Logo
Cybersecurity

Satu Sistem yang Compromised Jarang Berhenti di Satu Sistem

Insiden modern dapat bergerak melalui dependency. Tim security perlu memahami ke mana dampaknya bisa menyebar berikutnya.

ITSEC AsiaITSEC Asia
|
Sep 30, 2026
Satu Sistem yang Compromised Jarang Berhenti di Satu Sistem

Sebuah business application berhenti bekerja.

Server-nya baik. Network terlihat normal. Authentication masih tersedia. Kemudian tim menemukan bahwa external service yang digunakan aplikasi tersebut sedang bermasalah.

Diagram insidennya langsung membesar.

ENISA Threat Landscape 2026 yang diterbitkan pada 22 September dan dibahas kembali dalam webinar khusus pada 29 September menempatkan masalah ini sebagai salah satu temuan utama. ENISA menyebut keterhubungan digital ecosystem membuat dampak cyber risk semakin mudah menyebar dan masih menemukan serangan terhadap dependency, termasuk supply chain serta third party. ENISA

Bagi workforce development, ada kebutuhan skill yang cukup konkret: profesional cybersecurity perlu memahami dependency selain memahami asset.

Asset List Belum Menunjukkan Seluruh Risiko

Mengetahui system yang dimiliki perusahaan tentu berguna.

Mengetahui apa saja yang dibutuhkan system tersebut agar tetap bekerja adalah persoalan lain.

Customer portal mungkin bergantung pada identity provider, DNS, cloud infrastructure, payment service, API, software library dan managed service. Beberapa aplikasi lain bisa saja menggunakan komponen yang sama.

Satu shared dependency terganggu dan blast radius dapat membesar dengan cepat.

Tim security perlu mampu mengidentifikasi:

  • External service yang mendukung critical business function
  • Application yang menggunakan infrastructure atau provider yang sama
  • Asal software dan data yang digunakan
  • Dependency yang memiliki privileged access
  • Dampak ketika dependency tidak tersedia
  • Alternative process yang tersedia ketika service gagal
  • Siapa yang bertanggung jawab atas hubungan dengan third party saat investigasi atau recovery

Pertanyaan terakhir kadang menjadi jauh lebih rumit ketika ditanyakan pukul dua pagi.

Incident Response Membutuhkan Dependency View

Pemahaman dependency mengubah cara tim melakukan investigasi.

Bayangkan unusual activity muncul di tiga application secara bersamaan. Kalau semuanya diperiksa secara terpisah, tim bisa menjalankan tiga investigation. Kalau diketahui ketiganya menggunakan identity service yang sama, ada hipotesis lain yang bisa diperiksa jauh lebih cepat.

Hal serupa berlaku saat recovery.

Mengembalikan server belum tentu mengembalikan business process jika external service yang dibutuhkan masih unavailable. Application bisa sehat secara teknis tetapi tetap tidak dapat digunakan karena authentication, API atau data provider bermasalah.

Dalam Threat Landscape 2026, ENISA menyebut 73% organisasi yang menjadi target dalam incident yang dianalisis merupakan essential atau important entities menurut klasifikasi NIS2. Analisis tersebut juga menunjukkan bahwa cyber dependency dapat memperbesar skala dan dampak insiden di infrastructure yang saling terhubung. ENISA

Cyber resilience membutuhkan orang yang mampu berpikir melewati batas satu sistem atau satu organisasi.

Masukkan Dependency ke Dalam Latihan

Kemampuan tersebut bisa dibuat sangat konkret dalam training.

Berikan simulated organization dengan beberapa application, shared infrastructure dan external service. Sediakan architecture dasarnya, tetapi jangan tunjukkan seluruh dependency.

Kemudian mulai incident dari salah satu supplier.

Peserta harus menemukan service mana yang bergantung padanya, menentukan evidence yang tersedia, menilai business impact lalu memutuskan tim atau external party mana yang perlu dilibatkan.

Versi yang lebih sulit dapat memasukkan recovery decision yang memperbaiki satu system tetapi justru mengganggu dependency lain.

Skenario seperti ini relevan untuk pembelajaran praktis di ITSEC Cyber & AI Academy, tempat cyber range dapat menghubungkan technical investigation dengan architecture, incident response serta operational decision making.

Tim security sudah terbiasa bertanya, “Apa yang terjadi?”

Pertanyaan berikutnya sering lebih berguna: “Apa lagi yang bergantung pada sistem ini?”

Pelajari program cybersecurity dan AI berbasis praktik di ITSEC Cyber & AI Academy.

Referensi: ENISA Threat Landscape 2026, 22 September 2026 · ENISA: How Dependencies Weaken Digital Resilience · ENISA Threat Landscape Webinar, 29 September 2026

Share this post

You may also like

Yang Harus Ditanyakan CISO Sebelum Memilih Penyedia Jasa Penetration Testing di 2026
Cybersecurity

Yang Harus Ditanyakan CISO Sebelum Memilih Penyedia Jasa Penetration Testing di 2026

PENDAHULUAN Berapa persen dari laporan pentest terakhir Anda yang benar-benar terbukti dapat dieksploitasi, dan berapa persen yang hanya daftar temuan hasil scanner otomatis yang tidak pernah divalidasi siapa pun? Sebagian besar CISO tidak bisa menjawab pertanyaan ini dengan yakin, dan itulah masalahnya. Buyers guide yang terbit tahun ini menunjukkan pola yang layak direnungkan. Jika penawaran penetration testing datang dengan harga empat sampai lima ribu dolar atau kurang, kemungkinan besar itu adalah automated vulnerability scan yang dibungkus label pentest, bukan pekerjaan manual yang dilakukan tester berpengalaman. Kesenjangan antara apa yang dijual sebagai penetration test dan apa yang sebenarnya diberikan inilah yang membuat proses seleksi jauh lebih penting daripada yang biasanya diperlakukan oleh tim procurement. ITSEC Asia, perusahaan keamanan siber terkemuka di Indonesia, bekerja sama dengan organisasi di Indonesia, Singapura, Australia, dan UAE yang telah melalui proses evaluasi seperti ini, dan pertanyaan yang membedakan engagement yang benar-benar berguna dari sekadar checkbox exercise yang mahal jauh lebih spesifik daripada yang biasanya ditanyakan dalam RFP. Sumber: Six Questions to Ask a Penetration Testing Vendor [https://www.drummondgroup.com/blog/six-questions-to-ask-a-penetration-testing-vendor/] PERTANYAAN YANG SEBENARNYA

ITSEC AsiaITSEC Asia
|
Jul 17, 2026 — 5 minutes read
AI Menaikan Standar Talenta Keamanan Siber
Cybersecurity

AI Menaikan Standar Talenta Keamanan Siber

AI semakin sering digunakan dalam pekerjaan keamanan siber sehari-hari. Global Cybersecurity Outlook 2026 dari World Economic Forum mencatat 77% organisasi yang disurvei telah menggunakan AI untuk keamanan siber. Pemanfaatannya antara lain untuk mendeteksi phishing, merespons intrusi dan menganalisis perilaku pengguna. Bagi tim yang setiap hari berhadapan dengan banyak data dan alert, tentu ini membantu. Namun AI tidak membuat kebutuhan terhadap talenta keamanan siber berkurang. Justru standar kemampuan manusianya ikut naik. KALAU MESIN MAKIN PINTAR, MANUSIANYA TIDAK BISA DIAM DI TEMPAT Dalam riset yang sama, 54% organisasi menyebut kurangnya pengetahuan atau kemampuan sebagai hambatan dalam menggunakan AI untuk cybersecurity. Sebanyak 41% juga menyoroti kebutuhan terhadap pengawasan manusia. Di sinilah peran profesional keamanan siber berubah. AI sangat bagus untuk memproses informasi dalam jumlah besar. Namun konteks masih menjadi pekerjaan manusia: apakah aktivitas yang terlihat aneh benar-benar berbahaya, apa dampaknya terhadap bisnis dan tindakan apa yang harus dilakukan saat informasinya belum lengkap. Talenta keamanan siber semakin perlu mampu: * Memverifikasi temuan AI sebelum mengambil tindakan * Mengenali ketika rekomendasi otomatis tidak sesuai kondisi * Menyelidiki aktivitas

ITSEC AsiaITSEC Asia
|
Sep 02, 2026 — 2 minutes read
API Security Testing: Mengapa API Menjadi Target Baru yang Semakin Diminati Attacker?
Cybersecurity

API Security Testing: Mengapa API Menjadi Target Baru yang Semakin Diminati Attacker?

Di balik hampir setiap aplikasi modern, terdapat API yang memungkinkan berbagai sistem saling terhubung dan bertukar data. Mulai dari mobile banking, platform e-commerce, aplikasi ride-hailing hingga layanan berbasis cloud, API telah menjadi komponen penting yang mendukung pengalaman digital yang cepat dan terintegrasi. Namun, semakin besar peran API dalam bisnis, semakin besar pula perhatian para pelaku ancaman terhadapnya. Dalam beberapa tahun terakhir, serangan yang memanfaatkan kelemahan API terus meningkat. Bagi attacker, API menawarkan akses langsung ke data, layanan dan fungsi bisnis yang bernilai tinggi. Karena itulah API Security Testing menjadi semakin penting dalam strategi keamanan aplikasi modern. APA ITU API SECURITY TESTING? API Security Testing adalah proses pengujian keamanan yang bertujuan untuk mengidentifikasi dan memvalidasi kelemahan pada Application Programming Interface (API) sebelum dimanfaatkan oleh pihak yang tidak bertanggung jawab. Berbeda dengan Web Application Penetration Testing yang berfokus pada antarmuka pengguna, API Security Testing lebih berfokus pada komunikasi antar sistem dan bagaimana mekanisme tersebut dapat dimanipulasi oleh attacker. Tujuannya bukan hanya menemukan celah keamanan, tetapi memahami bagaimana sebuah kerentanan dapat memengaruhi data, layanan dan proses bisnis. MENGAPA API

ITSEC AsiaITSEC Asia
|
Jun 15, 2026 — 5 minutes read

Receive weekly
updates on new posts

Subscribe