หลักฐานที่ตรวจสอบได้
ว่าปฏิบัติงานได้จริง
ในโลกที่ภัยคุกคามพัฒนาไม่หยุดนิ่ง ความรู้เชิงทฤษฎีเพียงอย่างเดียวไม่เพียงพอ HanumanStrike รับรองทั้งความรู้เชิงหลักการและทักษะที่ใช้งานได้จริง ครอบคลุมทั้งด้านการโจมตีและการตรวจจับ เพื่อให้ใบรับรองทุกฉบับเป็นหลักฐานที่ผู้ว่าจ้างเชื่อถือและตรวจสอบได้

พันธกิจ
มาตรฐานที่พิสูจน์ได้
ด้วยการปฏิบัติ
HanumanStrike ก่อตั้งขึ้นบนความเชื่อที่ว่า ทักษะความมั่นคงปลอดภัยที่แท้จริง พิสูจน์ได้จากการลงมือทำ มิใช่การท่องจำ
เราจึงออกแบบการรับรองที่ประเมินบนระบบจริง ตรวจด้วยกระบวนการอัตโนมัติที่เป็นกลาง และเปิดให้ตรวจสอบสาธารณะ เพื่อยกระดับความน่าเชื่อถือของวิชาชีพความมั่นคงปลอดภัยไซเบอร์ ในประเทศไทย ให้ใบรับรองหนึ่งฉบับมีความหมายมากกว่ากระดาษ — เป็นคำยืนยันว่าผู้ถือ ทำงานได้จริงในสถานการณ์จริง
01 ภูมิทัศน์ภัยคุกคาม
เหตุใดทักษะความมั่นคงปลอดภัยจึงจำเป็น
ภัยคุกคามทางไซเบอร์เปลี่ยนรูปแบบและซับซ้อนยิ่งขึ้นอย่างต่อเนื่อง ขณะที่บุคลากรผู้มีทักษะเชิงปฏิบัติยังคงขาดแคลน องค์กรจึงต้องการหลักฐานที่พิสูจน์ความสามารถได้จริง มิใช่เพียงเอกสารที่วัดความรู้เชิงทฤษฎี
มัลแวร์และแรนซัมแวร์
ซอฟต์แวร์ประสงค์ร้ายมีหลายรูปแบบ ตั้งแต่การขโมยข้อมูลจนถึงการก่อกวนระบบ โดยแรนซัมแวร์ซึ่งเข้ารหัสข้อมูลเพื่อเรียกค่าไถ่ยังคงสร้างความเสียหายต่อการดำเนินงานขององค์กรอย่างรุนแรง
ฟิชชิงและวิศวกรรมสังคม
การหลอกลวงผ่านช่องทางสื่อสารเพื่อให้ได้มาซึ่งข้อมูลหรือสิทธิ์การเข้าถึงโดยมิชอบ อาศัยจุดอ่อนของมนุษย์มากกว่าช่องโหว่ทางเทคนิค
ช่องโหว่เว็บแอปพลิเคชัน
ข้อบกพร่องตามแนวทาง OWASP เช่น การฉีดข้อมูล (injection) และการควบคุมการเข้าถึงที่บกพร่อง (broken access control) เป็นช่องทางการบุกรุกที่พบได้บ่อย
การโจมตีเครือข่ายและการยกระดับสิทธิ์
ผู้โจมตีเคลื่อนย้ายภายในเครือข่ายและยกระดับสิทธิ์เพื่อเข้าถึงระบบสำคัญ โดยพยายามหลบเลี่ยงการตรวจจับตลอดกระบวนการ
ภัยคุกคามขั้นสูงแบบต่อเนื่อง
การบุกรุกที่วางแผนอย่างเป็นระบบ ฝังตัวระยะยาว และปรับเทคนิคตามการป้องกันขององค์กร ต้องอาศัยการวิเคราะห์เชิงลึกในการรับมือ
ช่องว่างทักษะบุคลากร
ความต้องการผู้ปฏิบัติงานที่ลงมือได้จริงเพิ่มขึ้นเร็วกว่ากำลังคนที่พร้อมปฏิบัติ ทักษะเชิงปฏิบัติจึงเป็นสิ่งที่องค์กรมองหามากกว่าความรู้เชิงทฤษฎีเพียงอย่างเดียว
02 สองสาขาวิชาชีพ
การโจมตีและการป้องกัน สองบทบาทที่เกื้อหนุนกัน
งานความมั่นคงปลอดภัยไซเบอร์แบ่งเป็นสองสายหลักที่ทำหน้าที่ต่างกัน แต่ต้องเข้าใจซึ่งกันและกันจึงจะประสานงานได้ ผู้ปฏิบัติงานแต่ละสายจึงควรเข้าใจมุมมองและวิธีทำงานของอีกฝ่ายเสมอ
สายทดสอบเจาะระบบ
ประเมินความปลอดภัยด้วยการจำลองการโจมตีอย่างมีระเบียบวิธีและมีขอบเขต ครอบคลุมการเจาะเว็บแอปพลิเคชัน การโจมตีเครือข่ายและการเคลื่อนย้ายภายใน การยกระดับสิทธิ์ การโจมตีข้อมูลยืนยันตัวตน และการเก็บข้อมูลข่าวกรองจากแหล่งเปิด ควบคู่กับความตระหนักว่าการกระทำแต่ละอย่างทิ้งร่องรอยใดไว้ให้ตรวจพบ
สายป้องกันภัยคุกคาม
เฝ้าระวังและรับมือเหตุการณ์ ครอบคลุมการวิเคราะห์บันทึกเหตุการณ์ การพัฒนากฎการตรวจจับด้วย Sigma และ YARA การคัดกรองและตอบสนองเหตุการณ์ การวิเคราะห์มัลแวร์ และข่าวกรองภัยคุกคาม ควบคู่กับความเข้าใจในวิธีคิดและกลวิธีของผู้โจมตี
03 องค์ความรู้พื้นฐาน
รากฐานที่ผู้ปฏิบัติงานทุกสายต้องมีร่วมกัน
ก่อนแยกสู่สายงานเฉพาะทาง ผู้ปฏิบัติงานต้องเข้าใจหลักการร่วมที่เป็นภาษากลางของวิชาชีพ องค์ความรู้เหล่านี้คือรากฐานที่ผู้ปฏิบัติงานด้านความมั่นคงปลอดภัยไซเบอร์ทุกสายพึงมี
หลักการความมั่นคงปลอดภัยของสารสนเทศ
CIA Triadการรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน เป็นกรอบพื้นฐานในการประเมินความเสี่ยงและออกแบบมาตรการควบคุม
การควบคุมการเข้าถึงและการยืนยันตัวตน
MFAการให้สิทธิ์ตามหลักการเท่าที่จำเป็น ร่วมกับการยืนยันตัวตนหลายปัจจัย เพื่อจำกัดการเข้าถึงทรัพยากรเฉพาะผู้มีสิทธิ์
การเข้ารหัสเบื้องต้น
TLS · PKIการประยุกต์ใช้ TLS โครงสร้างกุญแจสาธารณะ และการแฮช เพื่อรักษาความลับและความถูกต้องของข้อมูลทั้งขณะจัดเก็บและระหว่างส่งผ่าน
ความปลอดภัยเครือข่าย
ไฟร์วอลล์ ระบบตรวจจับการบุกรุก เครือข่ายส่วนตัวเสมือน และการแบ่งส่วนเครือข่าย เพื่อควบคุมการไหลของข้อมูลและลดพื้นที่การถูกโจมตี
การจำแนกภัยคุกคามและช่องโหว่
ความสามารถในการระบุและจัดประเภทมัลแวร์ ฟิชชิง วิศวกรรมสังคม และช่องโหว่ตามแนวทาง OWASP เพื่อประเมินความเสี่ยงได้ถูกต้อง
การบริหารความเสี่ยงและธรรมาภิบาล
การประเมินและจัดลำดับความเสี่ยง ควบคู่กับกรอบการกำกับดูแลความมั่นคงปลอดภัยขององค์กร
การรับมือเหตุการณ์เบื้องต้น
ลำดับขั้นการตรวจพบ จำกัดความเสียหาย กำจัดภัยคุกคาม และฟื้นฟูระบบให้กลับสู่ภาวะปกติหลังเกิดเหตุ
กฎหมายไทยที่เกี่ยวข้อง
PDPA · พ.ร.บ.คอมพิวเตอร์พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล และพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ ซึ่งกำหนดกรอบให้การปฏิบัติงานชอบด้วยกฎหมาย
พร้อมพิสูจน์ทักษะของคุณแล้วหรือยัง
HanumanStrike รับรองผู้ปฏิบัติงานจากการลงมือทำจริงทั้งด้านการโจมตีและการตรวจจับ ลงทะเบียนได้โดยไม่มีค่าใช้จ่าย เพื่อเริ่มต้นเส้นทางการพิสูจน์ทักษะของคุณ