Belajar dari Serangan IDC Frontier: Kenapa Backup Terpisah Menyelamatkan Bisnis Anda
Ransomware melumpuhkan sebagian cloud IDC Frontier dan berdampak pada 495 perusahaan serta pemerintah daerah di Jepang. Ini pelajaran soal backup terpisah, aturan 3-2-1-1-0, dan checklist untuk bisnis di Indonesia.
Bayangkan pukul 03.40 dini hari, server bisnis Anda berhenti dan tidak bisa dinyalakan lagi. Beberapa jam kemudian, penyedia cloud Anda mengabarkan bahwa data Anda kemungkinan sulit diambil kembali, dan satu-satunya jalan pemulihan adalah backup yang Anda simpan sendiri. Inilah yang dialami ratusan pelanggan IDC Frontier di Jepang pada 7 Oktober 2026.
Apa yang terjadi di IDC Frontier?
IDC Frontier, anak usaha SoftBank Group yang menjalankan layanan IDCF Cloud, mengumumkan bahwa sebagian sistemnya terganggu akibat akses tidak sah dari pihak ketiga, yaitu serangan ransomware, sejak sekitar pukul 03.40 waktu Jepang pada 7 Oktober 2026.
Dalam laporan resminya tanggal 8 Oktober, IDC Frontier menyebut 495 perusahaan dan pemerintah daerah terdampak. Server virtual di empat zona East Japan Region 1 (tesla, henry, pascal, dan joule) berhenti dan tidak bisa dinyalakan ulang. Perusahaan menyatakan data di zona tersebut diperkirakan sulit diambil atau dipulihkan, dan menurut pandangan mereka saat ini, pemulihan hanya mungkin dilakukan dari backup yang dimiliki pelanggan sendiri.
Situs Prefektur Ibaraki, Kota Kodaira, Tobu Zoo, dan kantor berita Jiji Press tidak bisa diakses atau diperbarui. Operator kereta JR East dan perusahaan kartu kredit View Card menyatakan hingga 6,09 juta data mungkin telah diakses melalui layanan pengiriman email yang memakai IDCF Cloud, meski nomor kartu kredit, alamat rumah, dan nomor telepon disebut tidak terekspos.
Pesan yang diklaim berasal dari penyerang menyebut serangan hanya memakan waktu tujuh menit, dengan lebih dari 554.000 snapshot backup dihapus dan sekitar 225 sistem penyimpanan dikunci. Klaim ini belum diverifikasi dan angkanya berbeda antarlaporan. IDC Frontier juga belum mengungkap jalur masuk penyerang; penyelidikan masih berlangsung dengan bantuan perusahaan keamanan.
Kenapa backup ikut hilang?
Penyebab teknis insiden ini masih diselidiki. Namun, pola serangan seperti ini sudah dikenal, dan pelajarannya berlaku untuk bisnis mana pun: backup yang “serumah” dengan sistem produksi akan ikut tumbang bersama sistem produksi.
Ada tiga kesalahan umum yang membuat backup tidak berguna saat dibutuhkan:
- Disimpan di lingkungan yang sama. Snapshot biasanya tersimpan di server atau storage yang sama dengan data aslinya. Jika storage itu terenkripsi atau rusak, snapshot ikut hilang.
- Dikendalikan dengan akun admin yang sama. Jika penyerang menguasai console atau akun administrator, ia bisa menghapus backup dengan hak akses yang sama sebelum mengenkripsi data.
- Tidak pernah diuji. Banyak perusahaan baru tahu backup-nya rusak atau tidak lengkap saat mencoba memulihkan data di tengah krisis.
SDxCentral mengutip riset keamanan Google yang mencatat infrastruktur virtualisasi menjadi sasaran pada sekitar 43% intrusi ransomware yang ditangani pada 2025, naik dari 29% pada 2024. Kelompok ransomware memakai skrip otomatis untuk mematikan VM, menghapus snapshot dan salinan backup, lalu menjalankan ransomware.
Dalam kasus IDC Frontier, pelanggan yang masih punya jalan keluar adalah mereka yang menyimpan salinan data di luar lingkungan penyedia tersebut.
Aturan backup 3-2-1-1-0 dalam bahasa sederhana
Aturan 3-2-1-1-0 adalah panduan praktis agar backup tetap bisa diandalkan:
- 3 salinan data: data asli ditambah minimal dua salinan backup.
- 2 jenis media berbeda: misalnya disk lokal dan penyimpanan cloud, agar satu kerusakan tidak menghapus semuanya.
- 1 salinan di luar lokasi (offsite): disimpan di tempat dan lingkungan yang terpisah dari sistem utama.
- 1 salinan immutable atau offline: salinan yang tidak bisa diubah atau dihapus selama periode tertentu, atau tidak terhubung ke jaringan.
- 0 error saat uji pemulihan: backup diuji rutin dengan restore sungguhan sampai terbukti bisa dipakai.
Checklist 5 langkah untuk perusahaan di Indonesia
Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) mewajibkan pengendali data pribadi melindungi dan memastikan keamanan data yang diprosesnya melalui langkah teknis operasional (Pasal 35) serta mencegah data diakses secara tidak sah (Pasal 39). Jika terjadi kegagalan pelindungan data pribadi, pengendali wajib menyampaikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga, termasuk upaya penanganan dan pemulihannya (Pasal 46).
UU PDP tidak merinci teknologi backup tertentu. Namun, backup yang terpisah dan teruji adalah bagian wajar dari langkah teknis untuk menjaga keamanan dan memulihkan data. Lima langkah yang bisa dimulai sekarang:
- Petakan data penting dan data pribadi. Catat sistem yang menyimpan data pelanggan, karyawan, dan transaksi. Tentukan berapa lama bisnis sanggup berhenti.
- Pisahkan backup dari produksi. Simpan salinan di lokasi dan platform yang berbeda, dengan akun dan kata sandi yang berbeda dari akun admin server. Aktifkan autentikasi multifaktor di mana pun tersedia.
- Enkripsi backup. Pastikan data backup terenkripsi dan kunci enkripsinya disimpan aman, misalnya di password manager perusahaan.
- Uji pemulihan secara berkala. Jadwalkan uji restore, minimal untuk sistem paling kritis, dan dokumentasikan hasilnya.
- Siapkan rencana respons insiden. Tentukan siapa melakukan apa saat terjadi serangan, termasuk prosedur pemulihan dan draf pemberitahuan dalam batas 3 x 24 jam sesuai UU PDP.
Artikel ini bersifat edukatif, bukan nasihat hukum. Untuk kepatuhan UU PDP yang spesifik, konsultasikan dengan penasihat hukum Anda.
Bagaimana Cloudku Cyber Protection membantu
Cloudku Cyber Protection menyediakan salinan backup yang terpisah dari server Anda, sehingga data tetap bisa dipulihkan saat server diretas atau terkena ransomware:
- Backup cloud terpisah, tersimpan di Indonesia. Backup disimpan di data center Acronis di Indonesia, terpisah dari server, PC, virtual machine, web hosting (cPanel), dan website yang dilindungi.
- Enkripsi AES-256. Backup dienkripsi dengan kata sandi yang hanya Anda ketahui; tim Cloudku pun tidak bisa membukanya.
- Antimalware dan anti-ransomware. Deteksi berbasis AI (analisis statis dan perilaku) terhadap malware, ransomware, dan serangan zero-day.
- Perangkat tidak terbatas, bayar sesuai kapasitas. Lihat paket dan harga.
- Perlindungan tambahan atas permintaan: backup Microsoft 365, Microsoft Entra ID, Google Workspace, dan Disaster Recovery.
Dengan backup cloud terpisah, Anda mendapatkan salinan offsite di media yang berbeda, dua komponen penting dalam aturan 3-2-1-1-0. Tim kami dapat membantu merancang lapisan lainnya sesuai infrastruktur Anda.
Jangan tunggu sampai backup Anda diuji oleh penyerang
Kasus IDC Frontier menunjukkan bahwa penyedia cloud sebesar apa pun bisa terkena serangan, dan tanggung jawab atas salinan data tetap ada pada pemilik data. Pertanyaannya sederhana: jika server Anda tidak bisa dinyalakan besok pagi, dari mana Anda akan memulihkan data?
Sumber
- IDC Frontier — Laporan ke-3: gangguan akibat akses tidak sah pada sebagian sistem layanan (8 Oktober 2026)
- Nippon.com / Jiji Press — Cyberattack on SoftBank Unit Affects Local Govt, Corporate Websites (7 Oktober 2026)
- Cybernews — Cyberattack on Japanese cloud firm hits railways, police and food suppliers, 495 organizations exposed (9 Oktober 2026)
- SDxCentral — SoftBank national cloud arm attacked in 'seven minutes,' taking Japan infrastructure offline
- Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (Pasal 35, 39, 46)
Artikel ini bersifat informasi umum. Periksa detailnya pada sumber yang dikutip sebelum mengambil tindakan.
Butuh bantuan menerapkannya?
Tim Cloudku siap membantu meninjau infrastruktur Anda dan menyiapkan perlindungan yang tepat.