Saat menentukan scope pentest untuk website atau aplikasi perusahaan, jangan hanya berfokus pada sistem utama. API, subdomain, user role, dan environment juga perlu dipertimbangkan karena dapat memengaruhi cakupan pengujian.
Scope yang terlalu sempit berisiko melewatkan aset penting, sedangkan scope yang terlalu luas dapat membuat pengujian kurang terarah.
Artikel DSG kali ini akan membahas hal-hal yang perlu dipertimbangkan untuk menyusun scope pentest yang sesuai dengan kebutuhan dan risiko perusahaan.
Apa Itu Scope Pentest?
Scope pentest adalah ruang lingkup yang menetapkan aset, sistem, environment, akses, serta batas pengujian dalam penetration testing. Keberadaan dokumen ini akan membantu perusahaan dan pentester memiliki pemahaman yang sama mengenai sistem yang akan diuji dan sejauh mana pengujian dilakukan.
Ruang lingkup pentest sendiri bisa mencakup domain, subdomain, IP address, web application, API, mobile application, network, hingga user role tertentu.
Maka permintaan untuk melakukan penetration testing pada customer portal perusahaan perlu di breakdown lagi. Hal ini disebabkan customer portal dapat terhubung dengan API, authentication service, admin dashboard, atau komponen lain yang memiliki attack surface berbeda.
Jika komponen tersebut tidak dipetakan sejak awal, ada kemungkinan sebagian area yang relevan malah tidak masuk dalam pengujian.
OWASP sebagai organisasi yang banyak dijadikan rujukan dalam keamanan aplikasi, juga menempatkan pemetaan aplikasi, entry point, dan attack surface sebagai bagian penting dalam security testing. Artinya, penentuan scope pentest tidak cukup hanya dengan menyebut nama aplikasi atau sistem.
Scope yang jelas membantu perusahaan menentukan aset yang perlu diprioritaskan, kedalaman pengujian, serta kebutuhan akses yang harus disiapkan. Scope juga membantu perusahaan dan pentester memiliki ekspektasi yang sama sebelum pengujian dimulai.
Dalam tahap persiapan pentest, scope juga perlu dibedakan dari rules of engagement (RoE). Scope menetapkan target yang akan diuji, sedangkan RoE mengatur ketentuan pelaksanaan pengujian.
| Scope Pentest | Rules of Engagement |
| Menentukan apa yang diuji | Mengatur bagaimana pengujian dilakukan |
| Domain, IP, API, atau aplikasi | Jadwal dan waktu pengujian |
| Environment yang diuji | Teknik yang diperbolehkan |
| User role dan akses | PIC dan mekanisme komunikasi |
| Aset in scope dan out of scope | Kondisi penghentian pengujian |
Kedua hal perlu disepakati agar penetration testing tidak melampaui batas yang telah ditentukan.
Baca Juga : Pentest Mobile App: Menguji Keamanan Aplikasi Android & iOS
Cara Menentukan Scope Pentest
Setiap perusahaan memiliki arsitektur sistem, kebutuhan, dan risiko yang berbeda. Karena itu, scope pentest sebaiknya tidak disusun hanya berdasarkan jumlah aset yang tersedia.
Scope penetration testing yang baik dimulai dari tujuan pengujian, kemudian masuk ke aset, environment, akses, serta batas pelaksanaan. Berikut langkah yang dapat digunakan sebagai dasar menyusun scope pentest.
1. Tentukan Tujuan Penetration Testing
Alasan sebuah perusahaan melakukan penetration testing bisa bermacam-macam, misalnya: .
- mengevaluasi keamanan sebelum aplikasi diluncurkan
- menguji sistem yang memproses data sensitif
- memenuhi kebutuhan audit atau compliance
- mengevaluasi external attack surface
- menguji sistem setelah perubahan besar
- mengetahui risiko pada aplikasi bisnis tertentu
Tujuan inilah yang akan menentukan prioritas pengujian.
Jika pentest dilakukan untuk mengevaluasi customer portal sebelum diluncurkan, fokuskan scope pada komponen yang mendukung fungsi portal, seperti web application, API, dan authentication system. Aset lain yang tidak berkaitan langsung dapat diprioritaskan pada pengujian terpisah.
2. Petakan Sistem dan Aset yang Mendukungnya
Setelah tujuan ditetapkan, langkah selanjutnya adalah mengidentifikasi seluruh komponen yang mendukung sistem tersebut. Satu aplikasi bisa bergantung pada beberapa aset sekaligus, seperti:
- domain dan subdomain
- IP address
- web application
- API endpoint
- mobile application
- server
- internal atau external network
- cloud environment
Misalnya, sebuah customer portal menggunakan portal.company.id sebagai antarmuka pengguna, api.company.id sebagai backend API, authentication service untuk login, dan admin dashboard untuk pengelolaan akun.
Jika scope hanya mencantumkan portal.company.id, maka komponen lain yang menjadi bagian dari attack surface berisiko tidak tercakup dalam pengujian.
Karena itu, tim pentest perlu memahami keterkaitan antarsistem sebelum batas pengujian ditetapkan. Pendekatan ini juga sejalan dengan OWASP Web Security Testing Guide yang menekankan pentingnya pemetaan host, endpoint, teknologi, dan entry point.
3. Tentukan Environment yang Akan Diuji
Aset yang sama dapat tersedia pada development, testing, staging, maupun production. Environment yang dipilih akan memengaruhi relevansi hasil dan risiko pelaksanaan pentest.
Staging biasanya memberikan ruang pengujian yang lebih aman terhadap operasional. Namun, hasilnya hanya akan representatif jika konfigurasi staging cukup mendekati production.
Sebaliknya, production menggambarkan sistem yang benar-benar digunakan, termasuk konfigurasi dan integrasi aktual. Karena itu, pengujian pada production membutuhkan koordinasi dan batas aktivitas yang lebih ketat.
Dalam menentukan environment, perusahaan perlu mempertimbangkan seberapa representatif sistem yang diuji dan seberapa besar risiko terhadap operasional.
4. Tentukan User Role dan Jenis Akses
User role juga memengaruhi kedalaman pengujian, karena aplikasi bisnis biasanya memiliki beberapa jenis pengguna, seperti:
- public atau unauthenticated user
- customer
- employee
- vendor
- administrator
- finance user
Setiap role memiliki hak akses dan fungsi yang berbeda. Jika pentester hanya memperoleh satu jenis akun, maka sebagian skenario authorization bisa saja tidak dapat diuji secara memadai.
Sebagai contoh, pengujian pada aplikasi dengan role customer dan administrator perlu mempertimbangkan apakah pengguna biasa dapat mengakses fungsi yang seharusnya hanya tersedia bagi administrator.
Karena itu, perusahaan perlu mendokumentasikan role, credential yang tersedia, serta jenis pengujian yang diharapkan, baik authenticated maupun unauthenticated.
5. Tetapkan Aset In Scope dan Out of Scope
Setelah aset dipetakan, tentukan secara eksplisit sistem yang boleh dan tidak boleh diuji. Misalnya:
In scope
- customer portal
- API aplikasi
- authentication service
- admin dashboard
Out of scope
- corporate website
- payment gateway pihak ketiga
- legacy system tertentu
- database production tertentu
Penetapan out of scope perlu diperhatikan terutama ketika aplikasi terhubung dengan layanan pihak ketiga.
Sistem eksternal tidak otomatis boleh diuji hanya karena menjadi bagian dari alur aplikasi. Maka pastikan jika ada aset yang bukan milik perusahaan sudah mendapatkan izin tambahan dari pemilik layanan.
Baca Juga : Jasa Pentest Website, Solusi Keamanan Bisnis Anda
6. Tetapkan Rules of Engagement
Setelah target pengujian jelas, perusahaan dan pentester perlu menyepakati ketentuan pelaksanaannya melalui rules of engagement (RoE).
RoE biasanya mencakup:
- jadwal dan testing window
- teknik yang tidak diperbolehkan
- sistem yang membutuhkan perlakuan khusus
- PIC selama pengujian
- jalur eskalasi ketika ditemukan risiko kritis
- kondisi yang mengharuskan pengujian dihentikan
Bagian ini penting terutama ketika pengujian menyentuh sistem production atau layanan yang mendukung aktivitas bisnis utama.
Dengan rules of engagement yang jelas, pentester dapat melakukan pengujian secara efektif tanpa melampaui batas teknis maupun operasional yang telah ditentukan.
7. Sepakati Deliverables dan Retest
Scope engagement juga perlu menjelaskan hasil yang akan diterima setelah penetration testing selesai. Deliverables dapat mencakup:
- daftar temuan kerentanan
- tingkat severity
- evidence
- dampak terhadap sistem
- rekomendasi remediation
- executive summary untuk stakeholder terkait
Dengan menyepakati deliverables dan retest sejak awal, perusahaan dan pentester memiliki ekspektasi yang sama terhadap hasil pengujian dan tindak lanjut setelah remediation.
Contoh Scope Pentest untuk Aplikasi Perusahaan
Agar lebih mudah dipahami, berikut contoh sederhana penyusunan scope untuk customer portal yang akan diuji sebelum diluncurkan.
Tujuan pengujian: mengevaluasi keamanan customer portal beserta komponen yang mendukung proses login, pengelolaan akun, dan pertukaran data melalui API.
| Aset | Jenis | Environment | Akses | Status |
| portal.company.id | Web application | Staging | User dan Admin | In Scope |
| api.company.id | API | Staging | API credential | In Scope |
| admin.company.id | Admin portal | Staging | Admin | In Scope |
| company.id | Corporate website | Production | Public | Out of Scope |
| Payment gateway | Third-party integration | Production | – | Out of Scope |
Contoh tersebut menunjukkan bahwa satu aplikasi bisa melibatkan beberapa komponen yang perlu dipertimbangkan secara terpisah. Maka, jika Anda hanya mencantumkan satu domain saja belum tentu cukup untuk menggambarkan keseluruhan cakupan pengujian.
Di sisi lain, sistem yang terhubung dengan aplikasi juga tidak otomatis harus masuk scope. Layanan pihak ketiga, seperti payment gateway, perlu ditinjau dari sisi kepemilikan, izin pengujian, dan relevansinya terhadap tujuan pentest.
Format di atas bukan template baku karena detail scope bisa disesuaikan dengan arsitektur sistem, metode pengujian, kebutuhan akses, risiko operasional, dan tujuan penetration testing perusahaan.
Baca Juga : Estimasi Waktu Pentest: Dari Perencanaan ke Laporan
Apa yang Perlu Disiapkan Sebelum Menentukan Scope Pentest?
Perusahaan tidak harus memiliki dokumen scope yang final sebelum berdiskusi dengan vendor penetration testing. Namun, beberapa informasi awal di bawah ini bisa membantu proses scoping lebih terarah:
- tujuan penetration testing
- aplikasi atau sistem yang ingin diuji
- domain, IP, API, atau network terkait
- environment yang digunakan
- user role dan akses yang tersedia
- aset yang perlu dikecualikan dari pengujian
- target waktu pelaksanaan
- kebutuhan laporan dan retest
Informasi ini akan menjadi dasar untuk memahami sistem, menentukan prioritas, serta menyusun batas pengujian yang sesuai dengan kebutuhan perusahaan.
Jika Anda masih belum yakin aplikasi, API, network, atau environment mana yang perlu masuk dalam scope, diskusikan kebutuhan penetration testing bersama DSG.
Digital Solusi Grup (DSG) merupakan perusahaan cybersecurity yang membantu bisnis mengidentifikasi risiko dan mengevaluasi keamanan sistem melalui layanan penetration testing dan assessment keamanan lainnya.
Melalui diskusi awal, tim DSG dapat membantu memahami kebutuhan pengujian, memetakan cakupan sistem, serta menentukan scope pentest yang relevan dengan risiko dan kondisi perusahaan Anda.
Tak perlu menunggu lebih lama, hubungi tim kami dan jadwalkan konsultasi gratis mengenai kebutuhan penetration testing perusahaan Anda bersama tim DSG untuk menentukan cakupan pengujian yang lebih tepat sejak awal.



















