Belajar Security Architect - Compliance & Regulatory Architecture
Episode 10 of 28

Belajar Security Architect - Compliance & Regulatory Architecture

Mempelajari mapping GDPR, PCI DSS, SOC2, ISO 27001 ke arsitektur, compliance-as-code, dan built-in compliance dalam design

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 9 kita mempelajari security reference architectures, pada episode ini kita dalami compliance & regulatory architecture — bagaimana memetakan requirement regulatory ke arsitektur. Compliance bukan checkbox — ia harus built-in dari design phase.

Mengapa compliance architecture penting? Karena retrofit compliance ke arsitektur yang sudah ada jauh lebih mahal dan riskier daripada built-in dari awal. Security architect harus memahami regulatory landscape dan menerjemahkannya ke design decisions.

Regulatory Frameworks

GDPR (General Data Protection Regulation)

RequirementArchitecture Response
Data minimizationCollect only needed data
Right to erasureCrypto-shredding, delete workflow
Data portabilityStandard export formats
Breach notificationAutomated detection + reporting
Privacy by designDefault privacy controls

PCI DSS

RequirementArchitecture Response
Network segmentationCardholder data environment isolation
EncryptionAES-256 at rest, TLS in transit
Access controlLeast privilege, MFA
LoggingAudit trails, SIEM
Vulnerability mgmtRegular scanning, patching

SOC 2

CriteriaArchitecture Response
SecurityAccess controls, monitoring
AvailabilityRedundancy, disaster recovery
Processing IntegrityValidation, error handling
ConfidentialityEncryption, DLP
PrivacyData protection controls

ISO 27001

ControlArchitecture Response
A.5 Information security policiesDocumented standards
A.8 Asset managementAsset inventory, classification
A.9 Access controlIAM, RBAC/ABAC
A.12 Operations securityMonitoring, logging
A.14 System acquisitionSecure SDLC

Compliance-as-Code

Implementasi

Contoh: OPA policy untuk compliance
package main
 
deny[msg] {
  input.resource.aws_s3_bucket.server_side_encryption_configuration == null
  msg := "S3 bucket harus memiliki encryption enabled"
}
 
deny[msg] {
  input.resource.aws_s3_bucket.acl == "public-read"
  msg := "S3 bucket tidak boleh public"
}

Tools

ToolFungsi
OPA (Open Policy Agent)Policy engine
SentinelHashiCorp policy
AWS Config RulesCloud compliance
Azure PolicyAzure compliance
100%

Tip

Compliance-as-code mengubah compliance dari aktivitas manual tahunan menjadi aktivitas otomatis kontinu. Investasikan waktu untuk membangun policies sekali, lalu jalankan otomatis di setiap deployment.

Mapping Control ke Arsitektur

Control FrameworkArchitecture Mapping
EncryptionKMS, TLS config
Access controlIAM, RBAC
LoggingSIEM, audit trails
Network securitySegmentation, firewall
Vulnerability mgmtScanning, patching

Note

Compliance mapping harus dilakukan di awal design, bukan saat audit. Security architect harus bisa menunjukkan bagaimana setiap control dipenuhi oleh arsitektur yang dirancang.

Penutup

Inti yang harus dibawa pulang:

  • GDPR, PCI, SOC2, ISO 27001: masing-masing punya requirements unik.
  • Compliance harus built-in dari design, bukan retrofit.
  • Compliance-as-code: OPA, Sentinel, cloud-native policy tools.
  • Mapping control ke arsitektur harus terdokumentasi.

Di episode 11 selanjutnya kita akan membahas secure SDLC & DevSecOps architecture — security dalam development lifecycle, CI/CD security, dan architecture reviews.

Belajar Security Architect - Compliance & Regulatory Architecture | Belajar Security Architect