0Pricing
Cloud & IT Cert Prep · Pelajaran

Identifikasi Risiko dan Daftar Risiko

Identifikasi aset, ancaman, dan kerentanan organisasi, lalu dokumentasikan risiko dalam daftar terstruktur dengan penilaian kemungkinan dan dampak.

Identifikasi Risiko dan Daftar Risiko adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu Risk dalam Keamanan?

Risk adalah potensi kerugian atau bahaya yang timbul akibat Threat mengeksploitasi Vulnerability. Dalam keamanan informasi, Risk dinyatakan sebagai gabungan likelihood (seberapa mungkin peristiwa terjadi) dan impact (seberapa parah kerusakan yang ditimbulkan). Memahami Risk memungkinkan organisasi mengambil keputusan keamanan yang tepat dan hemat biaya, alih-alih berusaha menghilangkan setiap Threat yang mungkin terjadi.

Aset, Ancaman, dan Vulnerability

Identifikasi Risk dimulai dari tiga unsur utama. Asset adalah segala sesuatu yang bernilai — server, basis data, kekayaan intelektual, atau reputasi. Threat adalah peristiwa potensial yang dapat merugikan Asset, seperti serangan ransomware atau karyawan yang tidak puas. Vulnerability adalah kelemahan yang dapat dieksploitasi oleh Threat, seperti sistem yang belum diperbarui atau kebijakan kata sandi yang lemah. Risk ada ketika Threat bertemu dengan Asset yang tidak terlindungi.

Proses Identifikasi Risk

Identifikasi Risk yang sistematis mengikuti proses terstruktur: pertama, inventaris Asset mencatat semua hal yang bernilai; berikutnya, pemodelan Threat mengidentifikasi pihak yang mungkin menyerang dan caranya; kemudian asesmen Vulnerability menemukan kelemahan dalam sistem dan proses. Terakhir, analis memetakan Threat ke Vulnerability untuk menentukan Asset mana yang benar-benar terekspos. Proses ini biasanya diulangi setiap tahun atau setelah perubahan besar.

Metode Penilaian Nilai Asset

Menetapkan nilai pada Asset membantu menentukan prioritas. Asset berwujud (perangkat keras, lisensi perangkat lunak) memiliki nilai pasar yang jelas. Asset tidak berwujud (reputasi merek, data pelanggan) memerlukan pertimbangan — regulator dapat menetapkan nilai per catatan untuk PII. Metode biaya penggantian menanyakan biaya untuk membuat ulang Asset tersebut; impact bisnis menanyakan besarnya kehilangan pendapatan jika Asset tidak tersedia selama 1 jam, 1 hari, atau 1 minggu.

Apa Itu Risk Register?

Risk register adalah dokumen dinamis yang mencatat semua Risk yang teridentifikasi dalam format terstruktur dan mudah ditelusuri. Setiap entri biasanya mencakup: deskripsi Risk, Asset yang terdampak, sumber Threat, Vulnerability yang dieksploitasi, peringkat likelihood, peringkat impact, skor Risk, Control saat ini, dan Owner Risk yang ditugaskan. Risk register menjadi referensi utama untuk aktivitas tata kelola, audit, dan pelacakan remediasi.

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

Penjelasan Kolom Risk Register

Kolom likelihood menilai seberapa mungkin eksploitasi terjadi (1=Jarang hingga 5=Hampir Pasti). Kolom impact menilai konsekuensi dalam hal kerugian finansial, sanksi regulator, atau waktu henti operasional (1=Diabaikan hingga 5=Katastrofik). Perkalian keduanya menghasilkan skor Risk yang digunakan untuk menentukan prioritas. Kolom Risk residual mencatat Risk yang tersisa setelah Control diterapkan, sehingga tidak ada yang dianggap turun menjadi nol.

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

Kepemilikan dan Akuntabilitas Risk

Setiap Risk dalam register harus memiliki Owner Risk yang disebutkan namanya — biasanya manajer bisnis atau Owner sistem, bukan tim keamanan. Owner Risk bertanggung jawab memastikan Control diterapkan dan Risk residual tetap berada dalam ambang batas yang dapat diterima. Tim keamanan memberikan saran dan melakukan pemantauan, tetapi tidak dapat memiliki semua Risk karena hal itu menciptakan akuntabilitas titik tunggal yang tidak dapat diterapkan secara luas di seluruh perusahaan.

Teknik Pemodelan Threat

Beberapa kerangka kerja membantu menyusun identifikasi Threat. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) mengategorikan Threat terhadap setiap komponen sistem. PASTA (Process for Attack Simulation and Threat Analysis) adalah metodologi yang berpusat pada Risk dan memetakan tujuan Attacker. DREAD memberi skor pada Threat berdasarkan Damage, Reproducibility, Exploitability, Affected users, dan Discoverability — meskipun DREAD kini lebih jarang digunakan.

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

Sumber Identifikasi Vulnerability

Risk tidak dapat diidentifikasi tanpa menemukan Vulnerability terlebih dahulu. Sumber utamanya meliputi: pemindai Vulnerability (Nessus, OpenVAS) yang menguji sistem terhadap CVE yang Known; laporan pengujian penetrasi yang memvalidasi kemungkinan eksploitasi; audit konfigurasi yang membandingkan pengaturan dengan tolok ukur CIS; serta umpan Threat Intelligence yang menyoroti kelemahan yang sedang dieksploitasi. Laporan audit internal dan penilaian mandiri juga mengungkap Vulnerability pada tingkat proses yang terlewatkan oleh pemindaian teknis.

Threat Internal dan Eksternal

Risk register harus memperhitungkan Threat internal (karyawan, kontraktor, sistem yang salah konfigurasi) dan Threat eksternal (peretas, aktor negara, kompromi rantai pasokan). Threat internal sering berdampak lebih besar karena pihak internal sudah memiliki akses — karyawan yang tidak puas dapat mengeksfiltrasi data tanpa memicu Control perimeter. program Threat internal yang memantau anomali perilaku menangani kategori Risk yang tidak dapat dikurangi hanya dengan Control teknis.

Memelihara dan Memperbarui Risk Register

Risk register bukanlah hasil kerja sekali jadi — dokumen ini harus ditinjau dan diperbarui setiap kali terjadi perubahan signifikan: penerapan sistem baru, restrukturisasi organisasi, CVE yang baru diungkapkan, atau temuan setelah insiden. Sebagian besar organisasi mengaitkan peninjauan formal Risk register dengan peninjauan Security tahunan, proses manajemen perubahan, dan audit kepatuhan. Risk register yang sudah usang menciptakan rasa percaya diri yang keliru dan dapat menyebabkan paparan yang tidak ditangani dengan sumber daya memadai selama perubahan infrastruktur yang cepat.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: risiko menggabungkan kemungkinan dan dampak untuk memprioritaskan keputusan Security, risk register mendokumentasikan aset, ancaman, kerentanan, skor, pemilik, dan risiko residual, serta teknik pemodelan ancaman seperti STRIDE membantu mengidentifikasi secara sistematis hal-hal yang dapat salah. Selanjutnya, kita akan membahas metode analisis risiko kualitatif dan kuantitatif.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Identifikasi Risiko dan Daftar Risiko” gratis?

Ya — teks lengkap “Identifikasi Risiko dan Daftar Risiko” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Identifikasi Risiko dan Daftar Risiko”?

Identifikasi aset, ancaman, dan kerentanan organisasi, lalu dokumentasikan risiko dalam daftar terstruktur dengan penilaian kemungkinan dan dampak. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Identifikasi Risiko dan Daftar Risiko” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Identifikasi Risiko dan Daftar Risiko
  2. Analisis Risiko Kualitatif vs Kuantitatif
  3. Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari
  4. NIST RMF, ISO 27001, dan CIS Controls
← Kembali ke Cloud & IT Cert Prep