Keamanan & Kepatuhan di Binari

Published by:Binari Legal & CompliancePublished at:18 Juli 2020Last Updated:17 Januari 2023Read time:12 menit baca

Pendekatan Binari terhadap keamanan informasi, pengembangan yang aman, perlindungan data, dan kepatuhan, untuk mendukung evaluasi vendor oleh tim enterprise.

Ringkasan

Binari menerapkan praktik keamanan dan kepatuhan di sepanjang siklus hidup platform dan layanan digital yang kami bangun, mulai dari perencanaan hingga operasional berkelanjutan. Halaman ini memberikan gambaran umum tingkat tinggi mengenai pendekatan kami, ditujukan untuk mendukung tim procurement, keamanan informasi, kepatuhan, dan legal dalam proses evaluasi vendor. Halaman ini bukan dokumen arsitektur keamanan teknis, laporan pengujian penetrasi, atau matriks kontrol keamanan yang lengkap.

Security & Compliance Callouts

Pengembangan yang Aman
Praktik keamanan diintegrasikan sejak tahap perencanaan dan arsitektur, bukan ditambahkan setelah sistem selesai dibangun.

Kontrol Akses
Akses ke sistem, kode sumber, dan lingkungan produksi dibatasi berdasarkan tanggung jawab pekerjaan dan kebutuhan proyek.

Perlindungan Data
Data pribadi dan informasi sensitif ditangani sesuai dengan Kebijakan Privasi dan DPA kami, dengan langkah pengamanan yang disesuaikan dengan risikonya.

Pemantauan Berkelanjutan
Kami dapat memantau sistem yang menjadi tanggung jawab kami untuk mendeteksi masalah ketersediaan, error, dan aktivitas yang tidak wajar.

Respons Insiden
Kami memiliki pendekatan terstruktur untuk mengidentifikasi, menyelidiki, dan menangani insiden keamanan yang dicurigai.

Tata Kelola Vendor
Penyedia pihak ketiga yang mendukung layanan kami dievaluasi berdasarkan kesesuaian layanan, keamanan, dan keandalan.

Keamanan Sejak Tahap Perancangan

Pertimbangan keamanan diikutsertakan sejak tahap perencanaan, arsitektur, pengembangan, pengujian, deployment, operasional, hingga pemeliharaan suatu sistem. Bergantung pada proyeknya, ini dapat mencakup konfigurasi yang aman, prinsip least privilege, pemisahan tanggung jawab, validasi input, manajemen dependency, deployment yang aman, dan pemeliharaan berkelanjutan. Arsitektur dan kontrol yang diterapkan tidak selalu identik di setiap proyek, karena disesuaikan dengan kebutuhan dan risiko masing-masing.

Pengembangan Perangkat Lunak yang Aman

Pendekatan kami terhadap pengembangan yang aman dapat mencakup standar penulisan kode, tinjauan sejawat atau teknis, validasi input, kontrol autentikasi dan otorisasi, manajemen dependency, penanganan error yang tepat, implementasi API yang aman, pengujian, patching, dan pemisahan lingkungan pengembangan dari produksi. Praktik ini secara umum selaras dengan prinsip-prinsip yang dikenal luas seperti OWASP, meskipun Binari tidak memegang sertifikasi formal terkait OWASP.

Kontrol Akses

Akses terhadap sistem, infrastruktur, kode sumber, lingkungan produksi, sistem klien, dan informasi sensitif dibatasi sesuai dengan tanggung jawab pekerjaan dan kebutuhan proyek yang bersangkutan. Konsep yang diterapkan dapat mencakup akses berbasis peran (role-based access), prinsip least privilege, pembatasan hanya untuk personel yang berwenang, kontrol autentikasi, pencabutan akses ketika sudah tidak diperlukan, dan peninjauan akses secara berkala. Autentikasi multi-faktor dapat digunakan di mana didukung dan sesuai dengan sistem yang bersangkutan.

Keamanan Infrastruktur dan Hosting

Kontrol infrastruktur bergantung pada lingkungan hosting, arsitektur klien, penyedia cloud, dan kebutuhan proyek yang bersangkutan. Langkah pengamanan yang mungkin diterapkan meliputi perlindungan jaringan, konfigurasi yang aman, isolasi lingkungan, enkripsi, pembatasan akses, infrastruktur terkelola, patching, dan pemantauan. Sebagian sistem klien dapat beroperasi pada infrastruktur yang dipilih atau dikendalikan langsung oleh klien; dalam hal ini, kontrol infrastruktur tersebut berada di luar tanggung jawab langsung Binari.

Enkripsi dan Perlindungan Data

Perlindungan yang sesuai dapat diterapkan pada data dalam transit, data yang tersimpan, kredensial, dan informasi sensitif, bergantung pada kelayakan teknis dan tingkat risikonya. Untuk penjelasan lebih lengkap mengenai kewajiban perlindungan data pribadi, silakan merujuk pada Kebijakan Privasi dan DPA Binari.

Pemantauan dan Logging

Bergantung pada layanan dan infrastrukturnya, kami dapat menggunakan pemantauan dan logging untuk mengidentifikasi masalah ketersediaan, error, perilaku yang tidak wajar, masalah kinerja, dan peristiwa keamanan. Cakupan pemantauan bergantung pada masing-masing proyek.

Manajemen Kerentanan dan Patch

Kami berupaya mengurangi risiko keamanan melalui praktik seperti pembaruan dependency, patching perangkat lunak, peninjauan kerentanan, remediasi, konfigurasi yang aman, dan pemantauan atas isu keamanan yang relevan. Prioritas remediasi dapat bergantung pada tingkat keparahan, lingkungan yang terdampak, kemudahan eksploitasi, dampak terhadap layanan, dan ruang lingkup kontraktual yang berlaku.

Pengujian Keamanan

Bergantung pada ruang lingkup proyek, pengujian yang berkaitan dengan keamanan dapat mencakup code review, pemeriksaan otomatis, dependency scanning, pengujian kerentanan, penetration testing, dan tinjauan konfigurasi. Penetration testing formal dapat dilakukan secara internal, oleh pihak ketiga yang independen, atau diminta secara terpisah oleh klien, bergantung pada kebutuhan proyek. Tidak setiap website atau aplikasi yang kami bangun menjalani penetration testing independen.

Backup dan Recovery

Pada proyek di mana Binari bertanggung jawab atas operasional sistem, praktik backup dan recovery dapat diterapkan sesuai dengan tingkat kekritisan sistem, lingkungan hosting, perjanjian layanan, dan kebutuhan operasional yang berlaku. Ini dapat mencakup backup terjadwal, prosedur restorasi, retensi backup, dan perencanaan recovery. Komitmen recovery yang spesifik untuk suatu proyek, termasuk jadwal, retensi, RTO, dan RPO, sebaiknya ditetapkan melalui perjanjian kontraktual yang relevan.

Kesinambungan Bisnis

Binari mempertimbangkan kesinambungan dan pemulihan layanan pada managed service dan sistem yang relevan. Bergantung pada ruang lingkup layanannya, ini dapat mencakup redundansi, prosedur pemulihan, strategi backup, eskalasi insiden, dan kapabilitas dari penyedia infrastruktur yang digunakan.

Respons Insiden

Pendekatan umum kami terhadap dugaan insiden keamanan mencakup identifikasi, investigasi, penahanan (containment), mitigasi, pemulihan, dokumentasi, dan komunikasi. Apabila data atau sistem klien terdampak, komunikasi mengenai insiden tersebut akan mengikuti hukum yang berlaku, perjanjian layanan, DPA, dan kebutuhan spesifik insiden yang bersangkutan.

Perlindungan Data Pribadi

Kontrol keamanan yang berkaitan dengan data pribadi merupakan bagian dari pendekatan privasi dan perlindungan data Binari secara keseluruhan. Untuk penjelasan lengkap, silakan merujuk pada Kebijakan Privasi dan Perjanjian Pemrosesan Data (DPA) kami.

Kerahasiaan

Akses terhadap informasi rahasia, seperti informasi klien, materi proyek, kredensial, informasi sistem, dan data bisnis, dibatasi hanya untuk personel yang berwenang dan ditangani sesuai dengan kewajiban kontraktual, kewajiban kerahasiaan, dan kontrol proyek yang berlaku.

Lingkungan Klien dan Tanggung Jawab Bersama

Tanggung jawab keamanan dapat terbagi antara Binari, klien, penyedia hosting, penyedia cloud, dan vendor teknologi pihak ketiga lainnya, bergantung pada arsitektur proyek dan ruang lingkup kontrak. Sebagai contoh, klien dapat tetap memegang tanggung jawab atas manajemen identitas, akses pengguna internal, keamanan endpoint, konfigurasi infrastruktur, klasifikasi data, dan kebijakan korporat mereka sendiri, apabila area tersebut tetap berada di bawah kendali klien. Pembagian tanggung jawab keamanan yang jelas sebaiknya ditetapkan pada tahap perencanaan atau kontrak proyek.

Manajemen Vendor dan Pihak Ketiga

Binari dapat mengandalkan penyedia eksternal untuk infrastruktur, hosting, email, pemantauan, analitik, keamanan, alat pengembangan, dan layanan teknologi lainnya. Penyedia tersebut dievaluasi berdasarkan kesesuaian layanan, keamanan, privasi, keandalan, ketentuan kontraktual, dan risiko operasionalnya.

Subprocessor dan Pemrosesan Data

Apabila penyedia eksternal memproses data pribadi milik klien atas nama Binari, pengaturan yang relevan dapat diatur melalui DPA yang berlaku. Untuk rincian mengenai subprocessor, silakan merujuk pada Perjanjian Pemrosesan Data kami.

Keamanan AI dan Penggunaan yang Bertanggung Jawab

Sistem yang didukung AI dapat membawa risiko tambahan, seperti kebocoran data rahasia, prompt injection, integrasi yang tidak aman, output yang tidak akurat, akses tidak sah, dan kode hasil AI yang tidak aman. Kontrol yang sesuai dipilih berdasarkan kasus penggunaan dan tingkat risikonya. Untuk prinsip tata kelola AI yang lebih luas, silakan merujuk pada Kebijakan AI yang Bertanggung Jawab kami.

Mesin pencari, platform AI, alat analitik, API eksternal, dan platform pihak ketiga lainnya dapat beroperasi di luar kendali langsung Binari. Komitmen keamanan dan ketersediaan yang berkaitan dengan platform pihak ketiga tersebut tunduk pada sistem dan ketentuan dari masing-masing penyedia.

Pendekatan Kepatuhan

Binari berupaya menyelaraskan operasional dan penyampaian layanan kami dengan hukum Indonesia yang berlaku, kewajiban kontraktual, kebutuhan kepatuhan spesifik klien, dan praktik industri yang diakui secara luas, apabila relevan. Kebutuhan kepatuhan dapat berbeda tergantung pada klien, industri, sistem, jenis data, yurisdiksi, dan ruang lingkup proyek.

Industri yang Diregulasi

Proyek untuk sektor yang diregulasi, seperti perbankan dan jasa keuangan, kesehatan, pemerintahan, telekomunikasi, atau asuransi, dapat memerlukan kontrol tambahan. Ini dapat mencakup kontrol keamanan tambahan, penanganan data khusus, dokumentasi, pengujian, dukungan audit, atau pembatasan deployment tertentu. Kebutuhan ini dievaluasi berdasarkan masing-masing proyek. Binari sendiri tidak memegang lisensi regulasi khusus sektor tertentu, kecuali dinyatakan lain secara terpisah.

Dokumentasi Keamanan dan Kepatuhan

Klien atau calon klien yang memenuhi syarat dapat meminta informasi tambahan selama proses procurement, tinjauan keamanan, penilaian kepatuhan, due diligence vendor, atau kontrak. Materi yang mungkin tersedia, sepanjang layak dan sesuai, dapat mencakup kuesioner keamanan, informasi arsitektur, informasi alur data, DPA, informasi subprocessor, ringkasan kontrol keamanan, atau dokumentasi teknis khusus proyek.

Pengungkapan yang Bertanggung Jawab

Apabila Anda menemukan dugaan kerentanan keamanan pada sistem Binari, kami menyambut laporan tersebut. Mohon jelaskan masalah yang dicurigai secara jelas, hindari mengakses data yang tidak perlu, hindari mengganggu operasional layanan, dan berikan waktu yang wajar bagi kami untuk melakukan investigasi.

PT Binary Cipta Solusindo (Binari)
Email: [email protected]

Status Sertifikasi dan Asurans

Sertifikasi tertentu, audit independen, laporan pengujian penetrasi, atau atestasi kepatuhan hanya berlaku sepanjang secara eksplisit dikonfirmasi oleh Binari untuk layanan atau proyek yang bersangkutan. Penyebutan kerangka kerja industri seperti ISO/IEC 27001 atau NIST Cybersecurity Framework pada halaman ini merupakan referensi praktik industri, bukan klaim sertifikasi atau kepatuhan formal terhadap kerangka kerja tersebut.

Perbaikan Berkelanjutan

Binari dapat memperbarui praktik keamanan, kontrol teknis, prosedur internal, dan pengaturan dengan pemasok kami seiring perkembangan teknologi, perubahan ancaman, perkembangan regulasi, kebutuhan klien yang berubah, dan pematangan praktik industri.

Kontak

Untuk pertanyaan keamanan, permintaan kepatuhan, due diligence enterprise, atau penilaian keamanan vendor, silakan hubungi:

PT Binary Cipta Solusindo (Binari)
Keamanan & Kepatuhan
Email: [email protected]

Tim keamanan, legal, atau procurement Anda dapat menghubungi kami untuk informasi tambahan yang relevan dengan evaluasi vendor atau due diligence proyek.