
Hari 57: Minta AI Merapikan Nada Laporan Audit
Satu dokumen laporan audit, dua pembaca: engineer butuh detail, CISO butuh keputusan. Saya pakai AI untuk me-review nada bahasa dan menyulap hasilnya jadi versi eksekutif.
Hari ke-57 dari challenge 60 Days DevSecOps. Kemarin saya sudah membuat laporan audit lengkap (7 halaman PDF). Hari ini tugasnya lebih halus tapi menantang: minta AI mereview nada bahasa lalu menyajikan laporan yang sama dengan cara yang berbeda — untuk pembaca yang berbeda.
Karena fakta sederhananya: laporan audit yang sama, kalau dibaca engineer dan dibaca CISO, harus "terdengar" berbeda. Di hari ini saya belajar caranya.
Kenapa Laporan Perlu Dua Versi
Laporan teknis saya berisi data lengkap: tabel evidence, detail temuan, perintah perbaikan. Ini cocok untuk tim teknis yang mau tahu bagian mana dan gimana.
Tapi CISO (Chief Information Security Officer) atau manajemen tidak mau ribet dengan itu. Mereka butuh jawaban 3 pertanyaan saja:
- Aman gak saat ini? (Postur risiko)
- Masalah apa yang perlu keputusan?
- Rencana / jadwal penyelesaian?
Kalau saya kasih 7 halaman tabel ke CISO, pesannya hilang. Maka solusi profesional: dua dokumen — laporan teknis (buat tim) dan executive summary (buat manajemen).
AI Sebagai Reviewer Nada Bahasa
Bukan AI yang menulis datanya (data tetap saya yang verifikasi), tapi AI ini dipakai untuk menyamakan nada. Prompt yang saya pakai:
Perbaiki nada bahasa agar lebih profesional, tidak terlalu teknikal, berfokus pada dampak bisnis (business impact), dan cocok dibaca oleh CISO/CTO.
Efeknya kelihatan di contoh translasi kalimat:
- "Ganti MD5 dengan bcrypt (Day 10)"
→ "Implementasi kriptografi modern untuk mitigasi risiko kebocoran data nasabah" - "16 misconfig K8s: privileged, root"
→ "16 konfigurasi tidak aman dikurangi menjadi 0" - "0 Critical / 1 High / 2 Medium"
→ "Postur MEDIUM terkendali, tanpa temuan kritis tersisa"
Teknologi berubah jadi dampak & keputusan. Itu esensi laporan eksekutif.
Anatomi Executive Summary (2 Halaman)
File baru executive-summary.md:
- Pesan Utama — satu paragraf: MEDIUM terkendali, 0 temuan critical.
- Poin Kunci — postur, 6 temuan aktif, pipeline hijau.
- Yang Berhasil Dicapai — 4 kalimat terukur (data nasabah, cloud, K8s, pertahanan aktif).
- Risiko Terkait Keputusan — transparan soal hal yang butuh keputusan.
- Fokus ke Depan — Q3: rebuild image + HTTPS; Q4: WAF.
- Kesimpulan — dengan 2 langkah segera, postur naik ke LOW.
Ekspor PDF tetap pakai Pandoc + Typst:
pandoc executive-summary.md --pdf-engine=typst -o executive-summary.pdf
file executive-summary.pdf
# PDF document, version 1.7, 2 pages
Yang Paling Menantang: Jangan Memelintir Data
Ketika menulis untuk eksekutif, godaan terbesarnya adalah melenturkan angka agar terlihat bagus. Itu yang tidak boleh.
Rule hari ini: nada boleh dihaluskan, angka tidak boleh diubah. 6 temuan tetap 6, 132→106 tetap 132→106, 0 Critical tetap 0 Critical. AI review menyangkut presentasi, bukan fakta.
Kesimpulan
Tiga pelajaran hari ini:
- Satu hasil, dua dokumen. Teknis untuk detail, eksekutif untuk keputusan — target pembaca menentukan format.
- AI paling berguna untuk tone, bukan menciptakan data. Ubah kalimat teknis jadi dampak bisnis, tapi jangan sentuh angka.
- Kredibilitas = jujur angka + jelas bahasa. Halus dan profesional, dan sisa risiko yang belum beres tetap diceritakan jujur.
File executive summary ada di repo: chalange-devsecops → securebank-api/security/audit-reports/executive-summary.pdf.
Diskusi & Komentar
Artikel Terkait
Hari 20: Terraform + Checkov, 15 Celah IaC Ketahuan
Bikin infrastructure as code pakai Terraform, lalu scan dengan Checkov. Hasilnya 15 celah keamanan ketahuan — S3 tanpa enkripsi, security group terbuka ke dunia.
Hari 22: Pipeline IaC, Dua Scanner Barengan Gagal
Bikin workflow GitHub Actions khusus infrastructure security. Checkov dan Trivy IaC scan Terraform barengan. Hasilnya pipeline MERAH — security gate bekerja!
Hari 22 Bonus: Perbaikan Pipeline Gitleaks yang Merah Diam-diam
Pipeline Gitleaks merah sejak Day 14 karena flag --no-gitignore tidak pernah ada. Gitleaks detect scan git history, bukan working directory. Fix: hapus flag.