Materi
NIST SP 800-61 revisi 2 (2012) menggambarkan respons insiden sebagai siklus empat fase: Persiapan; Deteksi dan Analisis; Penahanan, Pemberantasan, dan Pemulihan; lalu Aktivitas Pasca-Insiden, yang perbaikannya kembali masuk ke Persiapan. Revisi 3 (April 2025) menggantikan revisi 2 dan menjelaskan alasannya: insiden kini lebih sering, lebih merusak, dan pemulihannya bisa berminggu-minggu, sehingga respons insiden harus menyatu dengan manajemen risiko, bukan kegiatan terpisah yang sesekali.
| Fase SP 800-61r2 | Fungsi CSF 2.0 (Tabel 1 SP 800-61r3) |
|---|---|
| Persiapan | Govern, Identify (semua kategori), Protect |
| Deteksi dan Analisis | Detect, Identify (kategori Improvement) |
| Penahanan, Pemberantasan, dan Pemulihan | Respond, Recover, Identify (kategori Improvement) |
| Aktivitas Pasca-Insiden | Identify (kategori Improvement) |
Model revisi 3 memakai enam fungsi CSF 2.0. Govern, Identify, dan Protect adalah kegiatan persiapan yang mendukung respons tetapi bukan bagian respons itu sendiri; Detect, Respond, dan Recover adalah respons insidennya. Pelajaran dari semua fungsi masuk ke kategori Improvement (ID.IM) dan dibagikan begitu ditemukan, tidak menunggu pemulihan selesai. Untuk perangkat pemeras, panduan CISA meminta sistem yang terdampak diisolasi secara terkoordinasi, memakai saluran komunikasi di luar jaringan yang dikuasai penyerang seperti telepon, dan mematikan perangkat yang tidak bisa diputus dari jaringan. Di Indonesia, instansi pemerintah punya Gov-CSIRT di bawah BSSN yang menjalankan tanggap insiden dan penanganan kerentanan, dan BSSN mengingatkan bahwa menghadapi kebocoran data dimulai dari persiapan sebelum insiden.