Mempelajari framework SABSA, TOGAF security view, zero trust pillars, dan cara memilih framework yang tepat untuk organisasi

Setelah di episode 1 kita memahami peran Security Architect, pada episode ini kita dalami security architecture frameworks — SABSA, TOGAF, dan zero trust pillars. Framework adalah fondasi yang memastikan arsitektur yang dirancang konsisten, komprehensif, dan bisa diaudit.
Mengapa framework penting? Karena tanpa framework, arsitektur menjadi ad-hoc — setiap project mendesain dari nol, tidak ada standarisasi, dan audit menjadi nightmare. Framework memberikan struktur yang memastikan semua aspek keamanan tercakup.
SABSA adalah framework risk-driven yang menghubungkan security architecture dengan bisnis requirements.
| Layer | Pertanyaan | Contoh |
|---|---|---|
| Contextual | Apa yang bisnis butuhkan? | Business requirements |
| Conceptual | Bagaimana bisnis ingin menggunakannya? | Security concepts |
| Logical | Apa yang harus dilakukan? | Security policies |
| Physical | Bagaimana melakukannya? | Security mechanisms |
| Component | Tools apa yang digunakan? | Products & tools |
| Operational | Bagaimana mengelolanya? | Operations & management |
TOGAF adalah framework enterprise architecture yang bisa diadaptasi untuk security view.
| Phase TOGAF | Aktivitas Security |
|---|---|
| A: Architecture Vision | Security vision & principles |
| B: Business Architecture | Security governance model |
| C: Information Systems | Security architecture |
| D: Technology Architecture | Security infrastructure |
| E: Opportunities & Gaps | Security gap analysis |
| F: Migration Plan | Security migration roadmap |
| G: Implementation | Security controls deployment |
| H: Architecture Governance | Security governance |
Note
TOGAF sangat kuat untuk organisasi yang sudah memakai framework enterprise architecture. Jika belum, SABSA atau NIST CSF lebih ringan sebagai starting point.
Zero Trust bukan produk — ini adalah prinsip arsitektur yang mengubah cara mendesain keamanan.
| Pillar | Fokus | Contoh |
|---|---|---|
| Identity | Verify every identity | MFA, SSO, identity governance |
| Device | Trust=device yang sehat | EDR, device compliance |
| Network | Microsegmentasi | ZTNA, microsegmentation |
| Application | Secure workload | Container security, API gateway |
| Data | Protect data | Encryption, DLP, classification |
| Infrastructure | Secure platform | Cloud security, K8s security |
| Visibility | Monitor everything | SIEM, XDR, logging |
| Prinsip | Implementasi |
|---|---|
| Verify explicitly | MFA + context-based access |
| Least privilege | Just-in-time, just-enough access |
| Assume breach | Microsegmentation, encryption |
| Kriteria | SABSA | TOGAF | NIST CSF | Zero Trust |
|---|---|---|---|---|
| Scope | Security architecture | Enterprise architecture | Security program | Security architecture |
| Complexity | Tinggi | Tinggi | Sedang | Sedang |
| Best for | Large enterprise | TOGAF-adoption org | Any org | Cloud/modern |
| Compliance mapping | Built-in | Via extension | Built-in | Via NIST |
Tip
Untuk majority organizasi: mulai dengan NIST CSF sebagai fondasi security program, lalu adopt Zero Trust sebagai arsitektur design principle. SABSA dan TOGAF untuk organizasi enterprise yang sudah matang.
Inti yang harus dibawa pulang:
Di episode 3 selanjutnya kita akan membahas risk management & threat modeling — assessment methodologies, STRIDE, attack trees, dan risk appetite. Framework memberikan structure; risk management memberikan prioritas.