Mengapa agensi kerajaan disasarkan? Jawapannya mudah: data mereka bernilai tinggi — rekod identiti rakyat, maklumat keselamatan negara, kontrak perolehan dan infrastruktur kritikal. Penyerang tahu ini, sama ada mereka penjenaya wang tebusan (ransomware), pengintip negara atau pencuri data.
Ancaman Teratas Kepada Agensi
1. Ransomware Terhadap Sistem Awam
Sistem perkhidmatan awam yang tergendala bukan sahaja kerugian kewangan — ia krisis keyakinan awam. Penyerang tahu agensi berasa tekanan untuk membayar dengan cepat.
2. Phishing Bertarget (Spear Phishing)
Emel yang seolah-olah daripada pemberi kontrak atau agensi atasan, lengkap dengan jargon yang betul. Satu klik sudah cukup untuk membuka pintu.
3. Serangan Rantaian Bekalan
Perisian pihak ketiga yang dipercayai — sistem pengurusan dokumen, plugin, kemas kini — dikompromikan sebelum sampai ke server anda.
4. Ancaman Dalaman
Kontraktor, vendor atau kakitangan yang tidak berpuas hati dengan akses sah. Paling sukar dikesan kerana mereka sepatutnya berada di dalam sistem.
Rangka Kerja Pematuhan
Agensi di Malaysia patut merujuk:
- PDPA 2010 — perlindungan data peribadi rakyat
- ISO/IEC 27001 — sistem pengurusan keselamatan maklumat
- ISO 22301 — kesinambungan perniagaan (Business Continuity)
- Rangka Kerja Keselamatan Kebangsaan — garis panduan sektor awam
- NIST Cybersecurity Framework — rujukan antarabangsa yang diiktiraf
Pematuhan bukan destinasi — ia kitaran berterusan: nilai → lindungi → kesan → tindak balas → pulih.
10 Langkah Praktikal Bermula Hari Ini
- Inventori aset — anda tidak boleh melindungi apa yang anda tidak tahu wujud
- Kemas kini & tampal (patch) — 80% serangan berjaya mengeksploitasi kelemahan lama
- Pengesahan berbilang faktor (MFA) — untuk semua akaun pentadbiran, tiada pengecualian
- Sekatan hak akses — prinsip least privilege secara konsisten
- Sandaran 3-2-1 — 3 salinan, 2 medium, 1 di luar lokasi; dan uji pemulihan
- Segmentasi rangkaian — asingkan sistem operasi kritikal daripada rangkaian pejabat
- Latihan kakitangan — pengguna ialah lapisan pertahanan pertama dan terakhir
- Pemantauan log berterusan — atau libatkan SOC luar yang berpengalaman
- Pelan tindak balas insiden bertulis — dan uji dengan simulasi tahunan
- Penilaian pihak ketiga — vendor anda ialah permukaan serangan anda
Kesimpulan
Keselamatan siber agensi bukan projek IT — ia projek organisasi. Ia memerlukan komitmen kepimpinan, bajet yang realistik dan budaya kesedaran di setiap aras.
Raya Protech membantu agensi kerajaan merangka, melaksana dan mengaudit program keselamatan siber yang sejajar dengan mandat masing-masing. Hubungi kami untuk penilaian awal.