
FAQ Layanan Pengujian Penetrasi
Jelajahi jenis-jenis pengujian penetrasi yang ditawarkan LRQA
Take control of your cyber risk →
Bagaimana Anda akan memberi tahu saya apa hasil temuan dari pengujian penetrasi saya?
Kami komunikatif dan konsultatif. Selama pelaksanaan proyek, kami akan secara berkala memberi Anda informasi terbaru tentang temuan sejauh ini – baik positif maupun negatif. Jika kami mengidentifikasi kekurangan yang sangat serius, kami akan segera memberi tahu Anda. Di akhir proyek, Anda akan menerima ringkasan semua temuan.
Maukah Anda membantu saya memperbaiki kerentanan yang teridentifikasi selama pengujian penetrasi?
Kami akan memberikan panduan perbaikan khusus untuk setiap kerentanan yang kami identifikasi selama pengujian. Jika Anda memiliki keterbatasan, kami akan bekerja sama dengan Anda untuk memahami keterbatasan tersebut dan mengusulkan solusi yang tepat untuk setiap kerentanan yang ada.
Apa itu pengujian kotak hitam?
Dalam pengujian kotak hitam, klien tidak memberikan informasi tentang infrastruktur mereka selain URL atau IP, atau dalam beberapa kasus, hanya nama perusahaan. Pengujian penetrasi kotak hitam memberikan simulasi tentang bagaimana penyerang tanpa informasi apa pun, seperti peretas internet atau penyerang yang disponsori negara, dapat mengeksploitasi lingkungan tersebut.
Apa itu pengujian kotak putih?
Pengujian penetrasi kotak putih hampir merupakan kebalikan dari pengujian penetrasi kotak buta/kotak hitam. Penguji penetrasi diberi akses ke kode sumber dan dokumentasi desain yang relevan yang berlaku untuk aplikasi yang sedang diuji. Penguji penetrasi dapat melakukan pengujian statis menggunakan penganalisis kode sumber untuk mengidentifikasi kerentanan. Mereka kemudian dapat mengkompilasi aplikasi dan menjalankannya dalam lingkungan sandbox, memanfaatkan pengujian dinamis menggunakan debugger dan alat pengujian aplikasi umum. Akibatnya, pengujian kotak putih menawarkan salah satu tingkat jaminan teknis tertinggi.
Apa itu pengujian grey box?
Pengujian grey box merupakan gabungan dari teknik pengujian black box dan white box: Dalam pengujian grey box, klien memberikan potongan informasi untuk membantu prosedur pengujian. Hal ini menghasilkan cakupan dan kedalaman yang lebih luas, serta jangkauan pengujian yang lebih besar daripada pengujian black box. Pengujian penetrasi grey box memberikan pendekatan ideal bagi klien yang ingin melakukan penilaian keamanan yang hemat biaya.
Apa saja 5 tahapan pengujian penetrasi?
Lima tahapan pengujian penetrasi tipikal meliputi:
Perencanaan dan pengintaian – menentukan ruang lingkup, tujuan, dan pengumpulan intelijen.
Pemindaian – mengidentifikasi port terbuka dan potensi kerentanan.
Memperoleh akses – mengeksploitasi kelemahan untuk menguji titik masuk.
Mempertahankan akses – menentukan apakah kehadiran permanen dimungkinkan.
Analisis dan pelaporan – menyusun temuan dan rekomendasi perbaikan.
LRQA mengikuti metodologi yang diakui industri untuk semua keterlibatan pengujian penetrasi.
Bisakah saya menggabungkan pengujian penetrasi dengan layanan MDR?
Ya, pengujian penetrasi dapat melengkapi layanan Managed Detection and Response (MDR).Sementara pengujian penetrasi mensimulasikan serangan untuk mengungkap kelemahan, MDR menawarkan deteksi dan respons secara real-time. Jika digabungkan, keduanya memberikan pendekatan berlapis terhadap keamanan siber, mengidentifikasi, memantau, dan mengurangi ancaman secara terus menerus.
Apakah pengujian penetrasi LRQA bersertifikasi CREST?
Ya, layanan pengujian penetrasi LRQA bersertifikasi CREST, yang menjamin klien kami bahwa pengujian dilakukan dengan standar teknis dan etika tertinggi oleh para profesional yang berkualifikasi.
Jenis pengujian penetrasi apa saja yang ditawarkan oleh LRQA?
LRQA menawarkan berbagai layanan pengujian penetrasi, termasuk:
- Pengujian Penetrasi Jaringan (internal dan eksternal)
- Pengujian Aplikasi Web
- Pengujian Penetrasi Aplikasi Seluler
- Pengujian Jaringan Nirkabel
- Simulasi Rekayasa Sosial dan Phishing
- Pengujian Penetrasi sebagai Layanan (PTaaS)
Kami menyesuaikan setiap pengujian penetrasi dengan profil risiko dan kebutuhan kepatuhan organisasi Anda.
FAQ Penetration Testing-as-a-Service (PTaaS)
Apa itu asuransi tradisional?
Secara tradisional, latihan penjaminan mutu dilakukan pada satu titik waktu. Misalnya, uji penetrasi dapat dilakukan setiap tahun, sebagai pemeriksaan acak untuk tingkat kerentanan. Temuan kemudian dapat diperbaiki, akar penyebab diidentifikasi, dan perubahan dilakukan. Namun, ini hanya memberikan jaminan yang kuat pada titik waktu tersebut dan tingkat jaminan tersebut mulai berkurang segera setelah aktivitas berakhir.
Apa itu manajemen permukaan serangan?
Manajemen Permukaan Serangan (biasanya disingkat ASM) adalah strategi keamanan siber proaktif yang berfokus pada identifikasi, pemantauan, dan pengurangan permukaan serangan suatu organisasi.
Layanan apa saja yang termasuk dalam program jaminan berkelanjutan di bidang keamanan siber?
Sebagai paket jaminan minimum, kami menyarankan Manajemen Permukaan Serangan dan Pengujian Penetrasi Berkelanjutan untuk menciptakan siklus Jaminan Berkelanjutan yang 'selalu aktif'. Ini memastikan Anda mendapatkan jaminan terhadap aset yang diketahui maupun yang tidak diketahui, sepanjang tahun.
FAQ Pengujian Penetrasi Aplikasi Seluler
Berapa lama waktu yang Anda butuhkan untuk melakukan pengujian penetrasi aplikasi seluler?
Kami memiliki tim ahli penguji penetrasi aplikasi seluler dan mereka selalu dibutuhkan. Kami mencocokkan pelatihan dan perekrutan internal dengan permintaan eksternal seefisien mungkin. Kami bertujuan untuk dapat memulai pengujian penetrasi aplikasi seluler dalam waktu dua minggu. Jika ada urgensi, kami dapat mendiskusikan pemenuhan tenggat waktu Anda.
Berapa lama waktu yang dibutuhkan untuk melakukan pengujian penetrasi aplikasi seluler?
Lamanya pengujian aplikasi seluler sangat bergantung pada kompleksitas kebutuhan Anda dan tingkat jaminan yang Anda perlukan. Sebagian besar pengujian aplikasi seluler membutuhkan waktu minimal tiga hari per aplikasi. Kami menyediakan layanan pengujian penetrasi manual, bukan pemindaian otomatis. Bicaralah dengan salah satu ahli kami untuk mendapatkan proposal khusus untuk pengujian aplikasi seluler Anda.
Apa metodologi pengujian penetrasi aplikasi seluler Anda?
Metodologi pengujian seluler kami mengikuti fase-fase kunci yaitu pengintaian, enumerasi, penemuan, eksploitasi, dan pasca-eksploitasi. Kami memang menggunakan alat otomatis di beberapa tempat untuk mencapai cakupan yang luas, tetapi sebagian besar nilai berasal dari pengujian penetrasi manual. Di sini, kami memberikan cakupan yang mendalam dan inilah yang paling banyak kami lakukan. Kami dengan senang hati memberikan informasi lebih detail jika diminta.
Bagaimana Anda akan memberi tahu saya apa saja temuan dari pengujian penetrasi aplikasi seluler saya?
Kami komunikatif dan konsultatif. Selama pengerjaan, kami secara berkala memberi Anda informasi terbaru tentang temuan sejauh ini – baik positif maupun negatif. Jika kami mengidentifikasi kelemahan dengan tingkat keparahan kritis, kami akan segera memberi tahu Anda, dan menindaklanjutinya secara tertulis. Di akhir pengerjaan, Anda akan menerima ringkasan semua temuan. Pada saat Anda menerima laporan mendalam, Anda tidak akan mengalami kejutan: kami berkomunikasi selama proses berlangsung. Setelah pengiriman laporan, kami dengan senang hati akan memberikan penjelasan teknis dan tingkat eksekutif kepada Anda.
Terakhir, Anda memiliki akses penuh ke tim penguji penetrasi aplikasi seluler kami setelah pengerjaan selesai. Kami siap menjawab pertanyaan keamanan apa pun yang mungkin Anda miliki di masa mendatang.
Maukah Anda membantu saya memperbaiki kerentanan yang teridentifikasi selama pengujian penetrasi?
Tim penguji aplikasi seluler kami memahami cara membangun aplikasi, serta cara menemukan celah keamanannya. Kami akan memberikan panduan perbaikan khusus untuk setiap kerentanan yang kami identifikasi selama pengujian. Jika Anda memiliki keterbatasan, kami akan bekerja sama dengan Anda untuk memahami keterbatasan tersebut dan mengusulkan solusi yang tepat untuk setiap kerentanan yang ada.
Pelajari lebih lanjut tentang bagaimana LRQA dapat mendukung kebutuhan keamanan siber Anda
STUDI KASUS
-
Mendorong keputusan investasi yang meyakinkan
Halaman Studi Kasus
Pelajari bagaimana LRQA membantu perusahaan-perusahaan portofolio Goldman Sachs Asset Management (GSAM) untuk menilai risiko dan membangun ketahanan.
Baca Selengkapnya -
KSB SAS: Memperkuat Budaya Keselamatan Nuklir dengan ISO 19443
Halaman Studi Kasus
Learn how KSB SAS partnered with LRQA to strengthen its nuclear safety culture and ensure compliance. Explore their...
Baca Selengkapnya -
Studi kasus jejak karbon Repsol ISO 14067
Halaman Studi Kasus
Temukan bagaimana tim multidisiplin Repsol bekerja sama untuk menghitung jejak karbon dari Gas Cair Kemurnian Tinggi (HPLG), yang...
Baca Selengkapnya -
EHS Meraih Sertifikasi Sistem Manajemen AI ISO 42001 dengan...
Halaman Studi Kasus
Emirates Health Services menjadi yang pertama meraih sertifikasi Sistem Manajemen AI ISO 42001 dari LRQA, yang menekankan pada...
Baca Selengkapnya -
Studi Kasus Verifikasi ISO 14083 Thrust Carbon
Halaman Studi Kasus
Perusahaan rintisan teknologi ramah lingkungan pemenang penghargaan, Thrust Carbon, menjelaskan apa artinya menjadi salah satu organisasi pertama yang...
Baca Selengkapnya -
Trelleborg Marine Engineering - ISO 50001 certification case study
Halaman Studi Kasus
Baca lebih lanjut tentang bagaimana Trelleborg Marine Engineering (Qingdao) Co Ltd meningkatkan manajemen energi dan mengurangi emisi dengan...
Baca Selengkapnya