Pematangan: Tahun 2

6. Log dan Pemantauan Dasar

Log adalah ingatan jaringan. Tanpanya, pertanyaan "apa yang terjadi?" di Bab 6 tidak bisa dijawab. Panduan #StopRansomware menganjurkan agar log sistem penting dipelihara dan dicadangkan sedikitnya satu tahun bila memungkinkan (CISA dkk., #StopRansomware Guide). Log itu perlu disimpan di pengumpul terpusat yang terpisah dari server yang dicatatnya, supaya tidak ikut terhapus atau terenkripsi ketika server itu diserang.

Mulailah dari sedikit sumber yang paling bernilai: firewall di batas IT/OT, VPN, server autentikasi, dan server cadangan. Keempatnya menjawab pertanyaan dasar sebuah investigasi: siapa masuk, dari mana, kapan, dan apakah cadangan disentuh. Tetapkan juga siapa yang membaca ringkasannya dan seberapa sering, misalnya sepekan sekali untuk utilitas kecil. Log yang dikumpulkan tetapi tidak pernah dibaca tetap berguna untuk investigasi sesudah kejadian, tetapi tidak akan pernah memberi peringatan dini.

7. Manajemen Kerentanan dan Patch

Manajemen kerentanan berarti mengetahui celah apa yang ada di perangkat sendiri dan memutuskan mana yang ditutup lebih dulu. Di sisi TI, pemindaian kerentanan terjadwal atas server dan komputer kantor bisa dimulai di Bulan 6-12. Untuk memilih prioritas, CISA memelihara katalog Known Exploited Vulnerabilities (KEV), yaitu daftar kerentanan yang sudah terbukti dieksploitasi, dan menganjurkan organisasi memakainya sebagai masukan dalam menentukan prioritas (CISA, KEV). Kerentanan yang ada di katalog itu dan ada di perangkat Anda layak ditangani lebih dulu daripada kerentanan dengan skor tinggi yang belum pernah dipakai penyerang.

Di sisi OT, caranya berbeda. Daftar aset dari Bab 3 dicocokkan dengan advisori sistem kendali industri yang diterbitkan CISA dan dengan pemberitahuan dari masing-masing vendor. NIST SP 800-82 Rev. 3 mencatat bahwa tidak semua vendor melaporkan kerentanannya kepada CISA, sehingga berlangganan pemberitahuan vendor tetap perlu. Panduan itu juga meminta proses patch OT yang sistematis dan terdokumentasi, termasuk cara menguji patch bersama vendor atau di sistem yang tidak sedang beroperasi, dan kontrol pengganti bila patch harus ditunda, misalnya membatasi siapa dan apa yang bisa menjangkau sistem yang rentan (NIST, 2023). Menunda patch OT tidak salah. Yang salah adalah menundanya tanpa batas waktu dan tanpa kontrol pengganti.

8. Hardening dan Daftar Izin Aplikasi

Hardening berarti mengurangi permukaan serangan sebuah perangkat: mematikan layanan dan port yang tidak dipakai, menghapus akun dan perangkat lunak yang tidak diperlukan, dan membatasi hak pengguna sesuai perannya. Daftar izin aplikasi (allow-listing), yang prinsipnya sudah dijelaskan di Bab 4, membalik cara kerja antivirus: hanya program yang sudah disetujui yang boleh berjalan.

NIST SP 800-82 Rev. 3 menilai bahwa sifat lingkungan OT yang relatif statis membuka peluang untuk memakai daftar izin aplikasi sebagai bagian dari pertahanan berlapis. Panduan itu juga meminta organisasi berkoordinasi dengan vendor dan menguji konfigurasi serta kebijakannya secara menyeluruh sebelum dipasang (NIST, 2023). Syarat itu penting. Bila satu komponen perangkat lunak SCADA lupa dimasukkan ke daftar izin, HMI bisa tiba-tiba menolak menjalankannya, dan utilitas mengganggu operasinya sendiri. Cara yang lebih aman adalah menjalankan fitur itu dalam mode pemantauan lebih dulu, mencatat semua program yang berjalan selama beberapa minggu, meninjau daftarnya bersama vendor, baru kemudian mengaktifkan penolakan. Sebagian sistem operasi sudah membawa fitur daftar izin bawaan, sehingga langkah ini lebih banyak membutuhkan waktu dan kerja sama vendor daripada pembelian.

Satu lapisan lagi melengkapinya, yaitu perlindungan endpoint di komputer Windows. Alatnya antimalware atau EDR (endpoint detection and response). Alat itu harus menyala, ada orang yang membaca peringatannya, dan pengguna biasa tidak boleh bisa mematikannya. Kronologi PDNS di Bab 2 memberi alasannya. Upaya mematikan Windows Defender mulai tercatat pada 17 Juni 2024, dan baru pada 20 Juni ia berhenti bekerja. Tanda semacam itu hanya berguna bila ada yang memantaunya. Di lingkungan OT, tanyakan kepada vendor SCADA produk mana yang cocok. Coba dulu di komputer cadangan, karena perangkat lunak keamanan yang salah konfigurasi bisa mengganggu aplikasi kendali.


Lanjutan: Tahun 3

9. SIEM

SIEM (Security Information and Event Management) mengumpulkan log dari banyak sumber dan menghubungkannya untuk menemukan pola yang tidak terlihat dari satu sumber saja. Contohnya, login VPN dari luar negeri pada pukul dua pagi, disusul pembuatan akun administrator baru, disusul upaya mematikan antivirus di server. Masing-masing peristiwa bisa saja wajar bila berdiri sendiri, tetapi rangkaiannya menyerupai pola di kasus PDNS pada Bab 2, ketika upaya mematikan perangkat lunak keamanan mendahului kerusakan.

SIEM ditempatkan di kelompok lanjutan karena ia bergantung pada dua hal yang harus ada lebih dulu: log yang sudah rapi dari teknologi nomor 6, dan orang yang punya waktu untuk menanggapi peringatannya. SIEM yang dipasang tanpa keduanya menghasilkan ribuan peringatan yang tidak dibaca, dan tim yang kewalahan akan mematikan peringatan satu per satu sampai sistemnya tidak berguna. Platform SIEM sumber terbuka tersedia, dan layanan pemantauan terkelola dari penyedia jasa keamanan adalah pilihan lain bagi utilitas yang tidak punya tim sendiri. Apa pun pilihannya, mulailah dengan sedikit skenario deteksi yang jelas, seperti tiga contoh di atas, dan tambahkan pelan-pelan.

10. Pemantauan Jaringan OT (IDS OT)

Sistem deteksi intrusi untuk OT mengamati lalu lintas jaringan kendali dan mengenali perilaku yang tidak wajar: perangkat baru yang tiba-tiba muncul, komputer yang biasanya hanya membaca data kini mengirim perintah tulis ke PLC, atau komunikasi dengan alamat yang tidak pernah terlihat sebelumnya. Karena protokol OT seperti Modbus dan DNP3 berbeda dari protokol kantor, sistem ini perlu memahami protokol industri agar bisa membedakan pembacaan data dari perintah yang mengubah proses.

Di antara sepuluh teknologi di bab ini, pemantauan OT terkesan paling mahal, dan produk komersialnya memang tidak murah. Titik awalnya tidak harus begitu. CISA bersama Idaho National Laboratory mengembangkan Malcolm, perangkat analisis lalu lintas jaringan sumber terbuka yang memadukan Zeek (pencatat dan pengurai lalu lintas jaringan) dan Suricata (pendeteksi pola serangan) untuk deteksi ancaman dan forensik (CISA, Malcolm). Untuk protokol industri, CISA menerbitkan ICSNPP, kumpulan pengurai protokol sistem kendali industri untuk Zeek, termasuk pengurai lengkap untuk S7comm dan EtherNet/IP serta skrip yang memperluas pencatatan pengurai Modbus dan DNP3 bawaan Zeek (CISA, ICSNPP). Bagi pimpinan, maknanya sederhana: alat-alat ini memungkinkan utilitas melihat siapa berbicara dengan PLC dan perintah apa yang dikirim, tanpa membeli produk komersial, tetapi butuh orang yang mampu memasang dan membaca hasilnya. Diagram 7.1 memperlihatkan cara memasangnya secara pasif.

Pemantauan jaringan OT secara pasif. PLC, HMI, dan server SCADA di tingkat 1-3 Model Purdue tersambung ke switch OT. Dari switch, port cermin (SPAN) atau TAP menyalin lalu lintas satu arah ke sensor pemantau yang menjalankan Zeek, pengurai ICS, dan Suricata; sensor tidak mengirim apa pun ke jaringan kendali. Hasilnya dibaca orang: peringatan, daftar aset, dan pola normal.

Diagram 7.1 Pemantauan jaringan OT secara pasif. Sensor hanya menerima salinan lalu lintas dan tidak mengirim apa pun ke jaringan kendali.

Cara pasif ini punya dua keuntungan bagi utilitas air. Ia tidak mengirim apa pun ke PLC atau HMI, sehingga risikonya terhadap proses jauh lebih kecil daripada pemindaian aktif. Ia juga menghasilkan sesuatu yang berguna sejak minggu pertama, yaitu daftar perangkat dan pola komunikasi yang benar-benar ada di jaringan, yang bisa berbeda dari gambar di dokumen. NIST SP 800-82 Rev. 3 tetap memberi dua catatan. Pertama, port cermin (SPAN), yaitu fitur switch yang menyalin lalu lintas ke satu port, bisa berdampak pada kinerja sistem OT, sehingga pilihan antara port cermin dan TAP, yaitu alat penyalin yang dipasang pada kabel, perlu dipertimbangkan. Kedua, semua sensor perlu diuji di lingkungan uji sebelum dipasang di jaringan OT (NIST, 2023). Utilitas yang tidak punya lingkungan uji bisa memakai cara realistis dari Bab 3: mulai di satu lokasi yang paling kecil dampaknya, pasang di jendela pemeliharaan, dan catat kinerja jaringan sebelum dan sesudahnya. TAP tidak membutuhkan perubahan konfigurasi switch OT seperti port cermin, tetapi pemasangannya memutus kabel sebentar, sehingga tetap perlu jendela pemeliharaan.

Yang perlu dianggarkan adalah waktu orang. Pada minggu pertama, yang dibaca adalah daftar aset yang muncul di jaringan dibandingkan dengan daftar Bab 3 (Ilustrasi 7.2), lalu perintah tulis yang datang dari alamat yang tidak terduga. Sesudah pola normalnya dikenal, satu lokasi biasanya cukup ditinjau beberapa jam sepekan menurut perkiraan penulis. Produk komersial mengurangi sebagian kerja itu dengan tampilan yang lebih mudah dan pengenalan aset otomatis, tetapi tidak menghapusnya. Di peta jalan Bab 8, pemantauan OT penuh dengan SIEM dijadwalkan di Tahun 3, sesudah segmentasi dan daftar aset membuat peringatannya bisa dibaca. Pilot pasif di satu lokasi boleh lebih awal, di Tahun 2 atau bahkan Bulan 6-12 Tahun 1, untuk memeriksa daftar aset dan aturan firewall, selama ada orang yang mampu memasang sensor dan membaca hasilnya.


Bertanya Sebelum Membeli

Utilitas air yang mulai berbelanja teknologi keamanan akan bertemu vendor yang yakin produknya menjawab semua masalah. Tabel 7.2 berisi pertanyaan yang layak diajukan sebelum menandatangani pembelian apa pun, apa pun mereknya.

Tabel 7.2 Pertanyaan untuk vendor sebelum membeli, sebagian juga untuk utilitas sendiri: siapa pemiliknya, bagaimana diuji, dan bagaimana cara keluar.

Pertanyaan Mengapa penting
Teknologi nomor berapa di Tabel 7.1 yang dijawab produk ini, dan apakah fondasinya sudah kita punya? Mencegah membeli teknologi lanjutan sebelum fondasi berdiri
Siapa di utilitas kita yang akan merawatnya, dan berapa jam per bulan? Biaya tenaga bisa lebih besar daripada harga lisensi
Apakah produk ini sudah diuji bersama vendor SCADA dan PLC kita? Produk yang mengganggu proses adalah risiko baru
Bagaimana cara keluar bila kontrak berakhir: format data, ekspor konfigurasi, dan biaya pindah? Ketergantungan pada satu vendor, seperti dibahas di Bab 3
Data apa yang dikirim ke luar utilitas, ke mana, dan apakah memuat data pribadi? Kewajiban UU 27/2022 tentang Pelindungan Data Pribadi, termasuk tanggung jawab atas pemrosesan oleh vendor sebagai prosesor data (Pasal 51), dan perjanjian pemrosesan data di Bab 5
Bagian mana dari seri ISA/IEC 62443 yang bisa dibuktikan vendor dengan sertifikat: 62443-4-2 untuk produk dan 62443-4-1 untuk proses pengembangannya (misalnya lewat skema ISASecure), 62443-2-4 untuk integrator, atau 62443-3-3 untuk sistem? Seri 62443 terdiri atas banyak bagian untuk pihak yang berbeda; jawaban "sesuai 62443" tanpa bagian dan sertifikat tidak berarti apa-apa
Apa yang terjadi pada proses bila produk ini berhenti bekerja? Pengaman yang gagal tidak boleh ikut menghentikan layanan air

Pertanyaan kedua dan ketiga layak diajukan juga kepada diri sendiri. Alat yang dibeli tanpa pemilik akan menjadi kotak mahal di rak server, dan alat yang tidak pernah diuji bersama sistem kendali akan dimatikan pada gangguan pertama. Sebelum pembelian besar, uji coba terbatas di lingkungan yang tidak sedang beroperasi lebih murah daripada penyesalan sesudahnya.

Buku catatan terbuka dengan dua halaman bergaris, penuh baris tulisan tangan yang diwakili garis tebal. Selotip di bagian bawah bertulisan spidol merah: mengenali aset. Di kaki gambar tertulis: mengenali aset dan paparan internet sendiri.

Ilustrasi 7.2 Catat dulu apa saja yang dimiliki. Buku catatan yang terbuka ini adalah daftar aset itu.


Ringkasan Bab

Penilaian pasif EPA OIG atas 1.062 sistem air minum menunjukkan bahwa kelemahan serius bisa terlihat dari luar tanpa perlu membobol apa pun, dan penyerang melihat hal yang sama. Karena itu langkah pertama sebelum membeli teknologi adalah mengenali aset dan paparan internet sendiri, dengan hati-hati di jaringan OT. Sepuluh teknologi di bab ini dikelompokkan menurut jadwal di Bab 8. Fondasi, yang dipasang di Bulan 0-6 dan menjadi kebiasaan dalam Tahun 1, terdiri atas kredensial dan pengelola kata sandi, VPN dengan MFA, backup offline dengan uji pulih, firewall segmentasi IT/OT, serta pengamanan surel dan latihan phishing. Pematangan, yang dimulai di paruh kedua Tahun 1 dan menjadi kebiasaan di Tahun 2, berisi log dan pemantauan dasar, manajemen kerentanan dan patch, serta hardening dan daftar izin aplikasi. Lanjutan di Tahun 3 adalah SIEM dan pemantauan jaringan OT. Semuanya punya titik awal tanpa biaya lisensi, tetapi tidak satu pun bisa berjalan tanpa orang yang merawatnya. Pemantauan OT pun bisa dimulai secara pasif dengan alat sumber terbuka dari CISA, asal ada orang yang membaca hasilnya. Sebelum membeli, tanyakan kepada vendor dan kepada diri sendiri siapa pemiliknya, bagaimana ia diuji, dan bagaimana cara keluar.


Langkah Pertama Minggu Ini

Untuk Pengambil Keputusan

  1. Tunda pembelian teknologi lanjutan sampai teknologi nomor 1 sampai 5 di Tabel 7.1 berjalan, kecuali ada alasan tertulis.
  2. Minta setiap usulan pembelian menjawab pertanyaan di Tabel 7.2, termasuk siapa pemiliknya dan berapa jam per bulan.

Untuk Manajer TI

  1. Minta daftar alamat IP publik kepada penyedia internet dan kumpulkan semua domain utilitas, lalu periksa layanan apa yang terlihat dari luar.
  2. Periksa catatan SPF, DKIM, dan DMARC domain surel utilitas, dan susun rencana untuk melengkapinya.
  3. Unduh CSET atau isi asesmen kematangan untuk mendapatkan gambaran awal.

Untuk Teknisi dan Operator

  1. Catat semua perangkat di panel dan ruang kontrol yang belum ada di daftar aset, termasuk modem dan router.
  2. Tanyakan kepada vendor apakah program PLC dan konfigurasi HMI terbaru sudah punya salinan cadangan milik utilitas.
  3. Laporkan akun bersama di HMI atau server yang dipakai lebih dari satu orang.

Pertanyaan untuk Direnungkan

  1. Bila seseorang memindai alamat IP publik utilitas Anda malam ini, apa saja yang akan ia lihat?
  2. Dari lima teknologi fondasi, berapa yang benar-benar berjalan, dalam arti dikonfigurasi, dirawat, dan pernah diuji, dan berapa yang baru dibeli?
  3. Adakah alat keamanan yang sudah dibeli utilitas Anda tetapi tidak punya pemilik yang jelas?
  4. Bila tagihan palsu atas nama utilitas Anda dikirim ke pelanggan besok, apakah domain surel Anda mempersulit penipunya?

Jembatan ke Tetralogi Ketahanan Air

Urutan di bab ini, daftar aset lebih dulu lalu alat, adalah versi keamanan siber dari peringatan yang berulang di seluruh seri. Amanah yang Bocor, Bab 12 "Sistem Kendali Digital dan SCADA", subbab 12.5.1 "Jebakan Barang Berkilau" memberi empat tanda bahaya yang bisa diperiksa dalam satu pagi sebelum pengadaan sistem apa pun, misalnya meter induk yang macet atau prosedur yang belum tertulis. Bila salah satunya menyala, pengadaannya ditunda. Kesepuluh teknologi di bab ini tunduk pada disiplin yang sama.

Pilihan antara membeli produk komersial, memakai perangkat lunak sumber terbuka, atau membangun sendiri diuraikan di Menjinakkan Kotak Hitam, Bab 15 "Otomasi Cerdas: Memilih Senjata Tanpa Terjebak Janji Manis Vendor", subbab 15.2 "Build vs Buy vs Open Source", lengkap dengan risiko ketergantungan pada vendor di tiap pilihan. Sindrom Beli Solusi, Bab 1 "Sindrom Beli Solusi", subbab 1.3 "Keluar dari Perangkap Cetak Biru" menambahkan pertanyaan yang sebaiknya diajukan sebelum meneken proyek apa pun. Jalan pintas apa yang akan dihapus sistem baru, mengapa jalan pintas itu dulu muncul, dan siapa yang menanggung selisih antara cara kerja vendor dan cara kerja utilitas sendiri? Pertanyaan itu berlaku juga untuk alat keamanan. Sistem pemantauan yang alarmnya tidak dibaca siapa pun hanya menambah satu layar di ruang kendali.


Bab ini memberi daftar teknologi dan urutannya. Bab 8 merangkai seluruh buku menjadi peta jalan tiga tahun, karena tiga alasan.

Pertama, teknologi hanya satu dari lima lapis. Peta jalan perlu menjadwalkan juga kebijakan, pelatihan, latihan tanggap insiden, dan kewajiban hukum dari Bab 4 sampai Bab 6 dalam urutan yang saling menopang. Kedua, anggaran dan tenaga utilitas terbatas, sehingga pimpinan perlu melihat pekerjaan apa yang jatuh di tiap fase dan komponen biaya apa yang perlu disiapkan. Ketiga, kemajuan perlu diukur dengan bukti, dan Bab 8 membahas bukti apa yang menandai bahwa sebuah langkah benar-benar selesai.

Lanjutkan ke Bab 8: Roadmap Transformasi - Tiga Tahun Menuju Matang.


Rujukan Bab


Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi, dan bukan rekomendasi produk atau vendor tertentu. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.