Reconix LogoReconix
Featured image for บริษัท Pentest ในไทย 2026: อ่านตลาดให้ออก เลือกให้ถูกกลุ่ม

บริษัท Pentest ในไทย 2026: อ่านตลาดให้ออก เลือกให้ถูกกลุ่ม

Reconix Team
Penetration TestingBuying GuideThailand Cybersecurity

ลองค้นคำว่า "บริษัท pentest ในไทย" ดู ผลลัพธ์ส่วนใหญ่เป็นบทความจากบริษัทต่างชาติที่ไม่มีออฟฟิศในไทย ไม่เคยส่งทีมมาทดสอบระบบให้ลูกค้าไทยสักงาน แต่จัดอันดับให้ตัวเองเป็นที่หนึ่ง แล้วเติมรายชื่อบริษัทที่บางเจ้าขายแค่ผลสแกนใส่ปกสวยเข้ามาให้ลิสต์ดูยาว

เราเองก็เป็นบริษัท Pentest ในกรุงเทพฯ การเขียนลิสต์จัดอันดับคู่แข่งของตัวเองยังไงก็มี Conflict of Interest เราเลยไม่เขียน แต่จะแบ่งตลาดออกเป็นกลุ่มแทน: ผู้ให้บริการแต่ละแบบในไทยสร้างมาเพื่องานแบบไหน งานของคุณควรเลือกกลุ่มไหน และกรณีที่เจ้าอื่นซึ่งไม่ใช่เราเหมาะกว่า ข้อมูลของแต่ละกลุ่มมาจากสิ่งที่บริษัทเหล่านี้เผยแพร่เอง และจากที่เราเจอกันจริงใน RFP

เกณฑ์แยกทีมตัวจริง

สามข้อนี้แยกบริษัททดสอบตัวจริงออกจากคนที่ขายแค่ผลสแกน ใช้ได้กับทุกกลุ่ม เอาไปจับเจ้าไหนก็ได้ที่คุณ shortlist:

  1. มีทีมส่งมอบงานในไทยจริง มีนิติบุคคลหรือทีมประจำในไทย ไม่ใช่บินเข้ามาอาทิตย์เดียวแล้ววางบิลจากต่างประเทศ
  2. ทดสอบแบบ Manual ได้จริง มีทีมที่ลงมือเจาะระบบเอง ไม่ใช่รันเครื่องมือสแกนแล้วเย็บเล่มส่ง ต่างกันยังไงอ่านได้ใน VA กับ Pentest ต่างกันอย่างไร
  3. มีผลงานเป็นสาธารณะ งานวิจัย, การพูดในงาน Conference, ผลการแข่งขัน, Certification ที่ตรวจสอบได้ หรือ Accreditation ระดับบริษัท ข้อความการตลาดอย่างเดียวไม่นับ

เราไม่ได้ขายลิสต์จัดอันดับ และไม่มีบริษัทไหนจ่ายเงินเพื่ออยู่ในกลุ่มเหล่านี้ ภาพนี้ก็ไม่ใช่ทั้งตลาด: ทีมเก่งๆ ในไทยมีมากกว่าที่ลิสต์ไหนจะรวมได้ และมีเจ้าใหม่เกิดขึ้นทุกปี

ภาพรวมตลาด

กลุ่ม ลักษณะทั่วไป เหมาะกับ
ทีม Offensive เฉพาะทาง บริษัทที่ทำงานทดสอบเป็นธุรกิจหลัก ส่วนใหญ่ฐานอยู่กรุงเทพฯ คนขายกับคนเจาะระบบอยู่ใกล้กัน งานทดสอบ Manual เชิงลึกในแอปที่เขียนเองและระบบระดับธนาคาร
บริษัทระดับภูมิภาคและนานาชาติ มีทีมหลายประเทศ พร้อม Accreditation อย่าง CREST, ISO 27001 โปรแกรมข้ามประเทศและสถาบันการเงินภายใต้การกำกับ ที่ต้องใช้ Methodology เดียวทุกตลาด
บริษัทตรวจสอบและที่ปรึกษาระดับโลก สายงาน Advisory ขนาดใหญ่ที่ขายงานทดสอบพ่วงในงานความเสี่ยงก้อนใหญ่ องค์กรที่ต้องการชื่อแบรนด์ระดับโลกที่กรรมการตรวจสอบไว้ใจอยู่แล้ว

ต่อไปคือรายละเอียดแต่ละกลุ่ม แยกตามว่าคุณกำลังจะซื้ออะไรจริงๆ

กลุ่มทีม Offensive เฉพาะทาง

บริษัทกลุ่มนี้ทำงานทดสอบเป็นธุรกิจหลัก คนที่ขายงานกับคนที่ลงมือเจาะระบบอยู่ใกล้กัน ถ้าโจทย์ของคุณคือหาช่องโหว่ที่สำคัญจริงในแอปที่เขียนเอง หรือระบบระดับธนาคาร ความลึกอยู่ที่กลุ่มนี้

Boutique ไม่ได้เหมือนกันหมด ในกลุ่มนี้คุณจะเจอหลายแบบ และการจับแบบให้ตรงกับเป้าหมายสำคัญกว่าโลโก้บนหน้าปกรายงาน

ทีมเจ้าเก่าสายครบเครื่อง ทีมเฉพาะทางที่อยู่มานานสุดครอบคลุมทั้ง Web, Mobile, Infrastructure, IoT และ Red Teaming หลายเจ้าถือ ISO/IEC 27001 และ ISO 9001 มีลูกค้าในกลุ่ม SET50 และ SET100 และประกาศผลงานหลักร้อยโปรเจกต์ บางเจ้าพ่วงบริการ Managed Services เข้าไปด้วย ทั้ง Threat Hunting, Incident Response และ MSSP เหมาะเป็นตัวเลือกใน shortlist เมื่อองค์กรใหญ่อยากได้ความครบจบที่เจ้าเดียว

ทีมเฉพาะทางสาย Mobile และ Application ทีมที่สร้างมารอบความลึกฝั่ง Mobile: เทคนิค Bypass Root และ Jailbreak Detection, ผ่าน SSL Pinning และเจาะ End-to-End Encryption ในแอปธนาคารจริง เจ้าที่แข็งสุดยังทดสอบ Biometric Liveness และ Presentation Attack Detection ครอบคลุม Deepfake Injection และ Replay Attack ถ้าผลิตภัณฑ์ของคุณเป็น Mobile App ที่ยืนยันตัวตนด้วยใบหน้าหรือลายนิ้วมือ นี่คือแบบที่ควรใส่ shortlist

ทีมล่า Logic Flaw ทีม White Hat ที่ไล่หาจุดอ่อนเชิงออกแบบและ Business Logic ใน Web และ Mobile App ที่องค์กรเขียนเอง ช่องโหว่ประเภทที่เครื่องมือสแกนมองไม่เห็น ผลงานกลุ่มนี้มีทั้งธนาคารและ Telco บางเจ้าทำงานข้ามหลายประเทศ และมีแชมป์การแข่งขัน Reverse Engineering ที่ปลอมกันไม่ได้

ทีมสายวิจัย ทีมขนาดเล็กที่หลักฐานคือ CVE และ Advisory สาธารณะจากช่องโหว่ที่ค้นพบเอง ตั้งแต่ Authentication Bypass ไปจนถึง Remote Code Execution ในซอฟต์แวร์องค์กร หลายเจ้ายังเปิดคอร์ส Secure Coding ให้ด้วย ได้คนที่เจาะแอปมาเป็นคนเดียวกับที่สอน Developer ของคุณไม่ให้เขียนบั๊กเดิมซ้ำ

ทีมสายแพลตฟอร์มและทดสอบต่อเนื่อง โมเดลใหม่: Pentest as a Service ผ่านแพลตฟอร์มของตัวเอง ผสมการทดสอบ Manual กับ Automation ที่เสริมด้วย AI และรายงานแบบ Real-time แทนงานปีละครั้งจบด้วย PDF หนึ่งเล่ม เหมาะกับทีมที่อยากได้การทดสอบต่อเนื่องแทนภาพนิ่งปีละหน

ทีมเล็กเน้น Mobile โครงสร้างทีมที่ตั้งใจคุมให้เล็ก คุมราคาให้ต่ำ และเอามือระดับ Senior ลงงานที่ Scope แคบชัด ส่วนใหญ่เป็น Mobile, Desktop และ Wireless น่าพิจารณาเมื่อเป้าหมายแคบและคุณไม่อยากจ่าย Overhead ของบริษัทใหญ่

กลุ่มบริษัทระดับภูมิภาค/นานาชาติ

ผู้ให้บริการกลุ่มนี้มีทีมกระจายหลายประเทศ และถือ Accreditation ที่ฝ่ายจัดซื้อชอบชี้ให้ดู: สมาชิก CREST งานเป็นสาย Offensive เต็มตัว: Penetration Testing, Adversary Simulation ทั้งก่อนและหลังเจาะเข้าระบบครั้งแรก, ความปลอดภัย OT และ ICS และงานทดสอบให้ธนาคารและสถาบันการเงินระดับภูมิภาค บางเจ้าประกาศปริมาณงานทดสอบหลักหมื่นชั่วโมงต่อปีทั่วภูมิภาค และทีมที่ปรึกษามีส่วนร่วมพัฒนามาตรฐานอย่างแนวทางทดสอบความปลอดภัย Mobile ของ OWASP

จุดแลกคือราคาและความเข้าใจบริบทในประเทศ คุณจ่ายเรตระดับภูมิภาค และการทำรายงานตามกฎเกณฑ์เฉพาะของไทยอาจไม่ใช่สนามถนัดของเขา ลูกค้าที่เหมาะคือองค์กรภายใต้การกำกับหรือองค์กรหลายประเทศ ที่ต้องการ Methodology เดียวทุกตลาด และ Accreditation ที่หย่อนลงไฟล์ Vendor ได้เลย

กลุ่มบริษัทตรวจสอบและที่ปรึกษาระดับโลก

บริษัทตรวจสอบและที่ปรึกษาระดับโลกขายบริการ Penetration Testing ในไทยทุกเจ้า มักพ่วงอยู่ในงาน Risk Advisory ก้อนใหญ่ สิ่งที่ได้คือ Methodology ระดับโลก ชื่อที่กรรมการตรวจสอบของคุณคุ้นอยู่แล้ว และราคาที่สมศักดิ์ศรี เช็กสองอย่างก่อนเซ็น อย่างแรกคือใครเป็นคนทดสอบจริง เพราะการส่งต่อให้บริษัทพันธมิตรหรือทีม Junior เป็นเรื่องปกติ อย่างที่สองคืองบส่วนงานทดสอบเหลือเท่าไรหลังหักค่า Advisory ถ้าวัดความลึกของงานทดสอบต่อบาท กลุ่ม Boutique ข้างบนคุ้มกว่า

วิธีเลือก

ไม่ว่าจะ shortlist เจ้าไหน สี่ข้อนี้แยกงานทดสอบจริงออกจากการขายผลสแกนได้เสมอ:

  1. ถามว่าใครจะอยู่ในงานของคุณ ชื่อและ Certification ของผู้ทดสอบตัวจริง ไม่ใช่ตู้โชว์รางวัลของบริษัท ถ้าไม่บอก เดินออกได้เลย
  2. ขอ Sample Report ฉบับปิดข้อมูล บริษัททดสอบตัวจริงเจ้าไหนก็ควรมีให้ดู ตัดสินจากขั้นตอน Reproduce และการวิเคราะห์ผลกระทบทางธุรกิจ อย่าตัดสินจากความหนา
  3. ถามว่างานกี่เปอร์เซ็นต์เป็น Manual แล้วถามต่อว่าปีนี้เจอช่องโหว่ Business Logic อะไรมาบ้าง เจ้าที่ขายผลสแกนจะตอบคำถามที่สองไม่ได้
  4. เทียบ Scope ก่อน แล้วค่อยเทียบราคา "Pentest" ราคา ฿80,000 กับ ฿350,000 คือสินค้าคนละชิ้นที่ใส่ชื่อเดียวกัน งาน Manual จริงในไทยเริ่มที่ราว ฿150,000 ดูช่วงราคาแยกตามประเภทบริการได้ในคู่มือราคา Pentest ในไทย

อยากได้เกณฑ์ละเอียดกว่านี้ ทั้งตารางให้คะแนนและคำถาม 20 ข้อสำหรับคัดผู้ให้บริการ เราเขียนแยกไว้แล้วในคู่มือเลือกบริษัท Pentest

คำถามที่พบบ่อย

บริษัท Pentest ในไทยมีกี่เจ้า? ไม่มีตัวเลขที่ชัดเจน มีบริษัทจำนวนหนึ่งในแต่ละกลุ่มข้างบนที่มีทีมทดสอบ Manual ของตัวเองจริง และตัวจริงเจ้าอื่นที่ลิสต์ไหนไม่ได้เอ่ยถึงก็ยังมีอีก ส่วนที่เยอะกว่าทั้งหมดคือ IT Integrator และ Reseller ที่รับงานแล้วส่งต่อ หรือนำผลจากเครื่องมือสแกนมาติดป้ายว่าเป็น Penetration Testing

หน่วยงานกำกับดูแลไทยบังคับให้ใช้บริษัทที่มี CREST ไหม? ไม่บังคับ ธปท., PDPA, กลต. และ คปภ. กำหนดให้การทดสอบทำโดยผู้ทดสอบอิสระที่มีคุณสมบัติเหมาะสม แต่ไม่ได้ระบุ CREST หรือ Accreditation ระดับบริษัทใดเป็นการเฉพาะ CREST มีผลจริงๆ กับสถาบันที่เชื่อมโยงกับฝั่งสิงคโปร์เป็นหลัก

ควรเลือกบริษัทไทยหรือบริษัทต่างชาติ? สำหรับระบบที่อยู่ภายใต้การกำกับดูแลในไทย บริษัทไทยได้เปรียบทั้งประสบการณ์ทำรายงานตามแนวทาง ธปท. และ PDPA, การ Debrief ภาษาไทยให้ทีม Developer และการเข้าหน้างานได้จริง ในราคาต่ำกว่า 30 ถึง 50 เปอร์เซ็นต์ บริษัทต่างชาติเหมาะกับโปรแกรมหลายประเทศที่ต้องใช้ Methodology เดียวกันทุกที่

Pentest ในไทยราคาเท่าไร? งานทดสอบแบบ Manual จริงเริ่มราว ฿150,000 ถึง ฿300,000 สำหรับ Web App ขนาดเล็ก และขยับตาม Scope ใบเสนอราคาที่ต่ำกว่า ฿100,000 มาก ส่วนใหญ่คือผลสแกนอัตโนมัติที่แต่งตัวมาเป็น Pentest ดูรายละเอียดในคู่มือราคา Pentest

สรุป

  1. นี่คือแผนที่ของกลุ่มผู้ให้บริการ ไม่ใช่รายการทั้งตลาด ตัวจริงมีมากกว่าลิสต์ไหนจะรวมได้ และลิสต์ "Top Companies" ส่วนใหญ่ที่คุณเจอ ไม่ได้เขียนโดยเจ้าไหนในนั้นเลย
  2. เลือกประเภทบริษัทให้ตรงกับงาน Boutique สำหรับความลึกในระบบสำคัญ, บริษัทระดับภูมิภาคและนานาชาติสำหรับงานธนาคารข้ามประเทศและงานที่ต้องมี CREST, และบริษัทตรวจสอบระดับโลกเมื่อบอร์ดยืนยันว่าต้องเป็นชื่อใหญ่เท่านั้น
  3. สี่ข้อเช็กใช้ได้กับทุกเจ้า รวมถึงเรา ชื่อผู้ทดสอบ, Sample Report, สัดส่วนงาน Manual และราคาที่ตรงกับ Scope

กำลังคัดผู้ให้บริการอยู่? ติดต่อ Reconix แล้วถามคำถามยากๆ กับเราได้เลย: ใครจะทดสอบระบบคุณ ถือ Certification อะไร และเคยเจาะอะไรมาแล้วบ้าง ครึ่งหนึ่งของคำตอบเราเขียนไว้ในบล็อกนี้แล้ว

บทความที่เกี่ยวข้อง

บริการที่เกี่ยวข้อง

  • Penetration Testing การทดสอบแบบ Manual ตาม PROVE Methodology
  • Red Teaming จำลองการโจมตีจริงสำหรับองค์กรที่ระบบป้องกันแข็งแรงแล้ว
  • Smart Contract Audit ความปลอดภัย Web3 และ DeFi
Articles

More Posts

Explore more articles from our blog