Security Assessment · Confidential
Borang standard permintaan ujian keselamatan, kebenaran bertulis, dan Rules of Engagement (ROE). Wajib dilengkapkan dan ditandatangani sebelum sebarang ujian aktif bermula.
Tanpa kebenaran bertulis yang sah, ujian penembusan pada sistem yang anda tidak miliki adalah salah di sisi undang-undang. Borang ini melindungi kedua-dua pihak. Isi digital atau cetak & tulis tangan — kedua-duanya diterima.
Service Provider: Novastack System Sdn. Bhd. — lead technical assessor & authorized signatory named in §10.
Objektif standard: kenal pasti kerentanan (OWASP Top 10 / CVSS 3.1), nilai risiko akses tanpa kebenaran, dan beri cadangan pembaikan bergred keterukan. Bukan audit menyeluruh, code review, atau social engineering melainkan dinyatakan di atas.
Hanya aset yang disenaraikan di sini dibenarkan untuk diuji. Apa-apa di luar senarai = di luar skop.
| # | Asset (domain / IP / URL) | Environment | Notes |
|---|---|---|---|
| 1 | |||
| 2 | |||
| 3 | |||
| 4 | |||
| 5 |
Klien mengesahkan ia memiliki atau mempunyai kuasa undang-undang penuh ke atas setiap aset di atas. Aset hos dikongsi / pihak ketiga (CDN, penyedia hosting) mungkin memerlukan kebenaran berasingan.
Auto-exploit / RCE aktif memerlukan kelulusan bertulis eksplisit klien untuk setiap aset — ditandakan berasingan sebelum dijalankan.
| Phase | Start | End |
|---|---|---|
| 0 · ROE sign + kickoff | ||
| 1 · Passive OSINT | ||
| 2 · Active recon | ||
| 3 · Vulnerability testing | ||
| 4 · Reporting |
Tetingkap lalai: Isnin–Jumaat, 09:00–18:00 MYT, tidak termasuk cuti umum Malaysia. Ujian luar-tetingkap memerlukan kelulusan bertulis setiap sesi. Ujian aktif pada sistem produksi diutamakan dalam tetingkap penyelenggaraan.
Incident protocol. Jika ujian menyebabkan gangguan tidak sengaja → Assessor berhenti serta-merta dan memaklumkan klien secepat mungkin (usaha munasabah). Pemulihan sistem produksi kekal tanggungjawab klien; Assessor memberi maklumat teknikal untuk membantu.
Reporting. Assessor berusaha memaklumkan penemuan kritikal secepat mungkin. Laporan akhir: ringkasan eksekutif · penemuan teknikal bergred CVSS 3.1 · cadangan pembaikan. Ujian semula (re-test) bukan sebahagian penglibatan asas — ia penglibatan berasingan jika dipersetujui.
Confidentiality (dua hala). Kedua-dua pihak melayan penemuan, butiran infrastruktur, kaedah, dan maklumat perniagaan sebagai sulit. Laporan & penemuan untuk kegunaan dalaman klien sahaja dan tidak diterbitkan tanpa persetujuan bertulis kedua-dua pihak.
Selaras Akta Perlindungan Data Peribadi 2010 (Malaysia) & Pindaan 2024.
Peranan. Klien kekal pengawal data untuk semua data peribadi dalam sistemnya. Assessor tidak mengumpul, menyimpan, atau memproses data peribadi pelanggan-akhir klien di luar keperluan minimum ujian. Borang ini tidak dihantar dalam talian — ia diisi, ditandatangani, dan dikembalikan oleh klien; kami menyimpan hanya kebenaran bertandatangan sebagai perlindungan undang-undang.
Minimisasi. Data peribadi (PII) hanya disentuh sekadar perlu untuk buktikan sesuatu isu — tiada dump pangkalan data penuh, tiada pengumpulan PII melebihi bukti kewujudan.
Pengendalian bukti. Semua bukti disimpan tersulit (AES-256 minimum). Tangkapan skrin / log yang mengandungi PII disunting (redacted) sebelum dikongsi.
Penyimpanan & pemusnahan. Semua bukti dimusnahkan dalam 90 hari selepas penghantaran laporan, atau dipindah ke jagaan klien.
Notifikasi pelanggaran. Jika ujian secara tidak sengaja mendedahkan PII produksi → berhenti, jangan eksfiltrat, dokumen skop, maklum klien dalam 1 jam. Kewajipan notifikasi pelanggaran regulator (72 jam) kekal pada klien sebagai pengawal data.
Asas usaha munasabah. Ujian keselamatan dijalankan dengan penjagaan bertaraf industri sebagai penilaian pada satu titik masa. Assessor tidak menjamin bahawa semua kerentanan akan ditemui; ketiadaan penemuan bukan jaminan sistem selamat.
Had liabiliti. Assessor tidak bertanggungjawab atas gangguan yang berpunca daripada kerentanan sedia ada atau konfigurasi klien, mahupun kehilangan data di mana klien gagal menyimpan backup yang diperlukan. Liabiliti Assessor terhad kepada kerosakan langsung akibat kecuaian besar atau pelanggaran ROE ini secara sengaja sahaja, dan dihadkan pada jumlah yuran penglibatan. Tiada liabiliti atas kerosakan berbangkit, tidak langsung, atau kehilangan keuntungan.
Jaminan & indemniti klien. Klien menjamin ia memiliki / mempunyai kuasa penuh ke atas aset dalam §3, dan menanggung rugi (indemnify) Assessor terhadap sebarang tuntutan pihak ketiga yang timbul daripada ujian yang telah dibenarkan klien.
Backup = prasyarat klien. Klien mengekalkan backup produksi terkini sebelum Fasa 3 (ujian aktif). Ujian diteruskan atas asas backup itu wujud.
Perubahan skop. Sebarang kerja di luar §3 memerlukan kebenaran bertulis baharu + yuran berasingan. Borang ini tidak mewajibkan Assessor melakukan kerja berterusan, sokongan, atau ujian semula selepas laporan dihantar.
Assessor mesti berhenti ujian aktif dan eskalasi kepada klien jika berlaku:
| Trigger | Action |
|---|---|
| Kerentanan kritikal (RCE · auth bypass · baca DB penuh) disahkan | Maklum secepat mungkin · henti eksploitasi · setuju skop PoC |
| Akses tak sengaja ke PII produksi | Henti · jangan eksfiltrat · dokumen · maklum klien secepat mungkin |
| Gangguan perkhidmatan diperhatikan | Henti · maklum serta-merta · beri maklumat untuk pemulihan klien |
| Aset luar-skop dicapai via kerentanan dalam-skop | Henti · jangan pivot · maklum · putuskan skop semula |
Dengan menandatangani §10, anda memberi kebenaran undang-undang kepada Novastack System Sdn. Bhd. untuk menjalankan aktiviti ujian yang ditakrifkan dalam borang ini. Pastikan setiap perkara di bawah adalah benar:
"I, the undersigned, in my capacity stated below, hereby authorize Novastack System Sdn. Bhd. to perform the security assessment of the systems listed in §3 of this document, during the period defined in §5, subject to the activities and constraints in §4, §6, §7 and §8. I confirm the company owns or has full legal authority over the in-scope systems. This authorization is granted on behalf of the company."
Lampiran: A — Surat Kebenaran atas kepala surat syarikat klien (jika diperlukan berasingan) · B — Kredensial akaun ujian (disediakan klien selepas tandatangan) · C — Templat laporan (disediakan Assessor). Ujian aktif bermula hanya selepas borang ini ditandatangani kedua-dua pihak diterima.