HanumanStrike
องค์กรรับรองทักษะความมั่นคงปลอดภัยไซเบอร์ · ประเทศไทย

หลักฐานที่ตรวจสอบได้
ว่าปฏิบัติงานได้จริง

ในโลกที่ภัยคุกคามพัฒนาไม่หยุดนิ่ง ความรู้เชิงทฤษฎีเพียงอย่างเดียวไม่เพียงพอ HanumanStrike รับรองทั้งความรู้เชิงหลักการและทักษะที่ใช้งานได้จริง ครอบคลุมทั้งด้านการโจมตีและการตรวจจับ เพื่อให้ใบรับรองทุกฉบับเป็นหลักฐานที่ผู้ว่าจ้างเชื่อถือและตรวจสอบได้

SEC-OPS · TH

พันธกิจ

มาตรฐานที่พิสูจน์ได้
ด้วยการปฏิบัติ

HanumanStrike ก่อตั้งขึ้นบนความเชื่อที่ว่า ทักษะความมั่นคงปลอดภัยที่แท้จริง พิสูจน์ได้จากการลงมือทำ มิใช่การท่องจำ

เราจึงออกแบบการรับรองที่ประเมินบนระบบจริง ตรวจด้วยกระบวนการอัตโนมัติที่เป็นกลาง และเปิดให้ตรวจสอบสาธารณะ เพื่อยกระดับความน่าเชื่อถือของวิชาชีพความมั่นคงปลอดภัยไซเบอร์ ในประเทศไทย ให้ใบรับรองหนึ่งฉบับมีความหมายมากกว่ากระดาษ — เป็นคำยืนยันว่าผู้ถือ ทำงานได้จริงในสถานการณ์จริง

ใช้งานได้จริง
วัดความรู้และทักษะที่นำไปใช้ได้จริง
รอบด้าน
วัดทั้งการโจมตีและการตรวจจับ
โปร่งใส
ทุกใบรับรองตรวจสอบได้สาธารณะ

01 ภูมิทัศน์ภัยคุกคาม

เหตุใดทักษะความมั่นคงปลอดภัยจึงจำเป็น

ภัยคุกคามทางไซเบอร์เปลี่ยนรูปแบบและซับซ้อนยิ่งขึ้นอย่างต่อเนื่อง ขณะที่บุคลากรผู้มีทักษะเชิงปฏิบัติยังคงขาดแคลน องค์กรจึงต้องการหลักฐานที่พิสูจน์ความสามารถได้จริง มิใช่เพียงเอกสารที่วัดความรู้เชิงทฤษฎี

01

มัลแวร์และแรนซัมแวร์

ซอฟต์แวร์ประสงค์ร้ายมีหลายรูปแบบ ตั้งแต่การขโมยข้อมูลจนถึงการก่อกวนระบบ โดยแรนซัมแวร์ซึ่งเข้ารหัสข้อมูลเพื่อเรียกค่าไถ่ยังคงสร้างความเสียหายต่อการดำเนินงานขององค์กรอย่างรุนแรง

02

ฟิชชิงและวิศวกรรมสังคม

การหลอกลวงผ่านช่องทางสื่อสารเพื่อให้ได้มาซึ่งข้อมูลหรือสิทธิ์การเข้าถึงโดยมิชอบ อาศัยจุดอ่อนของมนุษย์มากกว่าช่องโหว่ทางเทคนิค

03OWASP

ช่องโหว่เว็บแอปพลิเคชัน

ข้อบกพร่องตามแนวทาง OWASP เช่น การฉีดข้อมูล (injection) และการควบคุมการเข้าถึงที่บกพร่อง (broken access control) เป็นช่องทางการบุกรุกที่พบได้บ่อย

04

การโจมตีเครือข่ายและการยกระดับสิทธิ์

ผู้โจมตีเคลื่อนย้ายภายในเครือข่ายและยกระดับสิทธิ์เพื่อเข้าถึงระบบสำคัญ โดยพยายามหลบเลี่ยงการตรวจจับตลอดกระบวนการ

05APT

ภัยคุกคามขั้นสูงแบบต่อเนื่อง

การบุกรุกที่วางแผนอย่างเป็นระบบ ฝังตัวระยะยาว และปรับเทคนิคตามการป้องกันขององค์กร ต้องอาศัยการวิเคราะห์เชิงลึกในการรับมือ

06

ช่องว่างทักษะบุคลากร

ความต้องการผู้ปฏิบัติงานที่ลงมือได้จริงเพิ่มขึ้นเร็วกว่ากำลังคนที่พร้อมปฏิบัติ ทักษะเชิงปฏิบัติจึงเป็นสิ่งที่องค์กรมองหามากกว่าความรู้เชิงทฤษฎีเพียงอย่างเดียว

02 สองสาขาวิชาชีพ

การโจมตีและการป้องกัน สองบทบาทที่เกื้อหนุนกัน

งานความมั่นคงปลอดภัยไซเบอร์แบ่งเป็นสองสายหลักที่ทำหน้าที่ต่างกัน แต่ต้องเข้าใจซึ่งกันและกันจึงจะประสานงานได้ ผู้ปฏิบัติงานแต่ละสายจึงควรเข้าใจมุมมองและวิธีทำงานของอีกฝ่ายเสมอ

การโจมตี

สายทดสอบเจาะระบบ

ประเมินความปลอดภัยด้วยการจำลองการโจมตีอย่างมีระเบียบวิธีและมีขอบเขต ครอบคลุมการเจาะเว็บแอปพลิเคชัน การโจมตีเครือข่ายและการเคลื่อนย้ายภายใน การยกระดับสิทธิ์ การโจมตีข้อมูลยืนยันตัวตน และการเก็บข้อมูลข่าวกรองจากแหล่งเปิด ควบคู่กับความตระหนักว่าการกระทำแต่ละอย่างทิ้งร่องรอยใดไว้ให้ตรวจพบ

การตรวจจับ

สายป้องกันภัยคุกคาม

เฝ้าระวังและรับมือเหตุการณ์ ครอบคลุมการวิเคราะห์บันทึกเหตุการณ์ การพัฒนากฎการตรวจจับด้วย Sigma และ YARA การคัดกรองและตอบสนองเหตุการณ์ การวิเคราะห์มัลแวร์ และข่าวกรองภัยคุกคาม ควบคู่กับความเข้าใจในวิธีคิดและกลวิธีของผู้โจมตี

03 องค์ความรู้พื้นฐาน

รากฐานที่ผู้ปฏิบัติงานทุกสายต้องมีร่วมกัน

ก่อนแยกสู่สายงานเฉพาะทาง ผู้ปฏิบัติงานต้องเข้าใจหลักการร่วมที่เป็นภาษากลางของวิชาชีพ องค์ความรู้เหล่านี้คือรากฐานที่ผู้ปฏิบัติงานด้านความมั่นคงปลอดภัยไซเบอร์ทุกสายพึงมี

01

หลักการความมั่นคงปลอดภัยของสารสนเทศ

CIA Triad

การรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน เป็นกรอบพื้นฐานในการประเมินความเสี่ยงและออกแบบมาตรการควบคุม

02

การควบคุมการเข้าถึงและการยืนยันตัวตน

MFA

การให้สิทธิ์ตามหลักการเท่าที่จำเป็น ร่วมกับการยืนยันตัวตนหลายปัจจัย เพื่อจำกัดการเข้าถึงทรัพยากรเฉพาะผู้มีสิทธิ์

03

การเข้ารหัสเบื้องต้น

TLS · PKI

การประยุกต์ใช้ TLS โครงสร้างกุญแจสาธารณะ และการแฮช เพื่อรักษาความลับและความถูกต้องของข้อมูลทั้งขณะจัดเก็บและระหว่างส่งผ่าน

04

ความปลอดภัยเครือข่าย

ไฟร์วอลล์ ระบบตรวจจับการบุกรุก เครือข่ายส่วนตัวเสมือน และการแบ่งส่วนเครือข่าย เพื่อควบคุมการไหลของข้อมูลและลดพื้นที่การถูกโจมตี

05

การจำแนกภัยคุกคามและช่องโหว่

ความสามารถในการระบุและจัดประเภทมัลแวร์ ฟิชชิง วิศวกรรมสังคม และช่องโหว่ตามแนวทาง OWASP เพื่อประเมินความเสี่ยงได้ถูกต้อง

06

การบริหารความเสี่ยงและธรรมาภิบาล

การประเมินและจัดลำดับความเสี่ยง ควบคู่กับกรอบการกำกับดูแลความมั่นคงปลอดภัยขององค์กร

07

การรับมือเหตุการณ์เบื้องต้น

ลำดับขั้นการตรวจพบ จำกัดความเสียหาย กำจัดภัยคุกคาม และฟื้นฟูระบบให้กลับสู่ภาวะปกติหลังเกิดเหตุ

08

กฎหมายไทยที่เกี่ยวข้อง

PDPA · พ.ร.บ.คอมพิวเตอร์

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล และพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ ซึ่งกำหนดกรอบให้การปฏิบัติงานชอบด้วยกฎหมาย

พร้อมพิสูจน์ทักษะของคุณแล้วหรือยัง

HanumanStrike รับรองผู้ปฏิบัติงานจากการลงมือทำจริงทั้งด้านการโจมตีและการตรวจจับ ลงทะเบียนได้โดยไม่มีค่าใช้จ่าย เพื่อเริ่มต้นเส้นทางการพิสูจน์ทักษะของคุณ