Title: Kepatuhan Terhadap Security
1Kepatuhan Terhadap Security
- Budi Rahardjo
- budi_at_indocisc.com
- Cisco Security Summit
- Shangri La Hotel, Jakarta, Desember 2005
2Top CIO Priorities 2004
- Security
- Disaster Recovery / Business Continuity
- PC Replacements
- Existing Application Upgrades
- Compliance with Government Regulation
3Masalah keamanan
- Virus
- Phising
- Perangkat makin kecil
- USB flash disk
- Handphone berkamera
- Credit card fraud
- Internal fraud
- Banking fraud
- Telecommunication fraud
- Mulai beranjak dari teknis (teknologi) ke masalah
non-teknis - Manusia
- Proses, Prosedur
4Masalah non-teknis
- Terkait dengan kebijakan keamanan (security
policy) - Belum ada kebijakan
- Kebijakan tidak diketahui keberadaannya
- Kebijakan tidak dimengerti (lack of awareness)
- Kebijakan tidak dipatuhi
- Kebijakan tidak ditegakkan (lack of enforcement)
5Perlunya Kendali
- Perlu adanya kendali (control) untuk menangani
masalah keamanan - Tanpa kendali, resiko terlalu besar
6Kepatuhan (compliance)
- Kepatuhan terhadap regulasi
- Dari Pemerintah / Regulator
- Sabarnes Oxley (untuk perusahaan terbuka)
- Dari Industri
- HIPPA Kesehatan (USA)
- Basel II Perbankan
-
- Umum
- ISO 17799 Code of practice for information
security management - Kebiasaan baik (best practice)
7ISO 17799
- Merupakan kelanjutan dari British Standard (BS)
7799
8ISO 17799 control objectives
- Security policy
- Organizational security
- Asset classification and control
- Personel security
- Physical and environmental security
- Communication dan operations management
- Access control
- System development and maintenance
- Business continuity management
- Compliance
9Security Policy
- Policy Lifecycle
- Development
- Implementation
- Maintenance
- Disposal
10Organizational Security
Information Security Infrastructure Management Information Security Forum
Information Security Infrastructure Information Security Coordination
Information Security Infrastructure Allocation of Information Security Responsibilities
Information Security Infrastructure Authorisation process for information processing facilities
Information Security Infrastructure
Security of third party access Identification of risk from third party access
Security of third party access Security requirement from third party access
Outsourcing Security requirements in outsourcing contracts
11Asset Classification Control
- Aset harus diklasifikasikan berdasarkan tingkat
keamanannya - Bagaimana dengan aset informasi?
- Sudahkah Anda memiliki mekanisme untuk
klasifikasi informasi?
12Personel Security
- Masalah paling sulit manusia
- The man behind the gun!
- Masalah yang paling sedikit rujukannya
13Physical Environmental Security
- Mulai mendapat perhatian
- Permasalahan dengan akses ke data center
- Adanya kasus pencurian perangkat
- Dahulu diabaikan karena dianggap kurang
bergengsi
14Lebih jauh lagi
- ISO 17799 akan diadopsi menjadi Standar Nasional
Indonesia (SNI) - Siapkah Anda dan Perusahaan Anda?
15Penutup
- Masalah keamanan mulai mendapat perhatian dari
pimpinan - Mulai muncul aturan / regulasi yang terkait
dengan masalah keamanan - Kepatuhan terhadap regulasi ini menjadi perhatian
banyak pihak