Semakin banyak sistem yang digunakan perusahaan, semakin banyak pula hal yang perlu diperhatikan dari sisi keamanan. Server, aplikasi, endpoint, cloud environment, hingga perangkat yang digunakan karyawan semuanya dapat memiliki celah keamanan yang perlu ditangani.
Masalahnya, kerentanan sistem atau yang dalam artikel ini disebut sebagai vulnerability tidak selalu terlihat. Sebuah sistem mungkin tetap berjalan normal meskipun memiliki vulnerability yang belum diperbaiki. Bahkan, perusahaan bisa saja memiliki banyak vulnerability sekaligus tanpa mengetahui mana yang paling berisiko terhadap operasional bisnis.
Karena itu, menemukan celah keamanan saja belum cukup. Perusahaan perlu mengetahui vulnerability mana yang perlu ditangani lebih dulu, apa dampaknya, dan bagaimana cara memperbaikinya.
Proses inilah yang disebut vulnerability management.
Daftar Isi
Apa Itu Vulnerability Management?
Vulnerability management adalah proses untuk mengidentifikasi, menilai, memprioritaskan, menangani, dan memantau vulnerability yang terdapat pada infrastruktur IT perusahaan. Proses ini biasanya dilakukan secara berkelanjutan, bukan hanya satu kali ketika perusahaan melakukan security assessment.
Sederhananya, perusahaan perlu mengetahui:
- sistem apa saja yang memiliki vulnerability;
- seberapa besar risikonya;
- apakah vulnerability tersebut dapat dimanfaatkan;
- apa dampaknya terhadap bisnis;
- tindakan apa yang perlu dilakukan; dan
- apakah vulnerability tersebut sudah berhasil ditangani.
Dengan proses seperti ini, perusahaan dapat mengelola risiko keamanan berdasarkan kondisi nyata pada infrastruktur yang digunakan.
Apa Bedanya Vulnerability Assessment dan Vulnerability Management?
Kedua istilah ini sering digunakan secara bersamaan, tetapi sebenarnya memiliki cakupan yang berbeda. Vulnerability Assessment (VA) berfokus pada proses menemukan dan menilai vulnerability dalam sistem. Misalnya, assessment menemukan bahwa sebuah server menggunakan software dengan vulnerability tertentu.
Sementara itu, Vulnerability Management (VM) mencakup proses yang lebih panjang. Setelah vulnerability ditemukan, perusahaan perlu menentukan tingkat risikonya, menetapkan prioritas, melakukan remediation, dan melakukan pengecekan ulang untuk memastikan masalah tersebut sudah ditangani.
Jadi, vulnerability assessment dapat menjadi salah satu bagian dari vulnerability management.
Kenapa Perusahaan Perlu Mengelola Vulnerability?
Memiliki vulnerability bukan berarti perusahaan pasti akan mengalami serangan. Namun, vulnerability yang tidak diketahui atau tidak ditangani dapat menjadi salah satu jalur yang dimanfaatkan attacker ketika mencoba mendapatkan akses ke sistem.
Risikonya juga tidak selalu sama. Misalnya, vulnerability pada server yang terhubung langsung ke internet dan menyimpan data penting tentu perlu mendapatkan perhatian berbeda dibandingkan vulnerability pada sistem internal yang tidak memiliki akses langsung dari luar.
Tanpa proses prioritas yang jelas, tim IT bisa menghabiskan waktu memperbaiki banyak vulnerability dengan tingkat risiko yang berbeda-beda tanpa mengetahui mana yang paling penting untuk ditangani terlebih dahulu. Di sinilah vulnerability management membantu.
Bagaimana Proses Vulnerability Management Dilakukan?
Vulnerability management biasanya berjalan sebagai proses yang berulang. Perusahaan perlu terus mengetahui kondisi infrastruktur karena sistem, aplikasi, dan vulnerability dapat berubah dari waktu ke waktu.
1. Identifikasi Aset
Sebelum mencari vulnerability, perusahaan perlu mengetahui apa saja yang sebenarnya dimiliki.
Aset dapat mencakup:
- server;
- virtual machine;
- aplikasi;
- database;
- endpoint;
- network device;
- cloud resource; dan
- perangkat lain yang terhubung ke environment perusahaan.
Ini merupakan langkah yang cukup penting. Jika perusahaan tidak mengetahui sebuah aset ada di environment mereka, vulnerability pada aset tersebut juga berpotensi tidak terdeteksi.
2. Lakukan Vulnerability Scanning dan Assessment
Setelah aset diketahui, perusahaan dapat melakukan vulnerability scanning untuk mencari potensi celah keamanan.
Assessment dapat menemukan berbagai hal seperti:
- software yang belum diperbarui;
- konfigurasi yang tidak aman;
- vulnerability pada operating system;
- kelemahan pada aplikasi; atau
- security control yang belum diterapkan dengan baik.
Namun, hasil scanning biasanya menghasilkan banyak temuan. Karena itu, pekerjaan belum selesai setelah laporan vulnerability dihasilkan.
3. Prioritaskan Berdasarkan Risiko
Tidak semua vulnerability harus diperbaiki dengan urutan yang sama. Perusahaan perlu melihat beberapa faktor seperti:
- tingkat severity;
- apakah vulnerability dapat dieksploitasi;
- apakah sistem dapat diakses dari internet;
- data atau aplikasi apa yang terdampak;
- apakah terdapat exploit yang sudah diketahui; dan
- seberapa besar dampaknya terhadap bisnis.
Misalnya, vulnerability dengan severity tinggi pada server yang menghadap internet dan menjalankan aplikasi penting tentu membutuhkan perhatian lebih cepat dibandingkan vulnerability dengan risiko rendah pada sistem yang terisolasi.
Dengan prioritas seperti ini, tim IT dapat menggunakan resource yang tersedia untuk menangani risiko yang paling penting terlebih dahulu.
4. Lakukan Remediation
Setelah prioritas ditentukan, perusahaan dapat mulai menangani vulnerability. Tindakan remediation dapat berbeda tergantung pada jenis masalahnya.
Beberapa contoh antara lain:
- melakukan patch atau update software;
- mengubah konfigurasi;
- membatasi akses;
- mengganti komponen yang sudah tidak didukung;
- memperbaiki kode aplikasi; atau
- menerapkan security control tambahan.
Tidak semua vulnerability dapat diselesaikan hanya dengan melakukan patch. Dalam beberapa kasus, perubahan konfigurasi atau arsitektur mungkin diperlukan.
5. Lakukan Verifikasi Ulang
Setelah remediation dilakukan, perusahaan perlu memastikan bahwa vulnerability tersebut benar-benar sudah ditangani. Jangan menganggap masalah selesai hanya karena patch sudah dipasang.
Assessment atau scanning ulang dapat dilakukan untuk memastikan vulnerability sudah tidak ditemukan atau risikonya sudah berkurang. Langkah ini juga membantu menemukan apakah tindakan remediation menimbulkan masalah lain pada sistem.
6. Monitor Secara Berkala
Infrastruktur IT terus berubah. Perusahaan dapat menambahkan server baru, menginstal aplikasi baru, melakukan perubahan konfigurasi, atau menggunakan layanan cloud tambahan.
Vulnerability baru juga dapat terus ditemukan. Karena itu, vulnerability management perlu dilakukan secara berkala agar kondisi keamanan tidak hanya diketahui berdasarkan assessment yang dilakukan beberapa bulan lalu.
Apakah Semua Vulnerability Harus Langsung Diperbaiki?
Idealnya, perusahaan ingin seluruh vulnerability ditangani. Namun, dalam praktiknya, hal tersebut tidak selalu dapat dilakukan sekaligus.
Perusahaan mungkin memiliki ratusan atau bahkan ribuan vulnerability dari berbagai sistem. Jika semuanya diperlakukan dengan tingkat urgensi yang sama, tim IT akan kesulitan menentukan apa yang harus dikerjakan terlebih dahulu. Karena itu, prioritas menjadi bagian penting dari vulnerability management.
Vulnerability dengan risiko tinggi, dapat dieksploitasi, berada pada aset penting, atau memiliki akses langsung dari internet dapat membutuhkan tindakan lebih cepat. Sementara itu, vulnerability dengan risiko lebih rendah dapat dimasukkan ke dalam jadwal remediation yang sesuai.
Pendekatan ini memungkinkan perusahaan mengelola risiko berdasarkan konteks, bukan hanya berdasarkan jumlah vulnerability yang ditemukan.
Vulnerability Management: Keuntungan dan Kekurangannya
Menerapkan vulnerability management membantu perusahaan memiliki proses yang lebih terstruktur untuk menghadapi risiko keamanan.
Keuntungannya:
- Risiko lebih mudah dipetakan: Perusahaan dapat mengetahui vulnerability yang terdapat pada berbagai aset dan sistem.
- Prioritas remediation lebih jelas: Tim dapat fokus terlebih dahulu pada vulnerability yang memiliki risiko paling besar.
- Mengurangi attack surface: Vulnerability yang berhasil ditangani dapat mengurangi peluang attacker memanfaatkan kelemahan pada sistem.
- Keamanan lebih terukur: Perusahaan dapat memantau perkembangan remediation dan kondisi vulnerability dari waktu ke waktu.
- Mendukung kebutuhan compliance: Dokumentasi assessment dan remediation dapat membantu perusahaan menunjukkan bagaimana risiko keamanan dikelola.
Kekurangannya:
- Membutuhkan proses yang berkelanjutan: Vulnerability management tidak cukup dilakukan sekali dalam setahun.
- Jumlah temuan bisa sangat banyak: Tanpa proses prioritization yang baik, tim IT dapat kesulitan menentukan tindakan.
- Membutuhkan resource: Assessment, remediation, monitoring, dan verifikasi membutuhkan waktu dan kompetensi.
- Tidak semua vulnerability mudah diperbaiki: Beberapa sistem legacy mungkin membutuhkan perubahan besar atau memiliki keterbatasan dalam melakukan patch.
Karena itu, perusahaan tidak hanya membutuhkan tools untuk menemukan vulnerability. Yang tidak kalah penting adalah memiliki proses untuk menentukan apa yang harus dilakukan setelah vulnerability ditemukan.
Apa Tantangan Vulnerability Management di Perusahaan?
Semakin kompleks infrastruktur perusahaan, semakin sulit mengelola vulnerability secara manual.
Salah satu tantangannya adalah visibility. Perusahaan mungkin memiliki infrastruktur yang tersebar di data center, private cloud, public cloud, endpoint, dan berbagai environment lainnya. Selain itu, setiap environment dapat memiliki sistem operasi, aplikasi, konfigurasi, dan siklus update yang berbeda.
Tantangan lainnya adalah menentukan siapa yang bertanggung jawab melakukan remediation. Security team mungkin menemukan vulnerability, tetapi perbaikannya membutuhkan tindakan dari infrastructure team, application team, atau bahkan vendor tertentu. Karena itu, vulnerability management membutuhkan koordinasi antar-tim, bukan hanya pekerjaan security team.
Kapan Perusahaan Membutuhkan Vulnerability Management?
Vulnerability management semakin penting ketika perusahaan memiliki infrastruktur yang cukup kompleks atau bergantung pada banyak aplikasi dan sistem.
Beberapa kondisi yang dapat menjadi pertimbangan antara lain:
- jumlah server dan endpoint semakin banyak;
- perusahaan menggunakan public cloud atau hybrid cloud;
- terdapat banyak aplikasi yang harus dikelola;
- infrastruktur memiliki sistem legacy;
- perusahaan memiliki data sensitif;
- kebutuhan compliance semakin tinggi; atau
- tim security kesulitan memantau seluruh environment secara manual.
Perusahaan yang sedang melakukan digital transformation atau cloud migration juga dapat menggunakan proses ini untuk mendapatkan gambaran mengenai kondisi security environment sebelum dan setelah perubahan infrastruktur.
Vulnerability Assessment dari Exabytes
Exabytes menyediakan Vulnerability Assessment Services sebagai bagian dari layanan eSecure. Layanan ini membantu mengidentifikasi celah keamanan, menentukan prioritas perbaikan berdasarkan risiko, serta memberikan rekomendasi mitigasi.
Vulnerability Assessment dapat menjadi salah satu bagian dari proses vulnerability management perusahaan. Selain assessment, eSecure juga mencakup layanan keamanan lainnya seperti Cloud Security Posture Management, SOC 24/7, Endpoint Security, Managed Detection & Response, Pen-Test, dan Incident Response.
Dengan kombinasi layanan tersebut, perusahaan dapat melihat keamanan infrastruktur dari beberapa sisi, mulai dari menemukan vulnerability hingga mendeteksi dan merespons ancaman.
Jangan Berhenti Setelah Menemukan Vulnerability
Vulnerability assessment dapat memberi perusahaan gambaran mengenai celah keamanan yang ada. Namun, laporan vulnerability bukanlah tujuan akhirnya. Yang lebih penting adalah apa yang dilakukan setelah vulnerability ditemukan.
Perusahaan perlu mengetahui mana yang paling berisiko, menentukan tindakan yang sesuai, melakukan remediation, kemudian memastikan kembali bahwa vulnerability tersebut sudah ditangani. Proses tersebut perlu dilakukan secara berkala karena infrastruktur dan ancaman keamanan terus berubah.
Dengan vulnerability management yang terstruktur, perusahaan tidak hanya mengetahui bahwa ada celah keamanan, tetapi juga memiliki proses yang jelas untuk mengurangi risiko dari celah tersebut.
Ingin mengetahui vulnerability yang terdapat pada infrastruktur IT perusahaan Anda? Konsultasikan kebutuhan security assessment Anda dengan tim Enterprise Exabytes.


















