Bedanya ancaman, kerentanan, risiko, dan insiden
Ancaman dapat menimbulkan kerugian, kerentanan membuka kelemahan, risiko mempertimbangkan kemungkinan dan dampak, sedangkan insiden memerlukan penilaian serta respons atas kejadian.
Di halaman ini
Empat istilah, empat pertanyaan
Ancaman, kerentanan, risiko, dan insiden saling berkaitan, tetapi bukan hal yang sama. Membedakannya membantu tim memilih pekerjaan: mengurangi kelemahan, mengambil keputusan risiko, atau menangani kejadian yang sedang berlangsung.
| Istilah | Pertanyaan yang dijawab |
|---|---|
| Ancaman (threat) | Keadaan atau kejadian apa yang berpotensi merugikan sistem, data, atau pekerjaan? |
| Kerentanan (vulnerability) | Kelemahan apa yang dapat dimanfaatkan atau terpicu? |
| Risiko (risk) | Seberapa mungkin dampak merugikan terjadi, dan seberapa besar akibatnya bagi layanan ini? |
| Insiden (incident) | Apakah terjadi atau segera terancam terjadi pelanggaran keamanan atau gangguan terhadap kerahasiaan, keutuhan, atau ketersediaan? |
Definisi dalam dokumen tertentu dapat lebih khusus. Tabel ini merangkum penggunaan istilah keamanan informasi, bukan menetapkan definisi pelaporan menurut hukum Indonesia.
Satu contoh akun kerja
Contoh fiktif: akun admin layanan pesanan hanya dilindungi kata sandi yang juga dipakai di tempat lain.
- Ancaman: pihak lain mencoba masuk menggunakan kredensial yang terpapar.
- Kerentanan: kata sandi dipakai ulang dan pengamanan akun tidak memadai.
- Risiko: akses admin dapat dipakai untuk mengekspor data atau mengubah layanan; penilaian mempertimbangkan paparan dan pengamanan yang tersedia.
- Insiden: ditemukan sesi admin yang tidak dikenali dan perubahan izin yang tidak disetujui. Tim perlu menilai serta menangani kejadian tersebut.
Satu pesan peringatan belum selalu membuktikan akun diambil alih. Namun, ketidakpastian bukan alasan membiarkan akses mencurigakan. Catat fakta, dugaan, waktu, dan tindakan yang diizinkan sambil memeriksa cakupannya.
Keluaran kerja yang berbeda
Jika baru menemukan kelemahan, catat aset, dampak yang mungkin terjadi, pemilik perbaikan, dan targetnya. Bila keputusan memerlukan penerimaan risiko, tulis alasan serta siapa yang menyetujui pada daftar risiko keamanan.
Jika ada dugaan kejadian nyata, gunakan catatan insiden dan prosedur respons. Jangan menunggu angka risiko selesai dihitung untuk meneruskan laporan kepada petugas yang berwenang. Penanganan akun dapat dimulai melalui panduan akun admin diambil alih.
Coba bedakan
Tim menemukan cadangan publik, tetapi belum tahu apakah ada yang mengunduh. Apakah cukup dicatat sebagai risiko?
Tidak cukup berhenti pada kemungkinan di masa depan. Akses publik adalah fakta yang perlu dibatasi dan dinilai sebagai dugaan insiden sesuai prosedur. Catat bahwa riwayat unduhan belum diketahui; jangan menyimpulkan tidak ada akses hanya karena belum menemukan buktinya.
Sumber rujukan
- NIST CSRC Glossary — threat ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
- NIST CSRC Glossary — vulnerability ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
- NIST CSRC Glossary — risk ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
- NIST CSRC Glossary — incident ↗NIST; istilah keamanan informasi, perhatikan konteks sumber definisi · Definisi pada glosarium; konteks penggunaan keamanan informasi
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda