Tuesday, 17 May 2022

Definisi Keamanan Informasi dan 3 Aspek di Dalamnya (CIA Triad)

 

Serangan cyber terus terjadi mengancam keamanan informasi milik organisasi serta perusahaan-perusahaan di Indonesia. Saat ini sebagian besar orang sudah beralih menggunakan platform digital untuk melakukan berbagai aktivitas. Terlebih di masa

pandemi seperti saat ini, orang-orang dihimbau untuk tetap tinggal di dalam rumah sehingga mereka lebih banyak menggunakan platform digital untuk melakukan berbagai hal baik itu untuk transaksi online, belajar, bekerja dan lain-lain. Di sisi lain, para cyber hacker terus memanfaatkan momen untuk melakukan serangkaian tindak kejahatan cyber.

Pada tahun 2020 yang lalu saja, Badan Siber dan Sandi Negara telah mengungkapkan bahwa terjadi peningkatan serangan cyber sebesar 4 kali lipat. (Sumber: Tekno.kompas.com). Serangan cyber yang terjadi dapat berbentuk malware, trojan, phishing, dan lain-lain. Oleh karena itulah, di masa pandemi ini BSSN menghimbau para pemilik perusahaan agar terus membenahi kebijakan keamanan informasi untuk mengantisipasi adanya serangan siber. Dengan melakukan persiapan keamanan informasi yang baik, perusahaan dapat meminimalisir terjadinya pencurian informasi atau indisen cyber.

Definisi Keamanan Informasi

Keamanan informasi adalah sekumpulan metodologi, praktik, ataupun proses yang dirancang dan diterapkan untuk melindungi informasi atau data pribadi dari akses, penggunaan, penyalahgunaan, gangguan, atau modifikasi yang tidak sah. Keamanan informasi bertujuan untuk melindungi data pada berbagai tahap, baik itu ketika proses menyimpan, mentransfer, atau menggunakannya. Perusahaan akan mengembangkan kebijakan keamanan informasi untuk menangani dan melindungi info atau data penting yang mereka miliki. Kebijakan yang sudah dikembangkan tersebut akan berlaku untuk seluruh struktur IT.

Selain itu, kebijakan keamanan informasi juga berguna untuk menentukan siapa yang memiliki akses ke berbagai jenis data, bagaimana identitas akan diautentikasikan, metode apa yang dipergunakan untuk mengamankan informasi, dan lain-lain. Langkah-langkah tersebut akan membantu Anda mencegah bahaya akan pencurian, modifikasi, atau kehilangan informasi penting. Perlu diketahui, bahwa sebagian besar kebijakan keamanan informasi akan memiliki fokus atau tujuan yang mengacu pada aspel CIA triad. Aspek tersebut yaitu confidentiality, integrity, dan availability. Setiap serangan di dunia maya pada umumnya akan mencoba melanggar setidaknya salah satu aspek atau atribut dalam CIA triad.

​​​​​​​Keamanan Informasi vs Keamanan Cyber

Keamanan cyber dan keamanan informasi memang sering digunakan secara bergantian. Meskipun demikian, perlu Anda ketahui bahwa kedua istilah tersebut memiliki arti yang berbeda. Keamanan informasi merupakan suatu perlindungan informasi dari akses, penggunaan, pengungkapan, gangguan, modifikasi, atau penghancuran yang tidak sah untuk memberikan kerahasiaan, integritas, dan ketersediaan informasi. Sedangkan keamanan cyber adalah kemampuan untuk melindungi atau mempertahankan penggunaan cyber space dari serangan cyber.

Jadi, keamanan informasi adalah sub-domain atau disiplin khusus di bawah payung keamanan cyber. Keamanan cyber memiliki ruang lingkup yang lebih luas untuk menangani semua jenis aktivitas keamanan digital yang melibatkan pengamanan semua jenis aset IT dari segala jenis penyalahgunaan, pencurian, dan pengungkapan informasi rahasia.  

3 Aspek dalam Keamanan Informasi (CIA Triad)

CIA Triad adalah model standar dalam keamanan informasi yang dirancang untuk mengatur dan mengevaluasi bagaimana sebuah organisasi atau perusahaan ketika data disimpan, dikirim, atau diproses. Setiap aspek yang ada di dalam CIA Triad (Confidentiality – Integrity – Availability) akan menjadi komponen penting dari keamanan informasi. 

A. Confidentiality ( Kerahasian )
Ketika kita membahas mengenai aspek confidentiality atau kerahasiaan informasi, maka kita sedang berbicara mengenai serangkaian upaya perlindungan agar informasi tidak terakses oleh pihak yang tidak berwenang.
Informasi rahasia memang dianggap sebagai data yang bernilai oleh para cyber hacker. Informasi yang diincar biasanya berupa informasi pelanggan, data karyawan, kekayaan intelektual, atau informasi mengenai rahasia dagang. Oleh karena itulah para cyber hacker terus mencari kerentanan yang ada pada dalam sistem agar mereka bisa mengakses info-info penting tersebut.
Pada umumnya, informasi rahasia dapat jatuh ke tangan yang salah karena data breach atau ancaman orang dalam. Beberapa jenis serangan yang umum digunakan untuk mengakses informasi rahasia tersebut seperti : 

  • Serangan Man in The Middle
  • Pembobolan enkripsi
  • Serangan eavesdropping

Untuk melindunginya, terdapat sejumlah langkah yang dapat dipergunakan seperti dengan menerapkan autentikasi dua faktor, penggunaan password yang kuat, enkripsi, dan lain-lain.

B. Integrity ( Konsisten )
Dalam keamanan informasi, integrity atau integritas mengacu pada suatu metode atau langkah-langkah untuk menjaga agar data atau informasi tidak dapat dimanipulasi, diubah atau diedit oleh pihak yang tidak punya wewenang. Langkah-langkah ini memberikan jaminan atas keakuratan dan kelengkapan informasi. Seperti halnya dengan perlindungan informasi rahasia, perlindungan integritas juga perlu untuk dilakukan. Bayangkan jika Anda memiliki sebuah web e-commerce yang diretas oleh hacker sehingga mereka dapat mengubah harga produk Anda menjadi jauh lebih murah.

Contoh lain dari kegagalan perlindungan integritas seperti ketika pengguna website mengunjungi halaman web Anda namun peretas mampu mengalihkan traffic tersebut ke website palsu. Serangan-serangan tersebut tentu akan membawa kerugian besar untuk perusahaan Anda. Perlu Anda ketahui, aspek perlindungan integrity tidak hanya akan melindungi keakuratan informasi dari serangan hacker namun juga untuk mencegah perubahan informasi yang tidak disengaja. Contohnya seperti kesalahan pengguna atau kerusakan sistem. Untuk mencegah modifikasi informasi yang tidak diinginkan atau untuk memastikan bahwa informasi dapat dipulihkan kembali jika diubah oleh pihak tidak sah, maka terdapat beberapa langkah pencegahan yang bisa Anda lakukan. Beberapa diantaranya seperti :

  • mengontrol akses pengguna
  • enkripsi
  • autentikasi yang ketat
  • prosedur backup dan recovery
  • version controls
  • input validation

C. Availability ( Ketersediaan )
Aspek ketiga dalam CIA triad adalah availability atau ketersediaan. Artinya, dalam konteks keamanan informasi upaya untuk menjaga agar sebuah sistem tetap bisa digunakan adalah hal penting yang perlu dilakukan. Dengan memberikan perlindungan availability, Anda harus bisa memberikan jaminan bahwa sistem dan data dapat diakses oleh pengguna yang diautentikasi kapanpun informasi tersebut dibutuhkan. Kelangsungan sebuah bisnis akan sangat bergantung pada pemeliharaan performa perangkat keras, perangkat lunak, dan saluran komunikasi yang digunakan untuk menyimpan dan memproses informasi. Ketika sebuah situs website perusahaan terganggu dan tidak dapat diakses, maka perusahaan dapat kehilangan banyak pendapatan.

Selain itu pelanggan juga akan merasa tidak puas dengan performa web sehingga mempengaruhi reputasi perusahaan. Para peretas biasanya mengganggu availability website menggunakan beberapa jenis serangan salah satunya adalah DDOS attack. Serangan tersebut dilakukan dengan cara membanjiri lalu lintas server, jaringan, atau sistem untuk mengganggu lalu lintas normal. Jika peretas berhasil melakukannya maka akses website dapat menghilang atau bekerja dengan sangat lambat. Selain itu ketidaktersediaan informasi juga dapat terjadi karena beberapa hal lain seperti karena menggunakan bandwidth yang tidak mencukupi atau karena adanya kode berbahaya di dalam sistem. Untuk menjaga aspek availability ini, terdapat beberapa upaya yang bisa Anda lakukan. Beberapa diantaranya seperti :

  • menggunakan layanan pelindung DDoS
  • menggunakan redundancy, firewall, dan proxy servers
  • memastikan bahwa bandwidths yang digunakan mencukupi
  • penggunaan access controls. 

Ancaman keamanan informasi Anda dapat datang dalam berbagai bentuk. Dengan memahami apa itu keamanan informasi, Anda dapat mengevaluasi dan mengidentifikasi kebijakan di perusahaan. Anda dapat melihat apakah kebijakan tersebut dapat melindungi informasi rahasia sesuai aspek-aspek pada CIA triad. Ada banyak cara untuk melindungi keamanan informasi di perusahaan Anda. Salah satu yang bisa Anda andalkan adalah dengan melakukan penetration testing. Seperti yang sudah dijelaskan di atas, pada CIA triad terdapat 3 aspek dasar yang harus selalu diperhatikan dalam menjaga keamanan informasi. Aspek tersebut adalah Confidentiality, Integrity dan Availability.

Dengan melakukan penetration testing, Anda dapat mengeksploitasi dan mengidentifikasi apakah ada kerentanan yang bisa segera diperbaiki dari ketiga aspek tersebut. Selain itu, melalui penetration testing, Anda juga akan memperoleh berbagai saran dan solusi untuk meminimalisir risiko dan dampak yang ditimbulkan apabila ketiga aspek keamanan informasi tersebut berhasil dieksploitasi.

https://www.logique.co.id/blog/2021/02/18/keamanan-informasi/

2 comments:

  1. Heloo Bro, Sangat Berguna. Izin Share.........

    ReplyDelete