Keamanan dalam Perangkat Lunak · Pertemuan 15

Vulnerability Management dan Incident Response

Mengelola kerentanan dari penemuan hingga penutupan dan menyiapkan respons terkoordinasi saat kelemahan perangkat lunak dieksploitasi.

Capaian Pembelajaran

  • Memprioritaskan kerentanan berdasarkan exploitability, exposure, asset, dan dampak bisnis.
  • Menyusun alur disclosure, triage, remediation, retest, dan komunikasi.
  • Menghasilkan pembelajaran insiden yang memperbaiki proses serta kontrol.

Materi Inti

  • Vulnerability intake, ownership, SLA, exception, dan risk acceptance
  • CVSS sebagai salah satu input, bukan satu-satunya keputusan
  • Coordinated vulnerability disclosure dan security advisory
  • Incident lifecycle: prepare, detect, contain, eradicate, recover, dan learn
  • Root-cause analysis, variant analysis, dan pembaruan secure SDLC

Aktivitas Pembelajaran

Tabletop exercise untuk kerentanan kritis pada aplikasi produksi, termasuk keputusan teknis dan komunikasi pemangku kepentingan.

Luaran

Remediation plan, incident timeline, communication draft, dan daftar preventive actions.

Asesmen

Prioritas berbasis risiko, kejelasan ownership, kelengkapan respons, dan kualitas pembelajaran.

Referensi Utama

  1. NIST SP 800-218 — Secure Software Development Framework 1.1
  2. OWASP Application Security Verification Standard 5.0.0
  3. CISA — Secure by Design