Reconix LogoReconix

วิกฤตความเสี่ยงจากช่องโหว่ที่มองไม่เห็น

คุณอาจกำลังดำเนินธุรกิจโดยมีความเสี่ยง ในขณะที่ผู้โจมตีกำลังสำรวจจุดอ่อนของคุณ

ทุกระบบที่คุณใช้งาน ทุก API หรือ Mobile App ล้วนเป็นการขยาย Attack Surface หากขาดการทำ Penetration Testing อย่างต่อเนื่อง คุณจะไม่มีทางรู้เลยว่า Hacker จะโจมตีจุดไหนก่อน

มองไม่เห็นช่องโหว่ที่เสี่ยงต่อการถูกโจมตีจริง

การตรวจสอบ Compliance ยังพบช่องว่างร้ายแรง

ไม่ทราบความเสี่ยงที่ซ่อนอยู่ใน Web, Mobile, Network และ Cloud

241 วัน

เวลาเฉลี่ยในการตรวจพบ Data Breach

75%

เหตุการณ์จาก Unmanaged Assets

฿4.44M

ต้นทุนเฉลี่ยต่อการรั่วไหลของข้อมูล (Global)

฿5M+

ความเสี่ยงค่าปรับ PDPA สูงสุด

ผลกระทบทางธุรกิจเมื่อขาดการทำ Pentest

ราคาที่ต้องจ่าย... เมื่อคุณไม่รู้ว่าระบบมีช่องโหว่

สถานการณ์เหล่านี้ไม่ใช่แค่เรื่องสมมติ แต่เป็นสิ่งที่เกิดขึ้นจริงกับองค์กรที่ละเลยการทดสอบความปลอดภัยจนสายเกินไป

การประเมินความปลอดภัยก่อนทำสัญญา

ธนาคารของคุณผ่าน Automated Security Scan และเชื่อว่าปลอดภัย แต่ลูกค้าองค์กรรายใหญ่ต้องการ Independent Penetration Test ก่อนทำสัญญา ฿120M ผู้ประเมินภายนอกพบช่องโหว่ SQL Injection ในระบบ Internet Banking API ที่สามารถเข้าถึงบัญชีลูกค้าได้โดยไม่ได้รับอนุญาต

ผลลัพธ์: สัญญายกเลิก คู่แข่งชนะดีล และ ธปท. เรียกรายงานการแก้ไขทันที ลูกค้าองค์กรรายอื่นเริ่มตั้งคำถามกับความปลอดภัยของคุณ

การโจมตีแบบ Chained Attack ที่เกิดขึ้นจริง

ผู้โจมตีค้นพบช่องโหว่ Broken Object Level Authorization (BOLA) ใน Mobile Banking API ซึ่งเป็นช่องโหว่ที่พบบ่อยใน OWASP API Top 10 โดยการเปลี่ยน Account ID ในคำขอ API ผู้โจมตีสามารถเข้าถึงบัญชีลูกค้าคนอื่นได้ จากนั้นขโมย Credentials, เข้าถึง Admin Panel ผ่าน Password Reuse และควบคุม Database ทั้งหมด

ผลลัพธ์: ข้อมูลลูกค้า 2.4 ล้านรายรั่วไหล, ต้นทุนรวม ฿180M (แจ้งเตือน, ชันสูตรดิจิทัล, ค่าทนาย, ค่าปรับ), ฟ้องร้องหมู่ และ คปภ. ดำเนินการบังคับใช้กฎหมาย

ความเชื่อมั่นคู่ค้าพังทลาย

คุณรับประกันลูกค้าองค์กรว่ามี "การทดสอบความปลอดภัยสม่ำเสมอ" แต่เมื่อถูกขอรายงาน Pentest ล่าสุด คุณกลับพบว่ามีแต่อายุเกิน 18 เดือน และทดสอบแค่บางส่วน ไม่ครอบคลุมระบบปัจจุบัน

ผลลัพธ์: เสียสัญญาจ้างมูลค่า ฿45M และชื่อเสียงเสียหายในวงการ ทำให้ปิดการขายรายอื่นได้ยากขึ้น

จุดบอดของ Automated Scanner

ทีมของคุณพึ่งพา DAST Tools ที่รายงานว่า "ไม่พบช่องโหว่ Critical" แต่การทดสอบด้วย Manual Penetration Testing พบช่องโหว่ Race Condition ในระบบประมวลผลการชำระเงิน ผู้โจมตีสามารถส่งธุรกรรมซ้ำก่อนที่ระบบจะตรวจสอบเสร็จ ถอนเงินหลายครั้งจากยอดคงเหลือเดียวกัน

ผลลัพธ์: ความเสียหายจากการฉ้อโกง ฿95M ในช่วง 4 เดือนก่อนตรวจพบ ประกันภัยปฏิเสธจ่ายค่าสินไหมโดยอ้าง "การทดสอบความปลอดภัยไม่เพียงพอ" บริษัทต้องรับความเสียหายเองทั้งหมด

บริการ Penetration Testing ครบวงจร

รู้ทันทุกช่องโหว่... ก่อนที่ Hacker จะใช้ประโยชน์

บริการ Pentest ของเราครอบคลุม Attack Surface ทั้งหมดของคุณ (Web, Mobile, API, Network, Cloud) ด้วยการทดสอบแบบ Manual โดยผู้เชี่ยวชาญ เพื่อค้นหาช่องโหว่ที่ Automated Tools มองข้าม

สิ่งที่คุณจะได้รับ: ความคุ้มครองทั่วทั้ง Attack Surface

1

Web Application Pentesting: ทดสอบตามมาตรฐาน OWASP WSTG (Web Security Testing Guide), ครอบคลุม OWASP Top 10 2021 (Broken Access Control, Injection, XSS, CSRF, SSRF), ช่องโหว่ IDOR, Business Logic Flaws, Authentication/Session Bypasses, DOM-based Attacks

2

Mobile Application Security: ทดสอบตาม OWASP MASTG (Mobile Application Security Testing Guide), Static/Dynamic Analysis (iOS/Android), Binary Reverse Engineering, Insecure Data Storage (Keychain/SharedPreferences), Hardcoded Secrets, Certificate Pinning Bypass, Runtime Manipulation

3

Network Penetration Testing: ทดสอบ External/Internal Infrastructure, Active Directory Attacks (Kerberoasting, Pass-the-Hash), Privilege Escalation, Lateral Movement, Network Segmentation

4

API Security Assessment: OWASP API Security Top 10, Broken Object/Function Level Authorization (BOLA/BFLA), Mass Assignment, Excessive Data Exposure, Rate Limiting, GraphQL/REST/SOAP Testing

5

Cloud Infrastructure Testing: ตรวจสอบ AWS/Azure/GCP Misconfigurations, IAM Policy Analysis, S3 Bucket Exposure, Container Escape, Serverless Vulnerabilities, Cloud-Native Security

6

ATM Security Testing: ประเมินความปลอดภัยทางกายภาพ, ทดสอบความปลอดภัยเครือข่าย, วิเคราะห์ช่องโหว่ซอฟต์แวร์, ทดสอบ Kiosk-mode Escape/Bypass, ทดสอบ Network Tampering/MitM Attacks, Jackpotting Scenarios

7

Real Attack Simulations: สร้าง Working Proof-of-Concept Exploits พร้อม Risk Scoring (CVSS/OWASP Risk Rating ตามที่ลูกค้าเลือก), ทดสอบ Chained Vulnerability Exploitation, พิสูจน์ผลกระทบทางธุรกิจจริง

8

Actionable Remediation Guidance: จัดลำดับความเสี่ยงตามโมเดลที่คุณเลือก (CVSS, OWASP Risk Rating ฯลฯ), ตัวอย่างการแก้ไขในระดับ Code, คำแนะนำตาม OWASP Secure Coding Guidelines

9

Verification Testing: Retest ฟรีหลังการแก้ไข เพื่อยืนยันว่าช่องโหว่ Critical/High ถูกแก้ไขจริง (ไม่จำกัดครั้งสำหรับ Enterprise Tier)

10

Executive & Technical Reports: สรุปผลกระทบทางธุรกิจสำหรับผู้บริหาร, รายละเอียดทางเทคนิคพร้อม CWE Mappings, วิเคราะห์ความครอบคลุมตาม OWASP/SANS Top 25

กระบวนการ 5 ขั้นตอน (สอดคล้องตาม NIST SP 800-115)

วิธีการที่เป็นระบบ เพื่อค้นหาช่องโหว่ที่ใช้โจมตีได้จริง ก่อนที่ Hacker จะทำ

คลิกที่ขั้นตอนใดก็ได้เพื่อดูรายละเอียด

เรากำหนดเป้าหมายที่ชัดเจน วาง Rules of Engagement (RoE) และปรับการทดสอบให้สอดคล้องกับความต้องการทางธุรกิจ

เรารวมการสแกนอัตโนมัติกับการทดสอบด้วยผู้เชี่ยวชาญ เพื่อเปิดเผยเส้นทางการโจมตีที่เป็นไปได้จริง

เราไม่เพียงแค่หาช่องโหว่ แต่ยังช่วยคุณแก้ไขด้วยคำแนะนำจากผู้เชี่ยวชาญและการสนับสนุนอย่างต่อเนื่อง

เราทดสอบระบบอีกครั้งหลังการแก้ไข เพื่อยืนยันว่าช่องโหว่ถูกแก้ไขอย่างถูกต้อง ไม่ใช่แค่ปิดบังปัญหา

เรามอบเอกสารครบถ้วนที่เหมาะสำหรับทีมเทคนิค, ผู้บริหาร, และผู้ตรวจสอบ

จุดเด่นของเรา

แจ้งเตือนช่องโหว่ร้ายแรงในวันเดียวกัน (ไม่ต้องรอรายงานฉบับสมบูรณ์)
สนับสนุนการแก้ไขไม่จำกัดตลอดระยะเวลาโครงการ
Verification Retesting ฟรี (2 รอบสำหรับ Standard, ไม่จำกัดสำหรับ Enterprise)
รายงานเป็นภาษาไทยและอังกฤษตามคำขอ

ผลงานที่พิสูจน์แล้ว

ตัวเลขที่ยืนยันความเชี่ยวชาญของเรา

เราได้รับความไว้วางใจในการดูแลระบบสำคัญขององค์กรชั้นนำทั่วไทยและอาเซียน

500+
Penetration Tests Completed
ทดสอบ Web Apps, Mobile Apps, Networks, APIs, Cloud และ ATM มาแล้วกว่า 500 โครงการตั้งแต่ปี 2022
150+
แอปพลิเคชันที่ทดสอบ
ทดสอบแอปบน iOS, Android และเว็บแอปพลิเคชันให้กับธนาคาร ฟินเทค และองค์กรชั้นนำ
7
ธนาคารไทยที่ให้บริการ
รวมถึง D-SIBs (ธนาคารที่มีความสำคัญระดับประเทศ) ตรงตามมาตรฐาน BOT/SEC
Same Day
แจ้งเตือนช่องโหว่ร้ายแรง
รายงานช่องโหว่ Critical ทันทีที่พบ ไม่ต้องรอรายงานฉบับสมบูรณ์

ราคาและแพ็กเกจ

อัตราค่าบริการ Penetration Testing

ราคาขึ้นอยู่กับขอบเขตงาน (Scope) จำนวนระบบ และความซับซ้อน ช่วงราคาด้านล่างคือการประเมินเบื้องต้น

Essential Pentest

เริ่มต้นที่

฿160,000 - ฿320,000

ระบบเดียว - เหมาะสำหรับ Startup หรือการประเมินแอปพลิเคชันเดี่ยว

Timeline:1-2 สัปดาห์
ผู้เชี่ยวชาญด้านความปลอดภัย 1 คน

จุดเริ่มต้นที่สมบูรณ์แบบสำหรับ Pentest ครั้งแรก

  • ทดสอบ 1 Attack Surface (1 Web/Mobile App หรือ Network ขนาดเล็ก)
  • Automated + Manual Testing
  • ครอบคลุม OWASP Top 10
  • รายงาน Executive + Technical
RECOMMENDED

Professional Pentest

เริ่มต้นที่

฿380,000 - ฿650,000

ระบบหลายส่วนที่เชื่อมโยงกัน - เหมาะสำหรับแอปพลิเคชันที่มี Component เชื่อมต่อกัน

Timeline:2-3 สัปดาห์
ผู้เชี่ยวชาญด้านความปลอดภัย 2 คน

ให้คำปรึกษาด้านความปลอดภัยเบื้องต้นฟรี (มูลค่า ฿25,000)

  • ทดสอบ 2-3 ระบบที่เชื่อมต่อกัน
  • Comprehensive Manual Testing ตามมาตรฐาน OWASP Testing Guide
  • ทดสอบ Business Logic + Chained Attacks
  • คำแนะนำการแก้ไขโดยละเอียดพร้อมตัวอย่าง Code
  • Verification Testing 1 รอบ
  • ให้คำปรึกษาผ่านการประชุม
  • Priority Email Support

Enterprise Pentest

เริ่มต้นที่

฿750,000 - ฿1,400,000

Attack Surface ครบวงจร - สำหรับองค์กรที่ต้องการการตรวจสอบความปลอดภัยแบบครอบคลุม

Timeline:3-4 สัปดาห์
ผู้เชี่ยวชาญด้านความปลอดภัย 3-4 คน

ที่ปรึกษาด้านความปลอดภัยเฉพาะ + การนำเสนอผู้บริหาร

  • ครอบคลุม Full Tech Stack (Web + Mobile + API + Network + Cloud)
  • Advanced Attack Simulations พร้อมสถานการณ์จริง
  • Custom Exploit Development
  • นำเสนอผลการทดสอบต่อผู้บริหาร
  • Verification Testing ไม่จำกัด
  • Support การแก้ไข 30 วัน
  • ช่องทางสื่อสารเฉพาะ
  • Compliance Mapping (PCI DSS, ISO 27001, BOT/SEC)

ราคาที่แสดงเป็นราคา "เริ่มต้นที่" และอาจแตกต่างกันตามขอบเขตงาน ราคาจริงจะถูกกำหนดหลังจากประเมิน Scope งาน ปัจจัยที่มีผลได้แก่ จำนวนระบบ, ความซับซ้อน, และความต้องการด้าน Compliance ราคาไม่รวม VAT | การทดสอบแบบ Onsite, นอกเวลา หรือวันหยุด อาจมีค่าใช้จ่ายเพิ่มเติม

คำถามที่พบบ่อย

รับคำตอบสำหรับคำถามทั่วไปเกี่ยวกับบริการทดสอบเจาะระบบของเรา

อย่ารอให้เกิดปัญหาก่อนแล้วค่อยแก้... รู้ทันช่องโหว่ของคุณวันนี้

ทุกวันที่ผ่านไปโดยไม่มีการทำ Pentest คือโอกาสที่ Hacker จะค้นพบจุดอ่อนของคุณ เริ่มต้นสร้างความปลอดภัยที่มั่นใจได้ด้วยการประเมินจากผู้เชี่ยวชาญ

500+ Pentests Completed

150+ แอปพลิเคชันที่ทดสอบ

7 ธนาคารไทย

Same Day แจ้งเตือน Critical