Layanan · 4× setahun

Vulnerability
Assessment

Pemindaian celah keamanan setiap kuartal pada server, jaringan, dan aplikasi web. Setiap temuan divalidasi, diprioritaskan berdasarkan risiko, dan dipantau hingga tuntas diperbaiki.

Frekuensi
4× setahunsatu kali per kuartal
Cakupan
Eksternal + internalsesuai ruang lingkup paket
Validasi
Manualuntuk temuan Critical dan High
Laporan
Per kuartal + tahunandengan perbandingan antar kuartal
01 · Yang Anda dapatkan

Bukan sekadar hasil scan.

Setiap kuartal Anda menerima rangkaian pekerjaan berikut, sudah termasuk dalam kontrak tahunan.

01

4× pemindaian per tahun

Dilakukan satu kali setiap kuartal sesuai jadwal yang disepakati sejak awal kontrak. Hasil pemindaian pertama menjadi baseline untuk memantau perkembangan pada kuartal berikutnya.

02

Validasi manual

Setiap temuan Critical dan High diperiksa secara manual sebelum masuk ke laporan, sehingga tim IT Anda dapat fokus pada celah keamanan yang benar-benar perlu ditangani.

03

Prioritas berbasis risiko

Skor CVSS v3.1 menjadi acuan awal. Eksposur aset dan dampaknya terhadap operasional kemudian diperhitungkan untuk menentukan prioritas perbaikan.

04

Laporan per kuartal

Setiap kuartal, Anda menerima ringkasan untuk manajemen, daftar temuan, detail teknis lengkap dengan bukti dan langkah perbaikan, serta prioritas yang perlu diselesaikan sebelum pemindaian berikutnya.

05

Pelacakan antar kuartal

Setiap temuan dilacak dengan ID yang sama dari kuartal ke kuartal. Anda dapat melihat temuan baru, yang masih terbuka, dan yang sudah tidak terdeteksi.

06

Sesi pembahasan hasil

Setelah laporan terbit, kami membahas setiap temuan bersama tim teknis Anda, menjelaskan langkah perbaikannya, dan menjawab setiap pertanyaan yang diajukan.

02 · Ruang lingkup

Apa yang dipindai.

Jumlah aset mengikuti paket yang dipilih. Sebelum setiap pemindaian, daftar aset dikonfirmasi ulang untuk memastikan cakupannya tetap sesuai.

Jenis asetContoh
ServerLinux dan Windows Server, on-premise maupun cloud (VM)
Perangkat jaringanFirewall, router, VPN gateway, antarmuka manajemen yang terjangkau
Aplikasi webWebsite, portal, panel admin, API yang dapat diakses
LayananDatabase, mail server, remote access, dan layanan lain yang terbuka
IP publikSeluruh alamat IP dan domain yang dimiliki dan disebutkan dalam otorisasi
Yang diperiksa
  • Patch keamanan dan pembaruan yang tertinggal (CVE yang diketahui publik).
  • Software dan sistem operasi yang sudah tidak didukung vendor (end-of-life).
  • Miskonfigurasi: protokol usang, enkripsi lemah, pengaturan default.
  • Layanan dan port yang terbuka tanpa kebutuhan bisnis.
  • Kelemahan umum aplikasi web: security header, sertifikat, komponen usang.
Dari luar · eksternal

Pemindaian dari internet terhadap IP publik dan domain, melihat sistem Anda seperti yang dilihat penyerang.

Dari dalam · internal & authenticated

Pemindaian dari dalam jaringan melalui VPN atau jump host, dengan akun read-only agar patch dan konfigurasi terbaca lebih akurat.

03 · Alur per kuartal

Satu siklus yang konsisten.

Hasil setiap pemindaian dapat dibandingkan untuk melihat temuan baru, progres perbaikan, dan perubahan risiko.

01 · Persiapan

Konfirmasi daftar aset, perubahan sejak kuartal lalu, dan jadwal pemindaian.

02 · Pemindaian

Eksternal dan internal, di jendela waktu yang disepakati agar operasional tidak terganggu.

03 · Validasi

Temuan Critical dan High dicek manual. False positive dibuang.

04 · Laporan

Laporan kuartal terbit, dilanjutkan sesi pembahasan bersama tim Anda.

05 · Perbaikan

Tim Anda memperbaiki sesuai prioritas. Hasilnya dicek ulang di VA berikutnya.

Temuan Critical yang ditemukan di tengah pemindaian langsung diinformasikan ke PIC, tanpa menunggu laporan terbit.

04 · Batasan

Supaya ekspektasi jelas.

Apa yang tidak termasuk dalam layanan ini, dan apa yang kami butuhkan dari Anda.

Tidak termasuk
  • Eksploitasi celah. Pembuktian apakah celah benar-benar bisa ditembus dilakukan di layanan Penetration Test.
  • Uji logika bisnis aplikasi seperti alur transaksi, hak akses antar pengguna, dan manipulasi proses.
  • Uji beban atau DoS, phishing, dan social engineering.
  • Perbaikan sistem. Kami memberi rekomendasi, eksekusinya dilakukan oleh tim IT atau vendor Anda.
  • Aset di luar otorisasi, termasuk layanan milik pihak ketiga tanpa izin dari pemiliknya.
Yang kami butuhkan dari Anda
  • Daftar aset: IP, domain, dan aplikasi yang masuk ruang lingkup.
  • Surat otorisasi pemindaian yang ditandatangani pihak berwenang.
  • Akun read-only untuk pemindaian authenticated.
  • Akses ke jaringan internal melalui VPN atau jump host.
  • Satu PIC teknis untuk koordinasi jadwal dan tindak lanjut.
05 · Mendukung kepatuhan

Bukti penerapan yang terdokumentasi.

Laporan kuartal dan tahunan dapat dipakai sebagai bukti penerapan kontrol saat audit.

ISO 27001:2022

A.8.8 · A.8.9 · A.8.24

Pengelolaan kerentanan teknis, manajemen konfigurasi, dan penggunaan kriptografi.

UU 27/2022 & PP 33/2026

Pengamanan teknis

Mendukung kewajiban menjaga keamanan sistem yang memproses data pribadi.

PCI DSS v4.0

11.3.1

Pemindaian kerentanan internal setiap kuartal. Pemindaian eksternal 11.3.2 wajib dilakukan oleh ASV yang disetujui PCI SSC.

Layanan ini mendukung pemenuhan kontrol, bukan jaminan lulus audit. Keputusan kesesuaian tetap berada pada auditor.

06 · Tanya jawab

Yang sering ditanyakan.

Apakah pemindaian bisa mengganggu sistem?

Pemindaian memakai pengecekan yang aman dan tidak merusak, dijalankan di jendela waktu yang disepakati. Untuk sistem yang sensitif, intensitas pemindaian bisa diturunkan atau dijadwalkan di luar jam operasional.

Apa bedanya dengan Penetration Test?

Vulnerability Assessment memetakan celah secara luas dan rutin. Penetration Test menguji secara mendalam apakah celah tersebut benar-benar bisa dieksploitasi, termasuk logika aplikasi. Keduanya saling melengkapi dalam satu kontrak tahunan.

Bagaimana jika aset kami bertambah di tengah tahun?

Daftar aset dikonfirmasi ulang setiap kuartal. Penambahan aset selama masih dalam batas paket langsung masuk ke pemindaian berikutnya. Jika melebihi batas paket, kami diskusikan penyesuaiannya.

Apakah perbaikan yang sudah dilakukan dicek ulang?

Ya. Temuan yang sudah diperbaiki dicek ulang di VA kuartal berikutnya dan statusnya diperbarui di laporan, dibandingkan pada ruang lingkup dan metode yang sama.

Siapa yang bisa membaca laporan?

Laporan diklasifikasikan rahasia dan hanya dikirim ke kontak yang Anda tunjuk. Ketentuan kerahasiaan diatur dalam kontrak.

Untuk sistem Anda

Mulai dengan VA #1 sebagai baseline.

Ceritakan jumlah server dan aplikasi Anda, kami bantu tentukan paket yang sesuai.

Minta Penawaran Lihat contoh laporan VA