Menggunakan vendor pembangunan perisian offshore kini menjadi pilihan banyak organisasi kerana kos yang lebih rendah dan akses kepada tenaga kerja berkemahiran tinggi. Namun, risiko vendor pihak ketiga offshore tidak boleh dipandang ringan kerana mereka sering mempunyai akses kepada kod sumber, sistem dalaman, repositori, serta data pelanggan.

Tanpa kawalan keselamatan yang sesuai, vendor offshore boleh menjadi pintu masuk kepada serangan siber yang memberi kesan besar kepada organisasi.

Mengapa Risiko Vendor Pihak Ketiga Offshore Semakin Penting?

Ramai organisasi masih menggunakan proses penilaian vendor yang sama untuk semua pembekal. Hakikatnya, vendor yang membangunkan sistem mempunyai tahap akses yang jauh lebih tinggi berbanding vendor biasa.

Antara aset yang mungkin boleh diakses ialah:

  • Kod sumber aplikasi
  • CI/CD Pipeline
  • Cloud Console
  • API Key
  • Pangkalan data ujian
  • Maklumat pelanggan

Sekiranya akaun pembangun vendor dikompromi, penyerang mungkin memperoleh akses kepada keseluruhan persekitaran pembangunan organisasi.

Mengapa Vendor Offshore Perlu Dikategorikan Sebagai Vendor Berisiko Tinggi?

Vendor pembangunan perisian offshore bukan sekadar membekalkan perkhidmatan, malah mereka turut terlibat secara langsung dalam pembangunan sistem organisasi.

Risiko menjadi lebih tinggi kerana:

  • Mereka mempunyai akses kepada sistem kritikal.
  • Data mungkin diproses di negara yang mempunyai undang-undang berbeza.
  • Sukar mengesahkan kawalan keselamatan secara fizikal.
  • Pemantauan lebih mencabar kerana perbezaan lokasi dan zon masa.

Oleh sebab itu, vendor offshore wajar dimasukkan dalam kategori vendor berisiko tinggi dan dinilai dengan lebih teliti.

Model Kerjasama Menentukan Tahap Risiko Vendor Pihak Ketiga Offshore

1. Project Outsourcing

Dalam model ini, pembangunan dilakukan sepenuhnya menggunakan infrastruktur vendor.

Ini bermaksud:

  • Kod disimpan dalam repositori vendor.
  • Peranti dimiliki vendor.
  • Infrastruktur berada di bawah kawalan vendor.

Organisasi bergantung sepenuhnya kepada tahap keselamatan vendor tersebut.

2. Staff Augmentation atau Dedicated Team

Dalam model ini, jurutera offshore menggunakan sistem milik organisasi.

Kelebihannya ialah:

  • Akses lebih mudah dikawal.
  • Pemantauan lebih menyeluruh.
  • Polisi keselamatan organisasi boleh dikuatkuasakan.

Walau bagaimanapun, organisasi perlu memastikan proses onboarding, pengurusan akses dan offboarding dilaksanakan dengan baik.

Cara Melaksanakan Due Diligence Sebelum Memberikan Akses

Sebelum vendor menerima sebarang akaun atau akses sistem, organisasi perlu menjalankan penilaian keselamatan secara menyeluruh.

Antara perkara yang perlu disemak ialah:

Status Pekerja

Pastikan jurutera merupakan pekerja tetap dan bukannya freelancer yang sering bertukar.

Pemeriksaan Latar Belakang

Semak sama ada vendor menjalankan background check terhadap pekerja mereka.

Penggunaan Subkontraktor

Pastikan vendor tidak menyerahkan projek kepada pihak ketiga tanpa kebenaran.

Pengurusan Peranti

Gunakan komputer syarikat yang mempunyai:

  • Disk Encryption
  • Mobile Device Management (MDM)
  • Antivirus
  • Polisi keselamatan

Elakkan penggunaan komputer peribadi bagi projek sensitif.

Kadar Pertukaran Pekerja (Attrition Rate)

Kadar keluar masuk pekerja yang tinggi meningkatkan risiko akaun tidak ditutup dengan segera selepas pekerja meninggalkan projek.

Klausa Kontrak Yang Perlu Ada

Kontrak tidak mampu menghalang serangan siber, tetapi ia membantu mengurangkan impak apabila insiden berlaku.

Pastikan kontrak mengandungi:

  • Hak milik harta intelek (IP Ownership)
  • Data Processing Agreement (DPA)
  • Hak audit keselamatan
  • Tempoh notifikasi insiden yang jelas (contohnya 24 atau 48 jam)
  • Larangan penggunaan subkontraktor tanpa kelulusan
  • Proses offboarding pekerja vendor

Klausa ini membantu memastikan kedua-dua pihak memahami tanggungjawab masing-masing sepanjang tempoh kerjasama.

Kawalan Keselamatan Selepas Projek Bermula

Penilaian vendor tidak sepatutnya berhenti selepas kontrak ditandatangani.

Organisasi perlu melaksanakan kawalan keselamatan secara berterusan seperti:

  • Akaun individu tanpa perkongsian kata laluan
  • Prinsip Least Privilege
  • Semakan akses secara berkala
  • Pemantauan aktiviti pengguna
  • Penggunaan Multi-Factor Authentication (MFA)

Selain itu, semua perubahan kod perlu melalui proses Code Review sebelum digabungkan ke dalam sistem produksi bagi mengurangkan risiko perubahan yang tidak dibenarkan.

    Libatkan Vendor Offshore Dalam Pelan Tindak Balas Insiden

    Ramai organisasi mempunyai Incident Response Plan tetapi tidak memasukkan vendor offshore dalam pelan tersebut.

    Perkara yang perlu disediakan ialah:

    • Senarai nombor kecemasan vendor
    • Proses eskalasi insiden
    • Individu yang bertanggungjawab menutup akses vendor
    • Simulasi latihan insiden bersama vendor

    Latihan berkala membantu memastikan kedua-dua pihak bersedia sekiranya berlaku kompromi terhadap vendor.

    Kesimpulan

    Risiko vendor pihak ketiga offshore akan terus meningkat selari dengan pertumbuhan pembangunan perisian secara global. Walaupun penggunaan vendor offshore menawarkan penjimatan kos dan kepakaran teknikal, organisasi perlu memastikan setiap vendor dinilai berdasarkan tahap akses yang diberikan, bukannya semata-mata jenis perkhidmatan yang ditawarkan.

    Melalui proses due diligence, kontrak yang kukuh, kawalan keselamatan berterusan dan pelan tindak balas insiden yang jelas, organisasi dapat mengurangkan risiko serta membina kerjasama yang lebih selamat dengan vendor offshore.

    Kredit & Rujukan

    Artikel ini diolah dan dikembangkan berdasarkan penulisan asal oleh:

    Beatrice Manuel
    https://www.cm-alliance.com/cybersecurity-blog/third-party-vendor-risk-when-your-development-team-is-offshore

    Isi kandungan telah ditulis semula, diperluas dan disesuaikan dalam Bahasa Melayu untuk tujuan penerangan dan analisis