Evaluasi Security Posture Aplikasi Web EGISS Menggunakan Vulnerability Assessment, Penetration Testing, dan Risk-Based Mitigation

Authors

  • Rasad STIKOM CKI Author
  • Yuma Akbar Author
  • Mesra Betty Yel Author

Keywords:

penetration testing, security posture, OWASP Top 10, NIST SP 800-115, aplikasi web

Abstract

Web application security has become a critical aspect of ensuring the confidentiality, integrity, and availability of organizational information, particularly for Small and Medium Enterprises (SMEs) that increasingly rely on web-based systems to support business operations. However, most penetration testing studies primarily focus on vulnerability identification without evaluating the effectiveness of the implemented mitigation measures. This study aims to evaluate the security posture of the EGISS web application by integrating vulnerability assessment, penetration testing, risk-based mitigation, retesting, and post-mitigation security posture evaluation. The assessment was conducted using the OWASP Top 10 as the vulnerability classification framework and NIST SP 800-115 as the penetration testing guideline. Vulnerability identification was performed using Burp Suite Professional, OWASP ZAP, and Nikto, followed by manual validation, risk assessment, mitigation implementation, and retesting. The results identified eleven priority vulnerabilities consisting of seven High-severity and four Medium-severity findings. After the mitigation process, all High-severity vulnerabilities were successfully eliminated, while the number of priority vulnerabilities decreased from eleven to three Medium-severity findings, representing a 72.73% reduction. These findings demonstrate that the proposed approach effectively improves the security posture of the EGISS web application. This study proposes a security evaluation approach that integrates vulnerability identification, validation, risk-based mitigation, retesting, and security posture evaluation in one testing cycle so that it can be a reference for organizations and MSMEs in improving web application security.

References

Bunan Imtias, M., Umam, K., Mustofa, H., & Hadi Subowo, M. (2025). Comparative Analysis of Penetration Testing Frameworks: OWASP, PTES, and NIST SP 800-115 for Detecting Web Application Vulnerabilities. In Journal of Applied Informatics and Computing (JAIC) (Vol. 9, Number 6). http://jurnal.polibatam.ac.id/index.php/JAIC

Ilham Akbar, Khairunnisak Nur Isnaini, & Banu Dwi Putranto. (2025). Penetration Testing Through NIST SP 800-115 and OWASP TOP 10 With Risk Analysis Using CVSS on the XY Diskominfo Website. Journal of Innovation Information Technology and Application (JINITA), 7(2), 314–326. https://doi.org/10.35970/jinita.v7i2.2907

Jati Setyadi, H., & Rivani Ibrahim, M. (n.d.). Penetration Testing Website E-Journals Metode NIST SP 800-115 dan OWASP. 9, 2025. https://doi.org/10.47002/metik.v9i1.1030

OWASP Top 10 2021. (n.d.).

Rohmaniah, D., Miftahul Ashari, W., & Dwi Putra, A. (2025). Enhancing Website Security Using Vulnerability Assessment and Penetration Testing (VAPT) Based on OWASP Top Ten. In Journal of Applied Informatics and Computing (JAIC) (Vol. 9, Number 2). http://jurnal.polibatam.ac.id/index.php/JAIC

Scarfone, K., Souppaya, M., Cody, A., & Orebaugh, A. (n.d.). Special Publication 800-115 Technical Guide to Information Security Testing and Assessment Recommendations of the National Institute of Standards and Technology.

Syarifudin, M., Widyawati, L., & Asroni, O. (2025). Journal of Artificial Intelligence and Engineering Applications Web Security Vulnerability Analysis and Mitigation Based on OWASP TOP 10 (Vol. 4, Number 3). https://ioinformatic.org/

Tauqeer, O. Bin, Jan, S., Khadidos, A. O., Khadidos, A. O., Khan, F. Q., & Khattak, S. (2021). Analysis of security testing techniques. Intelligent Automation and Soft Computing, 29(1), 291–306. https://doi.org/10.32604/iasc.2021.017260

Vierino, F. T., Wahanani, H. E., & Junaidi, A. (2026). Evaluating Web Application Security Using OWASP Top 10 and NIST SP 800-115. Bit-Tech, 8(3), 3754–3764. https://doi.org/10.32877/bt.v8i3.3702

Nasrullah Syamil Salahudin, Yuma Akbar (2026). Optimasi Keamanan Jaringan dengan Metode Sentralisasi Koneksi VPN Berbasis Zerotier pada Industri Soho

Published

2026-07-21