Materi
Empat istilah ini dipakai di setiap penilaian risiko, dan glosarium NIST mendefinisikannya sebagai berikut. Aset adalah entitas yang memberi layanan atau kemampuan: orang, benda fisik, atau informasi. Ancaman adalah keadaan atau kejadian yang berpotensi merugikan operasi, aset, atau individu melalui sistem informasi, lewat akses tidak sah, perusakan, pengungkapan, perubahan informasi, atau penolakan layanan. Kerentanan adalah kelemahan dalam sistem informasi, prosedur keamanan, kontrol internal, atau implementasi yang dapat dimanfaatkan atau dipicu oleh sumber ancaman. Risiko adalah ukuran sejauh mana sebuah entitas terancam, dan merupakan fungsi dari dampak buruk bila kejadiannya terjadi serta kemungkinan terjadinya.
Cara memilahnya: aset menjawab apa yang dilindungi; ancaman menjawab apa yang bisa terjadi; kerentanan menjawab celah apa yang membuatnya bisa terjadi; risiko menjawab seberapa mungkin dan seberapa besar kerugiannya. Kemungkinan menurut NIST adalah peluang sesuatu terjadi, sedangkan dampak adalah akibat hilangnya kerahasiaan, integritas, atau ketersediaan pada operasi, aset, atau individu.
| Istilah | Contoh dari satu temuan audit Koperasi Maju Bersama |
|---|---|
| Aset | Basis data simpanan 2.000 anggota |
| Ancaman | Penyusup yang berusaha masuk ke panel admin untuk mencuri data |
| Kerentanan | Akun admin panel masih memakai kata sandi bawaan pemasang |
| Risiko | Kemungkinannya tinggi karena sandi bawaan mudah ditebak, dampaknya besar karena seluruh data anggota terbuka |