Coconote
AI notes
AI voice & video notes
Export note
Try for free
Implementasi NCSF 2.0: Rincian dan Panduan
Jul 16, 2024
Catatan Webinar Implementasi NCSF 2.0
Pengantar
Pembicara: Thean, pelatih dan mentor untuk profesional InfoSec pada ISU 2701
Fokus: Implementasi NCSF 2.0
Topik yang dibahas: Gambaran Umum NCSF, Struktur, Persyaratan Inti, Implementasi, Praktik Terbaik
Gambaran Umum NCSF
NCSF:
Kerangka kerja sukarela oleh NIST untuk mengelola dan mengurangi risiko keamanan siber
Manfaat: Meningkatkan posisi keamanan siber, meningkatkan manajemen risiko, komunikasi yang lebih baik dalam organisasi
Kelayakan:
Entitas pemerintah, Organisasi keuangan, Perusahaan asuransi, Sektor kesehatan, Institusi pendidikan, LSM
Kustomisasi:
Implementasi bervariasi berdasarkan visi, misi, tujuan, dan strategi organisasi
Struktur NCSF
Inti Kerangka:
Serangkaian aktivitas/hasil keamanan siber untuk mengelola risiko
Profil Organisasi:
Menjelaskan posisi keamanan siber saat ini atau yang diinginkan
Tingkat CSF:
Tingkat tata kelola dan praktik manajemen risiko keamanan siber
Komponen Inti Kerangka
Govern (Fungsi Tata Kelola):
Menetapkan aturan dan harapan untuk keamanan siber
Meliputi kebijakan, peran, tanggung jawab, pengawasan, manajemen risiko rantai pasokan
Identify (Fungsi Identifikasi):
Kesadaran akan risiko keamanan siber
Meliputi manajemen aset, penilaian risiko, identifikasi kerentanan, penilaian ancaman
Protect (Fungsi Perlindungan):
Menerapkan pengamanan untuk mengelola risiko
Meliputi manajemen identitas, kontrol akses, pelatihan kesadaran, keamanan data, keamanan platform
Detect (Fungsi Deteksi):
Mendeteksi potensi serangan keamanan siber
Meliputi pemantauan berkelanjutan, analisis kejadian buruk
Respond (Fungsi Respon):
Mengambil tindakan untuk meminimalkan kerusakan dari insiden
Meliputi manajemen insiden, analisis insiden, mitigasi insiden
Recover (Fungsi Pemulihan):
Mengembalikan operasi setelah insiden
Meliputi rencana pemulihan insiden, komunikasi
Profil Organisasi
Profil Saat Ini:
Hasil keamanan siber saat ini dan efektivitasnya
Profil Target:
Hasil yang diinginkan di masa depan
Profil Komunitas:
Standar hasil untuk sektor tertentu (Keuangan, Asuransi, TI, dll.)
Langkah Membuat Profil Organisasi
Cakupan:
Tentukan aspek keamanan siber yang akan diulas
Mengumpulkan Informasi:
Kebijakan, prioritas manajemen risiko, sumber daya, persyaratan, alat
Membuat Profil:
Mengidentifikasi hasil CSF, mendokumentasikan informasi, melakukan analisis kesenjangan
Analisis Kesenjangan:
Mengidentifikasi kesenjangan antara kondisi saat ini dan kondisi target
Rencana Tindakan:
Mengembangkan rencana untuk menjembatani kesenjangan dan mencapai kepatuhan
Tingkat CSF
Tujuan:
Mengkategorikan ketegasan praktik keamanan siber
Tingkat:
Parsial, Berbasis Risiko, Berulang, Adaptif
Catatan:
Tingkatan tidak terkait dengan tingkat kematangan tetapi membantu dalam evaluasi posisi keamanan siber
Pendalaman Inti Kerangka
Fungsi Tata Kelola
Konteks Organisasi:
Visi, misi, tujuan, pemangku kepentingan, persyaratan hukum/regulator
Strategi Manajemen Risiko:
Mendefinisikan program, mengidentifikasi toleransi/selera risiko, metodologi
Peran, Tanggung Jawab, Wewenang:
Memastikan tanggung jawab manajemen puncak, mengidentifikasi peran dan menyediakan sumber daya
Kebijakan Keamanan Siber:
Menetapkan dan mengkomunikasikan kebijakan
Pengawasan:
Mengevaluasi hasil manajemen risiko, mengembangkan metrik KPI
Manajemen Risiko Rantai Pasokan:
Mengidentifikasi/mengelola risiko rantai pasokan yang terintegrasi dengan manajemen risiko keseluruhan
Fungsi Identifikasi
Manajemen Aset:
Mengelola siklus hidup aset, memelihara inventaris hardware/software
Penilaian Risiko:
Mengidentifikasi kerentanan/ancaman, menganalisis dan memprioritaskan risiko
Peningkatan:
Proses penilaian berkelanjutan untuk meningkatkan posisi keamanan
Fungsi Perlindungan
Manajemen Identitas:
ID unik, peran, mekanisme otentikasi (kata sandi, biometrik, dll.)
Pelatihan Kesadaran:
Kesadaran keamanan dan pelatihan umum serta spesifik peran
Keamanan Data:
Mengamankan data dalam keadaan diam, bergerak, dan dalam penggunaan; pencadangan data
Keamanan Platform:
Mengamankan konfigurasi hardware/software, membatasi hak istimewa admin
Ketahanan Infrastruktur:
Melindungi jaringan dan aset, mempertahankan kapasitas
Fungsi Deteksi
Pemantauan Berkelanjutan:
Memantau jaringan dan lingkungan fisik untuk anomali
Analisis Kejadian:
Menganalisis kejadian untuk menentukan positif/negatif palsu, dampak, cakupan
Fungsi Respon
Manajemen Insiden:
Rencana respon, kategorisasi insiden, prioritas, eskalasi
Analisis Insiden:
Analisis penyebab utama, perlindungan bukti, pemberitahuan pemangku kepentingan
Mitigasi Insiden:
Mengendalikan dan menghilangkan insiden
Fungsi Pemulihan
Pelaksanaan Rencana Pemulihan Insiden:
Memulihkan proses berdasarkan prioritas, memastikan utilitas cadangan
Komunikasi:
Menginformasikan pemangku kepentingan dan publik tentang status pemulihan insiden
Penutup
Untuk konten InfoSec lebih lanjut, ikuti Kementerian Keamanan di LinkedIn, Instagram, dan YouTube.
Pembicara: Thean
Kontak: Tersedia di deskripsi saluran yang terhubung.
📄
Full transcript