Panduan / Keamanan informasi

Menyiapkan latihan keamanan digital untuk tim

Gunakan contoh pesan mencurigakan, dokumen salah kirim, dan perangkat hilang untuk membahas siapa melakukan apa. Hasil latihan adalah daftar perbaikan, bukan nilai kelulusan pegawai.

Di halaman ini

Mulai dari satu keputusan yang ingin dilatih

Pilih pekerjaan yang benar-benar dilakukan peserta, lalu diskusikan tindakan ketika ada masalah. Contohnya memeriksa perubahan rekening vendor, membatasi file salah kirim, atau melaporkan kehilangan perangkat. Tujuannya agar tim tahu tindakan awal dan orang yang harus dihubungi.

NIST SP 800-50 Rev. 1 membahas pembelajaran sesuai peran, latihan berbasis situasi, serta evaluasi hasil. Agenda dan contoh di halaman ini adalah rancangan Kompli untuk diskusi singkat. Durasi 30 menit bukan kewajiban hukum atau ukuran bahwa organisasi sudah patuh.

Siapa yang perlu ikut dan apa yang disiapkan?

  • Pemandu: membacakan situasi dan menjaga diskusi tetap pada keputusan yang perlu diambil.
  • Peserta: orang yang menangani pekerjaan tersebut, misalnya administrasi, HR, atau keuangan.
  • Penanggung jawab proses atau IT: mengonfirmasi jalur pelaporan dan kemampuan sistem yang sebenarnya.
  • Pencatat: menulis pertanyaan yang belum terjawab, tugas perbaikan, serta penanggung jawabnya.

Pada tim kecil, satu orang boleh merangkap peran. Siapkan kontak pelaporan, prosedur yang sudah ada, dan lembar catatan. Pakai data fiktif. Tidak perlu mengirim email jebakan, memakai kata sandi nyata, atau mengubah sistem produksi untuk menjalankan diskusi ini.

Contoh agenda 30 menit

Waktu Kegiatan
Menit 0–3 Sepakati tujuan: setiap peserta dapat menyebut tindakan awal dan jalur pelaporan
Menit 3–9 Bahas perubahan rekening vendor
Menit 9–15 Bahas dokumen yang salah kirim
Menit 15–21 Bahas perangkat kerja yang hilang
Menit 21–27 Cocokkan jawaban dengan prosedur dan catat bagian yang belum jelas
Menit 27–30 Pilih perbaikan, penanggung jawab, dan tanggal pemeriksaan ulang

Untuk sesi 20 menit, pilih dua skenario dan sisakan waktu membahas tindak lanjut. Baca situasinya terlebih dahulu; buka panduan jawaban setelah peserta menyampaikan pendapat. Jawaban peserta tidak dikirim atau disimpan oleh halaman ini.

Tiga skenario untuk dibahas

Semua situasi fiktif. Pemandu dapat mengganti peran sesuai pekerjaan tim tanpa memasukkan identitas atau kejadian sensitif yang nyata.

1. Rekening vendor berubah menjelang pembayaran

Petugas keuangan menerima pesan perubahan rekening dan diminta membayar hari ini. Pengirim memakai nama vendor yang biasa dipakai.

Tanyakan: apa yang ditunda, siapa yang dihubungi, dan bukti konfirmasi apa yang dicatat?

Panduan pemandu: perubahan rekening

Harapkan jawaban yang menunda perubahan sampai diverifikasi melalui kontak vendor yang sudah tercatat. Peserta perlu tahu siapa yang menyetujui perubahan, bukan sekadar menjawab “cek pengirim”. Jika belum ada petugas pengganti saat pemberi persetujuan tidak hadir, catat sebagai pekerjaan perbaikan. Lihat materi phishing dan permintaan palsu.

2. File pelanggan terbuka lewat tautan

Tim menemukan bahwa file untuk satu vendor memakai pengaturan “siapa saja yang memiliki tautan”. Tautan sudah dikirim kemarin.

Tanyakan: siapa yang membatasi akses, informasi apa yang disimpan, dan siapa yang menilai dampaknya?

Panduan pemandu: dokumen terbuka

Diskusikan pembatasan akses oleh petugas berwenang dan pelaporan kepada penanggung jawab. Catat file, penerima, waktu, serta pengaturan akses sebelumnya. Jangan menganggap pencabutan tautan menarik kembali semua salinan. Urusan penilaian insiden diteruskan kepada petugas terkait. Gunakan materi berbagi dokumen untuk membahas pengaturannya.

3. Ponsel untuk masuk akun kerja hilang

Pegawai kehilangan ponsel yang dipakai menerima kode masuk. Ia harus menyelesaikan pekerjaan dan meminta rekan meminjamkan akun.

Tanyakan: bagaimana ia melapor, bagaimana identitasnya diperiksa, dan siapa yang membantu pemulihan?

Panduan pemandu: perangkat hilang

Gunakan jalur pemulihan yang disiapkan organisasi. Berbagi akun rekan membuat kewenangan dan pencatatan tindakan sulit dibedakan. Bahas cara menghubungi petugas ketika email tidak dapat dibuka, pemeriksaan identitas, serta penghentian metode masuk pada perangkat hilang. Jangan menonaktifkan pengamanan seluruh tim sebagai jalan pintas. Lihat pengamanan dan pemulihan akun kerja.

Catat hasil yang bisa ditindaklanjuti

Salin tabel ini atau cetak halaman untuk rapat. Isi di dokumen kerja milik tim; tidak ada formulir pengumpulan jawaban di sini. Jika ingin menyertakan pembahasan dalam cetakan, buka bagian jawaban sebelum mencetak melalui menu browser.

Gunakan satu catatan untuk setiap temuan. Kolom kanan memuat contoh; ganti dengan hasil diskusi tim Anda.

Catatan Contoh isi
Temuan Kontak pelaporan saat email terkunci belum tersedia
Tindakan Tulis jalur alternatif dan uji dengan petugas
Petugas Koordinator IT
Target selesai Tanggal yang disepakati tim
Bukti selesai Kontak dapat dihubungi tanpa login email

Catat proses yang membingungkan, bukan daftar pegawai yang “gagal”. Jika peserta berbeda pendapat, periksa apakah prosedurnya kurang jelas atau sistem belum mendukung langkah yang diharapkan.

Bagaimana mengetahui latihan membantu?

Pada tanggal tindak lanjut, periksa apakah perbaikan benar-benar dilakukan. Minta peserta menjelaskan kembali tindakan awal dalam situasi serupa. Tanyakan bagian mana yang masih sulit dijalankan dan sesuaikan materi berikutnya.

Kehadiran dalam diskusi tidak membuktikan kemampuan menangani insiden, sertifikasi, atau kepatuhan hukum. Untuk membagi pekerjaan lebih lanjut, gunakan panduan menyusun program keamanan.

Tambahkan situasi sesuai pekerjaan tim

Untuk tim lapangan, coba skenario fiktif ponsel kerja hilang saat akun masih aktif. Peserta menentukan kontak pelaporan, siapa dapat mencabut sesi, dan bukti apa yang dicatat. Buka langkah saat perangkat hilang setelah diskusi.

Untuk keuangan, gunakan skenario email vendor meminta perubahan rekening sebelum pembayaran. Peserta menentukan cara memeriksa melalui kontak yang sudah dikenal serta siapa menahan transaksi. Lanjutkan dengan panduan penipuan tagihan. Latihan cukup memakai pesan dan data buatan, tanpa memindahkan uang atau mengakses perangkat peserta.

Unduh artikel (.md)

Sumber rujukan

  1. NIST SP 800-50 Rev. 1 — Building a Cybersecurity and Privacy Learning Program ↗NIST; pedoman pembelajaran, bukan kewajiban pelatihan Indonesia · Bagian 2.5, 2.7.2, 3.2, dan 5.2.3; peserta, latihan berbasis situasi, tujuan belajar, dan evaluasi
  2. NIST — Phishing: Small Business Cybersecurity Corner ↗NIST; materi edukasi keamanan, bukan ketentuan hukum Indonesia · Verifikasi permintaan melalui kontak yang dikenal dan pelaporan pesan mencurigakan
  3. OWASP — Authorization Cheat Sheet ↗OWASP Foundation; rujukan praktik teknis, bukan hukum Indonesia · Enforce Least Privileges; pembatasan dan pemeriksaan akses
  4. NIST SP 800-63B-4 — Authentication and Authenticator Management ↗NIST; rujukan praktik teknis, bukan hukum Indonesia · Bagian 4.2 dan 4.5; pemulihan serta pembatalan autentikator

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda