← Kembali ke BlogInsight

Keamanan Siber OT/IoT di Pabrik: Titik Rawan yang Sering Terlewat

23 Juli 2026

Keamanan Siber OT/IoT di Pabrik: Titik Rawan yang Sering Terlewat

Begitu pabrik mulai menghubungkan mesin dan sensor ke platform monitoring cloud, satu pertanyaan yang jarang diajukan di awal proyek tapi selalu muncul cepat atau lambat: apakah ini membuat jaringan produksi kita lebih rentan? Jawabannya jujur β€” bisa, kalau arsitekturnya tidak dirancang dengan benar. Tapi risiko itu bisa dikelola, dan justru mengelolanya dengan sengaja jauh lebih aman daripada jaringan OT yang selama ini "aman" hanya karena terisolasi secara kebetulan.

Jaringan OT tidak dibangun dengan asumsi terhubung internet

Sebagian besar PLC, HMI, dan power meter di pabrik dirancang puluhan tahun lalu dengan asumsi jaringan OT (Operational Technology) terisolasi total dari dunia luar. Protokolnya β€” Modbus RTU, sebagian besar varian Modbus TCP lama β€” dirancang untuk keandalan komunikasi, bukan otentikasi atau enkripsi. Ketika perangkat ini tiba-tiba mendapat jalur ke internet demi monitoring jarak jauh, tiga risiko klasik muncul:

  • Jaringan OT dan IT tercampur tanpa segmentasi. Satu switch yang sama melayani PC kantor dan PLC produksi berarti insiden di sisi IT β€” malware, ransomware β€” punya jalur langsung ke perangkat produksi.
  • Perangkat legacy terekspos apa adanya. Modbus dan protokol serupa tidak punya otentikasi bawaan; siapa pun yang mencapai jaringannya bisa membaca atau menulis register tanpa hambatan.
  • Titik masuk baru tak terpantau. Gateway atau perangkat IoT yang dipasang buru-buru tanpa kebijakan keamanan yang jelas menjadi celah yang tidak pernah diaudit.

Ini bukan alasan untuk menghindari konektivitas β€” manfaat monitoring jarak jauh terlalu besar untuk ditinggalkan. Ini alasan untuk merancang jalurnya dengan benar sejak awal.

Prinsip dasar: gateway sebagai satu-satunya pintu keluar

Pendekatan yang benar bukan menghubungkan tiap perangkat OT langsung ke internet, melainkan menjadikan gateway sebagai satu-satunya titik keluar yang dikontrol dari jaringan OT ke luar:

  • Perangkat OT tetap di jaringan tertutup. PLC, power meter, dan sensor tetap berkomunikasi lewat Modbus RTU/TCP hanya di dalam jaringan lokal pabrik β€” tidak pernah langsung terhubung ke internet.
  • Gateway menjembatani, bukan meneruskan mentah. IncludeGateways membaca data dari sisi OT dan mengirimkannya ke platform lewat koneksi keluar yang terenkripsi β€” arah komunikasi tetap dari gateway menuju cloud, bukan cloud yang membuka jalur masuk ke jaringan pabrik.
  • Satu titik untuk dipantau dan diaudit. Dengan satu gateway per segmen jaringan sebagai gerbang, tim IT hanya perlu mengamankan dan memantau titik itu, bukan puluhan perangkat legacy yang tak bisa di-patch.

Segmentasi jaringan: pemisahan yang paling murah dan paling penting

Sebelum bicara enkripsi atau firewall canggih, langkah paling mendasar dan paling murah adalah segmentasi β€” memisahkan jaringan OT dari jaringan IT kantor secara fisik atau logis (VLAN):

  • Pisahkan VLAN produksi dari VLAN kantor. Insiden keamanan di laptop karyawan tidak boleh punya jalur jaringan langsung ke PLC lini produksi.
  • Batasi komunikasi hanya yang diperlukan. Gateway hanya perlu mengakses perangkat OT yang relevan dengannya β€” aturan firewall yang eksplisit lebih aman daripada jaringan datar tanpa batas.
  • Perlakukan setiap gateway sebagai batas kepercayaan. Kredensial dan akses tiap gateway sebaiknya unik per lokasi, sehingga kompromi pada satu titik tidak otomatis membuka semua lokasi lain.

Segmentasi ini terdengar sederhana, tapi dalam praktiknya adalah kontrol tunggal yang paling banyak mencegah insiden menyebar dari satu perangkat ke seluruh pabrik.

Apa yang berbeda dari sisi platform

Keamanan tidak berhenti di jaringan lokal β€” data yang sudah terkirim ke platform juga perlu perlindungan yang setara:

  • Enkripsi dalam pengiriman. Data dari gateway ke platform INCLUDE Smart Industry berjalan lewat koneksi terenkripsi, bukan protokol polos yang bisa disadap di jaringan publik atau seluler.
  • Kontrol akses berbasis peran. Operator, supervisor, dan admin melihat dan mengubah data sesuai perannya β€” bukan akses penuh untuk semua akun, yang memperbesar dampak bila satu akun bocor.
  • Jejak audit yang tercatat. Perubahan konfigurasi atau ambang alarm tercatat siapa yang melakukan dan kapan, sehingga insiden β€” sengaja atau tidak sengaja β€” bisa ditelusuri.

Kesalahan yang paling sering ditemui saat proyek IoT diaudit

Ketika tim keamanan meninjau proyek monitoring IoT yang sudah berjalan beberapa tahun, pola yang paling sering ditemukan bukan serangan canggih, melainkan kelalaian dasar:

  • Kredensial default tidak pernah diganti pada gateway atau perangkat jaringan yang dipasang bertahun-tahun lalu.
  • Port manajemen perangkat terbuka ke internet demi kemudahan akses jarak jauh, tanpa VPN atau pembatasan IP.
  • Tidak ada inventaris perangkat yang jelas β€” tim tidak tahu persis berapa banyak titik akses OT yang sebenarnya terhubung ke luar.
  • Firmware gateway tidak pernah diperbarui sejak pemasangan awal, meski tersedia pembaruan keamanan.

Keempatnya bukan masalah teknologi canggih β€” semuanya masalah tata kelola dasar yang bisa diperbaiki tanpa mengganti satu pun perangkat.

Memulai audit keamanan tanpa menghentikan produksi

Anda tidak perlu merombak jaringan sekaligus untuk mulai memperbaiki postur keamanan. Langkah paling praktis: petakan dulu semua titik yang menghubungkan jaringan OT ke luar β€” termasuk gateway lama yang mungkin dipasang tanpa dokumentasi lengkap β€” lalu prioritaskan segmentasi pada segmen dengan risiko tertinggi. Untuk pabrik yang butuh peninjauan menyeluruh atau integrasi ulang jaringan OT/IT, tim layanan INCLUDE β€” termasuk praktik System Integrator β€” dapat membantu merancang arsitektur yang aman sejak titik masuknya.

Prinsipnya sederhana: konektivitas dan keamanan bukan trade-off. Yang benar-benar berisiko adalah konektivitas yang dipasang tanpa arsitektur jaringan yang disengaja.

Yakin jaringan OT pabrik Anda benar-benar tersegmentasi dengan aman?

Ceritakan arsitektur jaringan dan perangkat monitoring yang sudah berjalan β€” tim INCLUDE bantu meninjau titik rawannya.

Konsultasi Gratis via WhatsApp β†’ Lihat IncludeGateways β†’