Security Evaluation of the TIF Dashboard Using the Penetration Testing Execution Standard (PTES) Methodology
Downloads
The Dashboard TIF of UIN Suska Riau is an academic information system used to manage memorization submission data, murojaah history, and administrative processes of the Informatics Engineering Study Program. This system stores sensitive data such as student identification numbers (NIM), lecturer identification numbers (NIP), and students’ memorization records, making its security highly critical. This study aims to evaluate the security level of the Dashboard TIF using the Penetration Testing Execution Standard (PTES) method combined with the OWASP Top 10 2025 framework. The assessment is carried out using a black-box approach with a combination of automated scanning tools and manual testing to discover, validate, and exploit relevant vulnerabilities. The results show that no critical vulnerabilities such as Remote Code Execution (RCE), SQL Injection, or Cross-Site Scripting (XSS) were found that could be directly exploited, but four categories of vulnerabilities requiring immediate remediation were identified, namely Security Misconfiguration (A02:2025), Software Supply Chain Failures (A03:2025), Insecure Design (A06:2025), and Authentication Failures (A07:2025). The most significant finding is an authentication weakness that allows brute-force attack against student accounts, which can be abused to access and modify academic data. The recommended improvements include strengthening security configurations, updating software components, and implementing authentication protection mechanisms to enhance the resilience of the Dashboard TIF against cyber attacks.
Tempo, “BSSN Catat 3,64 Miliar Serangan Siber di Indonesia Setengah Tahun Ini,” tempo.co. Accessed: Oct. 31, 2025. [Online]. Available: https://www.tempo.co/digital/bssn-catat-3-64-miliar-serangan-siber-di-indonesia-setengah-tahun-ini-2056396
Keepnets, “2025 Verizon Data Breach Investigations Report,” keepnetlabs.com. Accessed: Oct. 31, 2025. [Online]. Available: https://keepnetlabs.com/blog/2025-verizon-data-breach-investigations-report
A. Ridwan, “Jumlah Serangan Digital di Indonesia Kuartal I 2025, Korbannya Mayoritas Pelajar,” katadata.co.id. Accessed: Oct. 31, 2025. [Online]. Available: https://databoks.katadata.co.id/teknologi-telekomunikasi/statistik/6847e2375639e/jumlah-serangan-digital-di-indonesia-kuartal-i-2025-korbannya-mayoritas-pelajar
M. Nur Fikri, B. Parga Zen, R. Adhitama, and E. Ahmad Firdaus, “Analisis Keamanan Sistem Informasi Website SMA Negeri 1 Sokaraja Menggunakan Metode Penetration Testing Execution Standard (PTES),” J. Inform., vol. 2, no. 2, pp. 19–27, 2023, doi: 10.57094/ji.v2i2.1046.
Y. Y. Yuwono, D. Ferdiansyah, and M. F. Muttaqin, “Analisis Keamanan Website Universitas Pasundan Menggunakan Metode Penetration Testing Berbasis Kerangka Kerja PTES,” vol. 5, no. 1, 2026.
Eghi Ditendra, “Evaluasi Keamanan Sistem Informasi Akademik Rokania Menggunakan Metode Penetration Testing Execution Standards(PTES),” UIN Suska Riau, Pekanbaru, 2022.
M. Y. Firnanda, H. E. Wahanani, and A. Junaidi, “ERP Website Security Testing Using PTES Method and OWASP Top 10 Approach,” vol. 8, no. 1, p. 12, 2025, doi: 10.32877/bt.v8i1.2564.
B. Raharjo, Keamanan Sistem Informasi Berbasis Internet. Jakarta: PT Insan Infonesia - Bandung & PT INDOCISC, 2002.
M. Alhaqi, “Evaluasi Keamanan Website Terhadap Serangan Hacker Dengan Metode Penetration Test Menggunakan OWASP ZAP (Studi Kasus: SiPA Fakultas Teknik Universitas Islam Riau),” Universitas Islam Riau, 2024.
MITRE, “Common Vulnerabilities and Exposures (CVE),” cve.mitre.org. Accessed: Apr. 24, 2026. [Online]. Available: https://cve.mitre.org
P. Przymus, M. Fejzer, J. Narebski, and K. Stencel, “The Secret Life of CVEs,” 2025, doi: https://doi.org/10.48550/arXiv.2504.03863.
NVD/NIST, “CVEs and the NVD Process,” nvd.nist.gov. Accessed: Apr. 24, 2026. [Online]. Available: https://nvd.nist.gov/general/cve-process
T. R. Syarif and D. A. Jatmiko, “Analisis Perbandingan Metode Web Security PTES , ISSAF dan OWASP di Dinas Komunikasi dan INFORMASI Kota Bandung Universitas Komputer Indonesia,” p. 8, 2019, [Online]. Available: http://elibrary.unikom.ac.id/id/eprint/880
Ptes, “The Penetration Testing Execution Standard Documentation,” 2022.
OWASP, “Owasp Top 10:2025.” Accessed: Dec. 01, 2025. [Online]. Available: https://owasp.org/Top10/2025/
F. Tinambunan, A. Junaidi, and A. Mustika Rizki, “Pengujian Sistem Informasi Akademik Universitas X Melalui Pendekatan Penetration Testing Berdasarkan Owasp Top 10,” JATI (Jurnal Mhs. Tek. Inform., vol. 8, no. 1, pp. 1062–1069, 2024, doi: 10.36040/jati.v8i1.8920.
S. D. Raihan, S. Prabowo, and D. Oktaria, “Evaluasi Risiko Celah Keamanan Pada Aplikasi Web Dengan Penilaian Kerentanan dan Pengujian Penetrasi Menggunakan Metode OWASP dan NIST SP 800-30 Revisi 1,” vol. 2, no. 2, pp. 27–34, 2024.
Keycloak, “Admin Endpoint and Admin Console,” Keycloak Documentation. Accessed: Apr. 01, 2026. [Online]. Available: https://www.keycloak.org/docs/latest/server_admin/#admin-endpoints-and-admin-console
Keycloak, “Server Administration Guide: Session and Token Timeouts,” Keycloak Documentation. Accessed: Apr. 04, 2026. [Online]. Available: https://www.keycloak.org/docs/latest/server_admin/#_timeouts
Keycloak User Group, “How to set authorization code timeout?,” Google Groups. Accessed: Apr. 06, 2026. [Online]. Available:
https://groups.google.com/g/keycloak-user/c/fGrUo0vqTPU?pli=1
Keycloak, “Brute force attacks,” Keycloak Documentation. Accessed: Apr. 01, 2026. [Online]. Available: https://www.keycloak.org/docs/latest/server_admin/#password-guess-brute-force-attacks
