Metodologi / Proses · Dokumen · Laporan
Cara kami menguji, melapor, dan menjaga rahasia Anda
Halaman ini untuk dua orang: engineer yang ingin tahu kami menguji sampai sedalam apa, dan procurement yang perlu memastikan semuanya berjalan dalam koridor yang disepakati.
Lima fase, satu alur yang bisa Anda pegang
Tiap fase punya durasi, aktivitas, dan output yang jelas, plus apa yang kami butuhkan dari sisi Anda supaya jadwal tidak molor.
-
Kita petakan target, batasan, environment, dan jadwal. Semua dituangkan tertulis sebelum satu paket pun dikirim ke sistem Anda.
- Output
- SoW, RoE, NDA ditandatangani
- Dari Anda
- Daftar aset, PIC teknis, jadwal window pengujian
-
Enumerasi permukaan serangan: subdomain, endpoint, service, dan teknologi. Hasilnya peta target yang jadi dasar prioritas pengujian.
- Output
- Peta permukaan serangan + prioritas target
- Dari Anda
- Akses/kredensial uji sesuai scope (bila gray/white-box)
-
Pengujian manual dengan dukungan tooling, dalam batas RoE. Temuan kritis tidak menunggu laporan final; dilaporkan segera lewat jalur yang disepakati.
- Output
- Temuan tervalidasi + notifikasi dini untuk kritis
- Dari Anda
- Kanal eskalasi yang responsif (grup/PIC)
-
Dua dokumen: laporan teknis dengan PoC per temuan, dan ringkasan eksekutif. Ditutup sesi debrief untuk tanya jawab teknis maupun prioritas bisnis.
- Output
- Laporan final + sesi debrief
- Dari Anda
- Peserta debrief: tim dev + perwakilan manajemen
-
Verifikasi ulang setiap temuan yang sudah diperbaiki. Yang rapat dikonfirmasi tertulis; yang belum, dijelaskan kenapa dan apa langkah berikutnya.
- Output
- Surat konfirmasi penutupan per temuan
- Dari Anda
- Notifikasi bahwa remediasi siap diuji ulang
Aturan mainnya ditulis sebelum pengujian dimulai
RoE (Rules of Engagement) menentukan apa yang boleh dan tidak boleh kami lakukan: jam pengujian, sistem yang dikecualikan, batas eksploitasi, dan jalur eskalasi kalau ada temuan kritis. NDA menjamin semua data dan temuan hanya beredar di pihak yang Anda tunjuk.
Yang ditandatangani sebelum mulai
SoW (cakupan dan deliverable), RoE (batasan teknis dan jadwal), dan NDA (kerahasiaan dua arah). Template dari sisi Anda juga bisa dipakai.
Disimpan terenkripsi, dimusnahkan terjadwal
Bukti dan data engagement disimpan terenkripsi selama periode yang disepakati, lalu dimusnahkan. Kami tidak menyimpan data produksi Anda lebih lama dari perlu.
Kalau sistem produksi terganggu?
Teknik berisiko tinggi dikecualikan lewat RoE. Bila ada anomali, pengujian berhenti dan PIC Anda dihubungi lewat jalur darurat yang sudah ditentukan, sebelum apa pun dilanjutkan.
Satu kanal, respons cepat
Satu kanal komunikasi disepakati sejak kickoff (email/grup terenkripsi). Temuan kritis dieskalasi lewat kanal itu dalam hitungan jam, bukan di laporan akhir.
Standar yang kami pakai dan bagaimana persisnya
WSTG · Top 10 · API Top 10
Checklist pengujian aplikasi web dan API: tiap kategori diuji dan dinyatakan statusnya di laporan, bukan hanya yang ketemu celahnya.
Kerangka alur engagement
Tujuh fase PTES menjadi kerangka lifecycle di atas: dari pre-engagement sampai pelaporan, supaya prosesnya bisa diaudit.
Peta taktik red team
Operasi red team dipetakan ke taktik/teknik ATT&CK sehingga tim SOC Anda bisa mencocokkan gap deteksi langsung ke matriks yang mereka pakai.
Bahasa risiko untuk manajemen
Ringkasan eksekutif memetakan temuan ke fungsi NIST CSF, supaya hasil teknis bisa dibaca auditor dan manajemen risiko tanpa penerjemahan ulang.
Bedah isi laporan kami
Dua dokumen dalam satu paket: ringkasan eksekutif yang bisa dibawa ke rapat direksi, dan laporan teknis yang bisa langsung jadi backlog tim dev.
- Ringkasan eksekutifPostur keseluruhan, risiko utama, dan prioritas: 1–2 halaman tanpa jargon.
- Matriks severitySemua temuan dalam satu tabel: severity, status, dan urutan remediasi.
- Temuan per itemDeskripsi, dampak bisnis, PoC + langkah reproduksi, rekomendasi, dan referensi.
- Lampiran metodologiCakupan yang diuji, tooling, dan batasan, supaya auditor tahu persis apa yang dicek.
Yang paling sering ditanyakan
Apakah pengujian bisa mengganggu sistem produksi?
Risiko itu diatur lewat RoE: jam pengujian, teknik yang dikecualikan (mis. denial of service), dan jalur eskalasi kalau ada anomali. Untuk sistem sangat sensitif, pengujian bisa diarahkan ke environment staging yang identik.
Berapa lama engagement tipikal?
Scoping 3–5 hari kerja, pengujian aktif 1–3 minggu tergantung cakupan, pelaporan 3–5 hari, dan retest 2–5 hari setelah remediasi. Total umumnya 3–6 minggu dari kickoff sampai laporan final.
Apakah kami mendapat NDA?
Ya, selalu; NDA ditandatangani sebelum Anda membagikan detail sistem apa pun. Kami juga bisa memakai template NDA dari sisi Anda.
Apa bedanya pentest dengan vulnerability scan?
Scan itu otomatis dan berhenti di daftar kemungkinan celah; banyak di antaranya false positive. Pentest memvalidasi manual: celah dieksploitasi secara terkendali, dampaknya dibuktikan dengan PoC, dan diprioritaskan berdasarkan risiko nyata. Kami tulis panjang soal ini di Insight.
Apakah temuan kritis menunggu laporan final?
Tidak. Temuan kritis dilaporkan segera lewat jalur komunikasi yang disepakati di RoE, supaya tim Anda bisa mulai mitigasi tanpa menunggu dokumen final.
Apakah retest termasuk dalam paket?
Satu putaran retest untuk memverifikasi remediasi umumnya termasuk, dan ditutup dengan konfirmasi tertulis per temuan. Detailnya dinyatakan eksplisit di penawaran.
Bagaimana penentuan harga?
Per scope, bukan price list: jumlah aplikasi/host, kompleksitas, environment, dan kebutuhan pelaporan menentukan estimasi. Kirim gambaran sistem Anda dan kami balas dengan draft scope plus estimasi.
Siapa yang mengerjakan pengujian?
Orang yang sama dengan yang Anda ajak bicara sejak email pertama. Tidak ada handoff ke tim lain; konteks tidak hilang di tengah jalan.