ChecklistsGratis

Checklist Persiapan Penetration Test

Panduan menyiapkan pentest: ruang lingkup aset, akun uji, jendela pengujian, PIC, hingga aspek legal — agar pengujian berjalan lancar sejak hari pertama.

Ringkasnya

Persiapan penetration test menentukan seberapa dalam pengujian bisa masuk dalam waktu yang disepakati. Yang perlu disiapkan sebelum hari pertama: ruang lingkup dan target yang tertulis, akun uji untuk setiap peran, jendela waktu pengujian, aturan keterlibatan, serta kontak eskalasi bila terjadi gangguan.

Format
DOCX
Ukuran
15 KB
Biaya
Gratis

Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.

Untuk Apa Dokumen Ini

Pola yang berulang di hampir setiap engagement: minggu pertama habis bukan untuk menguji, melainkan menunggu. Menunggu akun uji dibuatkan, menunggu IP penguji di-allowlist, menunggu kepastian apakah satu subdomain masuk ruang lingkup atau tidak. Waktu itu tidak kembali — jadwal tetap berjalan, dan kedalaman pengujian yang berkurang.

Checklist ini menyusun semua yang perlu diputuskan dan disiapkan sebelum hari pertama. Sebagian butuh keputusan manajemen, sebagian butuh pekerjaan teknis beberapa jam. Mengerjakannya lebih awal memindahkan waktu dari administrasi ke pengujian sesungguhnya.

Paling Berguna Bagi

  • Organisasi yang akan menjalani pentest untuk pertama kalinya
  • Tim TI yang perlu menyiapkan lingkungan sebelum penguji mulai bekerja
  • Perusahaan yang wajib menjalankan pentest berkala untuk POJK, PBI, atau ISO 27001

Isi Dokumen

01

Ruang lingkup & target

Daftar domain, IP, aplikasi, dan peran pengguna yang diuji, beserta yang secara eksplisit dikecualikan.

02

Aturan keterlibatan

Teknik yang diizinkan dan dilarang, batas pengujian denial of service, dan penanganan data sensitif yang ditemukan.

03

Akun uji

Kredensial per peran, termasuk peran istimewa, beserta cara mereset bila akun terkunci saat pengujian.

04

Jendela waktu

Jam pengujian yang disepakati dan pengecualian untuk periode kritis bisnis.

05

Kesiapan lingkungan

Allowlist IP penguji, penyesuaian WAF dan rate limit, serta keputusan menguji produksi atau staging.

06

Kontak & eskalasi

Jalur komunikasi bila ditemukan temuan kritis atau terjadi gangguan tidak disengaja.

Standar & Regulasi yang Dibantu Dipenuhi

Standar / RegulasiKlausul / PasalYang dipenuhi dokumen ini
ISO/IEC 27001:2022Kontrol A.8.8Pengelolaan kerentanan teknis, yang salah satu buktinya adalah pengujian berkala.
ISO/IEC 27001:2022Kontrol A.8.29Pengujian keamanan dalam pengembangan dan penerimaan sistem.
POJK 11/2022 & SEOJK 29/2022Pengujian berkalaKewajiban pengujian ketahanan dan keamanan siber bagi bank umum.

Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.

Pertanyaan Seputar Dokumen Ini

Menguji produksi atau staging?

Idealnya staging yang benar-benar mencerminkan produksi. Kenyataannya staging sering tertinggal versi atau kosong datanya, sehingga temuannya tidak mewakili risiko nyata. Bila produksi yang diuji, jendela waktu dan aturan keterlibatan menjadi jauh lebih penting — dan itulah yang disiapkan checklist ini.

Apakah WAF perlu dimatikan saat pengujian?

Tergantung tujuannya. Bila ingin tahu ketahanan sistem sebagaimana dilihat penyerang, WAF dibiarkan menyala. Bila ingin tahu kerentanan aplikasi yang sebenarnya — yang tetap ada bila WAF suatu saat gagal — penguji perlu di-allowlist. Banyak engagement menjalankan keduanya secara berurutan.

Berapa lama waktu persiapan yang wajar?

Satu sampai dua minggu untuk organisasi yang belum pernah menjalani pentest, terutama karena pembuatan akun uji dan penyesuaian allowlist sering melibatkan lebih dari satu tim. Organisasi yang rutin menguji biasanya cukup dua sampai tiga hari.

Bacaan Terkait

Latar yang membantu Anda mengisi dokumen ini dengan benar, bukan sekadar mengisinya.

Butuh pendampingan, bukan hanya template?

Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.