[{"data":1,"prerenderedAt":289},["ShallowReactive",2],{"service-vulnerability-assessment-th":3},{"doc":4},{"id":5,"title":6,"body":7,"description":263,"extension":264,"faq":265,"lastReviewed":281,"link":282,"meta":283,"navigation":284,"path":285,"seo":286,"stem":287,"__hash__":288},"servicesTh\u002Fth\u002Fservices\u002Fvulnerability-assessment.md","การประเมินช่องโหว่ (Vulnerability Assessment)",{"type":8,"value":9,"toc":253},"minimark",[10,19,24,27,39,49,62,65,68,74,90,96,120,127,130,133,180,183,186,218,221,232,235,242],[11,12,13,14],"p",{},"องค์กรส่วนใหญ่ไม่รู้ด้วยซ้ำว่าจริง ๆ แล้วมีอะไรรันอยู่บนระบบของตัวเองบ้าง: host ไหนที่เปิดออกสู่ภายนอก service ไหนที่ยังไม่ได้ patch หรือช่องโหว่ที่รู้จักกันดีที่ค่อย ๆ สะสมเงียบ ๆ อยู่บน IP address นับร้อยตั้งแต่ครั้งสุดท้ายที่มีคนไปดู การประเมินช่องโหว่ตอบคำถามนี้ได้ตรงจุด: มันจะกวาดดูพื้นผิวทั้ง network เว็บ และ mobile ของคุณเพื่อหาจุดอ่อนที่รู้จักกันแล้ว ทำได้กว้างและทำซ้ำได้ คำตอบที่ได้จึงเป็นบัญชีสถานะปัจจุบัน ไม่ใช่การเดา แต่ scanner อย่างเดียวให้คำตอบนั้นไม่ได้: ผลที่ export ดิบ ๆ ออกมาจาก scanner คือ noise ที่สวมชุดรายงานมาเท่านั้น เต็มไปด้วย false positive ที่ทีมคุณต้องเสียเวลาไล่ตามอยู่หลายวัน การประเมินช่องโหว่ของเราจับการสแกนแบบ authenticated และ unauthenticated เข้ากับการตรวจสอบด้วยมือของนักวิเคราะห์ ทุก finding ในรายงานจึงเป็นปัญหาจริง มีการให้ระดับความรุนแรง พร้อมแนวทางว่าจะแก้อย่างไร ถ้าอยากอ่านแบบยาว ๆ ว่าเมื่อไหร่ VA คือเครื่องมือที่ใช่ ทีมเราเขียนไว้ที่นี่: ",[15,16,18],"a",{"href":17},"\u002Fblogs\u002Fva-pentest-service","VA กับ pentest: คุณต้องใช้บริการไหน?",[20,21,23],"h2",{"id":22},"การประเมินช่องโหว่-เทียบกับ-penetration-test","การประเมินช่องโหว่ เทียบกับ Penetration Test",[11,25,26],{},"นี่คือคำถามที่ผู้ซื้อส่วนใหญ่ถือมาตั้งแต่แรก เลยควรอยู่บนสุด สองบริการนี้ตอบคนละคำถาม และไม่มีอันไหนแทนกันได้",[11,28,29,33,34,38],{},[30,31,32],"strong",{},"การประเมินช่องโหว่"," ตอบว่า: ",[35,36,37],"em",{},"มีช่องโหว่อะไรบ้างทั่วทั้งระบบของฉัน?"," เป็นงานแบบเน้นความกว้างก่อน: ครอบคลุม host แอปพลิเคชัน และ service จำนวนมาก จับพื้นผิว known-CVE อย่างเป็นระบบและทำซ้ำได้ เหมาะกับการรักษาภาพสถานะช่องโหว่ให้เห็นต่อเนื่อง เช่น หลังรอบการ patch หลังเปลี่ยนโครงสร้างพื้นฐาน หรือทำตามรอบเวลาสม่ำเสมอเพื่อไม่ให้ช่องโหว่ค่อย ๆ สะสมโดยไม่มีใครเห็น",[11,40,41,44,45,48],{},[30,42,43],{},"Penetration test"," ตอบอีกคำถาม: ",[35,46,47],{},"ถ้ามีคนพยายามบุกเข้ามาจริง ๆ จะเกิดอะไรขึ้นได้บ้าง?"," เป็นงานแบบเน้นความลึก: ผู้ทดสอบหยิบจุดอ่อนที่มีแววที่สุดมาต่อกันจนกลายเป็นผลกระทบจริง พิสูจน์ผ่าน exploitation ว่าผู้โจมตีไปถึงอะไรได้บ้าง VA จะบอกคุณว่า host ตัวหนึ่งรัน service ที่มีช่องโหว่ ส่วน pentest จะให้เห็นว่า service ที่มีช่องโหว่นั้นพาไปถึง database ของคุณได้ยังไง",[11,50,51,52,56,57,61],{},"VA ไม่ได้พิสูจน์ผลกระทบ และ pentest ก็ไม่ได้ให้ความครอบคลุมทุก host องค์กรส่วนใหญ่ต้องใช้ทั้งคู่ แต่คนละจังหวะ: ประเมินบ่อย ๆ เพื่อความครอบคลุม และทดสอบเป็นระยะเพื่อความลึก ถ้าคุณรู้อยู่แล้วว่าต้องการหลักฐานของ exploitation เริ่มที่หน้า ",[15,53,55],{"href":54},"\u002Fpenetration-test","penetration test"," ได้เลย ถ้ายังชั่งใจระหว่างสองอย่างนี้อยู่ ",[15,58,60],{"href":59},"\u002Fblogs\u002Fva-pentest-service-faqs","FAQ เรื่อง VA กับ pentest"," รวมคำถามที่เราเจอบ่อยที่สุดไว้แล้ว",[20,63,64],{"id":64},"สิ่งที่เราประเมิน",[11,66,67],{},"ขอบเขตจะตกลงกันใน 2 มิติก่อนเริ่มสแกน ข้อเสนอจึงแม่นยำ และความครอบคลุมชัดเจน",[11,69,70,73],{},[30,71,72],{},"ตำแหน่งที่ประเมิน",": เราประเมินจากไหน:",[75,76,77,84],"ul",{},[78,79,80,83],"li",{},[30,81,82],{},"External",": ประเมินจากอินเทอร์เน็ต แบบเดียวกับที่ผู้โจมตีภายนอกมองเห็นคุณ: host ที่เปิดสู่สาธารณะ service ที่เปิดออก และทุกอย่างที่เข้าถึง network ของคุณได้โดยไม่ต้องมี credential",[78,85,86,89],{},[30,87,88],{},"Internal",": ประเมินจากภายใน intranet ของคุณ มุมที่ผู้โจมตีได้มาหลังจากตั้งหลักได้ หรือมุมที่คนในที่มีเจตนาร้ายมีอยู่แล้ว",[11,91,92,95],{},[30,93,94],{},"ประเภทที่ประเมิน",": เราประเมินอะไร:",[75,97,98,104,114],{},[78,99,100,103],{},[30,101,102],{},"Network VA",": server อุปกรณ์ network และ service โครงสร้างพื้นฐาน กำหนดขอบเขตด้วยจำนวน IP address ตรงนี้คือที่ที่พื้นผิว known-CVE ส่วนใหญ่มักไปกองอยู่ เช่น service ที่ยังไม่ได้ patch การตั้งค่าที่ไม่ปลอดภัย หรือ protocol ที่เลิกใช้ไปแล้ว",[78,105,106,109,110],{},[30,107,108],{},"Web application VA",": web application ของคุณ กำหนดขอบเขตด้วยจำนวนแอปพลิเคชัน scanner ครอบคลุมพื้นผิวเชิงเทคนิค เช่น ช่องโหว่ใน component ที่รู้จักกันแล้ว การตั้งค่าที่ผิดพลาด และจุด injection ที่พบบ่อย แต่มันก็มีขีดจำกัดชัด ๆ ที่ทีมเราเขียนเล่าไว้อย่างตรงไปตรงมา: ",[15,111,113],{"href":112},"\u002Fblogs\u002Fan-untold-story-about-web-application-vulnerability-assessment","เรื่องที่ไม่เคยมีใครเล่าเกี่ยวกับการประเมินช่องโหว่ web application",[78,115,116,119],{},[30,117,118],{},"Mobile application VA",": mobile application ของคุณ กำหนดขอบเขตด้วยจำนวนแอป: component ที่รู้กันว่ามีช่องโหว่ การตั้งค่าที่ไม่ปลอดภัย และจุดอ่อนที่ตรวจเจอได้ด้วยเครื่องมือประเมิน",[11,121,122,123,126],{},"อีกอย่างที่ตกลงกันไว้ล่วงหน้าคือจะรวม ",[30,124,125],{},"revisit"," ไหม คือการกลับไปทดสอบซ้ำหลังทีมคุณแก้ไขเสร็จ รายงานฉบับสุดท้ายจะได้สะท้อนสิ่งที่ปิดไปจริง ไม่ใช่แค่สิ่งที่รับปากไว้",[20,128,129],{"id":129},"เราทำงานอย่างไร",[11,131,132],{},"ทุกงานเดินผ่านขั้นตอนเดียวกันหมด คุณเลยรู้ตลอดว่าโครงการอยู่ตรงไหน และอะไรจะมาถึงต่อไป",[134,135,136,142,156,162,168,174],"ol",{},[78,137,138,141],{},[30,139,140],{},"Scoping",": เราตกลงเรื่องตำแหน่ง (external, internal หรือทั้งคู่) ประเภท (network, web, mobile) จำนวนที่ใช้กำหนดขนาดงาน (IP address, application, app) และจะรวม revisit ไหม พื้นผิวที่จะไม่ทดสอบตกลงกันตรงนี้ ไม่ใช่ไปเจอเอาตอนจบ",[78,143,144,147,148,151,152,155],{},[30,145,146],{},"Scanning",": เรารันทั้ง ",[30,149,150],{},"unauthenticated scan"," (พื้นผิวที่คนนอกใคร ๆ ก็ probe ได้) และ ",[30,153,154],{},"authenticated scan"," (การเข้าถึงแบบมี credential ที่เห็นถึงระดับ patch การตั้งค่าภายในเครื่อง และจุดอ่อนที่มองจากภายนอกไม่เห็น) ด้วยเครื่องมือเชิงพาณิชย์และ open-source ที่เชื่อถือได้และเป็นที่รู้จักดี สองมุมมองรวมกันให้ภาพที่ครบกว่าใช้อย่างใดอย่างหนึ่งอยู่เยอะ",[78,157,158,161],{},[30,159,160],{},"Manual validation",": นักวิเคราะห์ไล่ดูผลดิบด้วยมือ: ยืนยันว่าปัญหาที่รายงานมาเป็นของจริง ตัด false positive ทิ้ง และรวมรายการที่ซ้ำกัน ขั้นตอนนี้แหละที่แยกการประเมินออกจากการสแกนเฉย ๆ: ผลดิบ ๆ จาก scanner ไม่ใช่ของที่ส่งมอบได้ และมันไม่มีวันไปโผล่ในรายงานของคุณ",[78,163,164,167],{},[30,165,166],{},"Risk rating",": แต่ละ finding ที่ยืนยันแล้วจะได้ระดับ Critical, High, Medium หรือ Low ทีมคุณเลยจัดลำดับการ remediation ได้ตามจริง แทนที่จะต้องมานั่งคัดจากรายการที่เรียงเรียบเป็นแถวเดียว",[78,169,170,173],{},[30,171,172],{},"Reporting",": เราเขียนแต่ละ finding เป็นรายงานพร้อมรายละเอียดการทำซ้ำและแนวทาง remediation พร้อมบทสรุปสำหรับผู้บริหาร",[78,175,176,179],{},[30,177,178],{},"Retest (เมื่อรวมอยู่ในขอบเขต)",": หลังทีมคุณแก้ไขเสร็จ เรากลับไปตรวจ finding ซ้ำ และอัปเดตรายงานให้สะท้อนสิ่งที่ปิดไปแล้ว",[20,181,182],{"id":182},"สิ่งที่คุณจะได้รับ",[11,184,185],{},"รายงานทุกฉบับมีอย่างน้อยเท่านี้:",[75,187,188,194,200,206,212],{},[78,189,190,193],{},[30,191,192],{},"Executive summary",": ภาพความเสี่ยงระดับธุรกิจ เหมาะกับผู้บริหารและ auditor",[78,195,196,199],{},[30,197,198],{},"Finding จัดตาม Risk Level",": แต่ละ finding ที่ยืนยันแล้วได้ระดับ Critical, High, Medium หรือ Low การ remediation จึงจัดลำดับตามจริงได้",[78,201,202,205],{},[30,203,204],{},"รายละเอียดการทำซ้ำของทุก finding",": เราเจออะไร ตรงไหน และดูเองยังไง วิศวกรของคุณไม่ต้องมานั่งเดา",[78,207,208,211],{},[30,209,210],{},"แนวทาง remediation",": วิธีแก้ที่ใช้ได้จริง ผูกกับสภาพแวดล้อมของคุณ ไม่ใช่ก๊อป boilerplate จาก scanner มาแปะ",[78,213,214,217],{},[30,215,216],{},"การยืนยันผล retest",": เมื่อ revisit อยู่ในขอบเขต เราตรวจ finding ซ้ำหลังคุณแก้ไข และอัปเดตรายงานให้สะท้อนรายการที่ปิดไปแล้ว",[20,219,220],{"id":220},"ทีมและใบรับรอง",[11,222,223,224,227,228],{},"การประเมินและการยืนยันผลทำโดยทีมภายในของเราที่ถือใบรับรองในวงการอย่าง ",[30,225,226],{},"OSCP, OSCE, CREST CRT, CREST CPSA และ GIAC GREM",", ใบรับรองที่ได้มาจากการสอบภาคปฏิบัติอย่างเข้มข้น พื้นฐานสาย offensive security เดียวกับที่ขับเคลื่อนงาน penetration test ของเรา คือสิ่งที่ทำให้ขั้นตอนการตรวจสอบด้วยมือมีน้ำหนัก: นักวิเคราะห์ที่ยืนยัน finding รู้ดีว่าปัญหาที่ exploit ได้จริงหน้าตาเป็นยังไง ",[15,229,231],{"href":230},"\u002Fcertifications","ดูใบรับรองทั้งหมดที่ทีมถือ",[20,233,234],{"id":234},"มาตรฐาน",[11,236,237,238,241],{},"แนวทางการทำงานของเราอิงตาม ",[30,239,240],{},"NIST SP800-115"," (Technical Guide to Information Security Testing and Assessment) ที่นิยามการประเมินช่องโหว่ว่าเป็นส่วนหนึ่งของโปรแกรมทดสอบความปลอดภัยแบบมีโครงสร้าง ตอนกำหนดขอบเขต บอกเราได้เลยว่าคุณมีเงื่อนไขด้าน audit หรือ compliance อะไรบ้าง การปรับรายงานให้สอดคล้องกันไม่มีค่าใช้จ่ายเพิ่มในจังหวะนั้น",[11,243,244,245,247,248,252],{},"การประเมินช่องโหว่ให้ความครอบคลุมกับคุณ: ภาพปัจจุบันที่ผ่านการยืนยันแล้วของจุดอ่อนที่รู้จักกันทั่วทั้งระบบของคุณ พอถึงจุดที่คุณต้องการหลักฐานว่าจุดอ่อนพวกนั้นแปลว่าอะไรในทางปฏิบัติ นั่นคืองานของ ",[15,246,55],{"href":54}," และพอถึงตอนที่ต้องปิด finding ไม่ใช่แค่ยืนยัน ",[15,249,251],{"href":250},"\u002Fsecurity-hardening","การแก้ช่องโหว่และทำ security hardening"," คืองานที่ลงมือปิดให้ พร้อมดันการตั้งค่าที่อยู่ข้างล่างขึ้นไปถึง baseline เพื่อให้ปัญหาเดิมไม่กลับมาซ้ำทุกรอบ",{"title":254,"searchDepth":255,"depth":255,"links":256},"",2,[257,258,259,260,261,262],{"id":22,"depth":255,"text":23},{"id":64,"depth":255,"text":64},{"id":129,"depth":255,"text":129},{"id":182,"depth":255,"text":182},{"id":220,"depth":255,"text":220},{"id":234,"depth":255,"text":234},"บริการประเมินช่องโหว่ในประเทศไทย: สแกนแบบ authenticated และ unauthenticated พร้อมการตรวจสอบด้วยมือ ครอบคลุม network เว็บ และ mobile อ้างอิงตาม NIST SP800-115","md",[266,269,272,275,278],{"q":267,"a":268},"การประเมินช่องโหว่คืออะไร?","การประเมินช่องโหว่จะกวาดดูพื้นผิวทั้ง network เว็บ และ mobile ของคุณเพื่อหาจุดอ่อนที่รู้จักกันแล้ว ทำได้กว้างและทำซ้ำได้ คุณจึงได้บัญชีสถานะปัจจุบันของสิ่งที่เปิดออกไป ไม่ใช่การเดา แต่ scanner อย่างเดียวไม่ใช่คำตอบ: ผลที่ export ดิบ ๆ ออกมาจาก scanner คือ noise ที่สวมชุดรายงานมาเท่านั้น เราจับ authenticated และ unauthenticated scanning เข้ากับ manual validation โดยนักวิเคราะห์ ทุก finding จึงเป็นปัญหาจริง มีการให้ระดับความรุนแรง พร้อมแนวทางว่าจะแก้อย่างไร",{"q":270,"a":271},"การประเมินช่องโหว่หรือ penetration test: ต้องใช้อันไหน?","VA ตอบว่า มีช่องโหว่อะไรบ้างทั่วทั้งระบบของคุณ: เน้นความกว้าง ครอบคลุม host จำนวนมาก เหมาะกับการรักษาภาพสถานะให้เห็นต่อเนื่องหลังรอบการ patch หรือทำตามรอบเวลาสม่ำเสมอ ส่วน pentest ตอบอีกคำถาม ถ้ามีคนพยายามบุกเข้ามาจริง ๆ จะเกิดอะไรขึ้นได้บ้าง: เน้นความลึก เอาจุดอ่อนมาต่อกันจนกลายเป็นผลกระทบจริง VA จะบอกว่า host ตัวหนึ่งรัน service ที่มีช่องโหว่ ส่วน pentest จะให้เห็นว่า service นั้นพาไปถึง database ของคุณได้ยังไง องค์กรส่วนใหญ่ต้องใช้ทั้งคู่ แต่คนละจังหวะ",{"q":273,"a":274},"คุณประเมินอะไร และกำหนดขอบเขตยังไง?","ขอบเขตตกลงกันใน 2 มิติก่อนเริ่มสแกน มิติแรกคือตำแหน่ง: external (ประเมินจากอินเทอร์เน็ต) หรือ internal (ประเมินจากใน intranet ของคุณ) อีกมิติคือประเภท: Network VA (server และโครงสร้างพื้นฐาน กำหนดขอบเขตด้วยจำนวน IP), Web application VA (กำหนดขอบเขตด้วยจำนวนแอปพลิเคชัน) และ Mobile application VA (กำหนดขอบเขตด้วยจำนวนแอป) อีกอย่างที่ตกลงกันไว้ล่วงหน้าคือจะรวม revisit (การกลับไปทดสอบซ้ำหลัง remediation) ไหม",{"q":276,"a":277},"authenticated กับ unauthenticated scanning ต่างกันยังไง?","unauthenticated scan จะ probe พื้นผิวที่คนนอกใคร ๆ ก็เห็น ส่วน authenticated scan ใช้การเข้าถึงแบบมี credential ที่เห็นถึงระดับ patch การตั้งค่าภายในเครื่อง และจุดอ่อนที่มองจากภายนอกไม่เห็น เรารันทั้งสองแบบ เพราะสองมุมมองรวมกันให้ภาพที่ครบกว่าใช้อย่างใดอย่างหนึ่งอยู่เยอะ จากนั้นนักวิเคราะห์จะตรวจผลด้วยมือ ตัด false positive ทิ้ง และรวมรายการที่ซ้ำกัน",{"q":279,"a":280},"คุณใช้มาตรฐานอะไร?","NIST SP800-115 ซึ่งมองการประเมินช่องโหว่เป็นงานที่ทำซ้ำเป็นรอบ ไม่ใช่งานครั้งเดียวจบ จุดนี้มีผลกับสิ่งที่คุณได้รับ ทุก finding ผ่านนักวิเคราะห์ยืนยันก่อนและมีระดับความรุนแรงกำกับ คนที่มา audit จึงอ่านเจอเฉพาะประเด็นที่ยืนยันแล้ว ไม่ใช่ไฟล์ export ดิบจาก scanner ถ้ารายงานต้องไปตอบ audit หรือ compliance ตัวไหน บอกตอนวาง scope ได้เลย","2026-09-21","\u002Fvulnerability-assessment",{},true,"\u002Fth\u002Fservices\u002Fvulnerability-assessment",{"title":6,"description":263},"th\u002Fservices\u002Fvulnerability-assessment","Dkb9MA5XPsjmDp6hA3EbXRqz9pjX7PkpxWmV83xhvhI",1790565602921]