Loncat ke konten

Memahami kewajiban baru bagi SOCI terkait identitas dan tata kelola

Undang-Undang Keamanan Infrastruktur Kritis baru-baru ini menambahkan sebuah Amandemen (Program Pengelolaan Risiko Infrastruktur Kritis yang Ditingkatkan) ke dalam Peraturan. Jika Anda telah membaca postingan blog RSA SOCI sebelumnya, amandemen ini berlaku di atas Peraturan Program Pengelolaan Risiko Infrastruktur Kritis (CIRMP) yang sudah ada. Perubahan-perubahan ini memperkenalkan serangkaian kewajiban tambahan bagi kelas aset Infrastruktur Kritis (CI) berisiko tinggi. Kelas-kelas tersebut meliputi penyiaran, sistem nama domain, operator listrik dan energi, infrastruktur dan layanan angkutan barang, serta aset gas, bahan bakar, dan air.

Amandemen baru ini mencakup serangkaian langkah pengendalian yang harus diterapkan untuk membantu mengurangi risiko ancaman siber dan melindungi aset infrastruktur kritis (CI) utama. Dua bagian—Bagian 8B tentang Bahaya Kompromi Kredensial dan Bagian 8C tentang Bahaya Pergerakan Lateral—menekankan pentingnya manajemen identitas dan akses (IAM) dalam menjaga keamanan organisasi dengan tingkat jaminan tinggi.

Organisasi harus menerapkan pengendalian baru ini paling lambat pada Juni 2028. Meskipun hal itu mungkin terasa masih lama, mengubah atau memodifikasi lingkungan CI dan OT mengharuskan organisasi untuk bertindak sekarang agar dapat memenuhi persyaratan regulasi baru ini.

Bagian 8B: Risiko Kompromi Kredensial

Melindungi CI kemungkinan besar menjadi pertimbangan utama bagi sebagian besar aset yang tercantum, dan hampir semuanya akan beroperasi di bawah Kerangka Kerja Keamanan Siber (CSF) yang sudah ada. Peraturan baru ini mewajibkan CI untuk menerapkan tingkat kematangan Level Dua (L2) dari salah satu standar berikut: Essential 8, AESCFS, ISO27001, NIST CSF 2.0, atau C2M2. Tingkat kematangan Level Dua mensyaratkan otentikasi yang tahan terhadap serangan phishing.

Kontrol ini harus diterapkan pada:

  • akses ke komputer yang terhubung ke internet dan sistem-sistem penting.
  • akses dengan hak istimewa dan tanpa hak istimewa ke komponen-komponen penting.
  • akses jarak jauh ke aplikasi, sistem, atau layanan.

Organisasi sebaiknya meninjau persyaratan ini dengan cermat, meskipun mereka yakin telah memiliki MFA yang tahan terhadap phishing dan memenuhi persyaratan L2 CSF. Sebagian besar solusi dari penyedia layanan identitas bergantung pada layanan cloud, dan jika layanan cloud tersebut mengalami gangguan, pengguna harus melakukan otentikasi menggunakan protokol MFA yang tidak memenuhi persyaratan baru atau bahkan tidak dapat melakukan otentikasi sama sekali dalam lingkungan yang terisolasi.

Layanan otentikasi berbasis cloud saja tidak cukup untuk mendukung jaringan OT—persyaratan SOCI yang diperluas menetapkan bahwa organisasi harus mampu melakukan isolasi hingga 90 hari, sambil tetap menjalankan proses otentikasi dan operasi lainnya tanpa terhubung ke cloud selama maksimal tiga bulan.

Di Australia, ketahanan siber kini dianggap sebagai persyaratan keamanan hukum, bukan sekadar target SLA.

Terapkan MFA yang tahan terhadap serangan phishing bersama RSA

Penerapan RSA IDP Sovereign Menawarkan otentikasi yang tahan terhadap serangan phishing di lingkungan on-premises, air-gapped, dan semi air-gapped. Solusi ini dilengkapi dengan kemampuan failover hibrida yang memastikan MFA yang tahan terhadap serangan phishing tetap beroperasi untuk infrastruktur kritis, bahkan saat terjadi gangguan layanan cloud.

Bagian 8C: Bahaya pergerakan lateral

Persyaratan SOCI yang diperluas juga memperkenalkan beberapa pengendalian utama yang harus diterapkan oleh CI untuk mengurangi risiko pergerakan lateral.

Salah satu ketentuan baru yang akan berdampak signifikan terhadap CI adalah 8C, yang mensyaratkan “memastikan sistem-sistem kritis dapat tetap beroperasi selama setidaknya tiga bulan sementara komputer-komputer lain sedang dalam proses pemulihan atau restorasi.”

Undang-undang ini mengatur mengenai CI Fortify pedoman isolasi. CI Fortify menetapkan bahwa industri yang terdampak harus mampu mengoperasikan aset dan menyediakan layanan esensialnya selama masa isolasi. Hal ini tidak berarti bahwa pengendalian keamanan siber dihapus selama isolasi; justru sebaliknya. Semua pengendalian harus tetap beroperasi saat operator Infrastruktur Kritis (CI) melakukan rekonstruksi dan pemulihan. Bagian ini bertujuan untuk memenuhi persyaratan ketahanan. Persyaratan tersebut mengharuskan Infrastruktur Kritis (CI) untuk terus menyediakan layanan esensial setelah terjadinya pelanggaran.

Hal ini akan menjadi tantangan tambahan bagi CI dalam memenuhi persyaratan Otentikasi Tahan Phishing 8B Credential Compromise. Penerapan sistem yang tahan phishing pada umumnya mengandalkan penyedia identitas berbasis cloud saja, dan hal ini dianggap sebagai ketergantungan pada pihak ketiga. Jika hubungan otentikasi berbasis cloud ke lingkungan OT terisolasi Anda diputus, operator akan terkunci di luar sistem. Hal ini memperlambat proses pemulihan, karena saat membangun kembali sistem setelah terjadi pelanggaran adalah saat Anda justru membutuhkan otentikasi dan kontrol akses yang paling ketat.

RSA mengatasi masalah ini dengan failover hibrida, yang memungkinkan otentikasi multi-faktor (MFA) berbasis lokal, terisolasi secara fisik, dan tahan terhadap serangan phishing untuk tetap berfungsi selama peristiwa isolasi dan saat proses pemulihan, sehingga memberikan otentikasi yang kuat dan aman serta kontrol akses yang ketat.

Bagian 8C tentang Bahaya Pergerakan Lateral juga menetapkan persyaratan hak akses minimal dan tinjauan akses.

Memahami siapa saja yang memiliki akses ke sistem apa saja, mengelola peran, dan kepatuhan audit merupakan kunci untuk memenuhi persyaratan ini. Tata Kelola dan Siklus Hidup RSA mendukung persyaratan-persyaratan ini dan dapat diimplementasikan di lokasi sendiri untuk lingkungan Infrastruktur Kritis.

Untuk mengetahui lebih lanjut tentang bagaimana RSA dapat membantu Anda memenuhi ketentuan Pasal 8B dan 8C undang-undang tersebut unduh dokumen persyaratan pemetaan kemampuan identitas.

Pertanyaan yang Sering Diajukan
Apa itu program pengelolaan risiko infrastruktur kritis yang ditingkatkan oleh SOCI?

CIRMP yang Disempurnakan merupakan amandemen tahun 2026 terhadap Undang-Undang Keamanan Infrastruktur Kritis Australia yang memperkenalkan langkah-langkah pengendalian keamanan siber wajib bagi kelas aset infrastruktur kritis berisiko tinggi. Organisasi wajib memenuhi kepatuhan tersebut paling lambat pada Juni 2028.

Industri apa saja yang menjadi cakupan penerapan CIRMP yang disempurnakan oleh SOCI?

Amandemen ini berlaku untuk sektor penyiaran, sistem nama domain, operator listrik dan energi, infrastruktur dan layanan angkutan barang, serta aset gas, bahan bakar, dan air—sehingga memperluas kerangka kerja SOCI yang ada ke kelas aset berisiko lebih tinggi.

Apa yang diatur dalam Pasal 8B Undang-Undang SOCI?

Bagian 8B mewajibkan infrastruktur kritis untuk menerapkan otentikasi yang tahan terhadap serangan phishing pada sistem yang terhubung ke internet, akses berhak istimewa dan tanpa hak istimewa ke komponen-komponen kritis, serta akses jarak jauh ke aplikasi dan layanan. Organisasi harus mencapai setidaknya Level 2 berdasarkan kerangka kerja keamanan siber yang diakui, seperti Essential 8, NIST CSF 2.0, atau ISO 27001.

Mengapa MFA berbasis cloud saja tidak cukup untuk memenuhi kepatuhan SOCI?

Bagian 8C SOCI mensyaratkan agar infrastruktur kritis tetap beroperasi dalam kondisi isolasi penuh—tanpa konektivitas cloud—selama maksimal 90 hari. Layanan otentikasi yang hanya berbasis cloud tidak dapat berfungsi selama kejadian isolasi, yang berarti operator tidak akan dapat mengakses sistem yang mereka butuhkan untuk pemulihan. SOCI mensyaratkan agar otentikasi tetap beroperasi selama periode isolasi dan pemulihan.

Apa saja yang diwajibkan oleh Bagian 8C SOCI untuk mencegah perpindahan lateral?

Pasal 8C mewajibkan infrastruktur kritis untuk menerapkan kontrol akses dengan prinsip hak akses minimal, menjalankan proses peninjauan akses, serta memastikan sistem dapat terus beroperasi setidaknya selama tiga bulan saat infrastruktur lain sedang dalam proses pemulihan. Hal ini secara efektif mengukuhkan kerangka kerja CI Fortify sebagai ketentuan hukum bagi organisasi yang terdampak.

Kapan batas waktu kepatuhan untuk SOCI 8B dan 8C?

Organisasi harus menerapkan pengendalian baru tersebut paling lambat pada Juni 2028. Mengingat kompleksitas lingkungan OT dan waktu yang dibutuhkan untuk menerapkan solusi otentikasi on-premises dan air-gapped, organisasi sebaiknya mulai merencanakan dan melaksanakannya sejak sekarang.

Apa itu MFA yang tahan terhadap phishing dan apa perbedaannya dengan MFA standar?

MFA yang tahan phishing menggunakan metode kriptografi—seperti kunci keamanan perangkat keras atau FIDO2/kredensial—yang tidak dapat disadap atau direplikasi oleh penyerang. Berbeda dengan OTP SMS, notifikasi push, atau tautan email, MFA yang tahan phishing tidak dapat ditembus oleh serangan man-in-the-middle atau upaya rekayasa sosial. Essential 8 Level 2 secara khusus mensyaratkan metode yang tahan terhadap phishing untuk jenis-jenis yang tercakup dalam Bagian 8B.

Bagaimana RSA membantu organisasi memenuhi persyaratan SOC 8B dan 8C?

Penyebaran Sovereign RSA ID Plus menyediakan otentikasi multi-faktor (MFA) yang tahan terhadap serangan phishing di lingkungan on-premises, air-gapped, dan semi air-gapped, dilengkapi dengan sistem failover hibrida yang memastikan proses otentikasi tetap berjalan selama gangguan layanan cloud—sehingga memenuhi persyaratan isolasi selama 90 hari. Tata Kelola & Siklus Hidup RSA mendukung prinsip hak akses minimal serta persyaratan peninjauan akses sesuai Pasal 8C, dengan penerapan di lokasi yang dirancang khusus untuk lingkungan infrastruktur kritis.

Cegah Ancaman Sebelum Terjadi

Kata sandi saja tidak cukup. Lihat bagaimana Otentikasi Multi-Faktor RSA mencegah serangan berbasis identitas sebelum terjadi, tanpa menimbulkan kendala bagi pengguna Anda.
Jelajahi Solusi MFA