FortiGate
Traffic · VPN · Security logs
รับ Log / EventsMANAGED SOC · DETECTION & RESPONSE
รวม Log จาก Firewall, Endpoint, Cloud และ Identity ไว้ใน SIEM ให้ทีม Ruk-Com Blue ตรวจสอบเหตุผิดปกติ ประเมินผลกระทบ และประสานการรับมือตามขั้นตอนที่ตกลงกับองค์กรคุณ
เทียบเวลา, Source IP, ผู้ใช้ และ Asset ตรวจบริบท CTI และพฤติกรรมปกติ พร้อมยืนยันกับผู้รับผิดชอบระบบก่อนตัดสินใจ
Raw events · Timeline · Analyst notesหากยืนยันเหตุ ประสานยกเลิก Session หรือ Isolate Endpoint ตามสิทธิ์และ Integration ที่มี แล้วบันทึกผลตรวจสอบใน Case
Approval · Action · Verify · Case update01 / CONNECTED SECURITY OPERATIONS
Firewall ช่วยตรวจสอบการเชื่อมต่อ Identity ช่วยระบุบัญชีที่ใช้งาน และ EDR ช่วยตรวจพฤติกรรมบนเครื่อง เมื่อนำข้อมูลมาเทียบกัน ทีมจะตรวจสอบสาเหตุและประเมินผลกระทบได้ชัดขึ้น
เลือกวิธีรับข้อมูลตาม Connector ของแต่ละ Product
TLS · Intake keyตอบสนองตาม Playbook และขอบเขตที่องค์กรอนุมัติ
ติดตาม Log ที่ขาดหาย ตรวจ Timestamp และ Parser เพื่อให้ข้อมูลพร้อมสำหรับ Detection
แยกบัญชีรับ Log ออกจากบัญชีสั่ง Response จำกัดสิทธิ์ให้ตรงงาน
เก็บ Raw Event อ้างอิง เหตุผลการตัดสินใจ และผลตรวจสอบไว้ใน Case
02 / INTEGRATIONS
เริ่มจาก Security Stack เดิมขององค์กร เลือก Connector และตรวจ Log จริงร่วมกัน ก่อนออกแบบ Detection และ Response
Traffic · VPN · Security logs
รับ Log / EventsTraffic · Threat · System logs
รับ Log / EventsFirewall · Security events
รับ Log / EventsFirewall · Intrusion events
รับ Log / EventsFirewall · Network security
รับ Log / EventsEndpoint · Detection events
รับ Log / EventsEndpoint · Threat events
รับ Log / EventsEndpoint · Sign-in · Audit
รับ Log / EventsCloud activity · Findings
รับ Log / EventsCloud administration · Access
รับ Log / EventsWeb application security
รับ Log / EventsBackup · Infrastructure events
รับ Log / Eventsทีมช่วยประเมิน Syslog, HTTPS, API และรูปแบบ Event พร้อมวาง Parser, Field mapping และ Use Case ที่ต้องการ
03 / DETECT · HUNT · INVESTIGATE
ทีม Ruk-Com Blue ออกแบบ Use Case, ปรับ Detection และวิเคราะห์ Incident ให้เข้ากับระบบจริงขององค์กร พร้อมหลักฐานที่ทีมคุณตรวจสอบต่อได้
Parser แปลง Log ให้เป็น Field กลาง เช่น Source IP, User, Host และ Event Category ช่วยให้เขียน Query และเชื่อมเหตุการณ์ข้ามระบบได้
เลือกและปรับ Sigma Rules ให้ตรงกับ Log ที่องค์กรมี ทบทวน Detection Logic และ Known False Positives ใน Rules Catalog พร้อมดูว่ากฎที่เปิดใช้ครอบคลุมเทคนิคใดใน MITRE ATT&CK
เทียบ Event กับ IOC และนำ Threat Intelligence ใหม่มาค้นใน Log ที่ยังเก็บอยู่ ภายในช่วงเวลาที่ IOC มีผล และตาม Retention ที่กำหนด
ใช้ Query ค้น กรอง และเชื่อม Events, Alerts, Cases และ Assets เพื่อทดสอบสมมติฐานและหาหลักฐานเพิ่มเติม
เก็บ Alert, Event อ้างอิง, Timeline, Notes และ Tasks ไว้ด้วยกัน เพื่อให้ทีมรู้ว่าใครตรวจสอบอะไร เหตุใดจึงตัดสินใจเช่นนั้น และงานใดยังต้องติดตาม
ทบทวน Incident, Detection Coverage, Log source health และงานแก้ไขคงค้าง พร้อมข้อเสนอที่เจ้าของระบบนำไปทำต่อได้ตามแพ็กเกจ
AI Assistant ช่วยอธิบาย Alert, ค้นบริบท Threat Intelligence และร่างข้อมูลให้ทีมตรวจสอบ ลดเวลารวบรวมข้อมูล เพื่อให้ Analyst โฟกัสกับความเสี่ยงและขั้นตอนรับมือ
AI Assistant: Business ขึ้นไป · Cloud SOAR: Growth ขึ้นไปใช้ AI Runbook รวบรวมและเชื่อมหลักฐาน พร้อมข้อสรุปและ Traces ให้ Analyst ตรวจสอบ เป็นความสามารถเพิ่มเติม ต้องตกลงระบบประมวลผล ขอบเขตข้อมูล License และจำนวน Run ที่ต้องใช้
เพิ่มบริบท Asset, ช่องโหว่และ Security Coverage จากข้อมูลที่เชื่อมต่อไว้ ช่วยเห็นจุดที่ควรตรวจสอบเพิ่มเติม ขอบเขตขึ้นกับ Connector และ Module ที่เลือก
04 / CONTROLLED RESPONSE
แยกงานรับ Log ออกจากงานเปลี่ยน Firewall Policy ให้ทีม Network และ Security ตรวจสอบสิทธิ์และผลกระทบได้ชัดเจน
ส่ง FortiGate Log ไปยัง Syslog Forwarder ภายในองค์กร แล้วส่งต่อเข้าสู่ระบบ SOC ผ่าน TLS พร้อม Intake key
FortiGate มี Action สำหรับสร้าง Address / Address Group และปิด Local User ตาม Connector ส่วนการจัดการผ่าน FortiManager สามารถออกแบบเป็น Custom API Integration
05 / SOC + THREAT INTELLIGENCE + EASM
Blue Team ใช้ EASM ค้นหา Asset ที่เปิดเผย ใช้ Threat Intelligence ติดตามข้อมูลรั่วไหลและภัยที่เกี่ยวข้อง แล้วนำมาเชื่อมกับ Log ใน SOC ให้ทีมเห็นความเสี่ยงทั้งจากภายนอกและภายในระบบ
ยืนยัน Asset · ตรวจความเกี่ยวข้อง
เชื่อม IOC และผลกระทบ
กำหนด Asset, คำค้น, แหล่ง Feed และรอบติดตามร่วมกันก่อนเริ่มบริการ แหล่งข้อมูลและความครอบคลุมขึ้นกับสิทธิ์เข้าถึงและขอบเขตที่เลือก; Premium Threat Intelligence Feed เป็นไปตามตารางแพ็กเกจ การทดสอบเชิงรุกทำเฉพาะทรัพย์สินที่ได้รับอนุญาต
งานปรับระบบ เช่น MFA, EDR, Hardening และ Secret Management รวมถึง License และการทดสอบเชิงรุก กำหนดร่วมกันในข้อเสนอ พร้อมผู้รับผิดชอบและหลักฐานการตรวจซ้ำ
06 / REAL-WORLD DETECTION USE CASES
เลือก Use Case ตามสินทรัพย์และภัยที่เกี่ยวข้อง กำหนด Log ที่ต้องมี เงื่อนไขตรวจจับ และแนวทางรับมือ พร้อมปรับกฎเพื่อลดสัญญาณรบกวน
เชื่อม WAF และ Access log หา request pattern, injection attempts และอาการ web shell โดยตรวจบริบทการใช้งานปกติร่วมด้วย
เชื่อม failed login, MFA, การเปลี่ยนสิทธิ์และ session เพื่อแยก brute force กับพฤติกรรมที่ต้องตรวจสอบเพิ่มเติม
ดู process lineage, execution และสัญญาณแก้ไขไฟล์ที่ผิดปกติ ประสาน isolate เครื่องตามข้อมูล EDR และอำนาจที่อนุมัติ
เชื่อม DNS, network flow และ authentication มองการเชื่อมต่อระหว่างเครื่องที่ผิดไปจาก baseline และสัญญาณ C2
ติดตาม IAM, cloud audit และการเปลี่ยน storage policy เชื่อมกับ Asset ที่เปิดเผยเพื่อจัดลำดับความเสี่ยงของข้อมูล
ตั้งสมมติฐานจากบริบทภัยและ MITRE ATT&CK ย้อนค้นหลักฐาน แล้วนำสิ่งที่พบมาปรับ Detection และ Playbook ขององค์กร
ใช้กรอบอ้างอิง MITRE ATT&CK · NIST SP 800-61r3 เพื่อจัดหมวดและวางกระบวนการ ไม่ใช่คำรับรองว่าตรวจจับได้ทุกภัย
07 / ENTERPRISE ASSURANCE
ออกแบบบริการให้ทีม Security, Risk และผู้บริหารเห็นภาพเดียวกัน ตั้งแต่ขอบเขตข้อมูล อำนาจตัดสินใจ ไปจนถึงสิ่งที่ส่งมอบหลังเกิดเหตุ
ตกลง Log sources, GB/วัน, retention, ที่เก็บข้อมูลและการส่งออก แยกข้อมูลลูกค้า กำหนด RBAC และสิทธิ์ของทีมตามบทบาท
กำหนด severity, escalation และผู้อนุมัติ ระบุว่ากิจกรรมใดทำอัตโนมัติได้ กิจกรรมใดต้องรอ พร้อมวิธีตรวจผลและย้อนกลับ
แยก technical findings จาก executive summary ติดตาม backlog และคุณภาพการตรวจจับ พร้อมหลักฐานประกอบการตรวจประเมินตามระดับแพ็กเกจ
08 / MEET RUK-COM BLUE
คุยกับทีมเรื่องระบบจริงขององค์กร ทบทวนความเสี่ยง และวางขอบเขตการดูแลร่วมกัน ที่ Vanit Place Ari ชั้น 27

อาคาร A · ห้อง 2703 · ชั้น 27
304 ถนนพหลโยธิน แขวงสามเสนใน เขตพญาไท กรุงเทพมหานคร 10400
นัดหมายล่วงหน้าเพื่อคุยกับทีม09 / RUK-COM BLUE / SERVICE PLANS
ทุกแพ็กเกจมี SIEM Monitoring 24×7 ส่วนเวลาปฏิบัติงานของนักวิเคราะห์และ SLA แตกต่างกัน เลือกจากจำนวน Asset ระดับการตอบสนอง และความลึกของการดูแลที่ต้องการ
AI Assistant: Business ขึ้นไป
Cloud SOAR: Growth ขึ้นไป
มูลค่าสัญญารายปี = ราคาเดือน × 12
สำหรับธุรกิจขนาดเล็ก
฿99,000/ เดือน
฿1,188,000 / สัญญา 12 เดือน
เฉลี่ยประมาณ ฿990 / Asset / เดือน*
เริ่มต้นเฝ้าระวัง พร้อมนักวิเคราะห์ 8×5
ขอใบเสนอราคา Small Businessสำหรับธุรกิจขนาดเล็กถึงกลาง
฿149,000/ เดือน
฿1,788,000 / สัญญา 12 เดือน
เฉลี่ยประมาณ ฿596 / Asset / เดือน*
เพิ่ม AI Assistant และ Hot Storage 30 วัน
ขอใบเสนอราคา Businessสำหรับบริษัทที่กำลังเติบโต
฿349,000/ เดือน
฿4,188,000 / สัญญา 12 เดือน
เฉลี่ยประมาณ ฿349 / Asset / เดือน*
นักวิเคราะห์ Tier 1 ตลอด 24×7 พร้อม SOAR
ขอใบเสนอราคา Growthสำหรับองค์กรขนาดกลาง
฿849,000/ เดือน
฿10,188,000 / สัญญา 12 เดือน
เฉลี่ยประมาณ ฿283 / Asset / เดือน*
Tier 2 แบบ on-call 24×7 และ Threat Hunting รายเดือน
ขอใบเสนอราคา Mid-Marketสำหรับองค์กรขนาดใหญ่
฿1,990,000/ เดือน
฿23,880,000 / สัญญา 12 เดือน
เฉลี่ยประมาณ ฿199 / Asset / เดือน*
นักวิเคราะห์เฉพาะ 24×7 พร้อม TAM และ WAR room
ขอใบเสนอราคา Enterpriseเลื่อนตารางแนวนอนเพื่อเทียบทั้ง 5 แพ็กเกจ
| ขอบเขตบริการ | Small Business | Business | Growth | Mid-Market | Enterprise |
|---|---|---|---|---|---|
| ราคาและจำนวน Asset | |||||
| ราคาต่อเดือน (THB) | 99,000 | 149,000 | 349,000 | 849,000 | 1,990,000 |
| มูลค่าสัญญา 12 เดือน (THB) | 1,188,000 | 1,788,000 | 4,188,000 | 10,188,000 | 23,880,000 |
| Assets ที่รวม (สูงสุด) | 100 | 250 | 1,000 | 3,000 | 10,000 |
| เฉลี่ยประมาณ / Asset / เดือน (THB)* | 990 | 596 | 349 | 283 | 199 |
| ความสามารถหลักของระบบ SOC | |||||
| SIEM Monitoring 24×7 | รวม | รวม | รวม | รวม | รวม |
| Asset Discovery | รวม | รวม | รวม | รวม | รวม |
| Detection Rules ที่ตรวจสอบแล้ว | รวม | รวม | รวม | รวม | รวม |
| Alert พร้อมบริบท Threat Intelligence | รวม | รวม | รวม | รวม | รวม |
| Endpoint Agent | รวม | รวม | รวม | รวม | รวม |
| AI Assistant | ไม่รวม | รวม | รวม | รวม | รวม |
| Hot Storage 30 วัน | ไม่รวม | รวม | รวม | รวม | รวม |
| Log Storage Extension 2GB (2 เดือน) | ไม่รวม | ไม่รวม | รวม | รวม | รวม |
| Cloud SOAR (Approved Playbooks) | ไม่รวม | ไม่รวม | รวม | รวม | รวม |
| การดูแลโดยนักวิเคราะห์ SOC | |||||
| Tier 1: คัดกรองและจัดลำดับ Alert | 8×5 | 8×5 | 24×7 | 24×7 | ทีมเฉพาะ 24×7 |
| Tier 2: จัดการ Incident | อีเมลเท่านั้น | อีเมลเท่านั้น | เวลาทำการ | On-call 24×7 | ทีมเฉพาะ 24×7 |
| Response SLA: P1 Critical | < 8 ชั่วโมง | < 8 ชั่วโมง | < 4 ชั่วโมง | < 1 ชั่วโมง | < 30 นาที |
| Response SLA: P2 High | < 24 ชั่วโมง | < 24 ชั่วโมง | < 8 ชั่วโมง | < 4 ชั่วโมง | < 1 ชั่วโมง |
| Threat Hunting | ไม่รวม | ไม่รวม | รายไตรมาส | รายเดือน | รายสัปดาห์ |
| การปรับแต่งและรายงาน | |||||
| Custom Detection Rules | ไม่รวม | ไม่รวม | สูงสุด 10 | สูงสุด 50 | ไม่จำกัด |
| Custom IoC Collections | ไม่รวม | ไม่รวม | 100k | 500k | 5m |
| Custom SOAR Playbooks | ไม่รวม | ไม่รวม | สูงสุด 3 | สูงสุด 10 | ไม่จำกัด |
| รอบรายงาน | รายเดือน | รายเดือน | รายเดือน | Bi-weekly | Real-time + รายสัปดาห์ |
| Executive Dashboard | ไม่รวม | ไม่รวม | Standard | ปรับตามองค์กร | Real-time พร้อมแบรนด์องค์กร |
| รายงาน Compliance (PDPA/ISO) | Basic | Basic | Standard | Advanced | Audit-ready |
| Account Management และ Support | |||||
| Onboarding และ Integration | 4–6 สัปดาห์ (self-guided) | 4–6 สัปดาห์ (self-guided) | 6–10 สัปดาห์ (guided) | 10–16 สัปดาห์ (full PS) | 16–24 สัปดาห์ (white-glove) |
| Dedicated Account Manager | ไม่รวม | ไม่รวม | ใช้ทีมร่วม | รวม | มี + TAM |
| ช่องทาง Support | อีเมล | อีเมล | อีเมล + Chat | โทรศัพท์ 24×7 | โทรศัพท์ 24×7 + WAR room |
| Quarterly Business Review | ไม่รวม | ไม่รวม | ไม่รวม | รวม | มี (ระดับผู้บริหาร) |
| Premium Threat Intelligence Feed | ไม่รวม | ไม่รวม | ไม่รวม | บริการเสริม | รวมในแพ็กเกจ |
| AI Incident Management | ไม่รวม | ไม่รวม | ไม่รวม | บริการเสริม | รวมในแพ็กเกจ |
| รูปแบบองค์กรที่เหมาะสม | |||||
| เหมาะกับองค์กรลักษณะใด | SMB 20–50 คน มีข้อกำกับดูแลไม่ซับซ้อน ต้องการความปลอดภัยพื้นฐาน | SMB 50–300 คน มีข้อกำกับดูแลไม่ซับซ้อน ต้องการความปลอดภัยพื้นฐาน | องค์กร 300–1,500 คน ในอุตสาหกรรมที่มีข้อกำกับ เช่น การเงิน/สุขภาพ ต้องการเฝ้าระวัง 24×7 | องค์กร 1,500–5,000 คน มีความพร้อมด้าน Security และทีมดูแลเฉพาะ | องค์กร 5,000+ คน หลายไซต์/ระดับสากล มี SLA เข้มงวดและข้อกำกับ/การตรวจสอบ |
| พูดคุยขอบเขตบริการ | ขอใบเสนอราคา Small Business | ขอใบเสนอราคา Business | ขอใบเสนอราคา Growth | ขอใบเสนอราคา Mid-Market | ขอใบเสนอราคา Enterprise |
*ราคาเฉลี่ยต่อ Asset คำนวณเมื่อใช้ครบจำนวนที่รวมในแพ็กเกจ แสดงเป็นค่าประมาณ ไม่ใช่ราคาขายแยกต่อ Asset
ราคาเป็นเงินบาท ยังไม่รวม VAT 7% มูลค่าสัญญารายปีคำนวณ 12 เดือน โดยไม่ได้แสดงส่วนลดรายปี ยืนยันเงื่อนไขในใบเสนอราคา
กำหนดนิยาม Asset, Log Source, ขอบเขต EASM, ปริมาณข้อมูล และ Retention ร่วมกันก่อนเริ่มบริการ SLA ในตารางเป็นเวลาตอบสนอง ไม่ใช่เวลารับประกันว่าจะแก้เหตุเสร็จ; ยืนยันเวลาครอบคลุม วิธีนับ SLA และสิทธิ์ดำเนินการในสัญญา
10 / FROM SCOPE TO OPERATIONS
ดู Asset, Log, SLA และเป้าหมายองค์กร
เชื่อมต่อระบบ ตรวจข้อมูลและสิทธิ์เข้าถึง
ทดสอบ Detection และซ้อม Playbook ร่วมกัน
ติดตามเหตุ ทบทวนผล และปรับการดูแล
ระยะ Onboarding ตามแพ็กเกจ 4–24 สัปดาห์ ขึ้นกับ Integration และความพร้อมขององค์กร
BEFORE WE BEGIN
YOUR ENVIRONMENT. OUR BLUE TEAM.
เริ่มจากคุยเรื่อง Asset, Log และระดับการดูแลที่คุณต้องการ