Panduan / Standar, kerangka, dan bukti keamanan

Menyiapkan bukti audit keamanan yang relevan dan dapat diperiksa

Bukti yang baik menjawab pertanyaan pemeriksaan dan menunjukkan batasnya. Jumlah berkas bukan ukuran bahwa kontrol sudah berjalan.

Di halaman ini

Bukti audit keamanan adalah informasi yang dipakai untuk memeriksa apakah tujuan kontrol terpenuhi. Bentuknya dapat berupa dokumen, konfigurasi, catatan pelaksanaan, penjelasan petugas, atau hasil pengujian.

Mulai dari pertanyaan pemeriksa, bukan mengumpulkan semua berkas yang tersedia. Sepakati lingkup, periode, penerima dan cara berbagi sebelum menyiapkan folder bukti.

Cocokkan jenis bukti dengan pertanyaan

NIST SP 800-53A menjelaskan pemeriksaan melalui penelaahan, wawancara dan pengujian. Metode tersebut dapat saling melengkapi. Pilih kedalaman serta cakupan yang sesuai dengan tujuan pemeriksaan.

Contoh berikut adalah rancangan pemeriksaan Kompli, bukan daftar bukti wajib dari suatu standar.

Pertanyaan Bukti yang dapat membantu Batas yang harus dijelaskan
Siapa yang boleh menyetujui akses? Prosedur dan pembagian peran Belum membuktikan setiap persetujuan sudah dilakukan
Apakah pencabutan akses dijalankan? Tiket, log dan hasil uji pada sampel yang disepakati Sampel tidak otomatis mewakili semua sistem atau seluruh periode
Apakah petugas memahami pengecualian? Wawancara dan contoh penanganannya Penjelasan lisan perlu dicocokkan dengan pelaksanaan
Apakah pemulihan pernah berhasil diuji? Catatan uji dengan waktu, lingkup, hasil dan kendala Pernyataan bahwa backup tersedia bukan hasil uji pemulihan

Beri konteks pada setiap bukti

Catat sumber, tanggal pengambilan, periode yang dicakup, sistem, pemilik, dan kaitannya dengan tujuan pemeriksaan. Untuk tangkapan layar, jelaskan bagian yang ditunjukkan serta batasnya. Untuk hasil uji, simpan kondisi, metode dan hasil aktual, termasuk kegagalannya.

Konfigurasi hari ini belum membuktikan bagaimana kontrol berjalan beberapa bulan lalu. Jika bukti historis tidak tersedia, nyatakan kekurangannya. Jangan membuat catatan bertanggal mundur seolah-olah pekerjaan sudah dilakukan.

Lindungi isi dan akses

Buat daftar penerima yang disetujui dan gunakan lokasi berbagi dengan akses terbatas. Siapkan salinan yang menyamarkan data pribadi atau rahasia tanpa mengubah makna bukti. Simpan versi asli secara terkendali bila diperlukan untuk pemeriksaan lanjutan.

Jangan menaruh kata sandi, token aktif atau salinan data pelanggan dalam folder umum. Bila penyamaran membuat bukti tidak dapat dinilai, sepakati cara pemeriksaan lain, misalnya peninjauan terbatas bersama pemilik sistem.

Tinjau kekurangan sebelum menyerahkan

Minta orang yang memahami kontrol memeriksa apakah bukti menjawab pertanyaan. Bedakan “kontrol belum berjalan”, “bukti belum cukup” dan “bagian di luar lingkup”. Keputusan akhir tetap mengikuti kriteria dan proses pemeriksaan yang disepakati.

Gunakan peta bukti audit untuk mencatat pemilik, batas berbagi dan kesenjangan. Jika ditemukan masalah, lanjutkan dengan tindak lanjut temuan audit agar pekerjaan tidak berhenti pada pengiriman dokumen.

Unduh artikel (.md)

Sumber rujukan

  1. NIST SP 800-53A Rev. 5 — Assessing Security and Privacy Controls ↗NIST; metode penilaian kontrol, bukan hukum Indonesia · Bagian 2.4: examine, interview, test, depth dan coverage; 3.3: temuan dan informasi yang belum cukup
  2. NIST Cybersecurity Framework 2.0 ↗NIST; kerangka pengelolaan risiko, bukan sertifikasi · Organizational Profiles dan penilaian kondisi saat ini

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

Konsultasikan kebutuhan Anda