stdsquare²
🎓 Kelas
stdsquare / materi / slides / pertemuan-12
Tema
Japan
Arcade
Dark Retro
Font
‹ Daftar slide Pertemuan 12: Risiko Keamanan Siber di Pasar Keuangan Digital
RPS minggu 12 · 2x50 menit

Risiko Keamanan Siber Pasar Keuangan

Ancaman siber terhadap infrastruktur pasar keuangan digital — Magister Manajemen FEB UNDIP

Peta Pembelajaran Hari Ini

Sub-CPMK 12: menganalisis risiko keamanan siber pada infrastruktur pasar keuangan digital.

Jam ke-1 (50 menit)
  • Lanskap ancaman keuangan & mengapa rawan
  • Tipe ancaman (ENISA) & threat actor
  • Vektor: phishing, ransomware, DDoS, supply chain
Jam ke-2 (50 menit)
  • Kerangka ISO 27001, NIST CSF, POJK 11/2022
  • Zero Trust & defense in depth
  • Incident response, cyber insurance, BCP
Posisi alur: dari regtech/suptech (P11) ke cyber risk (P12) → bank vs fintech (P13) → studi kasus (P14).

Motivasi: Bank & Fintech = Target Nomor 1

Insiden Siber Global Sektor Keuangan
~Puluhan rb/thn
Insiden terdokumentasi (ilustratif — angka bervariasi sumber)
Cost per Data Breach (Finansial)
~USD 5-6 jt
Per incident — tertinggi antar industri (IBM Cost of Data Breach, dihedge)
Sektor finansial punya cost per incident tertinggi — melebihi healthcare, tech, dan retail.
Bagian 1 · 1/4
Lanskap Ancaman
Diskusi kelas: mengapa bank lebih sering diserang dibanding startup teknologi?

Mengapa Sektor Keuangan Rawan?

Aset Likuid Tinggi
  • Transaksi langsung → langsung curi
  • Real-time payment (BI-FAST)
  • Cross-border SWIFT
Data Sensitif
  • PII (KTP, NPWP, alamat)
  • Data finansial (saldo, transaksi)
  • Kredensial (password, OTP)
Infrastruktur Kritis
  • Downtime = dampak sistemik
  • Trust brand mahal
  • Regulator tinggi ekspektasi
Sektor keuangan = konvergensi tiga daya tarak: uang, data, dan criticality. Cyber risk = risiko enterprise, bukan IT.

Tipe Ancaman: Lanskap ENISA

ENISA Threat Landscape mengelompokkan ancaman siber utama ke delapan tipe — semuanya relevan untuk sektor keuangan.

Top 4 (Tertinggi)
  • Malware (termasuk ransomware)
  • Phishing & social engineering
  • Ransomware (subset khusus)
  • DDoS (Distributed Denial of Service)
4 Lainnya
  • Supply chain compromise
  • Insider threat
  • Cryptojacking
  • Web-based attack (SQLi, XSS)
Tren Naik
  • Ransomware-as-a-Service
  • AI-generated phishing
  • Deepfake vishing (CEO fraud)
ENISA = European Union Agency for Cybersecurity — publikasi tahunan threat landscape jadi rujukan global.

Threat Actor: Siapa Penyerang?

Tipe 1
Criminal
Motif finansial langsung — curi dana, ransom, jual data
Tipe 2
State
State-sponsored: espiionase, sabotage, persiapan perang
Tipe 3
Insider
Karyawan: vengeful, negligent, atau direkrut musuh
Insider threat paling sulit dideteksi — sudah punya akses sah. Vektor phishing & social engineering sering target insider.

Hitung dari Nol: Kerugian Ransomware Bank

Skenario (ilustratif): bank diserang ransomware, downtime 3 hari. Rugi operasional Rp 2 miliar/hari. Biaya recovery forensic Rp 5 miliar. Notifikasi nasabah Rp 1 miliar. Denda regulator Rp 3 miliar. Hitung total kerugian.
KomponenPerhitunganNilai
1. Downtime operasional3 hari × Rp 2 M/hariRp 6 M
2. Recovery forensicVendor IR + auditRp 5 M
3. Notifikasi nasabahComms + call centerRp 1 M
4. Denda regulatorPOJK 11/2022 enforcementRp 3 M
5. Total kerugianJumlah semuaRp 15 M
Total
~Rp 15 M
ILUSTRATIF — tidak termasuk cost reputasi yang sulit dikuantifikasi
Bagian 2 · 2/4
Vektor Serangan
Diskusi kelas: vektor mana yang paling sulit dimitigasi — phishing, ransomware, atau insider?

Phishing & Social Engineering

Definisi & Varian
  • Phishing: email palsu mancing kredensial
  • Spear-phishing: targeted ke individu spesifik (CFO, CEO)
  • Vishing: voice phishing via telepon
  • Smishing: SMS/WhatsApp palsu
Mitigasi
  • MFA (Multi-Factor Authentication)
  • Training karyawan berkala (phishing simulation)
  • Email filter (DMARC, DKIM, SPF)
  • Verify via channel lain (out-of-band)
Mayoritas breach bermula phishing — satu klik email = entry point penyerang ke jaringan bank.

Ransomware & Malware

Cara Kerja
  • Stage 1: infiltrasi (via phishing, exploit)
  • Stage 2: lateral movement (menyebar)
  • Stage 3: enkripsi data & ransom note
  • Stage 4: ancaman leak data (double extortion)
Mitigasi
  • Backup offline (air-gapped)
  • EDR (Endpoint Detection Response)
  • Network segmentation (block lateral)
  • Patch management (zero-day ready)
Ransomware industri finansial naik tajam — double extortion (encrypt + leak) jadi standar.

DDoS & Supply Chain Attack

DDoS
  • Banjir traffic lumpuhkan layanan
  • Botnet ribuan IP
  • Mitigasi: CDN anti-DDoS, rate limit, traffic scrubbing
  • Target: internet banking, mobile banking
Supply Chain
  • Serang vendor/supplier bank
  • Software vendor (SolarWinds-class)
  • SWIFT, core banking vendor
  • Sulit deteksi: trust relationship
Supply chain attack sulit dideteksi karena vendor sudah punya akses sah — kasus SolarWinds 2020 contoh klasik.

Hitung dari Nol: ROI Cyber Defense

Skenario (ilustratif): bank invest cyber defense Rp 8 miliar/tahun (training, MFA, EDR, IR vendor). Menghindari expected loss Rp 20 miliar/tahun (berdasar frequency × magnitude historis). Hitung net benefit & ROI.
LangkahPerhitunganNilai
1. Investasi cyber defense/tahunTraining + MFA + EDR + IRRp 8 M
2. Expected loss avoided/tahunFreq × magnitude historisRp 20 M
3. Net benefit/tahunRp 20 M − Rp 8 MRp 12 M
4. ROI(Rp 12 M ÷ Rp 8 M) × 100%150%
ROI
~150%
ILUSTRATIF — expected loss sulit diprediksi tepat, ini estimasi risk-based

Coba Sendiri: Simulasi Cyber Defense ROI

Geser investasi, expected loss, dan efektivitas defense untuk lihat dampaknya pada ROI. Ganti skenario vektor (ransomware, breach, DDoS).

Bagian 3 · 3/4
Kerangka Pengamanan
Diskusi kelas: ISO 27001 vs NIST CSF vs POJK 11/2022 — mana paling relevan untuk bank Indonesia?

Tiga Kerangka: ISO 27001 · NIST CSF · POJK 11/2022

ISO/IEC 27001
  • ISMS — Information Security Management System
  • Risk-based approach
  • Statement of Applicability
  • Sertifikasi eksternal (audit)
NIST CSF
  • 5 fungsi: Identify · Protect · Detect · Respond · Recover
  • Operasional, mudah dipetakan ke kontrol
  • Tier 1-4 (maturity)
  • POJK 11/2022
    • Penerapan TI bagi Bank Umum (OJK)
    • Governance, risk, keamanan, pemulihan
    • Wajib BCP & uji ketahanan TI
    • Sanksi administratif jika tidak patuh
    Komplementer: ISO untuk sistem manajemen, NIST untuk operasional, POJK 11/2022 untuk regulasi Indonesia.

    Zero Trust & Defense in Depth

    Prinsip 1
    Zero Trust
    "Never trust, always verify" — autentikasi tiap akses, tidak ada implicit trust
    Prinsip 2
    DiD
    Defense in Depth — multi-layer: perimeter, network, host, app, data
    Prinsip 3
    Least Privilege
    Minimal akses — hanya yang dibutuhkan untuk tugas (role-based)
    Tiga prinsip modern: nol trust, multi-layer, minimal privilege. Kombinasi = pertahanan berlapis yang sulit ditembus.

    Mini-Kasus: Data Breach Fintech Indonesia

    FaseKejadianDampak
    1. InfiltrasiVendor pihak ketiga (BTS provider) ter-hackAkses ke sistem fintech via trust relationship
    2. EksfiltrasiData PII jutaan user di-copy bertahapTidak terdeteksi berbulan-bulan
    3. PublikasiData dijual di forum dark webKonsumen mulai dapat penipuan pinjol
    4. ResponsFintech akui, regulator investigasiReputasi jatuh, denda regulator
    5. RemedialAudit vendor, zero trust, notifikasi ulangCost remedial puluhan miliar rupiah
    Tiga pelajaran: (1) insider & vendor sering vektor; (2) data minimization penting; (3) respons cepat & transparansi kunci.
    Bagian 4 · 4/4
    Respons & Resilience
    Diskusi kelas: apakah cyber insurance layak untuk bank? Argumen pro & kontra.

    Incident Response · Cyber Insurance · BCP

    Incident Response Plan
    • Deteksi (SIEM, SOC)
    • Kontainment (isolate)
    • Eradikasi (hapus ancaman)
    • Recovery (restore service)
    • Lessons learned (post-mortem)
    Cyber Insurance
    • Transfer risiko ke asuransi
    • Premi tinggi, cakupan terbatas
    • Exclusion: act of war, prior breach
    • Complement, bukan substitusi defense
    Business Continuity Plan
    • Operasi tetap jalan selama insiden
    • Failover ke site cadangan
    • Manual procedure backup
    • POJK 11/2022 mewajibkan
    Tiga lapis resilience: IRP untuk respons, cyber insurance untuk transfer risiko, BCP untuk kontinuitas operasi.

    Regulasi Indonesia: POJK 11/2022 & BSSN

    POJK 11/2022 (OJK)
    • Penerapan TI bagi Bank Umum
    • Governance: Direksi bertanggung jawab
    • Risk management TI (identifikasi, mitigasi)
    • Wajib BCP & disaster recovery
    • Sanksi: teguran, denda, pembatasan bisnis
    BSSN (Otoritas Nasional)
    • Badan Siber dan Sandi Negara
    • Sektoral: CSIRT per industri
    • UU PDP 27/2022 — data privacy
    • Insiden wajib lapor 3×24 jam
    POJK 11/2022 + BSSN + UU PDP 27/2022 = tiga pilar regulasi cyber Indonesia untuk sektor keuangan.

    Ringkasan Kunci Pertemuan 12

    Ancaman
    Phishing, ransomware, DDoS, supply chain, insider — 8 tipe ENISA
    Kerangka
    ISO 27001 · NIST CSF · POJK 11/2022 — komplementer
    Resilience
    IRP · cyber insurance · BCP — tiga lapis pertahanan

    Bawa tiga lensa: ancaman (vektor) · kerangka (ISO/NIST/POJK) · resilience (IRP+asuransi+BCP).

    Persiapan P13: baca artikel disrupsi fintech vs bank (McKinsey, BIS); bawa satu contoh kolaborasi bank-fintech Indonesia untuk diskusi.