3.10
IG2 IG3

Enkripsi Data Sensitif saat Transit

Kelompok Kontrol: 3. Perlindungan Data
Jenis Aset: Data
Fungsi Keamanan: Lindungi

Deskripsi

Enkripsi data sensitif saat transit. Contoh implementasi dapat mencakup: Transport Layer Security (TLS) dan Open Secure Shell (OpenSSH).

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Intersepsi Man-in-the-Middle terhadap Data Sensitif

Confidentiality

Penyerang di jalur jaringan mencegat data sensitif yang tidak terenkripsi saat transit melalui ARP spoofing, DNS hijacking, atau peralatan jaringan yang dikompromikan, menangkap kredensial dan data bisnis.

Pengambilan Kredensial melalui Protokol Tidak Terenkripsi

Confidentiality

Kredensial autentikasi yang ditransmisikan melalui protokol tidak terenkripsi seperti HTTP, FTP, atau Telnet ditangkap oleh sniffer jaringan, memungkinkan serangan pengambilalihan akun.

Manipulasi Data saat Transit

Integrity

Tanpa enkripsi transit, penyerang memodifikasi data yang sedang berpindah antar sistem, menyuntikkan konten berbahaya atau mengubah transaksi keuangan tanpa terdeteksi.

Kerentanan (Saat Pengamanan Tidak Ada)

Data Sensitif Ditransmisikan dalam Teks Biasa

Tanpa enkripsi yang ditegakkan untuk data saat transit, informasi sensitif termasuk kredensial, PII, dan data keuangan melintasi jaringan dalam teks biasa yang dapat dibaca.

Tidak Ada Penegakan Protokol Terenkripsi

Sistem dan aplikasi memungkinkan fallback ke protokol tidak terenkripsi, memungkinkan serangan downgrade dan transmisi teks biasa yang tidak disengaja dari data sensitif.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun