Ruang Belajar Karinoya

Kualifikasi · Lab Lulus IT Passport

Keamanan

Soal dan pembahasan dapat dibaca dalam Bahasa Indonesia. Materi kuliah (artikel penjelasan) hanya tersedia dalam bahasa Jepang.

Lihat versi bahasa Jepang (dengan materi kuliah) →

Soal 1 | Kerahasiaan

Dari tiga unsur keamanan informasi, manakah contoh yang paling tepat dari rusaknya kerahasiaan (confidentiality)?

  1. Karena salah operasi, nilai uang pada data penjualan tertulis ulang menjadi keliru
  2. Karena salah kirim, daftar pelanggan sampai ke pihak ketiga yang tak berkepentingan
  3. Karena kerusakan server, sistem bisnis tak dapat dipakai setengah hari
  4. Karena cacat program, hasil pemrosesan menjadi nilai yang berbeda setiap kali
JawabanB. Karena salah kirim, daftar pelanggan sampai ke pihak ketiga yang tak berkepentingan

Kerahasiaan adalah sifat hanya orang yang diizinkan yang dapat mengakses informasi. Sampainya daftar ke pihak ketiga berarti informasi terlihat oleh pihak yang tak boleh melihat, sehingga merupakan pelanggaran kerahasiaan. Tak dapat dipakai adalah masalah ketersediaan, penulisan ulang nilai adalah integritas, dan tak bekerja sesuai maksud adalah masalah keandalan.

Soal 2 | Integritas

Manakah langkah yang paling tepat untuk menjamin integritas (integrity) dalam keamanan informasi?

  1. Memeriksa berkala dengan nilai hash apakah isi halaman web telah ditulis ulang
  2. Menggandakan server agar pemrosesan berlanjut saat gangguan
  3. Mengunci ruang server agar orang luar tak dapat masuk
  4. Mengenkripsi komunikasi agar isinya tak terbaca pihak ketiga
JawabanA. Memeriksa berkala dengan nilai hash apakah isi halaman web telah ditulis ulang

Integritas adalah sifat informasi akurat dan tak dipalsukan; pencocokan nilai hash adalah pendeteksian pemalsuan itu sendiri sehingga termasuk penjaminan integritas. Penggandaan server adalah ketersediaan, sedangkan enkripsi komunikasi dan penguncian ruang server adalah langkah untuk kerahasiaan agar informasi tak terlihat.

Soal 3 | Ketersediaan

Manakah langkah yang tujuan utamanya meninggikan ketersediaan (availability)?

  1. Menggandakan server dan memasang UPS (uninterruptible power supply)
  2. Menyimpan dokumen penting di brankas dan menguncinya
  3. Memberi kata sandi pada berkas agar tak dapat dibuka
  4. Mengalokasikan ID per pengguna dan mencatat log operasi
JawabanA. Menggandakan server dan memasang UPS (uninterruptible power supply)

Ketersediaan adalah sifat sistem dan informasi dapat dipakai saat diperlukan; penggandaan dan UPS adalah langkah agar tak berhenti meski rusak atau padam listrik, sehingga meninggikan ketersediaan. Pemberian kata sandi dan penyimpanan di brankas adalah kerahasiaan, dan pencatatan log operasi adalah langkah menjamin akuntabilitas jejak.

Soal 4 | Anti penyangkalan

Manakah penjelasan yang paling tepat mengenai anti penyangkalan (non-repudiation) dalam keamanan informasi?

  1. Menjaga keadaan informasi dan sistem dapat dipakai kapan pun diperlukan
  2. Membuat orang tanpa izin tak dapat melihat informasi atau membawanya keluar
  3. Membuat orang yang melakukan suatu perbuatan tak dapat mengklaim kemudian bahwa ia tidak melakukannya
  4. Menjamin informasi tak dipalsukan dan terjaga pada isi terbaru yang benar
JawabanC. Membuat orang yang melakukan suatu perbuatan tak dapat mengklaim kemudian bahwa ia tidak melakukannya

Anti penyangkalan adalah sifat membuat fakta perbuatan tak dapat disangkal kemudian, dijamin lewat tanda tangan digital dan pengamanan log. Hanya yang diizinkan dapat mengakses adalah kerahasiaan, dapat dipakai kapan pun adalah ketersediaan, dan terjaganya isi yang benar adalah integritas; masing-masing unsur yang berbeda.

Soal 5 | Ransomware

Manakah langkah yang paling efektif untuk berjaga terhadap kerugian ransomware?

  1. Mencantumkan nama perusahaan dan kontak di kolom tanda tangan surel yang dikirim
  2. Melemahkan keluaran gelombang radio access point LAN nirkabel untuk mempersempit jangkauannya
  3. Mengganti kata sandi pengguna secara berkala
  4. Mengambil backup dan menyimpannya terpisah dari jaringan
JawabanD. Mengambil backup dan menyimpannya terpisah dari jaringan

Ransomware mengenkripsi berkas dan menuntut tebusan; bila ada backup dari sebelum infeksi, pemulihan dapat dilakukan tanpa membayar tebusan. Namun bila tetap tersambung jaringan, backup pun ikut terenkripsi, maka disimpan terpisah. Pilihan lain tidak membantu memulihkan berkas yang terenkripsi.

Soal 6 | Malware

Manakah ciri yang paling tepat dari trojan horse?

  1. Menggandakan diri sendirian lewat jaringan dan menyebarkan infeksi beruntun ke perangkat lain
  2. Menyamar sebagai perangkat lunak berguna agar dipasang, lalu melakukan tindakan tak sah tanpa disadari pengguna
  3. Mengenkripsi berkas perangkat yang terinfeksi dan menuntut uang sebagai imbalan dekripsi
  4. Mengirimkan surel dalam jumlah besar dan menghentikan server surel
JawabanB. Menyamar sebagai perangkat lunak berguna agar dipasang, lalu melakukan tindakan tak sah tanpa disadari pengguna

Trojan horse adalah malware yang berpura-pura sebagai perangkat lunak normal agar pengguna sendiri yang memasangnya, lalu diam-diam mencuri informasi atau melakukan kendali jarak jauh; cirinya tidak menggandakan diri. Yang menggandakan diri sendirian adalah worm, yang mengenkripsi dan menuntut uang adalah ransomware, dan menghentikan server dengan pengiriman massal adalah penjelasan serangan DoS.

Soal 7 | SQL injection

Manakah penjelasan yang paling tepat mengenai SQL injection?

  1. Serangan memasukkan kalimat perintah basis data ke kolom input situs web untuk mengambil atau memalsukan data secara tak sah
  2. Serangan mencoba login memakai kombinasi ID dan kata sandi yang bocor dari situs lain
  3. Serangan menanamkan skrip tak sah di papan pesan dan sebagainya lalu mengeksekusinya di browser pembaca
  4. Serangan mengirim komunikasi besar serentak dari banyak perangkat sehingga server tak dapat merespons
JawabanA. Serangan memasukkan kalimat perintah basis data ke kolom input situs web untuk mengambil atau memalsukan data secara tak sah

SQL injection adalah serangan menyelipkan kalimat SQL ke nilai input dan mengoperasikan basis data secara tak sah; dicegah dengan pemeriksaan nilai input, pemakaian placeholder, dan penerapan WAF. Pilihan kedua adalah cross-site scripting, ketiga serangan DDoS, dan keempat penjelasan serangan daftar kata sandi (password list attack).

Soal 8 | Social engineering

Manakah perbuatan yang termasuk social engineering?

  1. Menyadap gelombang LAN nirkabel dan memecahkan isi komunikasinya
  2. Mencoba kata sandi dengan brute force dan menemukan kombinasi yang benar
  3. Menelepon dengan menyamar sebagai pengelola sistem dan mengorek kata sandi dari pengguna
  4. Memanfaatkan kerentanan OS untuk memperoleh hak administrator secara tak sah
JawabanC. Menelepon dengan menyamar sebagai pengelola sistem dan mengorek kata sandi dari pengguna

Social engineering adalah cara memperoleh informasi dengan memanfaatkan psikologi dan kelengahan orang, bukan teknik; telepon menyamar, mengintip, dan mengais sampah adalah contoh khasnya. Penyalahgunaan kerentanan, serangan brute force, dan penyadapan gelombang semuanya serangan dengan sarana teknis sehingga tidak termasuk.

Soal 9 | Zero-day

Manakah penjelasan yang paling tepat mengenai serangan zero-day?

  1. Serangan menyusup ke sistem internal memanfaatkan akun pegawai yang keluar yang masih tersisa
  2. Serangan mengirimkan komunikasi besar dengan membidik jam tepat setelah kerja dimulai
  3. Serangan menyalahgunakan sertifikat digital yang lewat masa berlakunya untuk menggiring ke situs palsu
  4. Serangan menusuk kerentanan pada masa antara diumumkannya kerentanan sampai program perbaikannya disediakan
JawabanD. Serangan menusuk kerentanan pada masa antara diumumkannya kerentanan sampai program perbaikannya disediakan

Serangan zero-day membidik kerentanan pada masa program perbaikan belum tersedia; karena patch tak dapat dipasang, kerugian ditekan dengan pertahanan berlapis dan penonaktifan fungsi tak perlu. Penyalahgunaan sertifikat, serangan DoS membidik jam tertentu, dan penyalahgunaan akun pegawai keluar semuanya masalah lain, bukan definisi serangan zero-day.

Soal 10 | Penilaian risiko

Manakah urutan pelaksanaan tiga pekerjaan penyusun risk assessment?

  1. Analisis risiko → identifikasi risiko → evaluasi risiko
  2. Identifikasi risiko → analisis risiko → evaluasi risiko
  3. Identifikasi risiko → evaluasi risiko → analisis risiko
  4. Evaluasi risiko → analisis risiko → identifikasi risiko
JawabanB. Identifikasi risiko → analisis risiko → evaluasi risiko

Risk assessment dilakukan berurutan: identifikasi risiko yang mendata risiko apa saja yang ada, analisis risiko yang memperkirakan kemungkinan terjadi dan besar dampaknya, lalu evaluasi risiko yang membandingkan dengan kriteria dan memutuskan perlu tidaknya penanganan. Analisis atau evaluasi tak mungkin sebelum pendataan, sehingga urutan lain tidak berlaku.

Soal 11 | Penanganan risiko

Perusahaan ikut asuransi siber untuk berjaga terhadap kerugian akibat gangguan sistem informasi. Termasuk penanganan risiko yang manakah ini?

  1. Penghindaran risiko
  2. Pengurangan risiko
  3. Penerimaan risiko
  4. Pengalihan risiko
JawabanD. Pengalihan risiko

Ikut asuransi atau menyerahkan pekerjaan ke pihak luar adalah pengalihan risiko (pembagian risiko) yang membagi beban kerugian dengan pihak lain. Penghindaran risiko adalah menghentikan kegiatan penyebabnya, pengurangan risiko memperkecil probabilitas dan kerugian lewat penanganan, dan penerimaan risiko menerima tanpa penanganan; asuransi tidak termasuk yang mana pun dari itu.

Soal 12 | Kebijakan

Bila kebijakan keamanan informasi disusun dalam 3 jenjang — kebijakan dasar, standar penanganan, dan prosedur pelaksanaan — manakah isi yang paling tepat dituliskan dalam prosedur pelaksanaan?

  1. Cara pandang organisasi dalam menangani keamanan informasi dan pernyataan manajemen
  2. Prosedur cara pengoperasian konkret perangkat lunak backup dan jam eksekusinya
  3. Standar sebagai aturan yang harus dipatuhi: kata sandi minimal 12 karakter memuat alfanumerik dan simbol
  4. Ketentuan pembentukan komite keamanan informasi dan perannya
JawabanB. Prosedur cara pengoperasian konkret perangkat lunak backup dan jam eksekusinya

Prosedur pelaksanaan adalah dokumen jenjang terbawah yang menuliskan prosedur operasi konkret yang dapat diikuti petugas sambil bekerja. Cara pandang organisasi dan pernyataan manajemen ada di kebijakan dasar jenjang teratas, sedangkan aturan, standar, dan ketentuan struktur dituliskan di standar penanganan; jenjangnya berbeda.

Soal 13 | ISMS

Manakah penjelasan yang paling tepat mengenai ISMS (sistem manajemen keamanan informasi)?

  1. Mekanisme organisasi menetapkan kebijakan, melaksanakan penanganan, memeriksa, dan memperbaiki dengan terus memutar PDCA; persyaratannya ditetapkan dalam JIS Q 27001
  2. Sistem yang mengizinkan pemakaian tanda bagi pelaku usaha yang penanganan informasi pribadinya layak
  3. Organisasi spesialis yang memantau jaringan 24 jam dan mendeteksi tanda-tanda serangan
  4. Tim spesialis yang menangani mulai dari penerimaan laporan sampai penyelidikan penyebab, pengurungan kerugian, dan pemulihan saat insiden keamanan komputer terjadi di organisasi
JawabanA. Mekanisme organisasi menetapkan kebijakan, melaksanakan penanganan, memeriksa, dan memperbaiki dengan terus memutar PDCA; persyaratannya ditetapkan dalam JIS Q 27001

ISMS adalah mekanisme mengelola keamanan informasi secara organisasional dan berkelanjutan; persyaratannya ditetapkan dalam JIS Q 27001 (berpadanan dengan ISO/IEC 27001). Pilihan pertama adalah sistem Privacy Mark, ketiga CSIRT, dan keempat penjelasan SOC; semuanya bukan penjelasan ISMS itu sendiri.

Soal 14 | CSIRT

Manakah yang paling tepat sebagai peran CSIRT?

  1. Menyusun rencana pengembangan sistem informasi serta mengelola kemajuan dan mutu pengembangan
  2. Menerima laporan insiden keamanan serta melakukan penyelidikan penyebab, pengurungan kerugian, pemulihan, dan penghubungan ke pihak terkait
  3. Mengaudit dari posisi independen apakah pemrosesan akuntansi dan isi laporan keuangan perusahaan layak
  4. Memeriksa pelaku usaha apakah struktur penanganan informasi pribadinya memadai lalu memberikan tanda sertifikasi
JawabanB. Menerima laporan insiden keamanan serta melakukan penyelidikan penyebab, pengurungan kerugian, pemulihan, dan penghubungan ke pihak terkait

CSIRT adalah tim spesialis yang menangani mulai dari penerimaan insiden keamanan sampai penyelidikan penyebab, pengurungan, pemulihan, dan koordinasi informasi. Audit akuntansi, pengelolaan kemajuan pengembangan, dan pemberian tanda sertifikasi semuanya peran organisasi atau sistem lain, bukan pekerjaan CSIRT. Adapun yang memantau log terus-menerus dan mendeteksi serangan adalah SOC.

Soal 15 | DMZ

Manakah alasan yang paling tepat menempatkan server web yang dipublikasikan ke luar di DMZ?

  1. Karena kecepatan pemrosesan server naik dan waktu respons memendek
  2. Karena meski server publik disusupi, penyusupan langsung ke jaringan internal dapat dicegah
  3. Karena backup server publik menjadi dapat diambil otomatis
  4. Karena konsumsi listrik server tertekan dan biaya operasional berkurang
JawabanB. Karena meski server publik disusupi, penyusupan langsung ke jaringan internal dapat dicegah

DMZ (zona demiliterisasi) adalah petak yang dipisahkan baik dari internet maupun LAN internal, susunan agar kerugian tidak meluas ke internal meski server publik disusupi. Kecepatan pemrosesan, konsumsi listrik, dan otomatisasi backup tak berkaitan dengan pemetakkan jaringan.

Soal 16 | WAF

Manakah penjelasan yang paling tepat mengenai WAF (Web Application Firewall)?

  1. Mekanisme memeriksa isi komunikasi ke aplikasi web dan memblokir serangan seperti SQL injection
  2. Mekanisme mengenkripsi komunikasi LAN nirkabel dan mencegah penyadapan
  3. Mekanisme memeriksa otomatis ada tidaknya virus sebelum membuka berkas lampiran surel
  4. Mekanisme memastikan jati diri memakai sidik jari atau iris pengguna
JawabanA. Mekanisme memeriksa isi komunikasi ke aplikasi web dan memblokir serangan seperti SQL injection

WAF memeriksa isi komunikasi yang ditujukan ke aplikasi web dan mencegah serangan khas web seperti SQL injection dan cross-site scripting. Enkripsi LAN nirkabel adalah WPA2 atau WPA3, pemeriksaan lampiran adalah perangkat lunak antivirus, dan pemastian lewat sidik jari atau iris adalah autentikasi biometrik; semuanya bukan WAF.

Soal 17 | Autentikasi biometrik

Pada autentikasi biometrik, manakah perubahan FRR (tingkat penolakan diri sendiri) dan FAR (tingkat penerimaan orang lain) yang tepat bila kriteria penilaian diperketat?

  1. FRR menjadi rendah dan FAR menjadi tinggi
  2. FRR maupun FAR menjadi tinggi
  3. FRR menjadi tinggi dan FAR menjadi rendah
  4. FRR maupun FAR menjadi rendah
JawabanC. FRR menjadi tinggi dan FAR menjadi rendah

Bila penilaian diperketat, FAR yang keliru menerima orang lain turun, tetapi diri sendiri pun jadi mudah ditolak karena selisih kecil sehingga FRR naik. Keduanya berhubungan saling berlawanan — menurunkan satu menaikkan yang lain — dan tak dapat diturunkan atau dinaikkan bersamaan, maka kriteria ditentukan dengan menimbang keseimbangan kenyamanan dan keamanan.

Soal 18 | Autentikasi multifaktor

Manakah kombinasi yang termasuk autentikasi multifaktor?

  1. Input kata sandi dan input one-time password yang tiba di ponsel pintar
  2. Input kata sandi login dan jawaban pertanyaan rahasia
  3. Input kata sandi login dan input ulang kata sandi lain
  4. Input ID pengguna dan input kata sandi
JawabanA. Input kata sandi dan input one-time password yang tiba di ponsel pintar

Autentikasi multifaktor adalah cara mengombinasikan dua atau lebih unsur berjenis berbeda: pengetahuan, kepemilikan, dan biometrik. Kata sandi (pengetahuan) dan one-time password yang diterima di ponsel pintar (kepemilikan) berbeda jenis sehingga termasuk. Pertanyaan rahasia maupun kata sandi lain sama-sama pengetahuan, dan ID pengguna bukanlah rahasia yang hanya diketahui pemiliknya, sehingga semuanya tidak menjadi multifaktor.

Soal 19 | Zero trust

Manakah penjelasan yang paling tepat mengenai cara berpikir zero trust?

  1. Mengutamakan kenyamanan pengguna dan menghapus masa berlaku serta kewajiban penggantian kata sandi
  2. Tanpa memercayai apa pun baik di dalam maupun di luar, memverifikasi pengguna dan terminal pada tiap akses serta memberikan hanya hak minimum yang diperlukan
  3. Komunikasi dari dalam jaringan internal diperlakukan dapat dipercaya, dan autentikasi boleh dihilangkan pada akses berikutnya
  4. Melarang total komunikasi dengan luar dan memakai sistem hanya di dalam jaringan internal yang tertutup
JawabanB. Tanpa memercayai apa pun baik di dalam maupun di luar, memverifikasi pengguna dan terminal pada tiap akses serta memberikan hanya hak minimum yang diperlukan

Zero trust adalah cara berpikir membuang premis "aman karena di dalam batas", melakukan verifikasi pada tiap akses, dan memberikan hanya hak minimum yang diperlukan. Penghilangan autentikasi komunikasi internal justru kelemahan pertahanan batas gaya lama, sedangkan larangan total komunikasi luar dan penghapusan masa berlaku tak berkaitan dengan definisi zero trust.

Soal 20 | Langkah fisik

Di antara langkah keamanan informasi, manakah yang digolongkan langkah fisik?

  1. Menerapkan segera program perbaikan server web
  2. Memperbarui berkas pola perangkat lunak antivirus setiap hari
  3. Melaksanakan latihan surel serangan bertarget bagi seluruh karyawan
  4. Memasang perangkat kontrol keluar-masuk dengan kartu IC di pintu ruang server
JawabanD. Memasang perangkat kontrol keluar-masuk dengan kartu IC di pintu ruang server

Langkah fisik adalah langkah mencegah pendekatan dan pengambilan terhadap perangkat serta dokumen itu sendiri; penguncian, kontrol keluar-masuk, kamera pengawas, dan clear desk termasuk di dalamnya. Pelaksanaan latihan adalah langkah manusiawi, sedangkan pembaruan berkas pola dan penerapan program perbaikan digolongkan langkah teknis lewat perangkat lunak.

Soal 21 | Metode kriptografi

Dibandingkan metode kunci simetris, manakah ciri yang paling tepat dari metode kriptografi kunci publik?

  1. Bila n orang saling berkomunikasi, jumlah total kunci yang diperlukan menjadi n(n-1)/2
  2. Kunci untuk enkripsi dapat dipublikasikan sehingga masalah pengantaran kunci secara aman jarang timbul
  3. Karena memakai kunci yang sama untuk enkripsi dan dekripsi, pengelolaan kunci cukup satu
  4. Kecepatan pemrosesannya tinggi dan cocok untuk mengenkripsi data besar sekaligus
JawabanB. Kunci untuk enkripsi dapat dipublikasikan sehingga masalah pengantaran kunci secara aman jarang timbul

Keunggulan terbesar metode kunci publik adalah kunci publiknya boleh dipublikasikan sehingga masalah distribusi kunci jarang timbul. Yang cepat dan cocok untuk data besar adalah metode kunci simetris; yang memerlukan n(n-1)/2 kunci juga metode kunci simetris; dan yang memakai kunci sama untuk enkripsi-dekripsi pun penjelasan metode kunci simetris.

Soal 22 | Kriptografi kunci publik

A ingin mengirim kepada B surel yang hanya dapat dibaca B memakai metode kriptografi kunci publik. Kunci manakah yang dipakai A untuk mengenkripsi?

  1. Kunci publik B
  2. Kunci publik A
  3. Kunci privat B
  4. Kunci privat A
JawabanA. Kunci publik B

Pada enkripsi yang bertujuan kerahasiaan, enkripsi dilakukan dengan kunci publik penerima, yaitu B. Kunci dekripsi padanannya hanyalah kunci privat B sehingga selain B tak dapat membaca. Mengenkripsi dengan kunci privat A menjadi tanda tangan digital, kunci publik A dapat diperoleh siapa pun sehingga kerahasiaan tak terjaga, dan kunci privat B tidak dimiliki A.

Soal 23 | Pembuatan tanda tangan

A mengirim dokumen dengan membubuhkan tanda tangan digital. Manakah kombinasi yang tepat antara kunci yang dipakai membuat tanda tangan dan efeknya?

  1. Memakai kunci privat A untuk menunjukkan bahwa A sendiri yang membuat dan tidak ada pemalsuan
  2. Memakai kunci publik B agar hanya B yang dapat membaca dokumen
  3. Memakai kunci publik A untuk merahasiakan isi dokumen
  4. Memakai kunci privat B untuk membuktikan fakta bahwa B telah menerima
JawabanA. Memakai kunci privat A untuk menunjukkan bahwa A sendiri yang membuat dan tidak ada pemalsuan

Tanda tangan digital dibuat dengan mengenkripsi nilai hash dokumen memakai kunci privat pengirim A. Kunci privat hanya dimiliki A sehingga dapat menunjukkan pembuatan oleh dirinya (keaslian dan anti penyangkalan) serta tiadanya pemalsuan. Mengenkripsi dengan kunci publik penerima adalah enkripsi untuk kerahasiaan, kunci publik pengirim adalah kunci untuk verifikasi, dan kunci privat penerima tak dapat dipakai pengirim.

Soal 24 | Verifikasi tanda tangan

B menerima dokumen bertanda tangan digital dari A. Kunci manakah yang dipakai B untuk memverifikasi tanda tangan?

  1. Kunci privat B
  2. Kunci simetris yang telah dibagikan A dan B sebelumnya
  3. Kunci publik B
  4. Kunci publik A
JawabanD. Kunci publik A

Tanda tangan dibuat dengan kunci privat pengirim A sehingga hanya dapat diverifikasi dengan kunci publik A pasangannya. Fakta berhasil diverifikasi menjadi bukti pembuatan oleh A sendiri. Kunci milik B dipakai untuk mendekripsi sandi yang dialamatkan kepadanya atau untuk tanda tangannya sendiri sehingga tak dapat dipakai verifikasi, dan kunci simetris tak dapat menentukan siapa pembuatnya sehingga tak dapat dipakai memverifikasi tanda tangan.

Soal 25 | PKI dan TLS

Manakah penjelasan yang paling tepat mengenai sertifikat digital server yang dipakai pada komunikasi HTTPS?

  1. Dipakai untuk menitipkan kata sandi yang dimasukkan pengguna ke otoritas sertifikat agar diperiksa mewakilinya
  2. Dipakai untuk mendistribusikan kunci privat server itu sendiri secara aman ke browser pengguna
  3. Menjamin data komunikasi dienkripsi hanya dengan metode kunci publik dan tidak pernah dengan metode kunci simetris
  4. Diterbitkan otoritas sertifikat dan menjamin bahwa kunci publik server benar-benar milik server itu
JawabanD. Diterbitkan otoritas sertifikat dan menjamin bahwa kunci publik server benar-benar milik server itu

Sertifikat digital diterbitkan otoritas sertifikat (CA) setelah memeriksa pemohon, mengikat kunci publik dengan informasi pemiliknya, dan menjamin keabsahan kunci publik. Kunci privat tak pernah didistribusikan. Ia juga bukan mekanisme menitipkan kata sandi ke CA. Pada TLS dipakai metode kriptografi hibrida: kunci simetris diserahkan lewat kriptografi kunci publik lalu badan pesan dienkripsi dengan kunci simetris.

Latihan: kerjakan soal di halaman ini

Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.

* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.

Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang