0Pricing
Security+ Academy · Pelajaran

Pemindaian Kerentanan vs Pengujian Penetrasi

Pahami perbedaan utama antara pemindaian otomatis (tidak mengganggu, terjadwal) dan pengujian penetrasi manual (berorientasi tujuan, sering kali lebih merusak).

Pemindaian Kerentanan vs Pengujian Penetrasi adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Security Proaktif: Menemukan Kelemahan Terlebih Dahulu

Security reaktif merespons serangan setelah terjadi; Security proaktif menemukan dan memperbaiki kelemahan sebelum penyerang dapat mengeksploitasinya. Dua praktik proaktif yang saling melengkapi adalah Scanning kerentanan dan pengujian penetrasi. Keduanya mengidentifikasi kelemahan Security, tetapi berbeda secara signifikan dalam cakupan, metodologi, persyaratan otorisasi, tingkat risiko, dan hasil yang diberikan kepada organisasi. Memahami perbedaan ini sangat penting bagi peserta Security+ dan saat berkomunikasi dengan pemangku kepentingan tentang hal-hal yang dapat — dan tidak dapat — disampaikan oleh setiap aktivitas mengenai postur Security Anda.

Definisi Scanning Kerentanan

Scanning kerentanan adalah proses otomatis yang memeriksa System berdasarkan basis data kerentanan yang telah diketahui. Scanner membandingkan nomor versi, pengaturan konfigurasi, dan signature perangkat lunak dengan basis data CVE serta advisori vendor untuk mengidentifikasi potensi kelemahan. Scanning biasanya bersifat non-intrusif — mengidentifikasi bahwa suatu kerentanan kemungkinan ada berdasarkan versi atau konfigurasi, tetapi umumnya tidak mencoba mengeksploitasinya. Scanning dapat dijalankan secara berkala (harian, mingguan, atau terus-menerus) dan dalam skala besar di ribuan System. Scanning merupakan persyaratan kepatuhan berdasarkan PCI-DSS (Scanning External setiap kuartal oleh ASV) dan banyak framework lainnya.

# Vulnerability scan types:
# Credentialed (authenticated): logs into system, checks installed
#   packages, registry, configurations -- more accurate
# Uncredentialed (unauthenticated): probes from outside,
#   checks network-visible services -- more false positives

# Scanning frequency recommendations:
# Internal: weekly (or continuous)
# External: monthly + after significant changes
# PCI-DSS: quarterly external by ASV + internal after changes
# HIPAA: periodic (frequency by risk assessment)

Pengujian Penetrasi Didefinisikan

Pengujian penetrasi (pen testing) adalah upaya terstruktur dan berorientasi pada tujuan untuk menyusupi sistem menggunakan teknik yang sama seperti yang akan digunakan Attacker. Berbeda dengan pemindaian, pen testing secara aktif mengeksploitasi kerentanan untuk memastikan bahwa kerentanan tersebut benar-benar ada dan dapat dieksploitasi—bukan sekadar ada secara teoritis. Penguji penetrasi menunjukkan dampak nyata: apakah mereka dapat memperoleh akses berhak istimewa? Apakah mereka dapat mengekstraksi data? Apakah mereka dapat berpindah secara lateral dari satu sistem ke sistem lain? Pen testing memberikan bukti bahwa kerentanan dapat dieksploitasi, sehingga mendorong urgensi Remediation dan sering mengungkap jalur serangan kompleks bertahap yang tidak dapat diidentifikasi oleh pemindai otomatis.

Rules of Engagement dan Otorisasi

Pengujian penetrasi tanpa otorisasi adalah tindakan ilegal—hal ini merupakan akses tidak sah berdasarkan undang-undang seperti CFAA (Computer Fraud and Abuse Act) di US. Sebelum pen testing dimulai, dokumen Rules of Engagement (RoE) harus ditandatangani. Dokumen ini menetapkan: cakupan (sistem, rentang IP, dan domain yang diuji), jendela waktu (jam kerja atau di luar jam kerja), tindakan yang dilarang (tidak ada serangan fisik dan tidak ada DoS terhadap sistem produksi), kontak darurat, serta tanda tangan otorisasi. Surat pembebasan dari tuntutan yang dibawa oleh tim pen testing membuktikan otorisasi jika mereka ditemukan oleh personel Security. Jangan pernah memulai pengujian tanpa otorisasi tertulis yang lengkap.

# Rules of Engagement - key elements:
# 1. Authorized systems (IP ranges, domains, applications)
# 2. Exclusions (do NOT test: 10.0.1.100 - CEO's laptop)
# 3. Time window: Mon-Fri 9pm-5am only
# 4. Allowed techniques: no DoS, no physical
# 5. Emergency stop: call John at +1-555-0100
# 6. Reporting requirements and classification
# 7. Signatures: CISO + legal counsel + pen test lead
# 8. Duration: June 1 - June 15

Jenis Pengujian Penetrasi Berdasarkan Pengetahuan

Pen testing dikategorikan berdasarkan seberapa banyak informasi yang dimiliki Tester tentang Target. Pengujian Black kotak tidak memberikan informasi sebelumnya—Tester memulai seperti Attacker eksternal, menggunakan OSINT dan pemindaian untuk menemukan Target. Metode ini paling realistis, tetapi mungkin melewatkan kerentanan internal. Pengujian White kotak memberikan informasi lengkap: diagram jaringan, kode sumber, dan Credentials—sehingga memungkinkan pengujian menyeluruh, tetapi kurang realistis. Pengujian Gray kotak memberikan informasi sebagian (misalnya akun pengguna biasa) dan merepresentasikan skenario orang dalam yang akunnya telah disusupi atau Credentials yang dicuri. Sebagian besar Engagement di dunia nyata menggunakan Gray atau Black kotak.

# Test knowledge types:
# Black box:
#   Tester knows: target organization name and scope
#   Simulates: external attacker with no prior knowledge

# Gray box:
#   Tester knows: some network info, may have user credentials
#   Simulates: insider threat or compromised employee account

# White box:
#   Tester knows: full network maps, source code, all credentials
#   Simulates: insider admin or code review
#   Best for: thorough coverage of all attack surfaces

Pengujian Internal vs Eksternal

Pen testing menargetkan sudut pandang yang berbeda. Pengujian eksternal menyimulasikan Attacker di internet tanpa akses internal—menguji pertahanan perimeter, aplikasi yang menghadap internet, dan Security email. Pengujian internal menyimulasikan pelaku ancaman yang sudah berada di dalam jaringan (karyawan yang akunnya disusupi atau malware yang melakukan pivot)—menguji kontrol perpindahan lateral, Security aplikasi internal, dan penguatan Direktori Aktif. Sebagian besar organisasi memperoleh manfaat dari kedua sudut pandang tersebut. Banyak pelanggaran nyata melibatkan Attacker eksternal yang memperoleh akses awal lalu berpindah ke dalam jaringan, sehingga kedua jenis pengujian bersama-sama lebih bernilai daripada salah satunya saja.

False Positives dan False Negatives dalam Pemindaian

Vulnerability Scanner tidak sempurna. False positive terjadi ketika pemindai melaporkan kerentanan yang sebenarnya tidak ada—misalnya karena nomor versi terlihat rentan, padahal patch telah di-backport. False positives membuang sumber daya Remediation dan mengurangi kepercayaan terhadap keluaran pemindai. False negative terjadi ketika kerentanan nyata ada, tetapi pemindai melewatkannya—misalnya karena kerentanan tersebut memerlukan autentikasi sementara pemindaian dilakukan tanpa autentikasi, atau karena kerentanan itu masih baru dan belum ada dalam basis data. Credentialed scans secara drastis mengurangi false positives dan false negatives dibandingkan dengan pemindaian tanpa autentikasi.

# False positive/negative scenarios:

# False Positive:
# Scanner reports OpenSSL 1.0.2g as vulnerable to Heartbleed
# But: this OS distribution backported the fix to 1.0.2g
# Fix: validate with credentialed scan or manual verification

# False Negative:
# Scanner misses SQL injection in custom web application
# Because: scanner tests generic payloads, not app-specific logic
# Fix: supplement with DAST web app scanning or manual pen test

# Credentialed scan reduces both error types significantly

Manajemen Kerentanan Berkelanjutan

Program Security modern memperlakukan manajemen kerentanan sebagai proses berkelanjutan, bukan kejadian berkala. Pemindaian berkelanjutan menemukan kerentanan baru saat muncul (dan saat CVE baru diterbitkan), alih-alih menunggu jendela pemindaian yang dijadwalkan berikutnya. Siklus hidup manajemen kerentanan mencakup: menemukan, memprioritaskan (berdasarkan skor CVSS dan konteks bisnis), melakukan Remediation (menambal, mengonfigurasi, atau menerima), memverifikasi (melakukan pemindaian ulang untuk mengonfirmasi Fix), dan melaporkan. Integrasi manajemen patch memastikan kerentanan yang ditemukan memicu alur kerja penerapan patch otomatis. SLA menetapkan seberapa cepat kerentanan dengan tingkat keparahan berbeda harus diperbaiki (misalnya, Critical: 24 jam, High: 7 hari).

# Vulnerability remediation SLA examples:
# Critical (CVSS 9.0-10.0): patch within 24-48 hours
# High     (CVSS 7.0-8.9):  patch within 7 days
# Medium   (CVSS 4.0-6.9):  patch within 30 days
# Low      (CVSS 0.1-3.9):  patch within 90 days

# Exceptions process:
# If patch cannot be applied within SLA:
# -> document compensating control
# -> manager + CISO approval
# -> risk acceptance with expiration date

Hasil dan Pelaporan Pengujian Penetrasi

Pengujian penetrasi diakhiri dengan laporan komprehensif yang menjadi hasil utama. Laporan biasanya mencakup: ringkasan eksekutif untuk pimpinan nonteknis (peringkat RISK secara keseluruhan, dampak bisnis, dan temuan utama); bagian temuan Technical (Description kerentanan secara terperinci, tangkapan layar Evidence, dan Steps reproduksi); serta peta jalan Remediation dengan rekomendasi yang diprioritaskan. Temuan biasanya diberi peringkat berdasarkan tingkat RISK (Critical/High/Medium/Low) menggunakan skor CVSS ditambah konteks bisnis. Laporan pen testing yang baik memungkinkan klien mereproduksi dan memverifikasi setiap temuan serta memahami dengan tepat Remediation yang diperlukan.

# Pen test report structure:
# 1. Executive Summary
#    - Overall risk rating
#    - Key business risks identified
#    - High-level recommendations
# 2. Scope and Methodology
# 3. Technical Findings (per vulnerability):
#    - Title and severity rating
#    - Description
#    - Evidence (screenshots, output)
#    - Steps to reproduce
#    - Business impact
#    - Remediation recommendation
# 4. Appendices: tool output, timestamps

Program Bug Bounty

Program bug bounty membayar peneliti Security eksternal untuk menemukan dan mengungkapkan kerentanan secara bertanggung jawab dalam sistem organisasi. Platform seperti HackerOne, Bugcrowd, dan Intigriti menghubungkan organisasi dengan ribuan peneliti Security di seluruh dunia. Bug bounty menyediakan pengujian eksternal berkelanjutan dalam skala besar, dengan pembayaran hanya untuk temuan yang tervalidasi. Program ini melengkapi pen testing internal dengan perspektif peneliti yang beragam dan pengujian berkelanjutan di antara penilaian formal. Temuan Critical biasanya dibayar $500-50.000+ tergantung tingkat keparahan dan programnya. Organisasi menetapkan cakupan dan Rules yang serupa dengan Rules of Engagement dalam pen testing.

Membandingkan Pemindaian dan Pengujian Penetrasi

Untuk ujian Security+, pahami dengan jelas perbedaan utamanya. Pemindaian kerentanan: otomatis, tidak merusak, cakupan luas, mengidentifikasi potensi kerentanan, tidak mengonfirmasi kemampuan eksploitasi, dilakukan sering/berkelanjutan, dan dikerjakan staf internal. Pengujian penetrasi: manual (atau semiotomatis), mungkin mengganggu, cakupan mendalam dan tertarget, mengonfirmasi kemampuan eksploitasi aktual serta dampak di dunia nyata, dilakukan berkala (triwulanan, tahunan), dan biasanya memerlukan keahlian eksternal khusus serta otorisasi formal. Keduanya saling melengkapi—pemindaian memberikan keluasan, sedangkan pen testing memberikan kedalaman. Program Security yang matang menggunakan keduanya secara rutin.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.

Ringkasan Lesson

Dalam lesson ini Anda mempelajari bahwa pemindaian kerentanan bersifat otomatis, sering dilakukan, dan tidak intrusif—mengidentifikasi potensi kerentanan tanpa mengeksploitasinya—sedangkan pengujian penetrasi bersifat manual, berorientasi pada tujuan, dan secara aktif mengeksploitasi kerentanan untuk membuktikan dampak nyata serta jalur serangan. Keduanya memerlukan otorisasi yang tepat dengan dokumen Rules of Engagement, dan credentialed scanning secara signifikan mengurangi false positives dan false negatives dibandingkan pemindaian tanpa autentikasi. Berikutnya kita akan membahas alat pemindaian umum, termasuk Nessus, OpenVAS, dan Nmap.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pemindaian Kerentanan vs Pengujian Penetrasi” gratis?

Ya — teks lengkap “Pemindaian Kerentanan vs Pengujian Penetrasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pemindaian Kerentanan vs Pengujian Penetrasi”?

Pahami perbedaan utama antara pemindaian otomatis (tidak mengganggu, terjadwal) dan pengujian penetrasi manual (berorientasi tujuan, sering kali lebih merusak). Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Pemindaian Kerentanan vs Pengujian Penetrasi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pemindaian Kerentanan vs Pengujian Penetrasi
  2. Alat Pemindaian Umum: Nessus, OpenVAS, Nmap
  3. Tahapan Pengujian Penetrasi: Dari Pengintaian hingga Pelaporan
  4. Penilaian CVSS dan Prioritas Kerentanan
← Kembali ke Security+ Academy