Dari tiga elemen keamanan informasi, manakah penjelasan yang paling tepat mengenai integritas?
Memastikan bahwa pengguna dan data benar-benar merupakan pihak/hal yang asli sesuai dengan yang diklaim
Menjaga agar hanya pihak yang berwenang dapat mengakses informasi, dan informasi tidak diungkapkan kepada pihak yang tidak berwenang
Pihak yang berwenang dapat menggunakan informasi atau sistem informasi kapan pun diperlukan, tanpa gangguan
Informasi akurat dan lengkap, serta tidak mengalami perubahan atau perusakan yang tidak sah
JawabanD. Informasi akurat dan lengkap, serta tidak mengalami perubahan atau perusakan yang tidak sah
Integritas (integrity) mengacu pada keakuratan informasi dan tidak adanya perubahan yang tidak sah. Pilihan pertama adalah penjelasan kerahasiaan (confidentiality), pilihan ketiga adalah ketersediaan (availability), dan pilihan keempat bukan bagian dari CIA melainkan penjelasan tentang otentisitas (authenticity) sebagai karakteristik tambahan. Yang penting adalah tidak keliru membedakan ketiga elemen CIA sejak dari definisinya.
Soal 2 | Pengubahan Situs dan CIA
Halaman utama situs web perusahaan diubah oleh seseorang sehingga menampilkan teks yang sama sekali berbeda. Karakteristik apa yang paling tepat dikatakan telah dirugikan?
Ketersediaan
Nirsangkal
Integritas
Kerahasiaan
JawabanC. Integritas
Karena isi diubah tanpa izin, integritas telah dirugikan. Informasi tidak bocor ke luar sehingga bukan kerahasiaan, dan situs itu sendiri masih tampil serta tidak berhenti sehingga bukan pula ketersediaan. Nirsangkal (non-repudiation) adalah karakteristik yang mencegah seseorang menyangkal tindakannya di kemudian hari, dan tidak menjelaskan kejadian ini.
Soal 3 | Penghentian Layanan dan CIA
Sebuah situs pemesanan menerima serangan berupa lonjakan komunikasi dalam jumlah besar yang terpusat, sehingga tidak merespons selama setengah hari. Karakteristik apa yang paling tepat dikatakan telah dirugikan?
Kerahasiaan
Ketersediaan
Otentisitas
Integritas
JawabanB. Ketersediaan
Karena tidak dapat digunakan saat dibutuhkan, ketersediaan telah dirugikan. Tidak ada fakta bahwa data berpindah ke pihak luar sehingga bukan kerahasiaan, dan informasi yang tersimpan pun tidak diubah sehingga bukan pula integritas. Otentisitas (authenticity) adalah karakteristik terkait pemastian identitas asli suatu pihak.
Soal 4 | Kebocoran Data dan CIA
Berkas daftar nama pelanggan dibawa keluar oleh pihak luar dan dipublikasikan di internet. Isi berkas itu sendiri tidak diubah, dan operasional internal perusahaan pun tidak terganggu. Karakteristik apa yang paling tepat dikatakan telah dirugikan?
Keandalan
Kerahasiaan
Ketersediaan
Integritas
JawabanB. Kerahasiaan
Karena informasi menjadi dapat dilihat oleh pihak yang tidak berwenang, kerahasiaan telah dirugikan. Isinya tidak berubah sehingga integritas tetap terjaga, dan operasional internal tetap berjalan sehingga ketersediaan pun tetap terjaga. Keandalan (reliability) adalah karakteristik yang menunjukkan sistem bekerja sesuai yang dimaksudkan, dan tidak sesuai dengan kasus ini.
Soal 5 | Ancaman Ganda (Pemerasan Berlapis)
Sebuah organisasi terinfeksi ransomware sehingga berkas kerjanya terenkripsi dan tidak bisa dibuka. Selain itu, penyerang memberi tahu bahwa "data telah dicuri sebelum dienkripsi, dan akan dipublikasikan jika tidak membayar". Manakah kombinasi karakteristik yang paling tepat dikatakan telah dirugikan (atau berisiko dirugikan) dalam kejadian ini?
Ketersediaan dan kerahasiaan
Keandalan dan nirsangkal
Kerahasiaan dan nirsangkal
Integritas dan akuntabilitas
JawabanA. Ketersediaan dan kerahasiaan
Berkas yang tidak dapat digunakan akibat enkripsi merupakan pelanggaran ketersediaan, sedangkan data yang dicuri dan diancam akan dipublikasikan merupakan pelanggaran kerahasiaan. Integritas berarti isi tidak diubah, akuntabilitas berarti tindakan seseorang dapat ditelusuri, keandalan berarti sistem bekerja sesuai yang dimaksudkan, dan nirsangkal berarti mencegah penyangkalan atas suatu tindakan; semuanya bukan inti dari kejadian ini.
Soal 6 | Penimpaan Keliru
Seorang staf melakukan kesalahan operasi saat mengedit tabel rekap dan menyimpan angka yang sudah final dengan menimpanya menggunakan nilai lain. Berkas masih bisa dibuka seperti biasa dan operasional tetap berjalan, tetapi isinya tidak sesuai fakta. Karakteristik apa yang paling tepat dikatakan telah dirugikan?
Akuntabilitas
Ketersediaan
Integritas
Kerahasiaan
JawabanC. Integritas
Karena keakuratan informasi hilang, ini adalah masalah integritas. Ada tidaknya unsur serangan tidak memengaruhi penentuan karakteristik; kelalaian pun dapat merugikan integritas. Berkas masih bisa dibuka sehingga ketersediaan tetap terjaga, dan tidak ada kebocoran ke luar sehingga bukan pula masalah kerahasiaan. Akuntabilitas adalah karakteristik yang memungkinkan penelusuran tindakan seseorang.
Soal 7 | Berbagi ID
Suatu departemen menjalankan sistem kerja dengan satu ID bersama untuk login, yang digunakan oleh semua orang. Karakteristik apa yang paling dirugikan oleh praktik ini?
Keandalan(reliability)
Integritas(integrity)
Akuntabilitas
Ketersediaan(availability)
JawabanC. Akuntabilitas
Meskipun log operasi tersimpan, tidak dapat dipastikan siapa yang melakukan operasi tersebut, sehingga akuntabilitas dirugikan. Kondisi dapat login tetap terjaga sehingga bukan masalah ketersediaan, dan hal ini juga tidak secara langsung merugikan cara kerja sistem sesuai maksud (keandalan) atau keakuratan data (integritas). ID pada dasarnya diberikan per individu.
Soal 8 | Nirsangkal
Manakah kombinasi karakteristik dan cara yang paling tepat untuk mencegah mitra bisnis yang telah memesan secara elektronik kemudian menyangkal di kemudian hari dengan mengatakan "kami tidak pernah memesan itu"?
Ketersediaan - redundansi server dan jaringan
Keandalan - pemeriksaan validitas nilai masukan
Nirsangkal - pemberian tanda tangan digital
Kerahasiaan - enkripsi jalur komunikasi
JawabanC. Nirsangkal - pemberian tanda tangan digital
Yang mencegah suatu tindakan disangkal di kemudian hari adalah nirsangkal (non-repudiation), dan tanda tangan digital serta stempel waktu (timestamp) adalah cara utamanya. Redundansi adalah langkah ketersediaan agar layanan tidak berhenti, enkripsi adalah langkah kerahasiaan agar tidak terlihat, dan pemeriksaan nilai masukan adalah langkah agar sistem bekerja dengan benar; tidak satu pun berfungsi sebagai antisipasi penyangkalan.
Soal 9 | Otentisitas
Ingin memastikan bahwa kontak dari seseorang yang mengaku sebagai staf mitra bisnis benar-benar berasal dari staf tersebut. Karakteristik keamanan informasi apa yang sesuai dengan tujuan ini?
Otentisitas
Ketersediaan
Nirsangkal
Integritas
JawabanA. Otentisitas
Memastikan bahwa suatu pihak benar-benar sesuai dengan yang diklaim adalah otentisitas (authenticity), dan langkah anti-penyamaran termasuk di dalamnya. Ketersediaan berarti dapat digunakan, integritas berarti isi benar, dan nirsangkal berarti mencegah penyangkalan atas suatu tindakan; ketiganya bukan karakteristik yang secara langsung menyatakan pemastian identitas pihak lawan.
Soal 10 | Contoh Kerentanan
Dalam hubungan antara ancaman, kerentanan, dan risiko, manakah contoh kerentanan yang paling tepat?
Penyerang dari luar perusahaan mencoba melakukan akses tidak sah ke server perusahaan melalui internet
Ruang server terendam banjir akibat bencana seperti gempa bumi atau petir, sehingga perangkat tidak dapat digunakan
Kemungkinan terjadinya kerugian berupa tuntutan ganti rugi dan hilangnya kepercayaan akibat bocornya daftar nama pelanggan
Server yang digunakan untuk operasional dibiarkan tanpa penerapan program perbaikan
JawabanD. Server yang digunakan untuk operasional dibiarkan tanpa penerapan program perbaikan
Kerentanan adalah kelemahan yang dapat dimanfaatkan oleh ancaman, dan patch yang tidak diterapkan merupakan contoh khasnya. Gempa bumi dan upaya akses tidak sah adalah ancaman yang bekerja dari luar, sedangkan kemungkinan terjadinya kerugian adalah risiko. Ancaman sulit dihilangkan sendiri oleh organisasi, tetapi kerentanan dapat dikurangi melalui upaya organisasi — inilah poin pentingnya dalam praktik.
Soal 11 | Rumus Risiko
Ada cara pandang yang menangkap besarnya risiko sebagai "ancaman × kerentanan × nilai aset informasi". Sebagai pemimpin keamanan informasi di unit bisnis, manakah penjelasan yang paling tepat dalam memanfaatkan cara pandang ini?
Mengurangi jumlah kejadian ancaman itu sendiri melalui upaya perusahaan sendiri adalah cara paling realistis untuk menurunkan risiko
Karena nilai aset tidak dapat diubah dalam operasional bisnis, mengevaluasi besarnya risiko pun tidak ada kaitannya dengan langkah konkret
Jika salah satu dari ketiga elemen besar, risiko akan selalu menjadi maksimum terlepas dari besar kecilnya dua elemen lainnya
Yang paling mudah ditangani langsung oleh perusahaan sendiri adalah kerentanan; dengan menguranginya, risiko akan mengecil meskipun ancamannya sama
JawabanD. Yang paling mudah ditangani langsung oleh perusahaan sendiri adalah kerentanan; dengan menguranginya, risiko akan mengecil meskipun ancamannya sama
Terjadinya ancaman itu sendiri, seperti gempa bumi atau maraknya malware, tidak dapat dikurangi oleh perusahaan sendiri, dan nilai aset pun sulit diturunkan dalam operasional bisnis. Mengurangi kerentanan melalui penerapan patch dan edukasi menjadi langkah realistis untuk menurunkan risiko. Evaluasi risiko tidak sia-sia karena digunakan untuk menentukan prioritas langkah, dan karena ini adalah perkalian, jika salah satu elemen kecil maka keseluruhannya pun akan mengecil.
Soal 12 | Ancaman Fisik
Ketika ancaman diklasifikasikan menjadi ancaman manusia, ancaman fisik, dan ancaman teknis, manakah yang termasuk ancaman fisik?
Server diakses secara tidak sah dari luar
Kata sandi berhasil digali melalui kontak palsu
Server berhenti karena pemadaman listrik akibat sambaran petir
Karyawan salah mengirim email
JawabanC. Server berhenti karena pemadaman listrik akibat sambaran petir
Bencana atau kecelakaan seperti sambaran petir dan pemadaman listrik adalah ancaman fisik. Salah kirim email adalah ancaman manusia akibat kelalaian, akses tidak sah adalah ancaman teknis yang menggunakan teknologi informasi, dan tindakan menggali kata sandi tergolong social engineering yang diklasifikasikan sebagai ancaman manusia.
Soal 13 | Langkah Salah Kirim
Diketahui bahwa penyebab kebocoran informasi yang paling banyak terjadi di perusahaan adalah salah kirim email akibat kekeliruan tujuan. Manakah tindakan pemimpin keamanan informasi yang paling tepat?
Memprioritaskan langkah terhadap serangan dari luar dengan memperkuat fungsi firewall dan memperketat pemantauan komunikasi dengan pihak luar
Mengumumkan nama dan jumlah kejadian karyawan yang salah kirim setiap kali terjadi di lingkungan internal untuk menumbuhkan kewaspadaan
Menyusun prosedur dan mekanisme pemeriksaan sebelum pengiriman, seperti konfirmasi ganda tujuan oleh beberapa orang dan enkripsi berkas lampiran
Melarang penggunaan email secara total, dan mengganti seluruh komunikasi dengan pihak luar menjadi telepon, surat pos, atau tatap muka
JawabanC. Menyusun prosedur dan mekanisme pemeriksaan sebelum pengiriman, seperti konfirmasi ganda tujuan oleh beberapa orang dan enkripsi berkas lampiran
Karena penyebabnya adalah kelalaian manusia, tepatnya adalah mencegah terulangnya kejadian melalui prosedur dan mekanisme pemeriksaan. Penguatan firewall ditujukan untuk serangan dari luar dan tidak menjawab penyebabnya. Mengumumkan nama individu justru menimbulkan rasa takut dan mendorong penyembunyian laporan sehingga kontraproduktif, sedangkan larangan total penggunaan email membuat operasional tidak dapat berjalan dan bukan langkah yang realistis.
Soal 14 | Tiga Elemen Kecurangan
Manakah kombinasi tiga elemen yang benar dan menyusun "Segitiga Kecurangan (fraud triangle)" yang menjelaskan terjadinya kecurangan internal?
Manusia, teknologi, fisik
Peluang, motif/tekanan, rasionalisasi
Ancaman, kerentanan, nilai aset
Kerahasiaan, integritas, ketersediaan
JawabanB. Peluang, motif/tekanan, rasionalisasi
Segitiga kecurangan adalah cara pandang bahwa kecurangan terjadi ketika tiga elemen peluang, motif/tekanan, dan rasionalisasi terpenuhi bersamaan. Ancaman-kerentanan-nilai aset adalah elemen yang menangkap besarnya risiko, kerahasiaan-integritas-ketersediaan adalah tiga elemen keamanan informasi, dan manusia-teknologi-fisik adalah sumbu klasifikasi ancaman atau langkah pengendalian; semuanya merupakan konsep yang berbeda.
Soal 15 | Mengurangi Peluang
Di antara tiga elemen segitiga kecurangan, manakah langkah pengendalian yang paling tepat untuk mengurangi "peluang"?
Menyediakan loket konsultasi bagi karyawan agar dapat berkonsultasi tentang masalah pribadi atau kesulitan keuangan
Menyampaikan berulang kali dalam pelatihan keamanan informasi bahwa kecurangan adalah tindak pidana, untuk menumbuhkan kesadaran karyawan
Membatasi hak akses ke data penting hanya kepada orang yang memerlukannya untuk pekerjaan, dan memeriksa log operasi secara berkala
Memperjelas kriteria penilaian kinerja, lalu memberikan perlakuan yang dapat diterima oleh yang bersangkutan agar tidak menumpuk ketidakpuasan
JawabanC. Membatasi hak akses ke data penting hanya kepada orang yang memerlukannya untuk pekerjaan, dan memeriksa log operasi secara berkala
Peluang adalah "lingkungan yang memungkinkan seseorang melakukannya jika ingin", dan pembatasan hak akses minimum beserta pemeriksaan log secara langsung mengurangi hal ini. Loket konsultasi dan perbaikan perlakuan bekerja pada motif, sedangkan penanaman kesadaran melalui pelatihan bekerja pada rasionalisasi; keduanya bukan langkah yang mengurangi peluang itu sendiri. Peluang adalah elemen yang paling dapat dikendalikan secara pasti oleh organisasi.
Soal 16 | Rasionalisasi
Seorang karyawan yang membawa keluar daftar nama pelanggan mengatakan, "karena dokumen ini saya yang buat, saya kira itu milik saya". Pernyataan ini termasuk elemen apa dalam segitiga kecurangan?
Peluang
Motif/tekanan
Ancaman
Rasionalisasi
JawabanD. Rasionalisasi
Alasan yang menjelaskan tindakan sendiri secara menguntungkan diri untuk menghapus rasa bersalah termasuk rasionalisasi. Peluang mengacu pada aspek lingkungan seperti hak akses atau longgarnya pemeriksaan, sedangkan motif/tekanan mengacu pada keadaan seperti kesulitan keuangan atau ketidakpuasan. Ancaman bukan elemen dalam segitiga kecurangan, melainkan konsep yang menyusun risiko. Rasionalisasi ditangani melalui edukasi dan penandatanganan pernyataan komitmen.
Soal 17 | Trashing
Di antara modus social engineering, manakah penjelasan yang tepat mengenai trashing (scavenging)?
Mengintip langsung layar atau input keyboard dari belakang atau kursi sebelah pengguna
Mengumpulkan informasi dari dokumen, memo, atau media penyimpanan yang dibuang sebagai sampah
Menelepon dengan berpura-pura sebagai administrator sistem dan menggali kata sandi dari pengguna
Mengikuti langsung di belakang orang yang berwenang masuk agar diri sendiri dapat melewati pintu tanpa melalui otentikasi
JawabanB. Mengumpulkan informasi dari dokumen, memo, atau media penyimpanan yang dibuang sebagai sampah
Trashing adalah modus mengumpulkan informasi dari barang buangan, dan langkah pengendaliannya adalah penghancuran dengan shredder serta pengumpulan dokumen rahasia dengan sistem terkunci. Pilihan kedua adalah shoulder hacking, pilihan ketiga adalah tailgating (piggybacking), dan pilihan keempat adalah penipuan melalui penyamaran; semuanya modus yang berbeda.
Soal 18 | Langkah Anti-Mengintip
Seorang staf penjualan sering membuka laptop di kafe saat bepergian untuk menangani informasi pelanggan. Manakah langkah yang paling tepat sebagai pengendalian shoulder hacking?
Menjaga file definisi antivirus tetap terbaru dan melakukan pemindaian menyeluruh secara berkala
Memasang filter anti-intip dan selalu mengunci layar saat meninggalkan tempat duduk
Mengenkripsi komunikasi sebelum mengirimkannya ke server di luar perusahaan
Mengganti kata sandi secara berkala dan berhenti menggunakan kata sandi yang sama di berbagai layanan
JawabanB. Memasang filter anti-intip dan selalu mengunci layar saat meninggalkan tempat duduk
Shoulder hacking adalah modus mengintip langsung layar atau input, sehingga langkah yang efektif adalah membuat layar sulit dilihat secara fisik dan mengunci layar saat meninggalkan tempat duduk. Pembaruan file definisi adalah langkah antimalware, dan enkripsi komunikasi adalah langkah antipenyadapan di jalur komunikasi; keduanya tidak mencegah tindakan mengintip. Penggantian kata sandi mengurangi dampak setelah terlihat, tetapi tidak mencegah tindakan mengintip itu sendiri.
Soal 19 | Shadow IT
Diketahui bahwa karyawan menyimpan berkas kerja di layanan penyimpanan daring gratis yang tidak diketahui perusahaan, dan membagikannya di dalam departemen. Manakah masalah yang paling tepat dari kondisi ini?
Organisasi tidak dapat mengetahui maupun mengelola lokasi penyimpanan dan cakupan keterbukaan, sehingga tidak dapat mendeteksi atau menangani insiden jika terjadi
Biaya penyimpanan berkas menjadi beban anggaran departemen
Penggunaan pribadi selama jam kerja meningkat, sehingga perlu ditangani sebagai masalah manajemen ketenagakerjaan
Layanan gratis memiliki kecepatan komunikasi yang lebih lambat dibanding layanan berbayar, sehingga efisiensi kerja menurun saat berbagi berkas besar
JawabanA. Organisasi tidak dapat mengetahui maupun mengelola lokasi penyimpanan dan cakupan keterbukaan, sehingga tidak dapat mendeteksi atau menangani insiden jika terjadi
Ini adalah shadow IT, dan masalah utamanya adalah tidak terjangkaunya pengelolaan maupun pengawasan organisasi. Kecepatan, biaya, dan manajemen ketenagakerjaan bukan pokok persoalan keamanan informasi utama di sini. Karena melarang saja tidak menghilangkan kebutuhan bisnis yang mendasarinya, langkah pengendaliannya adalah organisasi menyediakan layanan yang boleh digunakan serta menyiapkan mekanisme pengajuan dan pencatatan.
Soal 20 | Penanganan Saat Pengunduran Diri
Seorang staf akan mengundurkan diri mulai minggu depan. Manakah tindakan dengan prioritas tertinggi dalam menangani risiko terkait mantan karyawan?
Menghubungi yang bersangkutan setelah pengunduran diri dan meminta pelaporan mandiri apakah ada data yang dibawa keluar
Membiarkan akun tetap aktif untuk sementara setelah pengunduran diri, guna berjaga-jaga jika diperlukan untuk serah terima
Membiarkan penerus menggunakan ID dan kata sandi yang sama persis seperti sebelumnya
Menonaktifkan akun secara pasti pada hari pengunduran diri, serta menarik kembali perangkat pinjaman dan kartu akses masuk-keluar
JawabanD. Menonaktifkan akun secara pasti pada hari pengunduran diri, serta menarik kembali perangkat pinjaman dan kartu akses masuk-keluar
Akun mantan karyawan yang tetap aktif adalah kerentanan yang khas, sehingga penonaktifan pada hari pengunduran diri dan penarikan barang pinjaman adalah prioritas tertinggi. Membiarkan akun aktif untuk tujuan serah terima menyisakan celah penyalahgunaan. Pelaporan mandiri setelah pengunduran diri kurang efektif, dan pewarisan ID justru menghilangkan akuntabilitas sehingga tidak tepat.
Soal 21 | Melalui Pihak Ketiga
Perusahaan sendiri telah memperkuat langkah pengendalian, tetapi komputer milik penyedia jasa yang menerima pekerjaan alih daya terinfeksi malware, sehingga data pelanggan perusahaan yang dititipkan di sana bocor. Manakah kombinasi sebutan ancaman semacam ini dengan cara penanganannya yang paling tepat?
Ancaman fisik - memperkuat pengelolaan keluar-masuk dan penguncian ruang server perusahaan sendiri
Kecurangan internal - meninjau ulang hak akses karyawan sendiri dan memperketat pemeriksaan log operasi
Shadow IT - melarang penggunaan layanan yang tidak disetujui perusahaan sendiri dan melakukan inventarisasi status penggunaan
Risiko rantai pasok - melakukan penetapan kriteria pemilihan pihak ketiga, kesepakatan dalam kontrak, dan pemeriksaan berkala
JawabanD. Risiko rantai pasok - melakukan penetapan kriteria pemilihan pihak ketiga, kesepakatan dalam kontrak, dan pemeriksaan berkala
Kerugian yang menjalar melalui pihak ketiga atau mitra bisnis disebut risiko rantai pasok, dan tidak dapat dicegah hanya dengan langkah pengendalian perusahaan sendiri. Kriteria pemilihan pihak ketiga, kesepakatan langkah pengamanan dan sub-kontrak dalam kontrak, serta pemeriksaan pelaksanaannya menjadi pilar penanganannya. Kecurangan internal adalah kesengajaan oleh pihak dalam perusahaan sendiri, ancaman fisik adalah bencana atau pencurian, dan shadow IT adalah penggunaan perangkat/layanan yang tidak diketahui; ketiganya bukan inti dari kasus ini.
Soal 22 | Kekurangan Operasional
Manakah di antara berikut ini contoh kerentanan yang paling tepat disebabkan oleh kekurangan dalam operasional?
Lantai bawah tanah gedung terendam akibat hujan lebat sehingga perangkat yang dipasang di sana terendam air
Pengguna terus menggunakan kata sandi sederhana yang mudah ditebak tanpa menggantinya
Inventarisasi daftar aset informasi tidak dilakukan selama beberapa tahun sehingga tidak sesuai dengan kondisi saat ini
Karena kesalahan implementasi program, sistem berhenti secara tidak normal saat diberi input yang tidak terduga
JawabanC. Inventarisasi daftar aset informasi tidak dilakukan selama beberapa tahun sehingga tidak sesuai dengan kondisi saat ini
Tidak dilakukannya inventarisasi sehingga kondisi sebenarnya tidak dapat diketahui adalah kerentanan akibat kekurangan prosedur operasional. Kesalahan implementasi adalah cacat perangkat lunak, kata sandi yang mudah ditebak yang ditetapkan pengguna adalah kerentanan akibat kelalaian manusia, dan banjir akibat hujan lebat bukan kerentanan melainkan ancaman fisik. Perlu diperhatikan bahwa kerentanan tidak hanya berarti cacat perangkat lunak.
Soal 23 | Zero-Day
Manakah penjelasan yang paling tepat mengenai kerentanan zero-day?
Kerentanan yang disebabkan oleh kelalaian pengelolaan kata sandi pengguna, dan dapat diselesaikan melalui edukasi
Kerentanan yang hanya ada pada produk yang dukungannya telah berakhir dan pembaruan tidak lagi disediakan
Kerentanan berdampak kecil yang program perbaikannya sudah tersedia dalam 30 hari sejak ditemukan
Kerentanan pada tahap sebelum program perbaikan tersedia, atau serangan yang memanfaatkan kondisi tersebut
JawabanD. Kerentanan pada tahap sebelum program perbaikan tersedia, atau serangan yang memanfaatkan kondisi tersebut
Zero-day mengacu pada kondisi ketika patch belum tersedia, dan inti masalahnya adalah tidak dapat dicegah dengan penerapan patch. Ini bukan didefinisikan oleh jumlah hari hingga perbaikan tersedia, dan bukan pula konsep yang terbatas pada produk yang dukungannya telah berakhir. Pengelolaan kata sandi adalah kerentanan lain yang disebabkan kelalaian manusia dan tidak berkaitan dengan zero-day.
Soal 24 | Penanganan Zero-Day
Kerentanan serius diumumkan pada perangkat lunak yang digunakan untuk operasional, dan pengembang memberi tahu bahwa "program perbaikan masih diselidiki dan waktu penyediaannya belum ditentukan, tetapi langkah mitigasi sementara telah dipublikasikan". Manakah tindakan pemimpin keamanan informasi yang paling tepat?
Karena informasi kerentanan sudah menjadi publik, tidak memberitahukannya ke internal perusahaan dan diam-diam menunggu perkembangan untuk menghindari kebingungan
Karena tidak ada yang bisa dilakukan sampai program perbaikan tersedia, menunggu penyediaannya sambil melanjutkan operasional seperti biasa
Menggabungkan penerapan langkah mitigasi, penghentian publikasi eksternal atau isolasi perangkat terkait, penguatan pemantauan, dan persiapan pemulihan untuk menekan kerugian
Karena cukup dengan memperbarui file definisi, hanya melakukan pembaruan perangkat lunak antivirus lalu menunggu perkembangan
JawabanC. Menggabungkan penerapan langkah mitigasi, penghentian publikasi eksternal atau isolasi perangkat terkait, penguatan pemantauan, dan persiapan pemulihan untuk menekan kerugian
Meskipun belum ada patch, kerugian dapat ditekan melalui persiapan berlapis seperti penerapan langkah mitigasi, isolasi, penguatan pemantauan, dan persiapan pemulihan dari cadangan (backup). Hanya menunggu berarti tidak ada perlindungan, dan pembaruan perangkat lunak antivirus berfokus pada deteksi malware yang sudah diketahui sehingga tidak mencegah eksploitasi kerentanan itu sendiri. Menyembunyikan informasi dari pihak terkait tanpa memberitahukannya akan menyebabkan penanganan menjadi terlambat.
Soal 25 | Keputusan Penerapan Patch
Banyak program perbaikan dipublikasikan untuk beberapa server yang menyusun sistem operasional. Manakah cara penerapan yang paling tepat?
Karena berisiko menghentikan operasional, menunda penerapan hingga waktu pembaruan sistem berikutnya dan tetap menjalankan operasional seperti kondisi saat ini
Segera menerapkan semua yang dipublikasikan ke lingkungan produksi tanpa verifikasi awal atau konfirmasi dampak bisnis
Setelah memahami cakupan objek melalui daftar aset, menentukan prioritas berdasarkan evaluasi tingkat bahaya dan dampak bisnis, lalu menerapkannya secara terencana setelah verifikasi
Menyerahkan keputusan penerapan kepada masing-masing pengguna, dan dilaksanakan oleh siapa pun yang merasa perlu pada waktu yang sesuai bagi mereka masing-masing
JawabanC. Setelah memahami cakupan objek melalui daftar aset, menentukan prioritas berdasarkan evaluasi tingkat bahaya dan dampak bisnis, lalu menerapkannya secara terencana setelah verifikasi
Manajemen patch adalah operasional yang berputar melalui pemahaman objek, evaluasi tingkat bahaya dan dampak bisnis, verifikasi, penerapan, dan pencatatan. Penerapan serentak tanpa verifikasi berisiko menyebabkan operasional terhenti, sedangkan membiarkannya hingga pembaruan sistem menyisakan kerentanan dalam waktu lama. Jika diserahkan pada keputusan masing-masing, organisasi tidak dapat memahami status penerapan secara keseluruhan sehingga menimbulkan celah.
Soal 26 | CVE
Manakah penjelasan yang paling tepat mengenai CVE?
Portal yang menyediakan informasi langkah pengendalian kerentanan dalam bahasa Jepang untuk pasar domestik Jepang
Standar bersama untuk menilai tingkat keparahan kerentanan dengan nilai numerik dari 0.0 hingga 10.0
Metode pengujian yang memverifikasi kemungkinan penyusupan dari sudut pandang penyerang
Nomor identifikasi yang berlaku secara global dan diberikan untuk setiap kerentanan individual
JawabanD. Nomor identifikasi yang berlaku secara global dan diberikan untuk setiap kerentanan individual
CVE adalah nomor identifikasi agar pihak terkait dapat merujuk kerentanan yang sama tanpa keliru, dan tidak menyatakan tingkat keparahan itu sendiri. Standar evaluasi tingkat keparahan adalah CVSS, portal informasi langkah pengendalian kerentanan untuk pasar domestik Jepang adalah JVN, dan verifikasi kemungkinan penyusupan adalah penetration test; masing-masing memiliki peran berbeda.
Soal 27 | Cara Menggunakan CVSS
Nilai dasar CVSS dari suatu kerentanan yang diumumkan ternyata sangat tinggi. Manakah cara penanganan informasi ini yang paling tepat?
Kerentanan dengan nilai dasar tinggi harus selalu ditangani dengan prioritas tertinggi, terlepas dari tingkat kepentingan atau status keterpaparan perangkat yang terdampak
Nilai dasar adalah indikator yang ditentukan berdasarkan harga jual produk, sehingga tidak cocok digunakan untuk menentukan prioritas langkah pengendalian
Nilai dasar adalah acuan bersama, dan prioritas organisasi sendiri ditentukan dengan juga mempertimbangkan tingkat kepentingan perangkat yang terdampak serta status keterpaparannya ke luar
Semakin tinggi nilai dasar berarti serangan semakin sulit dilakukan, sehingga penerapan program perbaikan tidak diperlukan dan cukup dengan pemantauan saja
JawabanC. Nilai dasar adalah acuan bersama, dan prioritas organisasi sendiri ditentukan dengan juga mempertimbangkan tingkat kepentingan perangkat yang terdampak serta status keterpaparannya ke luar
CVSS menunjukkan tingkat keparahan kerentanan dengan tolok ukur bersama, dan bukan prioritas organisasi sendiri itu sendiri. Perangkat yang terisolasi dan perangkat yang terpapar ke luar memiliki urgensi berbeda, dan keadaan semacam itu tercermin dalam metrik lingkungan (environmental metrics). Menyelesaikannya hanya dengan pemantauan padahal nilainya tinggi tidak tepat, dan hal ini tidak berkaitan dengan harga.
Soal 28 | JVN
Manakah yang dioperasikan bersama oleh JPCERT/CC dan IPA, yang menyediakan informasi kerentanan dan langkah pengendalian dalam bahasa Jepang untuk produk yang digunakan di dalam negeri Jepang?
CVE
ISMS
CVSS
JVN
JawabanD. JVN
JVN adalah portal informasi langkah pengendalian kerentanan untuk pasar domestik Jepang. CVSS adalah metode evaluasi tingkat keparahan, dan CVE adalah nomor identifikasi bersama untuk kerentanan; keduanya bukan situs penyedia informasi itu sendiri. ISMS adalah istilah yang mengacu pada sistem manajemen keamanan informasi, dan merupakan konsep yang berbeda dari penyediaan informasi kerentanan.
Soal 29 | Perbedaan Diagnosis
Manakah penjelasan yang paling tepat mengenai perbedaan antara diagnosis kerentanan (vulnerability assessment) dan penetration test?
Keduanya dapat dilaksanakan secara bebas dari luar tanpa izin administrator sistem yang menjadi objek
Keduanya melakukan hal yang sama persis, hanya berbeda sebutannya saja
Diagnosis kerentanan adalah aktivitas yang benar-benar mencoba melakukan penyusupan, sedangkan penetration test adalah aktivitas mengidentifikasi kelemahan yang sudah diketahui
Diagnosis kerentanan mengidentifikasi kelemahan yang sudah diketahui secara menyeluruh, sedangkan penetration test benar-benar mencoba melakukan penyusupan untuk memverifikasi apakah tujuan tertentu dapat dicapai
JawabanD. Diagnosis kerentanan mengidentifikasi kelemahan yang sudah diketahui secara menyeluruh, sedangkan penetration test benar-benar mencoba melakukan penyusupan untuk memverifikasi apakah tujuan tertentu dapat dicapai
Diagnosis kerentanan adalah aktivitas mengidentifikasi kelemahan secara menyeluruh layaknya pemeriksaan kesehatan, sedangkan penetration test adalah verifikasi lapangan yang mencoba apakah benar-benar dapat ditembus; keduanya memiliki tujuan berbeda sehingga tidak bisa saling menggantikan. Pilihan yang keterangannya terbalik adalah salah, dan pelaksanaan keduanya sama-sama memerlukan izin administrator sistem yang menjadi objek serta kesepakatan cakupan.
Soal 30 | Manajemen EOL
Beberapa komputer kerja yang digunakan di suatu departemen akan segera mencapai akhir dukungan (end of life/EOL) sistem operasinya. Operasinya stabil dan pihak lapangan meminta agar penggunaannya dilanjutkan. Manakah keputusan pemimpin keamanan informasi yang paling tepat?
Selama perangkat lunak antivirus dipasang dan file definisinya diperbarui, keamanan tetap terjaga meskipun setelah dukungan berakhir
Karena tidak ada masalah selama operasinya stabil, terus menggunakannya hingga perangkat rusak dan tidak bisa dipakai lagi
Karena kerentanan baru tidak lagi diperbaiki setelah dukungan berakhir, menyusun dan melaksanakan rencana pembaruan atau penggantian sebelum batas waktu
Jika tidak terhubung ke internet setelah dukungan berakhir, risiko kerentanan akan hilang
JawabanC. Karena kerentanan baru tidak lagi diperbaiki setelah dukungan berakhir, menyusun dan melaksanakan rencana pembaruan atau penggantian sebelum batas waktu
Setelah dukungan berakhir, kerentanan yang ditemukan tidak lagi diperbaiki, sehingga risiko meningkat seiring waktu. Operasi yang stabil bukan dasar keamanan, dan perangkat lunak antivirus tidak menutup kerentanan sistem operasi itu sendiri. Memutuskan koneksi dari jaringan bisa menjadi langkah sementara untuk mengurangi dampak, tetapi risiko seperti infeksi melalui media eksternal tetap ada sehingga kerentanan tidak hilang sepenuhnya.
Soal 31 | Worm
Manakah penjelasan yang paling tepat mengenai worm?
Mengenkripsi banyak berkas yang digunakan untuk operasional sehingga tidak dapat dibaca, dan meminta pembayaran uang sebagai imbalan pemulihan
Menyamar sebagai perangkat lunak yang berguna agar diinstal dan dijalankan oleh pengguna, lalu diam-diam melakukan proses tidak sah seperti pencurian informasi
Menumpang pada program atau berkas lain, dan berkembang biak ketika inangnya dijalankan oleh pengguna
Tidak memerlukan inang, dan berkembang biak sendiri sebagai program mandiri melalui jaringan
JawabanD. Tidak memerlukan inang, dan berkembang biak sendiri sebagai program mandiri melalui jaringan
Ciri paling khas worm adalah tidak memerlukan inang dan berkembang biak sendiri secara mandiri. Pilihan pertama adalah trojan horse, pilihan kedua adalah virus dalam arti sempit, dan pilihan keempat adalah penjelasan ransomware. Virus dan worm dibedakan berdasarkan "apakah memerlukan inang atau tidak".
Soal 32 | Virus
Manakah ciri virus dalam arti sempit yang paling tepat?
Tidak dapat berdiri sendiri, dan berkembang biak dengan menumpang pada program atau berkas lain
Mengumpulkan informasi di dalam perangkat tanpa disadari pengguna dan mengirimkannya ke penyerang di luar
Tidak berkembang biak sendiri, dan bekerja dengan menyamar sebagai sesuatu yang berguna agar dijalankan sendiri oleh pengguna
Membuat perangkat yang terinfeksi bekerja sesuai instruksi server komando eksternal, dan menjadikannya batu loncatan serangan
JawabanA. Tidak dapat berdiri sendiri, dan berkembang biak dengan menumpang pada program atau berkas lain
Virus dalam arti sempit memerlukan program atau berkas inang, dan berkembang biak ketika inang tersebut dijalankan. Pilihan kedua adalah ciri bot, pilihan ketiga adalah ciri spyware, dan pilihan keempat adalah ciri trojan horse; semuanya jenis yang berbeda. Perlu diperhatikan perbedaannya dengan penggunaan istilah "virus" untuk menyebut malware secara umum.
Soal 33 | Trojan Horse
Seorang karyawan mengunduh dari internet perangkat lunak yang diperkenalkan sebagai alat kerja yang praktis lalu menjalankannya. Secara tampilan, perangkat lunak itu bekerja sesuai penjelasannya, tetapi di baliknya dokumen internal perusahaan dikirim ke luar. Tidak ditemukan jejak penyebaran sendiri ke perangkat lain. Manakah klasifikasi malware yang paling tepat untuk kasus ini?
Trojan horse
Worm
Virus makro
Ransomware
JawabanA. Trojan horse
Menyamar sebagai perangkat lunak yang berguna agar dijalankan sendiri oleh pengguna, serta tidak berkembang biak sendiri, adalah ciri trojan horse. Jika worm, ia akan berkembang biak sendiri tanpa inang, dan virus makro berkembang biak dengan menyalahgunakan fungsi makro pada berkas dokumen. Jika ransomware, disertai enkripsi dan permintaan uang; tidak satu pun dari itu sesuai dengan kasus ini.
Soal 34 | Ransomware
Manakah penjelasan yang paling tepat mengenai ransomware?
Mengenkripsi berkas atau sistem sehingga tidak dapat digunakan, dan meminta uang tebusan sebagai imbalan pemulihan
Memasang pintu belakang untuk masuk tanpa melalui otentikasi resmi, agar dapat keluar-masuk secara bebas selanjutnya
Mengendalikan perangkat yang terinfeksi dari jarak jauh melalui luar, mengumpulkannya, dan menjadikannya batu loncatan serangan DDoS
Diam-diam merekam isi input keyboard untuk mencuri informasi seperti ID atau kata sandi
JawabanA. Mengenkripsi berkas atau sistem sehingga tidak dapat digunakan, dan meminta uang tebusan sebagai imbalan pemulihan
Ransomware adalah malware yang membuat sesuatu tidak dapat digunakan melalui enkripsi dan sejenisnya, lalu meminta uang. Pilihan pertama adalah keylogger, pilihan kedua adalah backdoor, dan pilihan keempat adalah penjelasan bot (botnet); tujuan dan cara kerjanya berbeda. Belakangan ini ditambahkan pula ancaman ganda berupa pencurian data disertai ancaman publikasi.
Soal 35 | Penanganan Ancaman Ganda
Sedang dipertimbangkan kebijakan untuk mengantisipasi kerugian akibat ransomware. Manakah kebijakan yang paling tepat?
Karena membayar uang tebusan pasti dapat mendekripsi data dan juga mencegah kejadian berulang, menyiapkan anggaran terlebih dahulu dengan asumsi akan membayar
Saat terjadi infeksi, memprioritaskan inisialisasi perangkat secepatnya dan melanjutkan operasional tanpa menyisakan catatan
Karena kerugian tidak akan terjadi selama cadangan berada di jaringan yang sama dengan lingkungan produksi, pelatihan prosedur pemulihan dan persiapan pelaporan tidak diperlukan
Selain cadangan yang dipisahkan dari lingkungan produksi dan pelatihan prosedur pemulihan, juga menyiapkan pelaporan dan pemberitahuan dengan asumsi terjadinya pencurian dan publikasi data
JawabanD. Selain cadangan yang dipisahkan dari lingkungan produksi dan pelatihan prosedur pemulihan, juga menyiapkan pelaporan dan pemberitahuan dengan asumsi terjadinya pencurian dan publikasi data
Tidak ada jaminan data dapat didekripsi meskipun membayar, dan pembayaran justru menjadi pendanaan bagi organisasi kriminal. Pada ancaman ganda, kerugian kebocoran informasi tetap ada meskipun pemulihan berhasil, sehingga cadangan saja tidak cukup dan persiapan pelaporan/pemberitahuan juga diperlukan. Menginisialisasi tanpa menyisakan bukti membuat penyelidikan penyebab dan pencegahan kejadian berulang tidak dapat dilakukan, serta menyulitkan penjelasan kepada pihak luar.
Soal 36 | Spyware
Manakah penjelasan yang paling tepat mengenai spyware?
Mengumpulkan informasi atau isi operasi di dalam perangkat tanpa disadari pengguna, lalu mengirimkannya ke luar
Menumpang pada program atau berkas lain, dan berkembang biak setiap kali dijalankan
Mengenkripsi berkas sehingga tidak dapat digunakan, menghentikan operasional, dan meminta uang
Berkembang biak sendiri melalui jaringan, menekan jalur komunikasi dengan komunikasi dalam jumlah besar sehingga mengganggu seluruh operasional
JawabanA. Mengumpulkan informasi atau isi operasi di dalam perangkat tanpa disadari pengguna, lalu mengirimkannya ke luar
Spyware tidak melakukan perusakan atau enkripsi, melainkan bersembunyi untuk mengumpulkan informasi dan mengirimkannya ke luar. Pilihan kedua adalah worm, pilihan ketiga adalah ransomware, dan pilihan keempat adalah penjelasan virus dalam arti sempit. Karena tidak menimbulkan gejala yang mencolok, sulit disadari infeksinya, dan ini menjadi tantangan dari sisi pengelolaan.
Soal 37 | Bot dan C&C
Diketahui bahwa beberapa komputer di dalam perusahaan terus melakukan komunikasi berkala ke server eksternal yang tidak digunakan untuk operasional. Hasil penyelidikan menunjukkan perangkat-perangkat tersebut terinfeksi malware dan ikut menyerang perusahaan lain sesuai instruksi dari luar. Manakah kombinasi sebutan malware ini dan tujuan komunikasinya yang paling tepat?
Spyware - server proxy
Ransomware - server otentikasi
Bot - server C&C
Virus makro - server email
JawabanC. Bot - server C&C
Malware yang membuat perangkat terinfeksi bekerja sesuai instruksi dari luar disebut bot, dan server yang mengeluarkan instruksi disebut server C&C. Kumpulan banyak perangkat terinfeksi bot disebut botnet, yang disalahgunakan untuk serangan DDoS atau pengiriman email spam. Poin pentingnya adalah organisasi yang terinfeksi menjadi korban sekaligus pelaku; kombinasi lain tidak sesuai antara cara kerja dan perannya.
Soal 38 | Pintu Belakang dan Perekam
Manakah kombinasi penjelasan yang paling tepat mengenai keylogger dan backdoor?
Keylogger merekam input tombol untuk mencuri informasi, dan backdoor membuat pintu belakang untuk masuk tanpa melalui otentikasi resmi
Keylogger mengenkripsi berkas sehingga tidak dapat digunakan, dan backdoor adalah mekanisme yang menyediakan kunci dekripsinya
Keylogger adalah fungsi mengenkripsi komunikasi, dan backdoor adalah fungsi mendekripsi komunikasi yang terenkripsi
Keylogger berkembang biak sendiri dan menyebar ke seluruh jaringan, dan backdoor bekerja mendeteksi serta menghentikan penyebaran tersebut
JawabanA. Keylogger merekam input tombol untuk mencuri informasi, dan backdoor membuat pintu belakang untuk masuk tanpa melalui otentikasi resmi
Keylogger merekam isi input untuk mencuri ID atau kata sandi, sedangkan backdoor menyisakan pintu belakang yang memudahkan penyusupan berikutnya. Enkripsi dan dekripsi adalah penjelasan tentang ransomware atau teknologi kriptografi, dan berkembang biak sendiri adalah ciri worm. Jika backdoor tersisa, penyusupan tetap mungkin terjadi meski secara tampilan sudah dibersihkan, sehingga diperlukan pemutusan jalur masuk dan pemeriksaan menyeluruh.
Soal 39 | Fileless
Manakah alasan yang paling tepat mengapa malware fileless sulit ditemukan oleh langkah antimalware konvensional?
Karena hanya menggunakan fungsi makro pada berkas dokumen dan sama sekali tidak memiliki bentuk berkas eksekusi
Karena tidak meninggalkan berkas di disk, dan bekerja di memori atau dengan menyalahgunakan fungsi OS resmi
Karena tidak melakukan apa pun meski terinfeksi sehingga tidak menimbulkan kerugian nyata dan tidak perlu dideteksi
Karena bekerja sangat lambat sehingga berada di luar objek pemantauan dan tidak tertangkap jaring deteksi
JawabanB. Karena tidak meninggalkan berkas di disk, dan bekerja di memori atau dengan menyalahgunakan fungsi OS resmi
Malware fileless tidak meninggalkan berkas yang menjadi objek pemeriksaan, sehingga sulit ditangkap oleh pencocokan pola (pattern matching) yang memindai berkas. Bukan karena bekerja lambat atau tidak menimbulkan kerugian. Menyalahgunakan fungsi makro adalah ciri virus makro, yang berbeda karena masih menyisakan wujud berupa berkas dokumen.
Soal 40 | Metode Deteksi
Meskipun file definisi perangkat lunak antimalware selalu diperbarui ke versi terbaru, tetap terjadi kerugian akibat malware yang belum diketahui. Manakah pemahaman dan tindakan yang paling tepat terhadap situasi ini?
Karena metode pencocokan pola hanya dapat mendeteksi yang sudah diketahui, menggabungkan metode lain seperti deteksi perilaku atau sandbox, serta menyiapkan sistem deteksi-isolasi-pemulihan dengan asumsi terjadinya infeksi
Karena infeksi mustahil terjadi selama file definisi terbaru, kerugian kali ini dinilai sebagai kesalahan deteksi dari produk
Jika frekuensi pembaruan file definisi ditingkatkan hingga menerima distribusi berkali-kali sehari, definisi akan pasti menyusul malware yang belum diketahui sekalipun, sehingga pasti dapat dideteksi
Jika beberapa produk antimalware dipasang bertumpuk, file definisi masing-masing akan saling melengkapi sehingga malware yang belum diketahui pun dapat dicegah tanpa terlewat
JawabanA. Karena metode pencocokan pola hanya dapat mendeteksi yang sudah diketahui, menggabungkan metode lain seperti deteksi perilaku atau sandbox, serta menyiapkan sistem deteksi-isolasi-pemulihan dengan asumsi terjadinya infeksi
Metode pencocokan pola (metode signature) mencocokkan dengan ciri yang sudah diketahui, sehingga secara prinsip tidak dapat menangani malware atau variannya yang belum diketahui. Keterbatasan yang sama tetap ada meski frekuensi pembaruan ditingkatkan, dan hanya menumpuk produk pun tidak menyelesaikan masalah. Diperlukan kombinasi deteksi perilaku yang mengamati tindakan saat dijalankan dan sandbox yang menjalankannya di lingkungan terisolasi, serta menyiapkan sistem penanganan pascainfeksi.
Latihan: kerjakan soal di halaman ini
Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.
* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.
Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang