Amankan Bukti Sebelum Membersihkan

Sesudah ransomware ditemukan, ada dorongan kuat untuk segera membersihkan: format ulang komputer yang terinfeksi, pasang ulang sistemnya, dan kembali bekerja. Dorongan itu bisa menghapus jejak yang menjelaskan bagaimana penyerang masuk, sehingga lubang yang sama tetap terbuka.

Panduan #StopRansomware menganjurkan agar citra sistem (system image) dan tangkapan memori diambil dari sebagian perangkat yang terdampak, log yang relevan dikumpulkan, dan bukti yang mudah hilang, seperti isi memori dan log keamanan Windows, diamankan sebelum lenyap atau berubah. Panduan itu juga menganjurkan agar isolasi dilakukan secara terkoordinasi dan komunikasinya memakai jalur di luar jaringan, misalnya telepon, supaya penyerang yang bisa jadi sedang memantau surel tidak tahu bahwa ia sudah ketahuan. Bila perangkat tidak bisa diputus dari jaringan, panduan itu menganjurkan mematikannya, dengan catatan bahwa langkah itu menghapus bukti yang tersimpan di memori (CISA dkk., #StopRansomware Guide).

Panduan penanggulangan insiden sektor air dari CISA, FBI, dan EPA memberi alasan kedua. Data yang terkait insiden bisa dipakai penegak hukum untuk menuntut pelakunya, sehingga utilitas diminta menyiapkan proses penyimpanan bukti sejak fase persiapan, lengkap dengan aturan pengumpulan, penyimpanan, dan aksesnya (CISA, FBI, dan EPA, 2024). Di Indonesia, PP 71/2019 Pasal 24 ayat (3) meminta penyelenggara sistem elektronik yang mengalami gangguan serius akibat perbuatan pihak lain untuk mengamankan informasi dan dokumen elektroniknya dan segera melapor kepada aparat penegak hukum serta kementerian atau lembaga terkait, seperti dibahas di Bab 5.

Ada tarik-menarik yang perlu diakui. Di instalasi air, keselamatan proses dan pasokan air selalu didahulukan. Bila mengambil citra sebuah komputer HMI berarti membiarkan proses tanpa pengawasan, keselamatan proses yang menang. Namun tarik-menarik itu jarang benar-benar muncul bila instalasi sudah beralih ke operasi manual, karena komputer yang terinfeksi tidak lagi dibutuhkan untuk menjalankan proses. Yang dibutuhkan adalah kebiasaan sederhana. Komputer yang terinfeksi dicabut dari jaringan, diberi label, dan tidak disentuh sampai bukti diamankan. Teknisi yang ingin cepat menolong tidak memformat ulangnya.

Utilitas kecil tidak perlu memiliki kemampuan forensik sendiri. Yang perlu disiapkan adalah dua hal: siapa yang akan dihubungi untuk pekerjaan forensik (vendor, penyedia jasa yang ditunjuk asuransi, atau lembaga pemerintah), dan kepastian bahwa staf tidak menghapus bukti sebelum pihak itu datang.


Mode Manual: Air Tetap Mengalir

Penahanan bisa berarti memutus atau mematikan sistem kendali. Bagi utilitas air, keputusan itu hanya aman diambil bila instalasi sanggup berjalan tanpa sistem kendali untuk sementara. Arkansas City bukan contoh tunggal. Advisori bersama FBI, CISA, EPA, dan NSA tentang ancaman terhadap sektor air mencatat bahwa pada Juli 2021, penyerang memakai akses jarak jauh untuk memasang ransomware ZuCaNo di komputer SCADA air limbah sebuah fasilitas di Maine. Sistem pengolahannya dijalankan manual sampai komputer SCADA dipulihkan, dengan kendali lokal dan ronda operator yang lebih sering (AA21-287A).

Operasi manual adalah bagian dari rencana tanggap insiden. Tanpa kesiapan manual, tim akan ragu mengisolasi sistem kendali, dan keraguan itu memberi penyerang waktu lebih lama. Kesiapan itu tidak terbentuk dari dokumen saja. Operator yang sehari-hari bekerja di depan layar belum tentu hafal letak katup dan cara kerja panel lokal, dan alat uji lapangan yang tersimpan di lemari belum tentu masih terkalibrasi. Tabel 6.2 menyusun unsur yang perlu disiapkan. Susunan unsurnya belum ditinjau praktisi operasi, sehingga insinyur proses di instalasi perlu mengujinya terhadap kondisi setempat.

Tabel 6.2 Kesiapan operasi manual: enam unsur yang harus terjawab sebelum instalasi bisa dijalankan manual dengan aman; batas ketahanan menentukan berapa lama mode manual bisa bertahan.

Unsur Pertanyaan yang harus terjawab
Prosedur tertulis Untuk tiap unit (intake, pembubuhan koagulan, filtrasi, desinfeksi, pompa distribusi): langkah apa yang dilakukan di lapangan bila layar tidak bisa dipercaya? Versi cetaknya disimpan di ruang kontrol
Orang yang mampu Siapa saja operator di tiap shift yang pernah menjalankan unit secara manual?
Pengukuran lapangan Apakah alat uji portabel untuk kekeruhan, pH, dan sisa klor tersedia dan terkalibrasi, dengan jadwal pengambilan sampel yang lebih rapat selama mode manual?
Pencatatan kertas Adakah formulir untuk mencatat debit, dosis bahan kimia, dan hasil uji, supaya data operasi tetap terekam dan bisa dipakai saat investigasi?
Komunikasi Adakah radio atau telepon yang tidak bergantung pada jaringan yang sedang diisolasi?
Batas ketahanan Berapa lama instalasi sanggup berjalan manual dengan tenaga dan stok bahan kimia yang ada, dan kapan perlu tambahan personel?

Cara paling murah untuk menguji kesiapan ini adalah latihan terencana. Satu unit dijalankan manual selama satu shift pada jam beban rendah, di bawah pengawasan kepala instalasi. Katup yang macet, panel lokal yang tidak berfungsi, atau operator yang belum pernah menyentuh unit tertentu jauh lebih murah ditemukan saat latihan daripada saat insiden. Di peta jalan Bab 8, prosedur tertulisnya dijadwalkan di Bulan 3-6 dan latihan pertama ini di Bulan 6-12, lalu di Tahun 2 latihannya digilir sampai setiap unit pernah dilatih.

Batas ketahanan layak dipikirkan lebih dulu daripada unsur lain. Arkansas City menjalankan operasi manual selama masa pemulihan. Menurut laporan kepada dewan kotanya (KWCH, 10 Desember 2024), pemulihan itu baru dinyatakan tuntas pada Desember 2024. Sumber-sumber yang ada tidak menyebut berapa lama tepatnya mode manual berlangsung, tetapi rentang waktu dari September sampai Desember cukup untuk mengingatkan bahwa operasi manual bisa berlangsung jauh lebih lama dari satu shift.


Keputusan tentang Tebusan

Pesan di layar Arkansas City meminta dikirimi surel. Itu adalah pembuka negosiasi tebusan, dan cepat atau lambat pimpinan utilitas yang terkena ransomware akan menghadapi pertanyaan yang sama: bayar atau tidak?

Sikap FBI dan CISA tercantum jelas dalam advisori bersama tentang kelompok ransomware Black Basta. Di sana FBI, CISA, dan Departemen Kesehatan dan Layanan Kemanusiaan menyatakan tidak menganjurkan pembayaran tebusan, karena pembayaran tidak menjamin berkas korban bisa dipulihkan. Pembayaran juga dapat mendorong pelaku menyasar organisasi lain, mendorong pelaku kejahatan lain ikut menyebarkan ransomware, dan membiayai kegiatan ilegal (AA24-131A). Advisori yang sama meminta korban tetap melapor kepada penegak hukum, apa pun keputusannya tentang tebusan.

Pengalaman Indonesia memberi satu catatan. Dalam kasus Pusat Data Nasional Sementara yang dibahas di Bab 2, pemerintah menolak membayar tebusan US$8 juta (ANTARA, 27 Juni 2024). Pada 3 Juli 2024, kelompok Brain Cipher mengumumkan telah mengirim kunci dekripsi tanpa bayaran (Kompas, 3 Juli 2024). Kejadian itu tidak bisa dijadikan pegangan. Sumber-sumber yang ada tidak menjelaskan mengapa pelaku berbuat demikian, dan tidak ada dasar untuk mengharapkan pelaku lain melakukan hal yang sama.

Ada satu alasan lagi mengapa membayar tidak menyelesaikan masalah. Panduan #StopRansomware mencatat bahwa seiring waktu pelaku ransomware mulai juga mencuri data korban dan menekan korban dengan ancaman menyebarkannya. Gabungan kedua taktik itu disebut pemerasan ganda (double extortion). Kunci dekripsi, bila memang diberikan dan bekerja, hanya mengembalikan akses ke berkas. Ia tidak menarik kembali data yang sudah dicuri, dan tidak menggugurkan kewajiban memberi tahu pelanggan bila data pribadi mereka ikut terambil (Pasal 46 ayat (1) UU PDP, dibahas di Bab 5).

Buku ini tidak memutuskan untuk utilitas Anda. Yang dianjurkan penulis adalah memastikan keputusan itu tidak baru dibahas di tengah insiden. Tabel 6.3 berisi pertanyaan yang layak dijawab pimpinan jauh sebelumnya, bersama penasihat hukum, fungsi keuangan, dan penanggung asuransi bila ada.

Tabel 6.3 Pertanyaan yang dijawab sebelum ada pesan tebusan; jawaban tentang cadangan menentukan apakah tebusan masih dibutuhkan untuk memulihkan berkas, dan jawaban tentang operasi manual menentukan apakah pasokan air ikut tersandera.

Pertanyaan Mengapa penting
Bisakah kita memulihkan sistem terpenting dari cadangan, dan berapa lama? Bila jawabannya ya dan waktunya bisa ditanggung, tebusan tidak lagi dibutuhkan untuk memulihkan berkas. Ancaman penyebaran data yang sudah dicuri tetap harus dihadapi. Uji pulih cadangan menjawab ini dengan angka, bukan dugaan
Sanggupkah instalasi berjalan manual selama pemulihan? Menentukan apakah pasokan air ikut tersandera atau tidak
Siapa yang berwenang memutuskan, dan siapa yang boleh berkomunikasi dengan pelaku? Keputusan ini bukan milik tim TI sendirian, dan kontak yang tidak terkendali dengan pelaku bisa memperburuk keadaan
Apa kata perjanjian asuransi, bila ada? Polis asuransi siber dapat mengatur siapa yang harus dihubungi lebih dulu dan penyedia jasa mana yang dipakai. Isi polis Anda sendiri yang menentukan
Bagaimana pembayaran kepada pelaku kejahatan akan dipertanggungjawabkan kepada pemilik dan pemeriksa keuangan? Bagi badan usaha milik daerah, uang yang dibayarkan dari kas perusahaan kepada pelaku kejahatan bisa dipersoalkan dalam pemeriksaan keuangan, termasuk apakah pembayaran itu menimbulkan kerugian keuangan daerah, dan pengambil keputusannya bisa dimintai pertanggungjawaban. Bagi UPTD, belanja bersumber APBD terikat pos anggaran dan pemeriksaan keuangan daerah, sehingga pertanyaan ini diajukan ke bagian hukum dan keuangan pemerintah daerah lewat dinas induk. Seberapa besar risiko itu perlu dijawab penasihat hukum dan pemilik, bukan diasumsikan
Apakah pembayaran kepada pelaku, atau lewat perantara, punya akibat hukum menurut ketentuan tentang pencegahan dan pemberantasan tindak pidana pencucian uang (TPPU) atau ketentuan pidana lain? Buku ini tidak menjawabnya. Pertanyaan ini diajukan kepada penasihat hukum sebelum ada pesan tebusan, termasuk soal kewajiban lapor dan peran bank atau perantara yang dipakai. Jawabannya ditulis dan disimpan bersama prosedur tanggap insiden, tidak diasumsikan
Apa sikap organisasi yang disepakati? Sikap yang diputuskan di masa tenang, misalnya tidak membayar kecuali dalam keadaan yang dirumuskan jelas, jauh lebih mudah dipegang daripada sikap yang dirumuskan di bawah tekanan

Jawaban atas pertanyaan pertama adalah yang paling menentukan. Utilitas yang cadangannya terpisah dari jaringan, pernah diuji pulih, dan bisa dipakai dalam hitungan hari berada di posisi yang sama sekali berbeda dari utilitas yang baru tahu cadangannya ikut terenkripsi. Karena itu Bab 8 menempatkan backup offline di tiga bulan pertama dan uji pulih cadangan di Bulan 3-6. Menurut penulis, keduanya persiapan paling berguna untuk menghadapi pertanyaan tebusan.


Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.