☀️Siang
Keamanan

Security Audit & Compliance

Panduan lengkap memahami proses security audit, vulnerability assessment, compliance frameworks seperti ISO 27001, SOC 2, PCI-DSS, dan cara menyusun laporan audit yang profesional

Artikel: Security Audit Artikel: Security Audit


1. Pengenalan Security Audit

Security Audit adalah evaluasi sistematis dan terstruktur terhadap postur keamanan informasi suatu organisasi. Audit ini menilai sejauh mana kebijakan, prosedur, kontrol teknis, dan praktik keamanan organisasi sesuai dengan standar industri, regulasi, dan best practices. Security audit bukan sekadar "memindai kerentanan" — ini mencakup aspek people (manusia), process (proses), dan technology (teknologi).

Security audit berbeda dari penetration testing. Jika pentest berfokus pada eksploitasi teknis, security audit mencakup gambaran yang lebih luas: apakah kebijakan keamanan ada? Apakah karyawan sudah dilatih? Apakah ada prosedur backup yang teruji? Apakah akses diberikan berdasarkan least privilege? Audit memberikan gambaran komprehensif tentang kesiapan keamanan organisasi.

Jenis-Jenis Security Audit

Jenis Yang Diaudit Dilakukan Oleh Tujuan
Internal AuditKontrol keamanan internal organisasiTim internal (GRC/InfoSec)Evaluasi mandiri, persiapan audit eksternal
External AuditKepatuhan terhadap standar/regulasiFirma audit independen (KPMG, Deloitte, EY)Sertifikasi, regulatory compliance
Compliance AuditKepatuhan terhadap regulasi spesifikAuditor tersertifikasiPCI-DSS, HIPAA, GDPR, POJK
Technical AuditKonfigurasi sistem, infrastruktur, kodeSecurity engineer/consultantIdentifikasi kerentanan teknis
Social Engineering AuditKesadaran keamanan karyawanRed team / consultantUji ketahanan terhadap phishing, pretexting
Supply Chain AuditKeamanan vendor dan pihak ketigaTim vendor risk managementEvaluasi risiko dari pihak ketiga

Siapa yang Membutuhkan Security Audit?

Tipe Organisasi Alasan Audit Framework yang Umum
Perusahaan FinansialRegulasi OJK/BI, perlindungan data nasabahPCI-DSS, ISO 27001, POJK
E-commercePerlindungan data pembayaran pelangganPCI-DSS, SOC 2
SaaS / Cloud ProviderKepercayaan pelanggan, enterprise salesSOC 2, ISO 27001, CSA STAR
PemerintahRegulasi keamanan informasi negaraISO 27001, SNI, Peraturan BSSN
HealthcarePerlindungan data pasienHIPAA, ISO 27001
StartupDue diligence investor, customer trustSOC 2, ISO 27001
Diagram: Security Audit Ecosystem

People Training Awareness Roles Access

Technology Firewalls SIEM Encryption EDR

Process Policies Procedures Incident Plan Backup

/"SECURITY AUDIT dan COMPLIANCE"/



2. Proses Audit Keamanan

Security audit yang profesional mengikuti proses yang terstruktur dan terdokumentasi. Berikut adalah tahapan umum yang dilakukan dalam security audit:

Tahapan Security Audit

Fase Aktivitas Durasi Output
1. Planning & ScopingDefinisikan ruang lingkup, target, metode, timeline1-2 mingguAudit plan, scope document
2. Information GatheringKumpulkan dokumen kebijakan, arsitektur, asset inventory1 mingguAsset register, policy documents
3. Risk AssessmentIdentifikasi aset, ancaman, kerentanan, dan dampak1-2 mingguRisk register
4. Control EvaluationUji efektivitas kontrol keamanan yang ada2-4 mingguControl assessment results
5. Technical TestingVulnerability assessment, config review, code review1-3 mingguTechnical findings
6. Analysis & ReportingAnalisis temuan, buat rekomendasi, susun laporan1-2 mingguFinal audit report
7. Remediation Follow-upPantau implementasi rekomendasiOngoingRemediation tracker

Audit Checklist — Control Areas

Diagram

PHASE 1: PREPARATION (Bulan 1-2)

PHASE 2: RISK ASSESSMENT (Bulan 2-4)

PHASE 3: IMPLEMENTATION (Bulan 4-8)

PHASE 4: INTERNAL AUDIT (Bulan 8-10)

PHASE 5: CERTIFICATION (Bulan 10-12)

PHASE 6: CONTINUOUS IMPROVEMENT (Ongoing)

SOC 2 — 5 Trust Service Criteria

Kriteria Deskripsi Contoh Kontrol
🔒 SecuritySistem dilindungi dari akses tidak sahFirewall, MFA, encryption, security monitoring
⚡ AvailabilitySistem tersedia untuk dioperasikanUptime SLA, DDoS protection, DR plan, monitoring
🔄 Processing IntegrityProcessing data lengkap, valid, dan akuratInput validation, error handling, QA testing
🔒 ConfidentialityData rahasia dilindungi sesuai komitmenEncryption, access control, data classification
🔐 PrivacyData pribadi ditangani sesuai kebijakan privasiConsent management, data retention, deletion policy


5. Reporting & Remediation

Laporan audit yang baik adalah jembatan antara temuan teknis dan aksi perbaikan. Tanpa laporan yang jelas dan actionable, temuan audit hanya menjadi "kertas kosong" yang tidak menghasilkan perubahan. Laporan harus bisa dipahami oleh berbagai audiens: dari tim teknis yang akan melakukan perbaikan, hingga manajemen C-level yang perlu membuat keputusan strategis.

Struktur Laporan Security Audit

Diagram

ID Finding Severity Owner Deadline Status

F-001 No MFA on VPN CRITICAL IT Mgr 30 days 🔴 N...

F-002 Backup untested CRITICAL Ops 30 days 🟡 In...

F-003 No security training HIGH HR+IT 60 days 🔴...

F-004 Missing DLP HIGH Sec Team 60 days 🔴 Not S...

F-005 No PAM solution HIGH IT Mgr 90 days 🔴 Not...

F-006 Outdated policies MEDIUM CISO 90 days 🟢 Done

F-007 Weak password policy MEDIUM IT Mgr 60 day...

F-008 Missing DNSSEC LOW NetOps 90 days ✅ Verified

F-009 No USB restrictions LOW IT Mgr 90 days 🔴 ...

F-010 Verbose error msgs INFO Dev Team Best eff...

⚠️ Common Audit Pitfalls
💡 Tools untuk GRC (Governance, Risk, Compliance)


6. Quiz: Uji Pemahamanmu!

Setelah membaca tutorial di atas, jawablah 5 pertanyaan berikut untuk menguji pemahamanmu tentang Security Audit & Compliance:

Pertanyaan 1: Apa perbedaan utama antara security audit dan penetration testing?

a) Tidak ada perbedaan, keduanya sama
b) Security audit mencakup evaluasi people, process, technology secara komprehensif; pentest fokus pada eksploitasi teknis
c) Penetration testing lebih luas dari security audit
d) Security audit hanya untuk perusahaan besar

Pertanyaan 2: Framework apa yang menjadi standar internasional untuk Information Security Management System (ISMS)?

a) PCI-DSS
b) SOC 2
c) ISO/IEC 27001
d) HIPAA

Pertanyaan 3: Apa yang dimaksud dengan CVSS score 9.5?

a) Kerentanan berseverity rendah
b) Kerentanan berseverity sedang
c) Kerentanan berseverity critical
d) Kerentanan berseverity informational

Pertanyaan 4: Berapa fase dalam ISO 27001 Stage 1 Certification Audit?

a) 1 stage — langsung implementasi
b) 2 stages — Stage 1 (Documentation) dan Stage 2 (Implementation)
c) 3 stages — Planning, Testing, Certification
d) Tidak ada stage — langsung disertifikasi

Pertanyaan 5: Apa 5 Trust Service Criteria dalam SOC 2?

a) Security, Availability, Processing Integrity, Confidentiality, Privacy
b) Security, Speed, Reliability, Cost, Performance
c) Authentication, Authorization, Encryption, Logging, Monitoring
d) Governance, Risk, Compliance, Audit, Reporting
🔍 Zoom
100%
🎨 Tema