Sebelum Insiden Terjadi: Bagaimana DevSecOps Cisometric Membangun Kesiapan SOC untuk Merespons Insiden
Pelajari bagaimana DevSecOps membantu membangun kesiapan SOC untuk merespons insiden melalui telemetry, akses, playbook, dan kontrol keamana...
Oleh Cisometric Marketing Team, Diterbitkan pada September 28, 2026
Penggunaan AI tools di lingkungan kerja membuat karyawan semakin sering memilih aplikasi sendiri untuk membantu pekerjaan sehari-hari. Sebagian tool itu kemudian terhubung ke akun, data, atau sistem perusahaan. Di titik ini, penggunaan AI perlu dilihat bukan hanya dari sisi produktivitas, tetapi juga dari akses yang diberikan kepada aplikasi pihak ketiga.
Executive Summary
Shadow AI berkembang dari sekadar software mandiri tanpa izin menjadi relasi akses aktif ke data dan akun perusahaan.
Insiden Vercel (April 2026) menunjukkan penyalahgunaan token OAuth untuk membaca data internal yang tidak terenkripsi.
Insiden Anodot (April 2026) membuktikan bagaimana pencurian token integrasi vendor mengekspos lingkungan data pelanggan.
Akses pihak ketiga kini menjadi bagian dari attack path tanpa perlu eksploitasi langsung pada sistem target.
Organisasi perlu memetakan integrasi aktif, mengevaluasi hak akses secara berkala, dan memberi SOC konteks tata kelola.
Shadow AI adalah penggunaan AI tools di lingkungan kerja di luar proses pengelolaan resmi organisasi. Jika fenomena shadow IT konvensional sebatas software mandiri tanpa izin tim TI, shadow AI melibatkan delegasi akses langsung ke data dan sistem internal. Dalam praktiknya, perhatian shadow AI security muncul saat aplikasi terhubung ke akun korporat.
Saat karyawan menghubungkan akun perusahaan ke aplikasi AI, aplikasi dapat meminta akses ke email, kalender, atau dokumen internal. Scope akses menentukan data yang dapat diakses aplikasi pihak ketiga. Beberapa risiko yang perlu diperhatikan meliputi:
Data rahasia dapat dikirim ke server pihak ketiga.
Input dapat disimpan atau digunakan untuk pelatihan model, sesuai kebijakan layanan.
Output AI dapat mengandung kesalahan atau bias dan tetap perlu ditinjau.
Visibilitas IT dapat berkurang terhadap bagaimana data digunakan dan diproses.
Integrasi AI sering menggunakan OAuth, yaitu mekanisme yang memungkinkan aplikasi pihak ketiga memperoleh akses tertentu ke akun atau data tanpa meminta kata sandi pengguna. Setelah izin diberikan, akses tersebut dapat tetap aktif sesuai konfigurasi layanan dan hak akses yang disetujui. Riset Keamanan Nudge Security mencatat rata-rata pekerja memiliki 88 OAuth grants aktif, sementara sekitar 40 aplikasi per organisasi memiliki akses terprogram ke data sensitif. Kondisi ini perlu diperhatikan ketika izin tersebut tidak ditinjau atau dicabut secara berkala.
Shadow AI sendiri tidak selalu menyebabkan insiden keamanan. Perhatian muncul ketika aplikasi tersebut terhubung ke data atau sistem internal dan aksesnya dikelola oleh pihak ketiga. Dalam kondisi ini, keamanan integrasi juga menjadi bagian dari pengelolaan risiko pihak ketiga (third party risk).
Saat AI tool terhubung ke akun atau data perusahaan, organisasi perlu mempertimbangkan pengelolaan akses oleh vendor. Cara pihak ketiga mengelola token, kredensial, atau kunci API memengaruhi tingkat resiko yang dihadapi organisasi. Kondisi ini memperluas third party risk management dari sekadar kuesioner tahunan menjadi pemantauan izin teknis yang aktif.
Saat aplikasi AI terhubung ke repositori perusahaan, organisasi menaruh kendali keamanan pada keandalan pihak ketiga. Keamanan data kini terikat pada disiplin vendor dalam mengamankan kunci API dan kredensial dari potensi kebocoran data (data breach).
Protokol OAuth memungkinkan aplikasi pihak ketiga memperoleh akses terdelegasi (delegated access) tanpa memerlukan kata sandi pengguna. Setelah otorisasi disetujui, aplikasi menerima token untuk mengakses sumber daya sesuai scope yang disepakati, dengan masa berlaku yang bergantung pada konfigurasi vendor.
Jika pihak ketiga mengalami kompromi keamanan, token yang tersimpan di infrastrukturnya dapat digunakan untuk mengakses lingkungan pelanggan sesuai hak akses yang masih berlaku. Artinya, organisasi juga perlu memperhatikan bagaimana vendor menyimpan dan mengelola token, kredensial, serta akses integrasi yang diberikan.
Pola ini terlihat dalam dua insiden yang dilaporkan pada April 2026, yaitu kasus Vercel yang melibatkan Context.ai dan kasus Anodot yang berdampak pada lingkungan pelanggan Snowflake.
Penyalahgunaan akses pihak ketiga merupakan risiko nyata di lapangan. Dua insiden pada April 2026 memperlihatkan penyerang mengeksploitasi relasi tersebut untuk menjangkau aset pelanggan tanpa mengeksploitasi sistem target secara langsung.
Pada April 2026, seorang karyawan Vercel menggunakan akun Google Workspace perusahaan untuk mendaftar di Context.ai. Setelah Context.ai disusupi malware infostealer Lumma, penyerang memanfaatkan akses itu untuk mengambil alih akun Google Workspace, mengakses akun Vercel, lalu bergerak ke lingkungan internal. Buletin Keamanan Resmi Vercel dan Laporan Riset Cloud Security Alliance mengonfirmasi penyerang membaca environment variables non-sensitif yang tersimpan dalam format teks terbuka tanpa enkripsi.
Pada April 2026, Laporan Investigasi BleepingComputer mengungkap kelompok ShinyHunters mencuri token autentikasi vendor analitik Anodot. Akses itu digunakan untuk masuk ke lebih dari 12 lingkungan Snowflake pelanggan tanpa mengeksploitasi celah di platform Snowflake. Analisis Rantai Pasok Vorlon mencatat pencurian 78,6 juta catatan data milik Rockstar Games akibat penyalahgunaan token integrasi persisten tersebut.
Kasus Vercel berakar dari persetujuan izin OAuth oleh karyawan, sedangkan kasus Anodot bermula dari pencurian token integrasi vendor. Keduanya menjadikan akses pihak ketiga sebagai rantai serangan, meski mekanisme otorisasi dan mitigasinya berbeda.
Aspek | Vercel / Context.ai | Anodot / Snowflake |
|---|---|---|
Vektor titik masuk | Infostealer pada karyawan vendor AI | Kompromi infrastruktur vendor analitik |
Mekanisme otorisasi | Token OAuth persetujuan pengguna | Token autentikasi integrasi vendor |
Objek yang terekspos | Environment variables tanpa enkripsi | Data warehouse (78,6 juta data) |
Fokus mitigasi utama | Evaluasi scope OAuth dan cabut izin | Rotasi kredensial dan pemantauan token |
Kedua insiden memperlihatkan bentuk akses pihak ketiga yang berbeda, dari izin pengguna hingga kredensial vendor. Perbedaan mekanisme ini menuntut pendekatan pemantauan dan tata kelola teknis yang terarah.
Masalah visibilitas tidak selalu timbul dari kekurangan data. Informasi mengenai alat AI, izin akses, dan transaksi data kerap tersimpan di divisi kerja yang terpisah.
Inventaris aplikasi enterprise umumnya hanya mencatat nama perangkat lunak dan status persetujuan. Catatan ini jarang merangkum izin OAuth aktif, scope akses data, atau kredensial integrasi vendor, sehingga memicu celah pemantauan keamanan.
Tim tata kelola AI mengevaluasi kepatuhan dan etika penggunaan alat, sementara tim identity security fokus pada autentikasi akun karyawan. Celah di antara kedua fokus ini membuat izin integrasi pihak ketiga kerap luput dari tinjauan berkala.
Bagi tim keamanan, konteks identitas aplikasi, pemilik akun, dan izin akses sangat dibutuhkan untuk membedakan transaksi sah dari anomali. Tanpa konteks otorisasi, kueri data skala besar dapat tersamarkan sebagai aktivitas bisnis rutin.
Organisasi dapat memiliki data lengkap di masing-masing divisi, tetapi kehilangan gambaran utuh untuk menilai risiko. Tanpa koordinasi antar-unit, tim keamanan akan kesulitan mendeteksi penyalahgunaan akses.
AI Governance dan SOC mengawasi sisi berbeda dari relasi akses yang sama. Kedua unit ini memerlukan pertukaran informasi agar deteksi ancaman berjalan efektif.
Tim tata kelola memegang data pengguna alat, jenis data bisnis yang diakses, dan batas izin yang disetujui. Informasi ini memberi landasan bagi tim keamanan untuk menilai kewajaran kueri database maupun lalu lintas API pada log sistem.
Informasi otorisasi membantu SOC memastikan kepatuhan pemanfaatan akses. Catatan Analisis Risiko Vendor Reco mencatat kueri penyerang pada kasus Anodot menyerupai kueri normal karena memakai token valid. Konteks tata kelola membantu analis membedakan aktivitas wajar dari penyalahgunaan izin.
Kolaborasi ini memastikan tim tata kelola memetakan hak akses yang sah, sementara SOC memantau transaksi data aktual di lingkungan sistem. Integrasi konteks ini menjadi landasan penting bagi perumusan mitigasi praktis.
Pengelolaan shadow AI tidak cukup hanya dengan menentukan izin penggunaan aplikasi. Organisasi perlu mengawasi hak akses teknis yang diberikan kepada alat AI dan pihak ketiga yang terhubung.
Visibility - Petakan seluruh alat AI, integrasi pihak ketiga, izin OAuth aktif, kredensial vendor, pemilik akun, dan sumber daya sistem yang diakses.
Access review - Tinjau izin OAuth, kunci API, dan token integrasi secara berkala, serta lakukan rotasi atau pencabutan saat integrasi tidak lagi digunakan.
Monitoring - Manfaatkan pemantauan keamanan berkelanjutan untuk mendeteksi perubahan izin dan anomali data, diperkuat konteks izin dari tim tata kelola.
Pengelolaan risiko ini menuntut sinergi dua arah. AI Governance memperjelas izin akses, sementara SOC memantau aktivitas sistem. Keduanya jauh lebih efektif jika terhubung secara utuh.
Melalui layanan AI Governance dan layanan SOC, Cisometric mendampingi organisasi memetakan integrasi pihak ketiga, mengevaluasi hak akses aktif, dan memantau anomali sistem didukung auditor bersertifikasi CISA dan CISSP.
Artikel ini memuat edukasi keamanan siber. Pembahasan regulasi Indonesia, mencakup Undang-Undang Pelindungan Data Pribadi No. 27/2022 Pasal 35, POJK No. 11/POJK.03/2022, dan SEOJK No. 29/SEOJK.03/2022, bersumber dari interpretasi teks regulasi dan bukan nasihat hukum. Konsultasikan penerapan teknis with penasihat hukum berkualifikasi.
Tidak selalu. Shadow AI menggambarkan penggunaan AI tools di luar proses pengelolaan resmi organisasi, yang belum tentu melanggar kebijakan internal. Risiko keamanan meningkat saat aplikasi memperoleh akses langsung ke data atau akun korporat tanpa kontrol tata kelola yang memadai.
Tingkat risiko bergantung pada scope dan sensitivitas data yang diakses. Integrasi yang hanya meminta izin baca pada kalender kerja membawa risiko berbeda dibanding integrasi dengan izin baca dan tulis ke repositori cloud, data warehouse, atau direktori pengguna perusahaan.
Organisasi sebaiknya membagi kepemilikan (ownership) tanggung jawab sesuai jenis akses dan proses yang dikelola. Tim AI governance menangani konteks use case dan penilaian risiko, tim identity security mengelola akun dan kredensial, sementara analis SOC memantau lalu lintas transaksi data sistem.
Pelajari bagaimana DevSecOps membantu membangun kesiapan SOC untuk merespons insiden melalui telemetry, akses, playbook, dan kontrol keamana...
Membandingkan model Bring Your Own SIEM (BYOS) dan platform managed SIEM: kapabilitas deteksi, TCO aktual, biaya migrasi, dan matriks keputu...
Perbandingan mendalam In-House SOC dan Managed SOC berdasarkan biaya operasional, kebutuhan analis 24/7, regulasi OJK dan BI, serta kesiapan...
Cari Artikel Berdasarkan Kategori
Kami menggunakan cookie untuk meningkatkan pengalaman menjelajah, menganalisis lalu lintas situs, dan menyajikan konten yang relevan. Pilih cookie mana yang Anda izinkan. Kebijakan Privasi