External Attack
Surface Management
Menemukan aset dan aplikasi Anda yang terekspos ke internet, termasuk yang belum tercatat, lalu menilai risikonya dari sudut pandang penyerang beserta prioritas perbaikannya.
- NEWSubdomain barustaging.contoh.co.id
- SHADOW ITLayanan cloud belum tercatatDitemukan dari data publik, belum ada di inventaris
- EXPOSEDRemote access terbuka ke internet1 alamat IP
- EXPIREDSertifikat kedaluwarsaPortal lama yang masih aktif
Gambaran lengkap aset Anda di internet.
Setiap kuartal, Anda mendapatkan gambaran aset yang dapat diakses dari internet, sebagaimana terlihat oleh penyerang.
Asset discovery
Menemukan domain, subdomain, alamat IP, dan layanan cloud yang terhubung dengan organisasi Anda, termasuk aset yang belum tercatat di inventaris (shadow IT).
Exposure assessment
Menilai risiko setiap aset dari luar: software usang atau end-of-life, port dan layanan yang terbuka, sertifikat bermasalah, serta konfigurasi yang lemah.
Prioritas berbasis risiko
Temuan diurutkan berdasarkan tingkat risiko dan seberapa penting aset tersebut, sehingga tim IT Anda tahu apa yang perlu ditangani lebih dulu.
Perbandingan antar kuartal
Setiap kuartal dibandingkan dengan hasil sebelumnya: aset baru, aset yang sudah tidak aktif, dan perubahan tingkat risiko.
Laporan per kuartal
Ringkasan untuk manajemen, inventaris aset eksternal, daftar temuan beserta rekomendasi perbaikan, dan prioritas untuk kuartal berikutnya.
Darkweb credential monitoring
Nilai tambah: memantau akun dengan domain email perusahaan Anda yang muncul di sumber kebocoran data yang diketahui. Penjelasan lengkap ada di bagian 04.
Apa yang dipantau.
Discovery dimulai dari domain utama dan nama perusahaan Anda. Jumlah aset yang dipantau mengikuti paket yang dipilih.
Vulnerability Assessment memindai aset yang Anda daftarkan. EASM mencari aset yang belum Anda ketahui.
Keduanya saling melengkapi: EASM menemukan aset baru, lalu aset yang terkonfirmasi milik Anda dapat ditambahkan ke scope VA berikutnya.
- Domain & subdomaintermasuk subdomain lama yang masih aktif
- Alamat IP & portlayanan yang dapat diakses dari internet
- Cloud & SaaSlayanan yang terhubung dengan domain Anda
- Aplikasi web & APItermasuk halaman login dan panel admin
- Sertifikat SSL/TLSmasa berlaku dan konfigurasinya
- Software dan sistem operasi usang atau end-of-life.
- Kerentanan publik (CVE) pada versi software yang terdeteksi.
- Port dan layanan sensitif yang terbuka ke internet.
- Sertifikat kedaluwarsa atau konfigurasi TLS yang lemah.
- Misconfiguration yang terlihat dari luar, seperti directory listing dan halaman default.
Dilakukan setiap kuartal.
Attack surface terus berubah. Setiap siklus memperbarui data aset dan tingkat risikonya.
Darkweb credential monitoring.
Banyak insiden berawal dari kredensial karyawan yang bocor melalui layanan pihak ketiga. Kami memantau akun dengan domain email perusahaan Anda yang muncul di sumber kebocoran data yang diketahui, lalu melaporkannya di laporan kuartal.
- Pemantauan berdasarkan domain email perusahaan.
- Laporan memuat akun yang terdampak dan sumber kebocorannya.
- Password tidak ditampilkan di laporan.
- Disertai rekomendasi: reset password dan aktifkan MFA.
Batasan layanan.
Apa yang tidak termasuk dalam layanan ini, dan apa yang kami butuhkan dari Anda.
- Pemindaian jaringan internal. Dilakukan dalam layanan Vulnerability Assessment.
- Eksploitasi celah. Dilakukan dalam layanan Penetration Test.
- Pemantauan real-time 24/7. Hasil dilaporkan per kuartal, kecuali temuan Critical.
- Takedown situs atau akun palsu yang mengatasnamakan perusahaan Anda.
- Penilaian lanjutan pada aset yang belum dikonfirmasi sebagai milik Anda.
- Domain utama dan nama perusahaan atau brand yang digunakan.
- Daftar aset yang sudah diketahui, jika ada, sebagai pembanding.
- Konfirmasi kepemilikan untuk aset baru yang ditemukan.
- Domain email perusahaan untuk darkweb credential monitoring.
- Satu PIC teknis untuk koordinasi dan tindak lanjut.
Temuan Critical yang ditemukan di tengah kuartal langsung diinformasikan ke PIC, tanpa menunggu laporan terbit.
Bukti penerapan yang terdokumentasi.
Inventaris aset dan laporan kuartal dapat dipakai sebagai bukti penerapan kontrol saat audit.
Threat intelligence, inventaris aset, dan pengelolaan kerentanan teknis.
Mendukung kewajiban menjaga keamanan sistem dan mendeteksi kebocoran data pribadi.
Inventaris komponen sistem dalam scope yang selalu diperbarui.
Layanan ini mendukung pemenuhan kontrol, bukan jaminan lulus audit. Keputusan kesesuaian tetap berada pada auditor.
Yang sering ditanyakan.
Apakah EASM melakukan pemindaian ke sistem kami?
Discovery menggunakan data publik dan pengecekan non-intrusif dari internet. Penilaian lebih lanjut hanya dilakukan pada aset yang sudah dikonfirmasi milik Anda.
Bagaimana jika aset yang ditemukan ternyata bukan milik kami?
Aset tersebut dikeluarkan dari laporan dan tidak dinilai lebih lanjut. Konfirmasi kepemilikan selalu dilakukan bersama tim Anda.
Apa bedanya dengan Vulnerability Assessment?
VA memindai aset yang sudah Anda daftarkan, dari luar maupun dalam jaringan. EASM mencari aset yang terekspos ke internet, termasuk yang belum tercatat.
Apakah password karyawan ditampilkan?
Tidak. Laporan darkweb credential monitoring hanya memuat akun yang terdampak, sumber kebocoran, dan rekomendasi tindak lanjut.
Ketahui aset Anda yang terekspos di internet.
Sampaikan domain utama perusahaan Anda. Kami bantu menentukan paket yang sesuai.