Template catatan dan contoh laporan insiden keamanan
Catat apa yang diketahui, apa yang belum pasti, serta siapa melakukan tindakan. Gunakan lembar ini bersama prosedur insiden tim; simpan bukti sensitif di tempat terbatas, bukan di salinan yang dibagikan luas.
Di halaman ini
Cara memakai catatan ini
Tetapkan koordinator dan pencatat sejak awal. Gunakan satu ID insiden dan tambahkan urutan kejadian pada salinan lembar; jangan menimpa fakta lama tanpa riwayat koreksi. Tuliskan zona waktu agar catatan dari sistem yang berbeda dapat dibandingkan.
Catat “belum diketahui” bila dampaknya belum jelas. Simpan salinan bukti yang diperlukan beserta asal dan waktu pengambilannya. Batasi akses; jangan menempelkan kata sandi, token, atau data pelanggan ke catatan yang dibagikan luas. Rujuk panduan log dan respons insiden untuk pembagian pekerjaan.
Contoh terisi: dokumen salah dibagikan
Contoh fiktif berikut belum menyimpulkan apakah data telah diakses penerima yang tidak berhak.
| Catatan | Isian contoh |
|---|---|
| ID dan petugas | INS-014; koordinator operasional; pencatat petugas dukungan. |
| Ditemukan | 29 September, 09.10 WIB: pemilik folder melihat tautan dokumen pesanan berstatus publik. Waktu awal perubahan akses belum diketahui. |
| Fakta dan dampak | Satu dokumen memuat referensi pesanan dan alamat; riwayat pembukaan masih diperiksa. |
| Tindakan | 09.15 WIB: pemilik mencabut akses publik, mencatat konfigurasi dan waktu perubahan pada tiket terbatas, lalu meminta IT menjaga log yang tersedia. |
| Bukti | Referensi BKT-014 pada penyimpanan insiden terbatas; asal dan petugas pengambil dicatat. Isi dokumen tidak disalin ke grup percakapan. |
| Koordinasi | Koordinator meminta penilaian dampak data pribadi dan kewajiban pemberitahuan; belum menyatakan insiden selesai. |
| Pemulihan dan penutupan | Akses internal yang disetujui diperiksa pemilik dokumen. Insiden tetap terbuka sampai penilaian cakupan dan keputusan tindak lanjut selesai. |
| Tindak lanjut | IT memeriksa cakupan; pemilik meninjau izin folder lain; target dan hasil dicatat per tindakan. |
Kartu awal: akun diduga diambil alih
- Hubungi petugas penanganan melalui saluran yang masih dipercaya. Jangan memakai akun yang dicurigai untuk menyetujui pemulihannya sendiri.
- Petugas berwenang membatasi akses, mencabut sesi/token yang relevan, dan memulihkan kredensial melalui prosedur yang sah. Pertimbangkan dampaknya pada layanan sebelum tindakan luas.
- Periksa perubahan MFA, metode pemulihan, penerusan email, dan akun lain yang dapat diakses. Jaga log, catat tindakan, lalu nilai cakupan; mengganti kata sandi saja belum cukup.
Kartu awal: dokumen salah dibagikan
Gunakan langkah salah kirim dokumen sebagai prosedur utamanya. Dalam lembar ini, catat waktu penemuan, jenis dokumen, penerima atau akses yang keliru, siapa membatasi akses, serta hasil pemeriksaan riwayat. Hindari menyebarkan ulang dokumen saat meminta bantuan.
Kartu awal: API key atau secret terbuka
- Minta pemilik sistem yang berwenang menilai dan mencabut secret yang terpapar secepatnya, lalu menyiapkan pengganti melalui penyimpanan yang aman. Koordinasikan pembaruan layanan yang bergantung padanya.
- Batasi sumber paparan tanpa menyebarkan nilai secret. Simpan bukti yang diperlukan secara terbatas sebelum pembersihan yang dapat menghilangkannya; jangan menunda pembatasan akses hanya untuk dokumentasi lengkap.
- Periksa log penggunaan, izin secret, dan akses lanjutan yang mungkin dibuat. Uji layanan setelah penggantian. Rotasi tidak membuktikan bahwa paparan tidak pernah dimanfaatkan.
Nilai kewajiban pemberitahuan secara terpisah
Lembar ini tidak menetapkan satu tenggat bagi semua insiden. Koordinator harus memeriksa jenis kejadian, aturan sektor, dan kontrak yang berlaku. Jika ada dugaan kegagalan pelindungan data pribadi, lanjutkan segera ke panduan insiden data pribadi; jangan menunggu seluruh penyelidikan selesai untuk menilai kewajiban yang mungkin berlaku.
Lanjutkan ke langkah penanganan khusus
Gunakan panduan akun admin diambil alih, API key bocor, website diretas, atau ekspor data mencurigakan sesuai temuan. Lacak penggantian akses pada lembar rotasi dan keputusan membuka layanan pada lembar pemulihan; tetap hubungkan semuanya ke ID insiden yang sama.
Contoh laporan penutupan insiden
Berbeda dari catatan selama kejadian, laporan penutupan merangkum hasil pemeriksaan dan keputusan. Contoh fiktif INS-DEMO-02 berikut memakai dokumen latihan tanpa data pribadi. Ia tidak melanjutkan INS-014 di atas, yang penilaian dampaknya masih terbuka. Susunan ini contoh kerja Kompli, bukan format pemberitahuan hukum.
Ringkasan dan kronologi
Pada 22 September 2026 pukul 09.10 WIB, pemilik menemukan tautan publik ke dokumen latihan. Pukul 09.15 akses publik dicabut. Pukul 09.25 petugas menyimpan konfigurasi serta log yang tersedia di ruang bukti terbatas. Pukul 11.00, pemilik mengonfirmasi isi dokumen merupakan data sintetis. Versi laporan 1.0 ditutup pada 23 September 2026 setelah pemeriksaan dan persetujuan koordinator.
Anotasi: pisahkan waktu kejadian, penemuan, dan tindakan. Pada contoh ini, waktu awal perubahan akses hanya dapat ditentukan dari catatan perubahan yang tersedia, yaitu 22 September 2026 pukul 08.50 WIB. Jangan mengisi waktu yang tidak didukung bukti.
Dampak, penyebab, dan batas pemeriksaan
Pemeriksaan menemukan satu dokumen latihan dengan akses publik akibat perubahan pengaturan berbagi. Dokumen lain dalam folder diperiksa dan tetap terbatas. Tidak ditemukan data pribadi atau rahasia dalam dokumen latihan tersebut. Riwayat unduhan anonim tidak tersedia secara lengkap, sehingga laporan tidak menyimpulkan bahwa tidak ada pihak luar yang membuka dokumen.
Penyebab pengaturan berubah ditelusuri ke proses berbagi yang belum memerlukan pemeriksaan kedua untuk tautan publik. Kesimpulan ini terbatas pada bukti latihan; jangan mengubahnya menjadi tuduhan terhadap orang tanpa pemeriksaan.
Tindakan dan keputusan pemberitahuan
Pemilik mencabut akses publik dan petugas memeriksa akses dari sesi tanpa login. Koordinator mendokumentasikan penilaian isi serta cakupan pada BKT-DEMO-INS-02. Karena skenario ini hanya melibatkan data buatan, koordinator mencatat tidak ada pemberitahuan subjek data dari skenario tersebut. Keputusan ini tidak boleh disalin untuk insiden data nyata.
Anotasi: keputusan pemberitahuan perlu memuat fakta, aturan atau kontrak yang dinilai, penyetuju, waktu, dan alasan. Jika ada dugaan kegagalan pelindungan data pribadi, gunakan panduan insiden data pribadi segera; jangan menunggu laporan akhir.
Pemulihan, pelajaran, dan pekerjaan tersisa
Pemilik memastikan orang yang berwenang tetap dapat menggunakan dokumen, sementara sesi anonim ditolak. Koordinator menyetujui penutupan respons aktif setelah pemeriksaan cakupan selesai. Pembenahan proses tetap dilacak: pemilik administrasi menetapkan pemeriksaan pengaturan berbagi sebelum dokumen baru digunakan, lalu menguji satu skenario berbagi yang sah dan satu yang harus ditolak.
Target latihan untuk pembenahan tersebut 25 September 2026, dengan bukti pemeriksaan ditautkan ke ID insiden. Bila kemudian ditemukan bukti paparan lain, koordinator membuka kembali penilaian. Penutupan respons tidak menghapus batas bukti atau pekerjaan perbaikan.
Anotasi: laporan akhir perlu menyebut penyetuju, dasar penutupan, risiko atau ketidakpastian tersisa, serta pemilik pekerjaan lanjutan. Simpan catatan awal dan koreksinya agar ringkasan dapat ditelusuri.
Lembar kosong
Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.
| Kolom dan petunjuk | Isian Anda |
|---|---|
| ID insiden dan pencatat Referensi internal, petugas pencatat, serta koordinator penanganan. | |
| Waktu dan zona waktu Waktu kejadian jika diketahui, waktu ditemukan, dan waktu dicatat; bedakan ketiganya. | |
| Sumber laporan dan fakta Siapa atau sistem apa yang melaporkan; fakta teramati dipisahkan dari dugaan. | |
| Sistem dan dampak sementara Layanan, akun, jenis data, dan cakupan yang diketahui atau belum diperiksa. | |
| Tindakan dan keputusan Urutan waktu, tindakan, alasan, persetujuan, pelaksana, dan hasilnya. | |
| Referensi bukti Lokasi penyimpanan terbatas, asal, waktu pengambilan, petugas, serta cara menjaga integritasnya. | |
| Koordinasi dan pemberitahuan Pihak yang dihubungi, waktu, isi pokok, serta keputusan kewajiban pemberitahuan yang masih perlu dinilai. | |
| Pemulihan dan pemeriksaan Syarat pemulihan, hasil uji, pemantauan lanjutan, dan penyetuju. | |
| Pekerjaan tersisa dan penutupan Pemilik tindakan, target, hasil, serta dasar penutupan insiden. | |
| Ringkasan laporan akhir dan versi Versi, penyusun, peninjau, penerima, ringkasan dampak, dan periode penanganan. | |
| Penyebab dan batas kesimpulan Fakta penyebab, hipotesis tersisa, cakupan bukti, serta informasi yang belum tersedia. | |
| Pelajaran dan persetujuan penutupan Perbaikan proses, pemilik, target, risiko tersisa, penyetuju, serta kondisi untuk membuka kembali penilaian. |
Sumber rujukan
- NIST SP 800-61 Rev. 3 — Incident Response Recommendations ↗NIST; panduan teknis final 2025 · Bagian 3; RS.AN-06/07, RS.CO, RS.MI, dan RC.RP-06. Pencatatan fakta, tindakan, bukti, koordinasi, dan laporan setelah pemulihan.
- OWASP — Secrets Management Cheat Sheet ↗OWASP Foundation; rujukan praktik teknis, bukan hukum Indonesia · Bagian 2.6–2.7 dan 9; audit, pencabutan, rotasi, dan respons atas secret yang terbuka.
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda