CIREMAI
RED TEAM

Setiap sistem punya jalur ke puncak, dan kami menemukannya lebih dulu.
Kami menyerang aplikasi, API, infrastruktur, dan manusia seperti penyerang sungguhan, lalu menyerahkan laporan yang bisa langsung dikerjakan tim engineering Anda.

root@ciremai:~
// Layanan

Attack Surface yang Kami Kuasai

Kami bekerja manual-first mengikuti standar OWASP, PTES, dan MITRE ATT&CK, bukan menjalankan scanner lalu menyerahkan hasilnya begitu saja.

SRV_01

Web Application Pentest

Pengujian mendalam aplikasi web, dari injeksi sampai kelemahan logika bisnis yang tidak terlihat oleh scanner.

  • Injection & broken access control
  • Race condition & upload bypass
  • Business logic flaws
SRV_02

API Security Testing

Kami menguji REST dan GraphQL sampai menemukan kelemahan berskala massal yang sering luput dari pengujian fungsional biasa.

  • BOLA / IDOR at scale
  • Mass assignment & shadow endpoints
  • Rate limiting & abuse
SRV_03

Mobile Application Pentest

Analisis statis dan dinamis APK/IPA berbasis OWASP MASVS, mulai dari penyimpanan data yang tidak aman sampai pembajakan deep link.

  • Insecure storage & cert pinning
  • Deep link hijacking
  • OWASP MASVS coverage
SRV_04

External Network Pentest

Kami menguji perimeter Anda: layanan yang terekspos ke internet, appliance VPN dan firewall, serta jalur pergerakan lateral di dalam jaringan.

  • Exposed services enumeration
  • VPN & firewall appliance flaws
  • TLS config & lateral movement
SRV_05

Red Team Simulation

Simulasi serangan end-to-end untuk menguji kemampuan deteksi tim biru dan ketahanan organisasi Anda secara keseluruhan.

  • Initial access & phishing
  • Privilege escalation
  • Lateral movement & persistence
SRV_06

AI-Powered Security Scanning

Scanning berkelanjutan dengan model AI yang kami latih dari ribuan pola eksploitasi dan hasil engagement manual, sehingga mampu menangkap anomali yang luput dari scanner klasik.

  • Continuous attack surface monitoring
  • AI triage & prioritisasi temuan
  • Minim false-positive
// Proses

Empat Fase, Satu Jalur ke Puncak

Setiap engagement menapak jalur yang sama dan terdokumentasi penuh, dari sentuhan pertama sampai retest.

FASE 01

Scoping & RoE

Kickoff dan penyusunan rules of engagement: target, batasan, jendela waktu, dan jalur komunikasi darurat disepakati tertulis sebelum sentuhan pertama.

FASE 02

Recon & Mapping

Attack surface dipetakan manual dari sudut pandang penyerang: endpoint, parameter, alur autentikasi, dan logika bisnis.

FASE 03

Exploitation & Validation

Eksploitasi manual, terkendali, dan non-destruktif. Setiap temuan dibuktikan dengan PoC yang bisa direproduksi, bukan dugaan scanner.

FASE 04

Reporting & Retest

Laporan teknis + eksekutif dengan skor CVSS 3.1 dan langkah reproduksi siap tempel. Retest gratis setelah perbaikan diterapkan.

// Prinsip

Kenapa Kami Beda

A

Manual-First, Bukan Scanner-First

Scanner adalah alat bantu, bukan pengganti. Temuan yang bermakna lahir dari pemahaman logika bisnis, dan itu hanya bisa dibaca manusia.

B

Non-Destruktif, Tanpa Eksfiltrasi

Kami membuktikan akses, bukan mencuri data. Tidak ada satu byte data klien yang keluar dari sistem Anda.

C

Laporan Siap Dieksekusi

Langkah reproduksi bisa ditempel ulang oleh engineer, skor CVSS 3.1, dan rekomendasi perbaikan konkret, bukan 200 halaman template.

D

Komunikasi Berkelanjutan

Temuan kritis dilaporkan saat itu juga, bukan menunggu laporan final. Anda selalu tahu apa yang sedang terjadi di sistem Anda.

// FAQ

Yang Sering Ditanyakan

Belum menemukan jawaban yang Anda cari? Kirim pertanyaan langsung lewat kontak di bawah.

Proses menguji sistem dengan cara menyerangnya seperti penyerang sungguhan, supaya celah ditemukan dan ditutup sebelum dieksploitasi pihak luar. Semua pengujian kami dijalankan dengan izin tertulis dan batasan yang disepakati di awal.
Pentest berfokus menemukan sebanyak mungkin celah pada satu target dalam waktu terbatas. Red team simulation mensimulasikan serangan nyata dari awal sampai akhir, termasuk akses awal dan pergerakan lateral, untuk menjawab satu pertanyaan: apakah tim biru Anda bisa mendeteksinya.
Dua nama untuk kelas celah yang sama, yaitu pengguna bisa melihat data milik pengguna lain hanya dengan mengganti ID di URL atau parameter API. Ini salah satu temuan yang paling sering kami jumpai di aplikasi yang sudah berjalan production.
Aman. Pengujian kami non-destruktif, tidak ada data klien yang kami keluarkan dari sistem Anda, dan setiap langkah dijalankan di dalam koridor rules of engagement yang sudah disepakati tertulis sebelum mulai.
Skala 0 sampai 10 untuk mengukur tingkat keparahan sebuah celah. Setiap temuan kami dilengkapi skor CVSS 3.1 supaya tim Anda bisa memprioritaskan perbaikan secara objektif, bukan menebak mana yang harus dikerjakan lebih dulu.
Retest adalah pengujian ulang setelah tim Anda memperbaiki temuan. Kami memverifikasi perbaikannya benar-benar menutup celah, bukan hanya menutup pesan error. Gratis untuk setiap engagement.
Tergantung scope-nya. Pengujian aplikasi web skala kecil umumnya selesai 1 sampai 2 minggu, sedangkan red team simulation bisa berjalan 3 sampai 6 minggu. Estimasi pasti kami berikan setelah sesi scoping bersama tim Anda.
// Kontak

Punya Sistem yang Perlu Diuji?

Ceritakan sistem yang ingin Anda uji, kami membalas dalam 24 jam. NDA ditandatangani untuk setiap engagement dan seluruh komunikasi dijaga kerahasiaannya.

> [email protected] > NDA per engagement > Kuningan, Jawa Barat · remote worldwide