Skip content

Take control of your cyber risk →

FAQ Layanan Pengujian Penetrasi

Bagaimana Anda akan memberi tahu saya apa hasil temuan dari pengujian penetrasi saya?

Kami komunikatif dan konsultatif. Selama pelaksanaan proyek, kami akan secara berkala memberi Anda informasi terbaru tentang temuan sejauh ini – baik positif maupun negatif. Jika kami mengidentifikasi kekurangan yang sangat serius, kami akan segera memberi tahu Anda. Di akhir proyek, Anda akan menerima ringkasan semua temuan.

Maukah Anda membantu saya memperbaiki kerentanan yang teridentifikasi selama pengujian penetrasi?

Kami akan memberikan panduan perbaikan khusus untuk setiap kerentanan yang kami identifikasi selama pengujian. Jika Anda memiliki keterbatasan, kami akan bekerja sama dengan Anda untuk memahami keterbatasan tersebut dan mengusulkan solusi yang tepat untuk setiap kerentanan yang ada.

Apa itu pengujian kotak hitam?

Dalam pengujian kotak hitam, klien tidak memberikan informasi tentang infrastruktur mereka selain URL atau IP, atau dalam beberapa kasus, hanya nama perusahaan. Pengujian penetrasi kotak hitam memberikan simulasi tentang bagaimana penyerang tanpa informasi apa pun, seperti peretas internet atau penyerang yang disponsori negara, dapat mengeksploitasi lingkungan tersebut.

Apa itu pengujian kotak putih?

Pengujian penetrasi kotak putih hampir merupakan kebalikan dari pengujian penetrasi kotak buta/kotak hitam. Penguji penetrasi diberi akses ke kode sumber dan dokumentasi desain yang relevan yang berlaku untuk aplikasi yang sedang diuji. Penguji penetrasi dapat melakukan pengujian statis menggunakan penganalisis kode sumber untuk mengidentifikasi kerentanan. Mereka kemudian dapat mengkompilasi aplikasi dan menjalankannya dalam lingkungan sandbox, memanfaatkan pengujian dinamis menggunakan debugger dan alat pengujian aplikasi umum. Akibatnya, pengujian kotak putih menawarkan salah satu tingkat jaminan teknis tertinggi.

Apa itu pengujian grey box?

Pengujian grey box merupakan gabungan dari teknik pengujian black box dan white box: Dalam pengujian grey box, klien memberikan potongan informasi untuk membantu prosedur pengujian. Hal ini menghasilkan cakupan dan kedalaman yang lebih luas, serta jangkauan pengujian yang lebih besar daripada pengujian black box. Pengujian penetrasi grey box memberikan pendekatan ideal bagi klien yang ingin melakukan penilaian keamanan yang hemat biaya.

Apa saja 5 tahapan pengujian penetrasi?

Lima tahapan pengujian penetrasi tipikal meliputi:

Perencanaan dan pengintaian – menentukan ruang lingkup, tujuan, dan pengumpulan intelijen.
Pemindaian – mengidentifikasi port terbuka dan potensi kerentanan.
Memperoleh akses – mengeksploitasi kelemahan untuk menguji titik masuk.
Mempertahankan akses – menentukan apakah kehadiran permanen dimungkinkan.
Analisis dan pelaporan – menyusun temuan dan rekomendasi perbaikan.
 
LRQA mengikuti metodologi yang diakui industri untuk semua keterlibatan pengujian penetrasi.

Bisakah saya menggabungkan pengujian penetrasi dengan layanan MDR?

Ya, pengujian penetrasi dapat melengkapi layanan Managed Detection and Response (MDR).Sementara pengujian penetrasi mensimulasikan serangan untuk mengungkap kelemahan, MDR menawarkan deteksi dan respons secara real-time. Jika digabungkan, keduanya memberikan pendekatan berlapis terhadap keamanan siber, mengidentifikasi, memantau, dan mengurangi ancaman secara terus menerus.

Apakah pengujian penetrasi LRQA bersertifikasi CREST?

Ya, layanan pengujian penetrasi LRQA bersertifikasi CREST, yang menjamin klien kami bahwa pengujian dilakukan dengan standar teknis dan etika tertinggi oleh para profesional yang berkualifikasi.

Jenis pengujian penetrasi apa saja yang ditawarkan oleh LRQA?

LRQA menawarkan berbagai layanan pengujian penetrasi, termasuk:

Kami menyesuaikan setiap pengujian penetrasi dengan profil risiko dan kebutuhan kepatuhan organisasi Anda.

FAQ Penetration Testing-as-a-Service (PTaaS)

Apa itu asuransi tradisional?

Secara tradisional, latihan penjaminan mutu dilakukan pada satu titik waktu. Misalnya, uji penetrasi dapat dilakukan setiap tahun, sebagai pemeriksaan acak untuk tingkat kerentanan. Temuan kemudian dapat diperbaiki, akar penyebab diidentifikasi, dan perubahan dilakukan. Namun, ini hanya memberikan jaminan yang kuat pada titik waktu tersebut dan tingkat jaminan tersebut mulai berkurang segera setelah aktivitas berakhir.

Apa itu manajemen permukaan serangan?

Manajemen Permukaan Serangan (biasanya disingkat ASM) adalah strategi keamanan siber proaktif yang berfokus pada identifikasi, pemantauan, dan pengurangan permukaan serangan suatu organisasi.

Layanan apa saja yang termasuk dalam program jaminan berkelanjutan di bidang keamanan siber?

Sebagai paket jaminan minimum, kami menyarankan Manajemen Permukaan Serangan dan Pengujian Penetrasi Berkelanjutan untuk menciptakan siklus Jaminan Berkelanjutan yang 'selalu aktif'. Ini memastikan Anda mendapatkan jaminan terhadap aset yang diketahui maupun yang tidak diketahui, sepanjang tahun.

FAQ Pengujian Penetrasi Aplikasi Seluler

Berapa lama waktu yang Anda butuhkan untuk melakukan pengujian penetrasi aplikasi seluler?

Kami memiliki tim ahli penguji penetrasi aplikasi seluler dan mereka selalu dibutuhkan. Kami mencocokkan pelatihan dan perekrutan internal dengan permintaan eksternal seefisien mungkin. Kami bertujuan untuk dapat memulai pengujian penetrasi aplikasi seluler dalam waktu dua minggu. Jika ada urgensi, kami dapat mendiskusikan pemenuhan tenggat waktu Anda.

Berapa lama waktu yang dibutuhkan untuk melakukan pengujian penetrasi aplikasi seluler?

Lamanya pengujian aplikasi seluler sangat bergantung pada kompleksitas kebutuhan Anda dan tingkat jaminan yang Anda perlukan. Sebagian besar pengujian aplikasi seluler membutuhkan waktu minimal tiga hari per aplikasi. Kami menyediakan layanan pengujian penetrasi manual, bukan pemindaian otomatis. Bicaralah dengan salah satu ahli kami untuk mendapatkan proposal khusus untuk pengujian aplikasi seluler Anda.

Apa metodologi pengujian penetrasi aplikasi seluler Anda?

Metodologi pengujian seluler kami mengikuti fase-fase kunci yaitu pengintaian, enumerasi, penemuan, eksploitasi, dan pasca-eksploitasi. Kami memang menggunakan alat otomatis di beberapa tempat untuk mencapai cakupan yang luas, tetapi sebagian besar nilai berasal dari pengujian penetrasi manual. Di sini, kami memberikan cakupan yang mendalam dan inilah yang paling banyak kami lakukan. Kami dengan senang hati memberikan informasi lebih detail jika diminta.

Bagaimana Anda akan memberi tahu saya apa saja temuan dari pengujian penetrasi aplikasi seluler saya?

Kami komunikatif dan konsultatif. Selama pengerjaan, kami secara berkala memberi Anda informasi terbaru tentang temuan sejauh ini – baik positif maupun negatif. Jika kami mengidentifikasi kelemahan dengan tingkat keparahan kritis, kami akan segera memberi tahu Anda, dan menindaklanjutinya secara tertulis. Di akhir pengerjaan, Anda akan menerima ringkasan semua temuan. Pada saat Anda menerima laporan mendalam, Anda tidak akan mengalami kejutan: kami berkomunikasi selama proses berlangsung. Setelah pengiriman laporan, kami dengan senang hati akan memberikan penjelasan teknis dan tingkat eksekutif kepada Anda.

Terakhir, Anda memiliki akses penuh ke tim penguji penetrasi aplikasi seluler kami setelah pengerjaan selesai. Kami siap menjawab pertanyaan keamanan apa pun yang mungkin Anda miliki di masa mendatang.

Maukah Anda membantu saya memperbaiki kerentanan yang teridentifikasi selama pengujian penetrasi?

Tim penguji aplikasi seluler kami memahami cara membangun aplikasi, serta cara menemukan celah keamanannya. Kami akan memberikan panduan perbaikan khusus untuk setiap kerentanan yang kami identifikasi selama pengujian. Jika Anda memiliki keterbatasan, kami akan bekerja sama dengan Anda untuk memahami keterbatasan tersebut dan mengusulkan solusi yang tepat untuk setiap kerentanan yang ada.

Pelajari lebih lanjut tentang bagaimana LRQA dapat mendukung kebutuhan keamanan siber Anda

Jelajahi solusi keamanan siber

STUDI KASUS