cyberagent.id · docs Service

Security Assessment

Pengujian keamanan ofensif terhadap sistem yang kamu bangun dan operasikan — aplikasi web, API, infrastruktur eksternal, kode sumber, sampai permukaan serangan sistem yang memakai model bahasa.

Jenis Asesmen

AsesmenFokus
Web ApplicationAutentikasi, otorisasi, injeksi, logika bisnis, manajemen sesi, konfigurasi aplikasi
APIKontrol akses tingkat objek dan fungsi, penanganan data berlebih, otentikasi, rate limiting, integrasi pihak ketiga
Source Code ReviewTinjauan baris demi baris pada kode yang diserahkan: alur otentikasi, validasi input, penanganan rahasia, dan boundary kepercayaan
External InfrastructurePermukaan serangan yang terpapar internet: paparan layanan, konfigurasi TLS, header, dan jalur masuk yang tidak terdokumentasi
Cloud & ConfigurationKebijakan akses, kredensial yang tersimpan, penyimpanan objek, dan kesalahan konfigurasi yang berulang
AI System ReviewPrompt injection, kebocoran data melalui model, kontrol akses ke basis pengetahuan, dan keamanan integrasi agen

Cakupan Standar

Setiap asesmen dipetakan ke framework berikut. Pemetaan ini membuat hasil pengujian dapat dibandingkan antar siklus dan dapat dipakai sebagai bukti kepatuhan internal.

FrameworkDipakai untuk
OWASP Top 10Sepuluh kelas risiko aplikasi web yang menjadi baseline pengujian
OWASP API Security Top 10Risiko khusus API: BOLA, BFLA, mass assignment, konsumsi sumber daya
OWASP LLM Top 10Risiko sistem berbasis model bahasa: prompt injection, kebocoran data, penyalahgunaan agen
OWASP ASVSVerifikasi kontrol keamanan aplikasi pada level yang disepakati di scoping
OWASP WSTGPanduan langkah pengujian aplikasi web yang menjadi acuan eksekusi
MITRE ATT&CKPemetaan teknik dan taktik penyerang untuk temuan yang berimplikasi pada deteksi
NIST CSF 2.0Penempatan temuan dalam kerangka manajemen risiko organisasi
ISO/IEC 27001Relevansi temuan terhadap kontrol keamanan informasi yang diaudit
PTESKerangka tahapan pengujian: scoping, intel, eksploitasi, pelaporan
CVSSPerhitungan severity setiap temuan secara terukur, bukan berdasarkan kesan

Deliverable

Aturan bukti: temuan hanya masuk laporan bila didemonstrasikan ulang dari kondisi bersih pada saat pelaporan. Temuan yang tidak dapat direproduksi di-drop, bukan diturunkan severity-nya.

Timeline

Durasi ditetapkan pada scoping call — bergantung jumlah aset, kedalaman tinjauan, dan ketersediaan lingkungan. Angka berikut hanya indikatif:

SkalaIndikatifCocok untuk
Terfokus2–4 hari kerjaSatu aplikasi atau API dengan cakupan sempit
Standar5–10 hari kerjaBeberapa aplikasi, API, dan tinjauan kode sumber
Mendalam2–4 mingguBanyak aset, tim engineering besar, atau tujuan kepatuhan

Batasan

Kami tidak melakukan: denial of service, stress test bervolume tinggi, social engineering atau phishing terhadap karyawan, serangan fisik, serta pengujian aset pihak ketiga yang tidak memiliki otorisasi tertulis. Untuk sistem milik pihak lain yang terhubung ke aset kamu, izin harus disiapkan sebelum pengujian.

Mulai

Ajukan Asesmen
© 2026 CyberAgent.id Metodologi · Custom AI · cyberagent.id