Oleh Gustavo PILGER
Series Mining in Cloud pada minggu lalu membahas tentang Industri Pertambangan dalam Cloud: Apa itu sebenarnya? Kali ini kami akan membahas tentang keamanan siber dan data dalam cloud, mari simak ulasan berikut ini.
Cloud Tergantung pada Keamanan
Industri pertambangan harus mengelola keamanan di seluruh geografi, lokasi lokasi tambang yang berjauhan, dan interkoneksi yang berkembang antara Teknologi Informasi (TI) dan Teknologi Operasional (OT). Keamanan harus menjangkau jaringan tersebut.
Risiko terbesar yang dihadapi eksekutif industri pertambangan dalam hal keamanan siber adalah ketidakpastian tentang apa yang harus dilakukan. Para eksekutif setuju bahwa keamanan siber sangat penting, menurut berbagai survei industri. Sebuah survei tahun 2020 oleh firma riset pasar KPMG menunjukkan betapa lambatnya industri pertambangan dalam mengadopsi praktik yang baik.
Serangan siber bukanlah hal baru. Tetapi mereka menjadi lebih buruk dengan cepat dengan transformasi digital dan pekerjaan jarak jauh yang dipicu oleh Pandemi. Setiap perusahaan yang mempertimbangkan kemampuan cloud harus terlebih dahulu menetapkan strategi terkait keamanan siber.
Pertahankan dan Pulihkan
Pada akhir September 2021, perusahaan teknik pertambangan yang berbasis di Glasgow, Inggris, Weir Group, terkena serangan siber canggih yang memaksanya untuk sementara mengisolasi dan menutup Enterprise Resource Planning (ERP) inti dan aplikasi teknik. Serangan itu merugikan perusahaan sekitar £5 juta (88 Miliar Rupiah) dalam biaya langsung dan antara £10 juta (176 Miliar Rupiah) dan £20 juta (352 Miliar Rupiah) dalam pendapatan yang hilang, Enterprise Times melaporkan. Weir menahan serangan dan pulih dengan cepat, tetapi gagal mencegahnya.
Sebagian besar vendor cloud beroperasi dengan praktik keamanan tinggi yang disesuaikan untuk melindungi infrastruktur, aplikasi, dan data pelanggan mereka. Penyedia cloud yang baik akan mematuhi standar industri dan praktik terbaik yang mencakup:
Standar ISO 2700x, dan khususnya Panduan Penerapan ISO 27002
Seri NIST 800
Metodologi OWASP (Proyek Keamanan Aplikasi Web Terbuka)
Kerangka kerja CobIT
Lapisan Keamanan
Penyedia cloud yang baik menggunakan banyak mekanisme, independen, dan redundan di berbagai tingkat untuk memblokir serangan. Langkah-langkah ini memberikan keamanan yang jauh lebih baik daripada yang dapat disediakan oleh kebanyakan organisasi untuk diri mereka sendiri. Levelnya mencakup keamanan tingkat aplikasi, keamanan dalam cloud, keamanan sistem virtual, keamanan fisik dan pengujian serta ulasan keamanan.
Pendekatan multi-cabang ini diperlukan karena serangannya sangat bervariasi. Misalnya, Distributed Denial of Service dapat mematikan seluruh sistem dengan membanjiri sejumlah besar permintaan dari banyak sumber yang membanjiri sistem. Menguping dan “network sniffing” serta serangan “man-in-the-middle” mencoba mencegat data untuk tujuan jahat. Peretas menggunakan spoofing IP untuk mengelabui target agar mereka mengira lalu lintas berasal dari sumber tepercaya. Jaringan pengintaian surveilans dan sistem topografi untuk merencanakan serangan selanjutnya, dan kerentanan cascading menciptakan cacat yang bergema di seluruh sistem. Cross Site Scripting (XSS) adalah keluarga serangan yang memengaruhi kontrol akses.
Perlindungan terhadap serangan semacam itu termasuk pengujian penetrasi, pengkodean secara aman, keamanan mendalam yang menghentikan penyebaran pelanggaran, patch, dan saluran terenkripsi Transport Layer Security (TLS) untuk komunikasi jaringan.
Inventarisasi dan Pantau Aset TI dan OT
Pertambangan mengelola keamanan data bisnis dan operasional di seluruh geografi dan armada dalam operasi lokasi yang jauh, logistik kompleks, dan jaringan transportasi. Sebagian besar keamanan data dan cloud mencakup aset Teknologi Informasi (TI) untuk proses bisnis. Tetapi dengan penambangan, aset Teknologi Operasional (OT) sangat penting dan juga harus dimasukkan.
Aset OT mengontrol mesin dan perangkat fisik yang mengebor, menggali, memuat, mengangkut, menghancurkan, menyampaikan, merasakan, dan memantau. Komponen apa pun, kontrol peralatan, atau sensor cerdas dapat membuka pintu bagi peretas. Pakar keamanan merekomendasikan untuk melakukan inventarisasi lengkap semua aset TI dan OT dan mendefinisikan peran dan tanggung jawab untuk fungsi TI dan OT.
Sertakan PL ke dalam pelaporan rutin tentang ancaman, kerentanan, dan tindakan yang diambil. Menambal aset TI dan PL berdasarkan kekritisannya dan secara teratur. Pantau jaringan, perangkat, dan aset TI dan OT, terutama jika vendor tidak menyediakan patch atau pembaruan rutin untuk kerentanan keamanan siber.
Dalam posting kami berikutnya, kami akan melihat implementasi dan persyaratan operasional pada cloud untuk konektivitas yang berkelanjutan dan andal untuk memastikan bahwa data yang tepat didorong ke cloud pada waktu yang tepat.
Cari tahu lebih dalam tentang menambang di cloud dengan 3DEXPERIENCE! Hubungi kami untuk informasi lebih lanjut!
Sumber: 3DS Blog