Dasar Keamanan & Tata Kelola
Pondasi konsep akses dan tata kelola yang menjaga siapa, apa, dan bagaimana informasi dilindungi.
- Adequate Security
- Pengamanan yang sepadan dengan tingkat risiko dan besarnya dampak ketika informasi hilang, disalahgunakan, diakses, atau dimodifikasi tanpa izin.
- Administrative Controls
- Kontrol yang diterapkan melalui kebijakan dan prosedur, misalnya proses pemberian akses atau kewajiban dua orang untuk menjalankan operasi tertentu, dan biasanya berjalan bersama kontrol teknis maupun fisik.
- Asset
- Segala sesuatu yang bernilai bagi organisasi, termasuk sistem informasi, properti fisik, maupun aset tak berwujud seperti kekayaan intelektual.
- Authentication
- Proses memverifikasi identitas atau kelayakan pihak yang meminta akses ke kategori informasi tertentu agar transmisi palsu dapat dicegah.
- Authorization
- Hak atau izin yang diberikan kepada entitas sistem untuk mengakses sumber daya tertentu sesuai peran dan kebutuhan tugas.
- Availability
- Kemampuan memastikan pengguna sah memperoleh akses dan penggunaan informasi secara andal dan tepat waktu.
- Baseline
- Konfigurasi keamanan minimum yang terdokumentasi dan disyaratkan oleh standar atau kebijakan organisasi.
- Biometric
- Karakteristik biologis individu seperti sidik jari, geometri tangan, suara, atau pola iris yang dimanfaatkan untuk verifikasi identitas.
- CIA Triad
- Kerangka kerja yang menekankan Confidentiality, Integrity, dan Availability sebagai tiga pilar keamanan informasi.
- Confidentiality
- Kondisi ketika data tidak tersedia atau diungkapkan kepada pihak maupun proses yang tidak berwenang.
- Zero Trust
- Pendekatan keamanan yang menganggap setiap permintaan harus divalidasi tanpa kepercayaan otomatis, biasanya diperkuat dengan microsegmentation dan kontrol berbasis identitas di setiap lapisan beban kerja.
- Least Privilege
- Prinsip memberikan hak akses minimum agar setiap peran hanya bisa menjalankan tugas yang benar-benar diperlukan; sering disebut juga prinsip least privilege.
- Mandatory Access Control (MAC)
- Kontrol akses wajib yang menuntut sistem mengatur hak akses secara ketat mengikuti kebijakan keamanan organisasi, bukan preferensi pemilik data.
- Mantrap
- Ruang masuk dengan dua pintu yang hanya terbuka satu per satu untuk memastikan orang yang masuk benar-benar terverifikasi.
- Microsegmentation
- Strategi zero trust yang membagi jaringan menjadi zona kecil terisolasi menggunakan firewall atau kontrol sejenis pada setiap titik koneksi.
- Multi-Factor Authentication (MFA)
- Proses autentikasi yang membutuhkan dua atau lebih faktor berbeda—sesuatu yang diketahui, dimiliki, atau melekat pada pengguna.
- Single-Factor Authentication
- Autentikasi yang hanya memakai satu faktor—misalnya password saja—sehingga tingkat perlindungannya lebih rendah.
- National Institute of Standards and Technology (NIST)
- Badan di bawah Departemen Perdagangan AS yang mengembangkan standar ilmu pengetahuan dan teknologi, termasuk kerangka keamanan informasi.
- Non-repudiation
- Kemampuan sistem untuk mencegah pihak yang bertindak menyangkal bahwa ia pernah membuat, menyetujui, mengirim, atau menerima informasi.
- Classification
- Proses mengidentifikasi tingkat dampak yang mungkin terjadi bila aset informasi diakses pihak yang tidak berwenang, sehingga menentukan level perlindungan terutama untuk menjaga kerahasiaan data.
- Classified or Sensitive Information
- Informasi yang ditetapkan perlu dilindungi dari pengungkapan tanpa izin dan diberi penandaan tingkat klasifikasi ketika dituangkan dalam dokumen.
- Configuration Management
- Disiplin untuk memastikan hanya perubahan yang sudah diotorisasi dan divalidasi yang boleh diterapkan pada sistem.
- Defense in Depth
- Strategi keamanan yang mengintegrasikan manusia, teknologi, dan operasi untuk membangun lapisan pertahanan beragam di seluruh misi organisasi.
- Discretionary Access Control (DAC)
- Model akses yang memberi keleluasaan kepada pemilik objek atau pihak berwenang untuk menentukan siapa yang boleh mengakses dan hak apa yang diberikan.
- Object
- Entitas pasif terkait sistem informasi—seperti perangkat, berkas, tabel, atau proses—yang memuat atau menerima informasi dan dapat diakses oleh subjek.
- Subject
- Individu, proses, atau perangkat yang menyebabkan aliran informasi antar objek atau mengubah keadaan sistem.
- Governance
- Proses pengelolaan organisasi yang mencakup cara keputusan dibuat, peran yang terlibat, dan kebijakan serta prosedur yang mengarahkannya.
- General Data Protection Regulation (GDPR)
- Regulasi komprehensif Uni Eropa tahun 2016 yang menetapkan perlindungan privasi data pribadi sebagai hak asasi individu.
- Physical Controls
- Kontrol keamanan berupa mekanisme fisik—seperti dinding, pagar, penjaga, kunci, dan pembaca kartu—yang sering terhubung dengan sistem teknis.
- Privileged Account
- Akun sistem dengan otorisasi tingkat tinggi milik pengguna istimewa yang dapat melakukan konfigurasi atau tindakan administratif.
- Role-Based Access Control (RBAC)
- Model kontrol akses yang menetapkan hak pengguna berdasarkan peran dan tanggung jawab di dalam organisasi.
- Rule
- Instruksi yang menentukan apakah suatu identitas diizinkan atau ditolak mengakses sistem dengan membandingkan terhadap daftar kontrol.
- Security Controls
- Safeguard manajerial, operasional, dan teknis yang dirancang untuk melindungi kerahasiaan, integritas, dan ketersediaan sistem dan informasinya.
- Technical Controls
- Kontrol keamanan yang terutama dijalankan oleh mekanisme perangkat keras, perangkat lunak, atau firmware dalam sistem informasi.
- Security Governance
- Keseluruhan kebijakan, peran, dan proses yang memandu pengambilan keputusan keamanan di organisasi.
- Security Operations Center (SOC)
- Fungsi terpusat yang memonitor, mendeteksi, dan menganalisis kejadian keamanan untuk mencegah gangguan bisnis.
- Segregation of Duties
- Praktik memisahkan langkah proses agar tidak dapat diselesaikan oleh satu orang saja, sehingga mengurangi risiko penyalahgunaan.
- Token
- Objek fisik yang dipegang pengguna untuk membantu autentikasi identitasnya.
- Turnstile
- Pintu putar satu arah yang memastikan hanya satu orang lewat pada satu waktu ke area terbatas.
- User Provisioning
- Proses membuat, memelihara, dan menonaktifkan identitas pengguna dalam sistem.
Sumber: OMB Circular A-130.
Sumber: NIST SP 800-82 Rev.2.
Sumber: NIST SP 800-66.
Sumber: NIST SP 800-179.
Sumber: NIST SP 800-53 Rev.4.
Sumber: NIST SP 800-192.
Sumber: NIST SP 800-53 Rev.4.
Sumber: NIST SP 800-53 Rev.4.
Sumber: NIST SP 800-53 Rev.4.
Sumber: FIPS PUB 199.
Sumber: NISTIR 7711.