04/04/2020
Prevention is better than cure
Okay, kali ini Jo nak cerita tentang polisi baru yang diperkenalkan oleh Bank Negara Malaysia(BNM) berkenaan dengan pengurusan risiko IT(RMIT). Kalau dikaji balik polisi ini, kita boleh nampak mindset yang ingin diperketengahkan oleh BNM kepada bank-bank dalam negara iaitu mindset 'preventive'. Boleh rujuk kepada pointer di bawah mengenai kupasan daripada Jo:
1. Kalau sebelum ini, banyak kes-kes 'hacking', eksploitasi dan kompromi data serta kehilangan matawang syarikat multinasional luar negara seperti SONY, eBay, dan Adobe. Namun, kes ini sekarang sudah mula menular ke dalam negara dari sekecil-kecil insiden web surface sehingga kehilangan wang tunai dan kompromi data-data penting seperti yang dialami oleh badan-badan kerajaan dan juga bank-bank tempatan.
2. Kes-kes kompromi IT yang berlaku hanya dapat dikesan jika terdapan proses 'detective' yang betul. Ianya lebih membimbangkan jika suatu kes itu tidak dapat dikesan kerana tiada langkah 'detective' yang diusahakan. Sebagai contoh, suatu sistem atau aplikasi boleh menghantar satu 'alert' atau notifikasi jika satu proses yang dijalankan setiap hari bertindak lain dari normal. Daripada notifikasi tersebut, pekerja yang terlibat menangani sistem itu dapat membuat analisis sebelum melakukan langkah seterusnya, antaranya ialah 'escalate' kes kepada pihak yang lebih pakar atau subject matter expert.
3. Jadi, BNM telah memperkenalkan RMIT tepat pada masanya untuk membendung masalah 'hacking' dari terus berleluasa. Mindset 'preventive' ini dapat mengelakkan dan mengurangkan 'probability' kes-kes kompromi IT dengan mengenalpasti punca dan weak-link kes tersebut.
4. Antara komponen utama ialah dengan mewujudkan pas**an atau jabatan risiko IT. Ini penting kerana pengalaman dan pengetahuan IT yang teknikal perlu untuk mengenalpasti risiko berkenaan dengan sistem dan aplikasi yang diguna pakai oleh sebuah syarikat tersebut.
5. Seterusnya, pas**an risiko IT harus memastikan punca-punca yang tinggi risiko(high-risk) seperti software development, change management, vendor management, data centre management, network management, dan juga access management adalah dibawah penyeliaan mereka.
6. Berikutnya, budget harus dikenalpasti untuk mengetahui sama ada langkah 'preventive' yang ingin diambil itu berbaloi untuk dilakukan kerana ianya bukanlah murah untuk membelanjakan hasil syarikat kerana sistem software dan hardware untuk langkah ini agak mahal.
7. Jadi, pihak pengurusan syarikat harus membuat keputusan yang sewajarnya sama ada ianya berbaloi atau tidak untuk mengeluarkan wang syarikat pada awalnya agar tidak berlaku sesuatu yang tidak diingini pada masa hadapan!
Prevention is better than cure...
Pautan link:
1. Polisi RMIT dari Bank Negara Malaysia: (https://www.bnm.gov.my/index.php?ch=57&pg=543&ac=816&bb=file)