Lapis 3: Perangkat
Server, komputer operator, HMI, PLC, dan RTU masing-masing bisa menjadi titik lemah. Seperti dibahas di Bab 3, perangkat OT berumur panjang, sebagian berjalan di atas sistem operasi yang sudah tidak didukung pembuatnya, dan tidak selalu bisa dipasangi antivirus tanpa mengganggu proses. Karena itu kontrol di lapis ini perlu dipilih dengan cermat.
Yang paling dasar adalah mengganti kata sandi bawaan pabrik di setiap PLC, HMI, modem, dan perangkat jaringan. Kata sandi bawaan tercantum di buku panduan yang beredar bebas di internet, dan kasus Aliquippa di Bab 3 menunjukkan betapa murahnya celah ini dimanfaatkan. Verifikasi kedua saat masuk ke perangkat lunak pengendali juga dihitung di lapis ini, karena kontrol itu menempel pada perangkatnya, sedangkan verifikasi kedua di pintu VPN termasuk lapis jaringan. Itu sebabnya Diagram 4.1 menaruh lubang "tanpa verifikasi kedua" di lapis perangkat.
Sakelar kunci pada PLC jarang dibicarakan di luar kalangan teknisi OT. Banyak PLC punya sakelar, fisik atau lewat perangkat lunak, yang menentukan apakah program di dalamnya boleh diubah. PSA FBI dan EPA pada Juli 2026 (I-073026-PSA) menyarankan sakelar itu diputar ke posisi RUN untuk menghalangi perubahan logika, konfigurasi, dan firmware yang tidak sah. Karena itu, posisi RUN tidak menggantikan pemutusan PLC dari internet dan pembatasan alamat IP yang boleh terhubung. Posisi PROGRAM atau REMOTE hanya dipakai saat memang sedang memperbarui program, lalu segera dikembalikan ke RUN sesudah selesai.
Memanfaatkannya tidak memerlukan pembelian perangkat apa pun; biaya awalnya kunjungan ke lokasi terpencil, yang bisa digabung dengan kunjungan pemeliharaan. Beban tetapnya perlu dihitung juga: sesudah sakelar di posisi RUN, setiap perubahan program di rumah pompa terpencil membutuhkan orang di lokasi untuk memutarnya, sehingga dukungan jarak jauh vendor jadi terbatas. Prosedurnya bisa sederhana: operator lokal memutar sakelar atas permintaan tercatat, dan lokasi yang terpapar internet didahulukan. PSA yang sama juga mengingatkan: sebelum memutar ke RUN, periksa dulu berkas proyek yang sedang terpasang, karena posisi RUN akan mengunci program apa pun yang sedang berjalan saat itu.
Cakupan RUN juga terbatas. Pada banyak PLC, posisi ini hanya menghalangi pengunduhan dan penyuntingan program, sedangkan penulisan nilai proses atau setpoint lewat jaringan, jenis perubahan yang terjadi di Oldsmar, umumnya tetap bisa dilakukan. Periksa cakupannya di manual PLC masing-masing; pembatasan alamat yang boleh berkomunikasi dan pengaman rekayasa tetap diperlukan.
PSA itu menyebut sakelar fisik dan sakelar perangkat lunak bersama-sama, tetapi perlindungan keduanya tidak setara. Sakelar fisik hanya bisa diputar oleh orang yang berdiri di depan panel. Posisi sakelar perangkat lunak bisa diubah oleh siapa pun yang berhasil masuk ke perangkat lunak rekayasa PLC itu, sehingga perlindungannya hanya sekuat kata sandi perangkat di lapis ini dan pembatasan akses jarak jauh di Lapis Jaringan.
Sakelar melindungi program yang sedang berjalan, tetapi berkas proyeknya perlu dijaga tersendiri. Berkas proyek PLC adalah program yang mengendalikan pompa dan pembubuh. Berkas ini bisa berubah tanpa disadari, baik karena ulah penyerang maupun karena perubahan yang tidak didokumentasikan. Stuxnet menyusup ke berkas proyek (Falliere dkk., 2011, di Rujukan Bab). PSA Juli 2026 juga mencatat satu korban yang menemukan berkas proyek PLC-nya telah diubah sesudah melihat perbedaan logika di beberapa lokasi. Cara menjaganya adalah menyimpan salinan program yang sudah dipastikan benar di tempat terpisah, membandingkan program yang berjalan dengan salinan itu secara berkala memakai alat pemeriksa integritas dari vendor atau perbandingan langsung, dan hanya membuka berkas proyek dari sumber yang tepercaya. PSA juga mengingatkan agar cadangan yang akan dipulihkan diperiksa lebih dulu, karena cadangan bisa ikut membawa logika yang sudah diubah.
Pembaruan keamanan pun perlu dikelola dengan memperhitungkan sifat sistem OT. Pembaruan tetap perlu dipasang, tetapi tidak dengan cara kantor. Pembaruan otomatis Windows yang menyalakan ulang komputer HMI pada tengah malam bisa membuat operator tidak dapat memantau proses, pada saat tidak ada orang yang siap menangani. Pembaruan di sisi OT dijadwalkan di jendela pemeliharaan, diuji lebih dulu sejauh yang bisa dilakukan (Bab 3 membahas alternatifnya bila tidak ada lingkungan uji), dan disertai rencana untuk kembali ke keadaan semula.
Lapis ini ditutup dengan daftar izin aplikasi (allow-listing). Antivirus mencoba mengenali semua perangkat lunak jahat yang diketahui, dan selalu tertinggal dari yang baru. Daftar izin membalik pendekatannya: hanya aplikasi yang sudah didaftarkan yang boleh berjalan. Pendekatan ini cocok untuk komputer HMI dan server SCADA, yang aplikasinya sedikit dan jarang berubah, dan kurang cocok untuk komputer kantor yang aplikasinya beragam.
Semua kontrol itu mensyaratkan inventaris perangkat, termasuk laptop vendor yang dibawa masuk untuk pemeliharaan. Perangkat yang tidak diketahui keberadaannya tidak bisa dilindungi. Bab 3 membahas cara menyusunnya tanpa mengganggu sistem OT.
Pengaman Rekayasa (Bagian dari Lapis Fisik): Tidak Bergantung pada Perangkat Lunak
Bagian ini melengkapi Lapis 1: Fisik, sehingga kelima lapis tetap lima. Pengaman rekayasa adalah rancangan fisik dan listrik peralatan proses yang membatasi apa yang bisa terjadi, apa pun perintah yang diberikan komputer. Di utilitas air, lapis ini bisa menjadi yang paling menentukan.
Departemen Energi Amerika Serikat menyebut pendekatan ini Cyber-Informed Engineering (CIE): memasukkan pertimbangan keamanan siber ke dalam perancangan dan pengoperasian sistem fisik, dengan memakai keputusan desain dan kontrol rekayasa untuk mencegah akibat terburuk dari serangan siber (DOE, Cyber-Informed Engineering). Pertanyaan dasarnya: bila penyerang sudah menguasai sistem kendali, apa hal terburuk yang bisa ia lakukan, dan bagaimana rancangan fisik bisa mencegahnya?
Di utilitas air, pertanyaan itu bisa diterjemahkan ke beberapa contoh yang layak didiskusikan dengan insinyur proses. Pompa pembubuh bahan kimia bisa dipilih dan disetel sehingga kapasitas maksimumnya tidak mampu menghasilkan dosis berbahaya pada debit terendah instalasi, berapa pun nilai yang diperintahkan PLC. Pada instalasi dengan rentang debit lebar, pompa yang aman pada debit terendah bisa kekurangan kapasitas saat debit puncak. Jalan keluarnya ada beberapa: pembatas langkah untuk tiap rentang debit, beberapa pompa berkapasitas bertingkat, atau interlock terkabel yang mengunci rasio dosis terhadap debit. Pemilihannya urusan insinyur proses. Sakelar debit atau sakelar level yang dikabelkan langsung bisa menghentikan pompa pembubuh bila aliran air berhenti, tanpa bergantung pada logika PLC. Penganalisis sisa klor atau pH bisa diberi jalur alarm sendiri yang tidak melewati SCADA, sehingga alarm tetap berbunyi meskipun layar SCADA sudah dikuasai. Katup pelepas tekanan mekanis membatasi tekanan di jaringan pipa apa pun perintah yang diberikan kepada pompa.
Contoh-contoh itu bukan resep. Setiap instalasi berbeda, dan keputusan tentang pengaman rekayasa adalah wewenang insinyur proses dan penanggung jawab keselamatan, bukan staf TI. Utilitas yang tidak punya insinyur proses sendiri mengisi peran itu lewat kepala instalasi bersama konsultan perencana atau kontraktor yang membangun unitnya, dapat meminta pendampingan pemerintah daerah atau asosiasi, dan memasukkan pertanyaan pengaman rekayasa ke kerangka acuan kerja setiap proyek baru. Penulis buku ini orang TI dan tidak menilai rancangan proses mana pun. Biayanya pun berbeda jauh. Sebagian contoh di atas menyangkut penyetelan peralatan yang sudah terpasang, sebagian lain berarti pekerjaan modal, seperti memasang sakelar terkabel atau membangun jalur alarm terpisah. Saat yang paling murah untuk memasukkannya adalah ketika instalasi dibangun, diperluas, atau peralatannya diganti, sehingga pertanyaan ini sebaiknya masuk ke spesifikasi pengadaan berikutnya, bukan dikejar sebagai perombakan instalasi yang sedang berjalan di Tahun 1. Pertanyaan keamanan siber perlu sampai ke meja insinyur proses, karena pengaman rekayasa tetap bekerja ketika lapis digital sudah jebol, selama rancangannya tidak diubah atau dilewati di panel. Oldsmar di Bab 2 menunjukkan hal ini dari sisi lain: yang menahan perubahan dosis hari itu adalah mata operator, dengan alarm SCADA sebagai cadangan. Pengaman rekayasa menambah lapis ketiga yang tidak bergantung pada keduanya.
Dalam kerangka lima lapis, pengaman rekayasa termasuk lapis fisik dalam arti luas, karena pengaman itu bekerja lewat benda dan rangkaian, bukan lewat perangkat lunak. PSA Juli 2026 membahasnya berdampingan dengan kemampuan operasi manual: mekanisme gagal-aman, cadangan perangkat lunak, dan sistem siaga perlu diuji rutin agar operasi manual yang aman bisa dijalankan saat insiden. Bab 6 membahas operasi manual lebih jauh.
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.