Audit Keamanan
Jasa Audit Keamanan Informasi dan Aplikasi
Audit keamanan yang bisa dipakai dua audiens sekaligus: tim engineering yang harus memperbaiki, dan manajemen yang harus memahami risikonya.
Program perkenalan
Audit keamanan gratis
Kami mengerjakan satu audit penuh tanpa biaya — standar dan kedalaman yang sama seperti engagement berbayar. Sebagai gantinya kami meminta satu hal: recognition, berupa izin mencantumkan engagement ini sebagai referensi portofolio cyberagent.id. Identitas kamu boleh tetap anonim.
Untuk apa hasil audit ini dipakai?
- Bukti kepatuhan internal: menunjukkan kontrol mana yang sudah berjalan dan mana yang belum.
- Bahan pengambilan keputusan anggaran: mana yang harus diperbaiki lebih dulu, dengan estimasi dampak.
- Dokumen pendukung saat menjawab pertanyaan keamanan dari klien korporat atau mitra.
- Persiapan menuju sertifikasi (misalnya ISO/IEC 27001) — kami memetakan temuan ke kluster kontrolnya, tanpa mengklaim sebagai auditor sertifikasi.
Cakupan yang bisa digabung
Aplikasi & API
Pengujian black-box dan grey-box terhadap aplikasi web dan API yang dipakai pelanggan atau staf.
Tinjauan kode sumber
Pemeriksaan alur autentikasi, validasi input, penyimpanan rahasia, dan batas kepercayaan antar sistem.
Infrastruktur & cloud
Layanan yang terbuka ke internet, konfigurasi TLS, kebijakan akses, dan kredensial tersimpan.
Sistem AI
Ketahanan chatbot atau asisten AI terhadap prompt injection dan kebocoran data melalui jawaban model.
Standar acuan
Pengujian mengikuti tahapan PTES, daftar risiko OWASP (Top 10, API Security Top 10, dan panduan sistem AI), penilaian dampak dengan CVSS 3.1, serta pemetaan kontrol ke ISO/IEC 27001 dan NIST CSF. Nama standar dipakai sebagai acuan kerja — kami bukan lembaga sertifikasi.
Alur kerja
- Scoping call: menetapkan aset, batas pengujian, dan siapa yang berwenang menyetujui.
- Otorisasi tertulis: wajib, tanpa pengecualian.
- Pengujian: kombinasi alat otomatis dan eksplorasi manual, dengan laporan perkembangan untuk temuan kritis.
- Pelaporan dan pembahasan: laporan lengkap plus sesi tanya jawab dengan tim kamu.
- Pemeriksaan ulang: memastikan perbaikan benar-benar menutup masalahnya.
Kalau kamu butuh pendampingan berkelanjutan setelah audit, kami bisa menyusun rencana perbaikan bertahap dan memeriksa ulang hasilnya. Kami tidak menjalankan pemantauan 24/7 atau layanan pusat operasi keamanan.
Pertanyaan yang sering diajukan
Apakah audit keamanan ini bisa dipakai untuk keperluan kepatuhan?
Hasilnya bisa dipakai sebagai bukti kepatuhan internal dan bahan persiapan sertifikasi: temuan dipetakan ke kluster kontrol ISO/IEC 27001 dan NIST CSF. Kami bukan lembaga sertifikasi, jadi sertifikat tetap diterbitkan oleh badan sertifikasi resmi.
Berapa lama audit keamanan berlangsung?
Untuk satu aplikasi dengan cakupan fokus, sekitar dua sampai tujuh hari kerja. Kalau mencakup aplikasi, kode sumber, infrastruktur, dan sistem AI sekaligus, pekerjaan biasanya berjalan dua sampai empat minggu.
Apa yang membedakan audit ini dari pemindai otomatis?
Alat otomatis menemukan pola kesalahan umum. Manusia menemukan kontrol akses yang lupa dipasang di satu endpoint, logika bisnis yang bisa dibengkokkan, dan alur reset password yang bisa dipakai mengambil alih akun. Kami memakai keduanya, dan bukti manualnya selalu disertakan.
Apakah laporan bisa dibaca tim non-teknis?
Ya. Setiap temuan punya ringkasan dampak bisnis di samping detail teknis, dan ringkasan eksekutif di depan menempatkan risiko utama dalam bahasa manajemen.
Layanan terkait
Mulai dari satu email ke founder@cyberagent.id berisi daftar aset yang ingin diuji. Kami balas dengan pertanyaan scoping dan penawaran tertulis.