Ancaman terhadap aset digital semakin terus meningkat setiap tahunnya. Verizon 2026 Data Breach Investigations Report mengungkap eksploitasi kerentanan menjadi initial access vector paling umum dalam dataset pelanggaran yang dianalisis, mencapai 31 persen, naik dari tahun sebelumnya. Lebih mengkhawatirkan, hanya 26 persen kerentanan kritis yang masuk katalog CISA Known Exploited Vulnerabilities (KEV) yang dilaporkan telah sepenuhnya diremediasi organisasi pada 2025.
Data ini menunjukkan bahwa mengetahui adanya celah saja belum cukup, organisasi perlu menguji apakah celah tersebut benar-benar dapat dieksploitasi dan seberapa besar dampaknya terhadap aset digital. Bagi sektor finansial dan institusi yang mengelola data sensitif, kebutuhan tersebut semakin penting.
Di Indonesia, OJK terus memperkuat ketentuan terkait tata kelola IT, manajemen risiko, serta ketahanan dan keamanan siber. PADK OJK Nomor 1 Tahun 2026 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum, menegaskan bahwa perkembangan IT dapat memunculkan risiko yang perlu diidentifikasi, dimitigasi, dan dikendalikan agar tidak mengganggu bisnis perbankan. Dalam konteks tersebut, VAPT (Vulnerability Assessment and Penetration Testing) bukan hanya aktivitas teknis untuk mencari bug, tetapi bagian dari pendekatan proaktif untuk memahami exposure, memvalidasi efektivitas kontrol keamanan, dan menyediakan bukti pengujian yang dapat mendukung kebutuhan audit.
Apa itu VAPT dan Perbedaannya dengan Penetration Testing?
VAPT (Vulnerability Assessment and Penetration Testing) merupakan pendekatan pengujian keamanan yang menggabungkan dua aktivitas berbeda tetapi saling melengkapi yakni vulnerability assessment dan penetration testing.
Secara sederhana perbedaan antara keduanya:
Vulnerability Assessment = mencari dan mengidentifikasi celah
Penetration Testing = menguji dan mengeksploitasi celah secara terkendali untuk mengetahui dampaknya
Pada vulnerability assessment, sistem, aplikasi, jaringan, atau aset digital diperiksa untuk menemukan kelemahan seperti konfigurasi yang tidak aman, software yang belum diperbarui, atau vulnerability yang telah diketahui. Hasil assessment dapat dikategorikan dan diprioritaskan berdasarkan tingkat risikonya.
Sementara itu, penetration testing menggunakan pendekatan simulasi serangan yang terkontrol untuk mengetahui apakah kerentanan tertentu benar-benar dapat dimanfaatkan dan sejauh mana dampaknya terhadap sistem.
Karena itu, keduanya sebaiknya tidak dianggap sebagai aktivitas yang sama. Karena vulnerability assessment membantu menjawab “di mana celahnya?”, sedangkan penetration testing membantu menjawab “seberapa jauh celah tersebut dapat dimanfaatkan?”
NIST melalui SP 800-115, Technical Guide to Information Security Testing and Assessment, juga menekankan pentingnya proses pengujian keamanan yang terstruktur, mulai dari perencanaan, pelaksanaan pengujian, analisis temuan, hingga penyusunan strategi mitigasi.
Dengan menggabungkan keduanya, VAPT memberikan gambaran keamanan yang lebih komprehensif dibandingkan hanya mengandalkan vulnerability scanning.
Mengapa Sektor Finansial & FSI Wajib Menggunakan Layanan VAPT?
Sektor finansial memiliki karakteristik yang membuat keamanan digital menjadi prioritas: volume data sensitif tinggi, layanan digital yang selalu tersedia, integrasi dengan banyak pihak, serta konsekuensi bisnis yang besar apabila terjadi kompromi sistem.
Satu celah keamanan pada internet-facing application, API, network infrastructure, atau sistem internal dapat menjadi titik awal serangan yang lebih luas. Ketika celah tersebut berhubungan dengan data nasabah, transaksi, identitas, atau sistem pembayaran, dampaknya tidak lagi terbatas pada satu aplikasi.
Karena itu, layanan VAPT dapat membantu institusi mendapatkan perspektif yang lebih realistis mengenai kondisi keamanan aset digitalnya.
Beberapa manfaat utamanya meliputi:
- Mengidentifikasi kerentanan sebelum dimanfaatkan attacker
- Memvalidasi tingkat risiko dan kemungkinan eksploitasi
- Melindungi data dan aset digital yang kritikal
- Mendukung proses remediation dan risk prioritization
- Menyediakan evidence untuk kebutuhan audit dan compliance
- Membantu meningkatkan security posture secara berkelanjutan
Kebutuhan ini semakin relevan karena regulator Indonesia terus memperkuat tata kelola dan keamanan IT di sektor keuangan. OJK, misalnya, melalui ketentuan terbaru untuk bank umum yang menempatkan identifikasi, mitigasi, dan pengendalian risiko IT sebagai bagian penting dalam penyelenggaraan teknologi informasi.
Dengan demikian, VAPT sebaiknya tidak diposisikan hanya sebagai proyek compliance yang dilakukan ketika audit akan berlangsung. Pengujian keamanan yang dilakukan secara berkala dapat membantu organisasi menemukan risiko sebelum risiko tersebut berubah menjadi insiden.
Metodologi Pengujian Keamanan Q2 Technologies: Black Box vs White Box vs Grey Box
Tidak semua pengujian keamanan membutuhkan pendekatan yang sama. Mulai dari scope, tujuan assessment, jenis aplikasi, arsitektur sistem, serta kebutuhan bisnis akan menentukan metode pengujian yang paling sesuai.
Q2 Technologies menawarkan tiga pendekatan yang umum digunakan untuk pengujian keamanan, yakni Black Box Testing, White Box Testing, dan Grey Box Testing.
Black Box Testing
Black Box Testing mensimulasikan perspektif attacker eksternal yang memiliki sedikit atau bahkan tidak memiliki informasi internal mengenai sistem target. Penguji berusaha memahami attack surface dari luar, kemudian melakukan pengujian terhadap aset yang dapat diakses sesuai scope yang telah disepakati.
Pendekatan ini dapat memberikan perspektif yang mendekati kondisi ketika organisasi menghadapi attacker eksternal. Fokus utamanya terkait bagaimana sistem terlihat dan dapat diserang dari perspektif pihak luar?
White Box Testing
White Box Testing memberikan informasi internal yang lebih lengkap kepada penguji, misalnya arsitektur, konfigurasi, dokumentasi teknis, atau source code sesuai scope pengujian.
Dengan informasi tersebut, penguji dapat melakukan assessment yang lebih mendalam dan mengevaluasi area yang mungkin tidak terlihat dari perspektif eksternal. Fokus utamanya apakah terdapat kelemahan di dalam sistem yang dapat ditemukan melalui pengujian dengan informasi internal yang lebih lengkap?
Untuk memilih metodologi pengujian keamanan yang tepat, Q2 Technologies dapat menyesuaikan pendekatan pengujian dengan kebutuhan dan kondisi spesifik klien.
Dalam beberapa kasus, Black Box Testing dapat memberikan perspektif yang lebih relevan terhadap external attack surface. Sementara untuk kebutuhan assessment yang lebih mendalam, White Box Testing dapat memberikan visibilitas tambahan terhadap aplikasi maupun arsitektur internal.
Pemilihan metodologi sebaiknya dilakukan sejak tahap scoping agar objektif, attack surface, rules of engagement, dan output pengujian dapat ditentukan secara jelas.
Grey Box Testing
Grey Box Testing menggabungkan kemampuan metodologi White Box Testing dan Black Box Testing sebagai jalan tengah. Metode ini memungkinkan penguji mendapatkan informasi tentang sistem dan akses ke sistem. Informasi yang didapatkan antara lain topologi, tata cara penggunaan sistem, fitur sistem, arsitektur, serta komponen pendukung lain yang relevan.
Dalam metode Grey Box Testing, penguji terlebih dahulu mengimplementasikan metode Black Box Texting untuk melakukan simulasi serangan dari luar. Pengujian ini bertujuan untuk membuat simulasi serangan dari pengguna dan sistem eksternal.
Memenuhi Standar Audit IT dengan Laporan VAPT yang Akuntabel
Laporan VAPT bukan sekadar daftar vulnerabilitas. Bagi enterprise di sektor finansial, laporan harus mampu menjawab pertanyaan yang lebih penting terkait apa masalahnya, seberapa serius risikonya, bagaimana vulnerabilitas tersebut dapat dimanfaatkan?, apa dampaknya, dan apa yang harus dilakukan untuk memperbaikinya.
Laporan VAPT yang baik setidaknya perlu memberikan gambaran mengenai beberapa hal sebagai berikut:
- Scope dan aset yang diuji
- Metodologi pengujian
- Temuan dan tingkat severity
- Evidence atau bukti pengujian
- Potensi business impact
- Rekomendasi remediation
- Status atau hasil retesting
- Executive summary untuk management
Pendekatan ini membuat laporan dapat digunakan oleh dua kelompok sekaligus. Bagi tim teknis, laporan memberikan informasi yang cukup untuk melakukan remediation.
Bagi management dan auditor, laporan memberikan gambaran mengenai security posture, risiko yang ditemukan, prioritas perbaikan, serta evidence bahwa pengujian telah dilakukan.
NIST SP 800-115 juga menempatkan analisis hasil pengujian dan pengembangan strategi mitigasi sebagai bagian penting dari proses security testing, bukan sekadar aktivitas menemukan vulnerability.
Untuk itu, laporan VAPT yang akuntabel menjadi salah satu output penting untuk menghubungkan temuan teknis dengan kebutuhan risk management dan audit IT.
6 Best Practices Agar Proyek Penetration Testing Berjalan Efektif
Penetration testing yang efektif tidak hanya bergantung pada kemampuan penguji. Persiapan internal, koordinasi antar tim, lingkungan yang tepat, serta proses remediation juga sangat menentukan kualitas hasil pengujian.
1. Penjadwalan di Waktu yang Tepat
Penetration testing sebaiknya dilakukan dengan mempertimbangkan kondisi operasional dan criticality sistem.
Hindari periode peak transaction, major business event, atau maintenance window yang dapat meningkatkan risiko gangguan operasional. Jadwalkan pengujian bersama tim IT, security, application owner, dan business owner agar seluruh pihak memahami kapan pengujian dilakukan dan apa dampaknya.
2. Kesiapan Target Pengujian (Fitur QA & UAT)
Pastikan target pengujian berada dalam kondisi yang siap. Untuk aplikasi yang baru dikembangkan atau mengalami perubahan besar, proses QA dan UAT sebaiknya telah dilakukan sebelum penetration testing dimulai.
Dengan begitu, tim penguji dapat lebih fokus pada security weakness daripada menemukan functional bug yang seharusnya telah ditangani pada tahap QA.
3. Isolasi Environment Pengujian, Remediasi, dan Retesting
Jika memungkinkan, gunakan environment pengujian yang terisolasi dan representatif terhadap kondisi production. Isolasi membantu mengurangi risiko pengujian berdampak langsung terhadap layanan produksi.
Setelah vulnerability ditemukan dan dilakukan remediation, lakukan retesting untuk memastikan perbaikan benar-benar efektif.
4. Perencanaan Proses Remediasi dan Change Management
Temuan VAPT bukan akhir dari proyek. Setiap vulnerability perlu dikategorikan berdasarkan severity, impact, dan prioritas bisnis agar remediation dapat dilakukan secara terarah.
Perubahan konfigurasi, patch, code modification, maupun perubahan security control juga perlu mengikuti proses change management organisasi. Dengan pendekatan tersebut, proses perbaikan dapat dilakukan tanpa menciptakan masalah baru pada sistem.
5. Retesting pada Environment yang Konsisten
Retesting harus dilakukan pada environment yang konsisten dengan pengujian sebelumnya. Jika environment, konfigurasi, atau versi aplikasi berubah secara signifikan, hasil retesting dapat menjadi sulit dibandingkan dengan hasil assessment awal.
Karena itu, dokumentasikan versi aplikasi, konfigurasi penting, scope, dan kondisi pengujian agar hasil sebelum dan sesudah remediation dapat dibandingkan secara akurat.
6. Kesepakatan Format Laporan Sejak Kick-off Proyek
Jangan menunggu hingga penetration testing selesai untuk menentukan seperti apa laporan yang dibutuhkan. Sejak kick-off, sepakati kebutuhan output bersama stakeholder terkait.
Misalnya executive summary untuk management, technical finding untuk tim IT/security, severity dan risk rating, evidence, remediation recommendation, retest result, dan format yang dibutuhkan untuk kebutuhan audit. Dengan kesepakatan sejak awal, laporan akhir dapat langsung digunakan oleh masing-masing stakeholder tanpa membutuhkan banyak penyesuaian tambahan.
Dapatkan Layanan VAPT dari Q2 Technologies
Yakin aset digital Anda aman? Pastikan perusahaan Anda proaktif memukan vulnerability agar terhindar dari serangan digital dengan layanan VAPT dari Q2 Technologies.
Sebagai bagian dari CTI Group, Q2 Technologies memastikan organisasi Anda dapat melakukan pengujian keamanan secara terstruktur melalui pendekatan Black Box maupun White Box sehingga dapat mengidentifikasi kerentanan, memvalidasi risiko melalui penetration testing, sekaligus mendapat laporan VAPT yang detail dan akuntabel.
Hubungi tim tim Q2 Technologies untuk mendiskusikan kebutuhan VAPT, penetration testing, dan security assessment sesuai kebutuhan lingkungan bisnis Anda.
Penulis: Ervina Anggraini – Content Writer CTI Group
