Metodologi / Proses · Dokumen · Laporan

Cara kami menguji, melapor, dan menjaga rahasia Anda

Halaman ini untuk dua orang: engineer yang ingin tahu kami menguji sampai sedalam apa, dan procurement yang perlu memastikan semuanya berjalan dalam koridor yang disepakati.

01 / Lifecycle 5 fase · 3–6 minggu

Lima fase, satu alur yang bisa Anda pegang

Tiap fase punya durasi, aktivitas, dan output yang jelas, plus apa yang kami butuhkan dari sisi Anda supaya jadwal tidak molor.

  1. 1 · Scoping & kickoff

    3–5 hari kerja

    Kita petakan target, batasan, environment, dan jadwal. Semua dituangkan tertulis sebelum satu paket pun dikirim ke sistem Anda.

    Output
    SoW, RoE, NDA ditandatangani
    Dari Anda
    Daftar aset, PIC teknis, jadwal window pengujian
  2. 2 · Reconnaissance & mapping

    2–4 hari

    Enumerasi permukaan serangan: subdomain, endpoint, service, dan teknologi. Hasilnya peta target yang jadi dasar prioritas pengujian.

    Output
    Peta permukaan serangan + prioritas target
    Dari Anda
    Akses/kredensial uji sesuai scope (bila gray/white-box)
  3. 3 · Active testing & exploitation

    1–3 minggu

    Pengujian manual dengan dukungan tooling, dalam batas RoE. Temuan kritis tidak menunggu laporan final; dilaporkan segera lewat jalur yang disepakati.

    Output
    Temuan tervalidasi + notifikasi dini untuk kritis
    Dari Anda
    Kanal eskalasi yang responsif (grup/PIC)
  4. 4 · Reporting & debrief

    3–5 hari

    Dua dokumen: laporan teknis dengan PoC per temuan, dan ringkasan eksekutif. Ditutup sesi debrief untuk tanya jawab teknis maupun prioritas bisnis.

    Output
    Laporan final + sesi debrief
    Dari Anda
    Peserta debrief: tim dev + perwakilan manajemen
  5. 5 · Retest

    2–5 hari, setelah remediasi

    Verifikasi ulang setiap temuan yang sudah diperbaiki. Yang rapat dikonfirmasi tertulis; yang belum, dijelaskan kenapa dan apa langkah berikutnya.

    Output
    Surat konfirmasi penutupan per temuan
    Dari Anda
    Notifikasi bahwa remediasi siap diuji ulang
02 / Aturan main SoW · RoE · NDA

Aturan mainnya ditulis sebelum pengujian dimulai

RoE (Rules of Engagement) menentukan apa yang boleh dan tidak boleh kami lakukan: jam pengujian, sistem yang dikecualikan, batas eksploitasi, dan jalur eskalasi kalau ada temuan kritis. NDA menjamin semua data dan temuan hanya beredar di pihak yang Anda tunjuk.

Dokumen

Yang ditandatangani sebelum mulai

SoW (cakupan dan deliverable), RoE (batasan teknis dan jadwal), dan NDA (kerahasiaan dua arah). Template dari sisi Anda juga bisa dipakai.

Data temuan

Disimpan terenkripsi, dimusnahkan terjadwal

Bukti dan data engagement disimpan terenkripsi selama periode yang disepakati, lalu dimusnahkan. Kami tidak menyimpan data produksi Anda lebih lama dari perlu.

Produksi

Kalau sistem produksi terganggu?

Teknik berisiko tinggi dikecualikan lewat RoE. Bila ada anomali, pengujian berhenti dan PIC Anda dihubungi lewat jalur darurat yang sudah ditentukan, sebelum apa pun dilanjutkan.

Komunikasi

Satu kanal, respons cepat

Satu kanal komunikasi disepakati sejak kickoff (email/grup terenkripsi). Temuan kritis dieskalasi lewat kanal itu dalam hitungan jam, bukan di laporan akhir.

03 / Standar Bukan hiasan footer

Standar yang kami pakai dan bagaimana persisnya

OWASP

WSTG · Top 10 · API Top 10

Checklist pengujian aplikasi web dan API: tiap kategori diuji dan dinyatakan statusnya di laporan, bukan hanya yang ketemu celahnya.

PTES

Kerangka alur engagement

Tujuh fase PTES menjadi kerangka lifecycle di atas: dari pre-engagement sampai pelaporan, supaya prosesnya bisa diaudit.

MITRE ATT&CK

Peta taktik red team

Operasi red team dipetakan ke taktik/teknik ATT&CK sehingga tim SOC Anda bisa mencocokkan gap deteksi langsung ke matriks yang mereka pakai.

NIST CSF

Bahasa risiko untuk manajemen

Ringkasan eksekutif memetakan temuan ke fungsi NIST CSF, supaya hasil teknis bisa dibaca auditor dan manajemen risiko tanpa penerjemahan ulang.

04 / Laporan 2 dokumen · 1 paket

Bedah isi laporan kami

Dua dokumen dalam satu paket: ringkasan eksekutif yang bisa dibawa ke rapat direksi, dan laporan teknis yang bisa langsung jadi backlog tim dev.

  1. Ringkasan eksekutifPostur keseluruhan, risiko utama, dan prioritas: 1–2 halaman tanpa jargon.
  2. Matriks severitySemua temuan dalam satu tabel: severity, status, dan urutan remediasi.
  3. Temuan per itemDeskripsi, dampak bisnis, PoC + langkah reproduksi, rekomendasi, dan referensi.
  4. Lampiran metodologiCakupan yang diuji, tooling, dan batasan, supaya auditor tahu persis apa yang dicek.
05 / FAQ Pertanyaan procurement

Yang paling sering ditanyakan

Apakah pengujian bisa mengganggu sistem produksi?

Risiko itu diatur lewat RoE: jam pengujian, teknik yang dikecualikan (mis. denial of service), dan jalur eskalasi kalau ada anomali. Untuk sistem sangat sensitif, pengujian bisa diarahkan ke environment staging yang identik.

Berapa lama engagement tipikal?

Scoping 3–5 hari kerja, pengujian aktif 1–3 minggu tergantung cakupan, pelaporan 3–5 hari, dan retest 2–5 hari setelah remediasi. Total umumnya 3–6 minggu dari kickoff sampai laporan final.

Apakah kami mendapat NDA?

Ya, selalu; NDA ditandatangani sebelum Anda membagikan detail sistem apa pun. Kami juga bisa memakai template NDA dari sisi Anda.

Apa bedanya pentest dengan vulnerability scan?

Scan itu otomatis dan berhenti di daftar kemungkinan celah; banyak di antaranya false positive. Pentest memvalidasi manual: celah dieksploitasi secara terkendali, dampaknya dibuktikan dengan PoC, dan diprioritaskan berdasarkan risiko nyata. Kami tulis panjang soal ini di Insight.

Apakah temuan kritis menunggu laporan final?

Tidak. Temuan kritis dilaporkan segera lewat jalur komunikasi yang disepakati di RoE, supaya tim Anda bisa mulai mitigasi tanpa menunggu dokumen final.

Apakah retest termasuk dalam paket?

Satu putaran retest untuk memverifikasi remediasi umumnya termasuk, dan ditutup dengan konfirmasi tertulis per temuan. Detailnya dinyatakan eksplisit di penawaran.

Bagaimana penentuan harga?

Per scope, bukan price list: jumlah aplikasi/host, kompleksitas, environment, dan kebutuhan pelaporan menentukan estimasi. Kirim gambaran sistem Anda dan kami balas dengan draft scope plus estimasi.

Siapa yang mengerjakan pengujian?

Orang yang sama dengan yang Anda ajak bicara sejak email pertama. Tidak ada handoff ke tim lain; konteks tidak hilang di tengah jalan.

Prosesnya sudah jelas. Tinggal sepakati scope-nya.