Apa beda uji penetrasi dan pemeriksaan celah?+
Pemeriksaan celah mendata dan mengurutkan kelemahan secara luas. Uji penetrasi berusaha benar-benar menembusnya untuk melihat seberapa jauh penyerang bisa masuk. Yang pertama menjawab "apa saja yang lemah", yang kedua menjawab "seberapa parah kalau dipakai orang".
Berapa lama sebuah audit keamanan?+
Dua minggu untuk satu sasaran, terhitung sejak lingkup dan izin pengujian disepakati tertulis. Laporan diserahkan di akhir, dan satu uji ulang setelah perbaikan Anda kerjakan sudah termasuk — tidak dihitung sebagai pekerjaan baru.
Apakah laporannya boleh kami berikan ke pihak lain?+
Boleh, dan memang sering dipakai begitu — laporan kami disusun agar bisa dilampirkan ke calon klien, auditor, atau pemodal. Isinya dua lapis: ringkasan yang bisa dibaca direksi, dan lampiran teknis untuk tim Anda. Kami sendiri tidak pernah mengungkapkan temuan ke siapa pun tanpa izin tertulis Anda.
Apa yang terjadi setelah celahnya ditemukan?+
Tiap temuan datang dengan peragaan ulang dan langkah perbaikan yang bisa dikerjakan tim Anda sendiri. Temuan diurut menurut bahaya nyata, bukan menurut jumlah — daftar panjang tanpa prioritas justru membuat yang paling berbahaya ikut tertunda.
Apakah Anda juga mendampingi sampai sertifikasi?+
Ya, untuk ISO 27001, SOC 2, dan PCI-DSS. Bukti disiapkan sepanjang jalan, bukan dikebut menjelang auditor datang, dan kebijakannya ditulis untuk benar-benar dijalankan — bukan untuk dipajang.
Kapan pemeriksaan berkala lebih tepat daripada sekali jalan?+
Ketika sistem Anda berubah tiap bulan. Pengujian sekali setahun berarti sebelas bulan sisanya berjalan tanpa ada yang tahu keadaannya. Pemeriksaan berkala membandingkan tiap periode dengan sebelumnya, dan temuan lama yang belum ditutup ikut diingatkan.
Berapa lama satu putaran pemeriksaan?+
Sekitar dua hari kerja per bulan untuk lingkup yang sudah tetap, dan hasilnya keluar dalam pekan yang sama. Anda tidak perlu menghentikan operasi; pemeriksaan berjalan tanpa mengganggu layanan yang sedang hidup.
Apakah kami mendapat sertifikat?+
Yang kami terbitkan adalah laporan bertanggal beserta bukti pengujiannya, dan itulah yang diminta auditor maupun calon klien. Sertifikat resmi hanya bisa diterbitkan lembaga sertifikasi terakreditasi — kami mendampingi sampai ke sana, tetapi tidak menerbitkannya sendiri, dan siapa pun yang mengaku bisa sebaiknya diragukan.