Checklist Persiapan Penetration Test
Panduan menyiapkan pentest: ruang lingkup aset, akun uji, jendela pengujian, PIC, hingga aspek legal — agar pengujian berjalan lancar sejak hari pertama.
Ringkasnya
Persiapan penetration test menentukan seberapa dalam pengujian bisa masuk dalam waktu yang disepakati. Yang perlu disiapkan sebelum hari pertama: ruang lingkup dan target yang tertulis, akun uji untuk setiap peran, jendela waktu pengujian, aturan keterlibatan, serta kontak eskalasi bila terjadi gangguan.
- Format
- DOCX
- Ukuran
- 15 KB
- Biaya
- Gratis
Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.
Untuk Apa Dokumen Ini
Pola yang berulang di hampir setiap engagement: minggu pertama habis bukan untuk menguji, melainkan menunggu. Menunggu akun uji dibuatkan, menunggu IP penguji di-allowlist, menunggu kepastian apakah satu subdomain masuk ruang lingkup atau tidak. Waktu itu tidak kembali — jadwal tetap berjalan, dan kedalaman pengujian yang berkurang.
Checklist ini menyusun semua yang perlu diputuskan dan disiapkan sebelum hari pertama. Sebagian butuh keputusan manajemen, sebagian butuh pekerjaan teknis beberapa jam. Mengerjakannya lebih awal memindahkan waktu dari administrasi ke pengujian sesungguhnya.
Paling Berguna Bagi
- Organisasi yang akan menjalani pentest untuk pertama kalinya
- Tim TI yang perlu menyiapkan lingkungan sebelum penguji mulai bekerja
- Perusahaan yang wajib menjalankan pentest berkala untuk POJK, PBI, atau ISO 27001
Isi Dokumen
Ruang lingkup & target
Daftar domain, IP, aplikasi, dan peran pengguna yang diuji, beserta yang secara eksplisit dikecualikan.
Aturan keterlibatan
Teknik yang diizinkan dan dilarang, batas pengujian denial of service, dan penanganan data sensitif yang ditemukan.
Akun uji
Kredensial per peran, termasuk peran istimewa, beserta cara mereset bila akun terkunci saat pengujian.
Jendela waktu
Jam pengujian yang disepakati dan pengecualian untuk periode kritis bisnis.
Kesiapan lingkungan
Allowlist IP penguji, penyesuaian WAF dan rate limit, serta keputusan menguji produksi atau staging.
Kontak & eskalasi
Jalur komunikasi bila ditemukan temuan kritis atau terjadi gangguan tidak disengaja.
Standar & Regulasi yang Dibantu Dipenuhi
| Standar / Regulasi | Klausul / Pasal | Yang dipenuhi dokumen ini |
|---|---|---|
| ISO/IEC 27001:2022 | Kontrol A.8.8 | Pengelolaan kerentanan teknis, yang salah satu buktinya adalah pengujian berkala. |
| ISO/IEC 27001:2022 | Kontrol A.8.29 | Pengujian keamanan dalam pengembangan dan penerimaan sistem. |
| POJK 11/2022 & SEOJK 29/2022 | Pengujian berkala | Kewajiban pengujian ketahanan dan keamanan siber bagi bank umum. |
Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.
Pertanyaan Seputar Dokumen Ini
Menguji produksi atau staging?
Idealnya staging yang benar-benar mencerminkan produksi. Kenyataannya staging sering tertinggal versi atau kosong datanya, sehingga temuannya tidak mewakili risiko nyata. Bila produksi yang diuji, jendela waktu dan aturan keterlibatan menjadi jauh lebih penting — dan itulah yang disiapkan checklist ini.
Apakah WAF perlu dimatikan saat pengujian?
Tergantung tujuannya. Bila ingin tahu ketahanan sistem sebagaimana dilihat penyerang, WAF dibiarkan menyala. Bila ingin tahu kerentanan aplikasi yang sebenarnya — yang tetap ada bila WAF suatu saat gagal — penguji perlu di-allowlist. Banyak engagement menjalankan keduanya secara berurutan.
Berapa lama waktu persiapan yang wajar?
Satu sampai dua minggu untuk organisasi yang belum pernah menjalani pentest, terutama karena pembuatan akun uji dan penyesuaian allowlist sering melibatkan lebih dari satu tim. Organisasi yang rutin menguji biasanya cukup dua sampai tiga hari.
Bacaan Terkait
Latar yang membantu Anda mengisi dokumen ini dengan benar, bukan sekadar mengisinya.
Dokumen Lain yang Sering Diambil Bersamaan
Internal Audit Checklist ISO 27001
Panduan audit internal ISMS lengkap dengan poin pemeriksaan tiap klausul dan kontrol.
Download GratisGap Assessment ISO 27001 Checklist
Ukur kesiapan organisasi terhadap ISO 27001:2022 dan temukan celah sebelum sertifikasi.
Download GratisChecklist Kepatuhan UU PDP
Daftar periksa kepatuhan terhadap UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi.
Download GratisButuh pendampingan, bukan hanya template?
Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.