Jaringan perusahaan menjadi salah satu jalur penting yang menghubungkan pengguna, server, aplikasi, dan berbagai layanan bisnis. Namun, semakin banyak sistem yang terhubung, semakin besar pula kemungkinan munculnya celah keamanan.
Network penetration testing akan membantu perusahaan memahami apakah kelemahan pada jaringan benar-benar dapat dimanfaatkan oleh attacker. Pengujian ini bisa dilakukan dari sisi luar maupun dalam jaringan untuk melihat risiko yang berbeda.
Mengenal Apa Itu Network Penetration Testing
Jenis penetration testing ini adalah pengujian keamanan jaringan dengan mensimulasikan teknik serangan terhadap infrastruktur yang telah ditentukan dalam scope.
Pengujian dapat dilakukan terhadap berbagai komponen jaringan, seperti server, VPN, remote access, firewall, hingga segmentasi jaringan.
Dengan pendekatan ini, perusahaan dapat memahami kondisi keamanan jaringan secara lebih nyata. Tim keamanan tidak hanya memperoleh daftar potensi vulnerability, tetapi juga mengetahui bagaimana celah tersebut dapat memengaruhi sistem lain.
Pentest jaringan juga akan menjawab pertanyaan seperti:
- Apakah layanan yang terekspos ke internet dapat menjadi entry point?
- Apakah attacker dapat memperoleh akses tanpa izin?
- Apakah satu sistem yang berhasil dikompromikan dapat digunakan untuk menjangkau sistem lain?
- Apakah segmentasi jaringan benar-benar membatasi pergerakan attacker?
- Apakah kontrol keamanan yang digunakan sudah bekerja sesuai tujuan?
Jawaban atas pertanyaan tersebut akan berbeda tergantung posisi awal attacker.
Dua Risiko Bisnis yang Diuji dalam Network Penetration Testing
Jaringan perusahaan tidak hanya menghadapi ancaman dari attacker yang mencoba masuk dari internet. Risiko juga dapat muncul ketika akses internal sudah diperoleh melalui akun, perangkat, atau sistem tertentu.
Baca Juga : 7 Cara Menentukan Scope Pentest Sesuai Risiko Perusahaan
1. Risiko Jaringan Ditembus dari Luar
Skenario pertama berangkat dari perspektif attacker yang belum memiliki akses ke lingkungan internal perusahaan.
Dalam kondisi ini, pengujian akan berfokus pada aset dan layanan yang dapat diakses dari internet. Misalnya public IP, VPN gateway, internet-facing server, remote access, atau servis jaringan tertentu.
Pengujian dilakukan untuk mengetahui apakah konfigurasi atau vulnerability pada aset tersebut dapat menjadi jalur masuk ke jaringan perusahaan.
Sebagai contoh, layanan remote access yang tidak dikonfigurasi dengan aman dapat meningkatkan risiko unauthorized access. Begitu pula server yang menjalankan service rentan atau tidak diperbarui.
2. Risiko Attacker Bergerak di Dalam Jaringan
Skenario kedua mengasumsikan attacker sudah memperoleh akses awal. Akses tersebut bisa berasal dari compromised endpoint, akun pengguna yang bocor, perangkat internal, atau kelemahan lain yang memberikan foothold ke jaringan.
Di tahap ini, risiko tidak lagi berhenti pada satu sistem yang berhasil diakses. Attacker dapat mencoba meningkatkan privilege, mengakses server lain, berpindah ke subnet berbeda, atau mencari sistem yang memiliki data dan fungsi lebih penting.
Maka dari itu, pengujian dari sisi internal biasanya berfokus pada beberapa hal seperti:
- privilege escalation
- lateral movement
- internal services
- Segmentasi jaringan
- access control
- internal server
- identity infrastructure.
Dari perspektif perusahaan, pertanyaan utamanya adalah:
Jika satu akun atau perangkat berhasil dikompromikan, seberapa jauh attacker dapat bergerak di dalam jaringan?
Pertanyaan ini penting karena satu titik akses tidak selalu berarti satu titik risiko. Kelemahan pada segmentasi atau access control dapat membuat dampaknya menyebar ke sistem lain.
Perbedaan Internal dan External Network Penetration Testing
Internal dan external network penetration testing sama-sama menguji keamanan jaringan. Namun, keduanya dimulai dari posisi dan skenario serangan yang berbeda.
1. External Network Penetration Testing
Pengujian ini mensimulasikan bagaimana attacker di internet melihat dan mencoba mengakses infrastruktur perusahaan tanpa memiliki akses internal sebelumnya.
Fokusnya adalah perimeter dan aset yang terekspos secara publik, seperti:
- public IP
- internet-facing server
- VPN
- remote access
- Layanan jaringan yang dapat diakses dari internet
- gateway dan perimeter lainnya.
Melalui pengujian ini, perusahaan dapat mengetahui apakah terdapat layanan yang tidak seharusnya terekspos, konfigurasi yang lemah, atau vulnerability yang dapat digunakan sebagai initial access.
Pentest jaringan eksternal biasanya relevan ketika perusahaan ingin mengevaluasi seberapa besar attack surface yang terlihat dari internet.
Pengujian ini juga dapat dilakukan setelah terdapat perubahan besar pada infrastruktur yang menghadap publik, misalnya implementasi VPN baru, penambahan server, atau perubahan konfigurasi perimeter jaringan.
Baca Juga : Pentest Jaringan: Pengertian, Scope, dan Manfaatnya
2. Internal Network Penetration Testing
Skenario pentest jaringan internal mengasumsikan attacker sudah mendapatkan akses awal. Pengujian kemudian melihat apa yang dapat dilakukan dari posisi tersebut.
Fokusnya dapat mencakup:
- akses terhadap internal server
- privilege escalation
- lateral movement
- komunikasi antar-subnet
- segmentasi jaringan
- access control.
Pendekatan ini membantu perusahaan melihat apakah satu sistem yang berhasil dikompromikan dapat membuka akses ke sistem lain yang lebih sensitif.
Sebagai contoh, sebuah workstation pengguna seharusnya tidak dapat mengakses seluruh server penting perusahaan tanpa kontrol yang sesuai.
Jika segmentasi jaringan lemah, attacker berpotensi menggunakan satu titik kompromi sebagai jalan menuju aset lain.
Internal dan external penetration testing ini tidak saling menggantikan karena keduanya menguji skenario risiko yang berbeda.
External pentest menjawab apakah attacker dapat masuk dari luar. Sementara itu, internal pentest menjawab seberapa jauh attacker dapat bergerak setelah akses awal diperoleh.
Apa Saja Scope Network Penetration Testing?
Scope pentest jaringan berbeda pada setiap perusahaan, karena perlu mempertimbangkan arsitektur jaringan, tujuan pengujian, sistem yang ingin dievaluasi, serta risiko yang ingin divalidasi.
Beberapa komponen yang umum masuk dalam scope antara lain:
- Public IP dan IP Range
Public IP yang dapat diakses dari internet dilakukan untuk mengidentifikasi service apa saja yang tersedia serta apakah terdapat exposure yang dapat meningkatkan risiko keamanan.
- Network Services dan Open Ports
Servis jaringan yang berjalan pada server atau perangkat tertentu dapat menjadi attack surface apabila memiliki konfigurasi atau vulnerability yang berisiko.
Contohnya meliputi:
- SSH
- RDP
- SMB
- DNS
- mail services
- database services.
Tidak semua service yang terbuka berarti memiliki risiko tinggi. Namun, pentest bisa membantu memvalidasi apakah service tersebut dapat dimanfaatkan lebih lanjut.
- Server dan Infrastruktur Jaringan
Server internal maupun internet-facing server juga dapat masuk ke dalam scope.
Selain itu, beberapa perangkat jaringan seperti firewall, gateway, dan perangkat jaringan tertentu dapat diuji sesuai kebutuhan dan izin pengujian.
- VPN dan Remote Access
Banyak perusahaan menggunakan VPN atau remote access untuk memberikan akses kepada karyawan dari luar kantor.
Karena terhubung dengan internet, komponen ini dapat menjadi salah satu jalur potensial menuju jaringan internal.
Pengujian dapat mengevaluasi exposure, autentikasi, dan kontrol akses yang digunakan.
Baca Juga : Pentest Wi-Fi: Lindungi Jaringan Wireless Perusahaan
- Internal Subnet dan Network Segmentation
Dalam internal penetration testing, segmentasi jaringan menjadi salah satu aspek untuk membantu melihat apakah pengguna atau perangkat dari satu subnet dapat menjangkau subnet lain yang seharusnya dibatasi.
Jika segmentasi tidak berjalan efektif, maka compromise pada satu perangkat berpotensi memberikan jalur menuju sistem lain.
- Authentication dan Access Control
Pentest terhadap jaringan juga dapat mengevaluasi bagaimana akses terhadap layanan tertentu dikontrol.
Beberapa risiko yang dapat muncul antara lain:
- weak authentication
- excessive privileges
- credential reuse
- akses yang terlalu luas
- kontrol akses yang tidak konsisten.
Scope pengujian sebaiknya tidak ditentukan hanya berdasarkan jumlah aset.
Yang lebih penting adalah memastikan aset yang diuji benar-benar mewakili risiko dan tujuan yang ingin divalidasi perusahaan.
Bagaimana Proses Network Penetration Testing Dilakukan?
Berikut langkah-langkah yang dilakukan untuk memastikan pengujian tetap sesuai tujuan dan tidak keluar dari scope yang telah disepakati.
1. Menentukan Scope Pengujian
Pengujian dimulai dengan menentukan aset dan batas yang akan diuji. Scope dapat mencakup IP, subnet, server, VPN, atau environment tertentu.
Pada tahap ini, perusahaan dan tim penguji juga menyepakati jenis pengujian, apakah dilakukan dari sisi internal, external, atau keduanya.
2. Memetakan Attack Surface Jaringan
Setelah scope ditentukan, penguji memetakan host, service, port, dan jalur akses yang tersedia.
Tujuannya adalah memahami bagaimana jaringan terlihat dari perspektif attacker serta menentukan area yang perlu diperiksa lebih lanjut.
3. Mengidentifikasi dan Memvalidasi Vulnerability
Penguji kemudian mencari kelemahan yang berpotensi dimanfaatkan, seperti konfigurasi yang tidak aman, software yang belum diperbarui, atau kontrol akses yang lemah.
Temuan tersebut tidak langsung dianggap sebagai risiko. Penguji akan memvalidasi apakah vulnerability benar-benar dapat dieksploitasi dan memberikan akses tertentu.
4. Mengevaluasi Dampak dan Attack Path
Jika akses berhasil diperoleh, pengujian dapat dilanjutkan untuk melihat dampaknya sesuai scope.
Misalnya, apakah attacker dapat meningkatkan privilege, berpindah ke server lain, atau menembus segmentasi jaringan. Dari sini, perusahaan dapat memahami bagaimana satu kelemahan dapat berkembang menjadi attack path yang lebih luas.
5. Menyusun Laporan dan Rekomendasi Perbaikan
Hasil pengujian dirangkum dalam laporan yang memuat temuan, tingkat risiko, bukti pengujian, dampak, dan rekomendasi remediation.
Laporan ini dapat digunakan tim IT dan security untuk menentukan prioritas perbaikan berdasarkan risiko yang paling relevan terhadap lingkungan perusahaan.
Hasil Apa yang Didapat dari Network Penetration Testing?
Anda akan mendapatkan laporan mengenai kelemahan teknis beserta dampaknya terhadap operasional dan risiko bisnis. Dari hasil pengujian, perusahaan dapat melihat risiko mana yang paling relevan, seberapa besar dampaknya, dan langkah perbaikan apa yang perlu diprioritaskan.
1. Mengetahui Risiko yang Benar-Benar Perlu Diprioritaskan
Perusahaan dapat mengetahui kelemahan mana yang benar-benar dapat dimanfaatkan dan mana yang hanya berupa potensi. Informasi ini membantu tim IT dan security memusatkan sumber daya pada risiko yang lebih nyata, sehingga proses perbaikan tidak hanya berdasarkan jumlah temuan, tetapi juga pada tingkat urgensi dan kemungkinan dampaknya terhadap bisnis.
2. Memahami Dampak terhadap Operasional dan Sistem Kritis
Hasil pengujian dapat menunjukkan apakah satu kelemahan hanya berdampak pada satu aset atau berpotensi membuka akses ke sistem lain yang lebih kritis. Dari sini, perusahaan dapat memahami kemungkinan dampak terhadap layanan, data, akses pengguna, atau proses operasional yang bergantung pada jaringan tersebut.
3. Menentukan Prioritas Perbaikan dengan Lebih Tepat
Tidak semua vulnerability perlu ditangani dengan tingkat urgensi yang sama, oleh karena itu perusahaan menyusun prioritas berdasarkan kemungkinan eksploitasi, dampak terhadap sistem penting, dan keterkaitan antar-temuan. Tujuannya agar proses remediation dapat dilakukan secara lebih terarah.
4. Mendapatkan Arah Perbaikan untuk Mengurangi Risiko Bisnis
Laporan pentest juga memberikan rekomendasi yang dapat digunakan sebagai dasar tindak lanjut oleh tim terkait. Perbaikan dapat mencakup perubahan konfigurasi, pembatasan akses, patching, atau penguatan segmentasi jaringan dengan tujuan mengurangi kemungkinan gangguan operasional, akses tidak sah, maupun paparan sistem penting.
Validasi Keamanan Jaringan Perusahaan bersama DSG
Setiap perusahaan memiliki struktur jaringan, attack surface, dan risiko yang berbeda. Digital Solusi Grup membantu perusahaan melakukan penetration testing pada jaringan dan infrastruktur digital untuk melihat kelemahan dari perspektif serangan yang lebih nyata.
Pengujian ini bisa mencakup sisi eksternal maupun internal, sesuai aset, arsitektur jaringan, dan risiko yang ingin dievaluasi.
Belum yakin apakah risiko terbesar jaringan perusahaan ada di sisi perimeter, akses internal, atau keduanya? DSG dapat membantu mengujinya dari perspektif attacker agar perusahaan tahu area mana yang benar-benar perlu diprioritaskan.



















