Loncat ke konten
Persyaratan baru untuk CI Australia

Aturan CIRMP yang Disempurnakan mulai berlaku pada 10 Juni 2026 dan mengakhiri era berbasis prinsip untuk sembilan kelas aset: penyiaran, sistem nama domain, listrik, operator pasar energi, infrastruktur angkutan barang, layanan angkutan barang, gas, bahan bakar cair, dan air. Kewajiban siber kini telah ditetapkan secara spesifik. Otentikasi multi-faktor yang tahan terhadap phishing dengan pencatatan terpusat. Pemisahan jaringan untuk sistem kritis. Sistem kritis yang tetap beroperasi setidaknya selama tiga bulan sementara seluruh sistem di sekitarnya dibangun kembali. 

Masa tenggang menetapkan tenggat waktu pertama pada Juni 2027 dan Juni 2028, yang terdengar masih jauh hingga Anda menghitung biaya perubahan arsitektur tersebut.  

Unduh ikhtisar solusi RSA untuk mengetahui bagaimana setiap persyaratan terkait dengan kemampuan RSA yang disebutkan, sehingga Anda dapat melihat aspek mana saja yang sudah dipenuhi oleh program Anda dan mana yang belum. 

Bagian 8B, risiko penyalahgunaan kredensial

RSA dapat membantu infrastruktur penting Australia organisasi memenuhi persyaratan terkait phishing-otentikasi FIDO2 yang tahan serangan, dijalankan secara lokal di lingkungan on-premises untuk OT dan di-hosting di cloud untuk IT, mencakup perangkat perantara Windows, Linux serta mesin Unix, dan skenario penggunaan SAML atau OIDC. Plus lebih dari 200 pesan log otentikasi dan administratif yang menjadi bagian dari pencatatan terpusat, pemantauan dan kewajiban untuk meninjau. 

Bagian 8C, bahaya pergerakan lateral

Lihat caranya Manajer Otentikasi RSA memungkinkan organisasi untuk melakukan otentikasi secara mandiri sementara sistem-sistem penting dipisahkan, bagaimana proses otentikasi tetap berfungsi meskipun lebih dari 90 hari tentang isolasi dari bagian jaringan lainnya, serta bagaimana agen yang dipetakan ke titik akhir, grup, dan peran menerapkan prinsip hak akses minimal di seluruh sistem yang berhubungan dengan aset-aset kritis. 

Bagian 9A, bahaya yang berkaitan dengan tenaga kerja

Kontrol akses untuk mencegah akses yang tidak sah atau tanpa pengawasan terhadap komponen-komponen penting, serta akses istimewa yang dipetakan ke titik akhir, kelompok, dan peran tertentu. 

Persyaratan tersebut mengharuskan organisasi untuk tetap menjalankan operasinya tanpa konektivitas cloud

Sebagian besar penerapan sistem identitas mengandalkan konektivitas. Otentikasi multi-faktor (MFA) yang tahan terhadap serangan phishing dan disediakan oleh penyedia layanan identitas berbasis awan merupakan ketergantungan pada pihak ketiga, dan Bagian 8C mewajibkan sistem-sistem kritis untuk tetap beroperasi setidaknya selama tiga bulan saat komputer-komputer lain sedang dalam proses pemulihan atau pemulihan data. 

Jika lingkungan OT yang terisolasi diputus dari layanan otentikasi cloud-nya, para operator akan terkunci di luar sistem tepat pada saat kontrol akses paling krusial. Aturan tersebut tidak memberikan kelonggaran apa pun dalam hal ini. Aturan tersebut mengatur kemampuan untuk mengoperasikan aset dan menyediakan layanan esensial meskipun dalam kondisi terisolasi. 

RSA melakukan otentikasi di lingkungan on-premises, di lingkungan yang terisolasi sepenuhnya (air-gapped) dan semi-terisolasi (semi-air-gapped), melalui peristiwa isolasi dan melalui proses pemulihan. Itulah perbedaan antara pengendalian yang memenuhi persyaratan 8B secara teoritis dan pengendalian yang mampu bertahan dalam penerapan praktis persyaratan 8C. 

Perpanjangan batas waktu aturan CIRMP yang diperbarui

Aturan CIRMP yang Disempurnakan telah didaftarkan pada tanggal 9 Juni 2026 dan mulai berlaku keesokan harinya. Masa tenggang dimulai sejak tanggal berlakunya aturan tersebut. 

Jangka waktu 12 bulan tersebut akan berakhir pada Juni 2027. Jangka waktu tersebut mencakup risiko material tambahan, termasuk kepemilikan, kendali, dan pengaruh pihak asing; risiko siber utama yang mencakup sistem yang belum diperbarui, teknologi lama, dan teknologi baru; serta risiko manajemen akses. 

Jangka waktu dua puluh empat bulan tersebut akan berakhir pada Juni 2028. Jangka waktu ini mencakup ancaman keamanan siber dan informasi yang masih ada, termasuk otentikasi multi-faktor (MFA) yang tahan terhadap phishing dan pemisahan jaringan, serta rantai pasokan, keamanan fisik, dan pemeriksaan latar belakang personel. 

Aturan tersebut juga mensyaratkan tingkat kematangan yang lebih tinggi bagi entitas yang bertanggung jawab, termasuk Essential Eight, AESCSF, ISO 27001, NIST CSF 2.0, atau C2M2. 

Pertanyaan yang Sering Diajukan

Kepada siapa Aturan CIRMP yang Disempurnakan ini berlaku? 

Entitas yang bertanggung jawab atas sembilan kelas aset infrastruktur kritis: penyiaran, sistem nama domain, listrik, operator pasar energi, infrastruktur angkutan barang, layanan angkutan barang, gas, bahan bakar cair, dan air. Entitas di luar kelas-kelas tersebut tetap tunduk pada kewajiban CIRMP dasar yang sudah ada. 

Kapan Aturan CIRMP yang Disempurnakan mulai berlaku? 

Masa tenggang tersebut dimulai pada 10 Juni 2026. Masa tenggang selama 12 bulan berakhir pada Juni 2027, sedangkan masa tenggang selama 24 bulan berakhir pada Juni 2028, tergantung pada kategori bahaya. 

Apa saja persyaratan yang ditetapkan dalam Pasal 8B terkait otentikasi multi-faktor? 

Otentikasi multi-faktor yang tahan terhadap serangan phishing di seluruh sistem dan jaringan yang ditentukan, ditambah pencatatan terpusat, pemantauan, serta peninjauan rutin terhadap upaya otentikasi yang berhasil maupun yang gagal. 

Apakah MFA yang tahan terhadap phishing harus tetap berfungsi tanpa koneksi ke cloud? 

Pasal 8B tidak secara langsung menyebutkan hal tersebut. Pasal 8C-lah yang mengaturnya: sistem-sistem kritis harus tetap beroperasi setidaknya selama tiga bulan selama komputer-komputer lain sedang dipulihkan. Jika proses otentikasi bergantung pada layanan cloud eksternal, sistem tersebut akan gagal memenuhi persyaratan tersebut begitu lingkungan tersebut diisolasi. 

Apa arti dari persyaratan operasional tiga bulan tersebut dalam praktiknya? 

Sistem-sistem kritis harus dirancang agar dapat beroperasi secara mandiri selama proses penanggulangan insiden dan pemulihan, termasuk proses otentikasi. RSA Authentication Manager beroperasi dalam mode aktif/aktif dan tahan gangguan, serta tetap melakukan otentikasi di lingkungan lokal saat sistem-sistem tersebut diisolasi, dibangun kembali, atau dipulihkan. 

Apa saja persyaratan yang diatur dalam Pasal 9A terkait akses istimewa? 

Suatu proses atau sistem dalam CIRMP yang meminimalkan atau menghilangkan risiko material terkait akses tanpa izin atau tanpa pengawasan terhadap komponen-komponen kritis, serta risiko kebocoran atau penyalahgunaan kredensial dan akses istimewa yang digunakan untuk mengakses aset tersebut. 

Apakah RSA dapat mendukung lingkungan OT yang terisolasi secara fisik? 

Ya. RSA menyediakan otentikasi FIDO2 yang tahan terhadap serangan phishing, yang dijalankan secara lokal di lokasi pelanggan, serta mendukung lingkungan air-gapped dan semi-air-gapped bersamaan dengan infrastruktur TI konvensional. 

Kenali CIRMP. Tetap aman.

Pelajari Lebih Lanjut tentang Produk RSA