Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

Memastikan Keamanan Informasi Sistem Kontrol Otomatis di Fasilitas Infrastruktur Kritis

Ringkasan IMRAD tentang penilaian risiko, metodologi NIST SP 800-82, dan studi kasus SCADA 180 MVA untuk sektor energi Ukraina
V. Ostapchuk; Viktoriia Osadcha; V. Kozachok; V. Strelnikov; Dmytro M. Bodnenkoยท Cybersecurity: Education, Science, Techniqueยท 2026ยท DOI 10.28925/2663-4023.2026.32.1047

Masalah inti

Artikel ini dibuka dari premis operasional yang mendesak: sistem kontrol otomatis (ACS) yang mengatur infrastruktur kritis tidak lagi menjadi target periferal, melainkan target utama. Para penulis melaporkan bahwa ancaman siber tumbuh sebesar **87% secara global** dan sebesar **48% di Ukraina** selama tahun 2024, sebuah perbedaan yang menempatkan operator Ukraina dalam posisi yang secara tidak proporsional lebih rentan sementara mereka secara bersamaan mengelola gangguan masa perang dan teknologi industri warisan.

Pendahuluan ini membingkai masalah dalam tiga lapisan. Pertama, **lapisan teoretis dan regulasi**: apa yang termasuk infrastruktur kritis, bagaimana fasilitas diklasifikasikan, dan undang-undang keamanan siber nasional dan internasional mana yang mengikat operatornya. Kedua, **lapisan lanskap ancaman**: tren terkini dalam serangan terhadap teknologi operasional (OT), termasuk persistensi protokol industri yang tidak terautentikasi. Ketiga, **lapisan praktis**: tidak adanya prosedur yang dapat diulang untuk membangun sistem keamanan informasi yang komprehensif sesuai dengan standar ISO.

Para penulis memposisikan ACS sebagai domain keamanan yang berbeda dari IT perusahaan

Inovasi

Inti empiris dari makalah ini adalah penilaian SCADA EnergoSystem. Sistem ini mengontrol gardu induk transformator dengan rating **180 MVA**, dan temuan-temuan tersebut menggambarkan jaringan datar yang sangat bergantung pada kepercayaan di mana lalu lintas kontrol bergerak tanpa segmentasi atau perlindungan kriptografi. Tiga temuan mendominasi. Pertama, **tidak adanya segmentasi jaringan** memungkinkan pergerakan lateral dari host yang disusupi langsung ke bidang kontrol. Kedua, protokol industri โ€” **Modbus TCP/IP** dan **IEC 60870-5-104** โ€” ditransmisikan **tanpa enkripsi**, memungkinkan pengintaian pasif, injeksi perintah, dan manipulasi telemetri man-in-the-middle. Ketiga, **mekanisme autentikasi yang lemah** memungkinkan sesi operator yang tidak sah.

Diterjemahkan melalui NIST SP 800-82, kelemahan-kelemahan ini menghasilkan daftar **satu risiko kritis dan empat risiko tingkat tinggi**. Entri kritis sesuai dengan kombinasi jangkauan tanpa segmentasi dan akses protokol tanpa autentikasi, karena pasangan tersebut memungkinkan manipulasi langsung status gardu induk daripada sekadar paparan data.

Fase remediasi menghasilkan **sembilan area rekomendasi**, yang disajikan oleh para

Artikel ini dibuka dari premis operasional yang mendesak: sistem kontrol otomatis (ACS) yang mengatur infrastruktur kritis tidak lagi menjadi target periferal, melainkan target utama. Para penulis melaporkan bahwa ancaman siber tumbuh sebesar **87% secara global** dan sebesar **48% di Ukraina** selama tahun 2024, sebuah perbedaan yang menempatkan operator Ukraina dalam posisi yang secara tidak proporsional lebih rentan sementara mereka secara bersamaan mengelola gangguan masa perang dan teknologi industri warisan.
Pendahuluan ini membingkai masalah dalam tiga lapisan. Pertama, **lapisan teoretis dan regulasi**: apa yang termasuk infrastruktur kritis, bagaimana fasilitas diklasifikasikan, dan undang-undang keamanan siber nasional dan internasional mana yang mengikat operatornya. Kedua, **lapisan lanskap ancaman**: tren terkini dalam serangan terhadap teknologi operasional (OT), termasuk persistensi protokol industri yang tidak terautentikasi. Ketiga, **lapisan praktis**: tidak adanya prosedur yang dapat diulang untuk membangun sistem keamanan informasi yang komprehensif sesuai dengan standar ISO.

Mengapa penting

Diskusi ini mengubah temuan teknis menjadi argumen investasi. Para penulis membuktikan kelayakan ekonomi investasi keamanan sebesar **UAH 4โ€“6 juta**, dibandingkan dengan skenario kontrafaktual bahwa **satu hari *downtime* dapat mengakibatkan kerugian melebihi UAH 50 juta**. Dengan asimetri tersebut, periode pengembalian modal cukup singkat sehingga pengeluaran keamanan menjadi dapat dipertahankan murni berdasarkan alasan finansial, terlepas dari kewajiban regulasi:

Substitusi investasi UAH 5 juta terhadap kerugian satu hari sebesar UAH 50 juta menghasilkan titik impas sekitar sepersepuluh dari satu hari gangguan โ€” sebuah kerangka yang digunakan para penulis untuk berargumen bahwa hambatan adopsi bersifat organisasional, bukan anggaran.

Makalah ini mengorganisir metodologi peningkatannya di sekitar **lima fungsi inti NIST**, membentuk lingkaran tertutup daripada daftar periksa:

**Identifikasi** menghasilkan inventaris aset dan risiko yang mengungkapkan satu risiko kritis dan empat risiko tingkat tinggi. **Lindungi** sesuai dengan segmentasi, perlindungan saluran kriptografi, dan autentikasi dua faktor. **Deteksi** dilayani oleh deteksi intrusi dan pemantauan SIEM, yang penting dalam OT karena lalu lintas industri yang terenkripsi atau tampak sah masih dapat menjadi serangan. **Respons** mencakup manajemen *patch*, *backup* otomatis, pelatihan personel, dan pengembangan kebijakan. **Pulihkan** menutup lingkaran dengan memulihkan dan memvalidasi ulang status kontrol, area di mana penekanan penulis pada otomatisasi *backup* secara langsung mengatasi ketersediaan gardu induk.

Perbandingan dengan **praktik Amerika Serikat dan Uni Eropa** menyediakan tolok ukur kematangan: yurisdiksi tersebut menggabungkan kontrol teknis dengan pelaporan yang diamanatkan, regulator khusus sektor, dan respons insiden yang dilatih. Para penulis berpendapat bahwa kesenjangan Ukraina kurang tentang teknologi yang tersedia daripada tentang adopsi sistematis di seluruh sektor energi, transportasi, dan pertahanan โ€” tiga sektor yang mereka sebut sebagai penerima manfaat utama dari penerapan praktis. Dua batasan bersifat implisit. Pertama, basis empiris adalah satu perusahaan tunggal, sehingga daftar risiko digeneralisasi sebagai pola daripada statistik. Kedua, protokol warisan seperti Modbus TCP/IP dan IEC 60870-5-104 tidak dapat diganti dalam semalam; perlindungan saluran kriptografi yang direkomendasikan oleh karena itu berfungsi sebagai lapisan kompensasi yang membungkus perangkat lapangan yang tidak dapat diubah. Dampak penutupnya tidak ambigu: dengan volume ancaman yang meningkat 87% secara global dan 48% secara nasional, variabel penentu bukanlah apakah operator infrastruktur kritis akan menjadi target, tetapi apakah segmentasi, enkripsi, autentikasi, dan pemantauan sudah ada sebelum upaya berikutnya berhasil.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ