Lembar rotasi kredensial setelah insiden
Catat pencabutan akses lama, layanan yang perlu diperbarui, hasil uji, dan pekerjaan tersisa tanpa menyimpan nilai kredensial di lembar ini.
Di halaman ini
Cara memakai lembar ini
Gunakan saat menangani API key yang bocor atau kredensial layanan yang mungkin terpapar. Buat satu baris per hubungan kredensial dan layanan pemakai agar satu pekerjaan yang tertinggal tidak tertutup oleh status layanan lain.
Lembar ini adalah rancangan kerja Kompli, bukan formulir wajib. Jangan isi nilai API key, kata sandi, token, kode pemulihan, atau tautan yang memuat secret. Gunakan pengenal internal. Bukti sensitif tetap berada di penyimpanan terbatas dengan referensi pada lembar.
Contoh terisi: token sinkronisasi pesanan
Contoh fiktif berikut menunjukkan dua pemakai untuk satu kredensial. Waktu menggunakan WIB; ini contoh pencatatan, bukan tenggat penanganan.
| Isian | Aplikasi pesanan |
|---|---|
| Insiden dan pengenal | INS-021 / KRED-07. |
| Hak dan lingkungan | Sinkronisasi pesanan produksi. |
| Pemilik perubahan | Petugas aplikasi. |
| Akses lama | Dicabut 10.12; hasil pemeriksaan di BKT-021. |
| Pengganti | Referensi konfigurasi CFG-08; dipasang 10.20. |
| Uji dan bukti | Pesanan uji berhasil; UJI-031. |
| Sisa pekerjaan | Pantau kegagalan sinkronisasi. |
| Status dan penyetuju | Selesai untuk aplikasi; disetujui pemilik layanan. |
Pemakai kedua: tugas malam. Buat baris terpisah dengan ID insiden dan pengenal kredensial yang sama. Petugas operasi belum memasang konfigurasi pengganti, sehingga tugas dibatasi sementara. Status tetap terbuka sampai konfigurasi diperbarui dan diuji sebelum tugas diaktifkan.
Periksa sebelum menandai selesai
Pastikan akses lama telah dicabut, seluruh pemakai yang diketahui mendapat konfigurasi yang benar, dan hasil uji dicatat. Sertakan pekerjaan terjadwal, integrasi, dan konfigurasi pemulihan yang relevan. Jangan menaruh kembali kredensial bocor pada rilis lama untuk mengatasi kegagalan.
Lembar rotasi hanya melacak penggantian akses. Pemeriksaan apakah akses itu disalahgunakan, dampak data, serta keputusan pemberitahuan tetap dicatat pada catatan insiden utama.
Lembar kosong
Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.
| Kolom dan petunjuk | Isian Anda |
|---|---|
| ID insiden dan pengenal kredensial Referensi internal tanpa nilai rahasia. | |
| Hak akses dan lingkungan Layanan serta cakupan kewenangan kredensial. | |
| Layanan pemakai Satu aplikasi, integrasi, tugas, atau konfigurasi pemulihan per baris. | |
| Pemilik perubahan Petugas yang mengganti konfigurasi dan pemilik layanan. | |
| Pencabutan akses lama Waktu, zona waktu, pelaksana, hasil verifikasi dan referensi bukti. | |
| Pemasangan pengganti Referensi konfigurasi aman, waktu dan pelaksana; jangan tulis secret. | |
| Uji dan bukti Fungsi yang diuji, hasil, waktu dan referensi bukti. | |
| Pekerjaan tersisa Dampak, tindakan sementara, penanggung jawab dan target. | |
| Status dan persetujuan Terbuka atau selesai untuk pemakai ini, alasan, waktu dan penyetuju. |
Sumber rujukan
- NIST SP 800-61 Rev. 3 — Incident Response Recommendations ↗NIST; panduan teknis final 2025 · RS.AN-03/06/07/08: analisis dan bukti; RS.MI: pembatasan dan penanganan penyebab; RC.RP: pemeriksaan pemulihan. Rujukan teknis, bukan aturan Indonesia.
- OWASP — Secrets Management Cheat Sheet ↗OWASP Foundation; rujukan praktik teknis, bukan hukum Indonesia · Bagian 9: pencabutan, rotasi dan audit. Kolom serta contoh adalah rancangan operasional Kompli.
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda