บริการความปลอดภัยไซเบอร์และ PDPA ในประเทศไทย
ปกป้องข้อมูลและระบบของคุณด้วยความปลอดภัยระดับองค์กร ทั้ง Pen Test, SIEM, การจัดการตัวตนและสิทธิ์เข้าถึง, ป้องกัน Endpoint และทีม SOC ตลอด 24 ชั่วโมง พร้อมเตรียมความพร้อมตาม PDPA และ ISO 27001 สำหรับธุรกิจไทย เพื่อหยุดภัยคุกคามก่อนกลายเป็นเหตุร้าย
เราปิดช่องโหว่ที่ทำให้ธุรกิจไทยถูกเจาะจริง ทั้งระบบที่ไม่ได้แพตช์ บัญชีผู้ดูแลที่ใช้ร่วมกัน การไม่มี Audit Log และสิทธิ์เข้าถึงของผู้ให้บริการที่ไม่มีการจัดการ แล้วเฝ้าระวังต่อเนื่อง งานเตรียมความพร้อม PDPA ด้านเทคนิคและ ISO 27001 ทำเป็นโครงการเดียวเพราะมาตรการทับซ้อนกัน ทุกการประเมินจบด้วยรายการช่องว่างเป็นลายลักษณ์อักษรที่ท่านเก็บไว้ได้
คุณสมบัติหลัก
ทดสอบเจาะระบบ
หาช่องโหว่ก่อนที่ผู้โจมตีจะเจอ ด้วยการทดสอบแบบ Red-team ตามรอบ
SIEM & ตรวจจับภัย
เชื่อมโยงเหตุการณ์และแจ้งเตือนแบบเรียลไทม์ทั่วทั้งระบบของคุณ
จัดการตัวตน & สิทธิ์
ระบบ IAM แบบ Zero-trust พร้อม MFA, SSO และสิทธิ์ขั้นต่ำที่จำเป็น
ป้องกัน Endpoint
ระบบ EDR ขั้นสูง ตอบสนองและกักกันภัยอัตโนมัติบนทุกอุปกรณ์
ขั้นตอนการทำงาน
ตรวจสอบความปลอดภัย
ประเมินสถานะปัจจุบันทั้งหมด ทั้งทรัพย์สิน ช่องโหว่ และระดับความเสี่ยง
วิเคราะห์ภัยคุกคาม
ระบุช่องทางการโจมตีที่เฉพาะกับอุตสาหกรรมและระบบของคุณ
ติดตั้งระบบป้องกัน
วางมาตรการ เครื่องมือ Monitor และแผนรับมือเหตุการณ์
SOC ต่อเนื่อง
ตรวจจับและรับมือตลอด 24 ชั่วโมง พร้อมรีวิวความปลอดภัยรายไตรมาส
เทคโนโลยีที่ใช้
ประโยชน์ที่ได้รับ
จุดที่ธุรกิจไทยส่วนใหญ่มีช่องโหว่จริง
จากงานประเมินของเรา พบช่องว่างหกเรื่องเดิมซ้ำ ๆ คือการใช้บัญชีผู้ดูแลร่วมกัน ไม่มี Audit Log ข้อมูลสำรองไม่ได้เข้ารหัส ผู้ให้บริการภายนอกมีสิทธิ์เข้าถึงค้างไว้โดยไม่มีการจัดการ ไม่มีช่องทางถอนความยินยอมที่ใช้งานได้ และตอบไม่ได้ว่ามีการเข้าถึงข้อมูลโดยมิชอบหรือไม่
ไม่มีข้อไหนต้องใช้เครื่องมือขั้นสูงในการแก้ ที่ยังคงอยู่เพราะไม่มีใครเป็นเจ้าของงาน ไม่ใช่เพราะเทคโนโลยียากหรือแพง ซึ่งเป็นข่าวดีจริง ๆ เพราะแปลว่าการลดความเสี่ยงส่วนใหญ่ที่ SME ไทยทำได้นั้น ใช้เวลาตั้งค่ามากกว่าค่าลิขสิทธิ์
ช่องว่างข้อสุดท้ายสำคัญที่สุดในแง่ PDPA เพราะกฎหมายคาดหวังการแจ้งเหตุที่เข้าเงื่อนไขภายใน 72 ชั่วโมง และ 72 ชั่วโมงไม่พอสำหรับสร้างความสามารถในการตรวจจับหลังเกิดเหตุไปแล้ว หากตอนนี้ท่านยังตอบไม่ได้ว่า "มีใครเข้าถึงข้อมูลนี้โดยมิชอบหรือไม่" นั่นคือสิ่งแรกที่ต้องแก้ ก่อนทุกเรื่อง
ทำ PDPA และ ISO 27001 เป็นโครงการเดียว
PDPA คือกฎหมายไทยและเป็นข้อบังคับ ส่วน ISO 27001 เป็นกรอบสากลแบบสมัครใจ มาตรการทับซ้อนกันมาก ทั้งการควบคุมการเข้าถึง การเข้ารหัส การทำ Log การรับมือเหตุการณ์ และการจัดการผู้ให้บริการ ล้วนตอบทั้งคู่ การทำเป็นงานเดียวจึงมีต้นทุนต่ำกว่าการแยกเป็นสองโครงการอย่างมาก
ลำดับที่คุ้มค่าคือทำ PDPA ก่อนเพราะเป็นข้อบังคับตามกฎหมาย แล้วต่อยอด ISO 27001 ทับลงไป เมื่องานด้านเทคนิคของ PDPA เสร็จ ท่านจะได้ Data Inventory การทบทวนสิทธิ์เข้าถึง และแผนรับมือเหตุการณ์ ซึ่ง ISO 27001 ต้องการเช่นกัน
ควรทราบว่าการได้รับรอง ISO 27001 อย่างเดียวไม่ได้ทำให้ท่านทำตาม PDPA ครบ เพราะ PDPA ยังกำหนดฐานทางกฎหมายในการประมวลผล บันทึกความยินยอม และความสามารถตอบสนองคำขอของเจ้าของข้อมูลภายใน 30 วัน ซึ่งมาตรฐานไม่ได้ครอบคลุม
| PDPA | ISO 27001 | |
|---|---|---|
| สถานะ | กฎหมายไทย เป็นข้อบังคับ | มาตรฐานสากล แบบสมัครใจ |
| ปกป้องอะไร | ข้อมูลส่วนบุคคลโดยเฉพาะ | สินทรัพย์สารสนเทศทั้งหมด |
| ใครบังคับใช้ | สคส. มีโทษปรับและความรับผิดทางแพ่ง | หน่วยรับรอง ผ่านการตรวจประเมิน |
| สิทธิของบุคคล | เข้าถึง ลบ โอนย้าย | ไม่ได้ครอบคลุม |
| ระยะเวลาโดยทั่วไป | งานเทคนิค 3–6 เดือน | 9–15 เดือนจนได้รับรอง |
ผลลัพธ์ของการประเมิน
รายการช่องว่างเป็นลายลักษณ์อักษร เทียบกับมาตรการเฉพาะเจาะจง เรียงลำดับตามความเสี่ยงและความพยายามที่ต้องใช้ พร้อมค่าใช้จ่ายเชิงบ่งชี้ของแต่ละข้อ ท่านเก็บผลการตรวจไว้ได้ไม่ว่าจะใช้บริการเราหรือไม่ เพราะมันอธิบายระบบของท่าน และการหวงไว้จะทำให้การประเมินกลายเป็นเครื่องมือขายมากกว่าบริการ
เราไม่เปิดด้วยการแนะนำผลิตภัณฑ์ การประเมินส่วนใหญ่สรุปว่าสิ่งที่ให้ผลสูงสุดคือการเปลี่ยนการตั้งค่าในระบบที่ท่านมีอยู่แล้ว และรายงานที่มองข้ามข้อนั้นเพื่อไปเสนอของขาย ก็ไม่ใช่การประเมิน
ในกรณีที่การแก้ไขต้องใช้การลงทุนจริง เช่น SIEM ระบบตรวจจับเครื่องลูกข่าย หรือการทดสอบเจาะระบบ เราจะบอกตรง ๆ ตีราคา และอธิบายว่ามันลดความเสี่ยงอะไร ท่านควรปฏิเสธรายการใดก็ได้แล้วยังเหลือแผนที่สมเหตุสมผลอยู่
- ทบทวนสิทธิ์เข้าถึง ใครเข้าถึงอะไรได้ และยังจำเป็นอยู่หรือไม่
- การทำ Log และตรวจจับ ท่านพิสูจน์การเข้าถึงโดยมิชอบได้ไหมหากถูกถาม
- ความสมบูรณ์ของข้อมูลสำรอง ทดสอบกู้คืนแล้วหรือยัง และรอด Ransomware ไหม
- สถานะการแพตช์ อะไรเปิดช่องอยู่ และเปิดมานานแค่ไหน
- สิทธิ์เข้าถึงของบุคคลภายนอก ผู้ให้บริการที่มีรหัสผ่านค้างเข้าระบบท่าน
- ความพร้อมตาม PDPA ทั้ง Data Inventory ฐานทางกฎหมาย บันทึกความยินยอม และการตอบคำขอเจ้าของข้อมูล
การเฝ้าระวังต่อเนื่อง กับโครงการครั้งเดียวจบ
การทดสอบเจาะระบบบอกสถานะของท่าน ณ วันเดียว ส่วนการเฝ้าระวังบอกเมื่อสถานะเปลี่ยน SME ไทยส่วนใหญ่ได้ประโยชน์จากการทำ Log และแจ้งเตือนต่อเนื่องมากกว่าการทดสอบปีละครั้ง เพราะภัยที่เป็นไปได้จริงคือการสแกนหาช่องโหว่ที่รู้กันแล้วแบบไม่เจาะจงเป้า ไม่ใช่ผู้โจมตีที่เล็งมาที่ท่านโดยเฉพาะ
การทดสอบเจาะระบบมีคุณค่าจริงเมื่อพื้นฐานพร้อมแล้ว เพราะเป็นวิธีหาปัญหาที่การสแกนมองไม่เห็น การจ้างทดสอบก่อนที่จะมีการแพตช์ MFA และ Log ที่ทำงานอยู่ มักได้รายงานราคาแพงที่ยืนยันสิ่งที่ท่านสงสัยอยู่แล้ว
บริการ SOC ของเรารวมอยู่ในแพ็กเกจ Managed IT ระดับ Enterprise และซื้อแยกได้ ไม่ว่าทางไหน ข้อผูกพันเหมือนกัน คือเวลาตอบสนองต่อเหตุการณ์ด้านความปลอดภัยที่กำหนดไว้เป็นลายลักษณ์อักษร พร้อมช่องทางแจ้งเหตุที่ตกลงกันไว้ก่อนเกิดเรื่อง
พื้นที่ให้บริการและสาขา
เราให้บริการครอบคลุม 21 จังหวัดหลักทั่วประเทศไทย โดยมีวิศวกรประจำพื้นที่และบริการทางไกลที่ออกแบบมาเพื่อแต่ละภูมิภาคโดยเฉพาะ
บริการที่เกี่ยวข้อง
คำถามที่พบบ่อย
ช่วยเรื่องการทำตาม PDPA ไหม?+
ช่วยครับ เราติดตั้งมาตรการทางเทคนิคที่ PDPA ต้องการ ทั้งการจัดการสิทธิ์เข้าถึง การเข้ารหัส Logging และการรับมือเหตุการณ์ พร้อมเตรียมความพร้อม ISO 27001
มีบริการทดสอบเจาะระบบไหม?+
มีครับ ทั้งการทดสอบเจาะระบบตามรอบและการประเมินช่องโหว่ เพื่อหาจุดอ่อนก่อนผู้โจมตี
มีการ Monitor 24 ชั่วโมงไหม?+
มีครับ ผ่านศูนย์ปฏิบัติการความปลอดภัย (SOC) ที่ตรวจจับและรับมือภัยแบบเรียลไทม์