Senin, 09 November 2015

ISO/IEC 20000 Penerapan Di Dunia dan Asia

Good morning all,

Hahai tiba-tiba kepikiran sama ini blog lagi karena sudah hampir 6 (enam) bulan ditinggal lari ini blog sama gue. Untuk postingan kali ini saya ingin sharing terkait ISO/IEC 20000 tapi hanya terkait dengan negara yang telah mengimplementasikan framework tersebut dan telah dapat cap certified.

Sampai dengan saat ini total organisasi yang telah mendapatkan sertifikasi ISO/IEC 20000 sebanyak 824 (delapan ratus dua puluh empat) dari seluruh negara. Sungguh sangat jauh sekali jika dibandingkan dengan sertifikasi ISO/IEC 27001 dimana ada satu negara sebut saja Japan yang mencapai total 7181 (tujuh ribu seratus delapan puluh satu) untuk sertifikasi Information Security Management System.
Gambar 1 - Total Jumlah Organisasi yang Implementasi ISO/IEC 20000
Mengapa sertifikasi IT Service Management lebih sedikit diimplementasikan daripada Information Security Management System? Menurut pendapat saya bahwa saat ini beberapa organisasi lebih mendepankan pentingnya keamanan informasi dibandingkan dengan kualitas dari layanan tersebut. Mungkin dampak risiko yang timbul akibat keamanan informasi lebih signifikan atau boleh dikata lebih heboh efeknya dan berpotensi terkena risiko reputasi. Jika sudah terkena risiko reputasi tersebut, tidak pandang bulu seberapa lama organisasi tersebut atau seberapa tenar organisasi tersebut karena jika sudah terkena risiko tersebut akan cepat menurunkan tingkat kepercayaan masyarakat dan bisa jadi dapat menghancurkan organisasi.

Lantas akankah percuma jika mengimplementasikan ISO/IEC 20000? Tentu tidak jawaban dari saya karena dengan mengimplementasikan framework ini, organisasi mau tidak mau juga harus menerapkan keamanan informasi loh hal ini berdasarkan Clause 6.6 Information Security Management yang terdiri dari:
6.6.1 Information security policy
6.6.2 Information security controls
6.6.3 Information security changes and incidents
Saran saya jika organisasi ingin mengimplementasikan ISO/IEC 20000 juga harus sudah peduli tentang keamanan informasi agar menjalankannya tidak terkaget-kaget.
Kemudian bagaimana dengan grafik perkembangan ISO/IEC 20000 di tingkat Asia tahun 2015? Memang di Asia sertifikasi ini lebih laku hanya dibeberapa Negara saja, sebut saja Japan, India dan China.
Gambar 2 - Distribusi Sertifikasi ISO/IEC 20000 di Asia 2015
Jika dilihat dari grafik tersebut memang sangat jauh sekali perbandingan negara 3 (tiga) besar yang paling banyak mendapatkan sertifikasi tersebut dengan negara lainnya. Perbandingan hampir dua kali lipat yah, heheee. Sedangkan di Indonesia jumlahnya masih sangat sedikit sekali dan malah kalah dengan Malaysia dan Taiwan. Mungkin dibeberapa sektor industri masih kurang minat dan sebenarnya sertifikasi ini sangat pas dengan perusahaan yang memberikan layanan kepada external user atau seperti nasabah. Tapi tetap saja di industri perbankan itu sendiri, badan regulator tidak mewajibkan harus menerapkan standar kualitas TI dengan mendapatkan misal sertifikasi ISO tersebut.

Saya yakin suatu saat nanti mungkin 5 tahun ke depan, pertumbuhan di Asia akan menjadi bertumbuh dengan baik terutama di Indonesia karena perusahaan akan terus berlomba-lomba meningkatkan kualitas layanan TI dan salah satu manfaatnya adalah dapat menekan COST dari perusahaan tersebut agar lebih efektif dalam menjalankan manajemen layanan TI.

Sekian tulisan singkat ini, kurang lebihnya saya mohon maaf dan jika ingin bertanya-tanya atau diskusi bisa langsung mention saya di @rungga_reksya atau Linkedin Rungga.


Thanks


Rabu, 29 April 2015

Menambah Size Partisi Harddisk (VDI) di VirtualBox

Selamat pagi menjelang siang para pembaca blog ini. Ijinkan saya sang pemilik blog sharing sedikit tentang cara penambahan size harddisk di virtual box produk dari oracle. Tidak lupa ketika menulis saat ini ditemani dengan secangkir kopi biar menyegarkan pikiran saya.

Mungkin ini bukan ilmu baru tapi saya cuman sekedar sharing apa yang baru saya lakukan agar tidak lupa maka saya menuliskan di blog ini. Jadi permasalahannya ketika space operating system di VirtualBox saya mengalami penuhnya kapasitas si harddisk tersebut (vdi). Jadi dulu ketika saya membuat size harddisk tersebut hanya bersifat minimalis dan baru sekarang ketika saya mulai menyimpan beberapa data, nah mulai deh low disk space. Terpaksa saya harus membuat penambahan atau pelebaran si harddisk virtual saya.

VirtualBox sudah menyediakan fitur untuk perubahan harddisk eksisting. Saya saat ini menggunakan VirtualBox di Windows dan buka command prompt anda, kemudian arahkan ke folder:

C:\Program Files\Oracle\VirtualBox

Selanjutnya coba ketikkan perintah "VBoxManage modifyhd" dan akan muncul beberapa perintah penggunaan sebagai berikut:

VBoxManage modifyhd         <uuid|filename>
                            [--type normal|writethrough|immutable|shareable|
                                    readonly|multiattach]
                            [--autoreset on|off]
                            [--property <name=[value]>]
                            [--compact]
                            [--resize <megabytes>|--resizebyte <bytes>]

Oke sekarang kita fokus merubah size partisi yang eksisting. Sintaksnya sangat sederhana, yaitu:

C:\Program Files\Oracle\VirtualBox>VBoxManage modifyhd "D:\Serial Pentest\New Ka
li\New Kali.vdi" --resize 25000

Anda arahkan lokasi file vdi yang akan dirubah sizenya. File vdi saya di folder: 
D:\Serial Pentest\New Kali

Kemudian rubah size yang anda inginkan totalnya menjadi berapa gitu. Disini saya merubah menjadi 25000 mb atau 25 gigabyte.
 
Kemudian jika hasilnya sukses ada loading bar:
0%...10%...20%...30%...40%...50%...60%...70%...80%...90%...100%

Nah jika sudah seperti diatas, sekarang jalankan OS anda di virtualbox anda. Disini saya menggunakan sistem operasi kali linux dan jika anda menggunakan OS yang sama, disana ada aplikasi GParted Partition Editor.










Kemudian disana ada partisi yang belum dialokasikan atau belum di create partisinya. Silahkan anda klik new pada partisi tersebut dan atur ukuran harddisk tersebut sesuai dengan kebutuhan anda.













Sekian dari saya dan jika ada kesalahan dalam penulisan ini, mohon dimaafkan yah brothers.

Kamis, 26 Maret 2015

What's Incident, Problem, Information Security Incident and Service Request

Hey selamat pagi menjelang siang.. Hari ini diiringi dengan hujan disertai dengan angin yang memanjakan kita di pagi hari. Pagi ini rencananya saya ingin menulis tentang apa itu insiden, problem, insiden keamanan informasi dan permintaan layanan yang ditemani segelas minuman jahe merah serta lagu yang enteng biar naikin mood.

Terkadang kata-kata Incident, Problem, Information Security Incident and Service Request itu sering disalah artikan dan agak bingung menentukan perbedaan dari setiap kata tersebut. Saya mulai dapat memahami perbedaan kata-kata tersebut ketika perusahaan tempat saya lama sertifikasi ISO 20000 dan ketika saya mengambil Lead Auditor untuk ISO 27001 & ISO 20000. Saya belajar dari Auditor India dan Pakistan tentang ITSM dan ISMS (Mr. Singh, Mr. Fernandez & Mr. Faisal). Mereka pertama-tama menanyakan kepada kami tentang kata-kata tersebut dan pada akhirnya dijelaskan secara detail tentang pengertian dan contoh di lapangannya seperti apa.

Menurut ISO 20000-1:2011 Clause 3 (Terms and Conditions) pengertian kata-kata tersebut antara lain:












Sedangkan di ISO 27000:2014 Clause 2 (Terms and Definitions) pengertian Information Security Incident adalah:










Dari pengertian ISO 20000 dan ISO 27001 saya mencoba mengartikan ke gaya bahasa saya sendiri sebagai berikut:

- Incident: Suatu peristiwa gangguan secara tidak terencana/disengaja, yang dapat menurunkan kualitas layanan tersebut kepada pelanggan serta tidak begitu berdampak secara signifikan atau masih dapat ditoleransi dan dapat diperbaiki atas gangguan tersebut. Akar permasalahan dari insiden sudah dapat diketahui sehingga dapat diperbaiki.

Contoh: 
User tidak dapat mengakses aplikasi xyz dikarenakan jaringan komunikasi sedang mengalami gangguan seperti down yang disebabkan kabel Fiber Optic Third Party/Vendor putus. Pihak IT memberikan solusi dengan cara menggunakan backup jalur komunikasi dengan Third Party berbeda yang menggunakan VSAT.

- Problem: Suatu peristiwa permasalahan yang berasal dari insiden, akan tetapi permasalahan atau insiden ini terus berulang kembali tanpa bisa diselesaikan. Biasanya akar permasalahan dari kejadian ini belum dapat terdeteksi ketika masalah tersebut dicatat oleh petugas service desk/help desk. Sehingga perlu dilakukan penyelidikan lebih lanjut terhadap permasalahan ini. Jika akar permasalahan sudah terdeteksi, maka Pihak IT akan memberikan cara mitigasi yang bersifat temporary/sementara.

Contoh:
Aplikasi xyz dari Third Party/Vendor mempunyai kesalahan dalam generate penghitungan di modul abc, maka solusi sementara adalah menghitung secara manual dan menginput secara manual oleh pihak akunting.

- Information Security Incident: Suatu peristiwa atau kejadian terkait keamanan informasi yang bersifat tidak terduga dan memiliki kemungkinan dapat menggangu operasional dari organisasi/perusahaan serta mempunyai potensi ancaman untuk keamanan informasi. Biasanya ancaman tersebut disebabkan oleh kelemahan kebijakan, prosedur keamanan informasi di perusahaan tersebut serta situasi yang tidak dapat diketahui sebelumnya. Ancaman keamanan informasi tersebut akan berdampak pada confidentiality, integrity dan availability baik dari sisi data atau sistem.

Contoh:
Satu bagian/unit di perusahaan abc terkena virus dan akibatnya data-data di komputer/laptop karyawan menjadi hilang atau tidak dapat digunakan.

- Service Request: Suatu bentuk permintaan dari Pihak User kepada Pihak IT (Service Desk/Help Desk) terkait permintaan informasi, saran, akses ke layanan xyz atau perubahaan terkait sistem yang ada di perusahaan.

Contoh:
User xyz tidak dapat mengakses aplikasi abc dan ada ouput di aplikasi "wrong password 3 times and account is locked" sehingga dia melaporkan kejadian ini ke Pihak Service Desk/Help Desk. Jadi si user sebenarnya salah memasukkan password sampai dengan batas toleransi yang telah ditentukan oleh sistem dan meminta untuk melakukan reset password serta mengaktifkan akunnya.


Sekian coretan tentang pengertian-pengertian yang telah saya ungkapan diatas. Apabila ada pertanyaan lebih lanjut bisa langsung hubungi saya yah dan maap kalo tulisan ini masih banyak kekurangan yang ada serta dimohon kritiknya ^_^