Home Audit Apa Itu TVRA? Memahami Threat and Vulnerability Risk Assessment pada Data Centre

Apa Itu TVRA? Memahami Threat and Vulnerability Risk Assessment pada Data Centre

Threat and Vulnerability Risk Assessment (TVRA) untuk Data Centre berdasarkan MAS Technology Risk Management Guidelines

Written By

CBQA Global

Follow us:

Data Centre merupakan infrastruktur penting bagi organisasi yang menjalankan layanan berbasis teknologi. Gangguan pada fasilitas, infrastruktur, atau sistem pendukung dapat memengaruhi ketersediaan layanan dan operasional bisnis.

Salah satu pendekatan yang ditetapkan dalam Monetary Authority of Singapore (MAS) Technology Risk Management Guidelines adalah Threat and Vulnerability Risk Assessment (TVRA). Dalam konteks Data Centre, TVRA membantu Financial Institutions (FIs) mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection yang diperlukan untuk melindungi Data Centre dari physical and environmental threats.

Sumber resmi: Monetary Authority of Singapore (MAS), Technology Risk Management Guidelines (January 2021)

Apa Itu TVRA Menurut MAS?

Menurut Section 8.5.1 MAS Technology Risk Management Guidelines (January 2021), Financial Institutions should conduct a Threat and Vulnerability Risk Assessment (TVRA) for its data centres (DCs). Assessment ini bertujuan untuk mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection yang perlu ditetapkan untuk melindungi DC dari physical and environmental threats.

MAS mencakup berbagai contoh physical and environmental threats. Di antaranya adalah flooding, fire, natural disasters, acts of terrorism, electricity surge, electromagnetic and electrical interference, dan ancaman lainnya.

Selain itu, TVRA juga perlu mempertimbangkan political and economic climate dari negara tempat Data Centre berada.

Mengapa TVRA Penting untuk Data Centre?

Risiko Data Centre tidak hanya berasal dari teknologi. Fasilitas juga menghadapi ancaman fisik, lingkungan, infrastruktur, dan operasional.

Karena itu, MAS menekankan bahwa TVRA merupakan bagian integral dari Data Centre Resilience. Melalui TVRA, organisasi dapat melihat risiko secara lebih menyeluruh.

Dengan demikian, kontrol dan protection dapat disesuaikan dengan tingkat risiko yang teridentifikasi.

Area dan Contoh Fokus TVRA

Area (MAS Section 8.5)Contoh Fokus / Kontrol
Physical & Environmental ThreatsFlooding, fire, natural disasters, terrorism, electricity surge, EMI
Physical Security ControlsAccess control, visitor management, rack access, key control, segregation
Environmental ControlsFire detection & suppression, including smoke/heat detectors, inert gas, and sprinkler
Infrastructure RedundancyPower, network connectivity, cooling, electrical and mechanical systems
Monitoring & Response24×7 monitoring, escalation, and response plans for physical and environmental incidents
Geographic SeparationSecondary/DR Data Centre geographically separated from the primary Data Centre

Apa yang Dinilai dalam TVRA?

Sesuai MAS Guidelines, TVRA mencakup identifikasi potential vulnerabilities and weaknesses serta protection yang perlu ditetapkan.

Oleh karena itu, beberapa faktor yang perlu diperhatikan meliputi:

  • Lokasi Data Centre dan kondisi geografis.
  • Political and economic climate negara tempat Data Centre berada.
  • Physical security controls, seperti access, perimeter, visitor, rack, dan key control.
  • Environmental threats and controls, seperti fire, flood, dan natural disasters.
  • Infrastructure supporting systems, termasuk power, cooling, network connectivity, serta electrical and mechanical systems.
  • Redundancy untuk mengeliminasi single point of failure.
  • 24×7 monitoring, termasuk escalation dan response procedures.

Dengan pendekatan berbasis risiko tersebut, organisasi dapat mengidentifikasi area dengan risiko lebih tinggi. Selanjutnya, area tersebut dapat menjadi prioritas untuk mitigasi dan penguatan kontrol.

Bagaimana TVRA Mendukung Data Centre Resilience?

Data Centre resilience berkaitan dengan kemampuan fasilitas untuk mempertahankan layanan ketika menghadapi gangguan.

Karena itu, hasil TVRA dapat menjadi dasar untuk memahami vulnerabilities dan menentukan penguatan kontrol yang diperlukan.

Dalam Section 8.5.2, MAS menyatakan bahwa FI should ensure adequate redundancy for the power, network connectivity, and cooling, electrical and mechanical systems of the DC to eliminate any single point of failure.

Beberapa pertimbangan yang diberikan MAS meliputi:

  • Diversification of data communications and network paths.
  • Deployment of power equipment, seperti UPS dan backup diesel generators with fuel tanks.
  • Implementation of redundant cooling equipment, seperti cooling towers, chilled water supply, dan CRAC units untuk mengontrol temperature dan humidity.

Selain itu, MAS juga menekankan beberapa aspek berikut:

  • Fire detection and suppression systems sesuai Section 8.5.3.
  • Geographic separation antara primary/production DC dan secondary/disaster recovery DC sesuai Section 8.5.4.
  • 24×7 monitoring terhadap physical security dan environmental controls, serta establishment dan testing of escalation/response plans sesuai Section 8.5.5.
  • Adequate physical access controls, termasuk need-to-have access, visitor escort, secured access points, restricted rack access, key control, serta segregation of delivery/common areas sesuai Section 8.5.6.

Dengan demikian, TVRA membantu organisasi menghubungkan identifikasi risiko dengan penguatan kontrol dan resilience Data Centre.

Baca juga : Apa Itu PCI DSS? Pengertian, Tujuan, dan Manfaatnya bagi Perusahaan

Kapan TVRA Perlu Ditinjau Kembali?

Sesuai Section 8.5.1 MAS Technology Risk Management Guidelines:

The TVRA should be reviewed whenever there is a significant change in the threat landscape or when there is a material change in the DC’s environment.

Artinya, TVRA bukan assessment yang hanya dilakukan sekali.

Ketika threat landscape berubah atau terjadi perubahan material pada lingkungan Data Centre, tingkat risiko juga dapat berubah. Oleh karena itu, organisasi perlu memastikan hasil TVRA tetap relevan dengan kondisi aktual.

Review secara berkala membantu organisasi memastikan bahwa protection, controls, dan mitigation measures tetap sesuai dengan risiko yang dihadapi.

Kesimpulan

Threat and Vulnerability Risk Assessment (TVRA) merupakan bagian dari MAS Technology Risk Management Guidelines, khususnya Section 8.5 mengenai Data Centre Resilience.

Dalam konteks tersebut, Financial Institutions perlu mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection terhadap physical and environmental threats pada Data Centre.

Dengan assessment yang terstruktur dan selaras dengan MAS Guidelines, organisasi dapat mengevaluasi berbagai aspek penting. Aspek tersebut mencakup redundancy, environmental controls, geographic separation, 24×7 monitoring, dan physical access controls.

Pada akhirnya, TVRA memberikan dasar yang lebih kuat untuk meningkatkan Data Centre resilience, risk management, dan operational security.

Perkuat Audit dan Risk Assessment Data Centre

Memahami risiko Data Centre membantu organisasi menentukan kontrol dan mitigasi yang tepat sesuai ekspektasi MAS Technology Risk Management Guidelines.

CBQA Global menyediakan layanan Audit dan Assessment untuk membantu organisasi mengevaluasi risiko, kontrol, compliance, dan Data Centre resilience sesuai kebutuhan bisnis dan regulasi.

Hubungi CBQA Global untuk mendiskusikan kebutuhan audit dan assessment organisasi Anda.

Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200

CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability

More CBQA Global News

Ready to Strengthen Compliance, Trust, and Business Resilience?

Get expert support for your ISO certification and compliance needs through structured services in Certification, Audit, Training, Verification, Validation, Sustainability, and Professional Training to strengthen governance, reduce risk, and improve performance.

Apply for This Opportunity

Name
Drag & Drop Files, Choose Files to Upload