Sekilas tentang keamanan
- Enkripsi end-to-end
- Autentikasi dua faktor
- Deteksi ancaman 24/7
- Respons insiden formal
Berikut adalah gambaran umum tentang kontrol dan praktik keamanan kami, yang dipetakan secara langsung ke fungsi-fungsi inti dari NIST Cybersecurity Framework (CSF 2.0).
Tata Kelola: budaya yang mengutamakan keamanan
Strategi tata kelola kami memprioritaskan transparansi dan kepatuhan yang ketat terhadap standar industri:
- Transparansi — visibilitas penuh ke dalam praktik keamanan kami untuk menumbuhkan kepercayaan dari para pemangku kepentingan.
- Kepatuhan — penyelarasan berkelanjutan dengan praktik terbaik untuk mengelola risiko perusahaan.
- Standar tinggi — infrastruktur dan alat terkemuka di industri yang mempertahankan postur keamanan yang kuat.
Identifikasi: pahami lingkungan, temukan risiko sejak dini
Kami menggunakan perangkat terotomatisasi untuk mempertahankan pemahaman menyeluruh tentang lingkungan kami dan mengidentifikasi potensi risiko sebelum dapat dieksploitasi.
- Manajemen kerentanan — AWS Inspector melakukan penilaian keamanan secara terotomatisasi dan berkelanjutan, memastikan identifikasi kerentanan secara dini dan kepatuhan ketat terhadap praktik terbaik infrastruktur.
- Inventaris aset dan observabilitas — CloudWatch dan Elastic APM memberi kami visibilitas mendalam ke dalam sumber daya cloud dan kinerja aplikasi kami, sehingga penyimpangan dalam kesehatan aset langsung terdeteksi.
Perlindungan: identitas, akses, dan keamanan data
Kami mengimplementasikan arsitektur yang terinspirasi oleh Zero Trust sehingga hanya pengguna berwenang yang dapat mengakses sumber daya tertentu, dan data tetap tidak dapat dibaca oleh entitas yang tidak berwenang.
Manajemen identitas dan kontrol akses
- Kontrol akses berbasis peran — prinsip hak akses terendah (least privilege) diterapkan melalui peran, grup, dan kebijakan, sehingga pengguna hanya mengakses apa yang dibutuhkan oleh alur kerja mereka.
- Autentikasi multifaktor — autentikasi dua faktor diwajibkan untuk akses administratif, menambahkan lapisan pertahanan penting terhadap kebocoran kredensial dan phishing.
- Segmentasi jaringan — dasbor sensitif, layanan internal, dan endpoint dibatasi hanya untuk pengguna yang terhubung ke VPN, melengkapi kontrol identitas dengan keamanan perimeter jaringan.
Keamanan data
- Data tersimpan — semua data yang disimpan di server kami dienkripsi.
- Data dalam transit — semua data yang bergerak melintasi jaringan dienkripsi melalui protokol aman (TLS/SSL).
Deteksi: pemantauan berkelanjutan
- Deteksi ancaman — Amazon GuardDuty secara terus-menerus memantau beban kerja dan akun, memberikan deteksi cerdas atas aktivitas berbahaya, perilaku tanpa izin, dan instansi yang terkompromi.
- Pencatatan dan analisis tersentralisasi — tumpukan pencatatan khusus yang dibangun di atas Grafana dan Loki mengagregasi log di satu tempat, memungkinkan tim kami mengorelasikan peristiwa dan mendeteksi anomali operasional dengan cepat.
Merespons dan memulihkan: ketahanan melalui perencanaan
- Rencana respons insiden — kerangka kerja formal untuk mendeteksi, mengategorikan, dan memitigasi insiden keamanan dengan cepat.
- Mitigasi dan pemulihan — protokol yang menahan insiden dan memulihkan layanan ke fungsionalitas penuh, melindungi data pengguna serta integritas platform.
Pengungkapan yang bertanggung jawab
Menemukan sesuatu? Kami ingin mengetahuinya. Laporkan dugaan kerentanan kepada tim kami dan kami akan menyelidikinya dengan cepat serta mengabari Anda.
Status sistem iECHO
Pantau ketersediaan platform secara real-time dan pembaruan insiden di halaman status publik kami di status.iecho.org.