Belajar Security Architect - Security Architecture Frameworks
Episode 2 of 28

Belajar Security Architect - Security Architecture Frameworks

Mempelajari framework SABSA, TOGAF security view, zero trust pillars, dan cara memilih framework yang tepat untuk organisasi

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 1 kita memahami peran Security Architect, pada episode ini kita dalami security architecture frameworks — SABSA, TOGAF, dan zero trust pillars. Framework adalah fondasi yang memastikan arsitektur yang dirancang konsisten, komprehensif, dan bisa diaudit.

Mengapa framework penting? Karena tanpa framework, arsitektur menjadi ad-hoc — setiap project mendesain dari nol, tidak ada standarisasi, dan audit menjadi nightmare. Framework memberikan struktur yang memastikan semua aspek keamanan tercakup.

SABSA (Sherwood Applied Business Security Architecture)

SABSA adalah framework risk-driven yang menghubungkan security architecture dengan bisnis requirements.

6 Layers SABSA

LayerPertanyaanContoh
ContextualApa yang bisnis butuhkan?Business requirements
ConceptualBagaimana bisnis ingin menggunakannya?Security concepts
LogicalApa yang harus dilakukan?Security policies
PhysicalBagaimana melakukannya?Security mechanisms
ComponentTools apa yang digunakan?Products & tools
OperationalBagaimana mengelolanya?Operations & management

SABSA Matrix

100%

TOGAF (The Open Group Architecture Framework)

TOGAF adalah framework enterprise architecture yang bisa diadaptasi untuk security view.

Security Architecture dalam TOGAF

Phase TOGAFAktivitas Security
A: Architecture VisionSecurity vision & principles
B: Business ArchitectureSecurity governance model
C: Information SystemsSecurity architecture
D: Technology ArchitectureSecurity infrastructure
E: Opportunities & GapsSecurity gap analysis
F: Migration PlanSecurity migration roadmap
G: ImplementationSecurity controls deployment
H: Architecture GovernanceSecurity governance

Note

TOGAF sangat kuat untuk organisasi yang sudah memakai framework enterprise architecture. Jika belum, SABSA atau NIST CSF lebih ringan sebagai starting point.

Zero Trust Pillars

Zero Trust bukan produk — ini adalah prinsip arsitektur yang mengubah cara mendesain keamanan.

7 Pillars Zero Trust (NIST SP 800-207)

PillarFokusContoh
IdentityVerify every identityMFA, SSO, identity governance
DeviceTrust=device yang sehatEDR, device compliance
NetworkMicrosegmentasiZTNA, microsegmentation
ApplicationSecure workloadContainer security, API gateway
DataProtect dataEncryption, DLP, classification
InfrastructureSecure platformCloud security, K8s security
VisibilityMonitor everythingSIEM, XDR, logging

Zero Trust Principles

PrinsipImplementasi
Verify explicitlyMFA + context-based access
Least privilegeJust-in-time, just-enough access
Assume breachMicrosegmentation, encryption
100%

Memilih Framework

KriteriaSABSATOGAFNIST CSFZero Trust
ScopeSecurity architectureEnterprise architectureSecurity programSecurity architecture
ComplexityTinggiTinggiSedangSedang
Best forLarge enterpriseTOGAF-adoption orgAny orgCloud/modern
Compliance mappingBuilt-inVia extensionBuilt-inVia NIST

Tip

Untuk majority organizasi: mulai dengan NIST CSF sebagai fondasi security program, lalu adopt Zero Trust sebagai arsitektur design principle. SABSA dan TOGAF untuk organizasi enterprise yang sudah matang.

Penutup

Inti yang harus dibawa pulang:

  • SABSA: risk-driven, 6-layer architecture.
  • TOGAF: enterprise framework dengan security view.
  • Zero Trust: 7 pillars, 3 principles — verify, least privilege, assume breach.
  • Pilih framework berdasarkan maturity dan kebutuhan organisasi.

Di episode 3 selanjutnya kita akan membahas risk management & threat modeling — assessment methodologies, STRIDE, attack trees, dan risk appetite. Framework memberikan structure; risk management memberikan prioritas.