ZENTARA

VAPT · Offensive security

Jasa penetration testing & vulnerability assessment (VAPT) di Indonesia.

Temuan yang terbukti, bukan sekadar checklist.

Penetration testing (pentest) adalah pengujian keamanan yang meniru cara penyerang sungguhan untuk membuktikan celah mana di sistem Anda yang benar-benar bisa dieksploitasi. Pentest kami dikerjakan manual oleh pentester bersertifikat (OSCP, OSCE, GPEN). Setiap temuan divalidasi, diberi skor, dan dipetakan ke ISO 27001, NIST CSF, dan BSSN. Setelah Anda selesai memperbaiki, kami jalankan retest (uji ulang) tanpa biaya.

  • 0

    False positive yang dilaporkan klien sejauh ini

  • 40+

    Tool pengujian

  • 100%

    Temuan divalidasi manual

Jadwalkan sesi scoping VAPT gratis

Ceritakan apa yang perlu diuji. Kami susun ruang lingkupnya, lalu kami kirim proposalnya.

Saya setuju Zentara menyimpan dan memproses data saya untuk menanggapi permintaan ini.

Tantangan

Kalau pengujian hanya scan lalu kirim laporan, hasilnya temuan yang tak bisa ditindaklanjuti: false positive, checklist generik, dan ekspor CSV yang terbengkalai di backlog.

Rekam jejak

Sudah kami kerjakan untuk lembaga jaminan sosial, operator transportasi nasional, perusahaan farmasi, dan fintech di Indonesia dan Asia Tenggara.

Pendekatan kami

  • Model hybrid: discovery otomatis dengan 40+ tool standar industri dan tool internal buatan Zentara, diperkuat eksploitasi manual oleh pentester bersertifikat (OSCP, OSCE, GPEN, GXPN, CEH).
  • Kebijakan validasi manual untuk setiap temuan: tidak ada temuan yang masuk ke laporan Anda sebelum divalidasi dan bisa direproduksi.
  • Cakupan: jaringan, web, mobile, API, cloud, wireless/IoT, dan social engineering.
  • Laporan dua lapis: ringkasan eksekutif berisi risiko bisnis dan skor ketahanan, serta laporan teknis berisi skor CVSS v3.1, PoC eksploitasi, dan roadmap patch.
  • Retest untuk memvalidasi patch sudah termasuk, tanpa biaya tambahan.

Yang kami uji

Semua titik yang bisa dijangkau penyerang

Satu standar kerja untuk seluruh aset IT Anda. Butuh jenis pengujian tertentu? Katalog lengkapnya ada di halaman Offensive Security.

Jaringan & infrastruktur

Eksternal, internal, Active Directory, wireless, segmentasi, VPN, dan review konfigurasi.

Aplikasi

Web, API (REST/GraphQL/gRPC), mobile, thick client, dan secure code review.

Cloud

Konfigurasi AWS/Azure/GCP, pentest cloud, container, dan Kubernetes.

Wireless & IoT

Serangan Wi-Fi, BLE, firmware, dan backend perangkat IoT.

Faktor manusia

Phishing, social engineering, uji penyusupan fisik, dan skenario assumed breach.

Pengujian khusus

OT/ICS, blockchain dan smart contract, serta keamanan aplikasi AI/ML dan LLM.

Black, grey, atau white box

Seberapa banyak yang kami ketahui sebelum mulai?

“Box” hanya menunjukkan seberapa banyak informasi yang Anda berikan di awal. Ketiganya pilihan pendekatan dalam satu pentest, bukan tiga layanan yang berbeda.

Black box

Tanpa informasi awal

Kami mulai persis seperti penyerang dari luar: tanpa kredensial, tanpa diagram, tanpa bantuan orang dalam. Cara paling realistis untuk menguji perimeter Anda.

Grey box

Assumed breach

Kami mulai dari sebagian informasi atau akun dengan hak akses terbatas. Ini skenario assumed breach yang realistis: penyerang sudah berhasil masuk. Paling efisien per manday.

White box

Informasi penuh

Akses penuh ke source code, arsitektur, dan kredensial, untuk cakupan dan kedalaman maksimal dalam waktu yang tersedia. Pilihan paling menyeluruh.

Ingin melihat semua tingkat kedalaman pengujian, dari asesmen, red team, purple team, hingga validasi berkelanjutan? Semuanya ada di model kedalaman Offensive Security.

Metodologi

Enam tahap, satu pentest, izin tertulis sejak awal

Setiap proyek menjalani siklus kerja disiplin yang sama. Ruang lingkupnya disepakati dan dikunci di Rules of Engagement (RoE) sebelum satu paket data pun dikirim.

01

Ruang lingkup & izin

Rules of Engagement (RoE) formal: izin tertulis, NDA, ruang lingkup, pengecualian, dan kontak eskalasi.

02

Discovery & enumerasi

OSINT, pemetaan jaringan, dan enumerasi layanan: 3–5 hari kerja.

03

Analisis & korelasi

Scanning otomatis + manual, lalu divalidasi analis.

04

Eksploitasi & validasi

Eksploitasi manual, eskalasi hak akses, dan lateral movement: 8–12 hari kerja.

05

Dokumentasi & laporan

Laporan dua lapis dengan skor CVSS: 3–5 hari kerja.

06

Remediasi & retest

Verifikasi bahwa temuan sudah tertutup: 5–10 hari kerja, sudah termasuk.

MITRE ATT&CKOWASP Top 10 / WSTGNIST SP 800-115PTESCVSS v3.1BSSNISO 27001

Yang Anda terima

Dua laporan: satu untuk Direksi, satu untuk tim teknis

Temuan yang tidak bisa ditindaklanjuti tidak ada gunanya. Setiap proyek menghasilkan dua hal dari bukti yang sama: narasi untuk rapat Direksi dan daftar perbaikan untuk engineer.

Untuk Direksi dan CISO

Laporan eksekutif

  • Narasi risiko bisnis, bukan daftar temuan mentah
  • Skor ketahanan yang bisa Anda pantau dari waktu ke waktu
  • Heatmap risiko berdasarkan tingkat keparahan dan dampak bisnis
  • Pemetaan kepatuhan: ISO 27001, NIST CSF, BSSN, PCI DSS

Untuk engineer yang memperbaikinya

Laporan teknis

  • Setiap temuan dilengkapi PoC eksploitasi yang bisa direproduksi
  • Skor CVSS v3.1 untuk setiap kerentanan
  • Roadmap patch langkah demi langkah, sesuai prioritas
  • Bukti yang bisa ditelusuri sampai ke aset yang diuji

Sudah termasuk retest gratis. Setelah Anda selesai memperbaiki, kami cek ulang setiap temuan untuk memastikan celahnya sudah tertutup, lalu kami terbitkan ulang laporannya. Laporan itu jadi bukti bagi auditor dan Direksi bahwa masalahnya benar-benar sudah tuntas.

Skema pengadaan

Tiga model kerja sama

Standar pengujian yang sama, dengan skema harga yang mengikuti ritme program keamanan Anda.

Proyek fixed scope

Satu target, satu SOW (statement of work), satu laporan. Pentest klasik untuk kebutuhan kepatuhan tahunan, dengan potret kondisi keamanan saat pengujian.

Paket manday

Kuota manday tenaga ahli dengan tarif yang dikunci di awal, bisa dipakai sepanjang tahun untuk target apa pun: rilis baru, akuisisi, atau permintaan regulator. Proses pengadaan tak lagi menghambat setiap pengujian.

Validasi berkelanjutan

CTEM dan Breach & Attack Simulation. Bukan lagi pengujian setahun sekali: setiap TTP divalidasi tiap kuartal, lengkap dengan detection engineering.

Dikerjakan oleh pentester bersertifikat

OSCPOSEPOSWEOSEDOSMROSWPCRTOGXPNGPENGWAPTeMAPTeWPTXBSCPCEHCKSQSASWIFT CSP

Sektor yang paling kami dalami

Perbankan & jasa keuangan punya katalog sendiri

Core banking, switching pembayaran, SWIFT CSP, sistem pembayaran Indonesia (QRIS, BI-FAST, SNAP), kartu & PCI, hingga keamanan kanal layanan. Semuanya dalam 83 pengujian yang dipetakan ke ketentuan regulator, khusus untuk lembaga keuangan.

FAQ

Pertanyaan yang sering diajukan

Jawaban lugas. Kalau pertanyaan Anda belum ada di sini, tanyakan langsung ke kami.

Vulnerability assessment adalah proses mengidentifikasi dan memprioritaskan kerentanan yang sudah diketahui. Penetration test adalah pengujian yang mengeksploitasi kerentanan itu seperti penyerang sungguhan, untuk membuktikan dampaknya, bukan sekadar keberadaannya. VAPT adalah gabungan keduanya, dan itulah yang dijalankan setiap proyek Zentara.

Alur umumnya: persiapan dan reconnaissance 3 sampai 5 hari kerja, lalu pengujian 8 sampai 12 hari. Laporan disusun dalam 3 sampai 5 hari, dan retest setelah remediasi butuh 5 sampai 10 hari. Jadwal final mengikuti ruang lingkup dan dikunci di RoE.

Black box menguji perimeter Anda persis seperti penyerang sungguhan melihatnya dari luar, tanpa informasi apa pun di awal. Grey box dimulai dari skenario assumed breach: akun dengan hak akses terbatas atau sebagian informasi. Cakupannya paling luas per manday. White box memberi kami akses penuh ke source code dan arsitektur untuk kedalaman maksimal. Ketiganya adalah pilihan pendekatan dalam satu pentest. Saat scoping, kami rekomendasikan yang paling sesuai dengan tujuan Anda.

Ya. Retest untuk memvalidasi patch sudah termasuk, tanpa biaya tambahan. Setelah Anda selesai memperbaiki, kami cek ulang setiap temuan untuk memastikan celahnya sudah tertutup, lalu kami perbarui laporannya. Jadi Anda punya bukti untuk auditor dan Direksi bahwa masalahnya benar-benar sudah tuntas.

Kebijakan kami: tidak ada temuan yang masuk laporan sebelum divalidasi manual dan bisa direproduksi. Validasi ini dikerjakan pentester bersertifikat. Tool otomatis yang menemukan, manusia yang memastikan. Anda tidak akan menerima hasil scan mentah, hanya temuan yang sudah kami buktikan bisa dieksploitasi.

Bisa. Setiap proyek dipetakan ke standar dan regulasi yang berlaku untuk Anda: OJK (POJK 11), BSSN, PCI DSS v4.0.1 Persyaratan 11.4, SWIFT CSCF, dan ISO 27001. Di laporan, setiap temuan bisa ditelusuri ke ketentuan kepatuhan yang relevan. Untuk perbankan dan jasa keuangan, ada katalog khusus berisi pengujian yang dipetakan ke ketentuan tiap regulator.

Tentukan ruang lingkup VAPT Anda

Ceritakan apa yang perlu Anda lindungi dan seberapa jauh Anda ingin kami menguji. Kami akan membalas dengan usulan cakupan, kedalaman, metode, dan timeline, bukan pitch deck generik.