Terakhir diperbarui: 1 Januari 2025

Keamanan

Data operasional PDAM, infrastruktur GIS, dan informasi keuangan layanan air bersifat kritis. AquaData dirancang dengan pendekatan security-first untuk memastikan data Anda terlindungi di setiap lapisan.

๐Ÿ”’Enkripsi End-to-End
๐Ÿ”‘Kontrol Akses Ketat
๐Ÿ“‹Audit Log Lengkap
๐Ÿ›ก๏ธUji Penetrasi Rutin
๐Ÿ‡ฎ๐Ÿ‡ฉData di Indonesia
01

Enkripsi Data

Semua data yang melewati platform AquaData dilindungi dengan enkripsi berlapis:

  • Saat transit (in transit) โ€” semua komunikasi menggunakan TLS 1.3. Sertifikat dikelola otomatis dan diperbarui sebelum kedaluwarsa.
  • Saat disimpan (at rest) โ€” seluruh basis data, cadangan, dan file disimpan dengan enkripsi AES-256.
  • Kata sandi โ€” tidak pernah disimpan dalam teks biasa. Kami menggunakan bcrypt dengan faktor biaya yang cukup tinggi untuk resistensi terhadap serangan brute-force.
  • Token sesi โ€” JWT bertanda tangan dengan kunci privat RS256 berputar secara berkala. Token memiliki masa berlaku yang terbatas.
02

Autentikasi dan Otorisasi

Akses ke platform dikontrol secara ketat melalui beberapa mekanisme:

  • Autentikasi berbasis JWT โ€” token sesi memiliki masa berlaku pendek dan diperbarui secara aman.
  • Kontrol akses berbasis peran (RBAC) โ€” setiap pengguna hanya dapat mengakses data dan fitur yang sesuai dengan perannya (Admin, Viewer, dst.).
  • Isolasi tenant โ€” data setiap organisasi dipisahkan secara logis. Tidak ada lintas akses antar tenant.
  • Pemblokiran otomatis โ€” upaya login yang gagal berulang kali memicu pembatasan akses sementara.
  • Verifikasi surel โ€” akun baru memerlukan verifikasi surel sebelum dapat mengakses data sensitif.
03

Infrastruktur dan Ketersediaan

Platform AquaData berjalan di atas infrastruktur yang dirancang untuk keandalan dan keamanan:

  • Lokasi server โ€” semua data disimpan di server yang berlokasi di Indonesia untuk kepatuhan regulasi data lokal.
  • Cadangan otomatis โ€” basis data dicadangkan setiap hari dengan retensi 30 hari. Cadangan dienkripsi dan disimpan terpisah dari server utama.
  • Pemantauan 24/7 โ€” sistem pemantauan aktif mendeteksi anomali, latensi tinggi, dan potensi insiden keamanan secara real-time.
  • Firewall dan pembatasan jaringan โ€” hanya port yang diperlukan yang terbuka. Akses administratif hanya melalui VPN dan SSH dengan kunci.
  • Pembaruan keamanan โ€” patch keamanan kritis diterapkan dalam 24 jam setelah rilis.
04

Audit Log dan Pemantauan

Setiap tindakan signifikan dalam platform dicatat dalam log audit yang tidak dapat diubah:

  • Login dan logout (berhasil maupun gagal), termasuk IP dan perangkat.
  • Perubahan data, ekspor, dan penghapusan beserta identitas pengguna yang melakukan tindakan.
  • Perubahan konfigurasi akun dan izin pengguna.
  • Akses API dengan informasi token dan endpoint yang dipanggil.

Log audit disimpan selama minimal 12 bulan dan dapat diminta oleh administrator tenant untuk keperluan kepatuhan internal.

05

Pengujian dan Penilaian Keamanan

  • Tinjauan kode โ€” setiap perubahan kode melalui proses tinjauan keamanan sebelum diterapkan ke produksi.
  • Uji penetrasi โ€” platform menjalani pengujian penetrasi oleh pihak ketiga secara berkala.
  • Pemindaian dependensi โ€” pustaka dan paket pihak ketiga dipindai otomatis untuk kerentanan yang diketahui (CVE) setiap hari.
  • Penilaian risiko โ€” penilaian risiko keamanan dilakukan setiap tahun atau saat ada perubahan arsitektur signifikan.
06

Respons Insiden

Kami memiliki prosedur respons insiden yang terdokumentasi:

  • Deteksi dan triase insiden dalam 2 jam.
  • Notifikasi kepada pengguna yang terdampak dalam 24 jam setelah konfirmasi insiden yang melibatkan data mereka.
  • Pelaporan kepada otoritas yang berwenang sesuai UU PDP jika terjadi pelanggaran data yang signifikan.
  • Laporan pasca insiden dan langkah perbaikan yang dipublikasikan kepada pengguna terdampak.
07

Pelaporan Kerentanan

Kami menghargai peneliti keamanan dan komunitas yang melaporkan potensi kerentanan secara bertanggung jawab. Jika Anda menemukan kerentanan keamanan di platform kami:

Laporkan kerentanan ke:

keamanan@aquadata.id

Harap sertakan deskripsi kerentanan, langkah reproduksi, dan dampak yang mungkin terjadi. Kami berkomitmen untuk merespons dalam 3 hari kerja dan tidak akan mengambil tindakan hukum terhadap peneliti yang melaporkan dengan itikad baik.

Keamanan โ€” AquaData ยท Aquadata