Tantangan Nyata di Utilitas Air
Rencana di atas terdengar rapi di atas kertas. Di lapangan, utilitas air menghadapi hambatan yang membuat rencana seperti itu sering tertunda. Bagian ini membahas lima yang paling sering muncul, dengan jalan keluar yang realistis.
Anggaran dan Orang
Anggaran yang terbatas adalah hambatan yang paling sering disebut, tetapi sebagian besar langkah tiga bulan pertama hampir tidak membutuhkan biaya lisensi: mengganti kata sandi, mencabut perangkat dari internet, dan mencatat aset. Biaya yang tetap ada adalah jam kerja, termasuk kunjungan vendor bila kata sandi PLC atau HMI hanya bisa diganti dengan perangkat lunak milik vendor. Kunjungan itu sering bisa dimasukkan ke jadwal pemeliharaan yang sudah dibayar, seperti dibahas di Bab 8. Di utilitas dengan banyak rumah pompa dan reservoir yang tersebar, ongkos kunjungan dan perjalanan per lokasi bisa terkumpul menjadi angka yang perlu dianggarkan tersendiri. Hitung jumlah lokasinya dari daftar aset, minta vendor menawarkan satu paket untuk semua lokasi alih-alih tarif per kunjungan, dan dahulukan lokasi yang perangkatnya bisa dijangkau dari internet. Untuk firewall, pilihan sumber terbuka mengurangi biaya perangkat lunak, dengan konsekuensi dibutuhkan keahlian untuk merawatnya. Hambatan yang lebih sulit sering kali adalah orang. Utilitas air kecil bisa jadi hanya punya satu atau dua staf TI yang juga mengurus printer, surel, dan aplikasi penagihan. Tiga hal lebih berguna daripada membeli perangkat yang tidak sanggup dikelola siapa pun: pelatihan bagi staf yang ada, bantuan pihak luar untuk pemasangan awal, dan dokumentasi yang cukup jelas agar sistem bisa dirawat oleh orang berikutnya.
Takut Merusak Sistem, Tanpa Lingkungan Uji
NIST menyarankan setiap pembaruan diuji lebih dulu di lingkungan uji sebelum dipasang di sistem produksi. Saran itu benar, tetapi kebanyakan utilitas air kecil tidak punya salinan sistem SCADA untuk uji coba. Ketiadaan lingkungan uji tidak berarti perubahan harus dihindari. Ada beberapa cara yang lebih realistis. Pertama, cadangkan program PLC, konfigurasi HMI, dan konfigurasi perangkat jaringan sebelum setiap perubahan, dan pastikan cadangan itu bisa dipasang kembali. Kedua, bila ada PLC cadangan di gudang suku cadang, pakailah sebagai perangkat uji sederhana. Ketiga, mulailah perubahan di satu lokasi yang paling kecil dampaknya, misalnya satu rumah pompa dengan reservoir yang cukup untuk beberapa jam, sebelum menerapkannya di instalasi pengolahan. Keempat, lakukan perubahan di jendela pemeliharaan dengan operator siap menjalankan proses secara manual dan rencana untuk kembali ke keadaan semula bila ada masalah. Kelima, minta vendor atau integrator hadir untuk perubahan pertama. Bagi utilitas yang hanya punya satu instalasi tanpa lokasi cadangan, cara ketiga tidak bisa dipakai, sehingga cara keempat dan kelima menjadi lebih penting, dan perubahan sebaiknya dijadwalkan pada jam pemakaian terendah.
Perangkat Warisan
Perangkat yang sudah tidak didukung pembuatnya tidak bisa diperbaiki celahnya, tetapi tidak selalu harus segera diganti. NIST menyebut langkah yang tepat untuk perangkat seperti ini sebagai kontrol pengganti: batasi siapa yang bisa menjangkaunya, catat setiap akses, dan pisahkan perangkat itu dari jaringan lain. Satu anggapan yang perlu dihindari adalah bahwa perangkat yang tidak tersambung ke internet otomatis aman. NIST mencatat bahwa bersandar pada air gap saja tidak lagi cukup, karena sistem OT makin banyak tersambung ke jaringan TI. Di lapangan, perangkat lunak jahat juga bisa masuk lewat flashdisk, laptop teknisi, atau sambungan yang ditambahkan belakangan tanpa sepengetahuan pengelola. Rencanakan penggantian perangkat warisan sebelum ia rusak, supaya penggantinya bisa dipilih dengan pertimbangan keamanan dan tidak diputuskan dalam keadaan darurat.
Ketergantungan pada Vendor
Di sebagian utilitas air, program PLC dan konfigurasi SCADA hanya bisa diubah oleh vendor yang memasangnya. Akibatnya, pembaruan keamanan, penggantian kata sandi, dan pemulihan sesudah insiden bergantung pada jadwal dan kesediaan satu pihak luar. Langkah pertama adalah meminta salinan program PLC dan HMI, konfigurasi SCADA, dan dokumentasi arsitektur jaringan, lalu menyimpannya di cadangan terpisah milik utilitas sendiri. Utilitas kecil sering tidak punya daya tawar untuk memaksakan ini di tengah kontrak yang sedang berjalan. Bila vendor menolak, catat penolakan itu sebagai risiko, minta setidaknya dokumentasi arsitektur dan daftar akun perangkat, lalu jadikan salinan lengkap syarat wajib saat kontrak diperpanjang atau pada pengadaan berikutnya. Pastikan pula akun administrator dan kata sandi perangkat dipegang utilitas, tidak hanya vendor. Kontrak pengadaan berikutnya sebaiknya memuat tiga hal: kewajiban vendor memberi tahu kerentanan dan menyediakan pembaruan selama masa dukungan, ketentuan bahwa akses jarak jauh vendor hanya lewat jalur yang dikendalikan utilitas (Bab 7), dan alih pengetahuan kepada staf. Catat juga tanggal akhir dukungan setiap perangkat.
Untuk pengadaan baru, sistem yang memakai protokol terbuka memudahkan integrator lain ikut merawatnya dan mengurangi ketergantungan pada satu vendor. Perlu dicatat bahwa terbuka tidak sama dengan aman. Menurut NIST, banyak protokol OT sama sekali tidak memiliki autentikasi, sehingga data dan perintahnya bisa diputar ulang, diubah, atau dipalsukan. Celah CVE-2021-22779 pada PLC Modicon di Bab 2, yang memanfaatkan pemalsuan komunikasi Modbus, adalah salah satu contohnya. Keamanan sistem seperti itu harus datang dari pemisahan jaringan dan kendali akses di sekitarnya.
Lokasi Terpencil dengan Sinyal Lemah
Rumah pompa, reservoir, atau instalasi pengolahan di pinggiran sering hanya terjangkau sinyal seluler yang putus-sambung. Kondisi ini menggoda orang mengambil jalan pintas: modem 4G yang membuka port langsung ke internet, atau aplikasi remote desktop tanpa VPN asal bisa tersambung. Aliquippa menunjukkan akibat perangkat yang terpapar langsung ke internet, apa pun jalan pintasnya.
Pertanyaan pertama adalah apakah lokasi itu memang perlu diakses dari jauh. Bila tidak, tutup aksesnya, karena lokasi tanpa akses jarak jauh lebih mudah diamankan. Bila perlu, lewatkan sambungan melalui VPN. Periksa dulu apakah modem yang terpasang mampu menjalankan VPN; banyak modem seluler murah tidak bisa, sehingga perlu diganti dengan router seluler industri, atau sambungannya dipindahkan ke APN privat dari operator seluler (baris antarlokasi OT di Tabel 3.4). APN privat hanya memisahkan perutean di jaringan operator dan tidak mengenkripsi atau mengautentikasi lalu lintas, jadi bila perangkatnya mampu, jalankan VPN di atasnya, minta operator menutup lalu lintas antar-SIM di dalam APN bila layanannya tersedia, dan pasang firewall di titik terminasi APN. Untuk verifikasi dua langkah di daerah bersinyal lemah, aplikasi pembuat kode (TOTP) lebih cocok daripada SMS, karena kodenya dibuat di ponsel tanpa perlu sinyal, sedangkan SMS bisa terlambat. Log sebaiknya disimpan di perangkat lokal lebih dulu, lalu dikirim ke server pusat saat koneksi pulih, supaya catatan tidak hilang ketika sambungan putus. Tidak semua PLC atau RTU, terutama yang lawas, mampu menyimpan log sendiri. Di lokasi seperti itu, tugas ini bisa dipegang router, gateway, atau pencatat data di lokasi, dan kemampuan itu patut ditanyakan saat perangkatnya dibeli. Yang paling penting, kendali lokal harus tetap berjalan saat sambungan terputus, dengan prosedur tertulis bagi operator di lokasi. Uji hal ini dengan sengaja memutus sambungan di jendela pemeliharaan.

Ilustrasi 3.2 Peta untuk menata jaringan kantor dan jaringan pompa. Peta itu adalah Model Purdue.
Ringkasan Bab
TI mengelola informasi, OT mengendalikan proses fisik, dan menurut NIST keduanya punya perhatian utama yang berbeda: kerahasiaan dan integritas data di TI, keselamatan manusia dan perlindungan proses di OT. Di utilitas air, integritas nilai proses sama pentingnya dengan ketersediaan, karena dosis yang salah lebih sulit terlihat daripada pompa yang berhenti. Kedua dunia sudah bertemu di banyak titik, dan bila pertemuan itu tidak dirancang, hasilnya jaringan datar. Model Purdue memberi peta untuk menatanya (Ilustrasi 3.2), dengan zona perantara yang menghentikan setiap sesi sebelum menembus ke sisi kendali. Namun jumlah firewall tidak berarti apa-apa bila ada jalan pintas langsung ke perangkat OT, seperti di Aliquippa. Karena itu, urutannya adalah menutup jalan pintas, memetakan jaringan tanpa mengganggu OT, lalu memisahkan secara bertahap.
Langkah Pertama Minggu Ini
Untuk Pengambil Keputusan
- Tanyakan apakah ada perangkat kendali yang bisa dijangkau dari internet, termasuk lewat modem seluler di lokasi terpencil, dan siapa yang memasangnya.
- Pastikan utilitas memegang salinan program PLC dan konfigurasi SCADA. Bila salinannya hanya ada di vendor, jadikan itu agenda pembicaraan dengan vendor.
Untuk Manajer TI
- Uji keterjangkauan server dari komputer kantor. Dari komputer staf di kantor, coba jangkau server SCADA atau HMI. Catat hasilnya sebagai titik awal peta jaringan.
- Pisahkan akun. Pastikan akun untuk sistem OT tidak sama dengan akun kantor, dan tidak dipakai bersama.
- Mulai daftar jalur ke luar. Catat VPN, aplikasi akses jarak jauh, akses vendor, dan modem, beserta siapa pemakainya.
Untuk Teknisi dan Operator
- Periksa kata sandi di PLC dan HMI yang Anda tangani. Bila masih bawaan pabrik, laporkan dan jadwalkan penggantiannya.
- Pastikan Anda tahu cara menjalankan lokasi Anda secara manual, dan bahwa prosedurnya tertulis di tempat yang bisa dibaca tanpa komputer.
Pertanyaan untuk Direnungkan
- Bila layar kendali Anda malam ini menampilkan pesan dari penyerang, berapa lama waktu yang dibutuhkan untuk beralih ke operasi manual, dan siapa yang memutuskannya?
- Titik temu TI dan OT mana di utilitas Anda yang tumbuh tanpa rancangan, dan siapa yang mengetahuinya?
- Dari lima kategori di Tabel 3.3, mana yang paling sulit Anda isi hari ini?
- Bila vendor utama Anda berhenti beroperasi besok, apakah utilitas Anda masih bisa mengubah program PLC-nya?
Jembatan ke Tetralogi Ketahanan Air
Titik temu TI dan OT yang dipetakan bab ini juga muncul di Amanah yang Bocor, Bab 12 "Sistem Kendali Digital dan SCADA", subbab 12.2.3 "SCADA, GIS, dan Sistem Rekening: Tiga Sistem yang Jarang Bicara". Subbab itu melihat SCADA, GIS, dan sistem rekening dari sisi data. Ketiganya dibeli pada waktu berbeda dari pemasok berbeda, sehingga angka dari satu sistem harus disalin dengan tangan ke sistem lain. Dorongan untuk menyambungkan ketiganya datang dari kebutuhan yang sah. Bab ini menambahkan syaratnya, yaitu sambungan itu dibuat lewat zona dan conduit yang direncanakan, dengan aturan firewall yang tercatat, sebelum tekanan laporan bulanan membuat orang menarik kabel sendiri.
Masalah yang dibahas di bagian "Ketergantungan pada Vendor" punya akar organisasi yang diurai Sindrom Beli Solusi, Bab 5 "Vendor Bukan Dewa, IT Internal Bukan Pembantu", subbab 5.3 "Merebut Kembali Kedaulatan". Buku itu merumuskan kedaulatan sebagai kebebasan untuk mengganti vendor, dan menempatkan tim TI internal sebagai penjaganya. Salinan program PLC, konfigurasi SCADA, dan daftar akun perangkat yang diminta bab ini adalah bentuk teknis dari kedaulatan itu.
Menuju Bab 4: Dari Peta ke Pertahanan
Bab ini memetakan medan. Bab 4 membahas pertahanan yang dibangun di atas medan itu. Ada tiga alasan pemetaan saja belum cukup.
Pertama, pemisahan jaringan hanya satu lapis. Penyerang yang mendapat akun sah atau masuk lewat laptop teknisi tetap bisa bergerak di dalam zona, sehingga lapis lain, dari fisik sampai proses, perlu ikut menahan. Kedua, prinsip lapis terlemah yang diperkenalkan di Bab 1 baru terasa maknanya ketika kelima lapis dilihat bersama: firewall yang rapi tidak berguna bila kata sandi PLC masih bawaan. Ketiga, sebagian pertahanan paling efektif di utilitas air sama sekali tidak berupa teknologi jaringan. Bentuknya pengaman fisik atau mekanis di peralatan proses itu sendiri, misalnya pembatas dosis pada pompa pembubuh, yang tetap bekerja meskipun semua komputer sudah dikuasai penyerang.
Lanjutkan ke Bab 4: Pertahanan Berlapis.
Rujukan Bab
- CBS Pittsburgh (KDKA). (2023, 26 November). Municipal Water Authority of Aliquippa hacked by Iranian-backed cyber group. https://www.cbsnews.com/pittsburgh/news/municipal-water-authority-of-aliquippa-hacked-iranian-backed-cyber-group/
- CISA. (2023, 28 November). Exploitation of Unitronics PLCs used in Water and Wastewater Systems. https://www.cisa.gov/news-events/alerts/2023/11/28/exploitation-unitronics-plcs-used-water-and-wastewater-systems
- CISA, FBI, NSA, EPA, dkk. (2023, diperbarui 2024). IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including US Water and Wastewater Systems Facilities (AA23-335A). https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-335a
- NIST. (2023). Guide to Operational Technology (OT) Security (SP 800-82 Rev. 3). https://csrc.nist.gov/pubs/sp/800/82/r3/final
- NIST. (2020). Zero Trust Architecture (SP 800-207). https://csrc.nist.gov/pubs/sp/800/207/final
- ISA dan IEC. ISA/IEC 62443 Series of Standards. Seri ini terdiri atas banyak bagian yang terbit bertahap. https://www.isa.org/standards-and-publications/isa-standards/isa-iec-62443-series-of-standards
- Williams, T. J. (1992). The Purdue Enterprise Reference Architecture: A Technical Guide for CIM Planning and Implementation. Instrument Society of America.
- Ferli Deni Iskandar. (2026). Bab 12: Sistem Kendali Digital dan SCADA, subbab 12.2.3 "SCADA, GIS, dan Sistem Rekening: Tiga Sistem yang Jarang Bicara". Amanah yang Bocor. https://nrwbook.com/bab/12-sistem-kendali-digital/#1223-scada-gis-dan-sistem-rekening-tiga-sistem-yang-jarang-bicara
- Ferli Deni Iskandar. (2026). Bab 5: Vendor Bukan Dewa, IT Internal Bukan Pembantu, subbab 5.3 "Merebut Kembali Kedaulatan". Sindrom Beli Solusi. https://dtrbook.com/bab/vendor-bukan-dewa/#53-merebut-kembali-kedaulatan
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.