Panduan / Keamanan informasi

Menyusun program keamanan: NIST CSF dan OWASP

Program keamanan menghubungkan risiko layanan dengan pekerjaan yang jelas. NIST CSF membantu menyusun sasaran; OWASP ASVS dan MASVS membantu merinci kebutuhan aplikasi dalam lingkup yang sesuai.

Di halaman ini

Mulai dari framework atau masalah layanan?

Mulai dari layanan, data, dan risiko yang perlu ditangani. Setelah itu, gunakan kerangka kerja untuk memastikan pekerjaan tidak terlewat. Membeli alat atau mengisi daftar kontrol tanpa pemilik tugas tidak cukup untuk menjalankan program keamanan.

Catat layanan penting, pemiliknya, pemasok utama, serta dampak ketika layanan berhenti, data berubah, atau akses disalahgunakan. Bedakan keadaan yang sudah dibuktikan, pekerjaan yang direncanakan, dan hal yang belum diketahui.

Apa kegunaan NIST CSF 2.0?

NIST Cybersecurity Framework (CSF) 2.0 mengelompokkan hasil pengelolaan risiko dalam enam fungsi: Govern, Identify, Protect, Detect, Respond, dan Recover. Secara praktis, tim perlu mengurus arahan dan tanggung jawab, memahami aset serta risiko, melindungi, mendeteksi, merespons, dan memulihkan.

Bandingkan keadaan saat ini (Current Profile) dengan sasaran yang dibutuhkan (Target Profile). Selisihnya menjadi bahan prioritas dan rencana tindakan. Kerangka ini tidak memberikan satu skor yang otomatis membuktikan organisasi patuh pada semua hukum atau bebas insiden.

Kapan memakai ASVS atau MASVS?

OWASP Application Security Verification Standard (ASVS) membantu merinci persyaratan verifikasi keamanan aplikasi web. Mobile Application Security Verification Standard (MASVS) berfokus pada aplikasi mobile. Pilih sesuai objek yang diperiksa; kebutuhan API dan backend tetap perlu dicakup secara tepat.

Saat dipakai dalam kontrak atau pengujian, tulis versi, persyaratan yang dipilih, lingkup aplikasi, cara membuktikan, dan pengecualian. Menyebut “sesuai OWASP” tanpa rincian tersebut sulit diperiksa. Nama framework juga tidak berarti penerbit telah menyertifikasi aplikasi Anda.

Contoh mengubah risiko menjadi rencana kerja

Contoh fiktif: usaha SaaS ingin membenahi akses dan pemulihan. Prioritas di bawah harus disesuaikan dengan risiko dan kemampuan tim; bukan urutan wajib semua perusahaan.

Masalah yang ditemukan Pekerjaan Pemilik dan bukti selesai
Akun mantan pegawai masih aktif Periksa akun, cabut akses yang tidak sah, benahi proses keluar Pengelola akses; daftar akun dan bukti pencabutan
Kontak insiden belum memiliki pengganti Tetapkan kontak dan latih eskalasi Koordinator; catatan latihan dan perbaikan
Cadangan belum pernah dipulihkan Siapkan uji restore dan nilai hasilnya Pemilik layanan; hasil uji dan keputusan penerimaan
Temuan aplikasi belum memiliki tenggat Nilai dampak dan tentukan rencana perbaikan Pemilik produk; register temuan dan hasil pemeriksaan ulang

Tambahkan tenggat yang disepakati, ketergantungan, dan alasan bila pekerjaan ditunda. Risiko yang diterima sementara tetap perlu pemilik keputusan dan waktu peninjauan.

Hubungkan inventaris, risiko, tindakan, dan jadwal

Untuk contoh akun lama di atas, alurnya dapat dicatat sebagai berikut:

  1. Di inventaris aset, catat aplikasi pesanan sebagai AST-001 beserta pemilik operasional dan pengelola teknisnya.
  2. Di daftar risiko, buat RSK-001: akses mantan pegawai masih aktif dan dapat membuka data pesanan. Tuliskan bukti, dampak, dan hal yang belum diketahui.
  3. Pemilik menyetujui penutupan akses, menunjuk pelaksana, lalu memeriksa hasilnya. Pembenahan proses keluar dicatat sebagai pekerjaan tersendiri, bukan dianggap selesai setelah satu akun ditutup.
  4. Di jadwal pemeriksaan, tetapkan pemeriksaan berkala serta pemicu pegawai keluar. Jadwal berkala tidak boleh menjadi alasan menunda pencabutan akses yang sudah tidak berwenang.

ID yang sama membuat keputusan mudah ditelusuri tanpa menyalin semua informasi ke setiap dokumen. Setelah pekerjaan selesai, nilai risiko yang tersisa bersama pemiliknya.

Bagaimana menilai anggaran dan kemajuan?

Untuk setiap pekerjaan, pisahkan kebutuhan waktu pegawai, alat, bantuan luar, pemeliharaan, dan pemeriksaan hasil. Bandingkan usulan berdasarkan masalah yang diselesaikan serta bukti yang akan tersedia, bukan hanya jumlah fitur produk.

Gunakan ukuran yang dapat ditelusuri: akun berlebih yang sudah dicabut, temuan melewati tenggat, layanan yang berhasil diuji pemulihannya, atau tindakan latihan yang selesai. Jelaskan pembaginya; “semua akun sudah diperiksa” hanya berguna jika daftar akunnya lengkap dan tanggal pemeriksaan jelas.

Apakah ini sama dengan sertifikasi ISO 27001?

Tidak. Kerangka pengelolaan risiko dan persyaratan pengujian menjawab kebutuhan berbeda dari sertifikasi sistem manajemen. Jika pelanggan meminta sertifikat, periksa lingkup, penerbit, dan masa berlakunya melalui panduan ISO 27001.

Pilih satu layanan untuk memulai. Bawa hasil inventaris dan pekerjaan terbuka ke persiapan audit keamanan. Penggunaan kerangka internasional tidak dengan sendirinya menentukan kewajiban hukum bisnis di Indonesia.

Contoh Current Profile dan Target Profile

Berikut potongan profil fiktif untuk satu aplikasi pesanan, bukan penilaian keseluruhan organisasi. Rujukan CSF 2.0 membantu membahas hasil yang dituju; isian operasionalnya disusun tim.

Bagian profil Contoh catatan
Hasil yang dipilih Akses dikelola sesuai kebutuhan tugas; dikaitkan dengan PR.AA-05.
Current Profile Peran pengguna sudah dicatat, tetapi pencabutan akses belum selalu diperiksa pada aplikasi pendukung.
Target Profile Perubahan dan penghentian peran mencakup aplikasi utama serta pendukung, dengan bukti pemeriksaan.
Kesenjangan dan tindakan Pemilik akses melengkapi daftar sistem, menetapkan alur pencabutan, lalu menguji satu skenario pegawai keluar dengan akun buatan.
Bukti kemajuan Daftar sistem, catatan persetujuan, hasil uji, dan pekerjaan yang belum selesai.

Pemilik layanan menyepakati target dan waktunya berdasarkan risiko. Profil diperbarui setelah hasilnya diperiksa, bukan hanya karena prosedur telah ditulis. Kenali organisasi dan publikasi NIST atau baca perbandingan proyek OWASP untuk memilih rincian kebutuhan aplikasi.

Unduh artikel (.md)

Sumber rujukan

  1. NIST Cybersecurity Framework 2.0 ↗NIST; kerangka pengelolaan risiko, bukan sertifikasi · Bagian 2, fungsi CSF; Bagian 3, Current/Target Profile dan rencana tindakan
  2. OWASP Application Security Verification Standard ↗OWASP Foundation; standar verifikasi aplikasi · Tujuan standar verifikasi aplikasi; versi dan identitas persyaratan
  3. OWASP MASVS — penggunaan, asumsi, dan batas lingkup ↗OWASP Foundation; rujukan teknis · Lingkup mobile, penyesuaian kebutuhan dan penggunaan bersama MASTG

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda