Uji Keamanan Menyeluruh oleh Tim Bersertifikat

Vulnerability Assessment & Penetration Testing yang mencakup seluruh permukaan serangan — web, mobile, jaringan, API, cloud, hingga red team exercise — sebelum penyerang menemukan celahnya.

  • OSCP Certified
  • CEH Certified
  • OWASP Methodology
  • PTES Framework
  • Laporan CVSS v3.1

Angka yang Perlu Anda Tahu

Data dari laporan industri terkemuka yang menjelaskan mengapa pengujian keamanan rutin bukan opsi — melainkan kewajiban.

207 hari

Rata-rata waktu deteksi breach
Tanpa monitoring dan pengujian rutin, penyerang rata-rata sudah berada di dalam jaringan selama 207 hari sebelum terdeteksi.

IBM Cost of Data Breach 2023

80%+

Kerentanan terkait OWASP Top 10
Lebih dari 80% kerentanan aplikasi web yang ditemukan dalam pentest masih berkaitan dengan kategori OWASP Top 10 yang telah diketahui bertahun-tahun.

OWASP / SANS Institute

60%

UKM tutup pasca cyberattack
60% usaha kecil dan menengah yang mengalami serangan siber signifikan tidak dapat bertahan dan tutup dalam 6 bulan setelahnya.

Ponemon Institute / NCSA

USD 1,76 juta

Penghematan dengan pentest rutin
Organisasi yang melakukan pengujian keamanan secara teratur menghemat rata-rata USD 1,76 juta lebih rendah dalam biaya pemulihan breach.

IBM Cost of Data Breach 2023

Investasi

Mulai dari Rp 15 juta

untuk satu aplikasi web skala kecil dengan pendekatan grey box, sudah termasuk laporan lengkap dan satu kali retest.

Penetration testing di Cloudsphere dimulai dari Rp 15 juta untuk satu aplikasi web skala kecil, sudah termasuk laporan teknis, executive summary, dan satu kali retest verifikasi perbaikan. Harga akhir ditentukan jumlah target, kompleksitas peran pengguna, kedalaman pengujian, dan apakah dibutuhkan pengujian mobile, API, jaringan, atau red team.

Yang Menentukan Harga Akhir

01

Jumlah & jenis target

Satu aplikasi web berbeda dengan gabungan web, mobile dua platform, dan API. Setiap target dihitung ruang lingkupnya sendiri.

02

Kompleksitas peran pengguna

Aplikasi dengan banyak peran dan alur otorisasi bertingkat memerlukan pengujian akses horizontal dan vertikal yang jauh lebih panjang.

03

Kedalaman pengujian

Black box, grey box, atau white box. Semakin banyak informasi dan akses yang diberikan, semakin dalam temuan yang bisa digali.

04

Kebutuhan kepatuhan

Pengujian untuk memenuhi POJK, PBI, atau audit ISO 27001 membutuhkan pemetaan temuan ke kontrol dan format laporan tertentu.

Angka di atas adalah biaya pengujian dan pelaporan. Perbaikan kerentanan pada sisi aplikasi dikerjakan tim pengembang Anda — kami menyediakan rekomendasi teknis dan retest verifikasinya.

Baca rincian harga pentest di Indonesia

Ruang Lingkup Pengujian

Layanan VAPT kami mencakup seluruh attack surface modern — bukan sekadar web application, tapi ekosistem keamanan Anda secara keseluruhan.

Web Application Pentest
Pengujian keamanan aplikasi web secara menyeluruh mencakup OWASP Top 10, business logic flaws, autentikasi & otorisasi, manajemen sesi, dan injection vulnerabilities.
OWASP Top 10Auth BypassSQLi & XSSIDORSSRF
Cek kesiapan gratis
Mobile Application Pentest
Analisis keamanan aplikasi mobile Android dan iOS meliputi reverse engineering, analisis penyimpanan lokal, intercepting komunikasi jaringan, dan OWASP Mobile Top 10.
Android (APK)iOS (IPA)OWASP MobileAPI BackendJailbreak Testing
Network & Infrastructure Assessment
Penilaian keamanan jaringan internal dan eksternal mencakup firewall, router, switch, segmentasi jaringan, wireless, dan identifikasi eksposur perimeter.
External PerimeterInternal NetworkWireless SecurityFirewall AuditVLAN Segmentation
Cek kesiapan gratis
API Security Testing
Pengujian keamanan REST API, GraphQL, dan SOAP — termasuk autentikasi JWT/OAuth, otorisasi berbasis role, rate limiting, eksposur data, dan injection via API.
REST & GraphQLJWT / OAuthRate LimitingBOLA / BFLAMass Assignment
Cek kesiapan gratis
Cloud Security Review
Audit konfigurasi lingkungan cloud (AWS, GCP, Azure) meliputi IAM privilege assessment, misconfigured storage bucket, kebijakan enkripsi, logging, dan serverless security.
AWS / GCP / AzureIAM AssessmentStorage ExposureServerlessContainer Security
Cek kesiapan gratis
Social Engineering Simulation
Simulasi serangan rekayasa sosial untuk menguji ketahanan karyawan — phishing campaign bertarget, vishing, dan skenario physical access testing.
Phishing CampaignSpear PhishingVishingPretextingPhysical Access

Red Team Exercise

Advanced

Simulasi adversary jangka panjang berbasis tujuan bisnis — bukan sekadar menemukan celah, tetapi menguji kemampuan deteksi & respons tim keamanan Anda secara realistis.

Multi-vector AttackC2 SimulationLateral MovementObjective-basedPurple Team Ready

Pendekatan Metodologi

Kami menyesuaikan pendekatan pengujian berdasarkan konteks, tujuan, dan anggaran klien — setiap engagement dirancang untuk menghasilkan nilai maksimum.

Black Box

Tester tidak memiliki informasi awal tentang sistem target. Menyimulasikan serangan penyerang eksternal yang tidak diketahui identitasnya.

Kelebihan

Simulasi ancaman paling realistis

Temuan mencerminkan risiko nyata dari luar

Cocok untuk

External pentest, regulatory compliance testing

Grey Box

Tester diberikan informasi parsial (akun user, dokumentasi API, atau arsitektur dasar). Paling umum digunakan untuk aplikasi web dan mobile.

Kelebihan

Keseimbangan antara realism dan efisiensi

Coverage lebih luas dalam waktu terbatas

Cocok untuk

Web & mobile app testing, authenticated API testing

White Box

Tester mendapatkan akses penuh ke source code, arsitektur sistem, dan dokumentasi teknis. Menghasilkan audit yang paling mendalam dan komprehensif.

Kelebihan

Temuan paling lengkap termasuk code-level

Identifikasi logic flaws tersembunyi

Cocok untuk

Secure code review, pre-launch audit, compliance assessment

Tahapan Proses Pentest

Metodologi kami mengikuti standar industri PTES (Penetration Testing Execution Standard) dan OWASP Testing Guide untuk hasil yang konsisten dan terdokumentasi.

  1. 01

    Pre-engagement & Scoping

    Penetapan ruang lingkup pengujian (scope), target sistem, batasan waktu, dan rules of engagement. Pembuatan surat otorisasi pengujian yang melindungi kedua pihak secara hukum.

  2. 02

    Reconnaissance & OSINT

    Pengumpulan informasi pasif tentang target — subdomain, teknologi yang digunakan, email, bocoran konfigurasi, data publik dari breach database, dan pemetaan attack surface awal.

  3. 03

    Scanning & Enumeration

    Port scanning aktif, service enumeration, fingerprinting teknologi, identifikasi versi software, dan mapping endpoint/service yang berjalan pada target.

  4. 04

    Vulnerability Analysis

    Identifikasi kerentanan melalui kombinasi automated scanning dan manual testing — memvalidasi false positives dan memprioritaskan berdasarkan risiko nyata (CVSS scoring).

  5. 05

    Exploitation

    Eksploitasi kerentanan yang telah tervalidasi dengan Proof of Concept yang terdokumentasi — membuktikan dampak nyata tanpa merusak integritas sistem produksi.

  6. 06

    Post-Exploitation (Jika Applicable)

    Untuk pengujian network/infrastructure: privilege escalation, lateral movement, dan uji potensi dampak lanjutan jika penyerang mendapatkan pijakan pertama.

  7. 07

    Reporting & Remediation Support

    Penyusunan laporan komprehensif dengan Executive Summary dan Technical Finding Report — lengkap dengan CVSS rating, bukti eksploitasi, dan rekomendasi perbaikan yang actionable.

Yang Anda Terima

Setiap engagement menghasilkan set deliverables yang komprehensif — bukan sekadar daftar CVE, tapi insight yang actionable.

Executive Summary Report
Ringkasan temuan untuk manajemen senior — risiko tingkat tinggi, impact bisnis, dan rekomendasi prioritas tanpa jargon teknis.
Technical Vulnerability Report
Laporan teknis lengkap setiap temuan dengan CVSS v3.1 scoring, deskripsi teknis, bukti eksploitasi (PoC), dan langkah reproduksi.
Proof of Concept Documentation
Dokumentasi evidensi eksploitasi termasuk screenshot, request/response HTTP, video recording, dan command output sebagai bukti otentik.
Remediation Recommendations
Panduan perbaikan teknis yang spesifik per temuan — bukan sekadar "update software", tapi langkah konkret yang bisa langsung dieksekusi tim developer.
Retest Report
Setelah Anda melakukan perbaikan, kami melakukan verifikasi ulang untuk mengkonfirmasi setiap temuan telah berhasil ditutup.

Tim Bersertifikat Internasional

Setiap pentest dilakukan oleh tim yang memiliki sertifikasi industri yang diakui secara global — bukan hanya mereka yang belajar dari tutorial online.

Kami juga menerapkan peer review antar anggota tim untuk setiap engagement sehingga tidak ada temuan yang terlewat akibat blind spot individu.

OSCP

Offensive Security Certified Professional

CEH

Certified Ethical Hacker — EC-Council

eWPT

eLearnSecurity Web Penetration Tester

CompTIA PenTest+

CompTIA Penetration Testing Certification

Security+

CompTIA Security+

Kapan Perusahaan Perlu Melakukan Pentest?

Pentest bukan hanya untuk perusahaan besar — ini adalah praktik keamanan esensial yang relevan dalam situasi-situasi berikut.

01
Sebelum meluncurkan aplikasi atau fitur baru
Temukan celah keamanan sebelum pengguna nyata dan penyerang mengaksesnya. Lebih murah memperbaiki sebelum launch daripada sesudahnya.
02
Setelah perubahan besar pada arsitektur sistem
Migrasi cloud, restrukturisasi microservice, atau penggantian infrastruktur membuka attack surface baru yang perlu divalidasi.
03
Sebagai persyaratan regulasi atau klien
OJK, BSSN, dan klien enterprise sering mensyaratkan laporan pentest terkini sebagai bagian dari due diligence keamanan vendor.
04
Evaluasi keamanan berkala (tahunan)
Standar industri merekomendasikan pentest minimal sekali per tahun — threat landscape berubah, dan celah baru muncul setiap saat.
05
Setelah terjadi insiden keamanan
Post-incident pentest memastikan vektor serangan yang digunakan telah ditutup dan tidak ada celah tersembunyi yang tertinggal.
06
Persiapan ISO 27001 atau sertifikasi keamanan
Pentest adalah kontrol teknis yang relevan dalam ISO 27001 Annex A dan sering menjadi bukti yang diminta saat audit sertifikasi.

Kepatuhan

Regulasi Indonesia yang Mensyaratkan Pengujian Keamanan

Sebagian besar pentest di Indonesia dipicu oleh kewajiban regulasi, bukan inisiatif internal. Berikut aturan yang paling sering menjadi alasan klien kami memulai — dan bentuk pengujian yang dibutuhkan masing-masing.

POJK 11/POJK.03/2022 & SEOJK 29/SEOJK.03/2022

Otoritas Jasa Keuangan (OJK)

Berlaku untuk
Bank umum dan penyelenggara jasa keuangan yang diawasi OJK.
Yang kami kerjakan
Mewajibkan pengujian ketahanan dan keamanan siber secara berkala. Kami menjalankan pentest dengan pemetaan temuan ke persyaratan SEOJK dan format laporan yang siap diserahkan kepada pengawas.

PBI 23/6/PBI/2021

Bank Indonesia

Berlaku untuk
Penyedia Jasa Pembayaran (PJP): e-wallet, payment gateway, dan penyelenggara transfer dana.
Yang kami kerjakan
Mewajibkan penerapan manajemen risiko teknologi informasi dan pengujian keamanan sistem pembayaran. Kami menguji alur transaksi, otorisasi, dan integrasi pihak ketiga, bukan sekadar permukaan aplikasi.

PP 71/2019 & Permenkominfo 5/2020

Kementerian Komunikasi dan Digital (Komdigi)

Berlaku untuk
Penyelenggara Sistem Elektronik (PSE) lingkup privat yang wajib terdaftar.
Yang kami kerjakan
Mewajibkan PSE menjaga keandalan dan keamanan sistem elektronik serta melindungi data penggunanya. Pentest berkala adalah bukti paling langsung bahwa kewajiban ini dijalankan, bukan hanya dinyatakan.

UU 27/2022 tentang Pelindungan Data Pribadi

Undang-Undang

Berlaku untuk
Setiap pengendali dan prosesor data pribadi di Indonesia.
Yang kami kerjakan
Mewajibkan pengamanan data pribadi dan pencegahan akses tidak sah. Pengujian kami menyasar jalur kebocoran data yang nyata — IDOR, kontrol akses yang lemah, dan endpoint yang terekspos.

Perpres 95/2018 tentang SPBE

Pemerintah / BSSN

Berlaku untuk
Instansi pusat dan pemerintah daerah beserta penyedia sistemnya.
Yang kami kerjakan
Mewajibkan penerapan keamanan sistem pemerintahan berbasis elektronik. Kami menguji aplikasi layanan publik dan infrastruktur pendukungnya dengan metodologi yang sama seperti sektor swasta.

Permenkes 24/2022 tentang Rekam Medis Elektronik

Kementerian Kesehatan

Berlaku untuk
Rumah sakit, klinik, dan fasilitas pelayanan kesehatan yang terhubung SATUSEHAT.
Yang kami kerjakan
Mewajibkan pengamanan rekam medis elektronik dan integrasi yang aman. Kami menguji aplikasi rekam medis, portal pasien, serta jalur pertukaran data ke SATUSEHAT.

Cloudsphere bukan lembaga pengawas dan tidak menerbitkan pernyataan kepatuhan. Yang kami berikan adalah bukti pengujian teknis yang dapat Anda gunakan di hadapan auditor, pengawas, atau mitra bisnis.

Pertanyaan yang Sering Diajukan

Punya pertanyaan spesifik tentang scope, metodologi, atau harga? Hubungi tim kami melalui halaman kontak atau footer.

Apakah pentest aman dilakukan di sistem produksi?

Ya, dengan pre-engagement yang tepat. Kami menetapkan rules of engagement yang ketat sebelum pengujian dimulai — termasuk batasan teknik yang diizinkan, jendela waktu pengujian, dan prosedur darurat jika sistem terdampak. Untuk sistem kritis, kami selalu merekomendasikan pengujian di lingkungan staging terlebih dahulu, dilanjutkan pengujian terbatas di produksi.

Berapa lama durasi sebuah engagement pentest?

Durasi bergantung pada scope. Web application pentest umumnya memerlukan 3–5 hari kerja aktif pengujian. Network & infrastructure assessment 5–10 hari. Red team exercise bisa berlangsung 2–4 minggu. Setelah pengujian selesai, penyusunan laporan memerlukan tambahan 3–5 hari kerja sebelum laporan diserahkan kepada Anda.

Apa perbedaan antara Vulnerability Assessment dan Penetration Testing?

Vulnerability Assessment (VA) mengidentifikasi dan mengklasifikasikan kerentanan secara sistematis — umumnya menggunakan automated tools dengan sedikit validasi manual. Penetration Testing (PT) melangkah lebih jauh dengan mencoba mengeksploitasi kerentanan yang teridentifikasi secara manual untuk membuktikan dampak nyata. Layanan VAPT kami menggabungkan keduanya untuk hasil yang komprehensif.

Informasi apa yang perlu disiapkan sebelum pentest dimulai?

Untuk black box: minimal daftar domain, IP, atau aplikasi target beserta surat otorisasi tertulis. Untuk grey box: tambahan akun user aktif (berbagai level akses), dokumentasi API jika ada, dan gambaran arsitektur dasar. Untuk white box: source code dan diagram arsitektur sistem lengkap. Tim kami akan memandu Anda melalui pre-engagement checklist saat kickoff.

Apakah ada jaminan kerahasiaan untuk temuan dan laporan pentest?

Ya, setiap engagement dilindungi oleh Non-Disclosure Agreement (NDA) yang mengikat secara hukum. Laporan hanya diserahkan kepada pihak yang berwenang di organisasi Anda. Kami tidak pernah membagikan, mempublikasikan, atau mereferensikan detail teknis temuan Anda kepada pihak manapun tanpa persetujuan eksplisit dari Anda.

Seberapa sering perusahaan idealnya melakukan pentest?

Standar industri dan praktik terbaik merekomendasikan minimal satu kali per tahun. Namun, pentest tambahan sangat disarankan sebelum peluncuran fitur besar, setelah migrasi infrastruktur, atau setelah insiden keamanan. Beberapa regulasi seperti POJK di sektor keuangan dan PCI-DSS untuk pembayaran mensyaratkan frekuensi pengujian yang lebih spesifik.

Apakah Cloudsphere juga memberikan bantuan remediasi setelah pentest?

Ya. Selain laporan dengan rekomendasi perbaikan yang spesifik dan actionable, tim kami tersedia untuk sesi tanya jawab teknis dengan tim developer Anda selama periode remediasi. Setelah perbaikan selesai, kami melakukan retest untuk memverifikasi bahwa setiap temuan telah berhasil ditutup dan menghasilkan retest report resmi.

Berapa biaya penetration testing di Indonesia?

Penetration testing di Cloudsphere dimulai dari Rp 15 juta untuk satu aplikasi web skala kecil, sudah termasuk laporan teknis, executive summary, dan satu kali retest. Rentang pasar di Indonesia umumnya Rp 15–75 juta untuk aplikasi kecil hingga menengah, dan naik untuk aplikasi kompleks, mobile, API, jaringan, atau red team. Harga akhir selalu mengikuti ruang lingkup yang disepakati.

Apakah laporan pentest Cloudsphere bisa dipakai untuk memenuhi POJK, SEOJK, atau PBI?

Ya. POJK 11/POJK.03/2022 beserta SEOJK 29/SEOJK.03/2022 mewajibkan bank umum menguji ketahanan dan keamanan siber secara berkala, dan PBI 23/6/PBI/2021 mewajibkan hal setara bagi Penyedia Jasa Pembayaran. Kami memetakan temuan ke persyaratan tersebut dan menyusun laporan dalam format yang siap diserahkan kepada pengawas maupun auditor.

Apakah Penyelenggara Sistem Elektronik (PSE) wajib melakukan penetration testing?

PP 71/2019 dan Permenkominfo 5/2020 mewajibkan PSE menjaga keandalan serta keamanan sistem elektroniknya dan melindungi data pengguna, tanpa menyebut satu metode pengujian tertentu. Dalam praktiknya penetration testing berkala adalah bukti paling langsung bahwa kewajiban itu benar-benar dijalankan — dan itulah yang diminta ketika terjadi insiden atau audit.

Produk yang Mendukung Layanan Ini

Tindak lanjuti temuan pentest secara terstruktur — catat, eskalasikan, dan selesaikan insiden keamanan dalam satu platform.

Temukan Celah Sebelum
Penyerang Menemukannya

Dapatkan proposal pentest yang disesuaikan dengan scope dan anggaran Anda. Konsultasi awal gratis, tidak ada kewajiban.