0Pricing
Security+ Academy · Pelajaran

Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari

Evaluasi empat pilihan perlakuan risiko dan pelajari cara mencocokkan respons yang tepat dengan setiap risiko berdasarkan analisis biaya-manfaat.

Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa Itu Risk Treatment?

Setelah risiko diidentifikasi dan dianalisis, organisasi harus menentukan tindakan terhadap risiko tersebut. Risk Treatment adalah proses memilih dan menerapkan respons terhadap setiap risiko berdasarkan kemungkinan, dampak, dan biaya remediasinya. Ada empat opsi perlakuan yang diakui secara universal: menerima, mengalihkan, mengurangi, dan menghindari. Tidak ada satu opsi yang selalu benar — pilihan yang tepat bergantung pada konteks bisnis, selera risiko, dan sumber daya yang tersedia.

Mitigasi Risk

mitigasi risiko mengurangi kemungkinan atau dampak risiko dengan menerapkan Controls Security. Ini adalah opsi perlakuan yang paling umum. Contohnya meliputi: menerapkan firewall untuk mengurangi kemungkinan intrusi jaringan, melakukan patch pada perangkat lunak untuk menutup kerentanan yang diketahui, atau menerapkan MFA untuk mengurangi dampak pencurian kredensial. Mitigasi tidak menghilangkan risiko sepenuhnya — mitigasi menghasilkan risiko residual, yang harus dinilai ulang setelah Controls diterapkan.

# Mitigation examples
Risk           : Unpatched server (CVE-2024-1234)
Treatment      : MITIGATE
Controls       :
  - Apply security patch within 48 hours
  - Enable automated patching for critical updates
  - Add IPS signature to detect exploit attempts
Residual Risk  : LOW (patch applied, IPS active)
Cost           : $0 (patching), $8,000/year (IPS license)

Transfer Risk

Risk transfer mengalihkan konsekuensi finansial suatu risiko kepada pihak ketiga. asuransi siber adalah contoh yang paling umum — organisasi membayar premi, dan perusahaan asuransi menanggung kerugian dari insiden yang tercakup. Risiko juga dapat dialihkan secara kontraktual: perjanjian tingkat layanan (SLA) dengan penyedia cloud dapat menetapkan tanggung jawab atas pelanggaran data kepada vendor, dan klausul ganti rugi dalam kontrak dapat mengalihkan tanggung jawab kepada mitra bisnis. Yang penting, transfer tidak menghilangkan risiko itu sendiri — transfer hanya mengalihkan beban finansial.

Penerimaan Risk

Risk acceptance berarti secara sadar menoleransi risiko tanpa menerapkan Controls tambahan, karena biaya mitigasi melebihi kerugian yang diperkirakan atau karena risiko tersebut berada di bawah ambang risiko organisasi. Penerimaan harus merupakan keputusan yang terdokumentasi dan disengaja yang dibuat oleh pihak berwenang yang sesuai (biasanya pemilik risiko atau eksekutif). Penerimaan implisit yang tidak terdokumentasi — mengabaikan risiko karena belum ada yang sempat memperbaikinya — tidak sama dengan penerimaan formal dan dapat menimbulkan temuan audit.

# Risk acceptance example
Risk           : Legacy internal tool with weak auth
Treatment      : ACCEPT
Rationale      : Tool is isolated from internet;
                 MFA retrofit cost = $120,000;
                 ALE = $8,000 (low ARO, limited access)
Approved by    : CISO (2024-11-01)
Review Date    : 2025-11-01
Conditions     : Tool must remain network-isolated

Penghindaran Risk

penghindaran risiko menghilangkan risiko sepenuhnya dengan tidak melakukan aktivitas yang menimbulkan risiko tersebut. Misalnya, organisasi dapat memutuskan untuk tidak menyimpan data kartu pembayaran secara langsung — sehingga sepenuhnya menghindari cakupan PCI-DSS dengan menyerahkan seluruh pemrosesan kartu kepada layanan tokenisasi pihak ketiga. Penghindaran sesuai diterapkan ketika risiko terlalu tinggi dan tidak ada opsi mitigasi atau transfer yang hemat biaya, tetapi penghindaran juga dapat berarti melepaskan peluang bisnis.

Memilih Perlakuan yang Tepat

Memilih opsi perlakuan mencakup perbandingan antara paparan risiko dan biaya respons. Jika ALE sebesar $50.000 dan biaya mitigasi $10.000 per tahun, mitigasi jelas hemat biaya. Jika ALE sebesar $5.000 dan biaya mitigasi $30.000 per tahun, penerimaan atau transfer mungkin lebih masuk akal. Organisasi juga mempertimbangkan selera risiko — jumlah risiko yang bersedia ditoleransi oleh pimpinan — serta toleransi risiko, yaitu penyimpangan yang dapat diterima dari selera risiko untuk kategori risiko tertentu.

# Treatment decision framework
if ALE < control_cost:
    consider ACCEPT or TRANSFER
elif risk_level > risk_appetite_threshold:
    consider AVOID (stop the activity)
elif insurance_covers_losses and premium < ALE:
    consider TRANSFER
else:
    MITIGATE with appropriate controls

Selera Risk vs Toleransi Risk

selera risiko adalah tingkat risiko yang luas dan strategis yang bersedia diterima organisasi demi mencapai tujuannya — sering kali ditetapkan oleh dewan direksi. toleransi risiko adalah variasi yang dapat diterima di sekitar kategori risiko tertentu. Organisasi mungkin memiliki selera risiko keseluruhan yang rendah, tetapi toleransi yang lebih tinggi terhadap risiko reputasi pada lini produk tertentu. Ambang batas ini menentukan kapan penerimaan risiko sesuai dilakukan dan kapan eskalasi diperlukan.

Controls Kompensasi

Ketika Control mitigasi yang ideal tidak dapat diterapkan — karena biaya, kendala teknis, atau sistem Legacy — Control kompensasi memberikan pengurangan risiko alternatif. Misalnya, jika sistem lama tidak mendukung MFA, pemantauan yang ditingkatkan, isolasi jaringan, dan logging tambahan dapat menjadi kompensasi. Controls kompensasi secara formal diakui dalam PCI-DSS dan kerangka kerja lainnya sebagai perlakuan risiko yang valid jika didokumentasikan dengan Justified dan disetujui oleh pihak berwenang yang sesuai.

Risk Residual dan Peninjauan Berkelanjutan

Setelah perlakuan risiko diterapkan, hampir selalu masih ada sebagian risiko yang tersisa. risiko residual adalah risiko yang tersisa setelah Controls diterapkan. Risiko ini harus diakui secara formal dan diterima oleh pemilik risiko. Jika risiko residual masih berada di atas ambang batas yang dapat diterima, Controls tambahan diperlukan. Keputusan perlakuan risiko dan tingkat risiko residual harus dicatat dalam risk register dan ditinjau pada interval yang telah ditentukan, terutama ketika lanskap ancaman berubah.

Risk Treatment dalam Konteks Kepatuhan

Kerangka kepatuhan membatasi opsi perlakuan risiko yang dapat diterima. HIPAA tidak mengizinkan penghindaran pemrosesan informasi kesehatan yang dilindungi — organisasi harus memitigasi atau mentransfernya. PCI-DSS mewajibkan Controls tertentu terlepas dari analisis biaya-manfaat. Memahami batasan ini mencegah situasi ketika opsi perlakuan yang dipilih organisasi (seperti menerima kesenjangan Control) melanggar persyaratan peraturan yang dapat mengakibatkan denda atau hilangnya hak untuk memproses transaksi kartu.

Risiko Pihak Ketiga dan Rantai Pasokan

Perlakuan risiko juga berlaku untuk risiko pihak ketiga dan rantai pasokan. Ketika vendor atau mitra memiliki akses ke sistem atau Data Anda, postur Security mereka menjadi bagian dari profil risiko Anda. Opsi perlakuan mencakup: Controls kontraktual (transfer), Assessment Security vendor (mitigasi), memilih vendor alternatif (menghindari), atau menerima risiko secara formal dengan tinjauan berkala. Kompromi rantai pasokan (SolarWinds, XZ Utils) menunjukkan alasan manajemen risiko pihak ketiga menjadi prioritas ujian Security+.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.

Ringkasan Lesson

Dalam lesson ini Anda mempelajari: mitigasi risiko mengurangi kemungkinan atau dampak melalui Controls, transfer risiko mengalihkan konsekuensi finansial kepada pihak ketiga seperti perusahaan asuransi, penerimaan risiko merupakan keputusan terdokumentasi untuk menoleransi risiko, dan penghindaran risiko menghilangkan risiko dengan tidak melakukan aktivitas tersebut. Berikutnya kita akan membahas kerangka Security utama: NIST RMF, ISO 27001, dan CIS Controls.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari” gratis?

Ya — teks lengkap “Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari”?

Evaluasi empat pilihan perlakuan risiko dan pelajari cara mencocokkan respons yang tepat dengan setiap risiko berdasarkan analisis biaya-manfaat. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Identifikasi Risiko dan Daftar Risiko
  2. Analisis Risiko Kualitatif vs Kuantitatif
  3. Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari
  4. NIST RMF, ISO 27001, dan CIS Controls
← Kembali ke Security+ Academy