mmINDUSTRI.co.id

AI Percepat Ancaman, Governance Identitas Harus Adaptif

 Teknologi AI mempercepat serangan siber di Asia Pasifik (ASPAC). Untuk menangkalnya, maka organisasi seperti perusahaan dan badan pemerintah perlu memperkuat tata kelola identitas, capai zero trust, least privilege, MFA, dan PAM. Ancaman siber semakin cepat dan kompleks.

Perangkat KeeperPAM berbasis cloud yang disebut: Privileged Access Manager

Penulis/editor: Rayendra L Toruan

mmINDUSTRI.co.id – Keeper Security, Inc. (sumber): Ternyata perkembangan kecerdasan buatan (AI) justru membantu dan mengubah kecepatan dan skala serangan siber di kawasan Asia-Pasifik (APAC) termasuk di Indonesia dan ASEAN. 

Jika sebelumnya pelaku serangan membutuhkan waktu berminggu-minggu atau berbulan-bulan untuk melakukan eksploitasi, maka dengan menggunakan AI maka hal itu mempercepat proses pemindaian, pergerakan lateral, pencurian kredensial hingga eksfiltrasi data dalam hitungan menit.



“Thank you for visiting mmindustri.co.id. Subscribe for the latest news and insight. Enter your email (Your email address will not be published)


Kondisi ini membuat pendekatan keamanan yang reaktif semakin tidak memadai. Bagi organisasi, khususnya yang mengintegrasikan teknologi informasi (IT) dan operational technology (OT), penguatan governance identitas menjadi fondasi sangat penting.

Hal itu akan memastikan setiap pengguna, perangkat, aplikasi, dan AI agent hanya memperoleh akses yang diperlukan, terverifikasi, dan dapat dipantau secara berkelanjutan.

Dalam wawancara dengan Channel NewsAsia, David Koh, kepala pertama Badan Keamanan Siber (Cyber ​​Security Agency) Singapura belum lama ini, ia menjelaskan yang harus kita sikapi dengan serius lebih-lebih setiap pemimpin keamanan Perusahaan di ASPAC.

Mereka harus tahu cara organisasi tempat mereka bertugas untuk mempertahankan diri dari serangan siber dan sudah tidak lagi memadai. 

David Koh memperingatkan bahwa pendekatan lama terhadap organisasi, operasional, dan pertahanan tidak lagi efektif di lingkungan di mana pelaku ancaman siber semakin memanfaatkan AI untuk melancarkan serangan dengan kecepatan, skala, dan kecanggihan yang lebih tinggi. 

Seruan David Koh menekankan perlu tindakan peralihan dari penilaian tahunan konvensional ke pengawasan berkelanjutan merupakan titik awal yang praktis meski respons struktural yang dibutuhkan saat ini melampaui sekadar frekuensi pemantauan. Hal ini menyentuh persoalan tata kelola identitas.

Di seluruh kawasan Asia-Pasifik (APAC), kecerdasan buatan (AI) secara mendasar telah memangkas durasi serangan siber. Apa yang dulunya membutuhkan upaya berpekan-pekan atau berbulan-bulan dari pihak penyerang, kini dapat dieksekusi hanya dalam hitungan menit. 

Bagi para pemimpin keamanan dan Chief Information Security Officer (CISO) di kawasan ini, hal tersebut bukanlah risiko masa depan yang perlu dipersiapkan, melainkan realitas operasional saat ini yang menuntut respons struktural.

Keamanan reaktif tidak lagi cukup cepat

Percepatan serangan berbasis AI terhadap infrastruktur yang saling terhubung, teknologi operasional (OT), dan sistem industri menyingkap kelemahan struktural dalam pendekatan keamanan yang selama ini diterapkan oleh sebagian besar organisasi. 

Ketika pelaku ancaman yang menggunakan AI mampu melakukan pemindaian (probing), pergerakan lateral (pivoting), dan pencurian data (exfiltration) dalam waktu yang lebih singkat daripada waktu yang dibutuhkan analis manusia untuk memilah satu peringatan keamanan saja, maka sistem keamanan yang bersifat reaktif akan gagal secara mendasar. 

Organisasi harus beralih dari model deteksi pasca-kejadian menuju penerapan kontrol akses berbasis kebijakan yang berkelanjutan dan otomatis, serta dipadukan dengan pemantauan sesi yang mampu mengidentifikasi dan merespons perilaku anomali dalam hitungan detik, bukan jam atau hari.

Meluasnya area serangan atau attack surface semakin memperberat tantangan ini di kawasan APAC, di mana integrasi antara Teknologi Operasional (OT) dan jaringan TI perusahaan sedang berlangsung pesat di sektor manufaktur, logistik, dan infrastruktur kritis. 

Sensor pabrik, kamera jaringan, atau pengendali industri—masing-masing dapat menjadi titik masuk potensial jika terhubung ke sistem yang lebih luas tanpa adanya verifikasi identitas yang konsisten.

Konsep arsitektur keamanan zero-trust menjawab tantangan ini secara langsung. Dalam model tersebut, tidak ada perangkat, pengguna, atau sistem yang mendapatkan akses secara otomatis atau by default, terlepas dari apakah mereka berada di dalam atau di luar perimeter jaringan. 

Setiap interaksi diverifikasi, sementara akses dibatasi waktunya dan dicatat dalam log. Kepercayaan harus dibangun secara berkelanjutan dan tidak bisa dianggap sebagai sesuatu yang permanen. 

Bagi ekonomi yang sangat bergantung pada manufaktur—seperti Jepang, Korea Selatan, dan Asia Tenggara—di mana integrasi antara OT (teknologi operasional) dan IT (teknologi informasi) sudah berlangsung dalam skala besar, zero-trust bukanlah sekadar aspirasi masa depan, melainkan persyaratan dasar demi ketahanan operasional.

Mengelola sesuatu yang tak terlihat

Agen AI, API, skrip otomatisasi, dan akun layanan kini beroperasi berdampingan dengan pengguna manusia, sering kali dengan tingkat akses sistem yang setara atau bahkan lebih tinggi. 

Namun, sebagian besar organisasi tidak mengelolanya dengan tingkat ketelitian yang sama. Setiap Identitas Non-Manusia (NHI) memiliki profil risiko dan kewajiban kepatuhannya sendiri. 

Aplikasi Privileged Access Management (PAM) harus diperluas untuk mencakup entitas-entitas ini, dengan menetapkan identitas yang dapat diverifikasi bagi masing-masing entitas, menerapkan prinsip akses least-privilege (hak akses minimum), serta memelihara catatan audit lengkap atas setiap tindakan yang dilakukan. 

Organisasi yang menerapkan AI tanpa kontrol-kontrol ini tidak menjalankan AI secara aman. Mereka menjalankannya tanpa pengawasan, tanpa kemampuan audit, dan tanpa sarana yang andal untuk membatasi dampak kerusakan jika terjadi masalah.

Demokratisasi serangan berbasis AI telah meruntuhkan asumsi lama lainnya: bahwa organisasi berskala kecil dapat mengandalkan visibilitas yang rendah sebagai garis pertahanan informal. 

Serangan phishing dan pencurian kredensial yang dibantu AI kini murah dan mudah dilakukan dalam skala besar; artinya, perusahaan logistik regional, manufaktur kelas menengah, atau klinik komunitas menghadapi risiko paparan berbasis kredensial yang sama besarnya dengan perusahaan besar jika kontrol akses tidak diterapkan secara memadai.

Di seluruh kawasan APAC, tempat usaha kecil dan menengah (UKM) menjadi tulang punggung sebagian besar ekonomi nasional, perubahan dalam peta ancaman ini menuntut perubahan serupa dalam cara memprioritaskan investasi keamanan. 

Manajemen kredensial yang kuat, penerapan Multi-Factor Authentication (MFA), dan kebijakan akses least-privilege bukanlah kemewahan bagi perusahaan besar. Hal-hal tersebut merupakan standar dasar praktis bagi setiap organisasi yang terhubung ke jaringan.

Membangun demi Tata Kelola

Interaksi yang aman antara sistem AI, data sensitif, dan infrastruktur kritis mengharuskan tata kelola dirancang sejak awal, bukan ditambahkan atau disesuaikan setelah penerapan. 

Agen AI harus beroperasi dalam batasan yang ditetapkan secara jelas, termasuk batasan ruang lingkup… akses, kredensial dengan batasan waktu, dan pemantauan berkelanjutan. 

Manajemen rahasia berbasis vault memastikan sistem AI mengambil kredensial secara terprogram alih-alih menyimpannya secara statis, sehingga menghilangkan kategori risiko yang sebelumnya sulit dideteksi dan ditangani. 

Visibilitas tingkat sesi memastikan bahwa ketika perilaku agen AI menyimpang dari profil tugas yang telah ditetapkan, penyimpangan tersebut memicu penghentian sesi secara otomatis sebelum terjadi kerusakan yang signifikan.

Pada dasarnya, setiap integrasi AI merupakan identitas istimewa atau privileged identity baru yang memasuki lingkungan sensitif. Hal ini harus dikelola dengan tata kelola yang tepat.

Terkait Jepang, manufaktur merupakan sektor yang paling banyak menjadi sasaran pada tahun 2025, mencakup 28 persen dari korban ransomware, dan struktur manufaktur Jepang turut memperbesar risiko tersebut. 

Jaringan produksi melibatkan ratusan pemasok—banyak di antaranya adalah UKM dengan anggaran keamanan terbatas—di mana satu titik lemah saja dapat membahayakan seluruh rantai pasok. 

Titik masuk utama dalam hampir setiap kasus berkaitan dengan identitas, seperti kredensial vendor yang disusupi, akun layanan dengan hak akses berlebih atau over-privileged, atau titik akses jarak jauh tanpa MFA. Perusahaan manufaktur Jepang yang mengintegrasikan lingkungan TI dan OT tidak boleh memandang tata kelola identitas sekadar sebagai upaya pemenuhan kepatuhan.

Arsitektur keamanan zero-trust yang didorong oleh Koh dan para pemimpin lain di kawasan ini sangat mungkin untuk diwujudkan. 

Yang diperlukan adalah tekad organisasi untuk menangani tata kelola identitas dengan tingkat urgensi yang sepadan dengan ancaman yang ada, serta menerapkan zero trust, prinsip least privilege (hak akses minimum), dan pemantauan akses istimewa secara real-time sebagai standar operasional, bukan sekadar aspirasi berkala. 

Organisasi di APAC perlu menjadikan zero trust sebagai standar operasional, bukan sekadar target transformasi keamanan. Setiap akses harus diverifikasi secara berkelanjutan, dibatasi berdasarkan kebutuhan, memiliki durasi yang terukur, serta tercatat untuk kebutuhan audit dan investigasi.

 

Penguatan least-privilege access, Multi-Factor Authentication (MFA), dan Privileged Access Management (PAM) harus mencakup non-human identities (NHI), seperti AI agent, API, automation script, dan service account. 

Entitas digital tersebut kini dapat memiliki hak akses yang setara atau bahkan lebih tinggi daripada pengguna manusia sehingga tidak dapat lagi dikelola dengan standar yang berbeda.

Untuk lingkungan manufaktur, logistik, dan infrastruktur kritis, integrasi IT dan OT perlu disertai kontrol identitas yang konsisten. Kredensial vendor, akun layanan, serta akses jarak jauh harus diberikan secara terbatas dan diawasi secara real-time. 

Penggunaan baru-baru ini dapat membantu menghindari penyimpanan kredensial secara statis, sementara session monitoring memungkinkan organisasi mendeteksi perilaku yang menyimpang dan menghentikan sesi sebelum menimbulkan dampak lebih besar.

Bagi perusahaan kecil dan menengah, penguatan identitas juga perlu dipandang sebagai investasi keamanan mendasar, bukan kapabilitas eksklusif perusahaan besar. 

Pengelolaan kredensial yang kuat, MFA, least privilege, dan pengawasan akses dapat mengurangi risiko yang semakin mudah dieksploitasi melalui serangan berbasis AI.

AI telah mempersempit jarak antara munculnya ancaman dan terjadinya dampak. Dalam kondisi tersebut, organisasi tidak lagi memiliki ruang untuk mengandalkan evaluasi keamanan berkala dan respons setelah insiden terjadi. 

Governance identitas harus bergerak menuju model yang berkelanjutan, otomatis, dan berbasis prinsip zero trust.

Setiap identitas—baik manusia maupun alat bantu manusia—perlu diverifikasi, diberikan hak akses minimum, dipantau, dan dapat dicabut sewaktu-waktu. 

Bagi organisasi atau badan yang berlokasi di Kawasan di Asia Pasifik seperti sektor manufaktur yang memiliki rantai pasok kompleks, menjadikan zero trust, least privilege, dan MFA.

Selanjutnya pro-aktif melakukan monitoring akses istimewa sebagai standar operasional akan menjadi langkah penting untuk membangun ketahanan siber di tengah percepatan ancaman berbasis AI.#SalamSobatmmINDUSTRI 

 


This type of article is favored by our readers. Would your company willing to sponsor it? Kindly email us: business@mmindustri.co.id or fill this form



0
Exit mobile version