Jalan Masuk yang Paling Sering Dipakai
Dari catatan di atas, ada enam jalan masuk yang perlu dikenal pembaca. Diagram 2.1 menunjukkan bagaimana jalan-jalan itu biasanya berujung ke sistem kendali.
Diagram 2.1 Enam jalan masuk. Jalan 3 dan 6 langsung mencapai sisi OT. Jalan 1 dan 4 biasanya lewat sisi TI dulu, sehingga pemisahan jaringan (Bab 3) bisa memotongnya, asalkan tidak ada komputer atau akun yang menjembatani kedua sisi. Jalan 2 (seperti di Maine dan Kansas, Tabel 2.2) dan jalan 5 (vendor atau integrator) sering langsung sampai ke komputer OT, sehingga butuh kontrol tersendiri: VPN dengan MFA dan jalur vendor yang dikendalikan utilitas (Bab 7).
Jalan pertama adalah surel tipuan (phishing) dan rekayasa sosial. Penyerang mengirim surel yang tampak berasal dari vendor, bank, atau instansi, berisi tautan atau lampiran yang memasang perangkat lunak jahat ketika dibuka. Jalan ini murah bagi penyerang dan tidak membutuhkan celah teknis apa pun, hanya satu orang yang lengah. Contohnya bisa sesederhana ini:
Dari : "Panitia Pelatihan" <[email protected]>
Perihal: SEGERA - Undangan Pelatihan Digitalisasi Air Minum
Bapak/Ibu yth.,
Terlampir undangan dan formulir pendaftaran. Mohon dibuka
dan diteruskan ke tim TI paling lambat hari ini.
Lampiran: Undangan_Pelatihan.zip
Tanda-tandanya bisa dikenali: alamat pengirim yang bukan domain resmi, desakan untuk bertindak segera, lampiran terkompresi atau berkas yang bisa dijalankan, dan permintaan yang tidak biasa. Pelatihan mengenali tanda-tanda ini adalah salah satu investasi dengan hasil terbesar, dan Bab 4 serta Bab 7 membahas cara menjalankannya.
Jalan kedua adalah akses jarak jauh tanpa pengaman, yaitu perangkat lunak berbagi layar, remote desktop, atau VPN tanpa verifikasi kedua (MFA). Kata sandinya bisa ditebak, dibeli dari pasar gelap, atau bocor dari layanan lain yang dipakai orang yang sama. Kasus Maine melibatkan akses jarak jauh (advisori AA21-287A, Tabel 2.2). Di Oldsmar, perangkat lunak akses jarak jauh memang terpasang, tetapi pemakaiannya untuk masuk tidak pernah dipastikan (advisori AA21-042A).
Jalan ketiga adalah perangkat OT yang terbuka ke internet, yaitu PLC, HMI, atau modem seluler yang bisa dijangkau langsung dari luar, sering dengan kata sandi bawaan. Jalan ini melompati semua lapis pengaman TI, karena penyerang langsung sampai ke perangkat kendali. CyberAv3ngers (advisori AA23-335A) dan kejadian Juli 2026 (PSA FBI dan EPA, 30 Juli 2026) memakai jalan ini.
Jalan keempat adalah celah yang belum ditambal. Perangkat lunak dan firmware punya celah keamanan yang terus ditemukan, diumumkan, lalu diperbaiki pabrikan. Masalahnya, di lingkungan OT perbaikan sering tidak dipasang karena takut mengganggu operasi, atau karena perangkatnya sudah tidak didukung pabrikan. Di sisi TI, celah yang paling sering dipakai ada di perangkat tepi yang menghadap internet, seperti VPN dan firewall; Tabel 2.1 mencatatnya sebagai pintu masuk aktor negara. Di sisi OT, contohnya CVE-2021-22779 pada PLC Schneider Electric Modicon, yang menurut advisori CISA memungkinkan akses baca dan tulis tanpa izin ke controller dengan memalsukan komunikasi Modbus antara perangkat lunak rekayasa dan controller (ICSA-21-194-02). Perangkat yang sudah mencapai akhir masa dukungan lebih berbahaya lagi, karena celahnya tidak akan pernah diperbaiki.
Jalan kelima adalah pihak ketiga dan rantai pasok, yang di Diagram 2.1 berlabel pembaruan atau vendor pihak ketiga. Penyerang membobol vendor atau pembaruan perangkat lunaknya, lalu menumpang masuk ke semua pelanggan vendor itu. Contoh yang paling terkenal adalah SolarWinds pada 2020: pembaruan resmi perangkat lunak pemantauan jaringan Orion disusupi, dan menurut laporan perusahaan itu kepada otoritas pasar modal Amerika, jumlah pelanggan yang memasang versi yang sudah disusupi kurang dari 18.000 (Form 8-K SolarWinds, 14 Desember 2020). Di sektor air, bentuk yang lebih sehari-hari adalah yang dicatat PSA FBI Juli 2026: integrator yang memasang konfigurasi dan kata sandi yang sama di banyak pelanggan, sehingga satu celah terbuka di banyak tempat sekaligus.
Jalan keenam adalah media fisik, terutama flashdisk. Dulu bahaya utamanya adalah fitur AutoRun yang menjalankan program secara otomatis begitu flashdisk dicolokkan. Sejak Windows 7, AutoRun untuk flashdisk sudah dimatikan dalam pengaturan standar Windows. Itu berlaku untuk Windows yang masih ditambal. Pada komputer HMI lawas yang tidak lagi ditambal (Bab 3), celah lain masih bisa menjalankan kode hanya dengan menampilkan isi flashdisk, seperti yang dipakai Stuxnet (Bab 4). Bahayanya juga datang dari berkas di dalamnya yang dibuka sendiri oleh penggunanya, dan dari perangkat yang tampak seperti flashdisk tetapi menyamar sebagai papan ketik lalu mengetikkan perintah. Di ruang kendali yang tidak terhubung ke internet, flashdisk sering menjadi jalan utama bagi perangkat lunak jahat untuk masuk, dan karena itu perlu aturan tersendiri.
Yang Diketahui dan yang Tidak tentang Luasnya Masalah
Pembaca yang menyiapkan bahan keputusan tentu menginginkan angka: berapa utilitas air yang pernah diserang, berapa kerugiannya, dan apakah trennya naik. Terus terang, angka yang dapat dipercaya untuk Indonesia belum tersedia. Sepanjang penelusuran untuk edisi ini, saya tidak menemukan data publik yang memisahkan insiden siber di utilitas air dari sektor lain. Banyak insiden tidak dilaporkan ke publik, dan lembaga yang berbeda menghitung dengan cakupan yang berbeda.
Data yang paling bisa dipegang datang dari Amerika Serikat, dan yang diukurnya adalah kesiapan, bukan jumlah serangan. Pada Mei 2024, EPA mengumumkan bahwa lebih dari 70 persen sistem air minum yang diinspeksinya tidak sepenuhnya mematuhi kewajiban dalam undang-undang air minum mereka, dan sebagian memiliki kerentanan siber serius seperti kata sandi bawaan yang tidak pernah diganti dan akun yang hanya dilindungi kata sandi tanpa verifikasi tambahan (EPA, 20 Mei 2024). Angka itu berasal dari negara dengan regulator yang aktif memeriksa. Buku ini tidak memindahkannya begitu saja ke Indonesia, tetapi angka itu memberi gambaran bahwa kelemahan dasar lazim ditemukan, bahkan di negara dengan anggaran jauh lebih besar.
Ketiadaan data Indonesia punya akibat praktis. Utilitas air tidak bisa menunggu statistik nasional untuk memutuskan apakah risikonya nyata. Cara yang lebih jujur adalah mendata pintu masuk yang terbukti dipakai penyerang di tempat lain, lalu memeriksa mana yang masih terbuka di utilitas Anda dan menutupnya. Asesmen kematangan di situs ini disusun untuk keperluan itu.
Tanda-Tanda Sedang Diserang
Serangan jarang mengumumkan dirinya sebelum selesai. Yang bisa dilakukan adalah mengenali jejaknya lebih awal. Dunia keamanan menyebut jejak itu indikator kompromi. Tabel 2.3 mengelompokkan tanda-tanda yang paling berguna menurut siapa yang biasanya pertama melihatnya.
Tabel 2.3 Tanda-tanda kompromi dan siapa yang biasanya pertama melihatnya. Empat dari delapan tanda biasanya pertama terlihat oleh staf TI, dua oleh operator, satu oleh teknisi OT, dan satu oleh siapa saja.
| Tanda | Contoh | Biasanya pertama dilihat oleh |
|---|---|---|
| Pengaman dimatikan | Antivirus atau Windows Defender tiba-tiba tidak aktif, log berhenti tercatat | Staf TI |
| Akun baru atau berubah | Akun admin yang tidak dikenal muncul, hak akses bertambah tanpa permintaan | Staf TI |
| Login tidak wajar | Masuk pukul 03.00, dari lokasi yang tidak biasa, atau gagal login berulang dalam waktu singkat | Staf TI |
| Lalu lintas tidak wajar | Kiriman data keluar yang besar, sambungan ke alamat yang belum pernah dihubungi | Staf TI |
| Nilai proses berubah sendiri | Setpoint dosis atau tekanan berubah tanpa ada operator yang mengubahnya | Operator |
| Tampilan proses hilang | HMI tidak lagi menampilkan data PLC, perangkat tidak bisa dihubungi dari pusat | Operator |
| Logika berbeda | Program PLC di satu lokasi berbeda dari salinan yang disimpan | Teknisi OT |
| Gejala di layar | Kursor bergerak sendiri, berkas berganti ekstensi, pesan tebusan muncul | Siapa saja |
Tanda di tabel itu tidak berarti apa-apa bila tidak ada yang tahu harus melapor ke mana. Operator yang melihat setpoint, yaitu nilai target seperti dosis klor, berubah sendiri perlu tahu bahwa gejala itu bisa berarti serangan, dan siapa yang harus dihubungi malam itu juga. Tiap baris tabel perlu punya jawaban tertulis atas dua pertanyaan: siapa yang dihubungi operator shift malam, dan lewat jalur apa.
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.