Mempelajari risk assessment methodologies, STRIDE threat modeling, attack trees, risk appetite, dan cara membuat keputusan arsitektur berbasis risk

Setelah di episode 2 kita mempelajari security architecture frameworks, pada episode ini kita dalami risk management & threat modeling — proses mengidentifikasi, menilai, dan memitigasi risiko yang menjadi dasar setiap keputusan arsitektur. Security architect yang tidak memahami risk akan membuat arsitektur yang over-engineered atau under-protected.
Mengapa risk management penting? Karena tidak semua risiko bisa dihilangkan — organisasi harus memilih mana yang dimitigasi, diterima, atau ditransfer. Keputusan ini mempengaruhi arsitektur secara fundamental.
| Komponen | Definisi |
|---|---|
| Impact | Kerugian jika risiko terjadi |
| Likelihood | Probabilitas risiko terjadi |
| Risk | Impact x Likelihood |
| Level | Arti | Contoh |
|---|---|---|
| High risk appetite | Bersedia ambil risiko | Startup早期 |
| Medium | Balanced risk/reward | Enterprise mature |
| Low risk | Konservatif | Healthcare, finance |
Note
Risk appetite harus ditetapkan oleh board/management, bukan oleh security architect. Tugas architect adalah menerjemahkan risk appetite ke dalam arsitektur — misalnya: "low risk appetite" = "microsegmentation + encryption everywhere".
STRIDE adalah framework threat modeling yang dikembangkan oleh Microsoft.
| Tipe | Deskripsi | Contoh |
|---|---|---|
| Spoofing | Menyamar sebagai identity lain | Phishing, credential theft |
| Tampering | Mengubah data tanpa izin | Man-in-the-middle |
| Repudiation | Membantah aksi yang dilakukan | Log deletion |
| Information Disclosure | Bocornya informasi | Data breach |
| Denial of Service | Membuat sistem tidak tersedia | DDoS |
| Elevation of Privilege | Meningkatkan hak akses | Privilege escalation |
component: Login Form
threats:
- type: Spoofing
scenario: Attacker uses stolen credentials
mitigation: MFA, rate limiting
- type: Tampering
scenario: SQL injection in login field
mitigation: Input validation, parameterized queries
- type: Information Disclosure
scenario: Password sent over HTTP
mitigation: TLS enforcement
- type: Denial of Service
scenario: Brute force locks out accounts
mitigation: Account lockout, CAPTCHAAttack trees memvisualisasikan bagaimana attacker bisa mencapai goal:
Tip
STRIDE paling baik digunakan pada component level — analisis satu fitur atau service. Attack trees paling baik digunakan untuk scenario-level — bagaimana attacker mencapai goal tertentu. Kombinasikan keduanya untuk gambaran lengkap.
| Risk Level | Arsitektur Response |
|---|---|
| Critical | Eliminate: redesign, block feature |
| High | Mitigate: security control wajib |
| Medium | Transfer: insurance, accept with monitoring |
| Low | Accept: document & monitor |
| ID | Risk | Impact | Likelihood | Level | Mitigation | Owner | Status |
|---|---|---|---|---|---|---|---|
| R-001 | Data breach via API | High | Medium | High | API gateway + rate limiting | Architect | Open |
| R-002 | Insider threat | Medium | Low | Medium | DLP + UEBA | Security | Monitoring |
Inti yang harus dibawa pulang:
Di episode 4 selanjutnya kita akan membahas Zero Trust Architecture (ZTA) — identity-first, least privilege, microsegmentasi, dan NIST SP 800-207 yang menjadi standar zero trust.