Tata Kelola, Risiko & Kepatuhan
Keamanan adalah proses & tata kelola, bukan hanya tool (SY0-701 Domain 5, 20%). Framework: - ISO/IEC 27001: sistem manajemen keamanan informasi (ISMS) - NIST CSF 2.0: Govern, Identify, Protect, Detect, Respond, Recover - CIS Controls: 18 kontrol prioritas - PCI-DSS (pembayaran), GDPR (UE), HIPAA (kesehatan), UU PDP (Indonesia) Manajemen risiko:
1. Identifikasi aset & kerentanan
2. Nilai kemungkinan & dampak (risk = likelihood × impact)
3. Treatment: avoid, transfer, mitigate, accept
4. Tinjau berkala
Metrik program: MTTD, MTTR, coverage deteksi, temuan audit tertutup, waktu patch kritikal. Kepatuhan regulasi adalah lantai minimum, bukan langit-langit keamanan.