Pentest AI adalah pengujian penetrasi yang menggunakan kecerdasan buatan untuk membantu menemukan dan menguji celah keamanan sistem. AI dapat membantu membaca hasil scanning dan menganalisis dugaan kerentanan. Beberapa platform juga mampu menjalankan tools untuk melanjutkan pengujian.

Namun apakah hasil dari pengujian AI ini bisa diandalkan? Artikel ini membahas cara kerja pentest AI, manfaat, dan batasannya. 

Apa Itu Pentest AI?

Pentest AI adalah pengujian penetrasi yang memanfaatkan kecerdasan buatan untuk membantu atau menjalankan sebagian proses pemeriksaan keamanan. Istilah ini juga dikenal sebagai AI penetration testing atau pentest berbasis AI.

Cara penggunaan AI dalam pentest berbeda pada setiap platform, tergantung pada siapa yang menjalankan pengujian dan menentukan langkah berikutnya.

Misalnya, dalam AI-assisted pentest, AI membantu pentester memahami hasil scanning dan menyarankan bagian yang perlu diperiksa lebih lanjut. Pentester kemudian menilai saran tersebut, menjalankan pengujian, dan memeriksa hasilnya.

Pada autonomous pentest, AI memiliki peran lebih mandiri karena dapat menjalankan tools, membaca hasilnya, dan memilih langkah pengujian berikutnya. Kemampuan ini tetap mengikuti batas pengujian yang ditetapkan, seperti aset yang boleh diuji dan tindakan yang diperbolehkan.

Salah satu contoh tools yang memanfaatkan AI adalah PentestGPT, yang menyediakan mode interaktif serta agen otonom. Perusahaan perlu memeriksa versi dan mode yang digunakan untuk memahami kemampuan tools serta keterlibatan pentester yang dibutuhkan.

Bagaimana AI Membantu Proses Pentest?

AI membantu proses pentest dengan mengolah informasi dari tools pengujian, lalu menyarankan atau menjalankan pemeriksaan berikutnya sesuai kemampuan platform. Sebagai contoh, tools mendeteksi layanan yang digunakan sebuah server. AI kemudian membantu membaca hasil tersebut dan mengidentifikasi bagian yang perlu diperiksa lebih lanjut.

Sebelum pengujian dimulai, perusahaan dan pentester perlu menyepakati ruang lingkup atau scope. Kesepakatan ini mencakup aset yang boleh diuji, akses yang diberikan, waktu pelaksanaan, serta batas tindakan pengujian.

Akses yang tersedia turut memengaruhi cakupan pemeriksaan. Pengujian tanpa akun, misalnya, belum tentu dapat menjangkau fitur setelah login. Jika aplikasi memiliki peran pengguna dan administrator, masing-masing akses perlu dipertimbangkan agar pemeriksaan sesuai dengan tujuan pengujian.

Dalam ruang lingkup ini, AI dapat membantu beberapa tahapan berikut:

TahapanContoh peran AIHal yang perlu dipastikan
Pengumpulan informasiMerangkum layanan server, teknologi aplikasi, dan endpoint yang ditemukanInformasi sesuai dengan target dan aset yang diizinkan
ScanningMembantu menjalankan tools atau membaca indikasi kerentanan dari hasil scanPemeriksaan menjangkau fitur dan akses yang direncanakan
Analisis temuanMenghubungkan hasil scan dengan kemungkinan celah dan menyarankan pemeriksaan lanjutanDugaan sesuai dengan versi serta konfigurasi sistem
ValidasiMembantu menguji dugaan celah pada platform yang mendukungnyaHasil memiliki bukti dan pengujian mengikuti batas tindakan
PelaporanMenyusun draf temuan dari catatan serta bukti pengujianPenjelasan, dampak, dan rekomendasi sesuai dengan hasil pemeriksaan

Misalnya, hasil scanning menunjukkan versi layanan yang berpotensi memiliki kerentanan. AI dapat membantu menjelaskan dugaan tersebut dan menyarankan langkah pemeriksaan. Penguji kemudian perlu memastikan ketepatan informasi versi serta kondisi yang memungkinkan celah dimanfaatkan.

Dari proses ini, perusahaan dapat membedakan indikasi awal dengan kerentanan yang sudah terbukti. Perbedaan tersebut membantu tim IT menentukan prioritas perbaikan berdasarkan bukti yang tersedia.

Riset dari PentestEval menunjukkan bahwa sistem berbasis LLM yang mereka evaluasi masih menghadapi keterbatasan pada berbagai tahap pengujian. Temuan ini menjadi alasan untuk memeriksa keberhasilan setiap tahap, termasuk bagian yang belum berhasil diuji, sebelum menarik kesimpulan tentang keamanan sistem.

Apakah Scanning dengan AI Sudah Termasuk Pentest?

Scanning dapat menjadi bagian dari pentest. Kedalaman pengujiannya perlu dilihat dari tindakan yang dilakukan setelah indikasi kerentanan ditemukan.

Sebagai contoh, scanner mendeteksi versi layanan yang dikaitkan dengan kerentanan tertentu. Penguji masih perlu memeriksa ketepatan deteksi versi dan konfigurasi layanan. Kondisi yang memungkinkan eksploitasi juga perlu dinilai.

Pada platform tertentu, agen AI dapat membantu melanjutkan pemeriksaan hingga menghasilkan bukti eksploitasi. Platform lain mungkin berhenti pada analisis atau rekomendasi. Perbedaan ini memengaruhi kesimpulan yang dapat diambil dari hasilnya.

Dalam layanan DSG, automated tools digunakan untuk membantu scanning, sementara proses penetration testing dilakukan melalui pengujian manual. Pengujian lanjutan membantu memperjelas kerentanan dan dampaknya terhadap sistem.

Bagi perusahaan, status temuan perlu dinyatakan dengan jelas. Indikasi dari scanner, dugaan analisis AI, dan kerentanan tervalidasi memiliki dasar pembuktian yang berbeda.

Baca Juga : PentestGPT: Benarkah AI Bisa Menggantikan Pentester?

Manfaat Pentest Berbasis AI bagi Perusahaan

Penggunaan AI dapat membantu pekerjaan pengujian ketika tools dan prosesnya sesuai dengan kebutuhan perusahaan.

1. Membantu Pekerjaan yang Berulang

Hasil scanning dapat memuat banyak informasi teknis. AI membantu merangkum keluaran tools dan mengelompokkan informasi untuk ditinjau penguji.

Bantuan ini dapat mengurangi waktu pengolahan awal. Pentester tetap perlu memeriksa informasi yang menjadi dasar tindakan berikutnya.

2. Mendukung Pemeriksaan setelah Perubahan Sistem

Pembaruan aplikasi dapat mengubah endpoint, hak akses, atau konfigurasi. Tools yang mendukung otomatisasi dapat membantu mengulangi pemeriksaan pada bagian yang diperbarui.

Pengujian tersebut perlu mengikuti perubahan ruang lingkup dan kondisi sistem.

3. Membantu Penyusunan Dokumentasi

AI dapat membantu menyusun draf deskripsi temuan dan merapikan catatan pengujian. Pentester kemudian memeriksa bukti, penilaian risiko, serta rekomendasinya.

Manfaat tersebut bergantung pada kualitas input, kemampuan platform, dan kebutuhan validasi. Perusahaan perlu mempertimbangkan waktu peninjauan saat menilai efisiensinya.

Batasan dan Risiko Pentest AI

Pemanfaatan AI dalam pengujian keamanan membutuhkan pengendalian yang sesuai. Perusahaan perlu memperhatikan ketepatan hasil, konteks bisnis, serta keamanan pelaksanaannya.

1. Temuan Bisa Keliru dan Celah Bisa Terlewat

AI dapat menghasilkan analisis yang tidak sesuai dengan kondisi target. Informasi dari tools juga bisa disalahartikan atau dikaitkan dengan kerentanan yang tidak relevan.

Temuan perlu didukung bukti yang dapat diperiksa. Bukti tersebut membantu tim IT memahami masalah dan menghindari perbaikan berdasarkan dugaan.

Hasil tanpa temuan juga perlu dibaca bersama cakupan pengujian. Fitur yang tidak dapat diakses atau peran pengguna yang belum diuji dapat membatasi pemeriksaan.

2. Pengujian Membutuhkan Konteks Bisnis

Sebagian kerentanan berkaitan dengan aturan transaksi dan pembagian kewenangan. Penguji perlu memahami perilaku yang seharusnya berlaku sebelum menilai adanya pelanggaran.

Sebagai ilustrasi, aplikasi pengadaan mewajibkan persetujuan manajer untuk pembelian di atas batas tertentu. Pengujian perlu memeriksa apakah pengguna biasa dapat melewati tahap tersebut.

AI dapat membantu pemeriksaan jika mendapat informasi tentang peran pengguna dan aturan persetujuan. Dokumentasi XBOW, misalnya, menjelaskan penggunaan konteks tambahan dan canary tokens untuk membantu pengujian sebagian celah business logic.

Canary tokens dalam konteks ini berupa data uji yang ditempatkan pada lokasi tertentu. Penguji dapat menggunakannya untuk membuktikan akses yang seharusnya tidak diperbolehkan.

3. Data dan Operasional Perlu Dilindungi

Tools berbasis AI dapat memproses kode, respons aplikasi, atau informasi internal. Perusahaan perlu mengetahui data yang dikirim, lokasi pemrosesan, serta kebijakan penyimpanan penyedia.

Tindakan pengujian juga dapat menambah beban atau mengubah data sistem. Batas tindakan, waktu pelaksanaan, dan mekanisme penghentian perlu disepakati.

Perencanaan serta pengelolaan data assessment sendiri merupakan bagian dari panduan pengujian keamanan NIST SP 800-115.

Apa yang Perlu Diperiksa dari Hasil Pentest AI?

Perusahaan perlu mengetahui apa yang sudah diuji dan seberapa kuat bukti setiap temuan. Lima hal berikut dapat membantu meninjau hasilnya.

1. Cakupan pengujian

Periksa aset, fitur, endpoint, dan peran pengguna yang diuji. Catat bagian yang belum diperiksa beserta alasannya.

2. Status dan bukti temuan

Pastikan laporan membedakan indikasi kerentanan dengan temuan tervalidasi. Bukti perlu menjelaskan kondisi serta hasil pemeriksaan.

3. Dampak terhadap perusahaan

Tinjau data, akses, atau proses yang dapat terpengaruh. Informasi ini membantu perusahaan menentukan prioritas penanganan.

4. Rekomendasi perbaikan

Langkah perbaikan perlu sesuai dengan kondisi sistem. Tim IT harus dapat memahami bagian yang perlu diubah.

5. Hasil pengujian ulang

Retest akan membantu memeriksa apakah perbaikan telah berhasil menutup celah yang dilaporkan.

    Informasi tersebut membuat pentest report lebih berguna bagi tim teknis dan manajemen. Sistem dengan transaksi sensitif atau alur kompleks dapat membutuhkan pemeriksaan lebih mendalam oleh pentester profesional.

    Rencanakan Pentest Sesuai Kebutuhan Sistem Anda

    Pentest AI dapat membantu pekerjaan pengujian, terutama pengolahan informasi dan tugas yang berulang. Perusahaan perlu memastikan hasilnya menjelaskan cakupan, bukti, serta dampak temuan.

    Jika Anda sedang merencanakan pemeriksaan keamanan, Digital Solusi Grup siap membantu melalui layanan penetration testing.

    Hubungi tim kamu untuk mendiskusikan ruang lingkup sesuai kebutuhan sistem, melakukan pengujian, serta memberikan laporan dan rekomendasi perbaikan.

    FAQ tentang Pentest AI

    Apakah AI Bisa Menggantikan Pentester?

    AI dapat membantu atau mengotomatisasi sebagian pekerjaan. Kebutuhan memahami konteks, memvalidasi bukti, dan mempertanggungjawabkan hasil tetap perlu dipenuhi sesuai tujuan pengujian.

    Apakah Hasil Pentest AI Bisa Digunakan untuk Audit?

    Penerimaannya bergantung pada persyaratan audit yang berlaku. Perusahaan perlu memeriksa ketentuan tentang cakupan, metodologi, bukti, dan pihak yang bertanggung jawab.

    Apakah Pentest AI Mengirim Data ke Pihak Ketiga?

    Hal tersebut bergantung pada arsitektur tools dan penyedia model. Periksa aliran data serta kebijakan pemrosesannya sebelum memasukkan informasi perusahaan.