Beranda Layanan Tentang Blog Alat Kontak
Memulai kerja sama Panggilan darurat
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · Keamanan siber & pengembangan perangkat lunak

Aliran merah, ungu, dan biru yang menyatu menjadi satu tanda — keamanan ofensif, audit, dan respons insiden, yang didukung oleh pengembangan perangkat lunak yang memperkuat apa yang kami tembus.

A
“Tim profesional dengan pengetahuan mendalam dan keterampilan praktis yang kuat, dipadukan dengan komitmen terhadap ketepatan waktu.”
Allianz — Industri Asuransi 🇨🇿
Surat resmi
S
“Kemampuan merespons insiden dengan cepat dan memenuhi tenggat waktu pengiriman produk. Dukungan teknis yang sangat baik di setiap tahap.”
SE SRI ORION — Perusahaan Pemerintah 🇺🇦
Surat resmi
A
“Pengalaman unik yang membuka mata kami terhadap kekurangan pengembang sebelumnya. Mereka membantu kami memenuhi kepatuhan GDPR untuk sistem rumah pintar kami.”
Andrew D. · CEO, SDS-Trading — Industri Konstruksi 🇨🇿
Surat resmi

Tentang Kami

Tidak ada yang menceritakannya lebih baik daripada CEO.
RingkasLengkap
Kami adalah PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C., perusahaan yang berbasis di Dubai, Uni Emirat Arab, yang beroperasi di bawah lisensi No. 1324553 yang diterbitkan oleh Department of Economy and Tourism (DET). Nomor DUNS kami adalah 571235572, dan kode NCAGE kami adalah 10G8W.
Kami membantu organisasi mengidentifikasi, menilai, dan mengurangi risiko siber melalui audit, tinjauan, dan pengujian keamanan yang praktis.
Pekerjaan kami dibangun di atas ketelitian, kerahasiaan, dan gangguan minimal bagi klien. Kami berfokus menemukan apa yang mungkin terlewatkan oleh orang lain, mengubah wawasan teknis menjadi sistem, produk, dan proses yang lebih aman.
Kami nyaman bekerja dengan lingkungan yang kompleks, proyek dengan tanggung jawab tinggi, dan situasi di mana keputusan keamanan membawa konsekuensi nyata. Sejak percakapan pertama, kami siap bekerja di bawah NDA dan menggunakan saluran komunikasi yang aman.
Bagi kami, kualitas berarti temuan yang jelas, rekomendasi yang praktis, dan klien yang merasa lebih aman setelah pekerjaan selesai.

Yang kami lakukan — Layanan

PenilaianPengujian Penetrasi

Simulasi serangan dunia nyata terhadap infrastruktur, aplikasi web, API, dan lingkungan cloud Anda. Laporan lengkap dengan jalur remediasi yang mudah dipahami bisnis. Metodologi OWASP dan PTES.

Penilaian
Pengujian Penetrasi

Simulasi serangan dunia nyata terhadap infrastruktur, aplikasi web, API, dan lingkungan cloud Anda. Laporan lengkap dengan jalur remediasi yang mudah dipahami bisnis. Metodologi OWASP dan PTES.

Web & APIJaringanCloudRed TeamISO 27001
DaruratPenanganan Insiden & Pemulihan Ransomware

Penanganan insiden secara menyeluruh — ransomware, penipuan email bisnis, pencurian data, dan pengambilalihan akun. Pengendalian, pemulihan forensik, penelitian dekripsi, dan pelaporan yang siap diajukan ke perusahaan asuransi.

Darurat
Penanganan Insiden & Pemulihan Ransomware

Penanganan insiden secara menyeluruh — ransomware, penipuan email bisnis, pencurian data, dan pengambilalihan akun. Pengendalian, pemulihan forensik, penelitian dekripsi, dan pelaporan yang siap diajukan ke perusahaan asuransi.

PenanggulanganForensikPemulihan DataLaporan IRPenguatan
RekayasaRekayasa Perangkat Lunak yang Aman

Sistem Rust dan Python yang dibangun untuk lingkungan yang kritis terhadap keamanan. Backend yang aman sejak desain, integrasi AI, dan otomasi berperforma tinggi untuk tim produksi.

Rekayasa
Rekayasa Perangkat Lunak yang Aman

Sistem Rust dan Python yang dibangun untuk lingkungan yang kritis terhadap keamanan. Backend yang aman sejak desain, integrasi AI, dan otomasi berperforma tinggi untuk tim produksi.

Rust & PythonBackendIntegrasi AIAplikasi WebOtomatisasi
KonsultasiKonsultasi Keamanan

Membangun keamanan dari nol atau memperkuat infrastruktur yang sudah ada. Keputusan yang tepat tanpa bias vendor. Kesiapan GDPR, tinjauan arsitektur, penilaian risiko, dan pelatihan tim.

Konsultasi
Konsultasi Keamanan

Membangun keamanan dari nol atau memperkuat infrastruktur yang sudah ada. Keputusan yang tepat tanpa bias vendor. Kesiapan GDPR, tinjauan arsitektur, penilaian risiko, dan pelatihan tim.

GDPRArsitekturPenilaian RisikoKebijakanPelatihan

Anda ingin membahas layanan kami?

Tekan Enter untuk bertanya — jawaban yang cocok akan muncul di atas. Tidak ada yang cocok? Gunakan metode kontak di bawah.

Anda perlu mengaktifkan JavaScript untuk mengajukan pertanyaan — FAQ selengkapnya ada di bawah ini ↓

Email Phone Signal Telegram WhatsApp
Apa fungsi PWN-ALL?

PWN-ALL menawarkan empat layanan terintegrasi: pengujian penetrasi dan simulasi serangan; penanggulangan insiden dan forensik digital; rekayasa perangkat lunak Rust dan Python yang aman; serta konsultasi keamanan yang netral terhadap vendor. Setiap proyek dilengkapi dengan ruang lingkup tertulis, hasil kerja yang konkret, dan kriteria penerimaan yang telah disepakati.

Apakah PWN-ALL merupakan perusahaan yang memiliki izin, dan di mana kantor pusatnya?

Ya. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C adalah perusahaan yang berkedudukan di Dubai, Uni Emirat Arab, didirikan pada tahun 2024, dan beroperasi berdasarkan izin DET Dubai No. 1324553. Perusahaan ini juga terdaftar dengan nomor D-U-N-S 571235572 dan NCAGE 10G8W.

Dengan siapa Anda bekerja sama, dan apakah Anda melayani klien di luar UEA?

Kami terutama bekerja sama dengan perusahaan, lembaga pemerintah, dan platform bernilai tinggi di seluruh dunia. Layanan dapat diberikan secara jarak jauh melintasi berbagai yurisdiksi, dengan komunikasi yang tersedia dalam lebih dari 20 bahasa; segala persyaratan hukum, bukti, atau penanganan data yang spesifik untuk lokasi tertentu akan disepakati selama tahap penetapan ruang lingkup.

Apakah Anda menandatangani perjanjian kerahasiaan (NDA) dan menggunakan saluran komunikasi yang aman?

Ya. Kami dapat menandatangani perjanjian kerahasiaan (NDA) sebelum informasi sensitif dibagikan, serta menggunakan Signal, email yang dienkripsi dengan PGP, atau saluran lain yang disetujui oleh klien. Akses terhadap informasi klien diatur berdasarkan prinsip “perlu tahu saja” sesuai dengan ketentuan yang telah disepakati dalam perjanjian kerja sama ini.

Bagaimana cara memulainya, dan informasi apa saja yang Anda butuhkan?

Mulailah dengan hasil yang Anda butuhkan, layanan atau aset yang terlibat, tingkat urgensi, tenggat waktu, serta segala kendala operasional atau regulasi; jangan kirimkan informasi rahasia sebelum perjanjian kerahasiaan (NDA) dan saluran aman telah disiapkan. Selanjutnya, kami akan mengonfirmasi ruang lingkup, pengecualian, otorisasi, aturan kerja sama, hasil yang diharapkan, kriteria penerimaan, pihak yang dapat dihubungi, dan jadwal secara tertulis.

Seberapa cepat Anda bisa mulai?

Uji penetrasi yang telah direncanakan biasanya dapat dimulai dalam waktu 3–5 hari kerja setelah penetapan ruang lingkup dan penerbitan izin tertulis, tergantung pada ketersediaan saat ini. Insiden yang sedang berlangsung menggunakan proses respons terpisah yang beroperasi 24/7, sehingga keadaan darurat harus segera dilaporkan melalui telepon atau saluran pesan yang aman.

Bagaimana cara menentukan harga sebuah penugasan?

Penetapan harga bergantung pada aset, kompleksitas, tenggat waktu, risiko, persyaratan bukti, dan hasil yang diharapkan. Setelah penentuan ruang lingkup, Anda akan menerima proposal tertulis; opsi harga tetap tersedia untuk pekerjaan yang telah didefinisikan dengan jelas, ketentuan pembayaran diatur dalam kontrak, dan jaminan bank dapat dibahas untuk proyek-proyek berskala besar.

Sistem apa saja yang dapat Anda uji penetrasi?

Ruang lingkup yang diizinkan dapat mencakup aplikasi web, API, jaringan eksternal dan internal, Active Directory, lingkungan cloud, serta aplikasi seluler. Kegiatan tim merah yang lebih luas juga dapat menguji kontrol identitas, sumber daya manusia, dan fisik, asalkan kegiatan tersebut secara eksplisit diizinkan.

Apakah uji penetrasi PWN-ALL hanyalah pemindaian kerentanan otomatis?

Tidak. Alat otomatis memang dapat mendukung cakupan pengujian, tetapi prosesnya dipimpin oleh para praktisi yang memetakan jalur serangan, menguji logika bisnis, memvalidasi kerentanan, dan menilai dampak yang realistis. Hasilnya adalah bukti dan langkah-langkah perbaikan yang diprioritaskan, bukan hasil ekspor pemindai yang belum diverifikasi.

Metodologi pengujian penetrasi mana yang Anda gunakan?

Pengujian dilakukan sesuai dengan praktik yang selaras dengan OWASP dan PTES melalui lima tahap: penetapan ruang lingkup dan aturan keterlibatan, pengintaian dan pemetaan permukaan serangan, eksploitasi yang aman, pelaporan dua tingkat, serta pengujian ulang. Kasus-kasus pengujian yang spesifik disesuaikan dengan aset dan model ancaman yang telah disepakati.

Izin apa saja yang diperlukan sebelum melakukan uji keamanan?

Kami hanya menguji aset yang tercakup dalam izin tertulis dan aturan keterlibatan yang telah disepakati. Klien harus merupakan pemilik sistem tersebut atau memiliki izin dari pemilik atau penyedia yang bersangkutan; aset pihak ketiga, rekayasa sosial, akses fisik, dan tindakan merusak tidak termasuk dalam cakupan pengujian kecuali jika secara khusus disetujui.

Apakah pengujian penetrasi akan mengganggu sistem produksi?

Pekerjaan ini dirancang untuk meminimalkan gangguan, namun pengujian tidak pernah sepenuhnya bebas risiko. Jendela serangan, batasan laju, pengecualian sistem kritis, kontak eskalasi, kondisi penghentian, dan rencana pemulihan telah disepakati sebelumnya, dan pemeriksaan yang bersifat merusak tidak akan dijalankan tanpa persetujuan eksplisit.

Berapa lama waktu yang dibutuhkan untuk melakukan uji penetrasi?

Lamanya waktu bergantung pada cakupan, akses, tingkat kerumitan, dan kebutuhan pengujian ulang. Halaman layanan mencantumkan perkiraan waktu awal sekitar dua minggu untuk pengujian web dan API, tiga minggu untuk pengujian jaringan, dan enam minggu untuk latihan red-team; jadwal yang sebenarnya tercantum dalam proposal.

Apa saja yang tercantum dalam laporan uji penetrasi?

Anda akan menerima ringkasan eksekutif untuk jajaran pimpinan serta temuan teknis bagi para insinyur, termasuk bukti, aset yang terdampak, dampak yang realistis, tingkat keparahan, dan panduan perbaikan yang telah diprioritaskan. Ruang lingkup akhir juga dapat mencakup sesi evaluasi, lokakarya perbaikan, atau format bukti yang dibutuhkan oleh para pemangku kepentingan internal.

Apakah pengujian ulang sudah termasuk setelah kami memperbaiki temuan-temuan tersebut?

Ya, pengujian ulang terhadap temuan yang telah diperbaiki sesuai kesepakatan termasuk dalam alur kerja pengujian penetrasi standar. Proposal tersebut mencantumkan jangka waktu pengujian ulang, temuan yang memenuhi syarat, akses yang diperlukan, serta cara perbaikan yang telah diverifikasi akan dicantumkan dalam laporan akhir.

Apakah lulus uji penetrasi membuktikan bahwa sistem kita aman?

Tidak. Uji penetrasi adalah penilaian yang memiliki batasan waktu terhadap ruang lingkup yang telah ditetapkan dan tidak dapat membuktikan bahwa tidak ada kerentanan sama sekali. Uji ini mengurangi ketidakpastian dan memberikan prioritas yang didasarkan pada bukti, namun keamanan tetap bergantung pada tindakan perbaikan, operasi, pemantauan, dan perubahan di masa mendatang.

Saat ini kami sedang diserang. Bisakah PWN-ALL membantu?

Ya. Layanan tanggap insiden 24/7 menangani upaya pengendalian, pelestarian bukti, penentuan cakupan forensik, pemberantasan, pemulihan, serta penguatan sistem pasca-insiden. Untuk insiden yang sedang berlangsung, segera hubungi kami atau gunakan Signal, dan hindari mengirimkan bukti sensitif melalui saluran yang tidak disetujui.

Apakah Anda hanya menangani insiden ransomware?

Tidak. Tim DFIR juga menangani kasus pencurian data dan pemerasan tanpa enkripsi, penipuan melalui email bisnis dan penipuan pembayaran, pengambilalihan akun, serangan terhadap Microsoft 365 atau Google Workspace serta layanan cloud, kasus yang melibatkan pihak internal, serta aplikasi web atau server yang diretas.

Apa yang sebaiknya kita lakukan terlebih dahulu saat diduga terjadi serangan ransomware atau kebocoran data?

Isolasi perangkat yang terpengaruh dari jaringan tanpa mematikannya, lindungi bukti yang mudah hilang, lindungi cadangan data dari akses lebih lanjut, catat setiap tindakan, dan buka saluran komunikasi tanggap insiden. Jangan melakukan reboot massal, menghapus data, memulihkan sistem, mendekripsi, atau melakukan negosiasi apa pun sebelum pemimpin tim penanggulangan insiden dan pihak-pihak terkait di bidang hukum atau asuransi menyepakati sebuah rencana.

Seberapa cepat tanggapan terhadap insiden darurat?

Layanan insiden mengoperasikan saluran respons yang beroperasi 24 jam sehari, 7 hari seminggu. Tingkat layanan yang ditetapkan adalah kurang dari 60 menit sejak panggilan pertama hingga seorang analis bergabung dalam saluran bersama, dengan panduan penanggulangan awal yang dimulai selama tahap triase; waktu penanggulangan yang sebenarnya bergantung pada akses, cakupan insiden, dan kemampuan klien untuk melaksanakan tindakan.

Kami sudah mematikan sistem yang terkena dampak. Apakah Anda masih bisa menyelidikinya?

Biasanya, ya, meskipun mematikan sistem dapat menghancurkan bukti yang bersifat sementara, seperti kunci yang tersimpan di memori, proses yang disisipkan, dan koneksi yang aktif. Jangan nyalakan kembali sistem tersebut; pertahankan kondisi sistem saat ini dan hubungi tim tanggap darurat agar dapat direncanakan proses triase awal dan pengumpulan bukti dari sumber lain.

Apakah Anda dapat menjamin dekripsi ransomware atau pemulihan data sepenuhnya?

Tidak. Kemungkinan pemulihan bergantung pada jenis ransomware, ketersediaan kunci atau alat dekripsi, kualitas bukti, keutuhan cadangan data, kondisi sistem, batasan hukum, serta seberapa banyak aktivitas yang terjadi setelah sistem diretas. Kami mengevaluasi cadangan data yang tidak terinfeksi, proses pemulihan sistem, penelitian alat dekripsi, dan opsi pemulihan kunci, lalu menentukan apa yang dapat dan tidak dapat dipulihkan.

Haruskah kita membayar uang tebusan?

Pembayaran tidak boleh menjadi langkah pertama dan tidak menjamin pemulihan atau penghapusan data yang dicuri. Opsi pemulihan dan bukti harus dievaluasi terlebih dahulu; setiap komunikasi dengan operator atau keputusan pembayaran harus melibatkan klien, penasihat hukum, perusahaan asuransi (jika berlaku), serta persetujuan terkait sanksi.

Bukti forensik dan hasil investigasi insiden apa saja yang akan kami terima?

Tergantung pada cakupannya, hasil kerja dapat mencakup catatan bukti dan rantai penguasaan barang bukti, garis waktu respons, temuan penyebab utama dan akses awal, analisis pergerakan lateral dan eksfiltrasi, indikator kompromi, prioritas pemulihan, serta laporan yang siap diajukan kepada perusahaan asuransi atau regulator beserta rencana penguatan sistem. Kesimpulan tetap terbatas oleh bukti yang dilestarikan dan proses rantai penguasaan yang dijalankan.

Perangkat lunak khusus apa saja yang Anda kembangkan?

Kami mengembangkan backend Rust dan Python yang aman, API, sistem data, otomatisasi, integrasi AI, migrasi, serta layanan produksi yang sangat penting bagi keamanan. Praktik rekayasa yang sama juga menghasilkan pengumpul data forensik khusus insiden, parser, pembuat garis waktu, pemindai IOC atau YARA, serta alat penelitian untuk dekripsi atau pemulihan kunci.

Mengapa kamu fokus pada Rust dan Python?

Rust digunakan dalam konteks di mana keamanan memori, konkurensi, kinerja yang dapat diprediksi, dan kontrol tingkat rendah menjadi hal yang penting; sedangkan Python digunakan dalam konteks di mana kecepatan pengembangan, data, pembelajaran mesin, orkestrasi, dan integrasi menjadi hal yang penting. Dalam perancangan arsitektur, pemilihan bahasa pemrograman disesuaikan per komponen, bukan memaksakan seluruh sistem untuk menggunakan satu tumpukan teknologi saja.

Bagaimana proyek perangkat lunak dijalankan, dan apa saja yang diserahkan?

Model pengiriman ini mencakup tahap penemuan, arsitektur, implementasi, penguatan keamanan, dan serah terima, dengan uji penerimaan dan uji kinerja yang telah disepakati untuk proyek tersebut. Serah terima dapat mencakup kode sumber, aset penerapan, kontrak API, keputusan arsitektur, panduan operasional, diagram, transfer pengetahuan, serta dukungan selama 30 hari pasca peluncuran jika tercantum dalam kontrak.

Apa saja yang termasuk dalam konsultasi keamanan?

Layanan konsultasi mencakup arsitektur keamanan, penilaian risiko yang berfokus pada bisnis, kesiapan GDPR, persiapan audit, kebijakan dan proses penanggulangan insiden, integrasi pengembangan yang aman, serta pelatihan khusus sesuai peran. Hasil yang umumnya dihasilkan meliputi temuan yang diprioritaskan, daftar risiko beserta penanggung jawabnya, peta jalan penguatan sistem, panduan operasional, dan paket bukti yang siap untuk audit.

Apakah Anda menjamin kepatuhan, sertifikasi, pemulihan, atau keamanan penuh?

Tidak. Kesiapan kepatuhan merupakan dukungan teknis dan operasional, bukan nasihat hukum atau jaminan sertifikasi; temuan forensik bergantung pada bukti yang telah dilestarikan; pemulihan bergantung pada kondisi insiden; dan pengujian keamanan tidak dapat membuktikan tidak adanya kerentanan. Setiap proposal menetapkan pekerjaan yang dapat diukur dan kriteria penerimaan tanpa menjanjikan hasil di luar kendali PWN-ALL.

Produk keamanan dan alat gratis apa saja yang Anda tawarkan?

PWN-ALL mencantumkan Dark-Web dan Leak Monitor, deteksi bot BotGuard, serta Vulnerability Scan Hub sebagai produk-produk terpisah. Selain itu, PWN-ALL juga menyediakan lebih dari 20 alat berbasis browser gratis untuk tugas-tugas seperti hashing, pembuatan kunci, steganografi, identifikasi ransomware, serta peninjauan berkas atau forensik; alat-alat yang dikategorikan sebagai client-side dijalankan secara lokal di dalam browser tanpa mengunggah data yang telah diproses.

Email perusahaan kami diretas — apa yang harus kami lakukan sekarang?

Atur ulang kata sandi akun yang terkena dampak dari perangkat yang diketahui aman, bukan dari perangkat yang telah diretas; keluar dari akun dan batalkan semua sesi aktif; hapus semua kata sandi aplikasi atau akses aplikasi yang terhubung; serta aktifkan otentikasi multi-faktor. Simpan kotak surat beserta log masuk dan log audit, serta periksa apakah ada aturan penerusan atau aturan kotak masuk yang tersembunyi, tetapi jangan hapus pesan, aturan, atau akun tersebut, karena semuanya merupakan bukti. Jika peretasan masih berlangsung atau melibatkan pergerakan dana, hubungi atau gunakan Signal untuk menghubungi saluran 24/7, bukan menunggu melalui obrolan. Praktik DFIR menangani kasus Microsoft 365, Google Workspace, dan pengambilalihan akun secara menyeluruh, mulai dari pengendalian hingga identifikasi akar masalah dan penguatan sistem.

Kami baru saja membayar sebuah faktur yang ternyata palsu — bisakah Anda membantu?

Ini adalah insiden penyusupan email bisnis dan penipuan pembayaran yang sedang berlangsung, jadi kecepatan sangat penting — segera hubungi bank Anda dan bank penerima untuk mencoba membatalkan atau membekukan transfer tersebut, serta laporkan ke pihak berwenang yang terkait. Laporkan hal ini kepada kami melalui saluran 24/7 daripada menunggu melalui obrolan, terutama saat dana mungkin masih dalam proses transfer. Praktik DFIR kami kemudian akan menyelidiki bagaimana kotak surat atau akun tersebut diakses, apakah rincian faktur atau perbankan telah diubah, serta hal-hal lain yang mungkin terpengaruh, sambil menjaga bukti-bukti tetap utuh untuk bank Anda, perusahaan asuransi, dan regulator terkait. Simpan email dan log akun dalam keadaan utuh serta hindari menghapus apa pun agar gambaran forensik tetap lengkap.

Ada orang yang mencuri data kami dan mengancam akan membocorkannya kecuali kami membayar, tapi tidak ada yang dienkripsi — apakah Anda menangani masalah seperti ini?

Ini merupakan kasus pencurian data dan pemerasan tanpa enkripsi, dan sepenuhnya termasuk dalam lingkup praktik DFIR meskipun tidak ada ransomware yang digunakan. Prioritasnya adalah melestarikan bukti, mengidentifikasi apa saja yang benar-benar diakses dan dicuri, membatasi jalur akses, serta memahami tuntutan tersebut sebelum ada yang menanggapi pelaku ancaman. Jangan membayar, bernegosiasi, atau menanggapi tuntutan tersebut sebelum pemimpin tanggap insiden serta pemangku kepentingan hukum dan asuransi Anda menyepakati pendekatan yang akan diambil. Laporkan hal ini melalui saluran 24/7, dan bagikan pesan ancaman tersebut melalui saluran yang aman, bukan melalui saluran publik atau yang tidak disetujui.

Kami curiga sistem kami mungkin telah diretas, tapi belum yakin — bisakah Anda memeriksanya?

Apabila Anda memiliki indikator atau kecurigaan namun belum ada insiden yang terkonfirmasi, praktik DFIR dapat meninjau log, endpoint, serta data cloud dan identitas Anda untuk menentukan apakah terdapat bukti adanya intrusi—baik yang sedang berlangsung maupun yang telah terjadi sebelumnya—persistensi, atau akses data tanpa izin. Tim tersebut kemudian akan melaporkan apakah terdapat tanda-tanda sistem telah disusupi dan langkah apa yang harus diambil selanjutnya; dan jika ditemukan aktivitas berbahaya yang jelas, tim akan beralih ke tanggap insiden penuh yang mencakup upaya pengendalian dan forensik. Selama proses penilaian tersebut berlangsung, simpanlah log yang ada dan hindari melakukan reimaging atau menghapus sistem, karena hal tersebut dapat menghapus bukti yang diperlukan untuk menjawab pertanyaan tersebut. Jika Anda melihat serangan sedang berlangsung, segera hubungi saluran 24/7 kami atau hubungi kami melalui Signal daripada menunggu melalui obrolan.

Setelah insiden tersebut berhasil dikendalikan, bagaimana Anda dapat membantu kami mencegah hal serupa terulang kembali?

Setiap penanganan insiden mencakup penguatan sistem pasca-insiden setelah ancaman langsung ditangani. Dengan memanfaatkan temuan mengenai akar masalah dan akses awal, tim akan memberikan rencana penguatan sistem yang diprioritaskan untuk menutup celah spesifik yang dimanfaatkan penyerang serta mengurangi kemungkinan terulangnya insiden. Untuk pekerjaan yang lebih mendalam dan berkelanjutan, praktik konsultasi dapat mengolahnya menjadi daftar risiko beserta penanggung jawabnya, kebijakan yang diperbarui dan panduan operasional tanggap insiden, serta pelatihan khusus sesuai peran, sementara praktik rekayasa dapat mengembangkan alat apa pun yang diperlukan untuk menerapkan perbaikan tersebut. Penguatan sistem mengurangi risiko dan meningkatkan ketahanan, namun tidak ada penyedia layanan yang dapat menjamin bahwa insiden di masa depan tidak mungkin terjadi.

Kami sudah memulihkan semuanya dari cadangan — apakah kami masih memerlukan tanggap insiden?

Memulihkan layanan memang penting, tetapi hal itu tidak memberi tahu Anda bagaimana penyerang bisa masuk, apakah mereka masih ada di dalam sistem, atau data apa saja yang diakses; dan proses pemulihan dapat menghapus bukti dari ketiga hal tersebut. Jika jalur akses awal dan segala bentuk persistensi tidak terdeteksi dan ditutup, intrusi yang sama dapat terulang kembali setelah pemulihan. Sebaiknya tim DFIR menyelidiki akar masalah, memeriksa apakah masih ada akses yang tersisa, dan memastikan data apa saja yang telah dicuri, kemudian menerapkan penguatan sistem yang ditargetkan — serta menyimpan semua log, image sistem, atau media yang terpengaruh yang masih tersisa, alih-alih membuangnya. Jika Anda tidak yakin apakah ancaman tersebut telah sepenuhnya hilang, anggaplah ancaman tersebut masih aktif dan laporkan melalui saluran 24/7.

Apakah Anda dapat meninjau, mengaudit, atau memperkuat basis kode kami yang sudah ada, atau apakah Anda hanya mengembangkan dari awal?

Sistem yang sudah ada sepenuhnya termasuk dalam cakupan layanan; praktik rekayasa secara rutin menangani migrasi, penguatan sistem, dan layanan produksi yang sangat penting bagi keamanan, bukan hanya pembangunan dari nol. Sebuah proyek dimulai dengan fase penemuan untuk memahami bagaimana kode, data, dan batas kepercayaan saat ini sebenarnya berfungsi sebelum perubahan apa pun dilakukan, dilanjutkan dengan perancangan arsitektur, implementasi, dan langkah penguatan sistem yang khusus. Apabila kebutuhan utamanya adalah penilaian keamanan terhadap kode aplikasi yang sudah ada, hal tersebut dilakukan melalui pengujian penetrasi aplikasi dan integrasi pengembangan aman dari praktik konsultasi, dan kombinasi yang tepat akan ditentukan cakupannya selama pembicaraan awal.

Apakah Anda bisa mengambil alih atau menyelamatkan sebuah proyek yang dimulai oleh tim pengembang sebelumnya?

Sistem yang diwarisi, yang baru sebagian dibangun, atau yang terhenti dapat ditangani, namun pekerjaan tetap dimulai dengan fase penemuan yang mengidentifikasi kondisi aktual saat ini, apa saja yang ada, apa saja yang berfungsi, serta di mana letak risiko dan celahnya, sebelum pendekatan apa pun ditetapkan. Dari sana, model standar diterapkan melalui tahap arsitektur, implementasi, penguatan sistem, dan serah terima, di mana masing-masing tahap diatur oleh Pernyataan Pekerjaan (Statement of Work) tertulis dengan kriteria penerimaan yang disepakati, bukan janji terbuka untuk memperbaiki segalanya. Apa yang secara realistis dapat dicapai, dan dalam urutan apa, akan ditetapkan setelah kondisi saat ini dipahami.

Bisakah Anda mengembangkan fitur AI atau mengintegrasikan LLM untuk kami dengan aman?

Integrasi AI dan LLM merupakan bagian yang eksplisit dari praktik rekayasa Rust dan Python, yang dirancang aman sejak awal melalui alur penemuan, arsitektur, implementasi, dan penguatan sistem yang sama, disertai dengan uji keamanan dan uji penerimaan yang telah disepakati. Risiko-risiko yang spesifik terkait fitur LLM, seperti masukan yang tidak tepercaya yang mencapai model, paparan data sensitif, apa yang diizinkan diakses oleh model, serta pengendalian penyalahgunaan atau biaya yang melonjak, didefinisikan dalam lingkup dan ditangani sebagai bagian dari pekerjaan tersebut, bukan ditambahkan secara terpisah setelahnya. Seperti halnya pekerjaan keamanan lainnya, proyek ini menetapkan kontrol yang dapat diukur dan kriteria penerimaan, bukan menjamin bahwa suatu sistem tidak dapat disalahgunakan.

Apakah Anda mengimplementasikan dan menjalankan perangkat lunak tersebut di lingkungan produksi, atau hanya menyerahkan kodenya saja?

Anda tidak hanya menerima kode mentah begitu saja — proses serah terima ini dirancang agar dapat diterapkan dan dioperasikan di lingkungan Anda, serta dapat mencakup aset penerapan, kontrak API, keputusan arsitektur, panduan operasional, diagram, dan transfer pengetahuan, disertai dukungan selama 30 hari pasca-peluncuran jika tercantum dalam kontrak. Karena pekerjaan ini ditujukan untuk penggunaan produksi yang sangat penting bagi keamanan, langkah penguatan sistem khusus dilakukan sebelum serah terima. Siapa tepatnya yang melakukan dan mengoperasikan penerapan tersebut disepakati per proyek dalam Pernyataan Pekerjaan (Statement of Work).

Bisakah Anda membantu kami mengintegrasikan aspek keamanan ke dalam proses pengembangan yang sudah ada atau pipeline CI/CD kami?

Penerapan keamanan ke dalam cara tim mengembangkan perangkat lunak dilakukan melalui integrasi pengembangan aman dalam praktik konsultasi, yang bersifat konsultatif: meninjau di mana keamanan dapat diintegrasikan ke dalam alur kerja yang sudah ada, menentukan pemeriksaan dan batasan yang perlu dimasukkan ke dalamnya, serta memberikan panduan khusus sesuai peran kepada para pengembang. Apabila proses tersebut memerlukan otomatisasi atau alat khusus yang harus dikembangkan, misalnya pemindai atau pemeriksaan khusus, praktik rekayasa dapat mengimplementasikannya dalam lingkup terpisah. Praktik konsultasi bertugas memberikan saran dan mendefinisikan proses, namun tidak mengembangkan perangkat lunak itu sendiri; oleh karena itu, segala hal yang harus dikembangkan dikategorikan sebagai hasil kerja rekayasa.

Apakah Anda hanya bekerja dengan Rust dan Python?

Rust dan Python merupakan inti dari pendekatan ini: Rust digunakan di mana keamanan memori, konkurensi, dan kinerja yang dapat diprediksi menjadi prioritas, sedangkan Python digunakan di mana kecepatan pengiriman, data, pembelajaran mesin, dan integrasi menjadi prioritas. Pekerjaan arsitektur menentukan bahasa pemrograman per komponen, bukan memaksakan seluruh sistem ke dalam satu tumpukan, dan sistem yang sudah ada serta migrasi termasuk dalam cakupan, sehingga kesesuaiannya ditentukan berdasarkan kebutuhan Anda selama tahap penetapan cakupan.

Bisakah Anda membantu kami mempersiapkan diri agar sesuai dengan GDPR atau mempersiapkan diri untuk audit?

Layanan konsultasi mencakup kesiapan GDPR dan persiapan audit: penilaian kesenjangan, pengendalian dan kebijakan untuk mengatasinya, serta paket bukti yang siap diaudit, yang disediakan secara netral terhadap vendor. Ini merupakan dukungan kesiapan dan persiapan, bukan nasihat hukum, dan tidak secara otomatis menjamin kepatuhan atau sertifikasi — hal tersebut bergantung pada operasional Anda dan lembaga penilai. Hasilnya berupa temuan yang diprioritaskan, daftar risiko beserta penanggung jawabnya, serta peta jalan penguatan sistem yang dapat Anda terapkan.

Apakah Anda menyediakan pelatihan keamanan untuk tim kami?

Pelatihan keamanan yang disesuaikan dengan peran merupakan bagian dari layanan konsultasi, yang dirancang sesuai dengan infrastruktur teknologi Anda, risiko yang dihadapi, serta peran-peran yang membutuhkannya. Pelatihan ini biasanya dipadukan dengan layanan konsultasi terkait lainnya — integrasi pengembangan aman, kebijakan, dan proses tanggap insiden — sehingga pelatihan tersebut mencerminkan cara tim Anda sebenarnya membangun dan mengoperasikan sistem. Seperti halnya semua layanan konsultasi, ruang lingkup dan hasilnya disepakati sejak awal.

Bisakah Anda meninjau arsitektur keamanan kami atau desain sistem yang baru?

Meninjau arsitektur keamanan, atau rancangan sistem yang diusulkan sebelum diluncurkan, merupakan bagian inti dari praktik konsultasi kami. Kami mengevaluasi desain tersebut berdasarkan risiko bisnis dan batasan operasional Anda, kemudian menyampaikan temuan yang diprioritaskan, peta jalan penguatan sistem, serta—jika diperlukan—panduan operasional dan daftar risiko yang mencantumkan penanggung jawabnya. Karena praktik ini bersifat netral terhadap vendor, rekomendasi yang diberikan didasarkan pada risiko Anda, bukan pada produk apa pun yang mungkin kami jual.

Apa perbedaan antara jasa konsultasi dengan uji penetrasi atau proyek perangkat lunak?

Perbedaannya terletak pada cakupan: konsultasi adalah layanan penasihat yang netral terhadap vendor, yang menilai risiko, meninjau arsitektur, dan mempersiapkan Anda untuk audit, tetapi tidak mengembangkan perangkat lunak dan tidak menangani tanggap insiden darurat. Jika Anda membutuhkan penulisan kode atau pembangunan sistem, itu termasuk dalam praktik rekayasa perangkat lunak yang aman; jika terjadi serangan yang sedang berlangsung, itu merupakan proses tanggap insiden 24/7; dan jika Anda membutuhkan identifikasi kerentanan serta eksploitasi yang aman di bawah otorisasi, itu adalah pengujian penetrasi. Kami akan mengarahkan Anda ke praktik yang tepat, atau menggabungkannya, berdasarkan hasil yang Anda butuhkan.

Bagaimana cara menghubungi PWN-ALL, dan saluran mana yang sebaiknya saya gunakan?

Anda dapat menghubungi kami melalui email (tersedia PGP), Signal, Telegram di t.me/pwn_all, WhatsApp, atau telepon di +971 58 594 6337; selain itu, tersedia saluran 24/7 untuk insiden yang sedang berlangsung. Untuk hal-hal yang bersifat sensitif, kami merekomendasikan penggunaan Signal atau email yang dienkripsi dengan PGP, dan kami meminta Anda untuk tidak mengirimkan rahasia atau kredensial sebelum perjanjian kerahasiaan (NDA) dan saluran aman telah disiapkan. Jika Anda mengalami insiden yang sedang berlangsung, segera hubungi kami melalui telepon atau gunakan Signal daripada menunggu melalui obrolan.

Bagaimana cara Anda mengelola dan menyimpan data kami selama dan setelah proyek berlangsung?

Akses terhadap informasi Anda diberikan berdasarkan prinsip "perlu tahu saja" sesuai dengan ketentuan yang disepakati untuk kerja sama ini, dengan perjanjian kerahasiaan (NDA) dan saluran aman yang telah disiapkan sebelum detail sensitif apa pun dibagikan. Ketentuan penanganan, penyimpanan, dan retensi yang spesifik ditetapkan sebagai bagian dari perjanjian tersebut, bukan sebagai ketentuan standar yang berlaku untuk semua kasus, dan kami meminta Anda untuk tidak mengirimkan informasi rahasia sebelum ketentuan tersebut berlaku. Untuk segala hal yang bersifat sensitif, Signal atau email yang dienkripsi dengan PGP adalah saluran yang direkomendasikan.

Bisakah Anda memberikan referensi atau bukti hasil pekerjaan sebelumnya?

Bukti yang kami publikasikan adalah surat referensi bertanda tangan yang tercantum di bagian referensi di situs ini, yang dapat Anda tinjau langsung. Karena kerahasiaan menjadi prioritas utama, kami tidak menjelaskan klien atau insiden tertentu lebih lanjut dari itu, dan rincian lebih lanjut hanya dapat dibagikan dengan izin klien yang bersangkutan dan di bawah perjanjian kerahasiaan (NDA). Kami juga dapat menjelaskan contoh-contoh ilustratif yang tidak menyebutkan nama mengenai bagaimana proses kerja sama yang umum berlangsung melalui panggilan telepon.

Apakah hal-hal yang saya bahas di situs web atau dalam obrolan ini merupakan perjanjian yang mengikat?

Tidak, situs web dan obrolan ini bersifat informatif dan bukan merupakan kontrak. Setiap kerja sama diatur oleh Pernyataan Pekerjaan (Statement of Work) yang telah ditandatangani, yang menetapkan ruang lingkup, pengecualian, otorisasi, aturan kerja sama, hasil kerja, kriteria penerimaan, pihak yang dapat dihubungi, dan jadwal, dengan harga yang dikonfirmasi dalam proposal tertulis setelah penetapan ruang lingkup. Tidak ada informasi sensitif yang perlu diserahkan sebelum perjanjian kerahasiaan (NDA) dan saluran aman telah disiapkan.

Seperti apa proses pelaksanaan uji penetrasi pada umumnya dari awal hingga akhir?

Sebuah proyek pengujian keamanan web atau API biasanya dimulai dengan penetapan ruang lingkup, aturan pelaksanaan (rules of engagement), dan otorisasi tertulis, kemudian dilanjutkan dengan tahap pengintaian dan pemetaan permukaan serangan, eksploitasi aman terhadap target yang telah disepakati, pelaporan dua tingkat, serta pengujian ulang terhadap temuan yang telah diperbaiki. Para praktisi memetakan jalur serangan dan memvalidasi kelayakan eksploitasi secara manual, bukan hanya menyerahkan hasil ekspor pemindai mentah, sehingga Anda menerima ringkasan eksekutif untuk pimpinan, temuan teknis beserta bukti dan tingkat keparahan, serta panduan perbaikan yang diprioritaskan. Halaman layanan memberikan perkiraan waktu awal sekitar dua minggu untuk pekerjaan web dan API, dengan jadwal aktual dan cakupan pengujian ulang yang memenuhi syarat ditetapkan dalam proposal. Ini adalah garis besar ilustratif; kasus uji yang tepat disesuaikan dengan aset yang diotorisasi dan model ancaman.

Seperti apa proses pemulihan setelah serangan ransomware atau kebocoran data pada umumnya?

Kasus tipikal dimulai di saluran 24/7 dengan langkah-langkah pengendalian dan pelestarian bukti, dilanjutkan dengan penentuan cakupan forensik untuk mengidentifikasi akar masalah, akses awal, pergerakan lateral, serta data apa saja yang telah dicuri. Pemulihan direncanakan berdasarkan bukti yang ada — cadangan data yang bersih, rekonstruksi sistem, serta penelitian dekripsi dan opsi pemulihan kunci jika relevan — dengan melibatkan klien, penasihat hukum, dan perusahaan asuransi dalam setiap keputusan pembayaran atau negosiasi. Anda akan menerima catatan rantai penguasaan (chain-of-custody), garis waktu respons, indikator kompromi, prioritas pemulihan, serta laporan yang siap diserahkan kepada perusahaan asuransi atau regulator yang dilengkapi dengan rencana penguatan sistem. Ini hanyalah garis besar ilustratif; apa yang dapat dipulihkan bergantung pada jenis ransomware, kunci, cadangan, dan bukti yang ada, serta tidak ada jaminan apa pun.

Seperti apa proyek perangkat lunak yang aman pada umumnya?

Proses pengembangan yang umum mencakup tahap penemuan, arsitektur, implementasi, penguatan sistem, dan serah terima, dengan uji penerimaan dan uji kinerja yang telah disepakati sejak awal proyek. Bahasa pemrograman dipilih berdasarkan komponennya — Rust untuk aspek keamanan dan kinerja, Python untuk kecepatan, data, dan integrasi — dan aspek keamanan dirancang sejak awal, bukan ditambahkan di akhir. Serah terima dapat mencakup kode sumber, aset penerapan, kontrak API, keputusan arsitektur, panduan operasional, diagram, dan transfer pengetahuan, disertai dukungan selama 30 hari setelah peluncuran jika telah disepakati dalam kontrak. Ini hanyalah garis besar ilustratif; ruang lingkup dan kriteria penerimaan yang tepat ditetapkan dalam Pernyataan Pekerjaan (Statement of Work).