Ethical Hacking and Penetration Testing Fundamentals

Ethical Hacking and Penetration Testing Fundamentals

องค์กรจะป้องกันภัยไซเบอร์ได้ดีก็ต่อเมื่อเข้าใจว่าผู้โจมตีคิดและลงมืออย่างไร หลักสูตรนี้สอนการทดสอบเจาะระบบอย่างมีจริยธรรม (Ethical Hacking) ตามระเบียบวิธีมาตรฐาน ตั้งแต่การกำหนดขอบเขตและขออนุญาตเป็นลายลักษณ์อักษร การเก็บข้อมูลเป้าหมาย การสแกนและประเมินช่องโหว่ การทดสอบช่องโหว่เครือข่ายและเว็บแอปพลิเคชันตาม OWASP Top 10 ไปจนถึงการทำ Post-Exploitation อย่างมีขอบเขต และการเขียนรายงานพร้อมข้อเสนอแนะที่ทีมไอทีนำไปแก้ไขได้จริง การฝึกทั้งหมดทำในห้องแล็บจำลองแบบปิดที่สถาบันจัดเตรียมให้ ด้วยเครื่องมือมาตรฐานสายงาน เช่น Kali Linux, Nmap, Burp Suite, Metasploit และ OWASP ZAP โดยเน้นย้ำกรอบกฎหมายไทยและจริยธรรมวิชาชีพตลอดหลักสูตร หมายเหตุสำคัญ: การทดสอบเจาะระบบโดยไม่ได้รับอนุญาตเป็นความผิดตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ ผู้เรียนต้องใช้ความรู้กับระบบที่ได้รับอนุญาตเป็นลายลักษณ์อักษรเท่านั้น (อบรม 3 วัน วันละ 6 ชั่วโมง รวม 18 ชั่วโมง ระดับ Intermediate)

สาขากรุงเทพฯ (ลาดพร้าว)
  • ยังไม่มีรอบเปิดอบรม (ลงชื่อจองไว้ได้)
  • เข้าใจกรอบกฎหมายไทยและจริยธรรมวิชาชีพของการทดสอบเจาะระบบ และความสำคัญของหนังสืออนุญาต
  • อธิบายระเบียบวิธีทดสอบเจาะระบบตามมาตรฐาน (Reconnaissance, Scanning, Exploitation, Post-Exploitation, Reporting)
  • เตรียมและใช้งานห้องแล็บทดสอบแบบปิดด้วย Kali Linux และเครื่องเป้าหมายจำลอง
  • เก็บข้อมูลเป้าหมายทั้งแบบ Passive และ Active อย่างเป็นระบบ
  • สแกนเครือข่ายและประเมินช่องโหว่ด้วย Nmap และเครื่องมือ Vulnerability Scanner
  • ทดสอบช่องโหว่เครือข่ายและเครื่องแม่ข่ายด้วย Metasploit ในขอบเขตที่กำหนด
  • ทดสอบช่องโหว่เว็บแอปพลิเคชันตาม OWASP Top 10 ด้วย Burp Suite และ OWASP ZAP
  • เข้าใจการโจมตีรหัสผ่าน Social Engineering และ Wi-Fi และแนวทางป้องกัน
  • เขียนรายงานผลการทดสอบพร้อมจัดลำดับความเสี่ยงและข้อเสนอแนะการแก้ไข
  • ผู้ดูแลระบบและทีมไอทีที่ต้องการเข้าใจมุมมองของผู้โจมตีเพื่อป้องกันได้ดีขึ้น
  • เจ้าหน้าที่ความมั่นคงปลอดภัยสารสนเทศและทีม SOC
  • นักพัฒนาซอฟต์แวร์และ QA ที่ต้องการทดสอบความปลอดภัยของระบบที่ตนดูแล
  • ผู้ที่ต้องการเริ่มต้นสายงาน Penetration Tester และเตรียมตัวสู่ใบรับรองสายนี้
  • ผู้ตรวจสอบระบบสารสนเทศ (IT Auditor) ที่ต้องประเมินความเสี่ยงเชิงเทคนิค
  • เข้าใจพื้นฐานเครือข่าย TCP/IP, DNS และ HTTP ในระดับใช้งานได้
  • ใช้งาน Linux ในระดับคำสั่งพื้นฐานได้ (แนะนำผ่านหลักสูตร Linux Administration มาก่อน)
  • เข้าใจการทำงานของเว็บแอปพลิเคชันเบื้องต้น
  • ผู้เรียนต้องยอมรับข้อตกลงการใช้ความรู้อย่างมีจริยธรรมและถูกกฎหมายก่อนเข้าอบรม
  • 18 ชั่วโมง
  • ราคาปกติ 12,500 บาท / คน
  • โปรโมชั่นลด 10% เหลือ 11,250 บาท / คน
  • ราคาเหมาจ่าย (ผู้อบรมตั้งแต่ 10 คน) ตามแต่ตกลงกัน
  • ขอใบเสนอราคา

รายละเอียดหลักสูตร

อบรม 3 วัน วันละ 6 ชั่วโมง รวม 18 ชั่วโมง รูปแบบบรรยายพร้อมปฏิบัติจริงในห้องแล็บจำลองแบบปิด (Hands-on Lab) ระดับ Intermediate ผู้เรียนจะได้ Lab Guide, Template รายงานผลการทดสอบ, ตัวอย่างหนังสืออนุญาตให้ทดสอบ และ Checklist ตาม OWASP Top 10 กลับไปใช้งานจริง หมายเหตุสำคัญ: การฝึกทำในห้องแล็บที่สถาบันจัดเตรียมเท่านั้น ห้ามนำเทคนิคไปใช้กับระบบที่ไม่ได้รับอนุญาตโดยเด็ดขาด

Day 1: จริยธรรม ระเบียบวิธี และการเก็บข้อมูล

Section 1: จริยธรรม กฎหมาย และขอบเขตการทดสอบ

  • ความต่างระหว่าง Ethical Hacking, Penetration Testing และการโจมตีที่ผิดกฎหมาย
  • พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และความรับผิดที่ผู้ทดสอบต้องรู้
  • การกำหนดขอบเขต (Scope) หนังสืออนุญาต (Authorization) และข้อตกลงรักษาความลับ
  • จริยธรรมวิชาชีพ การเปิดเผยช่องโหว่อย่างรับผิดชอบ (Responsible Disclosure)

Section 2: ระเบียบวิธีทดสอบเจาะระบบ

  • ขั้นตอนมาตรฐาน: Reconnaissance, Scanning, Gaining Access, Maintaining Access, Reporting
  • ประเภทการทดสอบ Black Box, Grey Box และ White Box และการเลือกให้เหมาะกับงาน
  • การอ้างอิงกรอบงานสากล เช่น OWASP Testing Guide และ MITRE ATT&CK
  • การวางแผนทดสอบและการสื่อสารกับเจ้าของระบบระหว่างทดสอบ

Section 3: การเตรียมห้องแล็บทดสอบ

  • การติดตั้งและใช้งาน Kali Linux และเครื่องมือหลักที่มากับระบบ
  • การสร้างเครือข่ายจำลองแบบปิดและเครื่องเป้าหมายสำหรับฝึก
  • การจัดการ Snapshot และการกู้คืนสภาพแวดล้อมทดสอบ
  • Lab: เตรียมห้องแล็บส่วนตัวและตรวจสอบการเชื่อมต่อกับเครื่องเป้าหมาย

Section 4: การเก็บข้อมูลเป้าหมาย (Reconnaissance)

  • การเก็บข้อมูลแบบ Passive: OSINT, WHOIS, DNS และข้อมูลสาธารณะขององค์กร
  • การเก็บข้อมูลแบบ Active และการระบุขอบเขตระบบเป้าหมาย
  • การจัดระเบียบข้อมูลที่เก็บได้เพื่อใช้วางแผนการทดสอบขั้นถัดไป
  • Lab: เก็บข้อมูลเป้าหมายในห้องแล็บและจัดทำสรุปข้อมูลที่ค้นพบ

Day 2: การสแกนและการเจาะระบบ

Section 5: การสแกนและระบุบริการ

  • การสแกนพอร์ตและระบุบริการด้วย Nmap และการอ่านผลลัพธ์อย่างเข้าใจ
  • การระบุระบบปฏิบัติการและเวอร์ชันบริการ (Service and OS Fingerprinting)
  • การใช้ Nmap Scripting Engine ตรวจสอบช่องโหว่เบื้องต้น
  • Lab: สแกนเครือข่ายในห้องแล็บและจัดทำบัญชีบริการที่เปิดอยู่

Section 6: การประเมินช่องโหว่ (Vulnerability Assessment)

  • การใช้เครื่องมือสแกนช่องโหว่และการอ่านรายงานผล
  • การจัดลำดับความรุนแรงด้วย CVSS และการอ้างอิง CVE
  • การคัดกรองผลบวกลวง (False Positive) และการยืนยันช่องโหว่จริง
  • Lab: ประเมินช่องโหว่ของเครื่องเป้าหมายและจัดลำดับความเสี่ยง

Section 7: การทดสอบช่องโหว่เครือข่ายและเครื่องแม่ข่าย

  • แนวคิดการใช้ประโยชน์จากช่องโหว่ (Exploitation) อย่างมีขอบเขตและควบคุมได้
  • การใช้ Metasploit Framework: Module, Payload และการตั้งค่าอย่างปลอดภัย
  • ช่องโหว่ที่พบบ่อยจากการตั้งค่าผิดพลาดและบริการที่ไม่ได้อัปเดต
  • Lab: ทดสอบช่องโหว่บนเครื่องเป้าหมายในห้องแล็บและบันทึกหลักฐาน

Section 8: ช่องโหว่เว็บแอปพลิเคชันตาม OWASP Top 10

  • ภาพรวม OWASP Top 10 และช่องโหว่ที่พบบ่อยในเว็บองค์กร
  • การทดสอบ Injection, Broken Access Control, XSS และการตั้งค่าที่ไม่ปลอดภัย
  • การใช้ Burp Suite และ OWASP ZAP ดักและแก้ไขคำขอ HTTP เพื่อทดสอบ
  • Lab: ทดสอบเว็บแอปพลิเคชันจำลองตาม OWASP Top 10 และบันทึกผล

Day 3: Post-Exploitation และการรายงาน

Section 9: การโจมตีรหัสผ่านและการยืนยันตัวตน

  • การเก็บและวิเคราะห์ค่า Hash รหัสผ่านและความแข็งแรงของรหัสผ่าน
  • เทคนิคการทดสอบรหัสผ่านและข้อจำกัดทางกฎหมายและจริยธรรม
  • การป้องกัน: นโยบายรหัสผ่าน MFA และการตรวจจับการพยายามเข้าสู่ระบบผิดปกติ
  • Lab: ทดสอบความแข็งแรงของรหัสผ่านในห้องแล็บและสรุปข้อเสนอแนะ

Section 10: Post-Exploitation, Social Engineering และ Wi-Fi

  • Post-Exploitation อย่างมีขอบเขต: การยกระดับสิทธิ์และการเก็บหลักฐานโดยไม่ทำลายระบบ
  • Social Engineering และ Phishing: กลไกการหลอกลวงและการฝึกภูมิคุ้มกันให้พนักงาน
  • ความปลอดภัยของเครือข่ายไร้สายและการตั้งค่าที่ปลอดภัย
  • Lab: จำลองสถานการณ์ Phishing เพื่อออกแบบแนวทางป้องกันขององค์กร

Section 11: การเขียนรายงานและข้อเสนอแนะ

  • โครงสร้างรายงานผลการทดสอบ: บทสรุปผู้บริหาร ขอบเขต วิธีการ ผลการทดสอบ และข้อเสนอแนะ
  • การจัดลำดับความเสี่ยงและการเขียนข้อเสนอแนะที่ทีมไอทีนำไปแก้ไขได้จริง
  • การเก็บหลักฐานประกอบรายงานอย่างเหมาะสมและการรักษาความลับของรายงาน
  • Lab: เขียนรายงานผลการทดสอบจากผลงานที่ทำมาตลอดสองวัน

Section 12: การทดสอบรวบยอดและการต่อยอด

  • โจทย์รวบยอด: ทดสอบเป้าหมายในห้องแล็บตั้งแต่ Recon จนถึงรายงานฉบับสมบูรณ์
  • การนำเสนอผลการทดสอบและรับ Feedback จากวิทยากร
  • แนวทางป้องกันฝั่ง Defensive และการทำงานร่วมกับทีม SOC และผู้ดูแลระบบ
  • Workshop: นำเสนอผลการทดสอบและวางแผนพัฒนาทักษะสู่ใบรับรองสายความปลอดภัย

คอร์ส Ethical Hacking และ Penetration Testing เบื้องต้น เหมาะกับใคร ต้องมีพื้นฐานอะไรมาก่อน

ดูรายละเอียดกลุ่มเป้าหมายและพื้นฐานที่ต้องมีได้ในหัวข้อ "กลุ่มเป้าหมาย" และ "พื้นฐานที่ผู้เรียนต้องมี" บนหน้านี้ หากไม่แน่ใจว่าพื้นฐานพอหรือไม่ ปรึกษาทีมงานได้ฟรีทาง LINE @itgenius หรือโทร 02-570-8449

คอร์ส Ethical Hacking และ Penetration Testing เบื้องต้น ราคาเท่าไร ใช้เวลาเรียนกี่ชั่วโมง

ราคาปกติ 12,500 บาท (โปรโมชันปัจจุบันเหลือ 11,250 บาท) ใช้เวลาอบรม 18 ชั่วโมง ราคานี้รวมเอกสารประกอบการอบรม อาหารกลางวัน และอาหารว่างตลอดหลักสูตร

เรียนจบได้รับ Certificate หรือไม่

ได้รับ ผู้ผ่านการอบรมทุกท่านจะได้รับใบประกาศนียบัตร (Certificate of Completion) จากสถาบันไอทีจีเนียส

อบรมที่ไหน มีเรียนแบบออนไลน์หรือไม่

อบรมแบบ Onsite ที่สถาบันไอทีจีเนียส สาขาลาดพร้าววังหิน 68 กรุงเทพฯ และมีบริการจัดอบรมนอกสถานที่ (In-house Training) สำหรับองค์กร บางหลักสูตรมีเวอร์ชันเรียนออนไลน์ผ่าน GeniusHub ดูได้ที่เมนูคอร์สออนไลน์

ถ้าเรียนไม่ทันหรือขาดเรียน มีเรียนซ้ำ/เรียนชดเชยหรือไม่

มี ผู้เรียนสามารถแจ้งขอเรียนซ้ำ (repeat) ในรอบถัดไปของหลักสูตรเดียวกันได้ฟรีตามเงื่อนไขของสถาบัน ดูรายละเอียดที่หน้า "เรียนซ้ำฟรี" หรือสอบถามทีมงาน

สมัครเรียนหรือขอใบเสนอราคาในนามบริษัทได้อย่างไร

สมัครออนไลน์ได้จากแบบฟอร์มลงทะเบียนบนหน้านี้ หรือขอใบเสนอราคา (Quotation) ในนามนิติบุคคลได้ทันทีจากปุ่ม "ขอใบเสนอราคา" สอบถามเพิ่มเติมโทร 02-570-8449 หรือ LINE @itgenius