🇬🇧 An English version of this page is available: Security Services
สมาคมอากาศยานไร้คนขับประเทศไทยให้บริการด้านความปลอดภัยห้วงอากาศ การรับมือภัยจากอากาศยานไร้คนขับ และการทดสอบเจาะระบบ ครอบคลุมตั้งแต่การประเมินความเสี่ยง การเลือกและติดตั้งระบบตรวจจับ การทดสอบความปลอดภัยของระบบ ไปจนถึงการอบรมบุคลากรและการวิเคราะห์เหตุการณ์ ทุกงานดำเนินการภายใต้ขอบเขตที่ตกลงเป็นลายลักษณ์อักษรและกรอบกฎหมายไทย ตามที่ระบุใน หน้าธรรมาภิบาลและการทำงานร่วมกับผู้กำกับดูแล
บริการของเรา
1. ประเมินความเสี่ยงจากอากาศยานไร้คนขับ (UAS Threat Assessment)
สำรวจพื้นที่และประเมินความเสี่ยงที่โดรนอาจถูกใช้สอดแนม รบกวน หรือก่อความเสียหายต่อสถานที่ของคุณ ผลลัพธ์เป็นรายงานที่ระบุเส้นทางเข้าถึงที่เป็นไปได้ จุดอ่อนของมาตรการปัจจุบัน และลำดับความสำคัญของการลงทุน
- วิเคราะห์ภูมิประเทศและเส้นทางบินที่เป็นไปได้
- ตรวจสอบสถานะพื้นที่ตามประกาศเขตห้ามบินของ กพท.
- ประเมินความเสี่ยงตามประเภทของโดรนที่พบใช้งานจริงในภูมิภาค
- จัดลำดับมาตรการตามความคุ้มค่า ไม่ใช่ตามราคาอุปกรณ์
2. ระบบตรวจจับและติดตามโดรน (Drone Detection)
คัดเลือก จัดหา และวางระบบตรวจจับที่เหมาะกับลักษณะพื้นที่และงบประมาณ เรามีอุปกรณ์หลายระดับตั้งแต่เครื่องตรวจจับแบบพกพาไปจนถึงเรดาร์เฝ้าระวังทางอากาศ
- เครื่องตรวจจับสัญญาณแบบพกพา ครอบคลุม 100MHz–6GHz สำหรับงานตรวจการณ์เคลื่อนที่
- ระบบระบุตำแหน่งและทิศทางแบบ TDOA+AOA สำหรับพื้นที่ที่ต้องรู้จุดปล่อย
- เรดาร์เฝ้าระวังทางอากาศ สำหรับพื้นที่กว้างและเป้าหมายที่ไม่ส่งสัญญาณควบคุม
- อุปกรณ์ตรวจจับเฉพาะทางสำหรับโดรน FPV ซึ่งใช้ย่านความถี่ต่างจากโดรนพาณิชย์
ดูรายการอุปกรณ์ทั้งหมดได้ที่ หมวดระบบตรวจจับและป้องกันโดรน
การใช้อุปกรณ์บางประเภท โดยเฉพาะอุปกรณ์ที่ส่งสัญญาณรบกวน อยู่ภายใต้กฎหมายว่าด้วยคลื่นความถี่และอาจจำกัดเฉพาะหน่วยงานที่ได้รับอนุญาต เราจะแจ้งข้อจำกัดทางกฎหมายที่เกี่ยวข้องก่อนเสนอทางเลือกเสมอ
3. วิเคราะห์เหตุการณ์และภัยคุกคาม (Incident & Threat Analysis)
วิเคราะห์เหตุการณ์ที่เกี่ยวข้องกับอากาศยานไร้คนขับ ทั้งการระบุประเภทและความสามารถของอากาศยานที่พบ การประเมินเจตนาจากลักษณะการบิน และการตรวจสอบข้อมูลจากอุปกรณ์ที่เก็บกู้ได้ สมาคมเผยแพร่บทวิเคราะห์สาธารณะอย่างต่อเนื่องซึ่งสะท้อนวิธีทำงานของเรา
- ระบบต่อต้านโดรนและคำศัพท์ที่เกี่ยวข้อง
- โดรนใยแก้วนำแสง: ภัยคุกคามที่ไร้คลื่นให้จับ
- การวิเคราะห์ยุทธวิธี Drone Swarm
- ชำแหละโดรนทวนสัญญาณ Promin-13 และหลักการสื่อสาร 2 ช่องสัญญาณ
- Drone for Homeland Security
4. อบรมบุคลากร (Training)
หลักสูตรสำหรับเจ้าหน้าที่รักษาความปลอดภัย ผู้ดูแลสถานที่ และหน่วยงานที่ต้องรับมือกับอากาศยานไร้คนขับ รวมถึงหลักสูตรผู้บังคับอากาศยานไร้คนขับตามมาตรฐานผู้กำกับดูแล
5. ที่ปรึกษาด้านการปฏิบัติตามกฎระเบียบ (Regulatory Compliance)
ให้คำแนะนำเรื่องการขึ้นทะเบียนอากาศยานและผู้บังคับอากาศยาน การตรวจสอบสถานะพื้นที่ตามประกาศเขตห้ามบิน และการเตรียมเอกสารสำหรับการบินในพื้นที่ที่ต้องขออนุญาต
6. ทดสอบเจาะระบบและประเมินช่องโหว่ (Penetration Testing & Vulnerability Assessment)
ทดสอบความปลอดภัยของระบบตามขอบเขตที่ผู้ว่าจ้างกำหนดและอนุญาตเป็นลายลักษณ์อักษร เพื่อค้นหาช่องโหว่ก่อนที่ผู้โจมตีจริงจะพบ พร้อมรายงานที่ผู้ดูแลระบบนำไปแก้ไขได้จริง ไม่ใช่รายการผลสแกนดิบ
ประเภทงานที่รับ
- ทดสอบเจาะระบบเว็บแอปพลิเคชันและ API
- ทดสอบเจาะระบบเครือข่ายภายในและที่เปิดสู่อินเทอร์เน็ต
- ประเมินช่องโหว่และจัดลำดับความเสี่ยง (Vulnerability Assessment)
- ตรวจสอบการตั้งค่าระบบคลาวด์และสิทธิ์การเข้าถึง
- ประเมินความปลอดภัยของระบบควบคุมอากาศยานไร้คนขับ ระบบ C2 และ Ground Control Station
- ทบทวนความปลอดภัยของกระบวนการพัฒนาและ CI/CD
กรอบวิธีการ — งานทดสอบดำเนินการโดยอ้างอิงแนวทางที่เป็นมาตรฐานสากล ได้แก่ OWASP Testing Guide สำหรับงานเว็บและ API, Penetration Testing Execution Standard (PTES) สำหรับโครงสร้างการทดสอบ และ NIST SP 800-115 สำหรับกระบวนการประเมินทางเทคนิค การใช้กรอบมาตรฐานทำให้ผลการทดสอบเทียบเคียงได้และผู้ว่าจ้างตรวจสอบวิธีการได้
สิ่งที่ส่งมอบ
- รายงานสรุปสำหรับผู้บริหาร และรายงานเชิงเทคนิคสำหรับผู้ดูแลระบบ
- ระดับความรุนแรงของแต่ละประเด็นพร้อมเหตุผลประกอบ และหลักฐานที่ทำซ้ำได้
- แนวทางแก้ไขที่ระบุลำดับความสำคัญตามความเสี่ยงจริง ไม่ใช่ตามคะแนนเครื่องมือ
- การทดสอบซ้ำหลังแก้ไข (retest) ตามที่ตกลงในขอบเขตงาน
- บันทึกช่วงเวลาปฏิบัติงานและ IP ต้นทาง เพื่อให้ทีมของผู้ว่าจ้างแยกกิจกรรมของเราออกจากการโจมตีจริงได้
เงื่อนไขก่อนเริ่มงาน — ทุกงานต้องมีเอกสารอนุญาตจากผู้มีอำนาจเหนือระบบเป้าหมาย ระบุรายการระบบที่อยู่ในขอบเขต ช่วงเวลาที่ทดสอบได้ ผู้ติดต่อฉุกเฉิน และเงื่อนไขการหยุดงาน หากระบบเป้าหมายอยู่บนโครงสร้างของผู้ให้บริการภายนอก ผู้ว่าจ้างต้องได้รับอนุญาตจากผู้ให้บริการรายนั้นด้วย รายละเอียดหลักการทั้งหมดอยู่ที่ หน้าธรรมาภิบาลและการกำกับดูแล
วิธีการทำงานของเรา
| ขั้นตอน | สิ่งที่เกิดขึ้น | สิ่งที่คุณได้รับ |
|---|---|---|
| 1. กำหนดขอบเขต | ตกลงพื้นที่ ระบบ และกิจกรรมที่อยู่ในขอบเขต พร้อมสิ่งที่ห้ามแตะ | เอกสารขอบเขตงานที่ลงนามทั้งสองฝ่าย |
| 2. สำรวจและประเมิน | เก็บข้อมูลภาคสนามและวิเคราะห์ตามขอบเขตที่ตกลง | บันทึกการปฏิบัติงานพร้อมเวลาและผู้รับผิดชอบ |
| 3. รายงาน | สรุปผลโดยแยกข้อเท็จจริงออกจากการประเมิน | รายงานพร้อมลำดับความสำคัญและข้อจำกัดของการประเมิน |
| 4. ส่งมอบและติดตาม | อธิบายผลกับผู้รับผิดชอบ และวางแผนทบทวนตามรอบ | แผนดำเนินการและกำหนดทบทวน |
สิ่งที่เราไม่ทำ
การระบุขอบเขตให้ชัดสำคัญเท่ากับการระบุความสามารถ
- ไม่ดำเนินการใด ๆ กับระบบหรืออากาศยานที่อยู่นอกขอบเขตที่ตกลงไว้
- ไม่ให้บริการที่ต้องใช้อำนาจตามกฎหมายซึ่งเป็นของหน่วยงานรัฐโดยเฉพาะ
- ไม่เผยแพร่ payload หรือขั้นตอนการโจมตี ตาม หลักการเผยแพร่เนื้อหาด้านความปลอดภัย
- ไม่รับงานที่ผู้ว่าจ้างไม่มีสิทธิ์เหนือระบบหรือพื้นที่เป้าหมาย
- ไม่ทดสอบเจาะระบบโดยไม่มีเอกสารอนุญาตเป็นลายลักษณ์อักษร แม้ผู้ร้องขอจะเป็นผู้บริหารขององค์กรนั้นก็ตาม
- ไม่เก็บหรือนำข้อมูลจริงของผู้ใช้ออกจากระบบเป้าหมายเกินกว่าที่จำเป็นต่อการพิสูจน์ช่องโหว่
ความรู้ที่เราเผยแพร่
สมาคมเผยแพร่บทวิเคราะห์ด้านช่องโหว่ ภัยคุกคาม และเครื่องมือทดสอบความปลอดภัยยุคใหม่ในหมวด Cybersecurity แบ่งเป็น Zero-Day และช่องโหว่ และ AI Pentest
ด้านการป้องกันภัยจากอากาศยานไร้คนขับโดยเฉพาะ มีบทวิเคราะห์เชิงลึก เช่น โดรนสกัดกั้น (Drone Interceptor) แบบ Kinetic Energy สำหรับ Counter-UAS และ ระบบป้องกันโดรน (Anti-Drone) และเทคโนโลยีตรวจจับที่ใช้งานจริงในไทย
ติดต่อเรา
หากต้องการหารือขอบเขตงานหรือขอใบเสนอราคา ติดต่อได้ที่ หน้าติดต่อสมาคม โปรดระบุประเภทพื้นที่ ลักษณะความกังวล และกรอบเวลาที่ต้องการ เพื่อให้เราประเมินได้ว่างานอยู่ในขอบเขตที่เรารับได้หรือไม่
