Contoh laporan · Per kuartal · Paket Bisnis

Laporan
Vulnerability Assessment

Laporan yang Anda terima setiap kuartal: celah apa yang ditemukan, mana yang sudah tidak terdeteksi lagi sejak kuartal lalu, dan apa yang perlu diperbaiki lebih dulu.

SAMPLE
Klien
PT Contoh Nusantarafiktif
Periode
Q2 · VA #2laporan per kuartal
Cakupan
5 IP + 4 aplikasi webPaket Bisnis
Klasifikasi
RAHASIAHanya untuk klien
FIKTIFSeluruh nama klien, alamat IP, domain, dan temuan disusun hanya untuk menunjukkan format dan kedalaman laporan.
01 · Ringkasan

Kuartal ini, lebih sedikit celah.

Kondisi akhir Q2 dibanding hasil VA #1 di Q1.

21
Temuan masih terbuka
19
Tidak terdeteksi lagi sejak Q1
6
Temuan baru di kuartal ini
1
Temuan Critical yang masih terbuka
Temuan terbuka · Q1 → Q2
−38%
Dari 34 menjadi 21 temuan terbuka. Sebagian besar temuan High dari Q1 tidak terdeteksi lagi di VA #2.
Q1: 34 temuan terbuka34Q1 Q2: 21 temuan terbuka21Q2
Prioritas kuartal ini
  1. Terapkan patch keamanan yang tertinggal di server Windows (High).
  2. Aktifkan MFA untuk akun admin di portal vendor (High).
  3. Nonaktifkan protokol TLS lama di server web (Medium).
02 · Perbandingan

Apa yang berubah sejak Q1.

Setiap temuan dilacak antar kuartal, sehingga progres perbaikan terlihat jelas. Dibandingkan pada ruang lingkup dan metode yang sama.

34
Terbuka di akhir Q1
−19
Tidak terdeteksi lagi di VA #2
+6
Temuan baru
21
Terbuka di akhir Q2
Tingkat risikoQ1Q2Perubahan
CRITICAL31−2
HIGH95−4
MEDIUM127−5
LOW108−2
Total3421−13
03 · Daftar temuan

21 terbuka, diurutkan per risiko.

Temuan prioritas ditampilkan di bawah. Daftar lengkap tersedia di lampiran laporan.

Komposisi temuan terbuka
Critical 1High 5Medium 7Low 8
IDTemuanAsetRisikoStatus
AB-26-007Komponen web server versi lama dengan kerentanan publikweb-02CRITICALLanjutan dari Q1
AB-26-052Patch keamanan kumulatif tertinggal lebih dari 90 hariapp-01HIGHBaru
AB-26-036Akun admin tanpa MFA pada portal vendorvendorHIGHLanjutan dari Q1
AB-26-047TLS 1.0/1.1 masih diaktifkanweb-01, web-02MEDIUMLanjutan dari Q1
AB-26-048SMB signing tidak diwajibkanapp-01MEDIUMBaru
AB-26-044Security header (CSP, HSTS) belum diterapkanportal, vendorMEDIUMLanjutan dari Q1
AB-26-012Halaman default server masih dapat diaksesweb-01DitutupTidak terdeteksi lagi
04 · Detail temuan

Bukti, dampak, perbaikan.

Setiap temuan ditulis supaya tim IT bisa langsung menindaklanjuti. Berikut satu contoh.

AB-26-047

TLS 1.0/1.1 masih diaktifkan

MEDIUM · 5.9Lanjutan dari Q1
Aset

web-01, web-02 · port 443

Referensi

CWE-327 · ISO 27001 A.8.24 · PCI DSS 4.2.1

Bukti
terminal
$ sslscan 203.0.113.xx:443
  SSLv3     disabled
  TLSv1.0   enabled
  TLSv1.1   enabled
  TLSv1.2   enabled
  TLSv1.3   enabled
Dampak

Protokol usang memungkinkan downgrade dan tidak memenuhi persyaratan standar seperti PCI DSS.

Rekomendasi

Nonaktifkan TLS 1.0/1.1 pada konfigurasi web server, lalu muat ulang layanan.

Catatan kuartal

Temuan ini sudah dilaporkan di Q1 dan belum diperbaiki. Disarankan masuk jadwal perbaikan 30 hari ke depan.

05 · Ruang lingkup

Apa yang dipindai, dan bagaimana.

Pemindaian dilakukan berdasarkan surat otorisasi dan ruang lingkup yang telah disetujui.

AsetJenis
203.0.113.xx · web-01Ubuntu 22.04 · Nginx
203.0.113.xx · web-02Ubuntu 22.04 · Nginx
203.0.113.xx · app-01Windows Server 2022 · IIS
203.0.113.xx · db-01PostgreSQL 15
203.0.113.xx · fw-01Firewall perimeter
portal / api / hr / vendor4 aplikasi web
Metode
  • Pemindaian eksternal dan authenticated sesuai ruang lingkup.
  • Validasi manual untuk temuan Critical dan High sebelum dilaporkan.
  • Tingkat risiko mengacu pada CVSS v3.1, disesuaikan dengan konteks bisnis.
  • Temuan dilacak dengan ID yang sama antar kuartal.
06 · Prioritas perbaikan

Sebelum VA berikutnya.

Target perbaikan yang akan dicek ulang di VA #3.

0–14 hari

Upgrade komponen web server versi lama di web-02.

AB-26-007
0–30 hari

Patch app-01 dan aktifkan MFA admin portal vendor.

AB-26-052 · 036
30–60 hari

Nonaktifkan TLS lama, terapkan security header, wajibkan SMB signing.

AB-26-047 · 044 · 048
60–90 hari

Tutup sisa temuan Low.

Lampiran
Q3

VA #3 mengecek ulang temuan yang sudah diperbaiki.

—

AmanBos · Contoh laporan Vulnerability Assessment · Seluruh data bersifat fiktif · amanbos.id

Untuk sistem Anda

Laporan VA seperti ini, setiap kuartal.

Diskusikan paket yang sesuai melalui WhatsApp.

Minta Penawaran Lihat contoh laporan tahunan