Pentest AI adalah pengujian penetrasi yang menggunakan kecerdasan buatan untuk membantu menemukan dan menguji celah keamanan sistem. AI dapat membantu membaca hasil scanning dan menganalisis dugaan kerentanan. Beberapa platform juga mampu menjalankan tools untuk melanjutkan pengujian.
Namun apakah hasil dari pengujian AI ini bisa diandalkan? Artikel ini membahas cara kerja pentest AI, manfaat, dan batasannya.
Pentest AI adalah pengujian penetrasi yang memanfaatkan kecerdasan buatan untuk membantu atau menjalankan sebagian proses pemeriksaan keamanan. Istilah ini juga dikenal sebagai AI penetration testing atau pentest berbasis AI.
Cara penggunaan AI dalam pentest berbeda pada setiap platform, tergantung pada siapa yang menjalankan pengujian dan menentukan langkah berikutnya.
Misalnya, dalam AI-assisted pentest, AI membantu pentester memahami hasil scanning dan menyarankan bagian yang perlu diperiksa lebih lanjut. Pentester kemudian menilai saran tersebut, menjalankan pengujian, dan memeriksa hasilnya.
Pada autonomous pentest, AI memiliki peran lebih mandiri karena dapat menjalankan tools, membaca hasilnya, dan memilih langkah pengujian berikutnya. Kemampuan ini tetap mengikuti batas pengujian yang ditetapkan, seperti aset yang boleh diuji dan tindakan yang diperbolehkan.
Salah satu contoh tools yang memanfaatkan AI adalah PentestGPT, yang menyediakan mode interaktif serta agen otonom. Perusahaan perlu memeriksa versi dan mode yang digunakan untuk memahami kemampuan tools serta keterlibatan pentester yang dibutuhkan.
AI membantu proses pentest dengan mengolah informasi dari tools pengujian, lalu menyarankan atau menjalankan pemeriksaan berikutnya sesuai kemampuan platform. Sebagai contoh, tools mendeteksi layanan yang digunakan sebuah server. AI kemudian membantu membaca hasil tersebut dan mengidentifikasi bagian yang perlu diperiksa lebih lanjut.
Sebelum pengujian dimulai, perusahaan dan pentester perlu menyepakati ruang lingkup atau scope. Kesepakatan ini mencakup aset yang boleh diuji, akses yang diberikan, waktu pelaksanaan, serta batas tindakan pengujian.
Akses yang tersedia turut memengaruhi cakupan pemeriksaan. Pengujian tanpa akun, misalnya, belum tentu dapat menjangkau fitur setelah login. Jika aplikasi memiliki peran pengguna dan administrator, masing-masing akses perlu dipertimbangkan agar pemeriksaan sesuai dengan tujuan pengujian.
Dalam ruang lingkup ini, AI dapat membantu beberapa tahapan berikut:
| Tahapan | Contoh peran AI | Hal yang perlu dipastikan |
| Pengumpulan informasi | Merangkum layanan server, teknologi aplikasi, dan endpoint yang ditemukan | Informasi sesuai dengan target dan aset yang diizinkan |
| Scanning | Membantu menjalankan tools atau membaca indikasi kerentanan dari hasil scan | Pemeriksaan menjangkau fitur dan akses yang direncanakan |
| Analisis temuan | Menghubungkan hasil scan dengan kemungkinan celah dan menyarankan pemeriksaan lanjutan | Dugaan sesuai dengan versi serta konfigurasi sistem |
| Validasi | Membantu menguji dugaan celah pada platform yang mendukungnya | Hasil memiliki bukti dan pengujian mengikuti batas tindakan |
| Pelaporan | Menyusun draf temuan dari catatan serta bukti pengujian | Penjelasan, dampak, dan rekomendasi sesuai dengan hasil pemeriksaan |
Misalnya, hasil scanning menunjukkan versi layanan yang berpotensi memiliki kerentanan. AI dapat membantu menjelaskan dugaan tersebut dan menyarankan langkah pemeriksaan. Penguji kemudian perlu memastikan ketepatan informasi versi serta kondisi yang memungkinkan celah dimanfaatkan.
Dari proses ini, perusahaan dapat membedakan indikasi awal dengan kerentanan yang sudah terbukti. Perbedaan tersebut membantu tim IT menentukan prioritas perbaikan berdasarkan bukti yang tersedia.
Riset dari PentestEval menunjukkan bahwa sistem berbasis LLM yang mereka evaluasi masih menghadapi keterbatasan pada berbagai tahap pengujian. Temuan ini menjadi alasan untuk memeriksa keberhasilan setiap tahap, termasuk bagian yang belum berhasil diuji, sebelum menarik kesimpulan tentang keamanan sistem.
Scanning dapat menjadi bagian dari pentest. Kedalaman pengujiannya perlu dilihat dari tindakan yang dilakukan setelah indikasi kerentanan ditemukan.
Sebagai contoh, scanner mendeteksi versi layanan yang dikaitkan dengan kerentanan tertentu. Penguji masih perlu memeriksa ketepatan deteksi versi dan konfigurasi layanan. Kondisi yang memungkinkan eksploitasi juga perlu dinilai.
Pada platform tertentu, agen AI dapat membantu melanjutkan pemeriksaan hingga menghasilkan bukti eksploitasi. Platform lain mungkin berhenti pada analisis atau rekomendasi. Perbedaan ini memengaruhi kesimpulan yang dapat diambil dari hasilnya.
Dalam layanan DSG, automated tools digunakan untuk membantu scanning, sementara proses penetration testing dilakukan melalui pengujian manual. Pengujian lanjutan membantu memperjelas kerentanan dan dampaknya terhadap sistem.
Bagi perusahaan, status temuan perlu dinyatakan dengan jelas. Indikasi dari scanner, dugaan analisis AI, dan kerentanan tervalidasi memiliki dasar pembuktian yang berbeda.
Baca Juga : PentestGPT: Benarkah AI Bisa Menggantikan Pentester?
Penggunaan AI dapat membantu pekerjaan pengujian ketika tools dan prosesnya sesuai dengan kebutuhan perusahaan.
Hasil scanning dapat memuat banyak informasi teknis. AI membantu merangkum keluaran tools dan mengelompokkan informasi untuk ditinjau penguji.
Bantuan ini dapat mengurangi waktu pengolahan awal. Pentester tetap perlu memeriksa informasi yang menjadi dasar tindakan berikutnya.
Pembaruan aplikasi dapat mengubah endpoint, hak akses, atau konfigurasi. Tools yang mendukung otomatisasi dapat membantu mengulangi pemeriksaan pada bagian yang diperbarui.
Pengujian tersebut perlu mengikuti perubahan ruang lingkup dan kondisi sistem.
AI dapat membantu menyusun draf deskripsi temuan dan merapikan catatan pengujian. Pentester kemudian memeriksa bukti, penilaian risiko, serta rekomendasinya.
Manfaat tersebut bergantung pada kualitas input, kemampuan platform, dan kebutuhan validasi. Perusahaan perlu mempertimbangkan waktu peninjauan saat menilai efisiensinya.
Pemanfaatan AI dalam pengujian keamanan membutuhkan pengendalian yang sesuai. Perusahaan perlu memperhatikan ketepatan hasil, konteks bisnis, serta keamanan pelaksanaannya.
AI dapat menghasilkan analisis yang tidak sesuai dengan kondisi target. Informasi dari tools juga bisa disalahartikan atau dikaitkan dengan kerentanan yang tidak relevan.
Temuan perlu didukung bukti yang dapat diperiksa. Bukti tersebut membantu tim IT memahami masalah dan menghindari perbaikan berdasarkan dugaan.
Hasil tanpa temuan juga perlu dibaca bersama cakupan pengujian. Fitur yang tidak dapat diakses atau peran pengguna yang belum diuji dapat membatasi pemeriksaan.
Sebagian kerentanan berkaitan dengan aturan transaksi dan pembagian kewenangan. Penguji perlu memahami perilaku yang seharusnya berlaku sebelum menilai adanya pelanggaran.
Sebagai ilustrasi, aplikasi pengadaan mewajibkan persetujuan manajer untuk pembelian di atas batas tertentu. Pengujian perlu memeriksa apakah pengguna biasa dapat melewati tahap tersebut.
AI dapat membantu pemeriksaan jika mendapat informasi tentang peran pengguna dan aturan persetujuan. Dokumentasi XBOW, misalnya, menjelaskan penggunaan konteks tambahan dan canary tokens untuk membantu pengujian sebagian celah business logic.
Canary tokens dalam konteks ini berupa data uji yang ditempatkan pada lokasi tertentu. Penguji dapat menggunakannya untuk membuktikan akses yang seharusnya tidak diperbolehkan.
Tools berbasis AI dapat memproses kode, respons aplikasi, atau informasi internal. Perusahaan perlu mengetahui data yang dikirim, lokasi pemrosesan, serta kebijakan penyimpanan penyedia.
Tindakan pengujian juga dapat menambah beban atau mengubah data sistem. Batas tindakan, waktu pelaksanaan, dan mekanisme penghentian perlu disepakati.
Perencanaan serta pengelolaan data assessment sendiri merupakan bagian dari panduan pengujian keamanan NIST SP 800-115.
Perusahaan perlu mengetahui apa yang sudah diuji dan seberapa kuat bukti setiap temuan. Lima hal berikut dapat membantu meninjau hasilnya.
Periksa aset, fitur, endpoint, dan peran pengguna yang diuji. Catat bagian yang belum diperiksa beserta alasannya.
Pastikan laporan membedakan indikasi kerentanan dengan temuan tervalidasi. Bukti perlu menjelaskan kondisi serta hasil pemeriksaan.
Tinjau data, akses, atau proses yang dapat terpengaruh. Informasi ini membantu perusahaan menentukan prioritas penanganan.
Langkah perbaikan perlu sesuai dengan kondisi sistem. Tim IT harus dapat memahami bagian yang perlu diubah.
Retest akan membantu memeriksa apakah perbaikan telah berhasil menutup celah yang dilaporkan.
Informasi tersebut membuat pentest report lebih berguna bagi tim teknis dan manajemen. Sistem dengan transaksi sensitif atau alur kompleks dapat membutuhkan pemeriksaan lebih mendalam oleh pentester profesional.
Pentest AI dapat membantu pekerjaan pengujian, terutama pengolahan informasi dan tugas yang berulang. Perusahaan perlu memastikan hasilnya menjelaskan cakupan, bukti, serta dampak temuan.
Jika Anda sedang merencanakan pemeriksaan keamanan, Digital Solusi Grup siap membantu melalui layanan penetration testing.
Hubungi tim kamu untuk mendiskusikan ruang lingkup sesuai kebutuhan sistem, melakukan pengujian, serta memberikan laporan dan rekomendasi perbaikan.
AI dapat membantu atau mengotomatisasi sebagian pekerjaan. Kebutuhan memahami konteks, memvalidasi bukti, dan mempertanggungjawabkan hasil tetap perlu dipenuhi sesuai tujuan pengujian.
Penerimaannya bergantung pada persyaratan audit yang berlaku. Perusahaan perlu memeriksa ketentuan tentang cakupan, metodologi, bukti, dan pihak yang bertanggung jawab.
Hal tersebut bergantung pada arsitektur tools dan penyedia model. Periksa aliran data serta kebijakan pemrosesannya sebelum memasukkan informasi perusahaan.