Belajar Security Analyst - Compliance & Reporting
Episode 20 of 28

Belajar Security Analyst - Compliance & Reporting

Mempelajari framework compliance NIST ISO SOC2, security metrics & KPIs, dan cara membuat reporting yang efektif untuk management

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 19 kita mempelajari identity & access monitoring, pada episode ini kita dalami compliance & reporting — memahami framework compliance, mengukur security posture, dan melaporkan hasilnya ke management. Compliance bukan sekadar checkbox — ia memaksa organisasi untuk membangun fondasi keamanan yang terstruktur.

Mengapa compliance penting? Karena compliance memaksa standarisasi: tanpa compliance, setiap tim melakukan keamanan dengan cara sendiri. Framework compliance memastikan semua orang bermain di halaman yang sama.

Framework Compliance

NIST Cybersecurity Framework (CSF)

FunctionDeskripsi
IdentifyAsset management, risk assessment
ProtectAccess control, training, data security
DetectAnomaly detection, monitoring
RespondResponse planning, communications
RecoverRecovery planning, improvements

ISO 27001

Standard internasional untuk Information Security Management System (ISMS).

DomainContoh Control
A.5Information security policies
A.6Organization of information security
A.8Asset management
A.9Access control
A.12Operations security
A.13Communications security

SOC 2

Framework yang berfokus pada lima Trust Services Criteria:

CriteriaDeskripsi
SecurityProtection dari unauthorized access
AvailabilitySystem operasional sesuai committed
Processing IntegritySystem processing lengkap, akurat
ConfidentialityInformation yang dikonfiden dilindungi
PrivacyPersonal information dihandle benar

Security Metrics & KPIs

Metrik Operasional SOC

MetrikTargetKegunaan
MTTD (Mean Time to Detect)< 1 jamKecepatan deteksi
MTTR (Mean Time to Respond)< 4 jamKecepatan respons
Alert VolumeTrend menurunEfektivitas tuning
False Positive Rate< 30%Kualitas deteksi
Coverage ATT&CK> 70%Visibilitas deteksi

Metrik Strategis

MetrikTargetKegunaan
Patch Coverage> 95%Vulnerability management
MFA Adoption100%Identity security
Security Training Completion100%Human factor
Incident Recurrence< 5%Effectiveness of lessons learned
100%

Reporting ke Management

Laporan Bulanan SOC

SectionIsi
Executive Summary3-5 kalimat poin utama
Incident SummaryJumlah, severity, status
Key MetricsMTTD, MTTR, trend
Top ThreatsThreat paling relevan bulan ini
Recommendations3-5 action items prioritas

Tip

Laporan management harus SINGKAT. Gunakan satu halaman untuk executive summary — leadership tidak punya waktu membaca 20 halaman. Detail teknis bisa dilampirkan sebagai appendix untuk mereka yang butuh.

Compliance Reporting

AudienceFokus
CISOSecurity posture, risk, budget
BoardHigh-level risk, compliance status
AuditorsControl effectiveness, evidence
OperationsAction items, gaps

Note

Compliance reporting bukan aktivitas satu tahun sekali saat audit. Build compliance evidence secara ongoing — document control, collect evidence, maintain audit trail. Ini jauh lebih efisien daripada scrambling saat audit tiba.

Penutup

Inti yang harus dibawa pulang:

  • NIST CSF, ISO 27001, SOC 2 adalah framework compliance utama.
  • Metrik operasional (MTTD, MTTR) mengukur efektivitas SOC.
  • Laporan management harus singkat dan actionable.
  • Compliance reporting harus ongoing, bukan yearly scramble.

Di episode 21 selanjutnya kita akan membahas automation & SOAR — playbook automation, case management, dan orchestration yang mengubah SOC dari manual menjadi efisien.

Belajar Security Analyst - Compliance & Reporting | Belajar Security Analyst