Belajar Security Architect - Security Architecture Review Process
Episode 12 of 28

Belajar Security Architect - Security Architecture Review Process

Mempelajari architecture review lifecycle, Architecture Decision Records (ADRs), governance arsitektur, dan proses review yang efektif

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 11 kita mempelajari secure SDLC & DevSecOps, pada episode ini kita dalami security architecture review process — bagaimana melakukan review arsitektur secara terstruktur, mendokumentasikan keputusan (ADR), dan mengelola governance arsitektur. Review yang konsisten memastikan arsitektur tetap aligned dengan standar dan threat landscape.

Mengapa review process penting? Karena arsitektur tidak statis — threat berubah, technology berkembang, bisnis tumbuh. Review berkala memastikan arsitektur tetap relevan dan aman.

Architecture Review Lifecycle

When to Review

TriggerTipe
New project/project major changeDesign review
Threat landscape changeRisk-based review
Compliance requirement changeCompliance review
AnnualPeriodic review
Post-incidentLessons learned review

Review Process

100%

Review Output

OutputIsi
Architecture review reportTemuan, rekomendasi, risk rating
Action itemsTask, owner, deadline
Decision logADRs yang dihasilkan
Sign-offApproval dari security

Architecture Decision Records (ADRs)

ADR mendokumentasikan keputusan arsitektur penting — apa yang diputuskan, mengapa, dan konsekuensinya.

ADR Template

ADR-001: Use Keycloak for Identity Provider
# ADR-001: Use Keycloak for Identity Provider
 
## Status: Accepted
## Date: 2026-08-16
 
## Context
Organization needs centralized identity management.
Current: scattered authentication per application.
 
## Decision
Adopt Keycloak as centralized IdP.
 
## Rationale
- Open-source, self-hosted
- SAML + OIDC support
- Active community
- Integration with existing stack
 
## Consequences
+ Centralized identity management
+ Better security posture
- Learning curve for team
- Infrastructure to maintain
 
## Alternatives Considered
- Okta (rejected: vendor lock-in, cost)
- Azure AD (rejected: Microsoft ecosystem too heavy)

ADR Best Practices

PracticeDetail
One decision per ADRSingle responsibility
Immutable once acceptedRecord, don't edit
Context-dependentDocument "why" not just "what"
SupersedingNew ADR can replace old

Tip

ADRs adalah investasi jangka panjang. Mereka membantu tim baru memahami mengapa keputusan dibuat, dan membantu avoid repeating mistakes. Mulai dari keputusan terbesar, lalu berkembang ke semua keputusan arsitektur.

Architecture Governance

Governance Framework

ComponentFungsi
Architecture boardDecision authority
StandardsDocumented standards
ComplianceControl monitoring
MetricsMeasuring adherence

Governance Metrics

MetrikTarget
ADR documentation rate100% major decisions
Standards adherence> 95%
Review completion100% new projects
Exception requests< 5 per quarter

Note

Governance bukan birokrasi — ia adalah memastikan kualitas konsisten tanpa micromanagement. Standards yang jelas + review process yang efficient = governance yang effective.

Penutup

Inti yang harus dibawa pulang:

  • Review triggers: new project, threat change, compliance, annual, post-incident.
  • ADRs: document what, why, and consequences.
  • Governance: board + standards + compliance + metrics.

Di episode 13 selanjutnya kita akan membahas security strategy & roadmap — align security dengan bisnis, funding, dan multi-year planning.

Belajar Security Architect - Security Architecture Review Process | Belajar Security Architect