Apa risiko menggunakan penyedia layanan cloud?

109 tontonan
risiko menggunakan penyedia layanan cloud merangkumi kebergantungan penuh kepada sambungan internet serta kestabilan pelayan pihak ketiga yang sangat kritikal bagi operasi perniagaan. Downtime mengakibatkan urus niaga terhenti, sistem perniagaan lumpuh berjam-jam, serta menjejaskan operasi secara menyeluruh melalui kesan domino meluas di seluruh dunia. Gangguan AWS pada Oktober 2025 membuktikan kerapuhan ini apabila masalah DNS pada DynamoDB melumpuhkan 113 perkhidmatan teras bagi beribu-ribu syarikat global utama.
Maklum Balas 0 suka

risiko menggunakan penyedia layanan cloud: 113 perkhidmatan lumpuh

Memahami risiko menggunakan penyedia layanan cloud amat penting bagi melindungi kelangsungan operasi perniagaan digital daripada ancaman gangguan teknikal tidak terjangka. Kegagalan sistem pihak ketiga mengakibatkan kerugian kewangan besar serta menjejaskan kepercayaan pelanggan terhadap kualiti perkhidmatan yang ditawarkan oleh syarikat. Pelajari ancaman ini untuk mengukuhkan strategi pemulihan bencana organisasi anda tanpa menanggung kerugian berulang.

Pengenalan: Memahami Risiko Penggunaan Perkhidmatan Awan

Menggunakan perkhidmatan awan sememangnya menawarkan kemudahan, fleksibiliti, dan penjimatan kos. Namun, di sebalik kemudahan itu, terdapat pelbagai bahaya guna perkhidmatan awan yang perlu difahami dengan mendalam sebelum anda atau syarikat anda memindahkan data sepenuhnya ke awan. Risiko ini bukan sekadar teori, tetapi realiti yang boleh menjejaskan kelangsungan perniagaan.

Insiden seperti serangan ransomware ke atas Pusat Data Nasional Sementara (PDNS) 2 di Indonesia pada Jun 2024 menunjukkan bagaimana data kerajaan boleh terjejas teruk, menjejaskan ratusan agensi (citation:8). Begitu juga dengan gangguan besar AWS pada Oktober 2025 yang berlangsung lebih 12 jam dan melumpuhkan ribuan aplikasi global seperti Snapchat dan Roblox, membuktikan bahawa tiada sistem yang kebal (citation:9).

Risiko Utama Menggunakan Perkhidmatan Awan

1. Kebocoran Data dan Akses Tanpa Kebenaran

Kebocoran data adalah risiko nombor satu dalam penggunaan awan. Data sensitif seperti maklumat pelanggan, dokumen sulit syarikat, atau harta intelek boleh dicuri dan disalahgunakan. Risiko ini meningkat jika pengurusan akses dan autentikasi lemah (citation:1). Lebih membimbangkan, satu kajian mendapati ribuan aplikasi Android terdedah akibat miskonfigurasi pangkalan data awan, menyebabkan data peribadi pengguna seperti e-mel, nama, dan token capaian bocor ke tangan yang salah (citation:5).

2. Gangguan Perkhidmatan (Downtime)

Kebergantungan penuh kepada sambungan internet dan kestabilan pelayan pihak ketiga menjadikan downtime sebagai risiko operasi yang kritikal. Bayangkan sistem perniagaan anda lumpuh selama berjam-jam, urus niaga terhenti, dan pelanggan tidak dapat mengakses perkhidmatan. Gangguan AWS pada Oktober 2025, yang berpunca daripada masalah DNS pada perkhidmatan teras DynamoDB, melumpuhkan 113 perkhidmatan AWS dan memberi kesan domino kepada beribu-ribu syarikat di seluruh dunia (citation:9). Peristiwa ini jelas menunjukkan betapa rapuhnya pergantungan kepada satu entiti.

3. Kesilapan Konfigurasi (User Error)

Ramai yang tidak sedar, pengguna sendiri sering menjadi punca risiko terbesar. Sebahagian besar serangan siber terhadap risiko menggunakan penyedia layanan cloud berpunca daripada kesilapan konfigurasi oleh pengguna itu sendiri, bukan kesalahan penyedia perkhidmatan (citation:3)(citation:4). Contohnya, memberikan akses umum kepada storage bucket yang sepatutnya privat, tidak mengaktifkan enkripsi data, atau gagal menyediakan mekanisme backup dan failover yang betul seperti yang berlaku dalam insiden PDNS 2 (citation:8).

4. Risiko Pematuhan Undang-undang (Compliance)

Menyimpan data di awan, terutamanya di pelayan luar negara, boleh mendedahkan syarikat kepada risiko pematuhan undang-undang cloud di Malaysia. Di Malaysia, Akta Perlindungan Data Peribadi (PDPA) mengawal ketat pemprosesan data peribadi. Bermula Januari 2022, Suruhanjaya Komunikasi dan Multimedia Malaysia (MCMC) telah memperkenalkan light touch regulation ke atas perkhidmatan awan. Ini mewajibkan penyedia perkhidmatan awan yang beroperasi di Malaysia memegang lesen dan mematuhi piawaian keselamatan yang ditetapkan untuk melindungi data pengguna (citation:6). Jika penyedia cloud yang anda gunakan tidak mematuhi piawaian ini, anda sebagai pengguna data berisiko melanggar undang-undang.

5. Perangkap Vendor (Vendor Lock-in)

Salah satu keburukan cloud computing adalah vendor lock-in yang berlaku apabila syarikat menjadi terlalu bergantung kepada satu penyedia perkhidmatan awan sehingga sukar dan mahal untuk berpindah ke penyedia lain. Ia umpama perangkap yang mengikat. Faktor-faktor seperti penggunaan teknologi proprietari, API unik, and format data yang tidak standard menyukarkan migrasi data dan aplikasi. Kos untuk menukar penyedia (switching cost) menjadi terlalu tinggi, sekaligus mengurangkan kuasa tawar-menawar syarikat sekiranya penyedia menaikkan harga atau menurunkan kualiti perkhidmatan (citation:7).

Model Tanggungjawab Bersama (Shared Responsibility)

Ramai pengguna silap sangka, menyangka keselamatan data adalah 100% tanggungjawab penyedia cloud. Hakikatnya, wujud model tanggungjawab bersama. Penyedia cloud, seperti AWS, Azure, atau Google Cloud, bertanggungjawab terhadap keselamatan infrastruktur cloud itu sendiri. Ini termasuk melindungi pusat data, rangkaian, perkakasan, dan hypervisor yang menjadi asas perkhidmatan mereka (citation:4).

Manakala anda sebagai pengguna bertanggungjawab terhadap keselamatan dalam cloud. Tanggungjawab ini merangkumi pengurusan data anda, konfigurasi platform (seperti tetapan akses awam), sistem pengendalian, kod aplikasi, dan siapa yang mempunyai akses (citation:4). Jika anda gagal mengkonfigurasi tetapan privasi baldi data dengan betul, kebocoran tetap berlaku. Ia seperti menyewa peti besi bank yang kukuh, tetapi meninggalkan kuncinya terselit di bawah pintu. Infrastruktur selamat, tetapi data tetap terdedah kerana kesilapan anda.

Panduan Mengurangkan Risiko dan Memilih Perkhidmatan Awan

Amalan Terbaik Keselamatan Data

Untuk meminimumkan risiko, beberapa langkah proaktif wajib diambil. Pertama, gunakan enkripsi untuk data semasa disimpan (at-rest) dan semasa dihantar (in-transit), sebaiknya dengan algoritma kukuh seperti AES-256 (citation:10). Kedua, aktifkan Pengesahan Berbilang Faktor (MFA) untuk semua akaun, terutamanya akaun pentadbir, bagi menambah lapisan keselamatan (citation:1)(citation:4). Ketiga, tetapkan prinsip hak akses minima (least privilege) - hanya beri akses yang diperlukan kepada pengguna untuk melaksanakan tugas mereka. Jangan sesekali berkongsi kunci capaian atau kredensial secara sembarangan.

Strategi Mengelakkan Vendor Lock-in

Sebagai cara mengelakkan risiko vendor lock-in awan, pilih penyedia yang mengutamakan penggunaan piawaian terbuka dan menyediakan API yang standard. Ini akan memudahkan proses migrasi data pada masa hadapan (citation:7). Pertimbangkan juga untuk menggunakan strategi multi-cloud iaitu menggunakan perkhidmatan daripada dua atau lebih penyedia awan yang berbeza (citation:7). Sebagai contoh, gunakan AWS untuk pengkomputeran, tetapi Azure untuk perkhidmatan analitik. Dengan cara ini, jika satu penyedia mengalami gangguan besar atau menaikkan harga secara drastik, operasi syarikat anda masih boleh terus berfungsi menggunakan penyedia lain.

Selain itu, pastikan strategi keluar (exit strategy) dirancang awal. Sebelum menandatangani kontrak, fahami syarat-syarat pengambilan data, dan pastikan tiada penalti tersembunyi yang menyukarkan perpindahan di masa hadapan (citation:7).

Perbandingan: Awan Awam vs. Awan Persendirian

Memahami perbezaan antara model penggunaan awan dapat membantu anda memilih tahap kawalan dan risiko yang sanggup ditanggung.

Awan Awam (Public Cloud)

- Tinggi. Berisiko tinggi terikat dengan teknologi dan API proprietari penyedia.

- Rendah. Model 'pay-as-you-go', tiada pelaburan awal untuk perkakasan.

- Tinggi. Dijamin oleh penyedia besar dengan pasukan keselamatan khusus.

- Sederhana/Tinggi. Mungkin rumit jika data perlu disimpan dalam sempadan negara tertentu.

- Rendah. Data disimpan di infrastruktur penyedia dan dikongsi dengan 'tenant' lain.

Awan Persendirian (Private Cloud)

- Rendah. Tidak terikat dengan penyedia awan, tetapi mungkin terikat dengan vendor perkakasan tertentu.

- Tinggi. Memerlukan pelaburan besar untuk pusat data, perkakasan, dan kepakaran.

- Bergantung pada kepakaran pasukan IT dalaman.

- Rendah. Lebih mudah dikawal untuk mematuhi peraturan tempatan seperti PDPA.

- Tinggi. Data disimpan di infrastruktur sendiri, kawalan penuh ke atas keselamatan fizikal dan maya.

Pilihan antara awan awam dan persendirian bergantung pada jenis data dan tahap toleransi risiko syarikat. Data kritikal dan sangat sensitif mungkin lebih selamat di awan persendirian, manakala aplikasi umum boleh memanfaatkan fleksibiliti awan awam. Pendekatan hibrid sering menjadi pilihan terbaik, menggabungkan kedua-duanya untuk memaksimumkan manfaat dan mengurangkan risiko.

Syarikat Fintech di Kuala Lumpur: Terselamat daripada Downtime dengan Strategi Multi-Cloud

Bayu Solutions, sebuah syarikat fintech pemula di Kuala Lumpur dengan 50,000 pengguna, pada mulanya bergantung sepenuhnya kepada satu penyedia awan utama untuk menjalankan platform pembayaran mereka. Ketika itu, pasukan mereka hanya fokus pada kelajuan membangunkan ciri baharu tanpa memikirkan risiko vendor lock-in atau gangguan perkhidmatan.

Pada Oktober 2025, apabila AWS mengalami gangguan besar, platform Bayu Solutions turut lumpuh total selama beberapa jam (citation:9). Urus niaga terhenti, panggilan sokongan pelanggan membanjiri pejabat, dan pengurusan mula menerima kritikan pedas di media sosial. Mereka sedar bahawa pergantungan kepada satu bakul telah meletakkan keseluruhan perniagaan dalam bahaya.

Selepas insiden itu, pasukan teknologi mereka bekerja selama sebulan untuk mereka bentuk semula seni bina. Mereka mengadaptasi kod mereka untuk berjalan di dua penyedia awan berbeza secara serentak. Data penting disegerakkan, dan trafik diimbangi secara automatik. Proses ini tidak mudah; mereka menghadapi masalah dengan konsistensi data dan log teragih yang mengambil masa berminggu-minggu untuk distabilkan.

Hasilnya, enam bulan kemudian, Bayu Solutions berjaya mengelakkan downtime walaupun salah satu penyedia awan mereka mengalami isu setempat. Kini, mereka mengagihkan risiko dan tidak lagi takut jika satu penyedia gagal berfungsi. Kepuasan pelanggan kembali pulih dan kos jangka panjang menjadi lebih terurus.

Ringkasan & Kesimpulan

Risiko utama adalah nyata dan boleh melumpuhkan perniagaan

Kebocoran data dan downtime bukan lagi kemungkinan, tetapi kepastian yang perlu diuruskan. Insiden besar seperti gangguan AWS 2025 dan serangan PDNS 2 membuktikan perkara ini (citation:8)(citation:9).

Anda berkongsi tanggungjawab keselamatan dengan penyedia

Jangan salah faham. Penyedia hanya selamatkan infrastruktur; anda bertanggungjawab ke atas konfigurasi, akses, dan data anda sendiri. Kebanyakan insiden berpunca daripada kesilapan pengguna, iaitu lebih 60% (citation:3).

Regulasi di Malaysia semakin ketat untuk melindungi pengguna

Penyedia perkhidmatan awan kini perlu berlesen dengan MCMC mulai 2025 (citation:6). Pastikan penyedia yang anda pilih mematuhi piawaian ini untuk mengelakkan isu undang-undang di bawah PDPA.

Elakkan perangkap vendor lock-in dengan strategi multi-cloud

Gunakan piawaian terbuka dan agihkan beban kerja merentas beberapa penyedia untuk mengurangkan risiko dan meningkatkan kuasa tawar-menawar anda (citation:7).

Rujukan Tambahan

Saya bimbang tentang keselamatan data peribadi di tangan pihak ketiga, adakah ia selamat?

Keselamatan di awan adalah tanggungjawab bersama. Penyedia memastikan infrastruktur selamat, tetapi anda juga perlu memainkan peranan dengan mengaktifkan MFA, menggunakan kata laluan kukuh, dan memastikan tetapan privasi data anda tidak terbuka kepada umum. Dengan langkah yang betul, risikonya dapat diminimumkan.

Apa yang berlaku jika perkhidmatan cloud mengalami downtime? Adakah perniagaan saya akan terhenti?

Ya, itu risikonya. Untuk mengurangkan kesan, anda perlu merancang strategi 'disaster recovery'. Ini termasuk membuat backup data secara berkala di lokasi berbeza, dan mempertimbangkan untuk menggunakan berbilang pusat data (availability zones) atau strategi multi-cloud supaya jika satu gagal, yang lain masih boleh beroperasi.

Siapa yang bertanggungjawab secara undang-undang jika berlaku kebocoran data di Malaysia?

Di bawah Akta PDPA, pemilik data (organisasi anda) adalah pihak yang bertanggungjawab ke atas perlindungan data peribadi. Jika kebocoran berlaku akibat kecuaian dalam memilih atau mengawasi penyedia perkhidmatan, organisasi andalah yang akan dikenakan tindakan, bukan penyedia cloud. Oleh itu, penting untuk memilih penyedia yang mematuhi piawaian keselamatan seperti yang digariskan oleh MCMC (citation:6).

Susah sangat ke nak tukar penyedia cloud kalau tak puas hati dengan servis dia?

Ya, ia boleh menjadi sangat sukar dan mahal jika anda tidak merancang awal. Inilah yang disebut vendor lock-in. Kos untuk mengalihkan data yang besar, menulis semula kod yang bergantung pada API unik, dan melatih semula staf boleh menjadi penghalang utama. Sebab itu, pilih penyedia yang menggunakan piawaian terbuka dari awal.

Sekiranya anda ingin mendalami topik keselamatan siber, sila baca panduan kami tentang Apa saja risiko dalam komputasi awan? untuk perlindungan data yang lebih mantap.