CVE-2022-40684 sendiri merupakan kerentanan nyata dan serius, bypass autentikasi kritis pada FortiOS/FortiProxy yang sudah ditambal (di-patch) Fortinet sejak Oktober 2022 dan aktif dieksploitasi sejak saat itu.
“Tetapi, mengaitkannya langsung sebagai ‘penyebab’ insiden kebocoran data ini tanpa bukti forensik langsung adalah kesimpulan yang terlalu jauh dan mungkin tidak berkaitan.
BACA JUGA:Kuartal I, Lebih 15 Ribu Serangan Siber Sasar Ponsel di Indonesia
Pihak Ketiga Ikut Jadi Korban
Dari struktur data Pertamina yang bocor, lanjut dia, setidaknya ada empat kelompok pihak ketiga yang datanya ikut terekspos meski mereka tidak pernah memilih berhubungan langsung dengan sistem yang diretas.
1. Peserta dana pensiun
Satu berkas rekapitulasi kepesertaan aktif saja memuat sekitar 1.600-an baris data nama, tanggal lahir, dan nomor pekerja, termasuk kemungkinan pensiunan yang datanya sudah lama tidak mereka kontrol.
2. Karyawan subjek laporan personalia
Itu termasuk scan dokumen identitas pribadi, yang di banyak kasus serupa berujung jadi bahan pemalsuan identitas.
3. Individu di perusahaan vendor/kontraktor
Individu di perusahaan vendor/kontraktor yang menandatangani NDA dengan Pertamina. Nama pribadi mereka kini beredar di paket bukti pelaku, padahal keputusan keamanan siber sepenuhnya di tangan Pertamina.
4. Mitra riset dan vendor luar negeri
Mitra riset dan vendor luar negeri yang berkontrak dengan sejumlah universitas negeri dan vendor asing ikut berada dalam paket data.
Pelindungan Data Pribadi
UU No 27/2022 tentang Pelindungan Data Pribadi (UU PDP), pasal 46, mewajibkan pengendali data memberi tahu subjek sata dan otoritas MAKSIMAL 3 X 24 jam setelah emngetahui kebocoran.
Dalam hal tersebut, pensiunan, karyawan, dan vendor yang datanya ikut bocor, yang seharusnya wajib dilindungi. Hal ini perlu dilakukan karena data rentan dieksploitasi oleh penipu.