจาะระบบเครือข่ายภายใน
จำลองผู้โจมตีที่หลุดเข้ามาในเครือข่ายได้แล้ว ดูว่าจะยกระดับสิทธิ์และเคลื่อนไปถึงระบบสำคัญได้อย่างไร
-
ทดสอบเจาะระบบจากภายนอก
ประเมินทุกอย่างที่องค์กรเปิดสู่อินเทอร์เน็ต จากมุมมองผู้โจมตีที่ยังไม่มีสิทธิ์อะไรเลย
-
ประเมินความปลอดภัยคลาวด์
ตรวจการตั้งค่าบัญชีคลาวด์ สิทธิ์ (IAM) และการแยกทรัพยากร เทียบกับแนวปฏิบัติของผู้ให้บริการแต่ละราย
-
ตรวจสอบความปลอดภัยของซอร์สโค้ด
อ่านโค้ดควบคู่กับการทดสอบจริง เพื่อหาต้นตอของช่องโหว่ ไม่ใช่แค่อาการที่แสดงออกมา
-
ยืนยันช่องโหว่ (Vulnerability Validation)
คัดกรองผลจากเครื่องมือสแกน ตัด false positive ออก และยืนยันเฉพาะรายการที่โจมตีได้จริง
-
ให้คำปรึกษาการแก้ไขช่องโหว่
ทำงานร่วมกับทีมพัฒนาและทีมระบบของคุณ ออกแบบวิธีแก้ที่ใช้ได้จริงกับสถาปัตยกรรมที่มีอยู่
-
ทดสอบซ้ำหลังแก้ไข (Retest)
ทดสอบซ้ำเฉพาะรายการที่แก้แล้ว เพื่อยืนยันว่าแก้ได้ผลจริงและไม่เปิดช่องโหว่ใหม่
วิธีการทดสอบ
ขั้นตอนที่ตรวจสอบย้อนหลังได้
ทุกงานเริ่มจากขอบเขตที่ชัดเจนและหนังสืออนุญาต และจบด้วยรายงานปิดงานหลังทดสอบซ้ำ คุณรู้ตลอดว่าเรากำลังทดสอบอะไร เมื่อไร และอย่างไร
- 01
กำหนดขอบเขตและขออนุญาต
ระบุระบบเป้าหมาย สภาพแวดล้อม ช่วงเวลา และผู้ประสานงาน แล้วขอหนังสืออนุญาตเป็นลายลักษณ์อักษรก่อนเริ่มทุกครั้ง
- 02
Rules of Engagement
ตกลงกันว่าอะไรทำได้ อะไรทำไม่ได้ เช่น การทดสอบที่อาจกระทบความพร้อมใช้งาน ช่องทางแจ้งเหตุฉุกเฉิน และเงื่อนไขที่ต้องหยุดทดสอบทันที
- 03
ทำ Threat Model
ทำความเข้าใจสถาปัตยกรรม ขอบเขตความเชื่อถือ และทรัพย์สินที่มีค่า เพื่อใช้เวลาทดสอบกับจุดที่ให้ผลคุ้มค่าที่สุด
- 04
ทดสอบด้วยมือร่วมกับเครื่องมือ
ใช้เครื่องมือกวาดหา attack surface ในวงกว้าง แล้วเจาะลึกด้วยมือในจุดที่ต้องเข้าใจบริบทของระบบจึงจะเจอช่องโหว่
- 05
ยืนยันว่าโจมตีได้จริง
พิสูจน์ในระบบที่ได้รับอนุญาตว่าช่องโหว่ใช้โจมตีได้จริง เพื่อแยกความเสี่ยงจริงออกจากความเสี่ยงบนกระดาษ
มาตรฐาน
มาตรฐานที่เราอ้างอิง
เราใช้มาตรฐานเปิดเป็นกรอบกำหนดความครอบคลุมของการทดสอบ และเป็นภาษากลางในการรายงาน เพื่อให้ผลเทียบเคียงและตรวจสอบได้ การอ้างอิงมาตรฐานไม่ใช่การอ้างว่าได้รับการรับรองหรือเป็นพาร์ตเนอร์
- OWASP Web Security Testing Guide 4.2
- OWASP Application Security Verification Standard 5.0.0
- OWASP Top 10 2025
- OWASP API Security Top 10 2023
- OWASP MASVS 2.1.0
- OWASP MASTG 2.0.0
- CVSS 4.0
ตรวจสอบเลขเวอร์ชันกับแหล่งข้อมูลทางการล่าสุดเมื่อ .
สิ่งที่ส่งมอบ
รายงานที่เอาไปแก้ได้จริง
ทุกรายงานมีขั้นตอนทำซ้ำ หลักฐาน การวิเคราะห์ผลกระทบต่อธุรกิจ และคำแนะนำการแก้ไขที่ละเอียดพอให้ทีมพัฒนาลงมือได้ทันที
- บทสรุปผู้บริหาร — สรุปความเสี่ยงเป็นภาษาธุรกิจ พร้อมภาพรวมจำนวนข้อค้นพบและระดับความรุนแรง
- ขอบเขตและหนังสืออนุญาต — อะไรอยู่ในขอบเขต อะไรไม่อยู่ ช่วงเวลาที่ทดสอบ และเอกสารอนุญาตที่อ้างอิง
- วิธีการทดสอบที่ใช้ — แนวทางและมาตรฐานอ้างอิง ตามที่นำมาใช้กับงานนี้จริง
- รายละเอียดข้อค้นพบ — แต่ละรายการมีคำอธิบาย ตำแหน่งที่พบ ขั้นตอนทำซ้ำ หลักฐาน ระดับความรุนแรง และคำแนะนำการแก้
- การวิเคราะห์ผลกระทบ — แต่ละข้อค้นพบส่งผลต่อธุรกิจของคุณอย่างไรในสภาพการใช้งานจริง
- แผนแก้ไขที่จัดลำดับแล้ว — งานแก้ไขเรียงตามผลกระทบและความยากง่ายในการลงมือ
- ข้อจำกัดของการทดสอบ — ระบุชัดเจนว่าอะไรทดสอบไม่ได้หรือทดสอบได้ไม่เต็มที่ และเพราะอะไร
- ภาคผนวก — เครื่องมือที่ใช้ บันทึกกิจกรรมสำคัญ และเอกสารอ้างอิง
ขั้นตอน
ทำงานร่วมกันอย่างไร
ตั้งแต่คุยเรื่องขอบเขตครั้งแรก จนถึงรายงานปิดงาน
- 01 กำหนดขอบเขตและขออนุญาต
- 02 Rules of Engagement
- 03 ทำ Threat Model
- 04 ทดสอบด้วยมือร่วมกับเครื่องมือ
- 05 ยืนยันว่าโจมตีได้จริง
- 06 วิเคราะห์ผลกระทบ
- 07 รายงานพร้อมหลักฐาน
- 08 ให้คำปรึกษาการแก้ไข
- 09 ทดสอบซ้ำ
- 10 รายงานปิดงาน
ทำไมต้องเรา
ทำไมองค์กรเลือก RRNK SECURITY TH
เราไม่ได้ขายรายงานจากสแกนเนอร์ เราช่วยให้คุณตัดสินใจได้ดีขึ้น จากช่องโหว่ที่พิสูจน์แล้วว่ามีจริง
- 01
ทดสอบด้วยมือ โดยคนที่สอบภาคปฏิบัติผ่านมาแล้ว
ทุกงานมีผู้ทดสอบที่ถือใบรับรองภาคปฏิบัติระดับสากลรับผิดชอบโดยตรง และมีการรีวิวผลภายในทีมก่อนส่งมอบทุกครั้ง
- 02
พิสูจน์ผลกระทบ ไม่ใช่แค่ลิสต์ช่องโหว่
คัดกรอง false positive ออก ยืนยันเฉพาะรายการที่โจมตีได้จริง และอธิบายผลกระทบต่อธุรกิจในภาษาที่ผู้บริหารเข้าใจ
- 03
อยู่ในขอบเขตที่ตกลงกันเสมอ
ไม่เริ่มทดสอบก่อนได้รับหนังสืออนุญาต และไม่แตะระบบที่อยู่นอกขอบเขตที่ตกลงกันเป็นลายลักษณ์อักษร
- 04
พูดตรง ๆ เรื่องข้อจำกัด
ไม่มีการทดสอบไหนหาช่องโหว่ได้ครบทุกรายการ รายงานของเราจึงระบุขอบเขต ข้อจำกัด และสิ่งที่ยังไม่ได้ทดสอบไว้ชัดเจน
คำถามที่พบบ่อย
คำถามที่ลูกค้าถามบ่อย
ต้องเตรียมอะไรก่อนเริ่มทดสอบ
หลัก ๆ คือรายชื่อระบบเป้าหมายที่ชัดเจน และหนังสืออนุญาตจากผู้มีอำนาจของระบบนั้น ถ้าเป็นการทดสอบแบบล็อกอิน เราจะขอบัญชีทดสอบในแต่ละระดับสิทธิ์ และถ้าเป็นไปได้ ควรมีสภาพแวดล้อมทดสอบที่แยกจากระบบจริง
การทดสอบจะกระทบระบบที่ใช้งานอยู่ไหม
เราออกแบบการทดสอบให้กระทบความพร้อมใช้งานน้อยที่สุด และตกลง Rules of Engagement ก่อนเริ่มเสมอ การทดสอบที่มีความเสี่ยงสูงจะทำเฉพาะเมื่อได้รับอนุมัติชัดเจน และมีช่องทางแจ้งเหตุฉุกเฉินพร้อมใช้
ใช้เวลานานแค่ไหน
ขึ้นกับขอบเขตและความซับซ้อนของระบบ เราจะประเมินระยะเวลาให้หลังคุยเรื่องขอบเขตแล้ว และถ้าเวลาที่มีไม่พอทดสอบให้ครอบคลุม เราจะบอกตรง ๆ
มีทดสอบซ้ำหลังแก้ไขให้ไหม
โดยปกติเรารวมการทดสอบซ้ำไว้ในข้อเสนอ พร้อมระบุกรอบเวลาที่ครอบคลุมชัดเจน รายละเอียดจะตกลงกันในขั้นตอนทำข้อเสนอ
เอารายงานไปใช้กับการตรวจสอบหรือหน่วยงานกำกับดูแลได้ไหม
รายงานของเราเขียนให้ใช้แนบการตรวจสอบภายในและการสอบทานจากภายนอกได้ โดยระบุขอบเขต วิธีการ หลักฐาน และข้อจำกัดไว้ชัดเจน แต่ข้อกำหนดของแต่ละหน่วยงานต่างกัน ถ้าต้องการให้รายงานสอดคล้องกับกรอบใดเป็นพิเศษ แจ้งเราล่วงหน้าได้
RRNK Security ได้รับการรับรองจาก CREST ไหม
ไม่ใช่ในระดับบริษัท สมาชิกในทีมถือใบรับรอง CPSA และ CRT ซึ่งเป็นใบรับรองส่วนบุคคล เราระบุเรื่องนี้ชัดเจน เพราะการรับรององค์กรกับใบรับรองของบุคคลเป็นคนละเรื่องกัน
ติดต่อเรา
เริ่มจากคุยกันก่อน
เล่าคร่าว ๆ ว่าระบบเป็นแบบไหน อยากให้ทดสอบอะไร แล้วเราจะเสนอขอบเขต ระยะเวลา และวิธีทดสอบที่เหมาะกลับไปให้
เราทดสอบเฉพาะระบบที่ได้รับอนุญาตเป็นลายลักษณ์อักษร และอยู่ในขอบเขตที่ตกลงกันไว้เท่านั้น