Panduan / Keamanan informasi

Kesiapan ransomware: cadangan, keputusan, dan pemulihan

Kesiapan ransomware memerlukan cadangan yang terlindungi, cara membatasi dampak, serta bukti bahwa layanan dapat dipulihkan dengan aman. Keberhasilan membuat backup belum membuktikan kesiapan restore.

Di halaman ini

Apa yang perlu disiapkan sebelum terjadi ransomware?

Ketahui layanan penting, lindungi cadangannya, dan tetapkan siapa yang boleh mengambil keputusan saat terjadi gangguan. Ransomware dapat menghambat penggunaan data atau sistem. Pemerasan juga dapat melibatkan pengambilan data; memulihkan berkas tidak otomatis menyelesaikan seluruh dampaknya.

Persiapan mencakup pengurangan akses yang tidak perlu, pembaruan sistem, pelaporan kejadian mencurigakan, serta latihan pemulihan. Penanganan saat insiden perlu disesuaikan dengan keadaan dan kewenangan petugas.

Mengapa backup harus dipisahkan dan diuji?

Cadangan yang dapat diubah atau dihapus melalui akses yang sama dengan sistem utama ikut berisiko. Periksa pemisahan akses, perlindungan dari perubahan, salinan offline bila sesuai, dan kemampuan memulihkan tanpa bergantung pada akun yang sedang bermasalah.

Catat siapa dapat membuat, membaca, menghapus, dan mengubah kebijakan cadangan. Cadangan tetap perlu perlindungan kerahasiaan karena dapat berisi data pelanggan atau pegawai.

Backup berhasil dibuat berbeda dari restore berhasil digunakan. Uji pemulihan perlu memeriksa data, aplikasi, akses, dan pekerjaan pengguna. Jadwalnya ditentukan dari kebutuhan serta perubahan sistem; panduan ini tidak menetapkan frekuensi wajib untuk semua bisnis.

Contoh catatan uji pemulihan

Skenario fiktif: aplikasi pesanan dipulihkan ke lingkungan uji terpisah. Tabel ini berisi kriteria yang harus diperiksa, bukan klaim bahwa pengujian sudah dilakukan.

Pemeriksaan Kriteria contoh Catatan hasil yang harus diisi
Salinan dipilih Asal dan waktu salinan diketahui; layak dipakai untuk pemulihan Salinan, alasan pemilihan, dan pemeriksa
Data dapat dipakai Sampel pesanan dan lampiran sesuai catatan pembanding Perbedaan atau kehilangan data yang ditemukan
Aplikasi berjalan Pengguna uji dapat menjalankan alur pesanan Langkah dan hasil, termasuk kegagalan
Batas akses tetap benar Akun uji tidak mendapat hak admin tanpa izin Bukti pemeriksaan akses
Pemulihan diterima Pemilik layanan menilai hasil terhadap sasaran pemulihan Persetujuan atau pekerjaan yang belum selesai

Gunakan BCP dan DRP untuk menetapkan sasaran waktu dan kehilangan data yang dapat diterima. Catat pelaksanaannya dalam checklist pemulihan layanan.

Siapa memutuskan pembatasan dan pemulihan?

Sediakan kontak di luar sistem yang mungkin terganggu. Petugas berwenang menilai sistem terdampak, kebutuhan isolasi, penjagaan bukti, dan dampak penghentian layanan. Hindari instruksi seragam seperti mematikan semua perangkat tanpa memahami kondisi dan dampaknya.

Jangan memulihkan sistem ke lingkungan yang belum dinilai aman atau menimpa bukti tanpa koordinasi. Pemulihan perlu mengatasi jalur masuk yang diketahui, memeriksa akses terkait, dan memvalidasi layanan sebelum dibuka kembali. Prosedur teknis saat serangan berlangsung memerlukan tim yang kompeten terhadap sistem tersebut.

Apa yang disampaikan kepada pengguna?

Pisahkan kondisi layanan, fakta insiden yang telah diperiksa, langkah yang perlu dilakukan pengguna, dan waktu pembaruan informasi berikutnya. Jangan menjanjikan semua data aman hanya karena layanan kembali berjalan. Keputusan komunikasi dan penilaian pemberitahuan data pribadi perlu berjalan bersama penyelidikan.

Setelah layanan pulih, tinjau penyebab, akses, cadangan, dan keputusan yang terlambat. Masukkan tindak lanjut ke catatan respons insiden, dengan pemilik dan bukti penyelesaian. Referensi CISA dan NIST digunakan sebagai panduan teknis; prosedur pelaporan Amerika Serikat di dalamnya tidak diterapkan sebagai kewajiban Indonesia.

Gunakan catatan uji yang dapat ditindaklanjuti

Simpan hasil pada catatan uji pemulihan. Contoh fiktif: database pulih, tetapi aplikasi belum dapat masuk karena kunci enkripsi tidak tersedia. Catat dependensi dan pemilik perbaikannya; jangan menandai layanan pulih hanya karena berkas cadangan berhasil dibaca.

Unduh artikel (.md)

Sumber rujukan

  1. CISA — #StopRansomware Guide ↗CISA; panduan pemerintah Amerika Serikat, bukan kewajiban pelaporan Indonesia · Part 1: preparing, backups, recovery; Part 2: detection, containment, recovery
  2. NIST SP 800-61 Rev. 3 — Incident Response Recommendations ↗NIST; panduan teknis final 2025 · RS.MA; RS.MI; RC.RP-03/05, verifikasi aset pemulihan dan operasi

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda