Contoh laporan · Paket Bisnis

Laporan Tahunan
Cyber Assurance

Satu tahun langganan, satu laporan yang bisa dibaca direksi dan dipakai tim teknis: VA tiap kuartal dan penetration test tahunan.

SAMPLE
Klien
PT Contoh Nusantarafiktif
Periode
Q1 – Q412 bulan langganan
Cakupan
5 IP + 4 aplikasi webPaket Bisnis
Klasifikasi
RAHASIAHanya untuk klien
FIKTIFSeluruh nama klien, alamat IP, domain, dan temuan disusun hanya untuk menunjukkan format dan kedalaman laporan. Bukti teknis disunting.
01 · Ringkasan eksekutif

Lebih aman, terbukti dengan angka.

Satu halaman untuk direksi: kondisi saat ini, apa yang paling penting, dan apa yang perlu diputuskan.

Temuan terbuka · Q1 → Q4
−59%
Dari 34 menjadi 14 celah terbuka dalam 12 bulan. Tidak ada lagi temuan Critical yang terbuka.
Q1: 34 temuan terbuka 34 Q1 Q2: 21 temuan terbuka Q2 Q3: 18 temuan terbuka Q3 Q4: 14 temuan terbuka 14 Q4
Status risiko keseluruhan
LOW SEDANG TINGGI KRITIS
SEDANG
turun dari TINGGI di Q1
0 / 3
Temuan Critical terbuka. Ketiganya di Q1 dan satu temuan baru di Q3 sudah ditutup.
43
Celah ditutup sepanjang tahun, seluruhnya diverifikasi melalui VA atau retest.
12
Temuan baru dari pentest Q3 yang tidak terdeteksi oleh VA otomatis.
Prioritas utama
  1. Perbaiki kontrol akses API invoice. Data tagihan pelanggan lain dapat diakses (AB-26-034, High).
  2. Terapkan patch Windows Server yang tertinggal lebih dari 90 hari (AB-26-052, High).
  3. Nonaktifkan TLS 1.0/1.1 di web-01 dan web-02 (AB-26-047, Medium).
Keputusan yang perlu diambil manajemen
  • Menyetujui jendela pemeliharaan untuk patching app-01 dalam 14 hari.
  • Menunjuk penanggung jawab dan tenggat 30 hari untuk perbaikan AB-26-034.
  • Menetapkan target nol temuan High sebelum VA #1 periode berikutnya.
02 · Ruang lingkup

Apa yang diuji, dan bagaimana.

Pengujian dilakukan berdasarkan surat otorisasi dan dokumen ruang lingkup yang telah ditandatangani.

AsetJenis
203.0.113.xx · web-01Ubuntu 22.04 · Nginx
203.0.113.xx · web-02Ubuntu 22.04 · Nginx
203.0.113.xx · app-01Windows Server 2022 · IIS
203.0.113.xx · db-01PostgreSQL 15
203.0.113.xx · fw-01Firewall perimeter
portal.xxxxxxx.co.idPortal pelanggan
api.xxxxxxx.co.idREST API
hr.xxxxxxx.co.idAplikasi HR internal
vendor.xxxxxxx.co.idPortal vendor
KegiatanWaktuMetode
VA #1Q1Authenticated & external scan
VA #2Q2Authenticated & external scan
VA #3 + Penetration TestQ3OWASP WSTG, PTES, grey-box
RetestQ3–Q4Verifikasi perbaikan
VA #4Q4Authenticated & external scan

Tingkat risiko mengacu pada CVSS v3.1 dan disesuaikan dengan konteks bisnis klien: Critical (9.0–10.0), High (7.0–8.9), Medium (4.0–6.9), Low (0.1–3.9).

03 · Daftar temuan

14 terbuka. Nol Critical.

Status per akhir Q4. Temuan Low dirinci di lampiran.

Komposisi temuan terbuka
Critical 0High 2Medium 5Low 7
IDTemuanAsetRisikoCVSSStatus
AB-26-031SQL Injection pada endpoint loginapiCRITICAL9.8Ditutup · retest lulus
AB-26-034Broken access control (IDOR) pada API invoiceapiHIGH8.1Terbuka
AB-26-052Patch keamanan kumulatif tertinggal > 90 hariapp-01HIGH7.8Terbuka
AB-26-036Akun admin tanpa MFA pada portal vendorvendorHIGH7.5Ditutup · retest lulus
AB-26-047TLS 1.0/1.1 masih diaktifkanweb-01, web-02MEDIUM5.9Terbuka
AB-26-048SMB signing tidak diwajibkanapp-01MEDIUM5.3Terbuka
AB-26-039Pesan error menampilkan stack tracehrMEDIUM5.3Terbuka
AB-26-041Session timeout lebih dari 8 jamportalMEDIUM4.8Terbuka
AB-26-044Security header (CSP, HSTS) belum diterapkanportal, vendorMEDIUM4.3Terbuka
04 · Detail temuan

Bukti, dampak, perbaikan.

Setiap temuan ditulis supaya tim teknis bisa langsung bekerja. Berikut tiga contoh.

AB-26-031

SQL Injection pada endpoint login

CRITICAL · 9.8Ditutup
Aset

api.xxxxxxx.co.id · POST /v1/auth/login

Referensi

CWE-89 · OWASP A03:2021 · ISO 27001 A.8.28

Deskripsi

Parameter username dirangkai langsung ke query SQL tanpa parameterisasi. Respons aplikasi berbeda bergantung pada kondisi boolean yang disisipkan, sehingga isi database dapat diekstraksi.

Bukti (disunting)
request · response
POST /v1/auth/login HTTP/1.1
Host: api.xxxxxxx.co.id
Content-Type: application/json

{"username":"admin[payload boolean-based disunting]","password":"x"}

HTTP/1.1 200 OK   ← kondisi TRUE   (412 byte)
HTTP/1.1 401      ← kondisi FALSE  (96 byte)
Dampak

Penyerang tanpa akun dapat membaca tabel pengguna, termasuk data pribadi dan hash kata sandi pelanggan.

Rekomendasi

Gunakan parameterized query atau ORM, validasi input di sisi server, dan batasi hak akun database aplikasi.

Retest

Diperbaiki dengan prepared statement. Retest Q4 tidak lagi menunjukkan perbedaan respons: lulus.

AB-26-034

Broken access control (IDOR) pada API invoice

HIGH · 8.1Terbuka
Aset

api.xxxxxxx.co.id · GET /v1/invoices/{id}

Referensi

CWE-639 · OWASP A01:2021 · ISO 27001 A.8.3, A.8.28

Deskripsi

API hanya memeriksa apakah token valid, tetapi tidak memeriksa apakah invoice tersebut milik pengguna yang meminta. Dengan mengganti nilai id, pengguna A dapat membuka invoice pengguna B.

Bukti (disunting)
request · response
GET /v1/invoices/10482 HTTP/1.1      ← invoice milik akun uji A
Authorization: Bearer xxxxxxxxxxxxxxxxxxxx
→ 200 OK

GET /v1/invoices/10483 HTTP/1.1      ← invoice milik pelanggan lain
Authorization: Bearer xxxxxxxxxxxxxxxxxxxx   (token akun uji A yang sama)
→ 200 OK  {"customer_name":"xxxxxxxx","address":"xxxxxxxxxxxx", ...}
Dampak

Kebocoran nama, alamat, dan riwayat tagihan pelanggan. Berpotensi menjadi insiden data pribadi yang wajib dilaporkan berdasarkan UU PDP.

Rekomendasi

Terapkan pemeriksaan kepemilikan objek di setiap endpoint, gunakan ID yang tidak dapat ditebak, dan tambahkan uji otorisasi otomatis di pipeline.

Target perbaikan

30 hari · Penanggung jawab: Tim Pengembang API (menunggu penetapan manajemen).

AB-26-047

TLS 1.0/1.1 masih diaktifkan

MEDIUM · 5.9Terbuka
Aset

web-01, web-02 · port 443

Referensi

CWE-327 · ISO 27001 A.8.24 · PCI DSS 4.2.1

Bukti (disunting)
terminal
$ sslscan 203.0.113.xx:443
  SSLv3     disabled
  TLSv1.0   enabled
  TLSv1.1   enabled
  TLSv1.2   enabled
  TLSv1.3   enabled
Dampak

Protokol usang memungkinkan downgrade dan tidak memenuhi persyaratan standar seperti PCI DSS.

Rekomendasi

Nonaktifkan TLS 1.0/1.1 pada konfigurasi Nginx: ssl_protocols TLSv1.2 TLSv1.3; lalu muat ulang layanan.

05 · Tren antar kuartal

Setiap kuartal, makin sedikit celah.

Jumlah temuan terbuka di akhir setiap kuartal, berdasarkan tingkat risiko.

Temuan terbuka per kuartal berdasarkan tingkat risiko Q1 34 temuan, Q2 21, Q3 18, Q4 14. Rincian ada di tabel di bawah grafik. 0 10 20 30 40 Q1 · Low: 10 temuan 10 Q1 · Medium: 12 temuan 12 Q1 · High: 9 temuan 9 Q1 · Critical: 3 temuan 3 34 Q1 Q2 · Low: 8 temuan 8 Q2 · Medium: 7 temuan 7 Q2 · High: 5 temuan 5 Q2 · Critical: 1 temuan 21 Q2 Q3 · Low: 8 temuan 8 Q3 · Medium: 6 temuan 6 Q3 · High: 3 temuan 3 Q3 · Critical: 1 temuan 18 Q3 Q4 · Low: 7 temuan 7 Q4 · Medium: 5 temuan 5 Q4 · High: 2 temuan 14 Q4 −59% dalam 12 bulan
KuartalCriticalHighMediumLowTerbukaBaruDitutup
Q1 · VA #13912103434—
Q2 · VA #2157821619
Q3 · VA #3 + Pentest1368181215
Q4 · VA #402571459

Q3 mencatat 12 temuan baru karena penetration test menguji logika aplikasi lebih dalam daripada VA. Hal ini wajar dan menunjukkan nilai pentest tahunan.

06 · Pemetaan kepatuhan

Bukti siap untuk auditor.

Setiap temuan dipetakan ke kontrol yang ditanyakan saat audit.

ISO 27001:2022
1 / 3 kontrol terpenuhi

A.8.8 terpenuhi. A.8.24 dan A.8.28 sebagian.

UU 27/2022 PDP
Sebagian

Pasal 35 · bergantung pada perbaikan AB-26-034.

PCI DSS v4.0
2 / 2 kontrol terpenuhi

11.3 pemindaian kuartalan, 11.4 penetration test.

StandarKontrolBukti dari layananStatus
ISO/IEC 27001:2022A.8.8 Pengelolaan kerentanan teknisVA 4× setahun, tren perbaikan, retestTerpenuhi
ISO/IEC 27001:2022A.8.24 Penggunaan kriptografiTemuan AB-26-047 (TLS usang)Sebagian
ISO/IEC 27001:2022A.8.28 Secure codingPentest aplikasi, AB-26-031 dan AB-26-034Sebagian
UU No. 27/2022 (PDP)Pasal 35 · Keamanan data pribadiPengujian aset yang memproses data pelangganSebagian
PCI DSS v4.011.3 Pemindaian kerentananVA per kuartalTerpenuhi
PCI DSS v4.011.4 Penetration testingPentest tahunan + retestTerpenuhi

Status pemetaan adalah penilaian teknis berdasarkan ruang lingkup layanan, bukan opini audit atau sertifikasi.

07 · Rencana tindak lanjut

90 hari ke depan.

Disusun berdasarkan risiko, bukan urutan ditemukan.

0–14 hari

Patch app-01 dalam jendela pemeliharaan, wajibkan SMB signing.

AB-26-052 · AB-26-048
0–30 hari

Perbaiki pemeriksaan kepemilikan objek di API invoice.

AB-26-034
30–60 hari

Nonaktifkan TLS 1.0/1.1, terapkan CSP dan HSTS, batasi session timeout.

AB-26-047 · 044 · 041
60–90 hari

Sembunyikan stack trace di aplikasi HR dan tutup sisa temuan Low.

AB-26-039 · Low
Q1 berikutnya

VA #1 periode baru memverifikasi seluruh perbaikan.

—

AmanBos · Contoh laporan · Seluruh data bersifat fiktif · amanbos.id

Untuk sistem Anda

Laporan seperti ini, setiap kuartal.

Simpan contoh ini sebagai PDF, atau diskusikan paket yang sesuai melalui WhatsApp.

Minta Penawaran Unduh PDF