Layanan / 4 lini pengujian
Layanan pengujian keamanan
Setiap layanan di bawah mencantumkan cakupan, hasil akhir, dan metodologinya: cukup detail untuk tim keamanan, cukup jelas untuk procurement. Halaman ini bisa
Anda lampirkan langsung ke email internal sebagai "ini yang kami beli".
01
Pengujian Aplikasi Web
Login, alur bisnis, API, dan session: diuji manual dengan acuan OWASP,
bukan sekadar output scanner.
Kapan dibutuhkan
- Sebelum go-live fitur kritis (pembayaran, onboarding, integrasi)
- Permintaan audit, regulator, atau klien enterprise Anda
- Setelah perombakan besar pada autentikasi atau API
Cakupan pengujian
- Autentikasi, otorisasi, dan manajemen session
- API REST/GraphQL dan integrasi pihak ketiga
- Alur bisnis kritis dan business logic flaws
- Input validation, file upload, XSS/CSRF
Yang Anda terima
- Laporan teknis dengan PoC reproducible
- Matriks severity dan urutan remediasi
- Ringkasan eksekutif untuk manajemen
- Retest + konfirmasi penutupan temuan
02
Jaringan & Infrastruktur
Uji jaringan dari luar dan dalam: salah konfigurasi, layanan lawas, sampai rantai
lateral movement dari titik masuk ke aset paling penting.
Kapan dibutuhkan
- Perimeter dan exposed services belum pernah diuji menyeluruh
- Setelah perubahan topologi, migrasi kantor, atau merger
- Validasi segmentasi jaringan untuk compliance
Cakupan pengujian
- Perimeter external dan exposed services
- VPN, remote access, dan segmentasi VLAN
- Active Directory dan privilege paths
- Lateral movement internal ke aset kritis
Yang Anda terima
- Attack path diagram dan temuan berprioritas
- Evidence per misconfiguration dan exploit chain
- Ringkasan risiko untuk leadership
- Rekomendasi hardening dan segmentasi
03
Simulasi Red Team
Simulasi serangan dengan objektif yang disepakati: dari cara masuk, bertahan di
sistem, sampai mencapai aset paling kritis, lalu debrief bareng tim SOC Anda.
Kapan dibutuhkan
- Tim deteksi (SOC/SIEM/EDR) sudah berjalan dan ingin diuji nyata
- Sudah rutin pentest, butuh skenario end-to-end
- Uji respons insiden tanpa insiden sungguhan
Cakupan pengujian
- Initial access: phishing, exposed service, dan lainnya sesuai RoE
- Persistence, privilege escalation, lateral movement
- Objective-based: aset kritis yang disepakati
- Evaluasi deteksi SOC/SIEM/EDR
Yang Anda terima
- Timeline operasi dan attack narrative
- Gap analysis deteksi dan response
- Debrief session dengan tim blue/SOC
- Roadmap perbaikan deteksi berprioritas
04
Keamanan Cloud & API
Review postur cloud dan keamanan API: IAM, storage yang terpapar, rantai SSRF,
sampai celah otorisasi per objek. Scanning untuk cakupan; temuan serius divalidasi
manual supaya laporan bebas false positive.
Kapan dibutuhkan
- Baru migrasi atau workload utama sudah di cloud
- API publik jadi produk atau jalur integrasi utama
- Audit compliance menyentuh konfigurasi cloud
Cakupan pengujian
- IAM policies, roles, dan privilege escalation
- Storage buckets, secrets, dan data exposure
- API authorization, IDOR, dan SSRF chains
- Cloud misconfiguration dan network exposure
Yang Anda terima
- Cloud posture assessment report
- PoC per temuan kritis/high
- Compliance-oriented summary bila diperlukan
- Remediasi playbook per layanan cloud