Ruang Belajar Karinoya

Kualifikasi · Lab Lulus Teknisi Informasi Kesehatan

Keamanan informasi

Soal dan pembahasan dapat dibaca dalam Bahasa Indonesia. Materi kuliah (artikel penjelasan) hanya tersedia dalam bahasa Jepang.

Lihat versi bahasa Jepang (dengan materi kuliah) →

Soal 1 | 3 elemen

Manakah kombinasi yang benar dari 3 elemen keamanan informasi?

  1. Kerahasiaan, integritas, dan reliabilitas
  2. Integritas, ketersediaan, dan akuntabilitas
  3. Kerahasiaan, autentisitas, dan ketersediaan
  4. Kerahasiaan, integritas, dan ketersediaan
JawabanD. Kerahasiaan, integritas, dan ketersediaan

3 elemen keamanan informasi adalah kerahasiaan (Confidentiality), integritas (Integrity), dan ketersediaan (Availability), disebut CIA. Autentisitas, akuntabilitas, reliabilitas, dan anti-penyangkalan adalah elemen yang dipertimbangkan sebagai tambahan atas 3 elemen itu dan tidak termasuk 3 elemen itu sendiri.

Soal 2 | Integritas

Manakah penjelasan yang tepat mengenai integritas (Integrity) dalam keamanan informasi?

  1. Informasi terjaga dalam keadaan akurat tanpa dipalsukan atau dirusak
  2. Pengguna atau sumber informasi adalah asli
  3. Terjaganya keadaan di mana hanya orang yang diizinkan yang dapat mengakses informasi
  4. Dapat menggunakan informasi dan sistem saat diperlukan
JawabanA. Informasi terjaga dalam keadaan akurat tanpa dipalsukan atau dirusak

Integritas adalah sifat informasi terjaga dalam keadaan akurat dan lengkap tanpa pemalsuan, penghapusan, atau perusakan. Akses hanya oleh yang diizinkan adalah kerahasiaan, dapat dipakai saat diperlukan adalah ketersediaan, dan keaslian adalah penjelasan autentisitas — semuanya berbeda dari integritas.

Soal 3 | Langkah ketersediaan

Manakah langkah yang paling tepat untuk meningkatkan ketersediaan sistem informasi?

  1. Membandingkan nilai hash agar dapat dipastikan data tidak dipalsukan
  2. Memastikan pembuat dokumen adalah orangnya sendiri melalui tanda tangan digital
  3. Mengenkripsi data komunikasi agar isinya tak terbaca pihak ketiga
  4. Menduplikasi server dan mencadangkan agar pekerjaan tetap berlanjut saat gangguan
JawabanD. Menduplikasi server dan mencadangkan agar pekerjaan tetap berlanjut saat gangguan

Ketersediaan adalah sifat sistem dapat dipakai saat diperlukan, dan ditingkatkan lewat desain tahan gangguan seperti duplikasi-redundansi dan pencadangan. Enkripsi untuk kerahasiaan, deteksi pemalsuan dengan nilai hash untuk integritas, dan tanda tangan digital untuk autentisitas serta anti-penyangkalan — bukan langkah yang langsung meningkatkan ketersediaan.

Soal 4 | Anti-penyangkalan

Manakah penjelasan yang tepat mengenai anti-penyangkalan (Non-Repudiation) dalam keamanan informasi?

  1. Dapat menelusuri dari rekaman siapa mengakses informasi mana dan kapan
  2. Membuat orang yang melakukan suatu tindakan tidak dapat mengklaim di kemudian hari bahwa ia tidak melakukannya
  3. Sistem beroperasi konsisten sesuai maksud dan hasil yang diharapkan selalu diperoleh dengan pasti
  4. Hanya yang diizinkan yang dapat merujuk informasi dan pihak ketiga tidak mengetahuinya
JawabanB. Membuat orang yang melakukan suatu tindakan tidak dapat mengklaim di kemudian hari bahwa ia tidak melakukannya

Anti-penyangkalan adalah sifat yang membuat pelaku suatu tindakan — pengiriman, persetujuan, dan sebagainya — tidak dapat menyangkalnya di kemudian hari, dan diwujudkan lewat tanda tangan digital. Operasi yang konsisten adalah reliabilitas, penelusuran akses adalah akuntabilitas, dan pemakaian hanya oleh yang diizinkan adalah penjelasan kerahasiaan.

Soal 5 | Penanganan risiko

Di antara penanganan risiko keamanan informasi, manakah yang sesuai dengan mengikuti asuransi siber untuk memindahkan beban kerugian kepada pihak ketiga?

  1. Pemindahan risiko
  2. Pengurangan risiko
  3. Penghindaran risiko
  4. Penerimaan risiko
JawabanA. Pemindahan risiko

Mengikuti asuransi memindahkan beban kerugian saat risiko terwujud kepada pihak ketiga yaitu perusahaan asuransi, sehingga termasuk "pemindahan risiko". Penghindaran adalah menghentikan aktivitas sumber risiko itu sendiri, pengurangan adalah memperkecil kemungkinan terjadinya atau dampaknya lewat penanggulangan, dan penerimaan (retensi) adalah menerima risiko tanpa penanggulangan.

Soal 6 | Ransomware

Manakah penjelasan yang tepat mengenai ransomware?

  1. Program yang diam-diam merekam ketikan papan ketik pengguna, mencuri kata sandi dan sebagainya, lalu mengirimkannya ke luar
  2. Virus yang menyalahgunakan fungsi makro berkas dokumen dan menginfeksi saat berkas dibuka
  3. Malware yang membuat data tak dapat dipakai, misalnya dengan mengenkripsinya, lalu menuntut uang tebusan sebagai imbalan pemulihan
  4. Program yang memasang pintu belakang agar penyerang dapat menyusup kembali ke perangkat yang terinfeksi
JawabanC. Malware yang membuat data tak dapat dipakai, misalnya dengan mengenkripsinya, lalu menuntut uang tebusan sebagai imbalan pemulihan

Ransomware adalah malware yang membuat sistem tak dapat dipakai — misalnya dengan mengenkripsi data — lalu menuntut uang tebusan (ransom) sebagai imbalan pemulihan; di fasilitas kesehatan pun dilaporkan insiden rekam medis elektronik terhenti. Yang mencuri ketikan adalah keylogger, yang memasang pintu belakang adalah backdoor, dan yang menyalahgunakan fungsi makro adalah virus makro.

Soal 7 | Serangan bersasaran

Manakah ciri yang paling tepat dari serangan bersasaran (targeted attack)?

  1. Membidik organisasi tertentu dan menipu penerima dengan surel yang menyamar sebagai korespondensi kerja agar terinfeksi malware
  2. Mengirim serentak lalu lintas besar dari banyak perangkat perantara untuk melumpuhkan layanan sasaran
  3. Menginfeksi tanpa pandang bulu semua orang yang membuka situs Web yang telah dipalsukan
  4. Mengirim massal surel sampah berisi sama ke banyak alamat tak tentu
JawabanA. Membidik organisasi tertentu dan menipu penerima dengan surel yang menyamar sebagai korespondensi kerja agar terinfeksi malware

Serangan bersasaran membidik organisasi atau individu tertentu; lewat surel canggih yang menyamar sebagai mitra bisnis atau korespondensi kerja, korban dibuat membuka lampiran sehingga terinfeksi malware dan disusupi. Pengiriman massal ke banyak alamat adalah surel sampah, serangan serentak dari banyak perantara adalah penjelasan DDoS, dan infeksi tanpa pandang bulu berbeda dari sifat "membidik sasaran tertentu".

Soal 8 | Phishing

Manakah penjelasan yang tepat mengenai phishing?

  1. Serangan yang menyusup secara tidak sah dengan merebut hak administrator lewat celah keamanan program
  2. Perbuatan menyadap paket yang mengalir di jaringan dan mengintip isinya
  3. Modus mengarahkan korban ke surel dan situs Web palsu yang mengatasnamakan lembaga keuangan dan sebagainya, lalu mencuri ID dan kata sandi
  4. Serangan yang mengirim lalu lintas besar sehingga server kelebihan beban dan tak dapat melayani pengguna yang sah
JawabanC. Modus mengarahkan korban ke surel dan situs Web palsu yang mengatasnamakan lembaga keuangan dan sebagainya, lalu mencuri ID dan kata sandi

Phishing adalah modus mengarahkan korban ke situs palsu lewat surel yang mengatasnamakan lembaga keuangan atau layanan sungguhan, lalu membuatnya memasukkan ID, kata sandi, dan nomor kartu untuk dicuri. Kelebihan beban akibat lalu lintas besar adalah serangan DoS, penyadapan paket adalah sniffing, dan perebutan hak lewat celah keamanan adalah penjelasan akses tidak sah.

Soal 9 | Serangan DDoS

Manakah hal yang paling tepat yang membedakan serangan DDoS dari serangan DoS?

  1. Mengenkripsi data sasaran dan menuntut uang tebusan sebagai imbalan pemulihan
  2. Mengarahkan pengguna ke situs palsu dan mencuri informasinya
  3. Melancarkan serangan serentak secara terdistribusi dari banyak perangkat yang dijadikan perantara
  4. Menyusup dari 1 komputer dengan memanfaatkan celah keamanan
JawabanC. Melancarkan serangan serentak secara terdistribusi dari banyak perangkat yang dijadikan perantara

Serangan DDoS (penolakan layanan terdistribusi) berbeda dari DoS karena menjadikan banyak perangkat yang terinfeksi bot sebagai perantara dan mengirim serentak lalu lintas besar dari sumber yang terdistribusi; karena sumbernya banyak, pemblokiran sulit. Enkripsi dan tuntutan tebusan adalah ransomware, pengarahan ke situs palsu adalah phishing, dan penyusupan dari 1 unit bukan ciri DDoS.

Soal 10 | Pencadangan

Manakah penjelasan yang paling tepat mengenai konsep pencadangan sebagai penanggulangan ransomware (aturan 3-2-1)?

  1. Memiliki 3 salinan, menyimpannya di 2 jenis media, dan 1 di antaranya disimpan di luar lokasi
  2. 3 server dilindungi dengan 2 jalur catu daya dan 1 UPS
  3. Cadangan diambil tiap 3 hari, dan 2 generasi disimpan selama 1 tahun
  4. 3 orang petugas memakai 2 jenis kata sandi dan mengelolanya terpusat di 1 server
JawabanA. Memiliki 3 salinan, menyimpannya di 2 jenis media, dan 1 di antaranya disimpan di luar lokasi

Aturan 3-2-1 adalah konsep memiliki 3 salinan data (asli + 2), menyimpannya di 2 jenis media berbeda, dan 1 di antaranya disimpan offsite, misalnya di lokasi yang jauh. Dengan menyisakan salinan yang terputus dari jaringan, kita siap menghadapi situasi ransomware mengenkripsi hingga cadangannya. Pilihan lain berbicara tentang interval pengambilan atau konfigurasi catu daya, bukan isi aturan ini.

Soal 11 | Kriptografi kunci simetris

Manakah ciri yang tepat dari kriptografi kunci simetris (kunci bersama)?

  1. Menggunakan kunci yang sama untuk enkripsi dan dekripsi, dan kunci harus dibagikan secara aman dengan tiap lawan komunikasi
  2. Menjamin pemilik kunci adalah orangnya sendiri melalui sertifikat kunci publik
  3. Skema pasangan kunci yang memakai kunci publik untuk enkripsi dan kunci privat untuk dekripsi
  4. Kecepatan pemrosesannya lebih lambat daripada kriptografi kunci publik dan tidak cocok untuk mengenkripsi data besar
JawabanA. Menggunakan kunci yang sama untuk enkripsi dan dekripsi, dan kunci harus dibagikan secara aman dengan tiap lawan komunikasi

Kriptografi kunci simetris memakai kunci yang sama untuk enkripsi dan dekripsi, sehingga kunci harus dibagikan secara aman dengan lawan komunikasi (masalah distribusi kunci). Yang memakai pasangan kunci publik-privat adalah kriptografi kunci publik, dan sertifikat kunci publik adalah mekanisme PKI. Kecepatan pemrosesan kunci simetris justru lebih tinggi; pernyataan lebih lambat adalah kebalikannya.

Soal 12 | RSA

Manakah algoritma representatif kriptografi kunci publik?

  1. 3DES
  2. AES
  3. DES
  4. RSA
JawabanD. RSA

RSA adalah algoritma representatif kriptografi kunci publik yang memanfaatkan sulitnya faktorisasi prima bilangan besar, dan dipakai baik untuk enkripsi maupun tanda tangan digital. AES, DES, dan 3DES semuanya algoritma kriptografi kunci simetris yang memakai kunci yang sama untuk enkripsi dan dekripsi.

Soal 13 | Arah kunci publik

A mengirim dokumen kepada B dengan kriptografi kunci publik agar isinya tak terbaca orang lain. Kunci manakah yang dipakai A untuk mengenkripsi?

  1. Kunci privat A
  2. Kunci publik B
  3. Kunci privat B
  4. Kunci publik A
JawabanB. Kunci publik B

Bila tujuannya menjamin kerahasiaan, enkripsi dilakukan dengan "kunci publik penerima (B)" agar hanya penerima yang dapat mendekripsi. Yang dapat mendekripsi hanyalah B yang memegang kunci privat B yang berpasangan. Memproses dengan kunci privat A adalah kasus tanda tangan digital, dan kunci privat B adalah kunci yang tak boleh dipegang siapa pun selain B sehingga tak dapat dipakai untuk enkripsi.

Soal 14 | Kunci dekripsi

Kunci manakah yang dipakai penerima B untuk mendekripsi naskah tersandi yang dikirim dengan kriptografi kunci publik demi kerahasiaan?

  1. Kunci publik B
  2. Kunci privat pengirim
  3. Kunci privat B
  4. Kunci publik pengirim
JawabanC. Kunci privat B

Naskah tersandi dienkripsi dengan kunci publik penerima B, sehingga dekripsinya memakai "kunci privat B" yang berpasangan. Kunci privat hanya dipegang B, sehingga orang lain tak dapat mendekripsi. Kunci publik pengirim adalah kunci untuk memverifikasi tanda tangan digital, dan yang dienkripsi dengan kunci publik B tidak dapat didekripsi dengan kunci publik B.

Soal 15 | Kunci tanda tangan

Kunci manakah yang dipakai saat membuat tanda tangan digital?

  1. Kunci publik penerima
  2. Kunci privat pengirim (pembuat)
  3. Kunci publik pengirim (pembuat)
  4. Kunci privat penerima
JawabanB. Kunci privat pengirim (pembuat)

Tanda tangan digital dibuat dengan memproses nilai hash dokumen memakai "kunci privat pengirim", dan penerima memverifikasinya dengan "kunci publik pengirim". Karena kunci privat hanya dipegang orangnya sendiri, keberhasilan verifikasi memastikan dialah pembuatnya. Kunci publik penerima adalah kunci untuk enkripsi demi kerahasiaan; perhatikan arah tanda tangan yang berkebalikan.

Soal 16 | Efek tanda tangan

Manakah kombinasi yang tepat dari hal yang dapat dipastikan atau diwujudkan oleh tanda tangan digital?

  1. Pencegahan penyadapan komunikasi dan penjaminan ketersediaan
  2. Pencegahan penyamaran identitas dan pencegahan penyadapan isi komunikasi
  3. Percepatan komunikasi dan kompresi data
  4. Deteksi pemalsuan dan pemastian pembuat (anti-penyangkalan)
JawabanD. Deteksi pemalsuan dan pemastian pembuat (anti-penyangkalan)

Tanda tangan digital mewujudkan deteksi pemalsuan lewat perbandingan nilai hash (integritas) dan pemastian pembuat karena hanya dapat dibuat dengan kunci privat pengirim (autentisitas, anti-penyangkalan). Dokumen itu sendiri tidak dienkripsi, sehingga pencegahan penyadapan (kerahasiaan) tidak terjamin, dan tak ada kaitannya dengan ketersediaan maupun percepatan komunikasi.

Soal 17 | Fungsi hash

Manakah sifat yang tepat dari fungsi hash?

  1. Panjang nilai hash memanjang sebanding dengan panjang data asalnya
  2. Menghasilkan nilai hash berpanjang tetap dari data sepanjang apa pun, dan pemulihan ke data asal praktis tidak mungkin
  3. Memiliki sifat menghasilkan nilai hash yang berbeda setiap kali dijalankan meskipun data inputnya sama
  4. Data asal dapat dipulihkan dari nilai hash melalui perhitungan
JawabanB. Menghasilkan nilai hash berpanjang tetap dari data sepanjang apa pun, dan pemulihan ke data asal praktis tidak mungkin

Fungsi hash adalah fungsi satu arah yang menghasilkan message digest (nilai hash) berpanjang tetap dari data sepanjang apa pun, dan memulihkan data asal dari nilai hash praktis tidak mungkin. Input yang sama selalu menghasilkan nilai hash yang sama (karena itulah dapat dipakai mendeteksi pemalsuan), dan panjang nilai hash tetap per algoritma, tidak sebanding dengan panjang data asal.

Soal 18 | Kriptografi hibrida

Manakah penjelasan yang tepat mengenai skema kriptografi hibrida yang dipakai pada SSL/TLS dan sebagainya?

  1. Badan data dienkripsi dengan kriptografi kunci simetris yang cepat, dan penyerahan kunci simetris itu memakai kriptografi kunci publik
  2. Badan data dienkripsi dengan kriptografi kunci publik, dan penyerahan kunci publik itu memakai kriptografi kunci simetris
  3. Seluruh komunikasi dienkripsi ganda dengan 2 jenis kunci simetris
  4. Kunci publik dan kunci privat dipertukarkan dan dipakai ulang setiap kali berkomunikasi
JawabanA. Badan data dienkripsi dengan kriptografi kunci simetris yang cepat, dan penyerahan kunci simetris itu memakai kriptografi kunci publik

Skema hibrida menggabungkan keunggulan kedua skema: badan data yang besar dienkripsi dengan kriptografi kunci simetris yang cepat, dan kriptografi kunci publik hanya dipakai untuk berbagi kunci simetris yang memiliki masalah distribusi kunci. Kombinasi sebaliknya berarti memproses badan data dengan kriptografi kunci publik yang lambat — tidak masuk akal. Enkripsi ganda kunci simetris dan pemakaian ulang pasangan kunci bukan penjelasan skema hibrida.

Soal 19 | Otoritas sertifikat

Manakah peran yang tepat dari otoritas sertifikat (CA) dalam infrastruktur kunci publik (PKI)?

  1. Mengenkripsi data komunikasi dan mengirimkannya dengan aman
  2. Mengelola kata sandi pengguna secara terpusat dan memutuskan boleh-tidaknya autentikasi
  3. Menerbitkan sertifikat kunci publik setelah verifikasi identitas dan mengelola pencabutannya
  4. Mendeteksi penyusupan tidak sah ke jaringan dan memblokirnya otomatis
JawabanC. Menerbitkan sertifikat kunci publik setelah verifikasi identitas dan mengelola pencabutannya

Otoritas sertifikat (CA) melakukan verifikasi identitas pemohon lalu menerbitkan sertifikat kunci publik (sertifikat elektronik) yang menjamin padanan kunci publik dengan pemiliknya, serta mengelola pencabutannya; dengan demikian penyamaran kunci publik tercegah. Enkripsi data adalah pemrosesan di sisi pengguna, pengelolaan terpusat kata sandi adalah server autentikasi, dan deteksi-pemblokiran penyusupan adalah peran IDS/IPS.

Soal 20 | HPKI

Manakah penjelasan yang tepat mengenai HPKI (infrastruktur kunci publik bidang kesehatan-medis-kesejahteraan)?

  1. Infrastruktur kunci publik yang dapat membuktikan dengan sertifikat elektronik kualifikasi nasional seperti dokter dan apoteker serta kualifikasi administrator
  2. Infrastruktur sertifikasi pemerintah yang membuktikan status pegawai pemerintah
  3. Salah satu skema enkripsi LAN nirkabel
  4. Infrastruktur kunci publik yang menerbitkan sertifikat server SSL untuk membuktikan keberadaan situs Web
JawabanA. Infrastruktur kunci publik yang dapat membuktikan dengan sertifikat elektronik kualifikasi nasional seperti dokter dan apoteker serta kualifikasi administrator

HPKI adalah infrastruktur kunci publik bidang kesehatan-medis-kesejahteraan yang dapat membuktikan kualifikasi nasional seperti dokter dan apoteker serta kualifikasi administrator fasilitas dengan sertifikat elektronik, dan dipakai untuk tanda tangan elektronik dan sebagainya. Infrastruktur sertifikasi pemerintah adalah GPKI, sertifikat server SSL adalah mekanisme lain untuk membuktikan server Web, dan skema enkripsi LAN nirkabel contohnya WPA2 — semuanya bukan penjelasan HPKI.

Soal 21 | TLS

Manakah protokol yang melindungi komunikasi antara browser Web dan server Web dengan SSL/TLS?

  1. HTTPS
  2. SMTP
  3. FTP
  4. DHCP
JawabanA. HTTPS

HTTPS adalah protokol yang melindungi komunikasi Web berbasis HTTP dengan mengenkripsinya lewat SSL/TLS; ia melakukan pemastian lawan komunikasi lewat sertifikat server dan enkripsi isi komunikasi. SMTP untuk pengiriman surel, DHCP untuk alokasi otomatis alamat IP, dan FTP untuk transfer berkas — tidak ada yang bertujuan melindungi komunikasi Web.

Soal 22 | Autentikasi multifaktor

Manakah yang termasuk autentikasi multifaktor?

  1. Meminta menjawab 2 pertanyaan rahasia
  2. Mengautentikasi dengan menggabungkan kartu IC dan kata sandi
  3. Masuk ke 2 sistem yang berbeda dengan kata sandi yang sama
  4. Meminta 2 jenis kata sandi diinput berturut-turut
JawabanB. Mengautentikasi dengan menggabungkan kartu IC dan kata sandi

Autentikasi multifaktor menggabungkan 2 atau lebih faktor yang berbeda di antara pengetahuan (kata sandi), kepemilikan (kartu IC dan sebagainya), dan biometrik (sidik jari dan sebagainya); gabungan kartu IC (kepemilikan) dengan kata sandi (pengetahuan) termasuk di dalamnya. 2 jenis kata sandi maupun 2 pertanyaan rahasia sama-sama pengulangan faktor pengetahuan sehingga tidak menjadi multifaktor.

Soal 23 | Autentikasi biometrik

Manakah ciri yang tepat dari autentikasi biometrik?

  1. Penilaiannya selalu akurat dan galat penolakan pemilik maupun penerimaan orang lain tidak terjadi
  2. Sama seperti kartu IC, mekanismenya memungkinkan dipinjamkan kepada orang lain untuk diautentikasi mewakili
  3. Bila informasi yang dipakai autentikasi hilang, cukup menerima penerbitan ulang
  4. Tidak ada kekhawatiran lupa seperti kata sandi, tetapi galat penolakan pemilik dan penerimaan orang lain tak dapat dibuat nol
JawabanD. Tidak ada kekhawatiran lupa seperti kata sandi, tetapi galat penolakan pemilik dan penerimaan orang lain tak dapat dibuat nol

Autentikasi biometrik memakai ciri tubuh seperti sidik jari, pembuluh vena, dan iris sehingga tak ada kekhawatiran lupa atau hilang; namun galat menolak pemilik yang sah dan galat menerima orang lain tak dapat dihilangkan sepenuhnya. Ciri tubuh tak dapat diterbitkan ulang seperti kata sandi dan tak dapat dipinjamkan, sehingga pilihan lain keliru sebagai ciri autentikasi biometrik.

Soal 24 | OTP

Manakah metode autentikasi yang efektif mencegah login tidak sah lewat pemakaian ulang kata sandi yang tersadap?

  1. Autentikasi hanya dengan ID pengguna
  2. Autentikasi yang mengirim kata sandi tetap tanpa dienkripsi
  3. Autentikasi yang menyimpan kata sandi apa adanya (teks polos) di kartu IC
  4. Autentikasi kata sandi sekali pakai (one-time password)
JawabanD. Autentikasi kata sandi sekali pakai (one-time password)

Autentikasi kata sandi sekali pakai menggunakan kata sandi buang yang hanya berlaku sekali, sehingga meskipun komunikasi tersadap, login ulang dengan nilai yang sama tak dapat dilakukan. Autentikasi challenge/response memiliki efek serupa. Pengiriman kata sandi tetap dalam teks polos dan autentikasi hanya dengan ID lemah terhadap penyadapan dan tebakan, dan penyimpanan teks polos di kartu langsung tersalahgunakan saat bocor.

Soal 25 | SSO

Manakah penjelasan yang tepat mengenai single sign-on (SSO)?

  1. Mekanisme yang membatasi pengguna yang dapat login serentak ke 1 sistem menjadi 1 orang saja
  2. Mekanisme yang memungkinkan pemakaian beberapa sistem dan layanan yang saling terhubung dengan 1 kali autentikasi
  3. Mekanisme berbagi 1 terminal untuk beberapa pengguna
  4. Mekanisme yang memaksa kata sandi diganti setiap kali
JawabanB. Mekanisme yang memungkinkan pemakaian beberapa sistem dan layanan yang saling terhubung dengan 1 kali autentikasi

Single sign-on adalah mekanisme yang memungkinkan beberapa sistem yang saling terhubung dipakai tanpa autentikasi tambahan setelah 1 kali autentikasi; kenyamanan meningkat dan beban pengelolaan kata sandi berkurang. Di sisi lain, bila informasi autentikasi jebol, lingkup dampaknya meluas sehingga perlindungan infrastruktur autentikasi menjadi penting. Pembatasan login serentak, penggantian kata sandi berkala, dan berbagi terminal bukan penjelasan SSO.

Soal 26 | Kontrol akses

Manakah pemikiran yang paling tepat mengenai pengelolaan hak akses sistem informasi?

  1. Membiarkan akun pegawai yang berhenti atau dipindahtugaskan tetap dapat digunakan tanpa dihapus
  2. Untuk memudahkan pengelolaan, memberikan hak akses administrator secara seragam kepada seluruh staf
  3. Tidak mengambil maupun menyimpan log audit demi menghemat kapasitas penyimpanan
  4. Memberikan hak akses hanya sebatas yang diperlukan untuk tugas, dan menyimpan catatan akses sebagai log audit
JawabanD. Memberikan hak akses hanya sebatas yang diperlukan untuk tugas, dan menyimpan catatan akses sebagai log audit

Dasar kontrol akses adalah prinsip hak akses minimum (least privilege) yang memberikan wewenang hanya sebatas yang diperlukan untuk tugas, serta penyimpanan catatan akses melalui log audit. Log ini sangat penting untuk mencegah kecurangan dan penelusuran setelah kejadian. Pemberian hak administrator kepada semua staf atau membiarkan akun pegawai yang berhenti tetap aktif menjadi sumber akses tidak sah, dan operasi tanpa pengambilan log audit merusak akuntabilitas.

Soal 27 | DMZ

Manakah lokasi penempatan yang paling tepat untuk server Web yang dipublikasikan ke luar?

  1. Segmen yang sama dengan terminal pengguna
  2. Segmen eksternal yang terhubung langsung ke internet tanpa melalui firewall
  3. Jaringan internal yang sama dengan server rekam medis elektronik
  4. DMZ yang dipisahkan dari jaringan internal maupun eksternal oleh firewall
JawabanD. DMZ yang dipisahkan dari jaringan internal maupun eksternal oleh firewall

Server yang dipublikasikan ke luar ditempatkan di DMZ, yaitu zona penyangga yang dipisahkan dari jaringan eksternal maupun internal oleh firewall. Tujuannya agar meskipun server publik diserang dan disusupi, penyerang tidak dapat langsung mencapai jaringan internal. Penempatan di jaringan internal atau segmen terminal memperluas dampak kerusakan ke dalam jika terjadi penyusupan, sedangkan koneksi langsung tanpa firewall membuatnya tanpa perlindungan.

Soal 28 | IDS dan IPS

Manakah perbedaan yang tepat antara sistem deteksi intrusi (IDS) dan sistem pencegahan intrusi (IPS)?

  1. IDS memblokir komunikasi tidak sah, sedangkan IPS hanya melakukan deteksi dan pemberitahuan
  2. IDS adalah perangkat khusus LAN nirkabel, sedangkan IPS adalah perangkat khusus LAN kabel
  3. IDS melakukan pembersihan virus, sedangkan IPS melakukan enkripsi komunikasi
  4. IDS melakukan deteksi dan pemberitahuan komunikasi tidak sah, sedangkan IPS melakukan deteksi ditambah tindakan pertahanan otomatis seperti pemblokiran
JawabanD. IDS melakukan deteksi dan pemberitahuan komunikasi tidak sah, sedangkan IPS melakukan deteksi ditambah tindakan pertahanan otomatis seperti pemblokiran

IDS melakukan deteksi komunikasi yang menjadi tanda intrusi tidak sah dan memberitahukannya kepada administrator, sedangkan IPS, selain deteksi, juga melakukan tindakan pertahanan otomatis seperti pemblokiran komunikasi tersebut. Pilihan yang membalik peran keduanya keliru, dan pembagian ini juga bukan berdasarkan jaringan kabel atau nirkabel. Pembersihan virus adalah peran perangkat lunak antivirus, dan enkripsi adalah peran teknologi enkripsi, keduanya bukan fungsi IDS/IPS.

Soal 29 | VPN

Manakah teknologi yang membangun jalur khusus virtual di atas jaringan publik seperti internet melalui enkripsi dan autentikasi?

  1. DNS
  2. DHCP
  3. NTP
  4. VPN
JawabanD. VPN

VPN adalah teknologi yang membangun jalur khusus virtual di atas jaringan publik melalui enkripsi dan autentikasi, mencakup IPsec-VPN dan SSL-VPN, digunakan untuk melindungi jalur komunikasi koneksi antarlokasi maupun akses jarak jauh. DNS adalah pemetaan nama domain ke alamat IP, NTP adalah sinkronisasi waktu, dan DHCP adalah protokol pemberian alamat IP secara otomatis; ketiganya bukan teknologi untuk melindungi jalur komunikasi.

Soal 30 | Penerapan patch

Manakah langkah yang paling langsung sebagai penanggulangan serangan yang mengeksploitasi celah keamanan (kerentanan) OS yang telah diumumkan?

  1. Menambah jumlah karakter kata sandi
  2. Melakukan pencadangan data setiap hari
  3. Segera menerapkan patch keamanan yang didistribusikan oleh penyedia
  4. Memasang filter anti-intip pada layar
JawabanC. Segera menerapkan patch keamanan yang didistribusikan oleh penyedia

Penanggulangan langsung terhadap serangan yang mengeksploitasi celah keamanan adalah segera menerapkan program perbaikan (patch keamanan) yang didistribusikan oleh penyedia untuk menghilangkan kerentanan itu sendiri. Sebagian besar serangan mengeksploitasi kerentanan yang sudah diketahui namun belum ditambal. Pencadangan adalah pemulihan pascakerusakan, penguatan kata sandi adalah autentikasi, dan filter anti-intip adalah langkah fisik; semuanya tidak menghilangkan kerentanan.

Latihan: kerjakan soal di halaman ini

Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.

* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.

Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang