Praktik terbaik untuk menggunakan grup Google

Dokumen ini menjelaskan beberapa praktik terbaik untuk menggunakan grup Google guna mengelola akses ke Google Cloud resource dengan Identity and Access Management (IAM).

Jenis grup

Jenis grup yang tercantum di sini adalah salah satu cara untuk memikirkan, menggunakan, dan mengelola grup Google. Jenis grup ini tidak ditetapkan oleh atribut grup Google apa pun. Namun, menggunakan jenis grup ini dalam pendekatan keseluruhan Anda terhadap pengelolaan grup Google dapat membantu Anda menghindari beberapa kesalahan keamanan umum.

Dokumen ini menggunakan jenis grup berikut:

  • Grup organisasi

    Grup organisasi merepresentasikan subset struktur organisasi, dan biasanya berasal dari data sumber daya manusia. Grup tersebut dapat didasarkan pada departemen, struktur pelaporan, lokasi geografis, atau pengelompokan organisasi lainnya.

    Anggota grup organisasi berubah saat karyawan bergabung dengan organisasi, pindah ke departemen lain, atau keluar dari organisasi.

    Struktur keseluruhan grup organisasi dapat berubah saat bisnis direorganisasi. Reorganisasi dapat menyebabkan pembuatan grup baru, atau penghentian grup yang ada.

    Beberapa contoh grup organisasi mencakup org.marketing-fte, org.finance-all, org.msmith-reports, org.apac-all, dan org.summer-interns.

    Grup organisasi biasanya digunakan untuk komunikasi email.

  • Grup kolaborasi

    Grup kolaborasi mewakili grup kerja, anggota project, atau pengguna yang ingin berkolaborasi dalam project atau mendiskusikan topik tertentu.

    Struktur grup kolaborasi tidak ditautkan ke struktur organisasi apa pun. Biasanya dibuat secara ad hoc dan mandiri.

    Keanggotaan dalam grup kolaborasi dapat tidak dibatasi, sehingga siapa pun dalam organisasi dapat bergabung. Atau, grup kolaborasi dapat dikelola sendiri, yang berarti anggota tertentu dapat memutuskan siapa lagi yang akan disertakan dalam grup.

    Beberapa contoh grup kolaborasi mencakup collab.security-discuss dan collab.website-relaunch.

    Grup kolaborasi biasanya digunakan untuk komunikasi email.

  • Grup akses

    Grup akses digunakan semata-mata untuk memberikan akses. Grup ini mewakili fungsi pekerjaan dan digunakan untuk menyederhanakan penetapan peran yang diperlukan untuk melakukan fungsi pekerjaan ini. Daripada memberikan peran ke akun utama individu, Anda memberikan peran ke grup, lalu mengelola keanggotaan grup.

    Struktur grup akses dipengaruhi oleh struktur resource atau beban kerja di organisasi Anda. Deployment resource atau workload baru mungkin memerlukan pembuatan grup akses baru.

    Keanggotaan dalam grup akses umumnya dikontrol oleh satu atau beberapa pemilik grup, yang mengundang pengguna ke grup atau menyetujui permintaan pengguna untuk bergabung ke grup.

    Beberapa contoh grup akses mencakup access.prod-firewall-admins, access.finance-datamart-viewers, dan access.billing-dashboard-users.

    Grup akses hanya digunakan untuk memberikan akses. Keduanya tidak digunakan untuk tujuan komunikasi.

  • Grup penegakan

    Grup penegakan mirip dengan grup akses, kecuali grup ini digunakan untuk menerapkan kebijakan pembatasan akses, bukan memberikan akses.

    Struktur grup penegakan biasanya dipengaruhi oleh kombinasi persyaratan kepatuhan dan struktur organisasi.

    Keanggotaan dalam grup penegakan biasanya ditentukan oleh serangkaian aturan yang telah ditentukan sebelumnya yang melihat tingkat izin, lokasi, atau peran pengguna dalam organisasi.

    Beberapa contoh grup penegakan mencakup enforcement.users-in-restricted-locations, enforcement.fedramp-low, dan enforcement.sso-users.

    Grup penerapan hanya digunakan untuk menerapkan kebijakan pembatasan akses. Kabel ini tidak digunakan untuk tujuan komunikasi.

Beri nama grup Anda untuk mencerminkan jenisnya

Untuk membantu Anda mengikuti praktik terbaik di bagian lain dalam dokumen ini, gunakan nama grup yang memungkinkan Anda menentukan jenis grup dari namanya. Anda dapat menggunakan konvensi penamaan atau domain sekunder.

Konvensi penamaan

Berikut adalah salah satu contoh konvensi penamaan untuk membuat jenis grup terlihat:

  • Grup organisasi: org.GROUP_NAME@example.com. Contoh, org.finance-all@example.com.

  • Grup kolaborasi: collab.TEAM_NAME@example.com. Contoh, collab.msmiths-team@example.com.

  • Grup akses: access.JOB_FUNCTION@example.com. Contoh, access.billing-dashboard-users@example.com.

  • Grup penegakan: enforcement.GROUP_DESCRIPTION@example.com. Contoh, enforcement.sso-users@example.com.

Terapkan konvensi yang sesuai untuk organisasi Anda dan didukung oleh software pengelolaan grup Anda. Menggunakan awalan akan mengurutkan grup Anda menurut fungsi, tetapi beberapa sistem pengelolaan grup, seperti Grup untuk Bisnis, hanya mendukung akhiran. Jika tidak dapat menggunakan awalan, Anda dapat menggunakan akhiran atau domain sekunder.

Domain sekunder

Sebagai alternatif untuk konvensi penamaan, Anda dapat menggunakan domain sekunder untuk menyematkan jenis grup ke dalam nama—misalnya, access.example.com. Domain sekunder yang merupakan subdomain dari domain terverifikasi tidak memerlukan verifikasi dan tidak perlu ada di DNS. Selain itu, dengan tidak membuat data DNS Mail Exchange (MX) untuk domain sekunder, Anda dapat memblokir email masuk agar tidak masuk ke grup yang tidak ditujukan untuk komunikasi.

Aturan penyusunan

Jenis grup yang berbeda memiliki aturan yang berbeda untuk menentukan apakah penyusunan (menerima grup sebagai anggota) diizinkan.

Aturan penyusunan bertingkat untuk grup organisasi

Menyusun grup organisasi untuk mencerminkan bagan organisasi adalah praktik terbaik. Pendekatan ini berarti setiap karyawan disertakan dalam satu grup, lalu grup-grup tersebut mencakup satu sama lain. Misalnya, grup org.finance-all dapat berisi grup org.finance-us, org.finance-germany, dan org.finance-australia sebagai anggota.

Anda dapat menambahkan grup organisasi ke jenis grup lainnya sebagai anggota. Cara ini bisa jauh lebih mudah daripada harus menambahkan setiap anggota grup organisasi ke grup lain.

Jangan menambahkan jenis grup lain ke grup organisasi sebagai anggota. Jangan menggunakan grup akses, penegakan, atau kolaborasi sebagai bagian dari hierarki organisasi.

Aturan penyusunan untuk grup kolaborasi

Setiap grup kolaborasi harus memiliki serangkaian kebijakan yang ditentukan dengan baik yang menentukan cara anggota ditambahkan. Jika dua grup kolaborasi mengikuti kebijakan keanggotaan yang sama, grup tersebut dapat disarangkan. Namun, menyarangkan grup kolaborasi dengan kebijakan keanggotaan yang berbeda dapat membuat anggota yang tidak memenuhi kebijakan keanggotaan suatu grup menjadi anggota. Tinjau kebijakan keanggotaan dengan cermat sebelum menyusun grup kolaborasi.

Grup kolaborasi dapat memiliki grup organisasi sebagai anggota.

Aturan penyusunan bertingkat untuk grup akses

Biasanya, Anda tidak boleh menyusun grup akses bertingkat. Menggabungkan grup akses dapat menyulitkan penentuan siapa yang memiliki akses ke resource tertentu. Selain itu, menggabungkan grup akses dengan kebijakan akses yang berbeda dapat memungkinkan prinsipal melewati kebijakan keanggotaan grup akses yang ketat.

Grup akses dapat memiliki grup organisasi sebagai anggota.

Aturan bertingkat untuk grup penegakan

Jangan membuat grup penegakan bertingkat. Penyusunan grup penegakan kebijakan dapat menyulitkan penentuan alasan penolakan akses untuk suatu prinsipal. Selain itu, menyusun bertingkat grup penegakan dengan kebijakan keanggotaan yang berbeda dapat menyebabkan beberapa prinsipal terpengaruh oleh pembatasan yang tidak diinginkan.

Grup penegakan dapat memiliki grup organisasi sebagai anggota.

Mengelola grup organisasi

Gunakan praktik terbaik berikut untuk mengelola grup organisasi Anda.

Penyediaan dari satu sumber tepercaya

Karena grup organisasi didasarkan pada data sumber daya manusia, sebaiknya sediakan grup ini secara eksklusif dari sistem informasi sumber daya manusia atau dari sumber tepercaya eksternal—misalnya, penyedia identitas (IdP) eksternal atau sistem tata kelola identitas seperti Sailpoint, Okta, atau Entra ID.

Jangan izinkan modifikasi grup

Jangan menambahkan atau menghapus pengguna dari grup organisasi secara manual, dan jangan izinkan pengguna menghapus diri mereka sendiri dari grup organisasi.

Menghindari penggunaan grup organisasi untuk memberikan akses ke resource

Semua pengguna dalam grup organisasi jarang memerlukan tingkat akses yang sama ke resource. Oleh karena itu, memberikan akses ke grup organisasi cenderung membuat beberapa anggota grup memiliki akses yang lebih banyak daripada yang sebenarnya mereka butuhkan.

Selain itu, mungkin ada penundaan antara saat perubahan dilakukan di IdP eksternal dan saat perubahan tersebut disebarkan ke Cloud Identity, berdasarkan frekuensi sinkronisasi dari IdP eksternal ke Cloud Identity. Penundaan ini dapat menyebabkan proliferasi izin berlebih. Misalnya, pemilik resource mungkin memberikan akses ke grup yang sudah ada, bukan membuat grup baru, meskipun grup yang sudah ada tersebut berisi orang yang tidak perlu mengakses resource.

Jika Anda harus memberikan akses menggunakan grup organisasi, tambahkan grup organisasi sebagai anggota ke grup akses, bukan memberikan akses secara langsung, dan hanya berikan peran dengan izin terbatas, seperti Pelihat Organisasi. Jika tidak, gunakan grup akses untuk memberikan akses ke resource.

Jangan izinkan akun layanan dan pengguna eksternal dalam grup organisasi

Jangan sertakan akun layanan dalam grup organisasi, karena akun tersebut tidak mewakili orang.

Pengguna eksternal—pengguna dari akun Google Workspace atau Cloud Identity yang berbeda—biasanya bukan bagian dari organisasi Anda, jadi tidak ada alasan bagi mereka untuk menjadi anggota grup organisasi. Jika Anda mengaktifkan tenaga kerja eksternal ke akun Google Workspace atau Cloud Identity Anda sendiri, mereka akan dianggap sebagai pengguna internal, dan dapat disertakan dalam grup organisasi Anda.

Gunakan grup keamanan Cloud Identity dan pembatasan grup untuk menerapkan aturan ini.

Mengelola grup kolaborasi

Gunakan praktik terbaik berikut untuk mengelola grup kolaborasi Anda.

Menggunakan Grup untuk Bisnis guna mengelola grup kolaborasi

Jika Anda menggunakan Google Workspace, Anda dapat menggunakan Grup untuk Bisnis untuk mengelola grup kolaborasi. Dengan begitu, pengguna dapat menggunakan Google Grup untuk membuat, menjelajahi, dan bergabung ke grup. Anda harus mengonfigurasi Grup untuk Bisnis agar pengguna dapat membuat grup kolaborasi baru.

Menonaktifkan Grup untuk Bisnis jika Anda tidak menggunakannya

Jika Anda menggunakan Cloud Identity, tetapi tidak menggunakan Google Workspace, maka tidak ada alasan untuk memiliki grup kolaborasi di Cloud Identity, jadi sebaiknya nonaktifkan Grup untuk Bisnis untuk mencegah pengguna Anda membuat grup di Cloud Identity.

Memaksakan akhiran untuk grup kolaborasi

Jika Anda menggunakan Grup untuk Bisnis, konfigurasikan agar menerapkan sufiks. Hal ini sangat penting jika Anda mengizinkan semua orang membuat grup baru Grup untuk Bisnis.

Menerapkan akhiran mencegah pengguna membuat grup dengan nama yang sengaja bertabrakan dengan grup akses atau grup organisasi yang akan disediakan dari sumber eksternal. Skenario ini dapat memungkinkan kreator grup kolaborasi yang diberi nama palsu meningkatkan hak istimewanya.

Jangan gunakan grup kolaborasi untuk kontrol akses

Grup kolaborasi dimaksudkan untuk memiliki kontrol akses yang longgar, dan biasanya tidak mengikuti siklus proses yang terdefinisi dengan baik. Hal ini menjadikannya bagus untuk kolaborasi, tetapi buruk untuk kontrol akses.

Jika Anda telah mengikuti aturan penamaan untuk grup kolaborasi secara ketat, Anda dapat membuat batasan kebijakan organisasi kustom untuk mencegah grup kolaborasi diberi peran IAM.

Demikian pula, jika Anda menyediakan dan mengelola grup kolaborasi secara eksternal, jangan sediakan grup tersebut ke Cloud Identity, karena hal itu dapat menyebabkan penyalahgunaan grup untuk tujuan kontrol akses.

Mengelola grup akses

Gunakan praktik terbaik berikut untuk mengelola grup akses Anda.

Pilih alat yang tepat untuk mengelola grup akses Anda

Karena grup akses dikelola oleh pemilik workload, gunakan alat yang sesuai untuk layanan mandiri. Alat Anda harus memungkinkan pengguna menemukan grup akses yang ada, dan menerapkan batas keamanan yang menerapkan kontrol berikut:

  • Siapa (anggota grup organisasi mana) yang memenuhi syarat untuk bergabung dengan grup akses
  • Persyaratan yang harus dipenuhi pengguna untuk bergabung ke grup

    Misalnya, apakah pengguna perlu memberikan justifikasi?

  • Masa aktif maksimum untuk keanggotaan grup

  • Jika keanggotaan harus disetujui, dan oleh siapa

  • Dukungan jejak audit

Salah satu alat yang sesuai dengan persyaratan ini adalah Grup JIT.

Menggunakan grup akses untuk memodelkan fungsi pekerjaan dan memberikan akses ke resource

Buat grup akses untuk setiap fungsi pekerjaan dan berikan akses ke semua resource yang dibutuhkan pengguna dalam fungsi pekerjaan tersebut. Kemudian, Anda dapat menambahkan pengguna dalam fungsi tugas tersebut ke grup untuk memberi mereka akses yang diperlukan, bukan memberikan peran yang sama kepada setiap pengguna.

Anda dapat menggunakan satu grup akses untuk memberikan akses ke beberapa resource, atau bahkan beberapa project. Namun, pastikan setiap anggota grup memerlukan akses yang Anda berikan ke grup. Jika beberapa pengguna tidak memerlukan akses tambahan, buat grup akses baru dan berikan akses tambahan kepada grup tersebut.

Menggunakan grup akses untuk workload tertentu

Menggunakan kembali grup akses untuk beberapa workload menyebabkan pemberian izin yang berlebihan dan kompleksitas administrasi.

Menghilangkan hambatan dalam membuat grup akses untuk pemilik workload

Untuk mengurangi godaan menggunakan kembali grup akses yang ada, buat grup akses yang mudah dibuat dan dikelola. Pemilik workload harus dapat membuat grup akses secara mandiri, dengan dukungan untuk penamaan yang tepat.

Memberi pengguna kemampuan untuk menemukan dan bergabung ke grup akses

Jika pengguna dapat menemukan grup akses yang ada dan bergabung dengan grup yang mereka butuhkan, mereka cenderung tidak akan mengumpulkan hak istimewa yang tidak diperlukan. Jika perlu, Anda dapat menggunakan proses persetujuan atau undangan untuk mengontrol siapa yang dapat bergabung ke grup.

Mengizinkan langganan berakhir otomatis secara default

Mewajibkan pengguna untuk bergabung kembali ke grup akses atau memperpanjang keanggotaan mereka setelah jangka waktu tertentu. Praktik ini sengaja menambahkan hambatan untuk tetap menjadi anggota grup akses, dan menciptakan insentif untuk membiarkan keanggotaan yang tidak diperlukan berakhir. Praktik terbaik ini sangat penting untuk mencapai tujuan Zero Standing Privileges (ZSP), dan sangat penting bagi pengguna eksternal.

Namun, jangan terapkan aturan ini ke akun layanan karena menghapus akun layanan dari grup akses dapat menyebabkan gangguan layanan.

Menetapkan pemilik untuk setiap grup

Setiap grup akses harus memiliki satu atau beberapa pemilik yang ditetapkan. Hal ini mendorong rasa tanggung jawab terhadap keanggotaan grup. Pemiliknya dapat berupa orang atau tim yang sama yang memiliki workload yang terkait dengan grup.

Membatasi visibilitas grup akses

Jangan membuat grup akses terlihat di Direktori grup. (Perangkat tersebut seharusnya dapat ditemukan di alat pengelolaan grup akses Anda.) Selain itu, hanya izinkan anggota grup melihat siapa saja anggota lainnya. Praktik ini mencegah pelaku kejahatan mendapatkan informasi berharga.

Membatasi anggota eksternal

Karena batasan kebijakan berbagi terbatas domain (DRS) berlaku untuk grup, tetapi tidak untuk anggota grup, grup akses yang mengizinkan anggota eksternal dapat menciptakan celah yang merusak DRS.

Gunakan grup keamanan Cloud Identity dan pembatasan grup untuk mengizinkan atau tidak mengizinkan anggota eksternal untuk grup akses. Selain itu, pertimbangkan untuk menggunakan konvensi penamaan khusus, seperti external.access.GROUP_NAME@example.com, untuk grup akses yang mengizinkan anggota eksternal.

Mengelola grup penegakan

Gunakan praktik terbaik berikut untuk mengelola grup penegakan Anda.

Pilih alat yang tepat untuk mengelola grup penegakan Anda

Karena keanggotaan dalam grup penegakan didasarkan pada aturan organisasi, dan digunakan untuk menerapkan batasan keamanan, jangan izinkan anggota keluar atau menghapus diri mereka dari grup penegakan.

Dengan grup dinamis, Anda dapat mengotomatiskan penyediaan grup penegakan. Jika Anda menggunakan IdP eksternal, gunakan grup dinamis yang disediakan oleh IdP, lalu sediakan grup tersebut ke Cloud Identity. Perlu diingat bahwa penggunaan IdP eksternal dapat menyebabkan penundaan untuk update kebijakan.

Jika Anda tidak dapat menggunakan grup dinamis, pertimbangkan untuk menggunakan Terraform atau alat Infrastruktur sebagai Kode (IaC) lainnya untuk menyediakan grup penegakan Anda. Jika Anda menggunakan IaC untuk membuat grup penerapan, pastikan Anda tidak memberikan akses yang terlalu luas dan tidak perlu ke pipeline.

Menggunakan grup penerapan untuk kontrol akses wajib dan kontrol autentikasi

Gunakan grup penegakan untuk menerapkan kontrol akses wajib. Google Cloud mendukung kontrol akses wajib dengan sejumlah layanan dan alat, termasuk yang berikut:

Grup penerapan juga digunakan untuk menerapkan kontrol autentikasi seperti penetapan profil SAML atau Verifikasi 2 Langkah (2SV).

Karena semua kontrol ini membatasi fitur atau menghapus akses, grup penegakan adalah pilihan yang tepat.

Jangan izinkan pengguna keluar dari grup penegakan

Mengizinkan pengguna keluar dari grup penegakan kebijakan bertentangan dengan prinsip kontrol akses wajib. Untuk melarang pengguna keluar dari grup, gunakan Groups Settings API untuk menyetel properti whoCanLeaveGroup ke NONE_CAN_LEAVE.

Praktik terbaik untuk IdP eksternal

Jika Anda menggunakan IdP eksternal untuk autentikasi, sebaiknya gunakan juga IdP tersebut untuk menyediakan grup organisasi dan grup penerapan.

Menghindari penggunaan sumber eksternal untuk grup akses

Anda dapat mengelola grup akses di IdP eksternal dan menyediakannya ke Cloud Identity, tetapi ada beberapa kerugian dari pendekatan ini:

  • Penundaan penyediaan

    Perubahan yang dilakukan di IdP eksternal dapat memerlukan waktu hingga beberapa jam agar ditampilkan di grup akses.

  • Risiko perbedaan

    Beberapa IdP tidak mengambil kontrol otoritatif atas grup. Misalnya, mereka mungkin tidak menghapus grup di Cloud Identity setelah grup tersebut dihapus secara eksternal, atau secara aktif menghapus anggota grup yang ada di Cloud Identity, tetapi tidak ada di IdP.

    Perbedaan dapat menyebabkan pengguna mempertahankan akses yang tidak mereka perlukan, dan memberi mereka informasi yang salah tentang siapa yang memiliki akses. Hal ini juga dapat menambah kerumitan dalam membuat grup akses.

Untuk menghindari kesalahan ini, gunakan IdP eksternal hanya untuk menyediakan grup organisasi dan penegakan, serta gunakan alat seperti Grup JIT untuk mengelola grup akses secara langsung di Cloud Identity.

Gunakan domain sekunder jika Anda memetakan grup berdasarkan nama

Cloud Identity mengidentifikasi grup berdasarkan alamat email, tetapi grup di IdP eksternal Anda mungkin tidak memiliki alamat email.

Banyak IdP memungkinkan Anda mengatasi masalah ini dengan mengizinkan Anda memperoleh alamat email pseudo dari nama grup, seperti menggunakan my-group@example.com. Cara ini berhasil, tetapi dapat menyebabkan konflik jika alamat email ini sudah digunakan oleh grup atau pengguna lain. Dalam kasus terburuk, tabrakan penamaan ini dapat dieksploitasi oleh aktor jahat untuk membuat grup keamanan yang menyamar sebagai jenis grup lain yang kurang diawasi.

Untuk menghindari risiko konflik, gunakan domain sekunder khusus untuk grup yang Anda sediakan dari sumber eksternal, seperti groups.example.com.

Menghindari pemberian peran Admin Grup ke pipeline deployment

Jika Anda menggunakan IaC untuk mengelola grup (misalnya, Terraform), pipeline deployment Anda harus memiliki izin yang diperlukan untuk menyelesaikan tugasnya. Peran Admin Grup memberikan otorisasi pembuatan grup, tetapi juga memungkinkan setiap akun utama dengan peran tersebut mengelola semua grup di akun Cloud Identity.

Anda dapat membatasi akses yang diberikan ke pipeline dengan membuat akun layanan dengan hanya satu izin (kemampuan untuk membuat grup), lalu menjadikan pipeline sebagai pemilik grup yang dibuatnya. Hal ini memungkinkan pipeline tersebut mengelola grup apa pun yang dibuatnya, dan membuat lebih banyak grup, tanpa mengizinkannya mengelola grup apa pun yang tidak dibuatnya.

Langkah-langkah berikut menguraikan pendekatan ini:

  1. Buat peran admin khusus yang hanya menyertakan izin pembuatan grup Admin API.

    Beri nama deskriptif untuk peran ini, seperti Pembuat Grup.

  2. Buat akun layanan dan tetapkan peran Pembuat Grup untuk akun tersebut.

  3. Gunakan akun layanan untuk pipeline Anda dan teruskan tanda WITH_INITIAL_OWNER pada saat pembuatan grup.

Gunakan Cloud Logging untuk mengaudit dan memantau grup Anda.

Logging memungkinkan Anda mengumpulkan, memantau, dan menganalisis aktivitas grup.

Mengaudit perubahan keanggotaan

Menambahkan atau menghapus anggota grup organisasi, grup akses, atau grup penegakan dapat memengaruhi resource yang dapat diakses anggota, jadi penting untuk menyimpan log audit yang melacak perubahan ini.

Mewajibkan justifikasi untuk bergabung ke grup akses

Agar data pemantauan Anda lebih berguna, minta pengguna untuk memberikan alasan saat mereka bergabung ke grup, atau meminta untuk bergabung ke grup, dan catat alasan tersebut. Jika ada proses persetujuan, catat detail tentang siapa yang menyetujui permintaan.

Metadata tambahan ini nantinya dapat membantu Anda menganalisis alasan seseorang ditambahkan ke grup dan, dengan demikian, alasan dia diberi akses ke resource tertentu.

Mengaktifkan berbagi log audit Cloud Identity

Konfigurasi Cloud Identity untuk merutekan log ke Cloud Logging sehingga Anda dapat menangani log audit ini dengan cara yang sama seperti log Google Cloud lainnya, termasuk menyiapkan pemberitahuan atau menggunakan sistem pengelolaan informasi dan peristiwa keamanan (SIEM) eksternal.