Materi
NIST mendefinisikan kontrol keamanan sebagai pengaman atau penanggulangan yang ditetapkan untuk sistem informasi atau organisasi guna melindungi kerahasiaan, integritas, dan ketersediaan informasinya. Panduan Controls Management CISA memilah kontrol dengan dua sumbu yang saling bebas. Sumbu pertama adalah jenis: preventif mencegah tindakan yang tidak diinginkan; detektif mendeteksi tindakan yang tidak diinginkan dan sering dipakai dalam investigasi setelah kejadian; korektif membantu memperbaiki masalah yang sudah ditemukan dan mencegahnya berulang; kompensasi memberi lapisan cadangan bagi kelompok kontrol dan bisa berjenis apa saja.
Sumbu kedua adalah kategori. Kontrol administratif menetapkan dan menegakkan kebijakan manajemen: tata kelola, kebijakan, pemantauan, audit, pemisahan tugas, dan rencana kelangsungan layanan. Kontrol teknis dijalankan lewat perangkat keras, perangkat lunak, dan firmware: kontrol akses jaringan, kata sandi kompleks, pemeriksaan galat, dan sistem deteksi intrusi berbasis host. Kontrol fisik melindungi lingkungan fisik: penjaga, akses biometrik, serta pengatur suhu dan kelembapan.
| Contoh dari panduan CISA | Jenis | Kategori |
|---|---|---|
| Pagar keliling gedung | Preventif | Fisik |
| Firewall | Preventif | Teknis |
| Sistem deteksi intrusi (IDS) | Detektif | Teknis |
| Detektor kebakaran | Detektif | Fisik |
| Lokasi alternatif bila fasilitas utama tidak tersedia | Korektif | Fisik |
| Pencerminan data ke fasilitas lain | Korektif | Teknis |
CISA menyebut penumpukan beberapa jenis kontrol sebagai layering, dan NIST menyebut strategi berlapis itu defense-in-depth. Organisasi yang hanya punya kontrol preventif tidak akan tahu saat kontrol itu jebol, karena tidak ada yang mendeteksinya.