LOGIQUE menjalankan multi-layer security assessment untuk sebuah organisasi berskala nasional di sektor energi, mencakup empat lapisan pertahanan digital dengan pendekatan grey-box, termasuk Active Directory sebagai bagian terintegrasi dari satu siklus assessment. Engagement dijalankan dalam dua fase terstruktur untuk menjaga kedalaman pengujian pada aset berskala besar.
Klien mengoperasikan infrastruktur kritikal nasional sebagai bagian dari sektor energi. Sebagai bagian dari kebijakan internal terkait ketahanan siber, klien menjalankan validasi keamanan menyeluruh terhadap ekosistem digital mereka, mencakup aplikasi yang menghadap pengguna, jaringan internal antar unit kerja, hingga lapisan identitas yang menopang operasional sehari-hari.
Kebutuhannya bukan sekadar memenuhi checklist audit, melainkan memperoleh gambaran objektif tentang seberapa tangguh kontrol keamanan yang sudah ada ketika diuji dengan skenario serangan dunia nyata.
Kombinasi aset eksternal dan internal, aplikasi web dan mobile yang melayani ribuan pengguna, jaringan internal multi-unit, serta Active Directory sebagai tulang punggung manajemen identitas organisasi.
Sebagai bagian dari rantai pasok energi nasional, standar ketahanan yang dituntut lebih tinggi dibanding organisasi komersial pada umumnya.
Menguji banyak lapisan sekaligus tanpa mengganggu operasional berjalan, dengan koordinasi lintas tim internal klien.
LOGIQUE merancang engagement multi-scope dengan pendekatan grey-box, menguji empat lapisan pertahanan dalam satu siklus assessment yang terkoordinasi:
| Scope | Fokus Pengujian |
|---|---|
| Lapisan 1Web Application | Autentikasi & otorisasi, business logic, input validation, session management (mengacu OWASP Top 10 & ASVS) |
| Lapisan 2Mobile Application | Keamanan penyimpanan data lokal, komunikasi API, kontrol otorisasi, platform-specific hardening |
| Lapisan 3Network/Infrastructure Internal | Segmentasi jaringan, exposure layanan internal, konfigurasi sistem, lateral movement path |
| Lapisan 4Active Directory | Konfigurasi identity management, privilege escalation path, kontrol akses terhadap aset paling sensitif organisasi |
Geser tabel ke samping untuk melihat seluruh kolom.
Grey-box berarti tim LOGIQUE diberikan sebagian informasi awal oleh klien (misalnya kredensial level pengguna, dokumentasi arsitektur tingkat tinggi, atau daftar aset yang masuk scope), tapi tetap harus menemukan sendiri detail teknis, jalur eksploitasi, dan celah konfigurasi melalui proses discovery aktif. Pendekatan ini berada di antara black-box (tanpa informasi awal sama sekali, mensimulasikan penyerang eksternal murni) dan white-box (akses penuh ke source code dan dokumentasi teknis).
Untuk organisasi dengan ekosistem sebesar dan sekompleks infrastruktur kritikal nasional, grey-box biasanya memberikan keseimbangan terbaik: cukup efisien secara waktu dan biaya dibandingkan black-box penuh, namun tetap mensimulasikan realita bahwa penyerang sungguhan sering memiliki titik masuk atau informasi parsial (kredensial bocor, insider threat, dokumentasi yang ter-leak) sebelum melancarkan serangan lanjutan.
Mengingat cakupan yang sangat luas, engagement dipecah menjadi dua fase terstruktur yang berjalan selama beberapa minggu. Pendekatan ini memungkinkan setiap lapisan diuji dengan kedalaman yang memadai, bukan sekadar pemindaian permukaan, sekaligus memberi ruang bagi tim klien untuk menindaklanjuti hasil fase pertama secara paralel, tanpa menunggu keseluruhan assessment selesai. Bagi organisasi dengan ekosistem digital besar, pendekatan bertahap seperti ini membantu menjaga kualitas pengujian sekaligus mempercepat siklus remediasi.
Menjadikan Active Directory sebagai bagian terintegrasi dari satu siklus assessment, bukan sebagai pengujian tambahan yang berdiri sendiri, adalah pendekatan yang menjadi salah satu ciri khas metodologi LOGIQUE. Alasannya sederhana: AD adalah titik kritis, karena bila lapisan ini dikompromikan, dampaknya dapat meluas ke seluruh lingkungan organisasi terlepas dari sekuat apa pengamanan aplikasi individual.
Dengan menempatkan AD sebagai bagian terintegrasi dari assessment (bukan add-on terpisah), LOGIQUE memvalidasi ketahanan organisasi terhadap skenario serangan bertingkat (chained attack), di mana penyerang berpindah dari satu lapisan ke lapisan berikutnya. Inilah yang membedakan assessment menyeluruh dari pengujian per-aset yang berdiri sendiri, dan menjadi salah satu alasan utama organisasi dengan infrastruktur kompleks memilih pendekatan multi-layer LOGIQUE.
Validasi chained-attack bekerja dengan cara mensimulasikan bagaimana penyerang yang berhasil mendapatkan akses terbatas di satu lapisan (misalnya melalui kredensial pengguna biasa di aplikasi web) mencoba memperluas akses tersebut ke lapisan lain, bergerak dari akses aplikasi, ke jaringan internal, hingga akhirnya mencoba privilege escalation di level identity management. Pengujian per-aset yang berdiri sendiri sering melewatkan risiko ini, karena masing-masing lapisan bisa terlihat “aman” secara individual, padahal kombinasi kelemahan kecil di beberapa lapisan dapat membuka jalur serangan penuh yang tidak akan terlihat jika diuji terpisah.
Metodologi mengacu pada kerangka kerja industri (OWASP, PTES, NIST), dijalankan oleh tim bersertifikasi internasional:
Klien memperoleh gambaran utuh atas postur keamanan dari sisi aplikasi, jaringan, hingga identity management dalam satu kerangka assessment yang konsisten, bukan potongan-potongan laporan terpisah.
Setiap area perbaikan disusun berdasarkan tingkat risiko, sehingga tim internal klien dapat mengalokasikan sumber daya secara efisien pada hal yang paling berdampak lebih dulu.
LOGIQUE tidak berhenti di penyerahan laporan; tim tetap mendampingi klien selama proses perbaikan dan menjalankan retest untuk memvalidasi efektivitas remediasi yang diterapkan.
Hasil assessment mendukung pemenuhan standar keamanan informasi seperti ISO 27001 dan UU PDP (UU No. 27/2022), serta regulasi ketahanan siber yang berlaku bagi organisasi sektor energi dan infrastruktur kritikal nasional.
Setelah laporan awal diserahkan, tim klien menjalankan remediasi berdasarkan prioritas risiko yang direkomendasikan. LOGIQUE kemudian menjalankan retest bertarget terhadap area yang sudah diremediasi, untuk memverifikasi bahwa perbaikan yang dilakukan benar-benar menutup celah yang ditemukan. Proses ini penting karena remediasi yang tidak divalidasi ulang berisiko meninggalkan celah yang secara teknis sudah diperbaiki di atas kertas tapi masih dapat dieksploitasi dengan variasi teknik yang sedikit berbeda.
Tim LOGIQUE menunjukkan pemahaman yang baik terhadap kompleksitas infrastruktur kami sebagai penyedia layanan energi nasional. Proses assessment berjalan terkoordinasi tanpa mengganggu operasional, dan laporan yang diberikan jelas serta actionable bagi tim internal kami untuk menindaklanjuti perbaikan.
IT Security Manager, Organisasi Berskala Nasional di Sektor Energi
LOGIQUE menyediakan layanan penetration testing yang dikerjakan langsung oleh tim internal bersertifikasi (OSCP, CEH Master, LPT Master), sehingga kerahasiaan data Anda tetap terjaga.
Anda menerima laporan yang jelas dan dapat langsung ditindaklanjuti, dengan pendampingan sampai remediasi tervalidasi.
Minta contoh laporan atau proposal yang disesuaikan dengan kebutuhan Anda. Tanpa komitmen.