Aliran merah, ungu, dan biru yang menyatu menjadi satu tanda — keamanan ofensif, audit, dan respons insiden, yang didukung oleh pengembangan perangkat lunak yang memperkuat apa yang kami tembus.
Simulasi serangan dunia nyata terhadap infrastruktur, aplikasi web, API, dan lingkungan cloud Anda. Laporan lengkap dengan jalur remediasi yang mudah dipahami bisnis. Metodologi OWASP dan PTES.
Penanganan insiden secara menyeluruh — ransomware, penipuan email bisnis, pencurian data, dan pengambilalihan akun. Pengendalian, pemulihan forensik, penelitian dekripsi, dan pelaporan yang siap diajukan ke perusahaan asuransi.
Sistem Rust dan Python yang dibangun untuk lingkungan yang kritis terhadap keamanan. Backend yang aman sejak desain, integrasi AI, dan otomasi berperforma tinggi untuk tim produksi.
Anda ingin membahas layanan kami?
Tekan Enter untuk bertanya — jawaban yang cocok akan muncul di atas. Tidak ada yang cocok? Gunakan metode kontak di bawah.
Anda perlu mengaktifkan JavaScript untuk mengajukan pertanyaan — FAQ selengkapnya ada di bawah ini ↓
PWN-ALL menawarkan empat layanan terintegrasi: pengujian penetrasi dan simulasi serangan; penanggulangan insiden dan forensik digital; rekayasa perangkat lunak Rust dan Python yang aman; serta konsultasi keamanan yang netral terhadap vendor. Setiap proyek dilengkapi dengan ruang lingkup tertulis, hasil kerja yang konkret, dan kriteria penerimaan yang telah disepakati.
Ya. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C adalah perusahaan yang berkedudukan di Dubai, Uni Emirat Arab, didirikan pada tahun 2024, dan beroperasi berdasarkan izin DET Dubai No. 1324553. Perusahaan ini juga terdaftar dengan nomor D-U-N-S 571235572 dan NCAGE 10G8W.
Kami terutama bekerja sama dengan perusahaan, lembaga pemerintah, dan platform bernilai tinggi di seluruh dunia. Layanan dapat diberikan secara jarak jauh melintasi berbagai yurisdiksi, dengan komunikasi yang tersedia dalam lebih dari 20 bahasa; segala persyaratan hukum, bukti, atau penanganan data yang spesifik untuk lokasi tertentu akan disepakati selama tahap penetapan ruang lingkup.
Ya. Kami dapat menandatangani perjanjian kerahasiaan (NDA) sebelum informasi sensitif dibagikan, serta menggunakan Signal, email yang dienkripsi dengan PGP, atau saluran lain yang disetujui oleh klien. Akses terhadap informasi klien diatur berdasarkan prinsip “perlu tahu saja” sesuai dengan ketentuan yang telah disepakati dalam perjanjian kerja sama ini.
Mulailah dengan hasil yang Anda butuhkan, layanan atau aset yang terlibat, tingkat urgensi, tenggat waktu, serta segala kendala operasional atau regulasi; jangan kirimkan informasi rahasia sebelum perjanjian kerahasiaan (NDA) dan saluran aman telah disiapkan. Selanjutnya, kami akan mengonfirmasi ruang lingkup, pengecualian, otorisasi, aturan kerja sama, hasil yang diharapkan, kriteria penerimaan, pihak yang dapat dihubungi, dan jadwal secara tertulis.
Uji penetrasi yang telah direncanakan biasanya dapat dimulai dalam waktu 3–5 hari kerja setelah penetapan ruang lingkup dan penerbitan izin tertulis, tergantung pada ketersediaan saat ini. Insiden yang sedang berlangsung menggunakan proses respons terpisah yang beroperasi 24/7, sehingga keadaan darurat harus segera dilaporkan melalui telepon atau saluran pesan yang aman.
Penetapan harga bergantung pada aset, kompleksitas, tenggat waktu, risiko, persyaratan bukti, dan hasil yang diharapkan. Setelah penentuan ruang lingkup, Anda akan menerima proposal tertulis; opsi harga tetap tersedia untuk pekerjaan yang telah didefinisikan dengan jelas, ketentuan pembayaran diatur dalam kontrak, dan jaminan bank dapat dibahas untuk proyek-proyek berskala besar.
Ruang lingkup yang diizinkan dapat mencakup aplikasi web, API, jaringan eksternal dan internal, Active Directory, lingkungan cloud, serta aplikasi seluler. Kegiatan tim merah yang lebih luas juga dapat menguji kontrol identitas, sumber daya manusia, dan fisik, asalkan kegiatan tersebut secara eksplisit diizinkan.
Tidak. Alat otomatis memang dapat mendukung cakupan pengujian, tetapi prosesnya dipimpin oleh para praktisi yang memetakan jalur serangan, menguji logika bisnis, memvalidasi kerentanan, dan menilai dampak yang realistis. Hasilnya adalah bukti dan langkah-langkah perbaikan yang diprioritaskan, bukan hasil ekspor pemindai yang belum diverifikasi.
Pengujian dilakukan sesuai dengan praktik yang selaras dengan OWASP dan PTES melalui lima tahap: penetapan ruang lingkup dan aturan keterlibatan, pengintaian dan pemetaan permukaan serangan, eksploitasi yang aman, pelaporan dua tingkat, serta pengujian ulang. Kasus-kasus pengujian yang spesifik disesuaikan dengan aset dan model ancaman yang telah disepakati.
Kami hanya menguji aset yang tercakup dalam izin tertulis dan aturan keterlibatan yang telah disepakati. Klien harus merupakan pemilik sistem tersebut atau memiliki izin dari pemilik atau penyedia yang bersangkutan; aset pihak ketiga, rekayasa sosial, akses fisik, dan tindakan merusak tidak termasuk dalam cakupan pengujian kecuali jika secara khusus disetujui.
Pekerjaan ini dirancang untuk meminimalkan gangguan, namun pengujian tidak pernah sepenuhnya bebas risiko. Jendela serangan, batasan laju, pengecualian sistem kritis, kontak eskalasi, kondisi penghentian, dan rencana pemulihan telah disepakati sebelumnya, dan pemeriksaan yang bersifat merusak tidak akan dijalankan tanpa persetujuan eksplisit.
Lamanya waktu bergantung pada cakupan, akses, tingkat kerumitan, dan kebutuhan pengujian ulang. Halaman layanan mencantumkan perkiraan waktu awal sekitar dua minggu untuk pengujian web dan API, tiga minggu untuk pengujian jaringan, dan enam minggu untuk latihan red-team; jadwal yang sebenarnya tercantum dalam proposal.
Anda akan menerima ringkasan eksekutif untuk jajaran pimpinan serta temuan teknis bagi para insinyur, termasuk bukti, aset yang terdampak, dampak yang realistis, tingkat keparahan, dan panduan perbaikan yang telah diprioritaskan. Ruang lingkup akhir juga dapat mencakup sesi evaluasi, lokakarya perbaikan, atau format bukti yang dibutuhkan oleh para pemangku kepentingan internal.
Ya, pengujian ulang terhadap temuan yang telah diperbaiki sesuai kesepakatan termasuk dalam alur kerja pengujian penetrasi standar. Proposal tersebut mencantumkan jangka waktu pengujian ulang, temuan yang memenuhi syarat, akses yang diperlukan, serta cara perbaikan yang telah diverifikasi akan dicantumkan dalam laporan akhir.
Tidak. Uji penetrasi adalah penilaian yang memiliki batasan waktu terhadap ruang lingkup yang telah ditetapkan dan tidak dapat membuktikan bahwa tidak ada kerentanan sama sekali. Uji ini mengurangi ketidakpastian dan memberikan prioritas yang didasarkan pada bukti, namun keamanan tetap bergantung pada tindakan perbaikan, operasi, pemantauan, dan perubahan di masa mendatang.
Ya. Layanan tanggap insiden 24/7 menangani upaya pengendalian, pelestarian bukti, penentuan cakupan forensik, pemberantasan, pemulihan, serta penguatan sistem pasca-insiden. Untuk insiden yang sedang berlangsung, segera hubungi kami atau gunakan Signal, dan hindari mengirimkan bukti sensitif melalui saluran yang tidak disetujui.
Tidak. Tim DFIR juga menangani kasus pencurian data dan pemerasan tanpa enkripsi, penipuan melalui email bisnis dan penipuan pembayaran, pengambilalihan akun, serangan terhadap Microsoft 365 atau Google Workspace serta layanan cloud, kasus yang melibatkan pihak internal, serta aplikasi web atau server yang diretas.
Isolasi perangkat yang terpengaruh dari jaringan tanpa mematikannya, lindungi bukti yang mudah hilang, lindungi cadangan data dari akses lebih lanjut, catat setiap tindakan, dan buka saluran komunikasi tanggap insiden. Jangan melakukan reboot massal, menghapus data, memulihkan sistem, mendekripsi, atau melakukan negosiasi apa pun sebelum pemimpin tim penanggulangan insiden dan pihak-pihak terkait di bidang hukum atau asuransi menyepakati sebuah rencana.
Layanan insiden mengoperasikan saluran respons yang beroperasi 24 jam sehari, 7 hari seminggu. Tingkat layanan yang ditetapkan adalah kurang dari 60 menit sejak panggilan pertama hingga seorang analis bergabung dalam saluran bersama, dengan panduan penanggulangan awal yang dimulai selama tahap triase; waktu penanggulangan yang sebenarnya bergantung pada akses, cakupan insiden, dan kemampuan klien untuk melaksanakan tindakan.
Biasanya, ya, meskipun mematikan sistem dapat menghancurkan bukti yang bersifat sementara, seperti kunci yang tersimpan di memori, proses yang disisipkan, dan koneksi yang aktif. Jangan nyalakan kembali sistem tersebut; pertahankan kondisi sistem saat ini dan hubungi tim tanggap darurat agar dapat direncanakan proses triase awal dan pengumpulan bukti dari sumber lain.
Tidak. Kemungkinan pemulihan bergantung pada jenis ransomware, ketersediaan kunci atau alat dekripsi, kualitas bukti, keutuhan cadangan data, kondisi sistem, batasan hukum, serta seberapa banyak aktivitas yang terjadi setelah sistem diretas. Kami mengevaluasi cadangan data yang tidak terinfeksi, proses pemulihan sistem, penelitian alat dekripsi, dan opsi pemulihan kunci, lalu menentukan apa yang dapat dan tidak dapat dipulihkan.
Pembayaran tidak boleh menjadi langkah pertama dan tidak menjamin pemulihan atau penghapusan data yang dicuri. Opsi pemulihan dan bukti harus dievaluasi terlebih dahulu; setiap komunikasi dengan operator atau keputusan pembayaran harus melibatkan klien, penasihat hukum, perusahaan asuransi (jika berlaku), serta persetujuan terkait sanksi.
Tergantung pada cakupannya, hasil kerja dapat mencakup catatan bukti dan rantai penguasaan barang bukti, garis waktu respons, temuan penyebab utama dan akses awal, analisis pergerakan lateral dan eksfiltrasi, indikator kompromi, prioritas pemulihan, serta laporan yang siap diajukan kepada perusahaan asuransi atau regulator beserta rencana penguatan sistem. Kesimpulan tetap terbatas oleh bukti yang dilestarikan dan proses rantai penguasaan yang dijalankan.
Kami mengembangkan backend Rust dan Python yang aman, API, sistem data, otomatisasi, integrasi AI, migrasi, serta layanan produksi yang sangat penting bagi keamanan. Praktik rekayasa yang sama juga menghasilkan pengumpul data forensik khusus insiden, parser, pembuat garis waktu, pemindai IOC atau YARA, serta alat penelitian untuk dekripsi atau pemulihan kunci.
Rust digunakan dalam konteks di mana keamanan memori, konkurensi, kinerja yang dapat diprediksi, dan kontrol tingkat rendah menjadi hal yang penting; sedangkan Python digunakan dalam konteks di mana kecepatan pengembangan, data, pembelajaran mesin, orkestrasi, dan integrasi menjadi hal yang penting. Dalam perancangan arsitektur, pemilihan bahasa pemrograman disesuaikan per komponen, bukan memaksakan seluruh sistem untuk menggunakan satu tumpukan teknologi saja.
Model pengiriman ini mencakup tahap penemuan, arsitektur, implementasi, penguatan keamanan, dan serah terima, dengan uji penerimaan dan uji kinerja yang telah disepakati untuk proyek tersebut. Serah terima dapat mencakup kode sumber, aset penerapan, kontrak API, keputusan arsitektur, panduan operasional, diagram, transfer pengetahuan, serta dukungan selama 30 hari pasca peluncuran jika tercantum dalam kontrak.
Layanan konsultasi mencakup arsitektur keamanan, penilaian risiko yang berfokus pada bisnis, kesiapan GDPR, persiapan audit, kebijakan dan proses penanggulangan insiden, integrasi pengembangan yang aman, serta pelatihan khusus sesuai peran. Hasil yang umumnya dihasilkan meliputi temuan yang diprioritaskan, daftar risiko beserta penanggung jawabnya, peta jalan penguatan sistem, panduan operasional, dan paket bukti yang siap untuk audit.
Tidak. Kesiapan kepatuhan merupakan dukungan teknis dan operasional, bukan nasihat hukum atau jaminan sertifikasi; temuan forensik bergantung pada bukti yang telah dilestarikan; pemulihan bergantung pada kondisi insiden; dan pengujian keamanan tidak dapat membuktikan tidak adanya kerentanan. Setiap proposal menetapkan pekerjaan yang dapat diukur dan kriteria penerimaan tanpa menjanjikan hasil di luar kendali PWN-ALL.
PWN-ALL mencantumkan Dark-Web dan Leak Monitor, deteksi bot BotGuard, serta Vulnerability Scan Hub sebagai produk-produk terpisah. Selain itu, PWN-ALL juga menyediakan lebih dari 20 alat berbasis browser gratis untuk tugas-tugas seperti hashing, pembuatan kunci, steganografi, identifikasi ransomware, serta peninjauan berkas atau forensik; alat-alat yang dikategorikan sebagai client-side dijalankan secara lokal di dalam browser tanpa mengunggah data yang telah diproses.
Atur ulang kata sandi akun yang terkena dampak dari perangkat yang diketahui aman, bukan dari perangkat yang telah diretas; keluar dari akun dan batalkan semua sesi aktif; hapus semua kata sandi aplikasi atau akses aplikasi yang terhubung; serta aktifkan otentikasi multi-faktor. Simpan kotak surat beserta log masuk dan log audit, serta periksa apakah ada aturan penerusan atau aturan kotak masuk yang tersembunyi, tetapi jangan hapus pesan, aturan, atau akun tersebut, karena semuanya merupakan bukti. Jika peretasan masih berlangsung atau melibatkan pergerakan dana, hubungi atau gunakan Signal untuk menghubungi saluran 24/7, bukan menunggu melalui obrolan. Praktik DFIR menangani kasus Microsoft 365, Google Workspace, dan pengambilalihan akun secara menyeluruh, mulai dari pengendalian hingga identifikasi akar masalah dan penguatan sistem.
Ini adalah insiden penyusupan email bisnis dan penipuan pembayaran yang sedang berlangsung, jadi kecepatan sangat penting — segera hubungi bank Anda dan bank penerima untuk mencoba membatalkan atau membekukan transfer tersebut, serta laporkan ke pihak berwenang yang terkait. Laporkan hal ini kepada kami melalui saluran 24/7 daripada menunggu melalui obrolan, terutama saat dana mungkin masih dalam proses transfer. Praktik DFIR kami kemudian akan menyelidiki bagaimana kotak surat atau akun tersebut diakses, apakah rincian faktur atau perbankan telah diubah, serta hal-hal lain yang mungkin terpengaruh, sambil menjaga bukti-bukti tetap utuh untuk bank Anda, perusahaan asuransi, dan regulator terkait. Simpan email dan log akun dalam keadaan utuh serta hindari menghapus apa pun agar gambaran forensik tetap lengkap.
Ini merupakan kasus pencurian data dan pemerasan tanpa enkripsi, dan sepenuhnya termasuk dalam lingkup praktik DFIR meskipun tidak ada ransomware yang digunakan. Prioritasnya adalah melestarikan bukti, mengidentifikasi apa saja yang benar-benar diakses dan dicuri, membatasi jalur akses, serta memahami tuntutan tersebut sebelum ada yang menanggapi pelaku ancaman. Jangan membayar, bernegosiasi, atau menanggapi tuntutan tersebut sebelum pemimpin tanggap insiden serta pemangku kepentingan hukum dan asuransi Anda menyepakati pendekatan yang akan diambil. Laporkan hal ini melalui saluran 24/7, dan bagikan pesan ancaman tersebut melalui saluran yang aman, bukan melalui saluran publik atau yang tidak disetujui.
Apabila Anda memiliki indikator atau kecurigaan namun belum ada insiden yang terkonfirmasi, praktik DFIR dapat meninjau log, endpoint, serta data cloud dan identitas Anda untuk menentukan apakah terdapat bukti adanya intrusi—baik yang sedang berlangsung maupun yang telah terjadi sebelumnya—persistensi, atau akses data tanpa izin. Tim tersebut kemudian akan melaporkan apakah terdapat tanda-tanda sistem telah disusupi dan langkah apa yang harus diambil selanjutnya; dan jika ditemukan aktivitas berbahaya yang jelas, tim akan beralih ke tanggap insiden penuh yang mencakup upaya pengendalian dan forensik. Selama proses penilaian tersebut berlangsung, simpanlah log yang ada dan hindari melakukan reimaging atau menghapus sistem, karena hal tersebut dapat menghapus bukti yang diperlukan untuk menjawab pertanyaan tersebut. Jika Anda melihat serangan sedang berlangsung, segera hubungi saluran 24/7 kami atau hubungi kami melalui Signal daripada menunggu melalui obrolan.
Setiap penanganan insiden mencakup penguatan sistem pasca-insiden setelah ancaman langsung ditangani. Dengan memanfaatkan temuan mengenai akar masalah dan akses awal, tim akan memberikan rencana penguatan sistem yang diprioritaskan untuk menutup celah spesifik yang dimanfaatkan penyerang serta mengurangi kemungkinan terulangnya insiden. Untuk pekerjaan yang lebih mendalam dan berkelanjutan, praktik konsultasi dapat mengolahnya menjadi daftar risiko beserta penanggung jawabnya, kebijakan yang diperbarui dan panduan operasional tanggap insiden, serta pelatihan khusus sesuai peran, sementara praktik rekayasa dapat mengembangkan alat apa pun yang diperlukan untuk menerapkan perbaikan tersebut. Penguatan sistem mengurangi risiko dan meningkatkan ketahanan, namun tidak ada penyedia layanan yang dapat menjamin bahwa insiden di masa depan tidak mungkin terjadi.
Memulihkan layanan memang penting, tetapi hal itu tidak memberi tahu Anda bagaimana penyerang bisa masuk, apakah mereka masih ada di dalam sistem, atau data apa saja yang diakses; dan proses pemulihan dapat menghapus bukti dari ketiga hal tersebut. Jika jalur akses awal dan segala bentuk persistensi tidak terdeteksi dan ditutup, intrusi yang sama dapat terulang kembali setelah pemulihan. Sebaiknya tim DFIR menyelidiki akar masalah, memeriksa apakah masih ada akses yang tersisa, dan memastikan data apa saja yang telah dicuri, kemudian menerapkan penguatan sistem yang ditargetkan — serta menyimpan semua log, image sistem, atau media yang terpengaruh yang masih tersisa, alih-alih membuangnya. Jika Anda tidak yakin apakah ancaman tersebut telah sepenuhnya hilang, anggaplah ancaman tersebut masih aktif dan laporkan melalui saluran 24/7.
Sistem yang sudah ada sepenuhnya termasuk dalam cakupan layanan; praktik rekayasa secara rutin menangani migrasi, penguatan sistem, dan layanan produksi yang sangat penting bagi keamanan, bukan hanya pembangunan dari nol. Sebuah proyek dimulai dengan fase penemuan untuk memahami bagaimana kode, data, dan batas kepercayaan saat ini sebenarnya berfungsi sebelum perubahan apa pun dilakukan, dilanjutkan dengan perancangan arsitektur, implementasi, dan langkah penguatan sistem yang khusus. Apabila kebutuhan utamanya adalah penilaian keamanan terhadap kode aplikasi yang sudah ada, hal tersebut dilakukan melalui pengujian penetrasi aplikasi dan integrasi pengembangan aman dari praktik konsultasi, dan kombinasi yang tepat akan ditentukan cakupannya selama pembicaraan awal.
Sistem yang diwarisi, yang baru sebagian dibangun, atau yang terhenti dapat ditangani, namun pekerjaan tetap dimulai dengan fase penemuan yang mengidentifikasi kondisi aktual saat ini, apa saja yang ada, apa saja yang berfungsi, serta di mana letak risiko dan celahnya, sebelum pendekatan apa pun ditetapkan. Dari sana, model standar diterapkan melalui tahap arsitektur, implementasi, penguatan sistem, dan serah terima, di mana masing-masing tahap diatur oleh Pernyataan Pekerjaan (Statement of Work) tertulis dengan kriteria penerimaan yang disepakati, bukan janji terbuka untuk memperbaiki segalanya. Apa yang secara realistis dapat dicapai, dan dalam urutan apa, akan ditetapkan setelah kondisi saat ini dipahami.
Integrasi AI dan LLM merupakan bagian yang eksplisit dari praktik rekayasa Rust dan Python, yang dirancang aman sejak awal melalui alur penemuan, arsitektur, implementasi, dan penguatan sistem yang sama, disertai dengan uji keamanan dan uji penerimaan yang telah disepakati. Risiko-risiko yang spesifik terkait fitur LLM, seperti masukan yang tidak tepercaya yang mencapai model, paparan data sensitif, apa yang diizinkan diakses oleh model, serta pengendalian penyalahgunaan atau biaya yang melonjak, didefinisikan dalam lingkup dan ditangani sebagai bagian dari pekerjaan tersebut, bukan ditambahkan secara terpisah setelahnya. Seperti halnya pekerjaan keamanan lainnya, proyek ini menetapkan kontrol yang dapat diukur dan kriteria penerimaan, bukan menjamin bahwa suatu sistem tidak dapat disalahgunakan.
Anda tidak hanya menerima kode mentah begitu saja — proses serah terima ini dirancang agar dapat diterapkan dan dioperasikan di lingkungan Anda, serta dapat mencakup aset penerapan, kontrak API, keputusan arsitektur, panduan operasional, diagram, dan transfer pengetahuan, disertai dukungan selama 30 hari pasca-peluncuran jika tercantum dalam kontrak. Karena pekerjaan ini ditujukan untuk penggunaan produksi yang sangat penting bagi keamanan, langkah penguatan sistem khusus dilakukan sebelum serah terima. Siapa tepatnya yang melakukan dan mengoperasikan penerapan tersebut disepakati per proyek dalam Pernyataan Pekerjaan (Statement of Work).
Penerapan keamanan ke dalam cara tim mengembangkan perangkat lunak dilakukan melalui integrasi pengembangan aman dalam praktik konsultasi, yang bersifat konsultatif: meninjau di mana keamanan dapat diintegrasikan ke dalam alur kerja yang sudah ada, menentukan pemeriksaan dan batasan yang perlu dimasukkan ke dalamnya, serta memberikan panduan khusus sesuai peran kepada para pengembang. Apabila proses tersebut memerlukan otomatisasi atau alat khusus yang harus dikembangkan, misalnya pemindai atau pemeriksaan khusus, praktik rekayasa dapat mengimplementasikannya dalam lingkup terpisah. Praktik konsultasi bertugas memberikan saran dan mendefinisikan proses, namun tidak mengembangkan perangkat lunak itu sendiri; oleh karena itu, segala hal yang harus dikembangkan dikategorikan sebagai hasil kerja rekayasa.
Rust dan Python merupakan inti dari pendekatan ini: Rust digunakan di mana keamanan memori, konkurensi, dan kinerja yang dapat diprediksi menjadi prioritas, sedangkan Python digunakan di mana kecepatan pengiriman, data, pembelajaran mesin, dan integrasi menjadi prioritas. Pekerjaan arsitektur menentukan bahasa pemrograman per komponen, bukan memaksakan seluruh sistem ke dalam satu tumpukan, dan sistem yang sudah ada serta migrasi termasuk dalam cakupan, sehingga kesesuaiannya ditentukan berdasarkan kebutuhan Anda selama tahap penetapan cakupan.
Layanan konsultasi mencakup kesiapan GDPR dan persiapan audit: penilaian kesenjangan, pengendalian dan kebijakan untuk mengatasinya, serta paket bukti yang siap diaudit, yang disediakan secara netral terhadap vendor. Ini merupakan dukungan kesiapan dan persiapan, bukan nasihat hukum, dan tidak secara otomatis menjamin kepatuhan atau sertifikasi — hal tersebut bergantung pada operasional Anda dan lembaga penilai. Hasilnya berupa temuan yang diprioritaskan, daftar risiko beserta penanggung jawabnya, serta peta jalan penguatan sistem yang dapat Anda terapkan.
Pelatihan keamanan yang disesuaikan dengan peran merupakan bagian dari layanan konsultasi, yang dirancang sesuai dengan infrastruktur teknologi Anda, risiko yang dihadapi, serta peran-peran yang membutuhkannya. Pelatihan ini biasanya dipadukan dengan layanan konsultasi terkait lainnya — integrasi pengembangan aman, kebijakan, dan proses tanggap insiden — sehingga pelatihan tersebut mencerminkan cara tim Anda sebenarnya membangun dan mengoperasikan sistem. Seperti halnya semua layanan konsultasi, ruang lingkup dan hasilnya disepakati sejak awal.
Meninjau arsitektur keamanan, atau rancangan sistem yang diusulkan sebelum diluncurkan, merupakan bagian inti dari praktik konsultasi kami. Kami mengevaluasi desain tersebut berdasarkan risiko bisnis dan batasan operasional Anda, kemudian menyampaikan temuan yang diprioritaskan, peta jalan penguatan sistem, serta—jika diperlukan—panduan operasional dan daftar risiko yang mencantumkan penanggung jawabnya. Karena praktik ini bersifat netral terhadap vendor, rekomendasi yang diberikan didasarkan pada risiko Anda, bukan pada produk apa pun yang mungkin kami jual.
Perbedaannya terletak pada cakupan: konsultasi adalah layanan penasihat yang netral terhadap vendor, yang menilai risiko, meninjau arsitektur, dan mempersiapkan Anda untuk audit, tetapi tidak mengembangkan perangkat lunak dan tidak menangani tanggap insiden darurat. Jika Anda membutuhkan penulisan kode atau pembangunan sistem, itu termasuk dalam praktik rekayasa perangkat lunak yang aman; jika terjadi serangan yang sedang berlangsung, itu merupakan proses tanggap insiden 24/7; dan jika Anda membutuhkan identifikasi kerentanan serta eksploitasi yang aman di bawah otorisasi, itu adalah pengujian penetrasi. Kami akan mengarahkan Anda ke praktik yang tepat, atau menggabungkannya, berdasarkan hasil yang Anda butuhkan.
Anda dapat menghubungi kami melalui email (tersedia PGP), Signal, Telegram di t.me/pwn_all, WhatsApp, atau telepon di +971 58 594 6337; selain itu, tersedia saluran 24/7 untuk insiden yang sedang berlangsung. Untuk hal-hal yang bersifat sensitif, kami merekomendasikan penggunaan Signal atau email yang dienkripsi dengan PGP, dan kami meminta Anda untuk tidak mengirimkan rahasia atau kredensial sebelum perjanjian kerahasiaan (NDA) dan saluran aman telah disiapkan. Jika Anda mengalami insiden yang sedang berlangsung, segera hubungi kami melalui telepon atau gunakan Signal daripada menunggu melalui obrolan.
Akses terhadap informasi Anda diberikan berdasarkan prinsip "perlu tahu saja" sesuai dengan ketentuan yang disepakati untuk kerja sama ini, dengan perjanjian kerahasiaan (NDA) dan saluran aman yang telah disiapkan sebelum detail sensitif apa pun dibagikan. Ketentuan penanganan, penyimpanan, dan retensi yang spesifik ditetapkan sebagai bagian dari perjanjian tersebut, bukan sebagai ketentuan standar yang berlaku untuk semua kasus, dan kami meminta Anda untuk tidak mengirimkan informasi rahasia sebelum ketentuan tersebut berlaku. Untuk segala hal yang bersifat sensitif, Signal atau email yang dienkripsi dengan PGP adalah saluran yang direkomendasikan.
Bukti yang kami publikasikan adalah surat referensi bertanda tangan yang tercantum di bagian referensi di situs ini, yang dapat Anda tinjau langsung. Karena kerahasiaan menjadi prioritas utama, kami tidak menjelaskan klien atau insiden tertentu lebih lanjut dari itu, dan rincian lebih lanjut hanya dapat dibagikan dengan izin klien yang bersangkutan dan di bawah perjanjian kerahasiaan (NDA). Kami juga dapat menjelaskan contoh-contoh ilustratif yang tidak menyebutkan nama mengenai bagaimana proses kerja sama yang umum berlangsung melalui panggilan telepon.
Tidak, situs web dan obrolan ini bersifat informatif dan bukan merupakan kontrak. Setiap kerja sama diatur oleh Pernyataan Pekerjaan (Statement of Work) yang telah ditandatangani, yang menetapkan ruang lingkup, pengecualian, otorisasi, aturan kerja sama, hasil kerja, kriteria penerimaan, pihak yang dapat dihubungi, dan jadwal, dengan harga yang dikonfirmasi dalam proposal tertulis setelah penetapan ruang lingkup. Tidak ada informasi sensitif yang perlu diserahkan sebelum perjanjian kerahasiaan (NDA) dan saluran aman telah disiapkan.
Sebuah proyek pengujian keamanan web atau API biasanya dimulai dengan penetapan ruang lingkup, aturan pelaksanaan (rules of engagement), dan otorisasi tertulis, kemudian dilanjutkan dengan tahap pengintaian dan pemetaan permukaan serangan, eksploitasi aman terhadap target yang telah disepakati, pelaporan dua tingkat, serta pengujian ulang terhadap temuan yang telah diperbaiki. Para praktisi memetakan jalur serangan dan memvalidasi kelayakan eksploitasi secara manual, bukan hanya menyerahkan hasil ekspor pemindai mentah, sehingga Anda menerima ringkasan eksekutif untuk pimpinan, temuan teknis beserta bukti dan tingkat keparahan, serta panduan perbaikan yang diprioritaskan. Halaman layanan memberikan perkiraan waktu awal sekitar dua minggu untuk pekerjaan web dan API, dengan jadwal aktual dan cakupan pengujian ulang yang memenuhi syarat ditetapkan dalam proposal. Ini adalah garis besar ilustratif; kasus uji yang tepat disesuaikan dengan aset yang diotorisasi dan model ancaman.
Kasus tipikal dimulai di saluran 24/7 dengan langkah-langkah pengendalian dan pelestarian bukti, dilanjutkan dengan penentuan cakupan forensik untuk mengidentifikasi akar masalah, akses awal, pergerakan lateral, serta data apa saja yang telah dicuri. Pemulihan direncanakan berdasarkan bukti yang ada — cadangan data yang bersih, rekonstruksi sistem, serta penelitian dekripsi dan opsi pemulihan kunci jika relevan — dengan melibatkan klien, penasihat hukum, dan perusahaan asuransi dalam setiap keputusan pembayaran atau negosiasi. Anda akan menerima catatan rantai penguasaan (chain-of-custody), garis waktu respons, indikator kompromi, prioritas pemulihan, serta laporan yang siap diserahkan kepada perusahaan asuransi atau regulator yang dilengkapi dengan rencana penguatan sistem. Ini hanyalah garis besar ilustratif; apa yang dapat dipulihkan bergantung pada jenis ransomware, kunci, cadangan, dan bukti yang ada, serta tidak ada jaminan apa pun.
Proses pengembangan yang umum mencakup tahap penemuan, arsitektur, implementasi, penguatan sistem, dan serah terima, dengan uji penerimaan dan uji kinerja yang telah disepakati sejak awal proyek. Bahasa pemrograman dipilih berdasarkan komponennya — Rust untuk aspek keamanan dan kinerja, Python untuk kecepatan, data, dan integrasi — dan aspek keamanan dirancang sejak awal, bukan ditambahkan di akhir. Serah terima dapat mencakup kode sumber, aset penerapan, kontrak API, keputusan arsitektur, panduan operasional, diagram, dan transfer pengetahuan, disertai dukungan selama 30 hari setelah peluncuran jika telah disepakati dalam kontrak. Ini hanyalah garis besar ilustratif; ruang lingkup dan kriteria penerimaan yang tepat ditetapkan dalam Pernyataan Pekerjaan (Statement of Work).