Persiapan audit keamanan website dan aplikasi
Sebelum audit keamanan dimulai, tim perlu menyepakati sistem yang diperiksa, dasar penilaian, bukti yang tersedia, dan siapa yang menangani temuan. Panduan ini membantu menyiapkan pekerjaan tersebut.
Di halaman ini
Mulai dari tujuan pemeriksaan
Tentukan dulu hasil yang dibutuhkan: memeriksa pengamanan internal, memenuhi permintaan pelanggan, menguji kelemahan aplikasi, atau menyiapkan sertifikasi. Tujuan ini menentukan lingkup, pelaksana, bukti, dan bentuk laporan.
Untuk Penyelenggara Sistem Elektronik (PSE), Pasal 13 PP 71/2019 mengatur mekanisme audit yang dilakukan berkala. Pasal itu tidak menetapkan satu frekuensi tahunan atau satu paket pentest yang sama untuk semua bisnis. Periksa juga kategori sistem, aturan sektor, dan kontrak pelanggan. Dasar pengamanannya dijelaskan dalam panduan kewajiban keamanan.
Langkah persiapan di bawah adalah rekomendasi kerja, bukan daftar persyaratan resmi yang seragam. NIST dipakai sebagai rujukan praktik teknis, bukan hukum Indonesia.
Bedakan audit, pemindaian, dan pentest
Ketiganya dapat saling melengkapi. Ini perbandingan tujuan, bukan urutan tingkat keamanan.
Pemindaian · scan
- Pertanyaan
- Kelemahan apa yang dapat dideteksi alat pada aset ini?
- Hasil
- Daftar dugaan temuan untuk divalidasi dan ditindaklanjuti.
- Batas
- Deteksi dapat keliru atau melewatkan kelemahan di luar kemampuan dan cakupan alat.
Uji penetrasi · pentest
- Pertanyaan
- Dapatkah kelemahan dimanfaatkan dalam skenario yang diizinkan?
- Hasil
- Bukti pengujian, dampak, dan saran perbaikan dalam lingkup yang disepakati.
- Batas
- Tidak otomatis menilai seluruh sistem dan proses kerja perusahaan.
Audit keamanan
- Pertanyaan
- Apakah pengamanan memenuhi kriteria yang disepakati?
- Hasil
- Penilaian berdasarkan dokumen, wawancara, dan bukti pelaksanaan atau pengujian.
- Batas
- Kesimpulan terikat kriteria, lingkup, periode, dan bukti yang diperiksa.
Sepakati metode dan hasil pekerjaan sebelum mulai. Tidak ada satu jenis pemeriksaan yang menjamin bebas insiden; laporan pemeriksaan juga bukan otomatis sertifikat.
Rujukan: NIST SP 800-115, bagian 2–5 dan 8.
Audit sertifikasi mengikuti persyaratan skema sertifikasi. Laporan pentest atau audit internal bukan sertifikat.
Dalam sertifikasi SMPI, Peraturan BSSN 8/2020 Pasal 26–30 mengatur lembaga yang diakui BSSN, kategori sistem, audit, serta peninjauan sebelum sertifikat terbit. Baca rujukan BSSN 8/2020 dan panduan ISO 27001 jika sertifikasi menjadi tujuan.
Sepakati lingkup dan hasil yang diterima
Buat catatan singkat bersama pemilik layanan, tim teknis, dan pemeriksa. Setidaknya, tuliskan:
- Sistem yang diperiksa: website, aplikasi, API, infrastruktur, akun, dan layanan vendor yang termasuk atau dikecualikan.
- Dasar penilaian: peraturan, standar, kebijakan internal, atau persyaratan pelanggan yang diperiksa, beserta versinya.
- Lingkungan dan periode: sistem uji atau produksi, rentang bukti yang diminta, jadwal pemeriksaan, serta perubahan yang sedang berjalan.
- Penanggung jawab: orang yang memberi izin, menyediakan bukti, mendampingi pemeriksa, dan memutuskan perbaikan.
- Hasil pekerjaan: laporan temuan, penjelasan dampak, bukti pendukung, batas pemeriksaan, pembahasan hasil, dan ketentuan pemeriksaan ulang.
Untuk layanan cloud atau sistem milik klien, pastikan izin mencakup aset yang hendak diuji dan sesuai ketentuan penyedianya. Izin dari satu pihak tidak otomatis mencakup sistem pihak lain.
Kumpulkan bukti yang menunjukkan pekerjaan nyata
Contoh berikut membantu persiapan. Pemeriksa dapat meminta bukti lain sesuai tujuan dan lingkup.
- Sistem dan data: daftar aset, diagram alur data, pemilik layanan, dan ketergantungan vendor.
- Hak akses: daftar peran, persetujuan akses, hasil pemeriksaan akun, serta pencabutan akses.
- Perubahan sistem: catatan pembaruan, pengujian perubahan, persetujuan rilis, dan cara pemulihan.
- Cadangan: pengaturan pencadangan dan hasil uji pemulihan, termasuk kegagalan yang ditemukan.
- Pemantauan dan insiden: contoh log yang relevan, tindak lanjut peringatan, rencana insiden, dan hasil latihan.
- Perbaikan sebelumnya: temuan terdahulu, penanggung jawab, bukti perbaikan, dan hasil pemeriksaan ulang.
Beri setiap bukti tanggal, pemilik, dan keterangan sistem yang dicakup. Dokumen kebijakan menunjukkan aturan tim; catatan pelaksanaan menunjukkan apakah aturan itu dijalankan. Rekam jejak audit pada Pasal 22 PP 71/2019 juga berbeda dari laporan hasil audit.
Atur akses dan batas pengujian
NIST SP 800-115 bagian 6 dan Lampiran B membahas rencana serta aturan pelaksanaan pengujian. Sebelum pengujian aktif, sepakati izin tertulis, target, metode yang diizinkan, waktu pelaksanaan, kondisi untuk menghentikan pengujian, dan kontak darurat.
Sediakan akun khusus dengan hak sesuai kebutuhan, catat pemakaiannya, lalu cabut akses setelah pekerjaan selesai. Sepakati cara penyimpanan, pengiriman, masa simpan, dan penghapusan bukti sebagaimana dibahas dalam bagian 7.4. Gunakan data uji atau bukti yang telah disamarkan bila cukup untuk tujuan pemeriksaan; jangan memasukkan kata sandi atau token ke dalam laporan.
Jika sistem produksi perlu diuji, bahas dampak terhadap layanan dan rencana pemulihan terlebih dahulu. Temuan yang mendesak perlu dilaporkan melalui kontak yang disepakati, tanpa menunggu laporan akhir.
Siapkan tindak lanjut sejak awal
Sepakati agar setiap temuan menjelaskan sistem terdampak, kondisi yang ditemukan, kriteria yang digunakan, bukti, dampak, serta saran perbaikan. Tim kemudian menetapkan prioritas, penanggung jawab, dan target penyelesaian berdasarkan risiko.
Contoh fiktif: pemeriksaan menemukan akun admin mantan pegawai masih aktif. Tim mencabut akses, memeriksa aktivitas akun, memperbaiki prosedur pegawai keluar, lalu menyimpan bukti pemeriksaan ulang. Mengganti status temuan menjadi “selesai” tanpa bukti belum menunjukkan bahwa masalahnya teratasi.
NIST SP 800-115 bagian 8 membahas pelaporan dan perbaikan setelah pengujian. Catat pula bagian yang belum diperiksa dan risiko yang belum diselesaikan. Hasil pemeriksaan berlaku untuk lingkup serta waktu tertentu; hasil tanpa temuan bukan jaminan bahwa insiden tidak akan terjadi.
Latihan: pemeriksaan apa yang menjawab kebutuhan Anda?
Contoh fiktif berikut membantu menyusun permintaan pekerjaan. Beberapa kebutuhan dapat memerlukan gabungan metode; nama layanan saja belum menjelaskan cakupannya.
Tim ingin menemukan komponen yang diduga rentan. Apakah scan bisa menjadi langkah awal?
Ya, pemindaian dapat membantu mengumpulkan dugaan kelemahan pada aset yang disepakati. Hasilnya perlu divalidasi dan ditindaklanjuti. Pastikan izin serta batas pelaksanaan karena pemindaian pun dapat memengaruhi layanan.
Pelanggan meminta pengujian akses antarperusahaan. Apakah laporan scan umum cukup?
Belum tentu mencakup kebutuhan itu. Sepakati pengujian otorisasi dengan akun, peran, data, dan lingkungan yang diizinkan; masukkan skenarionya ke lingkup pentest atau pengujian teknis yang sesuai. Minta bukti dan batas hasilnya, bukan hanya jumlah temuan dari alat.
Manajemen ingin tahu apakah prosedur pencabutan akses dijalankan. Apakah pentest menjawab semuanya?
Tidak otomatis. Audit dengan kriteria yang jelas dapat memeriksa prosedur, catatan pegawai keluar, persetujuan, dan bukti pencabutan akses. Pengujian teknis bisa melengkapinya. Pilih metode berdasarkan pertanyaan, bukan anggapan bahwa satu jenis pemeriksaan selalu paling lengkap.
Checklist sebelum audit dimulai
- Tujuan, kriteria, sistem, dan pengecualian sudah disepakati.
- Bukti tersedia dan kekurangannya dicatat dengan jujur.
- Pemilik layanan serta tim terkait memiliki jadwal pendampingan.
- Izin, akses, batas pengujian, dan kontak darurat sudah jelas.
- Cara menjaga bukti dan data sensitif sudah disepakati.
- Bentuk laporan, tindak lanjut, dan pemeriksaan ulang sudah ditentukan.
Gunakan checklist keamanan website dan aplikasi untuk pemeriksaan awal bersama tim. Jika tujuannya sertifikasi, lanjutkan dengan checklist persiapan ISO 27001. Keduanya membantu membagi pekerjaan; lingkup audit tetap perlu disepakati secara khusus.
Jika pekerjaan yang dibutuhkan adalah pengujian teknis, baca pengantar pentest untuk bisnis, cara memilih vendor pentest, dan checklist persiapannya.
Contoh memilih pemeriksaan
Tim fiktif akan meluncurkan fitur persetujuan pembayaran. Pemindaian membantu menemukan kelemahan yang dapat dikenali alat, tetapi pertanyaan apakah petugas pembuat transaksi bisa menyetujui pekerjaannya sendiri memerlukan pemeriksaan aturan bisnis dan akses. Tim menyiapkan akun serta skenario uji untuk pentest yang diizinkan. Jika pelanggan juga meminta bukti bahwa proses perubahan dan persetujuan rutin dijalankan, audit dengan kriteria yang disepakati menjawab pertanyaan tersebut.
Ketiganya dapat dipakai bersama. Tuliskan keluaran yang diminta sebelum membandingkan penawaran; lihat pilihan akses penguji untuk merinci pengujian aplikasinya.
Langkah penerapan berikutnya
Siapkan pemetaan persyaratan dan kontrol, lalu pilih bukti yang sesuai lingkup dan periode. Setelah pemeriksaan, gunakan tindak lanjut temuan audit untuk menetapkan tindakan, pemilik dan bukti penyelesaian.
Sumber rujukan
- PP Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik ↗JDIH Kementerian Komunikasi dan Digital · Pasal 12–13 dan 22–26; manajemen risiko, mekanisme audit berkala, rekam jejak, dan pengamanan
- Peraturan BSSN Nomor 8 Tahun 2020 — Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik ↗Badan Siber dan Sandi Negara; naskah melalui JDIH BPK · Pasal 26–30; lembaga sertifikasi, kategori sistem, audit, dan penerbitan Sertifikat SMPI
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment (2008) ↗National Institute of Standards and Technology; panduan pengujian, bukan hukum Indonesia · Bagian 2–5, 6.5–6.6, 7.4, 8, dan Lampiran B; perencanaan, batas pengujian, bukti, laporan, dan perbaikan
- NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide ↗National Institute of Standards and Technology; panduan praktik, bukan hukum Indonesia · Identify dan Protect; inventaris aset, risiko, hak akses, serta contoh praktik pengamanan
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda