Format laporan · Per kuartal · Paket Bisnis

Laporan
Attack Surface

Format laporan External Attack Surface Management yang Anda terima setiap kuartal: apa saja yang terlihat dari internet, apa yang berubah, dan apa yang perlu diperbaiki lebih dulu.

TEMPLATE
Klien
PT Contoh Nusantarafiktif
Periode
Q3laporan per kuartal
Cakupan
5 IP + 4 aplikasi webPaket Bisnis
Klasifikasi
RAHASIAHanya untuk klien
TEMPLATEAngka ringkasan bersifat fiktif. Teks dalam [KURUNG SIKU] diisi saat laporan dibuat. Struktur setiap kuartal sama, sehingga perubahan mudah dibandingkan.
01 · Ringkasan eksekutif

Apa yang terlihat dari luar.

Satu halaman untuk manajemen: kondisi eksposur kuartal ini dibanding kuartal sebelumnya.

38
Aset terekspos ke internet
4
Aset baru sejak kuartal lalu, termasuk yang belum tercatat
6
Layanan berisiko yang terbuka ke internet
9
Software dengan versi usang atau tidak didukung
Tren eksposur
−22%
Eksposur berisiko turun dari 23 di Q2 menjadi 18 di Q3, terutama karena beberapa layanan yang tidak perlu sudah ditutup dari internet.
Q1: 31 31 Q1 Q2: 23 23 Q2 Q3: 18 18 Q3
Prioritas utama kuartal ini
  1. Batasi layanan akses jarak jauh yang masih dapat dijangkau dari internet.
  2. Upgrade software yang sudah tidak didukung vendornya.
  3. Daftarkan atau matikan aset baru yang belum tercatat di inventaris.
02 · Infrastructure change

Apa yang berubah sejak kuartal lalu.

Perbandingan dengan snapshot kuartal sebelumnya. Bagian ini menangkap perubahan yang sering tidak diketahui tim IT.

+4
Aset baru terdeteksi
−2
Aset tidak lagi terdeteksi
+3
Port baru terbuka
1
Sertifikat kedaluwarsa
Jenis perubahanAsetDetailPerlu ditinjau?
ASET BARU[subdomain / IP][pertama kali terdeteksi, layanan yang berjalan][Ya / Tidak]
ASET HILANG[subdomain / IP][tidak lagi terdeteksi][Ya / Tidak]
PORT BARU[aset : port][layanan yang baru terbuka][Ya / Tidak]
SERTIFIKAT[domain][diganti / akan kedaluwarsa / kedaluwarsa][Ya / Tidak]
03 · Attack surface exposure

Inventaris aset eksternal.

Seluruh aset yang terlihat dari internet. Aset yang tidak ada di daftar klien ditandai "Belum tercatat".

89%
Cakupan inventaris
34 / 38 aset tercatat

4 aset terlihat dari internet tetapi tidak ada di daftar aset klien. Aset seperti ini sering terlewat dari patch dan pemantauan.

AsetIPHosting / ASNLayanan & portTeknologi & versiStatus
[domain][IP][provider][443/https][produk versi]Tercatat
[subdomain][IP][provider][port/layanan][produk versi]Belum tercatat
[…][…][…][…][…][…]
LAYANAN SENSITIF
6

Akses jarak jauh, database, dan panel admin yang dapat dijangkau dari internet.

VERSI USANG
9

Software yang sudah tidak menerima pembaruan keamanan dari vendornya.

SERTIFIKAT TLS
3

Sertifikat kedaluwarsa, akan kedaluwarsa, atau memakai konfigurasi lemah.

Untuk klien dengan sistem operasional industri, laporan juga mencatat protokol OT/ICS yang terlihat dari internet berdasarkan data pasif, tanpa pengujian aktif ke perangkat OT.

04 · Vulnerability detection

Kerentanan yang terdeteksi.

CVE yang cocok dengan produk dan versi yang terlihat dari internet, dikelompokkan per tingkat risiko.

Komposisi temuan
Critical 0High 2Medium 4Low 6
IDReferensiAsetRisikoStatus validasi
[EA-YY-NNN][CVE-YYYY-NNNNN][aset][SEVERITY]Terkonfirmasi
[EA-YY-NNN][CVE-YYYY-NNNNN][aset][SEVERITY]Indikasi

Terkonfirmasi: sudah diverifikasi oleh tim. Indikasi: berdasarkan versi produk dan perlu dicek oleh tim IT klien. Pembedaan ini mencegah tindakan berlebihan akibat false positive.

05 · Vulnerability evidence

Bukti per temuan.

Setiap temuan terkonfirmasi dilengkapi bukti, dampak, dan langkah perbaikan.

[EA-YY-NNN]

[Judul temuan]

[SEVERITY · CVSS][Status]
Aset

[aset : port]

Referensi

[CVE] · [CWE] · [kontrol ISO 27001 terkait]

Deskripsi

[Penjelasan singkat apa yang ditemukan dan mengapa berisiko.]

Bukti
evidence
[Hasil pemeriksaan yang menunjukkan produk, versi,
atau respons layanan. Data sensitif disamarkan.]
Dampak

[Apa yang dapat terjadi jika celah ini dimanfaatkan.]

Rekomendasi

[Langkah perbaikan yang spesifik: patch, konfigurasi, atau pembatasan akses.]

06 · Nilai plus

Darkweb credential monitoring.

Ringkasan akun dengan domain perusahaan yang muncul di kebocoran data publik. Password tidak pernah ditampilkan.

AkunSumber kebocoranTanggalTindakan yang disarankan
[nama.***@domain][nama insiden][YYYY-MM][Reset password, aktifkan MFA]
07 · Prioritas perbaikan

Yang dikerjakan lebih dulu.

Disusun berdasarkan risiko dan kemudahan dimanfaatkan dari internet.

0–14 hari

[Tutup layanan sensitif yang terbuka / temuan terkonfirmasi tertinggi]

[ID temuan]
0–30 hari

[Patch atau upgrade versi usang]

[ID temuan]
30–60 hari

[Daftarkan aset belum tercatat ke inventaris, atau matikan]

[Aset]
60–90 hari

[Perbaikan sertifikat dan konfigurasi]

[ID temuan]
Kuartal berikutnya

Pemindaian ulang dan perbandingan dengan laporan ini.

—
08 · Lampiran

Metodologi dan batasan.

Metodologi
  • Titik awal adalah daftar domain dan rentang IP dari klien.
  • Penemuan aset melalui DNS, certificate transparency, dan data registrasi jaringan.
  • Identifikasi layanan, produk, dan versi pada aset yang ditemukan.
  • Pencocokan dengan basis data kerentanan dan daftar akhir dukungan produk.
Batasan
  • Hanya melihat apa yang dapat dijangkau dari internet, bukan jaringan internal.
  • Protokol OT/ICS hanya dicatat dari data pasif, tanpa pengujian aktif.
  • Temuan berstatus "Indikasi" belum diverifikasi dan perlu dicek klien.
  • Data mentah tersedia dalam format CSV atas permintaan.

AmanBos · Format laporan External Attack Surface Management · amanbos.id

Paket Bisnis

EASM setiap kuartal, ditambah darkweb credential monitoring.

Tersedia di paket Bisnis bersama VA 4× setahun dan penetration test tahunan.

Minta Penawaran Lihat contoh laporan tahunan