Vulnerability Assessment & Penetration Testing yang mencakup seluruh permukaan serangan — web, mobile, jaringan, API, cloud, hingga red team exercise — sebelum penyerang menemukan celahnya.
Data dari laporan industri terkemuka yang menjelaskan mengapa pengujian keamanan rutin bukan opsi — melainkan kewajiban.
Investasi
Mulai dari Rp 15 juta
untuk satu aplikasi web skala kecil dengan pendekatan grey box, sudah termasuk laporan lengkap dan satu kali retest.
Penetration testing di Cloudsphere dimulai dari Rp 15 juta untuk satu aplikasi web skala kecil, sudah termasuk laporan teknis, executive summary, dan satu kali retest verifikasi perbaikan. Harga akhir ditentukan jumlah target, kompleksitas peran pengguna, kedalaman pengujian, dan apakah dibutuhkan pengujian mobile, API, jaringan, atau red team.
Satu aplikasi web berbeda dengan gabungan web, mobile dua platform, dan API. Setiap target dihitung ruang lingkupnya sendiri.
02
Kompleksitas peran pengguna
Aplikasi dengan banyak peran dan alur otorisasi bertingkat memerlukan pengujian akses horizontal dan vertikal yang jauh lebih panjang.
03
Kedalaman pengujian
Black box, grey box, atau white box. Semakin banyak informasi dan akses yang diberikan, semakin dalam temuan yang bisa digali.
04
Kebutuhan kepatuhan
Pengujian untuk memenuhi POJK, PBI, atau audit ISO 27001 membutuhkan pemetaan temuan ke kontrol dan format laporan tertentu.
Angka di atas adalah biaya pengujian dan pelaporan. Perbaikan kerentanan pada sisi aplikasi dikerjakan tim pengembang Anda — kami menyediakan rekomendasi teknis dan retest verifikasinya.
Layanan VAPT kami mencakup seluruh attack surface modern — bukan sekadar web application, tapi ekosistem keamanan Anda secara keseluruhan.
Red Team Exercise
Advanced
Simulasi adversary jangka panjang berbasis tujuan bisnis — bukan sekadar menemukan celah, tetapi menguji kemampuan deteksi & respons tim keamanan Anda secara realistis.
Multi-vector AttackC2 SimulationLateral MovementObjective-basedPurple Team Ready
Pendekatan Metodologi
Kami menyesuaikan pendekatan pengujian berdasarkan konteks, tujuan, dan anggaran klien — setiap engagement dirancang untuk menghasilkan nilai maksimum.
Black Box
Tester tidak memiliki informasi awal tentang sistem target. Menyimulasikan serangan penyerang eksternal yang tidak diketahui identitasnya.
Kelebihan
Simulasi ancaman paling realistis
Temuan mencerminkan risiko nyata dari luar
Cocok untuk
External pentest, regulatory compliance testing
Grey Box
Tester diberikan informasi parsial (akun user, dokumentasi API, atau arsitektur dasar). Paling umum digunakan untuk aplikasi web dan mobile.
Kelebihan
Keseimbangan antara realism dan efisiensi
Coverage lebih luas dalam waktu terbatas
Cocok untuk
Web & mobile app testing, authenticated API testing
White Box
Tester mendapatkan akses penuh ke source code, arsitektur sistem, dan dokumentasi teknis. Menghasilkan audit yang paling mendalam dan komprehensif.
Metodologi kami mengikuti standar industri PTES (Penetration Testing Execution Standard) dan OWASP Testing Guide untuk hasil yang konsisten dan terdokumentasi.
01
Pre-engagement & Scoping
Penetapan ruang lingkup pengujian (scope), target sistem, batasan waktu, dan rules of engagement. Pembuatan surat otorisasi pengujian yang melindungi kedua pihak secara hukum.
02
Reconnaissance & OSINT
Pengumpulan informasi pasif tentang target — subdomain, teknologi yang digunakan, email, bocoran konfigurasi, data publik dari breach database, dan pemetaan attack surface awal.
03
Scanning & Enumeration
Port scanning aktif, service enumeration, fingerprinting teknologi, identifikasi versi software, dan mapping endpoint/service yang berjalan pada target.
04
Vulnerability Analysis
Identifikasi kerentanan melalui kombinasi automated scanning dan manual testing — memvalidasi false positives dan memprioritaskan berdasarkan risiko nyata (CVSS scoring).
05
Exploitation
Eksploitasi kerentanan yang telah tervalidasi dengan Proof of Concept yang terdokumentasi — membuktikan dampak nyata tanpa merusak integritas sistem produksi.
06
Post-Exploitation (Jika Applicable)
Untuk pengujian network/infrastructure: privilege escalation, lateral movement, dan uji potensi dampak lanjutan jika penyerang mendapatkan pijakan pertama.
07
Reporting & Remediation Support
Penyusunan laporan komprehensif dengan Executive Summary dan Technical Finding Report — lengkap dengan CVSS rating, bukti eksploitasi, dan rekomendasi perbaikan yang actionable.
Yang Anda Terima
Setiap engagement menghasilkan set deliverables yang komprehensif — bukan sekadar daftar CVE, tapi insight yang actionable.
Tim Bersertifikat Internasional
Setiap pentest dilakukan oleh tim yang memiliki sertifikasi industri yang diakui secara global — bukan hanya mereka yang belajar dari tutorial online.
Kami juga menerapkan peer review antar anggota tim untuk setiap engagement sehingga tidak ada temuan yang terlewat akibat blind spot individu.
OSCP
Offensive Security Certified Professional
CEH
Certified Ethical Hacker — EC-Council
eWPT
eLearnSecurity Web Penetration Tester
CompTIA PenTest+
CompTIA Penetration Testing Certification
Security+
CompTIA Security+
Kapan Perusahaan Perlu Melakukan Pentest?
Pentest bukan hanya untuk perusahaan besar — ini adalah praktik keamanan esensial yang relevan dalam situasi-situasi berikut.
Kepatuhan
Regulasi Indonesia yang Mensyaratkan Pengujian Keamanan
Sebagian besar pentest di Indonesia dipicu oleh kewajiban regulasi, bukan inisiatif internal. Berikut aturan yang paling sering menjadi alasan klien kami memulai — dan bentuk pengujian yang dibutuhkan masing-masing.
POJK 11/POJK.03/2022 & SEOJK 29/SEOJK.03/2022
Otoritas Jasa Keuangan (OJK)
Berlaku untuk
Bank umum dan penyelenggara jasa keuangan yang diawasi OJK.
Yang kami kerjakan
Mewajibkan pengujian ketahanan dan keamanan siber secara berkala. Kami menjalankan pentest dengan pemetaan temuan ke persyaratan SEOJK dan format laporan yang siap diserahkan kepada pengawas.
PBI 23/6/PBI/2021
Bank Indonesia
Berlaku untuk
Penyedia Jasa Pembayaran (PJP): e-wallet, payment gateway, dan penyelenggara transfer dana.
Yang kami kerjakan
Mewajibkan penerapan manajemen risiko teknologi informasi dan pengujian keamanan sistem pembayaran. Kami menguji alur transaksi, otorisasi, dan integrasi pihak ketiga, bukan sekadar permukaan aplikasi.
PP 71/2019 & Permenkominfo 5/2020
Kementerian Komunikasi dan Digital (Komdigi)
Berlaku untuk
Penyelenggara Sistem Elektronik (PSE) lingkup privat yang wajib terdaftar.
Yang kami kerjakan
Mewajibkan PSE menjaga keandalan dan keamanan sistem elektronik serta melindungi data penggunanya. Pentest berkala adalah bukti paling langsung bahwa kewajiban ini dijalankan, bukan hanya dinyatakan.
UU 27/2022 tentang Pelindungan Data Pribadi
Undang-Undang
Berlaku untuk
Setiap pengendali dan prosesor data pribadi di Indonesia.
Yang kami kerjakan
Mewajibkan pengamanan data pribadi dan pencegahan akses tidak sah. Pengujian kami menyasar jalur kebocoran data yang nyata — IDOR, kontrol akses yang lemah, dan endpoint yang terekspos.
Perpres 95/2018 tentang SPBE
Pemerintah / BSSN
Berlaku untuk
Instansi pusat dan pemerintah daerah beserta penyedia sistemnya.
Yang kami kerjakan
Mewajibkan penerapan keamanan sistem pemerintahan berbasis elektronik. Kami menguji aplikasi layanan publik dan infrastruktur pendukungnya dengan metodologi yang sama seperti sektor swasta.
Permenkes 24/2022 tentang Rekam Medis Elektronik
Kementerian Kesehatan
Berlaku untuk
Rumah sakit, klinik, dan fasilitas pelayanan kesehatan yang terhubung SATUSEHAT.
Yang kami kerjakan
Mewajibkan pengamanan rekam medis elektronik dan integrasi yang aman. Kami menguji aplikasi rekam medis, portal pasien, serta jalur pertukaran data ke SATUSEHAT.
Cloudsphere bukan lembaga pengawas dan tidak menerbitkan pernyataan kepatuhan. Yang kami berikan adalah bukti pengujian teknis yang dapat Anda gunakan di hadapan auditor, pengawas, atau mitra bisnis.
Sebelum Anda Meminta Proposal
Empat halaman yang paling sering dibaca calon klien sebelum menghubungi kami — harga pasar, apa yang perlu disiapkan, dan bagaimana pentest berbeda dari vulnerability assessment.
Pertanyaan yang Sering Diajukan
Punya pertanyaan spesifik tentang scope, metodologi, atau harga? Hubungi tim kami melalui halaman kontak atau footer.
Apakah pentest aman dilakukan di sistem produksi?
Ya, dengan pre-engagement yang tepat. Kami menetapkan rules of engagement yang ketat sebelum pengujian dimulai — termasuk batasan teknik yang diizinkan, jendela waktu pengujian, dan prosedur darurat jika sistem terdampak. Untuk sistem kritis, kami selalu merekomendasikan pengujian di lingkungan staging terlebih dahulu, dilanjutkan pengujian terbatas di produksi.
Berapa lama durasi sebuah engagement pentest?
Durasi bergantung pada scope. Web application pentest umumnya memerlukan 3–5 hari kerja aktif pengujian. Network & infrastructure assessment 5–10 hari. Red team exercise bisa berlangsung 2–4 minggu. Setelah pengujian selesai, penyusunan laporan memerlukan tambahan 3–5 hari kerja sebelum laporan diserahkan kepada Anda.
Apa perbedaan antara Vulnerability Assessment dan Penetration Testing?
Vulnerability Assessment (VA) mengidentifikasi dan mengklasifikasikan kerentanan secara sistematis — umumnya menggunakan automated tools dengan sedikit validasi manual. Penetration Testing (PT) melangkah lebih jauh dengan mencoba mengeksploitasi kerentanan yang teridentifikasi secara manual untuk membuktikan dampak nyata. Layanan VAPT kami menggabungkan keduanya untuk hasil yang komprehensif.
Informasi apa yang perlu disiapkan sebelum pentest dimulai?
Untuk black box: minimal daftar domain, IP, atau aplikasi target beserta surat otorisasi tertulis. Untuk grey box: tambahan akun user aktif (berbagai level akses), dokumentasi API jika ada, dan gambaran arsitektur dasar. Untuk white box: source code dan diagram arsitektur sistem lengkap. Tim kami akan memandu Anda melalui pre-engagement checklist saat kickoff.
Apakah ada jaminan kerahasiaan untuk temuan dan laporan pentest?
Ya, setiap engagement dilindungi oleh Non-Disclosure Agreement (NDA) yang mengikat secara hukum. Laporan hanya diserahkan kepada pihak yang berwenang di organisasi Anda. Kami tidak pernah membagikan, mempublikasikan, atau mereferensikan detail teknis temuan Anda kepada pihak manapun tanpa persetujuan eksplisit dari Anda.
Seberapa sering perusahaan idealnya melakukan pentest?
Standar industri dan praktik terbaik merekomendasikan minimal satu kali per tahun. Namun, pentest tambahan sangat disarankan sebelum peluncuran fitur besar, setelah migrasi infrastruktur, atau setelah insiden keamanan. Beberapa regulasi seperti POJK di sektor keuangan dan PCI-DSS untuk pembayaran mensyaratkan frekuensi pengujian yang lebih spesifik.
Apakah Cloudsphere juga memberikan bantuan remediasi setelah pentest?
Ya. Selain laporan dengan rekomendasi perbaikan yang spesifik dan actionable, tim kami tersedia untuk sesi tanya jawab teknis dengan tim developer Anda selama periode remediasi. Setelah perbaikan selesai, kami melakukan retest untuk memverifikasi bahwa setiap temuan telah berhasil ditutup dan menghasilkan retest report resmi.
Berapa biaya penetration testing di Indonesia?
Penetration testing di Cloudsphere dimulai dari Rp 15 juta untuk satu aplikasi web skala kecil, sudah termasuk laporan teknis, executive summary, dan satu kali retest. Rentang pasar di Indonesia umumnya Rp 15–75 juta untuk aplikasi kecil hingga menengah, dan naik untuk aplikasi kompleks, mobile, API, jaringan, atau red team. Harga akhir selalu mengikuti ruang lingkup yang disepakati.
Apakah laporan pentest Cloudsphere bisa dipakai untuk memenuhi POJK, SEOJK, atau PBI?
Ya. POJK 11/POJK.03/2022 beserta SEOJK 29/SEOJK.03/2022 mewajibkan bank umum menguji ketahanan dan keamanan siber secara berkala, dan PBI 23/6/PBI/2021 mewajibkan hal setara bagi Penyedia Jasa Pembayaran. Kami memetakan temuan ke persyaratan tersebut dan menyusun laporan dalam format yang siap diserahkan kepada pengawas maupun auditor.
Apakah Penyelenggara Sistem Elektronik (PSE) wajib melakukan penetration testing?
PP 71/2019 dan Permenkominfo 5/2020 mewajibkan PSE menjaga keandalan serta keamanan sistem elektroniknya dan melindungi data pengguna, tanpa menyebut satu metode pengujian tertentu. Dalam praktiknya penetration testing berkala adalah bukti paling langsung bahwa kewajiban itu benar-benar dijalankan — dan itulah yang diminta ketika terjadi insiden atau audit.
Produk yang Mendukung Layanan Ini
Tindak lanjuti temuan pentest secara terstruktur — catat, eskalasikan, dan selesaikan insiden keamanan dalam satu platform.
Temukan Celah Sebelum Penyerang Menemukannya
Dapatkan proposal pentest yang disesuaikan dengan scope dan anggaran Anda. Konsultasi awal gratis, tidak ada kewajiban.