Layanan · 1× setahun

Penetration
Test

Simulasi serangan nyata oleh tim berpengalaman terhadap aset prioritas Anda. Setiap celah yang ditemukan dibuktikan secara terkendali, disertai langkah perbaikan, lalu diuji ulang setelah diperbaiki.

Frekuensi
1× setahun · Q3
Pendekatan
Manual · black/grey box
Retest
Termasuk
01
Yang Anda dapatkan

Setiap celah diuji hingga terbukti.

Pemindaian otomatis hanya menunjukkan potensi celah. Penetration Test memastikan apakah celah tersebut benar-benar dapat dieksploitasi dan seberapa besar dampaknya.

Proof of Concept

Setiap temuan disertai bukti.

Celah dibuktikan secara aman tanpa mengubah atau menghapus data. Setiap langkah didokumentasikan sehingga tim IT Anda dapat memverifikasi dan mereproduksinya.

proof of concept · test account: customer
# login as user_b
GET /api/invoices/10432      200 OK
  owner    : user_a   ← belongs to another user
  action   : read-only, no changes made
status   : CONFIRMED · severity High
Manual Testing

Dikerjakan pentester berpengalaman.

Tim bersertifikasi menguji secara manual, tidak hanya mengandalkan tools otomatis.

OSCPCEH
Business Logic & Access Control

Menguji alur bisnis dan pembatasan hak akses antar pengguna, area yang tidak dapat dijangkau pemindaian otomatis.

Executive & Technical Report

Ringkasan untuk manajemen dan detail teknis untuk tim IT, dengan steps to reproduce, dampak, dan rekomendasi.

Retest setelah perbaikan

Setelah tim Anda melakukan perbaikan, temuan diuji ulang dan statusnya diperbarui di laporan.

Sesi pembahasan hasil

Kami membahas setiap temuan bersama tim teknis Anda dan menjawab setiap pertanyaan yang diajukan.

02
Scope

Apa yang diuji.

Scope pengujian bergantung pada paket yang dipilih. Target ditentukan dari aset paling kritis bagi bisnis Anda dan disepakati sebelum pengujian dimulai.

Aplikasi webPortal pelanggan, aplikasi internal, panel admin
APIREST atau GraphQL yang dipakai aplikasi web dan mobile
Infrastruktur eksternalServer, layanan, dan perangkat yang terekspos ke internet
Jaringan internalSimulasi serangan dari dalam jaringan, seolah penyerang sudah berhasil masuk
Yang diuji
  1. Authentication & session management
  2. Access control & privilege escalation
  3. Injection & input validation
  4. Business logic: transaksi, approval, alur proses
  5. Vulnerability chaining: gabungan beberapa celah kecil

Celah kecil bisa berdampak besar.Beberapa celah berisiko rendah dapat dirangkai menjadi serangan yang serius. Pentester kami menelusuri attack path tersebut seperti yang dilakukan penyerang.

Black box

Pentester memulai tanpa informasi atau akun, seperti penyerang dari luar yang belum memiliki akses apa pun.

Grey box

Pentester diberi test account untuk setiap role, sehingga access control dan business logic dapat diuji lebih menyeluruh.

Metodologi mengacu pada OWASP Web Security Testing Guide, PTES, dan NIST SP 800-115.

03
Alur pengujian

Terencana dari scoping hingga retest.

Setiap tahapan disepakati bersama agar pengujian tidak mengganggu operasional Anda.

AmanBos
Tim Anda
01ScopingTarget, rules of engagement, jendela waktu, dan emergency contact disepakati bersama.
02TestingPengujian manual sesuai scope dan pendekatan yang disepakati.
03ReportingLaporan diterbitkan, lalu dibahas bersama tim Anda.
04RemediationTim Anda memperbaiki temuan sesuai prioritas.
05RetestTemuan diuji ulang dan statusnya diperbarui.
CRITICAL

Temuan Critical yang ditemukan selama pengujian langsung diinformasikan ke PIC, tanpa menunggu laporan terbit.

04
Batasan

Batasan disepakati sejak awal.

Apa yang tidak termasuk dalam layanan ini, dan apa yang kami butuhkan dari Anda.

RULES OF ENGAGEMENTDitandatangani sebelum pengujian dimulai
DISEPAKATI
Out of scope
  • Load test atau DoS yang dapat mengganggu ketersediaan layanan.
  • Phishing dan social engineering, kecuali disepakati terpisah.
  • Physical penetration test seperti akses ke gedung atau ruang server.
  • Perbaikan sistem. Kami memberikan rekomendasi, pelaksanaannya oleh tim IT atau vendor Anda.
  • Target di luar scope, termasuk layanan pihak ketiga tanpa izin pemiliknya.
Disiapkan oleh Anda
  • Daftar target: URL, API, atau rentang IP yang akan diuji.
  • Surat otorisasi dan rules of engagement yang ditandatangani pihak berwenang.
  • Test account untuk setiap role pengguna (grey box).
  • Environment pengujian, idealnya staging setara production, beserta backup data.
  • PIC teknis dan emergency contact selama pengujian.
Pihak klienAmanBos
05
Mendukung kepatuhan

Bukti penerapan yang terdokumentasi.

Laporan pentest dan hasil retest dapat dipakai sebagai bukti penerapan kontrol saat audit.

ISO 27001:2022A.8.8 · A.8.29

Pengelolaan kerentanan teknis serta pengujian keamanan dalam pengembangan dan penerimaan sistem.

UU 27/2022 & PP 33/2026Pengamanan teknis

Mendukung kewajiban menguji dan menjaga keamanan sistem yang memproses data pribadi.

PCI DSS v4.011.4

Penetration test internal dan eksternal minimal setahun sekali, termasuk pengujian ulang setelah perbaikan.

Layanan ini mendukung pemenuhan kontrol, bukan jaminan lulus audit. Keputusan kesesuaian tetap berada pada auditor.

06
Tanya jawab

Yang sering ditanyakan.

Pertanyaan lain? Tanyakan langsung melalui WhatsApp.

Apakah pengujian bisa merusak sistem atau data?

Pengujian dilakukan secara terkendali sesuai rules of engagement yang disepakati. Kami tidak mengubah atau menghapus data, dan langkah yang berisiko terhadap ketersediaan layanan tidak dijalankan tanpa persetujuan Anda.

Diuji di staging atau production?

Staging yang setara production lebih disarankan. Jika pengujian harus di production, jendela waktu dan batasannya disepakati lebih ketat bersama tim Anda.

Apa bedanya dengan Vulnerability Assessment?

Vulnerability Assessment memetakan celah secara luas dan rutin setiap kuartal. Penetration Test menguji secara mendalam apakah celah tersebut benar-benar bisa dimanfaatkan, termasuk business logic dan access control. Keduanya saling melengkapi dalam satu kontrak tahunan.

Bagaimana jika aplikasi berubah besar setelah pentest?

Perubahan besar seperti fitur baru atau perpindahan infrastruktur sebaiknya diuji ulang. Kami diskusikan pengujian tambahan sesuai kebutuhan.

Siapa yang bisa membaca laporan?

Laporan diklasifikasikan rahasia dan hanya dikirim ke kontak yang Anda tunjuk. Ketentuan kerahasiaan diatur dalam kontrak.

Untuk sistem Anda

Uji keamanan sistem paling kritis Anda.

Sampaikan aplikasi atau sistem yang ingin diuji. Kami bantu menentukan scope dan paket yang sesuai.