Data Centre merupakan infrastruktur penting bagi organisasi yang menjalankan layanan berbasis teknologi. Gangguan pada fasilitas, infrastruktur, atau sistem pendukung dapat memengaruhi ketersediaan layanan dan operasional bisnis.
Salah satu pendekatan yang ditetapkan dalam Monetary Authority of Singapore (MAS) Technology Risk Management Guidelines adalah Threat and Vulnerability Risk Assessment (TVRA). Dalam konteks Data Centre, TVRA membantu Financial Institutions (FIs) mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection yang diperlukan untuk melindungi Data Centre dari physical and environmental threats.
Sumber resmi: Monetary Authority of Singapore (MAS), Technology Risk Management Guidelines (January 2021)
Apa Itu TVRA Menurut MAS?
Menurut Section 8.5.1 MAS Technology Risk Management Guidelines (January 2021), Financial Institutions should conduct a Threat and Vulnerability Risk Assessment (TVRA) for its data centres (DCs). Assessment ini bertujuan untuk mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection yang perlu ditetapkan untuk melindungi DC dari physical and environmental threats.
MAS mencakup berbagai contoh physical and environmental threats. Di antaranya adalah flooding, fire, natural disasters, acts of terrorism, electricity surge, electromagnetic and electrical interference, dan ancaman lainnya.
Selain itu, TVRA juga perlu mempertimbangkan political and economic climate dari negara tempat Data Centre berada.
Mengapa TVRA Penting untuk Data Centre?
Risiko Data Centre tidak hanya berasal dari teknologi. Fasilitas juga menghadapi ancaman fisik, lingkungan, infrastruktur, dan operasional.
Karena itu, MAS menekankan bahwa TVRA merupakan bagian integral dari Data Centre Resilience. Melalui TVRA, organisasi dapat melihat risiko secara lebih menyeluruh.
Dengan demikian, kontrol dan protection dapat disesuaikan dengan tingkat risiko yang teridentifikasi.
Area dan Contoh Fokus TVRA
| Area (MAS Section 8.5) | Contoh Fokus / Kontrol |
|---|---|
| Physical & Environmental Threats | Flooding, fire, natural disasters, terrorism, electricity surge, EMI |
| Physical Security Controls | Access control, visitor management, rack access, key control, segregation |
| Environmental Controls | Fire detection & suppression, including smoke/heat detectors, inert gas, and sprinkler |
| Infrastructure Redundancy | Power, network connectivity, cooling, electrical and mechanical systems |
| Monitoring & Response | 24×7 monitoring, escalation, and response plans for physical and environmental incidents |
| Geographic Separation | Secondary/DR Data Centre geographically separated from the primary Data Centre |
Apa yang Dinilai dalam TVRA?
Sesuai MAS Guidelines, TVRA mencakup identifikasi potential vulnerabilities and weaknesses serta protection yang perlu ditetapkan.
Oleh karena itu, beberapa faktor yang perlu diperhatikan meliputi:
- Lokasi Data Centre dan kondisi geografis.
- Political and economic climate negara tempat Data Centre berada.
- Physical security controls, seperti access, perimeter, visitor, rack, dan key control.
- Environmental threats and controls, seperti fire, flood, dan natural disasters.
- Infrastructure supporting systems, termasuk power, cooling, network connectivity, serta electrical and mechanical systems.
- Redundancy untuk mengeliminasi single point of failure.
- 24×7 monitoring, termasuk escalation dan response procedures.
Dengan pendekatan berbasis risiko tersebut, organisasi dapat mengidentifikasi area dengan risiko lebih tinggi. Selanjutnya, area tersebut dapat menjadi prioritas untuk mitigasi dan penguatan kontrol.
Bagaimana TVRA Mendukung Data Centre Resilience?
Data Centre resilience berkaitan dengan kemampuan fasilitas untuk mempertahankan layanan ketika menghadapi gangguan.
Karena itu, hasil TVRA dapat menjadi dasar untuk memahami vulnerabilities dan menentukan penguatan kontrol yang diperlukan.
Dalam Section 8.5.2, MAS menyatakan bahwa FI should ensure adequate redundancy for the power, network connectivity, and cooling, electrical and mechanical systems of the DC to eliminate any single point of failure.
Beberapa pertimbangan yang diberikan MAS meliputi:
- Diversification of data communications and network paths.
- Deployment of power equipment, seperti UPS dan backup diesel generators with fuel tanks.
- Implementation of redundant cooling equipment, seperti cooling towers, chilled water supply, dan CRAC units untuk mengontrol temperature dan humidity.
Selain itu, MAS juga menekankan beberapa aspek berikut:
- Fire detection and suppression systems sesuai Section 8.5.3.
- Geographic separation antara primary/production DC dan secondary/disaster recovery DC sesuai Section 8.5.4.
- 24×7 monitoring terhadap physical security dan environmental controls, serta establishment dan testing of escalation/response plans sesuai Section 8.5.5.
- Adequate physical access controls, termasuk need-to-have access, visitor escort, secured access points, restricted rack access, key control, serta segregation of delivery/common areas sesuai Section 8.5.6.
Dengan demikian, TVRA membantu organisasi menghubungkan identifikasi risiko dengan penguatan kontrol dan resilience Data Centre.
Baca juga : Apa Itu PCI DSS? Pengertian, Tujuan, dan Manfaatnya bagi Perusahaan
Kapan TVRA Perlu Ditinjau Kembali?
Sesuai Section 8.5.1 MAS Technology Risk Management Guidelines:
The TVRA should be reviewed whenever there is a significant change in the threat landscape or when there is a material change in the DC’s environment.
Artinya, TVRA bukan assessment yang hanya dilakukan sekali.
Ketika threat landscape berubah atau terjadi perubahan material pada lingkungan Data Centre, tingkat risiko juga dapat berubah. Oleh karena itu, organisasi perlu memastikan hasil TVRA tetap relevan dengan kondisi aktual.
Review secara berkala membantu organisasi memastikan bahwa protection, controls, dan mitigation measures tetap sesuai dengan risiko yang dihadapi.
Kesimpulan
Threat and Vulnerability Risk Assessment (TVRA) merupakan bagian dari MAS Technology Risk Management Guidelines, khususnya Section 8.5 mengenai Data Centre Resilience.
Dalam konteks tersebut, Financial Institutions perlu mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection terhadap physical and environmental threats pada Data Centre.
Dengan assessment yang terstruktur dan selaras dengan MAS Guidelines, organisasi dapat mengevaluasi berbagai aspek penting. Aspek tersebut mencakup redundancy, environmental controls, geographic separation, 24×7 monitoring, dan physical access controls.
Pada akhirnya, TVRA memberikan dasar yang lebih kuat untuk meningkatkan Data Centre resilience, risk management, dan operational security.
Perkuat Audit dan Risk Assessment Data Centre
Memahami risiko Data Centre membantu organisasi menentukan kontrol dan mitigasi yang tepat sesuai ekspektasi MAS Technology Risk Management Guidelines.
CBQA Global menyediakan layanan Audit dan Assessment untuk membantu organisasi mengevaluasi risiko, kontrol, compliance, dan Data Centre resilience sesuai kebutuhan bisnis dan regulasi.
Hubungi CBQA Global untuk mendiskusikan kebutuhan audit dan assessment organisasi Anda.
Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200
CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability