Jasa Penetration Testing untuk Website, API, dan Jaringan
Legia menguji sistem Anda dengan cara yang sama seperti penyerang sungguhan, lalu membuktikan sejauh mana sebuah celah bisa dimanfaatkan. Pengujian ini, yang biasa disebut pentest, dijalankan pada website, API, aplikasi mobile, jaringan, dan lingkungan cloud. Hasilnya berupa laporan berisi langkah reproduksi, dampak nyata, dan urutan perbaikan.
-
3 metode
Black box, grey box, dan white box
-
CVSS
Dasar penilaian tingkat keparahan temuan
-
Uji ulang
Celah diperiksa lagi setelah perbaikan
Biaya Penetration Testing
Biaya pengujian dihitung dari jumlah dan jenis sasaran, bukan dari banyaknya temuan. Ruang lingkupnya dikunci tertulis sebelum pengujian dimulai.
Yang menentukan biaya:
- Jumlah aplikasi, API, atau rentang IP yang diuji
- Metode yang dipakai: black box, grey box, atau white box
- Jumlah peran pengguna yang ikut diuji
- Kebutuhan pengujian di lingkungan produksi
- Pengujian ulang setelah perbaikan
Teknologi yang kami pakai
Perkakas yang benar-benar dipakai di pekerjaan ini. Pilihannya menyesuaikan sistem yang sudah Anda jalankan, bukan dipaksakan seragam.
- Burp Suite
- Metasploit
- Nmap
- OWASP ZAP
- Wireshark
- Kali Linux
Studi kasus di Cyber Security
Lihat SemuaIsi laporan yang Anda terima
Laporan pengujian sering berhenti jadi daftar celah yang sulit ditindaklanjuti. Lima bagian berikut yang membuatnya bisa langsung dikerjakan tim Anda sekaligus dibaca manajemen.
-
Ringkasan untuk manajemen
Ringkasan untuk manajemen: apa yang berhasil ditembus dan apa akibatnya bagi operasional, ditulis tanpa istilah teknis.
-
Alur serangan lengkap
Alur serangan berupa urutan langkah dari titik masuk sampai data atau akses yang berhasil diraih.
-
Langkah reproduksi per temuan
Langkah reproduksi per temuan, agar tim Anda bisa memastikan sendiri dan menguji ulang setelah diperbaiki.
-
Keparahan dan pemetaan standar
Tingkat keparahan berdasarkan CVSS dan pemetaan ke kontrol standar yang Anda ikuti, seperti ISO 27001, ketentuan OJK, atau PCI-DSS.
-
Pengujian ulang
Pengujian ulang setelah perbaikan, beserta keterangan bahwa celah telah tertutup.
Pertanyaan yang sering masuk
Berapa biaya jasa penetration testing?
Dasar perhitungannya jumlah sasaran, metode pengujian yang dipilih, dan apakah pengujian ulang termasuk. Legia menyampaikan rinciannya setelah ruang lingkup dan metode disepakati pada sesi konsultasi.
Apa bedanya penetration testing dan vulnerability assessment?
Vulnerability assessment memetakan celah seluas mungkin tanpa mengeksploitasinya. Penetration testing menguji secara manual dengan benar-benar mencoba menembus, untuk membuktikan dampak nyata dari celah tertentu. Sebagian ketentuan audit meminta keduanya.
Metode mana yang sebaiknya kami pilih?
Untuk sebagian besar kebutuhan, grey box adalah titik awal yang paling masuk akal karena penguji diberi akun pengguna biasa, sehingga celah pada hak akses bisa ditemukan. Black box dipilih bila Anda ingin menyerupai keadaan penyerang sungguhan, dan white box bila sistem menangani data sensitif.
Apakah laporannya bisa dipakai untuk audit ISO 27001 atau ketentuan OJK?
Laporan Legia memuat alur serangan, langkah reproduksi, tingkat keparahan, dan pemetaan ke kontrol standar yang Anda ikuti. Setelah perbaikan dilakukan, Legia melakukan pengujian ulang dan menerbitkan keterangan bahwa celah telah tertutup.
Apakah pengujian bisa merusak atau menghentikan sistem kami?
Pengujian hanya dimulai setelah ada surat izin tertulis dari pemilik sistem yang memuat ruang lingkup, jadwal, dan batasannya, termasuk larangan pengujian yang bertujuan membuat sistem tidak bisa diakses. Pengujian dijadwalkan di luar jam sibuk, dan Anda menerima kontak darurat yang dapat menghentikannya kapan saja. Untuk sistem yang sangat kritis, pengujian dapat dilakukan pada lingkungan salinan.
Sistem kami ada di layanan cloud. Apakah perlu izin dari penyedianya?
Sebagian penyedia cloud dan hosting mensyaratkan pemberitahuan atau izin sebelum pengujian keamanan dilakukan. Legia memeriksa ketentuan penyedia Anda dan mengurus izinnya bersama Anda pada tahap penetapan ruang lingkup.
Bagaimana kerahasiaan hasil pengujian dijaga?
Legia menandatangani perjanjian kerahasiaan sebelum pengujian dimulai. Laporan diserahkan lewat kanal terenkripsi hanya kepada penerima yang Anda tunjuk, dan Legia tidak menyimpan salinannya melebihi masa yang disepakati dalam kontrak.
Berapa sering penetration testing perlu dilakukan?
Ketentuan audit umumnya meminta pengujian setahun sekali. Di luar itu, pengujian sebaiknya dilakukan sebelum rilis besar dan setelah perubahan mendasar pada sistem.
Apakah Legia menyediakan red team atau simulasi serangan menyeluruh?
Belum. Legia menyediakan penetration testing dengan ruang lingkup yang disepakati, bukan simulasi serangan menyeluruh yang berjalan berkelanjutan. Bila kebutuhan Anda adalah red team, Legia menyampaikannya sejak awal agar Anda tidak kehilangan waktu.
Layanan yang sering diambil bersamaan
Cyber Security
Vulnerability Assessment
Pemetaan celah keamanan seluas mungkin, disusun bertingkat prioritas dan siap diserahkan ke auditor.
Lihat Vulnerability AssessmentCloud & Infrastructure
Instalasi & Pengelolaan Server
Pemasangan, penguatan keamanan, pemantauan, dan migrasi server di kantor maupun di cloud.
Lihat Instalasi & Pengelolaan ServerManaged Services
Jasa Konsultan IT
Rekomendasi teknologi bertahap beserta perkiraan biaya, sebelum anggaran dikeluarkan.
Lihat Jasa Konsultan ITDiminta menyerahkan hasil penetration testing?
Kirimkan ketentuan audit yang Anda terima, atau ceritakan sistem yang akan segera rilis. Legia menyampaikan ruang lingkup, metode, dan durasi yang sesuai dalam sesi 30 menit.