Vulnerability
Assessment
Pemindaian celah keamanan setiap kuartal pada server, jaringan, dan aplikasi web. Setiap temuan divalidasi, diprioritaskan berdasarkan risiko, dan dipantau hingga tuntas diperbaiki.
Bukan sekadar hasil scan.
Setiap kuartal Anda menerima rangkaian pekerjaan berikut, sudah termasuk dalam kontrak tahunan.
4× pemindaian per tahun
Dilakukan satu kali setiap kuartal sesuai jadwal yang disepakati sejak awal kontrak. Hasil pemindaian pertama menjadi baseline untuk memantau perkembangan pada kuartal berikutnya.
Validasi manual
Setiap temuan Critical dan High diperiksa secara manual sebelum masuk ke laporan, sehingga tim IT Anda dapat fokus pada celah keamanan yang benar-benar perlu ditangani.
Prioritas berbasis risiko
Skor CVSS v3.1 menjadi acuan awal. Eksposur aset dan dampaknya terhadap operasional kemudian diperhitungkan untuk menentukan prioritas perbaikan.
Laporan per kuartal
Setiap kuartal, Anda menerima ringkasan untuk manajemen, daftar temuan, detail teknis lengkap dengan bukti dan langkah perbaikan, serta prioritas yang perlu diselesaikan sebelum pemindaian berikutnya.
Pelacakan antar kuartal
Setiap temuan dilacak dengan ID yang sama dari kuartal ke kuartal. Anda dapat melihat temuan baru, yang masih terbuka, dan yang sudah tidak terdeteksi.
Sesi pembahasan hasil
Setelah laporan terbit, kami membahas setiap temuan bersama tim teknis Anda, menjelaskan langkah perbaikannya, dan menjawab setiap pertanyaan yang diajukan.
Apa yang dipindai.
Jumlah aset mengikuti paket yang dipilih. Sebelum setiap pemindaian, daftar aset dikonfirmasi ulang untuk memastikan cakupannya tetap sesuai.
| Jenis aset | Contoh |
|---|---|
| Server | Linux dan Windows Server, on-premise maupun cloud (VM) |
| Perangkat jaringan | Firewall, router, VPN gateway, antarmuka manajemen yang terjangkau |
| Aplikasi web | Website, portal, panel admin, API yang dapat diakses |
| Layanan | Database, mail server, remote access, dan layanan lain yang terbuka |
| IP publik | Seluruh alamat IP dan domain yang dimiliki dan disebutkan dalam otorisasi |
- Patch keamanan dan pembaruan yang tertinggal (CVE yang diketahui publik).
- Software dan sistem operasi yang sudah tidak didukung vendor (end-of-life).
- Miskonfigurasi: protokol usang, enkripsi lemah, pengaturan default.
- Layanan dan port yang terbuka tanpa kebutuhan bisnis.
- Kelemahan umum aplikasi web: security header, sertifikat, komponen usang.
Pemindaian dari internet terhadap IP publik dan domain, melihat sistem Anda seperti yang dilihat penyerang.
Pemindaian dari dalam jaringan melalui VPN atau jump host, dengan akun read-only agar patch dan konfigurasi terbaca lebih akurat.
Satu siklus yang konsisten.
Hasil setiap pemindaian dapat dibandingkan untuk melihat temuan baru, progres perbaikan, dan perubahan risiko.
Konfirmasi daftar aset, perubahan sejak kuartal lalu, dan jadwal pemindaian.
Eksternal dan internal, di jendela waktu yang disepakati agar operasional tidak terganggu.
Temuan Critical dan High dicek manual. False positive dibuang.
Laporan kuartal terbit, dilanjutkan sesi pembahasan bersama tim Anda.
Tim Anda memperbaiki sesuai prioritas. Hasilnya dicek ulang di VA berikutnya.
Temuan Critical yang ditemukan di tengah pemindaian langsung diinformasikan ke PIC, tanpa menunggu laporan terbit.
Supaya ekspektasi jelas.
Apa yang tidak termasuk dalam layanan ini, dan apa yang kami butuhkan dari Anda.
- Eksploitasi celah. Pembuktian apakah celah benar-benar bisa ditembus dilakukan di layanan Penetration Test.
- Uji logika bisnis aplikasi seperti alur transaksi, hak akses antar pengguna, dan manipulasi proses.
- Uji beban atau DoS, phishing, dan social engineering.
- Perbaikan sistem. Kami memberi rekomendasi, eksekusinya dilakukan oleh tim IT atau vendor Anda.
- Aset di luar otorisasi, termasuk layanan milik pihak ketiga tanpa izin dari pemiliknya.
- Daftar aset: IP, domain, dan aplikasi yang masuk ruang lingkup.
- Surat otorisasi pemindaian yang ditandatangani pihak berwenang.
- Akun read-only untuk pemindaian authenticated.
- Akses ke jaringan internal melalui VPN atau jump host.
- Satu PIC teknis untuk koordinasi jadwal dan tindak lanjut.
Bukti penerapan yang terdokumentasi.
Laporan kuartal dan tahunan dapat dipakai sebagai bukti penerapan kontrol saat audit.
A.8.8 · A.8.9 · A.8.24
Pengelolaan kerentanan teknis, manajemen konfigurasi, dan penggunaan kriptografi.
Pengamanan teknis
Mendukung kewajiban menjaga keamanan sistem yang memproses data pribadi.
11.3.1
Pemindaian kerentanan internal setiap kuartal. Pemindaian eksternal 11.3.2 wajib dilakukan oleh ASV yang disetujui PCI SSC.
Layanan ini mendukung pemenuhan kontrol, bukan jaminan lulus audit. Keputusan kesesuaian tetap berada pada auditor.
Yang sering ditanyakan.
Apakah pemindaian bisa mengganggu sistem?
Pemindaian memakai pengecekan yang aman dan tidak merusak, dijalankan di jendela waktu yang disepakati. Untuk sistem yang sensitif, intensitas pemindaian bisa diturunkan atau dijadwalkan di luar jam operasional.
Apa bedanya dengan Penetration Test?
Vulnerability Assessment memetakan celah secara luas dan rutin. Penetration Test menguji secara mendalam apakah celah tersebut benar-benar bisa dieksploitasi, termasuk logika aplikasi. Keduanya saling melengkapi dalam satu kontrak tahunan.
Bagaimana jika aset kami bertambah di tengah tahun?
Daftar aset dikonfirmasi ulang setiap kuartal. Penambahan aset selama masih dalam batas paket langsung masuk ke pemindaian berikutnya. Jika melebihi batas paket, kami diskusikan penyesuaiannya.
Apakah perbaikan yang sudah dilakukan dicek ulang?
Ya. Temuan yang sudah diperbaiki dicek ulang di VA kuartal berikutnya dan statusnya diperbarui di laporan, dibandingkan pada ruang lingkup dan metode yang sama.
Siapa yang bisa membaca laporan?
Laporan diklasifikasikan rahasia dan hanya dikirim ke kontak yang Anda tunjuk. Ketentuan kerahasiaan diatur dalam kontrak.