ZENTARA
Dari sisi penyerang: operator memakai hoodie di depan layar bercahaya merah

VAPT · Red team · Simulasi serangan siber

Offensive security: VAPT, pentest, dan red team.

Berpikir seperti penyerang. Merancang seperti arsitek.

Offensive security adalah pengujian keamanan siber dari sudut pandang penyerang. VAPT, red teaming, dan simulasi serangan kami jalankan sebagai satu disiplin. Ada 136 layanan untuk seluruh attack surface, dikelompokkan menurut apa yang kami uji, seberapa jauh kami menguji, dan skema pengadaannya.

  • 136

    Layanan dalam portofolio

  • 0

    False positive yang dilaporkan klien sejauh ini

  • 83

    Pengujian khusus perbankan & jasa keuangan

Tentukan ruang lingkup pengujian offensive security

Ceritakan apa yang perlu diuji dan seberapa jauh kami harus menguji. Kami susun ruang lingkupnya.

Saya setuju Zentara menyimpan dan memproses data saya untuk menanggapi permintaan ini.

Cara kerja

Setiap proyek cukup tiga pilihan

Katalog ini hanya terlihat besar karena tiga pertanyaan itu sering tercampur. Begitu ketiganya dipisahkan, semuanya jadi mudah ditelusuri.

1

Apa yang kami uji

Attack surface: jaringan, aplikasi, cloud, sistem khusus, manusia, atau katalog mendalam untuk perbankan & jasa keuangan.

2

Seberapa jauh kami menguji

Tingkat kedalaman pengujian: mulai dari vulnerability assessment, lalu penetration test dan red team, sampai validasi berkelanjutan.

3

Skema pengadaan

Model kerja sama: proyek fixed scope, paket manday, atau langganan berkelanjutan.

Sementara itu, industri Anda hanya menentukan pilihan awal yang masuk akal untuk ketiganya. Karena itu, perbankan & jasa keuangan, sektor yang paling kami dalami, punya cakupan khusus.

Katalog lengkap

Semua 136 layanan, cukup pilih satu filter

Filter berdasarkan apa yang perlu diuji dan seberapa jauh pengujiannya, atau cari di seluruh portofolio.

Untuk siapa: industri

Yang kami uji: attack surface

Seberapa jauh kami menguji: kedalaman

Menampilkan 12 dari 136

Sudah menemukan yang Anda cari?

Dari layanan yang Anda pilih ke ruang lingkup yang jelas

Kirimkan target dan hasil yang Anda harapkan. Kami balas dengan usulan attack surface, kedalaman, metode, dan timeline. Jawaban dari engineer, bukan pitch deck.

Mulai dari sini

Paket pengujian

Tak ingin menyusun pengujian sendiri dari katalog? Banyak tim memulai dari paket-paket ini. Setiap paket dirancang untuk momen tertentu, dengan satu SOW dan satu timeline.

Fondasi maturitas siber bank

8–12 minggu

Bank tier-2/3

Bank yang butuh kesiapan dasar POJK 11 dan peningkatan maturitas yang siap dipaparkan ke Direksi.

Termasuk

  • Pentest eksternal + internal
  • VAPT web + mobile banking
  • Simulasi phishing
  • Analisis gap OJK POJK 11
  • Asesmen Active Directory

Termasuk laporan kenaikan skor maturitas siber (CSM), siap dipaparkan ke Direksi.

Persiapan peluncuran fintech

4–6 minggu

Fintech / bank digital / P2P

Fintech yang akan meluncur dan butuh persetujuan OJK/BI serta bukti yang siap diaudit.

Termasuk

  • Pentest web + API + mobile
  • Asesmen konfigurasi cloud
  • Simulasi phishing
  • Threat model

Satu SOW, satu timeline. Cocok untuk perusahaan product-led.

Onboarding sistem pembayaran

5–8 minggu

Bank / PJP yang akan terhubung ke sistem pembayaran BI

Perusahaan yang sedang onboarding BI-FAST atau SNAP dengan tenggat regulator yang ketat.

Termasuk

  • VAPT API BI-FAST atau SNAP
  • Pentest aplikasi mobile
  • Review OAuth / FAPI
  • Review HSM

Dirancang khusus untuk pasar Indonesia.

SWIFT tahunan + threat-led

8–12 minggu

Bank yang terhubung ke SWIFT

Bank yang menjalani siklus tahunan CSP dan ingin validasi nyata, bukan sekadar atestasi.

Termasuk

  • Asesmen SWIFT CSP CSCF
  • Audit SAA / SAG
  • Assumed breach terhadap zona SWIFT
  • Tabletop exercise

Validasi lebih dari sekadar atestasi CSP. Hasilnya siap dipaparkan ke Direksi.

Ketahanan terhadap ransomware

6–10 minggu

Bank / infrastruktur kritis

Direksi yang menuntut kesiapan menghadapi ransomware setelah terjadi insiden di industrinya.

Termasuk

  • Asesmen kesiapan menghadapi ransomware
  • Tabletop exercise
  • Validasi backup / pemulihan
  • Review tiering AD

Fokus pada pemulihan, bukan hanya pertahanan.

Peluncuran AI yang aman

4–6 minggu

Perusahaan yang menerapkan LLM / agentic AI

Tim yang meluncurkan agentic AI atau AI untuk melayani pelanggan langsung, di sektor yang diatur regulator.

Termasuk

  • Pentest aplikasi LLM
  • Keamanan model AI/ML
  • Threat model
  • Peta cakupan OWASP LLM

Spesialisasi keamanan AI untuk pasar Indonesia.

Fondasi OT / infrastruktur kritis

6–10 minggu

Penyelenggara IIV yang ditetapkan BSSN

Operator infrastruktur kritis yang butuh baseline teknis awal.

Termasuk

  • Asesmen OT / ICS
  • Uji segmentasi jaringan
  • Asesmen AD
  • Simulasi phishing
  • Review arsitektur

Spesialisasi infrastruktur kritis nasional.

Langganan CTEM

Tahunan

Program keamanan yang sudah matang

Perusahaan yang beralih dari VAPT tahunan ke validasi berkelanjutan tanpa jeda.

Termasuk

  • External Attack Surface Management
  • Breach & Attack Simulation
  • Rotasi pentest setiap kuartal
  • Validasi detection engineering
  • Laporan kuartalan untuk Direksi

Validasi tanpa jeda, bukan potret sesaat.

Pilihan 2 · Seberapa jauh kami menguji

Tingkat kedalaman pengujian, bukan produk terpisah

Red team bukan layanan lain di luar VAPT. Red team adalah tingkat terdalam dari disiplin yang sama.

01

Vulnerability assessment

Menemukan dan memprioritaskan celah keamanan yang sudah diketahui di seluruh attack surface. Fokusnya: cakupan seluas-luasnya.

VA
02

Penetration test

Mengeksploitasi celah itu seperti penyerang sungguhan, dengan model black, grey, atau white box. Dampaknya dibuktikan, bukan sekadar ditemukan.

PT
03

Red team

Operasi senyap dan full-scope untuk mencapai sasaran yang sudah ditetapkan. Manusia, proses, dan teknologi diuji sekaligus.

Full-scope
04

Purple team

Red team dan blue team di ruangan yang sama. Setiap serangan dipakai untuk memperkuat detection engineering.

Red + Blue
05

Validasi berkelanjutan

BAS dan CTEM. Bukan lagi pengujian setahun sekali: setiap TTP divalidasi tiap minggu.

Selalu aktif

Di dalam penetration test · model “box”

“Box” hanya menunjukkan seberapa banyak informasi yang kami terima sebelum mulai. Ini pilihan di dalam pentest, bukan layanan terpisah.

Black box

Tanpa informasi awal. Kami mulai dari titik yang sama dengan penyerang sungguhan dari luar.

Grey box

Sebagian informasi atau akun dengan hak akses rendah: skenario assumed breach, saat penyerang sudah ada di dalam.

White box

Akses penuh ke source code, arsitektur, dan kredensial. Kedalaman maksimal untuk setiap manday.

Pilihan 3 · Skema pengadaan

Tiga model kerja sama

Proyek fixed scope

Satu target, satu SOW (statement of work), satu laporan. Pentest klasik.

Cocok untuk kepatuhan tahunan & potret kondisi keamanan saat pengujian

Paket manday

Kuota manday tenaga ahli dengan tarif yang dikunci di awal, bisa Anda pakai untuk berbagai pengujian sepanjang tahun.

Cocok untuk program dengan kebutuhan pengujian yang rutin dan beragam

Langganan berkelanjutan

CTEM / BAS: validasi yang berjalan terus, dengan rotasi per kuartal dan detection engineering.

Cocok untuk SOC yang sudah matang dan ingin lebih dari sekadar pengujian tahunan

Pemetaan regulasi

Ketentuan regulator Anda dan pengujian keamanan siber yang menjawabnya

Institusi yang diawasi regulator datang membawa kewajiban, bukan daftar belanja. Berikut pemetaan kewajiban itu ke layanan Zentara.

Indonesia

OJK

POJK 11/2022: Penyelenggaraan TI oleh Bank Umum

Tahunan + sewaktu-waktu

Kerangka risiko dan ketahanan siber, manajemen risiko TI (ITRM), pengelolaan pihak penyedia jasa TI, serta penanganan insiden siber.

Pentest eksternal/internal, VAPT web/mobile, asesmen maturitas POJK 11, uji ketahanan siber

OJK

POJK 10/2022: LPBBTI (P2P lending)

Tahunan

Standar sistem TI, pelindungan data, dan pengendalian untuk penyelenggara P2P lending.

VAPT platform P2P, pentest web/API, uji e-KYC

Bank Indonesia

QRIS · BI-FAST · SNAP

Saat onboarding + berkala

Keamanan peserta sistem pembayaran, integritas setelmen, dan open API yang terstandar.

VAPT API QRIS / BI-FAST / SNAP, review OAuth/FAPI, pentest aplikasi mobile

BSSN

Infrastruktur Informasi Vital (IIV)

Berkelanjutan

Persyaratan keamanan siber yang lebih ketat untuk Penyelenggara IIV yang ditetapkan.

Asesmen OT/ICS, validasi segmentasi, review arsitektur

UU PDP

Undang-Undang Pelindungan Data Pribadi

Berkelanjutan

Kewajiban Pengendali dan Prosesor Data Pribadi, termasuk pemberitahuan kegagalan Pelindungan Data Pribadi.

DPIA (penilaian dampak Pelindungan Data Pribadi) + pengujian teknis, asesmen eksposur data

Regional

MAS

TRM Guidelines (Singapura)

Tahunan

Manajemen risiko teknologi: pentest dan threat-led testing untuk lembaga keuangan yang berdampak sistemik.

Pentest, simulasi serangan adversarial (ART), red team

Global

PCI SSC

PCI DSS v4.0.1: Persyaratan 11.4

Tahunan + uji segmentasi tiap 6 bulan (khusus service provider)

Wajib menguji cardholder data environment (CDE) setiap tahun.

Pentest PCI 11.4 internal/eksternal/segmentasi/aplikasi, review HSM

SWIFT

Customer Security Programme (CSP)

Tahunan

Atestasi tahunan terhadap CSCF; community-standard assessment.

Asesmen SWIFT CSP CSCF, pentest lingkungan SWIFT, assumed breach

Uni Eropa

DORA: Digital Operational Resilience

Berkelanjutan

Risiko TIK, risiko pihak ketiga, dan threat-led testing untuk entitas yang ditetapkan.

TLPT (selaras TIBER-EU), pentest pihak ketiga, uji ketahanan

ISO / IEC

27001:2022 (+27017 / 27018)

Siklus 3 tahun

Kerangka SMKI (ISMS) dengan bukti teknis keamanan siber dan keamanan cloud.

Bukti pengujian teknis, audit konfigurasi, gap assessment

Yang Anda terima

Laporan yang bisa ditindaklanjuti Direksi dan engineer Anda

Setiap proyek menghasilkan laporan dua lapis: narasi risiko untuk eksekutif dan rincian teknis per temuan, lengkap dengan skor CVSS v3.1, PoC, dan langkah remediasi. Laporan dikirim dalam format DOCX + PDF, ditambah laporan retest (uji ulang) sebagai bukti bahwa temuan sudah tertutup. Contoh di bawah memakai data fiktif, bukan data klien.

Zentara_VAPT_Report_[CLIENT]_2026.pdf (contoh)Rahasia

Lapis 1 · Ringkasan eksekutif

Gambaran singkat profil risiko

68

/100

Skor ketahanan

Eksposur sedang. Dua temuan kritis harus ditangani sebelum rilis berikutnya.

23 temuan · CVSS v3.1

Critical
2
High
5
Medium
9
Low
7

Pemetaan kepatuhan: ISO 27001 · NIST CSF · BSSN · PCI DSS 11.4, bisa ditelusuri per temuan.

Lapis 2 · Temuan teknis

Broken Object-Level Authorization (BOLA) di API transfer

Critical · 9.1

Aset terdampak

POST /api/v2/accounts/{id}/transfer

Bukti eksploitasi (PoC)

$ curl -H "Authorization: Bearer <userA>" \
    -X POST /api/v2/accounts/80421/transfer \
    -d '{"to":"attacker","amount":50000}'
→ 200 OK  { "status": "settled" }   # akun 80421 milik userB

Dampak bisnis

Pengguna terautentikasi dengan hak akses rendah bisa mengenumerasi ID akun dan memulai transfer dari akun milik orang lain. Akibatnya: kerugian finansial langsung dan insiden yang wajib dilaporkan ke regulator.

Remediasi

Terapkan pengecekan kepemilikan di sisi server untuk setiap referensi objek. Ikat akun ke principal yang sudah terautentikasi, bukan ke request body.

Ringkasan eksekutif + skor ketahananCVSS v3.1 per temuanBukti eksploitasi (PoC)Roadmap remediasi sesuai prioritasRetest gratis & laporan penutupan temuan

Ada tenggat kepatuhan atau permintaan Direksi?

Ruang lingkup berbasis regulasi dalam hitungan hari, bukan minggu

Sebutkan regulasi yang berlaku untuk Anda. Kami petakan ke pengujian yang tepat, lalu kirimkan ruang lingkup yang siap Anda bawa ke auditor dan Direksi.

Dinding marmer merah bertuliskan ZENTARA di kantor pusat kami di Jabodetabek

Standar kerja kami

Tim bersertifikat. Setiap temuan divalidasi manual.

Setiap temuan divalidasi manual dan direproduksi oleh tim bersertifikat sebelum masuk ke laporan Anda. Tool otomatis yang menemukan, manusia yang memastikan.

Dikerjakan oleh tim bersertifikat

OSCPOSEPOSWEOSEDOSMROSCECRTOGXPNGPENGWAPTCEHCKSAWS SecurityPCI HSM / PINSWIFT CSP

FAQ

Pertanyaan yang sering diajukan

Jawaban lugas. Kalau pertanyaan Anda belum ada di sini, tanyakan langsung ke kami.

Ketiganya bukan produk terpisah, tapi tingkat kedalaman pengujian yang berbeda dalam satu disiplin. Vulnerability assessment menemukan celah keamanan. Penetration test mengeksploitasi celah itu untuk membuktikan dampaknya. Red team menjalankan operasi senyap dan full-scope untuk mencapai sasaran yang sudah ditetapkan, dengan menguji manusia, proses, dan teknologi sekaligus. VAPT (vulnerability assessment & penetration testing) adalah gabungan VA dan pentest, dan menjadi fondasi untuk semua tingkat berikutnya.

Ketiganya menunjukkan seberapa banyak informasi yang kami terima sebelum mulai. Black box berarti tanpa informasi awal: kami mulai dari titik yang sama dengan penyerang dari luar. Grey box memberi kami sebagian informasi atau akun dengan hak akses rendah, sesuai skenario assumed breach. White box memberi kami akses penuh ke source code dan arsitektur untuk kedalaman maksimal. Ini pilihan di dalam penetration test, bukan layanan yang berbeda.

Alih-alih menentukan ruang lingkup dan harga untuk setiap pengujian, Anda membeli kuota manday tenaga ahli dengan tarif yang dikunci di awal. Kuota itu bisa dipakai sepanjang tahun untuk apa pun yang perlu diuji: rilis baru, akuisisi, atau permintaan regulator. Model ini cocok untuk organisasi dengan kebutuhan pengujian yang rutin dan beragam. Proses pengadaan pun tak lagi menghambat setiap proyek.

Ada. Perbankan & jasa keuangan adalah sektor yang paling kami dalami. Kami punya cakupan khusus untuk core banking, switching pembayaran, SWIFT CSP, sistem pembayaran Indonesia (QRIS, BI-FAST, SNAP), dan keamanan kanal layanan. Industri tidak mengubah tiga pilihan tadi, hanya menentukan titik awalnya: attack surface, kedalaman, dan pemetaan regulasi yang relevan untuk sektor Anda.

Setiap proyek dikerjakan oleh tim bersertifikat (OSCP, OSEP, OSWE, OSMR, CRTO, GXPN, dan lainnya), yang dipilih sesuai attack surface yang diuji. Sertifikasi tim untuk setiap proyek dicantumkan di SOW (statement of work).

PTES, OWASP (WSTG, API, MASVS, LLM Top 10), NIST SP 800-115, MITRE ATT&CK, serta CVSS v3.1 untuk menilai tingkat keparahan temuan. Semuanya dipetakan ke regulasi yang berlaku untuk Anda, termasuk OJK (POJK 11), BSSN, PCI DSS v4.0.1, dan SWIFT CSCF.

Tentukan ruang lingkup pengujian offensive security

Ceritakan apa yang perlu Anda lindungi dan seberapa jauh Anda ingin kami menguji. Kami balas dengan usulan attack surface, kedalaman, metode, dan timeline pengujian.