Jumat, 22 November 2024

Virtual CISO Indonesia


Virtual CISO (vCISO) Indonesia memberi UKM akses ke pakar keamanan siber berpengalaman dengan biaya kompetitif sambil tetap menawarkan kepemimpinan strategis.

Virtual Chief Information Security Officer (vCISO) atau CISO as a Service atau Fractional CISO adalah sumber daya independen yang bertindak sebagai penasihat tepercaya bagi bisnis yang memberikan pengetahuan dan keterampilan yang diperlukan, mereka bertanggung jawab untuk membangun dan memelihara program keamanan siber untuk memastikan bahwa bisnis organisasi tersebut memenuhi tujuan tata kelola keamanan informasi, manajemen risiko dan kepatuhan terhadap hukum dan peraturan yang berlaku.


Pelajari lebih lanjut https://vciso.id/layanan/vciso/

Kamis, 03 Oktober 2024

Review Konfigurasi Keamanan


Standar konfigurasi keamanan yang efektif perlu ditetapkan, didokumentasikan, dan diterapkan secara otomatis pada setiap sistem informasi.


ISO27001 Control:

  • A8.9 Configuration management
  • A8.27 Secure system architecture and engineering principles


Pelajari lebih lanjut https://vciso.id/layanan-keamanan-siber#mss

Rabu, 02 Oktober 2024

Manajemen Kapasitas


Seorang IT Manager sebaiknya memantau informasi kapasitas sistem informasi untuk mengidentifikasi dan menghindari potensi limitasi sumber daya dan ketergantungan pada personel kunci yang dapat menghadirkan ancaman terhadap keamanan atau layanan sistem dan merencanakan tindakan yang tepat.


ISO27001 Control:

  • A5.37 Documented operating procedures
  • A8.6 Capacity Management


Pelajari lebih lanjut https://vciso.id/layanan-keamanan-siber#nms

Selasa, 21 Mei 2024

Keamanan Siber

Ilustrasi Keamanan Siber - Image by freepik.

Definisi

Keamanan siber (cybersecurity) adalah proses, tindakan dan solusi teknologi untuk mencegah atau memitigasi dampak dari serangan digital.

Lanskap Keamanan Siber Indonesia

Penggunaan data digital di Indonesia telah berkembang pesat dan banyak orang bekerja dan terhubung dari mana saja, sedangkan para pelaku kejahatan telah mengembangkan metode canggih untuk mendapatkan akses ke sumber daya Anda, mencuri data, menyabotase bisnis Anda, atau bahkan memeras uang. Setiap tahun jumlah serangan meningkat, dan pelaku kejahatan terus mengembangkan metode baru untuk menghindari deteksi.

Berdasarkan laporan Lanskap Keamanan Siber Indonesia tahun 2023, terdeteksi total trafik anomali di Indonesia sebesar 403.990.813 anomali, dan Indonesia menempati peringkat pertama diikuti oleh Amerika Serikat pada posisi kedua sebagai sumber dan sebagai tujuan trafik anomali. Peringkat 3 teratas kategori serangan siber terdiri dari Web Defacement, Ransomware, dan Data Breach (Kebocoran Data), yang mayoritas terjadi pada sektor Administrasi Pemerintahan, ESDM, Kesehatan dan Keuangan.

Ragam Serangan Siber

  • Malware (Malicious Software) adalah perangkat lunak berbahaya yang dirancang untuk menyebabkan kerusakan pada komputer atau jaringan dengan mengubah atau menghapus file, mengekstrak data sensitif seperti kata sandi dan nomor akun, atau mengirim email atau lalu lintas berbahaya. Contoh malware yaitu: worm, ransomware, spyware, dan virus.
  • Social Engineering adalah teknik serangan rekayasa sosial yang memanfaatkan kepercayaan orang untuk menipu mereka agar menyerahkan informasi akun atau mengunduh perangkat lunak berbahaya. Dalam serangan ini, pelaku kejahatan menyamar sebagai merek, rekan kerja, atau teman yang dikenal dan menggunakan teknik psikologis seperti menciptakan rasa urgensi untuk membuat orang melakukan apa yang mereka inginkan. Contoh social engineering yaitu: phishing.
  • Insider Threats adalah ancaman yang berasal dari dalam seperti karyawan, kontraktor/mitra bisnis, atau pelanggan yang secara sengaja atau tidak sengaja menyalahgunakan hak akses mereka, atau akun mereka dibajak oleh penjahat dunia maya. Ancaman dari dalam bisa lebih sulit dideteksi dibandingkan ancaman eksternal karena ancaman tersebut merupakan aktivitas resmi, dan tidak terlihat oleh solusi teknologi keamanan seperti antivirus, dan firewall yang dapat memblokir serangan eksternal.

Program keamanan siber yang efektif mencakup solusi orang, proses, dan teknologi yang bersama-sama mengurangi risiko gangguan bisnis, kerugian keuangan, dan kerusakan reputasi akibat serangan. Organisasi dapat memanfaatkan beberapa kerangka kerja keamanan siber yang tersedia untuk umum, seperti NIST Cybersecurity Framework dan CIS Critical Security Controls sebagai langkah dalam manajemen risiko keamanan siber. 


Konsultasikan program keamanan siber organisasi anda di sini.

Rabu, 09 Juni 2021

Kebijakan Kata Sandi yang Memadai

Salah satu kontrol keamanan Teknologi Informasi (TI) yang biasa diterapkan dalam perusahaan adalah kebijakan kata kunci (password).

Tetapi kebijakan password seperti apa yang dinilai sudah memadai?

Contoh aturan password yang rumit:

  1. Panjang minimal 8 karakter
  2. Memiliki huruf besar dan kecil
  3. Memiliki paling sedikit satu angka (contoh: 0-9)
  4. Memiliki paling sedikit satu simbol (contoh: !$%^&*()_+|~-=\`{}[]:";'<>?,/)

Kombinasi password yang rumit, bukan berarti anda akan lebih aman.

Gambar xkcd.com

Kekuatan Password

Password yang panjang tidak kebal dari cracking, tetapi lebih sulit ditebak oleh mesin dan lebih mudah diingat oleh manusia.

Sedangkan password yang pendek, menggunakan angka, simbol dan huruf besar/kecil lebih mudah ditebak oleh mesin dan lebih sulit diingat oleh manusia.

Pedoman Pembuatan Password

Password adalah komponen penting dari keamanan informasi. Password berfungsi untuk melindungi pengguna akun; Namun, password yang dibuat dengan buruk dapat menyebabkan sistem, data, atau jaringan ditembus oleh orang yang tidak bertanggung jawab.

Password yang kuat harus memiliki karakter yang panjang, semakin banyak karakter yang Anda miliki, semakin kuat password-nya.
  • Rekomendasi panjang minimal password: 14 karakter 
Disarankan menggunakan frasa sandi (passphrase), password yang terdiri dari beberapa kata.
  • Contoh: "Sudah waktunya untuk liburan”, karena passphrase lebih mudah diingat dan memenuhi persyaratan kekuatan.
Setiap akun harus harus memiliki password yang unik dan berbeda

Disarankan untuk menggunakan ‘Password Manager’, untuk memungkinkan pengguna menyimpan banyak password

Apabila memungkinkan, aktifkan juga penggunaan multi-factor authentication.

Pembuatan Password

Semua password tingkat pengguna dan tingkat sistem harus sesuai dengan Pedoman Pembuatan Password.

Pengguna harus menggunakan password yang unik dan terpisah untuk setiap akun terkait pekerjaan mereka. Pengguna tidak boleh menggunakan password terkait pekerjaan untuk akun pribadi mereka.

Akun pengguna yang memiliki hak tingkat sistem diberikan melalui keanggotaan grup (Misal grup Administrator) harus memiliki password yang unik dari semua akun lain yang dipegang pengguna tersebut untuk mengakses hak istimewa tingkat sistem. Sangat disarankan menggunakan multi-factor authentication untuk setiap akun istimewa.

Perubahan Password

Password harus diubah ketika ada alasan untuk meyakini password telah dicuri.

Password cracking atau guessing dapat dilakukan secara berkala atau acak oleh Tim Infosec/audit. Jika password berhasil ditebak atau dipecahkan, pengguna harus diminta untuk mengubahnya agar sesuai dengan Pedoman Pembuatan Password.

Perlindungan Password

Password tidak boleh dibagikan kepada siapa pun, termasuk supervisor dan rekan kerja. Semua password harus diperlakukan sebagai informasi rahasia dan sensitif.

Password tidak boleh dimasukkan ke dalam pesan email atau bentuk lain dari komunikasi elektronik, atau diungkapkan melalui telepon kepada siapa pun.

Password hanya dapat disimpan di “Password Manager" yang disahkan oleh organisasi.

Jangan menggunakan fitur "Ingat Kata Sandi“/”remember password” dari aplikasi (misalnya, web browser).

Setiap pengguna yang mencurigai bahwa password-nya mungkin telah dicuri harus melaporkan insiden tersebut dan mengubah semua password.

Pengembangan Aplikasi

Pengembang aplikasi harus memastikan bahwa aplikasi mereka mengandung tindakan pencegahan keamanan berikut ini:
  • Aplikasi harus mendukung otentikasi pengguna individual, bukan grup.
  • Aplikasi tidak boleh menyimpan password dalam teks yang jelas (clear text) atau dalam bentuk yang mudah dibalik.
  • Aplikasi tidak boleh mengirimkan password dalam clear text melalui jaringan.
  • Aplikasi harus menyediakan semacam manajemen peran, sehingga pengguna dapat mengambil fungsi orang lain tanpa harus mengetahui password orang lain.

Multi-Factor Authentication

Penggunaan multi-factor authentication sangat dianjurkan dan harus digunakan apabila memungkinkan, tidak hanya untuk akun yang terkait dengan pekerjaan tetapi juga akun pribadi.

Multi-factor authentication melibatkan penggunaan beberapa atau semua hal berikut ini:
  • Something you know (misal, password)
  • Something you have (misal, authentication token)
  • Something you are (misal, fingerprint, facial scan)

Strategi Pembuatan dan Perubahan Password

Berikut ini beberapa strategi yang perlu diingat oleh para pengguna pada saat membuat atau mengubah password:
  • Komunikasikan informasi dengan jelas tentang cara membuat dan mengubah password.
  • Komunikasikan persyaratan password dengan jelas.
  • Ijinkan setidaknya 64 karakter panjang password untuk mendukung penggunaan passphrase. Ijinkan pengguna untuk membuat password yang bisa dihafal selama yang mereka inginkan, menggunakan karakter apa pun yang mereka suka (termasuk spasi), sehingga memudahkan untuk dihafal.
  • Jangan memaksakan aturan komposisi lainnya (misal, campuran dari berbagai jenis karakter) pada password yang dihafal.
  • Jangan meminta password yang sudah dihafal diubah secara sewenang-wenang (misal, secara berkala) kecuali ada permintaan pengguna atau bukti bahwa password sudah dicuri.
  • Berikan umpan balik yang jelas, bermakna, dan dapat ditindaklanjuti ketika password yang dipilih ditolak (misal, ketika kata itu muncul di "daftar hitam" password yang tidak dapat diterima atau telah digunakan sebelumnya). Sarankan pengguna bahwa mereka perlu memilih password yang berbeda karena pilihan mereka sebelumnya biasa digunakan.

Karakteristik password/passphrase yang lemah

Password/passphrase yang lemah memiliki karakteristik sebagai berikut:
  • Hanya terdiri dari delapan (8) karakter atau kurang.
  • Berisi informasi pribadi seperti tanggal lahir, alamat, nomor telepon, nama anggota keluarga, hewan peliharaan, teman, nama perusahaan dan karakter fantasi.
  • Berisi pola angka seperti aaabbb, qwerty, zyxwvuts, atau 123321.

Referensi:

Senin, 22 Oktober 2018

Access RouterOS using Multi-Factor Authentication


With various data breach events happening in the world, we cannot rely solely on using username and password. Data breach is not only at the application level. Data breaches also occur in network devices such as MikroTik. We as network administrators must apply more security to the authentication of our MikroTik devices.


In reality there is many bad guys out there with powerful exploit and have tons of password dictionary, ready to attack your router.

Multi-Factor Authentication on RouterOS
MikroTik RouterOS support multi-factor authentication using password, SSH keys and source IP address. For detail configuration you could check my presentation document or video.


Reference:

Rabu, 17 Oktober 2018

Sertifikasi CCNA CyberOps

Sertifikasi CCNA CyberOps, salah satu sertifikasi Cisco yang fokus di desain, konfigurasi, dan analisa di operasional Security Operation Center (SOC).

CCNA CyberOps Overview
Topik CCNA CyberOps mencakup: Cybersecurity Fundamentals (Network Concepts, Security Concepts, Cryptography, Host-based Security Analysis, Security Monitoring, Attack Methods), dan Cybersecurity Operations (Endpoint Threat Analysis and Computer Forensics, Network Intrusion Analysis, Incident Response, Data and Event Analysis, Incident Handling).

DoD IA Approved Baseline Certifications
CCNA CyberOps juga masuk sebagai salah satu sertifikasi Department of Defense (DoD) Information Assurance (IA) Approved Baseline Certifications sebagai Cyber Security Service Provider (CSSP) Analyst dan CSSP Incident Responder.