Panduan / Keamanan informasi

Bedanya ancaman, kerentanan, risiko, dan insiden

Ancaman dapat menimbulkan kerugian, kerentanan membuka kelemahan, risiko mempertimbangkan kemungkinan dan dampak, sedangkan insiden memerlukan penilaian serta respons atas kejadian.

Di halaman ini

Empat istilah, empat pertanyaan

Ancaman, kerentanan, risiko, dan insiden saling berkaitan, tetapi bukan hal yang sama. Membedakannya membantu tim memilih pekerjaan: mengurangi kelemahan, mengambil keputusan risiko, atau menangani kejadian yang sedang berlangsung.

Istilah Pertanyaan yang dijawab
Ancaman (threat) Keadaan atau kejadian apa yang berpotensi merugikan sistem, data, atau pekerjaan?
Kerentanan (vulnerability) Kelemahan apa yang dapat dimanfaatkan atau terpicu?
Risiko (risk) Seberapa mungkin dampak merugikan terjadi, dan seberapa besar akibatnya bagi layanan ini?
Insiden (incident) Apakah terjadi atau segera terancam terjadi pelanggaran keamanan atau gangguan terhadap kerahasiaan, keutuhan, atau ketersediaan?

Definisi dalam dokumen tertentu dapat lebih khusus. Tabel ini merangkum penggunaan istilah keamanan informasi, bukan menetapkan definisi pelaporan menurut hukum Indonesia.

Satu contoh akun kerja

Contoh fiktif: akun admin layanan pesanan hanya dilindungi kata sandi yang juga dipakai di tempat lain.

  • Ancaman: pihak lain mencoba masuk menggunakan kredensial yang terpapar.
  • Kerentanan: kata sandi dipakai ulang dan pengamanan akun tidak memadai.
  • Risiko: akses admin dapat dipakai untuk mengekspor data atau mengubah layanan; penilaian mempertimbangkan paparan dan pengamanan yang tersedia.
  • Insiden: ditemukan sesi admin yang tidak dikenali dan perubahan izin yang tidak disetujui. Tim perlu menilai serta menangani kejadian tersebut.

Satu pesan peringatan belum selalu membuktikan akun diambil alih. Namun, ketidakpastian bukan alasan membiarkan akses mencurigakan. Catat fakta, dugaan, waktu, dan tindakan yang diizinkan sambil memeriksa cakupannya.

Keluaran kerja yang berbeda

Jika baru menemukan kelemahan, catat aset, dampak yang mungkin terjadi, pemilik perbaikan, dan targetnya. Bila keputusan memerlukan penerimaan risiko, tulis alasan serta siapa yang menyetujui pada daftar risiko keamanan.

Jika ada dugaan kejadian nyata, gunakan catatan insiden dan prosedur respons. Jangan menunggu angka risiko selesai dihitung untuk meneruskan laporan kepada petugas yang berwenang. Penanganan akun dapat dimulai melalui panduan akun admin diambil alih.

Coba bedakan

Tim menemukan cadangan publik, tetapi belum tahu apakah ada yang mengunduh. Apakah cukup dicatat sebagai risiko?

Tidak cukup berhenti pada kemungkinan di masa depan. Akses publik adalah fakta yang perlu dibatasi dan dinilai sebagai dugaan insiden sesuai prosedur. Catat bahwa riwayat unduhan belum diketahui; jangan menyimpulkan tidak ada akses hanya karena belum menemukan buktinya.

Unduh artikel (.md)

Sumber rujukan

  1. NIST CSRC Glossary — threat ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
  2. NIST CSRC Glossary — vulnerability ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
  3. NIST CSRC Glossary — risk ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
  4. NIST CSRC Glossary — incident ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda