Siapkan pengamanan, audit, dan penanganan insiden
Ketahui apa yang perlu dijaga, siapa yang bertanggung jawab, dan apa yang harus dilakukan saat layanan atau data bermasalah.
Pelajari dasar keamanan sehari-hari: akun, pesan mencurigakan, dan dokumen kerja. Sedang menyiapkan login atau akses tim? Buka bagian akun, identitas, dan izin akses.
Pahami istilah keamanan
Bedanya ancaman, kerentanan, risiko, dan insiden
Bedakan ancaman, kerentanan, risiko, dan insiden keamanan melalui satu contoh akun kerja. Ketahui kapan menilai risiko dan kapan mulai merespons.
Baca selengkapnyaAutentikasi dan otorisasi: bedanya identitas dan izin
Pahami bedanya autentikasi dan otorisasi dengan contoh akun pelanggan dan admin. Login berhasil tidak otomatis memberi izin membuka semua data.
Baca selengkapnyaCVE, CWE, dan CVSS: cara membaca istilah temuan keamanan
Bedakan CVE sebagai pengenal kerentanan, CWE sebagai jenis kelemahan, dan CVSS sebagai penilaian keparahan. Gunakan konteks layanan untuk prioritas.
Baca selengkapnyaBelajar untuk pekerjaan sehari-hari
Mengenali phishing dan permintaan palsu di tempat kerja
Belajar memeriksa pesan tentang tagihan, perubahan rekening, dan permintaan OTP. Coba tiga contoh kerja beserta langkah verifikasi dan pelaporannya.
Baca selengkapnyaBerbagi dokumen kerja dengan aman: penerima, izin, dan masa akses
Periksa isi, penerima, izin lihat atau edit, dan masa akses sebelum berbagi dokumen. Pelajari contoh tautan publik, folder vendor, serta langkah saat salah kirim.
Baca selengkapnyaMenyiapkan latihan keamanan digital untuk tim
Jalankan diskusi keamanan digital selama 30 menit dengan tiga skenario kerja, panduan jawaban, serta catatan penanggung jawab dan tindak lanjut.
Baca selengkapnyaMulai dari dasar
Kewajiban keamanan website dan aplikasi untuk bisnis
Pahami kewajiban pengamanan sistem elektronik, pengelolaan risiko, dan kesiapan insiden. Bedakan ketentuan hukum dari contoh langkah teknis.
Baca selengkapnyaPersiapan audit keamanan website dan aplikasi
Siapkan audit keamanan: tentukan lingkup, kumpulkan bukti, atur akses penguji, dan sepakati tindak lanjut. Pahami bedanya dengan pentest dan sertifikasi.
Baca selengkapnyaMengelola kerentanan dan patch: prioritas, penanggung jawab, dan bukti
Ubah temuan scan atau pentest menjadi pekerjaan yang jelas. Tentukan prioritas bisnis, patch, pengecualian, tenggat, dan pemeriksaan hasil perbaikan.
Baca selengkapnyaMenyusun program keamanan: NIST CSF dan OWASP
Gunakan NIST CSF untuk menentukan prioritas kerja, lalu ASVS atau MASVS untuk kebutuhan aplikasi. Sertakan pemilik, biaya, bukti, dan ukuran kemajuan.
Baca selengkapnyaKeamanan sistem sektoral: RME, pembayaran, SPBE, dan IIV
Petakan lingkup keamanan RME, pembayaran kartu, SPBE, IIV, serta IoT dan OT. Tentukan aturan, penanggung jawab, dan pemeriksaan sebelum perubahan sistem.
Baca selengkapnyaSiapkan pengujian keamanan
Pentest untuk bisnis: tujuan, proses, dan hasilnya
Pahami uji penetrasi atau pentest: apa yang diuji, batas hasilnya, persiapan, serta laporan dan pengujian ulang yang perlu disepakati.
Baca selengkapnyaBlack box, white box, dan grey box dalam pentest
Bandingkan black box, white box, dan grey box berdasarkan informasi serta akses penguji. Pilih pendekatan pentest sesuai tujuan dan batas waktu.
Baca selengkapnyaCara memilih vendor pentest dan membandingkan penawaran
Bandingkan vendor pentest dari lingkup, kemampuan penguji, metode, penanganan data, laporan, dan retest. Gunakan contoh pertanyaan sebelum menyetujui penawaran.
Baca selengkapnyaCara menentukan lingkup pentest website dan API
Tentukan aset, fitur, akun, lingkungan, izin pihak ketiga, dan batas pengujian. Gunakan contoh lingkup pentest sebelum menyepakati pekerjaan.
Baca selengkapnyaCara membaca laporan pentest dan hasil retest
Pahami lingkup laporan pentest, bukti temuan, batas skor CVSS, prioritas perbaikan, serta status retest. Gunakan contoh catatan tindak lanjut.
Baca selengkapnyaBiaya dan waktu pentest: apa yang perlu dibandingkan?
Pahami faktor biaya dan waktu pentest: lingkup aplikasi, akses, metode, laporan, perbaikan, dan retest. Siapkan permintaan penawaran yang jelas.
Baca selengkapnyaMenerima laporan kerentanan: VDP, bug bounty, dan tindak lanjut
Siapkan kanal laporan kerentanan, batas izin pengujian, petugas penerima, dan koordinasi perbaikan. Bedakan VDP, bug bounty, dan pekerjaan pentest.
Baca selengkapnyaPeriksa hasil pengujian dan perbaikan
SAST, DAST, dan SCA: cara memilih serta membaca hasilnya
Bandingkan pemeriksaan kode, aplikasi berjalan, dan dependensi. Siapkan akun, lingkup, versi, serta bukti hasil SAST, DAST, dan SCA sebelum rilis.
Baca selengkapnyaMemeriksa temuan scan: false positive, risiko, dan retest
Verifikasi hasil SAST, DAST, atau SCA sebelum menutup temuan. Bedakan false positive, pengecualian, perbaikan, dan bukti retest yang sah.
Baca selengkapnyaWebsite, API dan aplikasi
Keamanan website sebelum peluncuran: apa yang perlu diperiksa?
Periksa HTTPS, CMS dan plugin, akses admin, cadangan, WAF, serta kesiapan gangguan sebelum website diluncurkan atau diserahterimakan.
Baca selengkapnyaKeamanan API: akses pengguna, tenant, token, dan batas penggunaan
Susun pemeriksaan akses API dengan akun dan data fiktif. Bedakan login, izin data, token, pembatasan permintaan, dan penyalahgunaan alur bisnis.
Baca selengkapnyaKeamanan aplikasi mobile: persiapan rilis Android dan iOS
Siapkan pemeriksaan penyimpanan lokal, izin perangkat, SDK, komunikasi jaringan, serta lingkup pentest mobile dan API sebelum merilis aplikasi.
Baca selengkapnyaPengembangan aplikasi yang aman: threat modeling sampai rilis
Susun proses keamanan dalam pengembangan: threat modeling, code review, SAST, DAST, SCA, SBOM, pengamanan CI/CD, dan tindak lanjut setelah rilis.
Baca selengkapnyaKeamanan fitur AI: data, prompt injection, dan akses agen
Siapkan pemeriksaan fitur AI: sumber data, prompt injection, batas akses agen, persetujuan tindakan, dan kriteria uji sebelum fitur diluncurkan.
Baca selengkapnyaMembuat dan menggunakan SBOM dalam pengembangan aplikasi
Hubungkan daftar komponen perangkat lunak atau SBOM dengan versi rilis, pemeriksaan kerentanan, lisensi, dan tindak lanjut agar inventaris dapat dipakai saat ada masalah.
Baca selengkapnyaMengamankan CI/CD dan proses rilis aplikasi
Batasi akses pipeline, runner dan rahasia, periksa perubahan konfigurasi, lalu hubungkan hasil pengujian dan persetujuan dengan artefak yang masuk produksi.
Baca selengkapnyaMemisahkan data pelanggan dalam aplikasi SaaS
Periksa batas antarorganisasi pelanggan pada API, database, cache, penyimpanan, antrean, ekspor, dan akses dukungan agar data tidak terbuka lintas pelanggan.
Baca selengkapnyaAkun, identitas, dan izin akses
Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses
Atur akun admin, MFA atau passkey, pemulihan akun, SSO, akses vendor, serta pegawai masuk, pindah peran, dan keluar dengan bukti pemeriksaan.
Baca selengkapnyaOAuth dan OpenID Connect: beda izin API dan login
Pahami OAuth, OIDC, ID token, access token, PKCE, serta pemeriksaan login. Gunakan contoh portal pegawai untuk membedakan identitas dan izin API.
Baca selengkapnyaSSO dengan SAML: alur login dan pemeriksaan integrasi
Pahami IdP, SP, assertion SAML, sertifikat, pemetaan peran, dan logout SSO. Periksa integrasi sebelum menerima akses pegawai atau pelanggan.
Baca selengkapnyaSesi login dan token: timeout, logout, dan pencabutan
Atur sesi login, cookie, access token, refresh token, timeout, dan logout. Uji apakah akses lama benar-benar berhenti setelah dicabut.
Baca selengkapnyaPemulihan akun dan MFA: reset yang tidak membuka akses sembarangan
Bedakan lupa kata sandi dan kehilangan MFA. Siapkan verifikasi, kode pemulihan, bantuan petugas, pemberitahuan, dan pencabutan akses lama.
Baca selengkapnyaAkses admin dan PAM: persetujuan, batas waktu, dan bukti
Pahami privileged access management (PAM), pemisahan akun admin, akses sementara, akun darurat, dan pemeriksaan setelah pekerjaan selesai.
Baca selengkapnyaAkun layanan dan identitas workload: izin untuk proses otomatis
Kelola service account, API key, dan identitas workload dengan pemilik, izin minimum, masa berlaku, rotasi, serta penghentian integrasi yang jelas.
Baca selengkapnyaApa itu Zero Trust? Prinsip dan contoh penerapannya
Pahami Zero Trust, contoh akses kerja jarak jauh, dan langkah awal penerapannya. Bedakan prinsip pengamanan dengan produk atau sekadar penggunaan VPN.
Baca selengkapnyaInfrastruktur, perangkat, dan enkripsi
Enkripsi, kunci, secret, dan data uji: pembagian tanggung jawab
Petakan perlindungan data saat dikirim dan disimpan, pengelolaan kunci serta secret, cadangan, dan penggunaan data fiktif untuk pengujian aplikasi.
Baca selengkapnyaKeamanan cloud dan infrastruktur: siapa mengurus apa?
Petakan tanggung jawab cloud, akses storage dan database, pembaruan server, container atau Kubernetes, serta pemisahan lingkungan dan bukti pemeriksaan.
Baca selengkapnyaKeamanan jaringan dan perangkat kerja: mulai dari akses
Catat perangkat kerja, pisahkan akses jaringan, siapkan akses jarak jauh dan aturan BYOD, serta tentukan siapa menangani peringatan antivirus atau EDR.
Baca selengkapnyaKeamanan email dan domain: akun, DNS, dan phishing
Pahami batas SPF, DKIM dan DMARC, rapikan kepemilikan domain serta akun email, dan siapkan pemeriksaan saat ada dugaan pengambilalihan akun.
Baca selengkapnyaMenghapus data sebelum perangkat dijual atau dibuang
Pilih cara sanitasi media sesuai jenis perangkat dan sensitivitas data, periksa hasilnya, lalu simpan bukti sebelum perangkat berpindah tangan atau dimusnahkan.
Baca selengkapnyaMenyiapkan pelindungan Infrastruktur Informasi Vital
Bedakan kegiatan dalam sektor IIV dari sistem yang ditetapkan sebagai IIV, lalu siapkan pemetaan layanan, risiko, koordinasi insiden, dan bukti pengelolaan.
Baca selengkapnyaPeriksa konfigurasi cloud
Keamanan object storage: izin akses, tautan dan data publik
Periksa izin bucket, akses aplikasi dan tautan unduhan pada object storage. Bedakan berkas publik dari dokumen pelanggan, lalu uji batas aksesnya.
Baca selengkapnyaKeamanan database: batasi koneksi dan hak akun aplikasi
Periksa jalur koneksi, TLS, akun aplikasi, izin database dan backup. Gunakan contoh pembagian akses tanpa memberikan hak admin kepada semua layanan.
Baca selengkapnyaKeamanan container dan image sebelum dijalankan di produksi
Periksa asal image, hasil scan, hak proses, jaringan dan rahasia container. Catat versi yang diuji dan batas tanggung jawab host atau cluster.
Baca selengkapnyaKeamanan infrastructure as code: tinjau perubahan sebelum deploy
Periksa izin, rahasia, rencana perubahan dan bukti deployment IaC. Bandingkan konfigurasi tersimpan dengan kondisi yang benar-benar berjalan.
Baca selengkapnyaTangani kejadian tertentu
Langkah menangani website yang diretas
Batasi dampak website yang diretas, jaga bukti, periksa akses terkait, dan uji pemulihan sebelum layanan dibuka kembali.
Baca selengkapnyaLangkah saat akun admin diduga diambil alih
Amankan kembali akun admin, periksa sesi dan akses tambahan, lalu nilai perubahan yang dilakukan sebelum mengembalikan kewenangan.
Baca selengkapnyaLangkah menangani API key atau token yang bocor
Cabut API key yang terbuka, atur penggantian pada layanan terkait, periksa penggunaannya, dan pastikan kredensial lama tidak lagi berlaku.
Baca selengkapnyaCara memeriksa ekspor data yang mencurigakan
Periksa siapa mengekspor data, izin dan tujuan ekspor, serta bukti pengunduhan sebelum menyimpulkan cakupan kejadian dan tindakan berikutnya.
Baca selengkapnyaLangkah saat laptop atau ponsel kerja hilang
Amankan akun dan sesi kerja, periksa data yang mungkin terbuka, simpan kronologi, dan koordinasikan penghapusan jarak jauh saat perangkat kerja hilang.
Baca selengkapnyaMencegah penipuan perubahan rekening dan tagihan
Periksa perubahan rekening melalui kontak yang sudah dikenal, pisahkan persetujuan pembayaran, dan siapkan langkah cepat bila dana terkirim ke rekening penipu.
Baca selengkapnyaDeteksi, triase, dan latihan insiden
Apa itu MITRE ATT&CK dan cara memakainya untuk deteksi
Pahami taktik, teknik dan prosedur dalam MITRE ATT&CK. Pilih perilaku yang relevan, periksa log, lalu uji kemampuan deteksi tim.
Baca selengkapnyaMenyusun aturan deteksi keamanan yang bisa ditindaklanjuti
Mulai aturan deteksi dari skenario, log dan penerima peringatan. Uji dengan data buatan, catat pengecualian, dan periksa kegagalan pencatatan.
Baca selengkapnyaTriase peringatan keamanan: periksa bukti dan tentukan prioritas
Bedakan peringatan, aktivitas sah dan dugaan insiden. Catat fakta, dampak, prioritas serta alasan eskalasi tanpa menunggu semua bukti lengkap.
Baca selengkapnyaLatihan tabletop insiden: contoh diskusi dan tindak lanjut tim
Siapkan latihan insiden berbasis diskusi: tujuan, peserta, skenario bertahap, keputusan dan perbaikan. Gunakan data fiktif tanpa mengganggu produksi.
Baca selengkapnyaInsiden dan pemulihan
Log, pemantauan, dan respons insiden: siapa bertindak?
Tentukan log yang berguna, bedakan SIEM, SOC dan MDR, lalu siapkan eskalasi, catatan kejadian, perlindungan bukti, dan simulasi insiden untuk tim.
Baca selengkapnyaCara menyiapkan penanganan insiden data pribadi
Siapkan tim, catatan kejadian, pemulihan, dan pemberitahuan insiden data pribadi. Pahami perbedaan tenggat UU PDP, PP 71/2019, dan aturan BSSN.
Baca selengkapnyaKesiapan ransomware: cadangan, keputusan, dan pemulihan
Siapkan cadangan terpisah, kewenangan respons ransomware, pemeriksaan pemulihan, dan komunikasi gangguan tanpa menganggap backup menjamin semua data aman.
Baca selengkapnyaMenyiapkan layanan menghadapi DDoS
Siapkan batas kapasitas, kontak penyedia, mitigasi, komunikasi, dan pemeriksaan pemulihan agar gangguan DDoS dapat ditangani tanpa memblokir pelanggan secara sembarang.
Baca selengkapnyaMenyiapkan tim respons insiden atau CSIRT
Tentukan mandat tim respons insiden, sistem yang dilayani, kontak, eskalasi, pencatatan, koordinasi, dan latihan sebelum kejadian mengganggu layanan.
Baca selengkapnyaPeraturan, checklist, dan lembar kerja
Checklist keamanan website dan aplikasi
Periksa akses, pembaruan, cadangan, log, vendor, dan kesiapan insiden bersama tim. Cetak hasil pemeriksaan atau unduh checklist kosong.
Buka checklistChecklist persiapan pentest website dan aplikasi
Siapkan lingkup, izin, akun uji, kontak darurat, data, pemulihan, laporan, dan retest sebelum pentest. Cetak hasil atau unduh checklist kosong.
Buka checklistPeraturan BSSN Nomor 8 Tahun 2020
Ringkasan Peraturan BSSN 8/2020: lingkup PSE, kategori sistem, standar pengamanan, sertifikasi SMPI, sanksi, dan tautan naskah resmi.
Baca selengkapnyaContoh laporan pentest dan template yang bisa diedit
Lihat contoh laporan pentest fiktif dengan lingkup, dua temuan, bukti, perbaikan, dan retest. Unduh template kosong atau cetak untuk dipakai tim.
Buka lembar kerjaChecklist akses pegawai masuk, pindah peran, dan keluar
Checklist akses pegawai dari mulai bekerja hingga keluar: persetujuan, akun, perangkat, pengalihan tugas, pencabutan sesi, dan bukti penyelesaian.
Buka checklistTemplate inventaris aset IT untuk tim bisnis
Template inventaris layanan, perangkat, dan akun admin: catat pemilik, lokasi, ketergantungan, tingkat kepentingan, serta tanggal pemeriksaan.
Buka lembar kerjaTemplate daftar risiko keamanan informasi
Lembar daftar risiko keamanan untuk mencatat skenario, dampak, kontrol, alasan prioritas, tindakan, pemilik, dan hasil pemeriksaan risiko tersisa.
Buka lembar kerjaTemplate catatan dan contoh laporan insiden keamanan
Catat insiden, bukti, dan tindakan awal; lihat contoh laporan penutupan dengan kronologi, dampak, keputusan pemberitahuan, serta pekerjaan lanjutan.
Buka lembar kerjaTemplate jadwal pemeriksaan keamanan dan kepatuhan
Lembar jadwal pemeriksaan keamanan untuk mencatat pemicu, frekuensi, penanggung jawab, bukti, pemeriksaan terakhir, dan tindakan yang belum selesai.
Buka lembar kerjaTemplate kebijakan perangkat pribadi untuk kerja
Susun batas penggunaan perangkat pribadi untuk kerja, pemisahan data, dukungan, pelaporan kehilangan, dan pencabutan akses tanpa mengambil alih data pribadi pegawai.
Buka lembar kerjaTemplate pemetaan ancaman aplikasi
Petakan aset, alur data, batas kepercayaan, skenario penyalahgunaan, kontrol, dan bukti pengujian sebelum perubahan aplikasi disetujui.
Buka lembar kerjaTemplate matriks pengujian hak akses aplikasi
Susun pengujian per peran, objek, tindakan, dan organisasi pelanggan. Catat penolakan yang diharapkan, hasil aktual, bukti, serta pengujian ulang.
Buka lembar kerjaLembar rotasi kredensial setelah insiden
Catat pencabutan akses lama, layanan yang perlu diperbarui, hasil uji, dan pekerjaan tersisa tanpa menyimpan nilai kredensial di lembar ini.
Buka lembar kerjaLembar pemeriksaan pemulihan setelah insiden
Periksa akses, integritas sistem, fungsi layanan, dan pemantauan sebelum menyetujui pembukaan kembali layanan setelah insiden keamanan.
Buka lembar kerjaKewajiban hukum dan contoh praktik teknis dibedakan dalam setiap panduan. Aturan sektor dan kategori sistem tetap perlu diperiksa sesuai layanan.
Cara kami memeriksa sumber