C-SIX / Offensive Security

Internal Rules:
VA & Pentest

Operational playbook untuk Divisi Offensive Security (Red Team).

RESTRICTED / INTERNAL
01 / Hybrid Engine Strategy

Tools menemukan surface.
Human memvalidasi risiko.

Strategi penggabungan alat untuk membantu menghasilkan scanning yang terstruktur, kemudian diverifikasi secara manual sebelum masuk laporan.

ENGINE 01C-SIX Custom Engine
ENGINE 02SN1PER PRO
ENGINE 03NUCLEI
TAHAP 1 / RECONNAISSANCEJalankan script Python Custom C-SIX untuk pengecekan header, SSL cipher, dan port scanning cepat dengan pendekatan low-noise.
TAHAP 2 / DEEP SCANNINGJalankan Sn1per mode “Flyover” sesuai scope yang telah disetujui untuk membantu discovery direktori dan pengecekan CVE otomatis.
TAHAP 3 / MANUAL VALIDATIONWajib melakukan validasi manual. Jangan memasukkan hasil mentah scanner ke laporan; pastikan temuan diverifikasi dan false positive disaring.
02 / Commercial Standard

VA & Pentest Service Matrix.

Standar harga internal berdasarkan IP/Domain seperti pada dokumen operasional.

BASIC VA
Rp 1.500.000
Scanning otomatis only.
Output: Raw Report PDF.
FULL PENTEST
Rp 7.500.000+
Simulasi hacker / Blackbox.
Termasuk eksploitasi mendalam sesuai scope.
03 / Legal & Safety SOP

Rules of Engagement.

Kontrol minimum sebelum dan selama assessment dilakukan.

AturanInstruksi
IZIN TERTULISWAJIB ada SPK/NDA sebelum scanning dimulai. No Paper = No Hack.
JAM SCANNINGHanya boleh scan di atas jam 18.00 WIB atau Weekend.
DDOS POLICYDILARANG melakukan flooding/DDoS. Limit rate scanner jika diperlukan.
DATA PRIVACYJika database dapat diakses, ambil hanya 1 data dummy sebagai bukti. Jangan dump data nasabah.
04 / Risk Classification

Severity yang menentukan respons.

Klasifikasi temuan dan instruksi penanganan sesuai standar internal pada dokumen.

CRITICAL / LAPOR SEGERA

Immediate Attention

RCE, SQL Injection, Default Password Admin. Telepon klien segera.

HIGH / PRIORITAS

Primary Finding

XSS Stored, Privilege Escalation. Wajib masuk laporan utama.

MEDIUM / PERBAIKAN RUTIN

Routine Remediation

SSL Weak Cipher, Information Disclosure, Header Security Missing.