Pascaperetasan PDNs: Saatnya Putus Asa terhadap Infrastruktur Keamanan Digital Pemerintah?

Penulis: Ayom Mratita Purbandani
Editor: M Perdana Karim

Ada 60.000 paspor yang terkendala dibuat, 431 titik layanan imigrasi yang terhenti yang memperlambat proses kedatangan dan keberangkatan lintas negara, 47 domain layanan atau aplikasi Kemendikbudristek yang mandek sementara–berakibat pada raibnya 800.000 data mahasiswa pendaftar KIP-K raib, terkendalanya 16.316 mahasiswa dalam pencairan KIP-K, dan mundurnya pendaftaran Beasiswa Pendidikan Indonesia (BPI)–peralihan e-KTP yang berhenti total, pemberian layanan registrasi nomor pokok wajib pajak (NPWP) bagi warga negara asing (WNA) yang berhenti, dan berbagai kemandekan layanan publik lainnya.1 Rentetan kejadian buruk ini berlangsung dalam satu periode waktu yang amat pendek, akibat dari peretasan Pusat Data Nasional sementara (PDNs) oleh sindikat peretas siber Brain Cipher dengan ransomware jenis LockBit 3.0.

Memasuki pekan kedua, serangan ini diberitakan telah mengunci dan menyandera data dari setidaknya 282 instansi kementerian dan pemerintah daerah di PDN.2 Sementara itu, hanya 2% di antaranya yang direkamcadangkan (back up). Berhari-hari setelah kehilangan akses ke data nasional yang mencakup sektor krusial, dampak sistemik dan teramat signifikan dari kelumpuhan operasional penyelenggaraan sistem elektronik untuk layanan publik telah ditanggung oleh masyarakat Indonesia. Namun, tim Kementerian Komunikasi dan Informatika (Kominfo), Badan Siber dan Sandi Negara (BSSN), Polri dan Telkom sebagai pengampu data tidak memikul penuh kesalahannya. Upaya pemulihan yang dilakukan oleh tim Kementerian Komunikasi dan Informatika (Kominfo), Badan Siber dan Sandi Negara (BSSN), Polri dan juga Telkom selaku penyelenggara dan pengelola PDN pun gagal dilakukan.3 Seluruh data dalam serangan, terang Kominfo, tidak dapat dipulihkan. 

Serentetan dampak tersebut tidak hanya menghambat aktivitas krusial masyarakat, tetapi juga “malapetaka” bagi bidang siber nasional. Upaya meng-kartumerah-kan pejabat dalam posisi bertanggungjawab atas insiden ini pun telah dilakukan masyarakat.4 Apakah tepat untuk berputus asa terhadap keamanan digital kita?

Data hilang, warga dibiarkan kelimpungan tanpa bantuan dan perlindungan

Mungkin tidak lagi ada yang tersisa dari privasi kita. Semacam tidak ada hari libur, kasus kebocoran data di Indonesia berulang kali terjadi, membuat kejadian tersebut sedemikian rupa menjadi lumrah. Saking lumrah, tidak satupun pihak pengampu data yang belajar dari kelalaian tersebut. Penuturan Kominfo dan BSSBN bahwa data nasional “belum bocor, [sebab] baru dienkripsi” menunjukkan betapa dalam dan seringnya keamanan data pribadi disalahpahami.5 Penuturan ini mengerdilkan risiko kebocoran data pribadi masif pada infrastruktur kritis vital. Sementara  itu, Lawrence Abrams, pemimpin redaksi BleepingComputer, menjelaskan catatan tebusan (ransom note) Brain Cipher yang menyebut kepemilikan mereka atas jaringan The Onion Router (Tor network) untuk mempublikasikan data curian.6 Ketiadaan janji untuk menghapus data diambil memungkinkan skema pemerasan ganda (double extortion)–dijual kepada penawar tertinggi tanpa diketahui siapa yang membelinya.

Sebelumnya, diberitakan bahwa sebuah unggahan utas pada BreachForums menjajakan data yang diduga milik Kominfo seharga USD 121.000 atau Rp 1,9 miliar.7 Disebutkan bahwa data tersebut mencakup data vital, seperti Nomor Induk Kependudukan (NIK), nomor rekening, dan detail rekening bank dari personalia Kominfo. Menurut dugaan, data tersebut diambil dari sistem keamanan lisensi perangkat lunak dan dokumen kontrak dari PDN untuk periode tahun 2021 hingga 2024. Kominfo menanggapi bahwa dugaan tersebut tidak bisa divalidasi karena bisa jadi merupakan klaim sepihak dan menggunakan data bocor lain untuk contoh data. Meskipun utas tersebut kemudian dihapus, tanggapan tersebut tidak meredam potensi kebocoran data, karena kemungkinan pemerasan ganda masih bisa terjadi. Terlebih, langkah pemblokiran situs BreachForums oleh Kominfo setelah unggahan tersebut membuat masyarakat mempertanyakan logika Kominfo. 

Diretas lebih hampir dua pekan lamanya, pemerintah bukan hanya gagal dalam menjamin keamanan informasi dan kedaulatan data pribadi, melainkan juga tidak kunjung sadar atas kegentingan nasib data pribadi masyarakat Indonesia. Masyarakat dipaksa menelan pil pahit bahwa data pribadi mereka, mau tidak mau, telah seluruhnya dikuasai oleh peretas. Sekaligus, dikondisikan untuk menebak-nebak nasib buruk apa yang akan menimpa mereka di kemudian hari buntut kemungkinan kebocoran data PDN. Ridho Rahman Hariadi, pakar keamanan siber dari Laboratorium Kota Cerdas dan Keamanan Siber ITSga, memperingatkan bahwa kebocoran data dapat berakibat pada pencurian data serta serangan-serangan pada individu yang dilancarkan melalui media sosial, akun bank, dan akun pribadi lainnya.8 Terlebih, di samping kerugian material, juga ada kerugian nonmaterial yang perlu ditanggung korban dari kebocoran data tersebut.

Yang lebih memilukan dari kasus peretasan PDN ini, adalah cara pemerintah menyikapi dan menanganinya. Bisa dibayangkan, betapa kalutnya dampak ini menginterupsi tahapan-tahapan penting kehidupan individu.  UU Perlindungan Data Pribadi (PDP) sebagai penerapan ISO 27001 telah menjadi standar keamanan wajib berbasis digital yang harus diterapkan perusahaan.9 Namun, bencana siber PDN, menunjukkan bahwa Kominfo sebagai pengampu data justru tidak mengimplementasi standar tersebut. Tidak ada pengedepanan mitigasi yang menjamin perlindungan dan pemulihan bagi warga terdampak atau menjadi korban. Sementara, pemilik data berhak tahu apa yang sebenar-benarnya terjadi pada data pribadi mereka, sehingga dapat mengkalkulasi langkah berikutnya. 

Kegagalan besar sistem, publik antipati

Bencana siber PDN menunjukkan ketidaksiapan pemerintah dalam menangani serangan siber. Pascaperetasan PDN, tidak ada solusi efektif yang diterapkan dalam memitigasi dan memulihkan serangan ini. Dalam kasus sebesar ini, tidak satupun pejabat yang dalam posisi paling bertanggung jawab mundur, bahkan setelah peng-kartumerah-an. Yudhistira Nugraha, Kepala Suku Dinas Kominfotik Jakarta Utara, menyampaikan dua komponen penting dalam pemulihan sistem dan data elektronik untuk mengembalikan operasional setelah serangan siber, yakni back up dan disaster discovery.10 Kedua strategi ini berupaya untuk meminimalisir waktu padam dan mengembalikan sistem operasional. Ironisnya, dua strategi ini pun tidak diimplementasikan oleh pemerintah, mengingat hanya 2% data yang dicadangkan dan waktu padam yang berhari-hari. Sementara itu, PDN, sebagai pusat data sertifikasi Tier 3, seharusnya memiliki ketersediaan Service Level Agreement (SLA) sebesar 99,982%, dengan waktu padam maksimal 1,6 jam dalam setahun.

Kegagapan pemerintah dalam menyusun strategi mitigasi pascaperetasan menimbulkan sikap antipati dari publik. Bukan hanya data pribadi masyarakat yang masih terserak, melainkan respons pemerintah yang cenderung tidak transparan dalam menyampaikan informasi. Pada pemberitaan awal 20 Juni 2024, Kominfo menyebut bahwa PDN diserang oleh jenis ransomware LockBit.11 Namun, menurut Yohannes Nugroho, programmer yang melakukan reverse engineering, peretasan PDN melibatkan dua jenis ransomware yang berbeda, yakni Lockbit untuk windows dan Babuk untuk ESXI.12 Keduanya berasal dari satu grup; Brain Cipher. Bahkan, pada konferensi pertama setelah banyak layanan publik terhenti, tidak ada penjelasan detail mengenai katalog kerentanan keamanan sistem informasi (Common Vulnerabilities and Exposures; CVE), celah port, dan modus penyerangan. Sulit bagi publik menilai bahwa malapetaka peretasan ini dapat dijadikan “pelajaran bersama.”

Kita perlu sejenak merefleksikan tentang betapa masuk akalnya kesulitan publik untuk bersimpati dengan bencana serangan siber ini, karena, pada faktanya, proses pengambilalihan data ini telah berlangsung dari sekitar tiga bulan sebelumnya. Sampai pada titik data diambil alih seluruhnya, ransomware baru diaktifkan. Oleh karena itu, meskipun kelompok Brain Cipher menjanjikan untuk memberikan kunci enkripsi ke PDN sebagai bahan ajar atas lemahnya keamanan siber pemerintah Indonesia, besar kekhawatiran bahwa data diretas telah berada di tangan pihak ketiga. Yang berarti, sangat mungkin disalahgunakan di masa depan. 

Penyalahgunaan data memiliki konsekuensi hukum yang besar. Pihak-pihak yang terkena dampak penyalahgunaan data dan badan pengawas dapat mengajukan tuntutan hukum yang mengarah pada penyelesaian, denda, dan hukuman atas ketidakpatuhan. Namun, apa yang terjadi ketika kelalaian tersebut asalnya justru dari badan pengawas–pemerintah sebagai pengampu data. Sulit membayangkan bahwa konsekuensi hukum demikian dapat menimpa pemerintah sebagai pengampu data sekaligus badan pengawas. 
Di satu sisi, kasus peretasan PDN ini membuktikan bahwa pemerintah sebagai pengampu data sepatutnya selalu bersiap dan dalam mode waspada terhadap serangan siber. Kesiapan ini meliputi pemastian kompetensi tim respons, prosedur pemulihan terdokumentasi, dan infrastruktur teknologi informasi yang mampu menanggulangi dan memulihkan sistem dan data elektronik dengan cepat. Sementara itu, di sisi lain, penanggulangan kasus ini memerlukan transparansi penuh. Semestinya, pemerintah sebagai pengampu data menawarkan layanan dukungan seperti pemantauan kredit, deteksi penipuan, dan panduan terperinci tentang langkah-langkah untuk melindungi informasi pribadi dari individu terdampak. Sebagaimana posko pengaduan korban peretasan PDNs yang dibuka oleh SAFENet untuk mengumpulkan data awal, menganalisis, dan melihat persebarannya. Masyarakat yang terdampak peretasan PDNs dapat mengisi tautan berikut yang akan digunakan oleh SAFENet sebagai bahan advokasi.


  1. Dampak yang Ditimbulkan dari Peretasan Data Nasional oleh Ransomware 3.0 Tahun 2024,” Info dan Berita Fakultas Hukum UMSU, June 30, 2024, https://fahum.umsu.ac.id/blog/dampak-yang-ditimbulkan-dari-peretasan-data-nasional-oleh-ransomware-3-0-tahun-2024/. ↩︎
  2. Data di 282 Layanan Kementerian/Lembaga Hilang Imbas Peretasan, PDN, Kompas, June 27, 2024, https://nasional.kompas.com/read/2024/06/27/08173611/data-di-282-layanan-kementerian-lembaga-hilang-imbas-peretasan-pdn-hanya-44. ↩︎
  3. Data PDNS Gagal Pulih Karena Ransomware: Siapa Bertanggung Jawab? Bagian I.” Kompas, 29 June 2024. Accessed July 1, 2024. https://nasional.kompas.com/read/2024/06/29/06000081/data-pdns-gagal-pulih-karena-ransomware-siapa-bertanggung-jawab-bagian-i?page=all. ↩︎
  4. “PDNS Kena Ransomware, Menteri Kominfo Budi Arie Setiadi Harus Mundur! – Tandatangani Petisi!” Change.org (2024, June). Accessed July 1, 2024. https://chng.it/vDSN49mvMX. ↩︎
  5. “PDN Dibobol, Penjelasan Kominfo dan BSSN Dinilai Tak Masuk Akal,” (June 2024). Metro TV News. https://www.metrotvnews.com/read/NQACqxlG-pdn-dibobol-penjelasan-kominfo-dan-bssn-dinilai-tak-masuk-akal. ↩︎
  6. BleepingComputer. (2024, June). Meet Brain Cipher, the new ransomware behind Indonesia data center attack. Retrieved July 1, 2024, from https://www.bleepingcomputer.com/news/security/meet-brain-cipher-the-new-ransomware-behind-indonesia-data-center-attack/ ↩︎
  7. Data Diklaim dari PDN 2021-2024 Dijual Rp198 M di Forum Gelap. (2024, July 2). *CNN Indonesia*. Retrieved from https://www.cnnindonesia.com/teknologi/20240702104538-192-1116574/data-diklaim-dari-pdn-2021-2024-dijual-rp198-m-di-forum-gelap ↩︎
  8. “Ransomware Serang PDN, Pakar ITS Tekankan Pentingnya Keamanan Siber,” Institut Teknologi Sepuluh Nopember (ITS) News, June 28, 2024, https://www.its.ac.id/news/2024/06/28/ransomware-serang-pdn-pakar-its-tekankan-pentingnya-keamanan-siber/. ↩︎
  9. “UU Nomor 27 Tahun 2022,” Government of Indonesia, Ministry of Law and Human Rights, accessed July 2, 2024, https://jdih.setkab.go.id/PUUdoc/176837/Salinan_UU_Nomor_27_Tahun_2022.pdf. ↩︎
  10. Ransomware pada PDN: Pentingnya Backup dan Disaster Recovery. Kompas. (2024, June 25). Kompas Tekno. https://tekno.kompas.com/read/2024/06/25/15310227/ransomware-pada-pdn-pentingnya-backup-dan-disaster-recovery?page=3 ↩︎
  11. “Budi Arie Beberkan Kronologi Serangan Siber ke PDN yang Bikin Layanan Lumpuh,” Kompas.com, June 27, 2024, https://nasional.kompas.com/read/2024/06/27/17585061/budi-arie-beberkan-kronologi-serangan-siber-ke-pdn-yang-bikin-layanan-lumpuh (accessed July 1, 2024). ↩︎
  12. “Dua Ransomware Serang PDN,” (2024, July) Cloud Computing Indonesia, https://www.cloudcomputing.id/berita/dua-ransomware-serang-pdn (accessed July 3, 2024). ↩︎