Manakah penjelasan yang paling tepat mengenai serangan watering hole?
Bertukar email yang tidak berbahaya dengan kedok pertanyaan bisnis beberapa kali untuk melunturkan kewaspadaan, sebelum mengirimkan lampiran bermuatan malware.
Mengubah terlebih dahulu situs web yang biasa dikunjungi organisasi target, sehingga target terinfeksi malware hanya dengan mengunjungi situs tersebut.
Menipu staf akuntansi dengan email yang menyamar sebagai pimpinan atau staf mitra bisnis, agar mengirimkan uang ke rekening yang disiapkan penyerang.
Menyamar sebagai pemberitahuan ketidakhadiran kurir melalui SMS, dan mengarahkan ke situs palsu melalui URL pendek untuk memasukkan ID dan kata sandi.
JawabanB. Mengubah terlebih dahulu situs web yang biasa dikunjungi organisasi target, sehingga target terinfeksi malware hanya dengan mengunjungi situs tersebut.
Serangan watering hole memasang jebakan di situs yang biasa dikunjungi target sehari-hari untuk menunggu korban, dan karena tidak menggunakan email, tidak dapat dicegah hanya dengan langkah pengendalian email. Pilihan 2 adalah serangan tipe pertukaran (yaritori-gata), pilihan 3 adalah penipuan email bisnis (BEC), dan pilihan 4 adalah smishing; semuanya modus yang berbeda.
Soal 2 | Tipe Pertukaran
Di antara serangan bertarget (targeted attack), manakah modus yang disebut "tipe pertukaran (yaritori-gata)"?
Mengirimkan komunikasi dalam jumlah besar secara serentak dari banyak batu loncatan yang telah terinfeksi malware, sehingga layanan target tidak dapat merespons.
Bertukar email seperti pertanyaan yang tidak berbahaya beberapa kali terlebih dahulu untuk melunturkan kewaspadaan lawan, lalu mengirimkan lampiran bermuatan malware.
Menyelidiki afiliasi, mitra bisnis, atau proyek yang sedang berjalan dari target berdasarkan unggahan SNS yang dipublikasikan.
Membuat pengguna mengunjungi situs web yang telah diubah, sehingga tanpa disadari malware terunduh dan perangkat pun terinfeksi.
JawabanB. Bertukar email seperti pertanyaan yang tidak berbahaya beberapa kali terlebih dahulu untuk melunturkan kewaspadaan lawan, lalu mengirimkan lampiran bermuatan malware.
Tipe pertukaran tidak langsung menyerang, melainkan membangun kepercayaan lebih dulu melalui pertukaran email yang normal sebelum mengirimkan lampiran serangan, sehingga penerima sulit curiga. Pilihan 1 adalah serangan DDoS, pilihan 2 hanyalah penyelidikan awal serangan dan bukan nama modus, dan pilihan 4 adalah drive-by download (cara eksekusi serangan watering hole).
Soal 3 | Penanganan BEC
Sebuah email diterima atas nama staf mitra bisnis, berisi pemberitahuan "rekening bank tujuan transfer telah diubah". Manakah penanganan yang paling tepat untuk mencegah penipuan email bisnis (BEC)?
Segera menelepon nomor telepon yang tercantum dalam email untuk mengonfirmasi kebenaran perubahan tersebut langsung kepada staf yang bersangkutan.
Jika penulisan alamat email pengirim secara kasat mata sesuai dengan yang sudah terdaftar, langsung mentransfer ke rekening baru tersebut.
Menelepon nomor telepon mitra bisnis yang sudah terdaftar sejak lama di perusahaan sendiri untuk mengonfirmasi kebenaran perubahan tersebut, sekaligus memprosesnya melalui persetujuan beberapa orang.
Memeriksa lampiran dan isi email dengan perangkat lunak antivirus, dan jika tidak terdeteksi malware, melanjutkan prosesnya seperti biasa.
JawabanC. Menelepon nomor telepon mitra bisnis yang sudah terdaftar sejak lama di perusahaan sendiri untuk mengonfirmasi kebenaran perubahan tersebut, sekaligus memprosesnya melalui persetujuan beberapa orang.
BEC tidak menggunakan malware, sehingga tidak dapat dideteksi dengan antivirus atau pemeriksaan lampiran. Konfirmasi harus selalu dilakukan melalui jalur lain, dan nomor telepon yang tertulis di badan email kemungkinan besar adalah milik penyerang. Tampilan alamat pengirim pun mudah dipalsukan, sehingga konfirmasi visual saja bukan dasar yang dapat diandalkan.
Soal 4 | Smishing
Manakah penjelasan yang tepat mengenai smishing?
Menyamar sebagai staf lembaga keuangan atau instansi resmi melalui panggilan suara, dan menggali nomor PIN atau nomor kartu secara lisan.
Mengarahkan ke situs palsu menggunakan SMS(pesan singkat), lalu membuat korban memasukkan ID, kata sandi, atau nomor kartu.
Mengorek dokumen atau media penyimpanan yang dibuang di tempat sampah untuk mengumpulkan informasi internal perusahaan.
Menampilkan peringatan infeksi virus palsu saat menjelajah web, lalu meminta korban menelepon nomor yang tercantum untuk meminta uang atau akses jarak jauh.
JawabanB. Mengarahkan ke situs palsu menggunakan SMS(pesan singkat), lalu membuat korban memasukkan ID, kata sandi, atau nomor kartu.
Smishing adalah phishing yang menggunakan SMS. Pilihan 2 adalah vishing yang menggunakan suara, pilihan 3 adalah peringatan palsu (penipuan dukungan teknis/support scam), dan pilihan 4 adalah scavenging (trashing); semuanya modus social engineering yang berbeda.
Soal 5 | Penanganan Peringatan Palsu
Saat menjelajahi situs web, muncul layar disertai bunyi peringatan bertuliskan "Anda terinfeksi virus. Segera telepon nomor yang tertera". Manakah tindakan pengguna yang paling tepat?
Membayar biaya dukungan sesuai instruksi di layar agar infeksinya diselesaikan.
Mengunduh perangkat lunak antivirus dari tautan yang ditampilkan di layar, lalu langsung menjalankannya.
Tidak menelepon maupun membayar, menutup browser, dan melaporkannya ke departemen sistem informasi.
Segera menelepon nomor yang ditampilkan dan mengikuti instruksi untuk menginstal perangkat lunak pemulihan.
JawabanC. Tidak menelepon maupun membayar, menutup browser, dan melaporkannya ke departemen sistem informasi.
Peringatan ini bukan deteksi infeksi yang sebenarnya, melainkan sekadar tampilan halaman web. Jika menelepon, korban bisa dipasangi perangkat lunak akses jarak jauh dengan kedok dukungan teknis, atau ditipu untuk membayar biaya. Mengunduh dari tautan di layar juga berujung pada pemasangan malware, sehingga tidak boleh dilakukan.
Soal 6 | Social Engineering
Manakah tindakan yang termasuk social engineering?
Mengirimkan komunikasi dalam jumlah besar secara serentak dari banyak perangkat yang terinfeksi malware sehingga server tidak dapat merespons.
Mengirimkan string yang mengubah perintah ke basis data melalui kolom input untuk mengambil informasi anggota.
Menelepon pengguna dengan menyamar sebagai staf departemen sistem informasi untuk menggali kata sandi.
Memanfaatkan kerentanan OS untuk menjalankan perintah sembarang di server.
JawabanC. Menelepon pengguna dengan menyamar sebagai staf departemen sistem informasi untuk menggali kata sandi.
Social engineering adalah sebutan umum untuk modus mendapatkan informasi dengan memanfaatkan celah psikologis atau perilaku manusia, bukan teknologi, seperti menelepon dengan menyamar, mengintip, atau mengorek sampah. Pilihan 1 dan 3 adalah serangan teknis yang memanfaatkan kerentanan sistem, dan pilihan 4 adalah serangan DoS/DDoS; keduanya bukan modus menipu manusia.
Soal 7 | Penyamaran
Manakah mekanisme yang efektif bagi penerima untuk mendeteksi dan memblokir email penyamaran (spoofing) yang memalsukan alamat email pengirim?
Otentikasi domain pengirim seperti SPF, DKIM, dan DMARC
Proses escaping untuk simbol yang terkandung dalam string yang ditampilkan ke halaman web
Penerapan penguncian akun jika login gagal berturut-turut sejumlah tertentu
JawabanA. Otentikasi domain pengirim seperti SPF, DKIM, dan DMARC
Otentikasi domain pengirim adalah mekanisme di sisi penerima untuk memverifikasi apakah domain pengirim email dipalsukan atau tidak, dan efektif untuk mendeteksi serta memblokir email penyamaran. Penguncian akun adalah langkah pengendalian serangan brute force, placeholder adalah langkah pengendalian SQL injection, dan proses escaping adalah langkah pengendalian XSS; semuanya tidak berkaitan dengan pemalsuan email.
Soal 8 | Evaluasi Pelatihan
Pelatihan simulasi email serangan bertarget telah dilaksanakan. Manakah sudut pandang evaluasi yang paling penting untuk diutamakan oleh pemimpin keamanan informasi?
Mengukur berapa banyak orang yang menyadari email mencurigakan dan melaporkannya, serta berapa lama waktu yang dibutuhkan sejak menyadari hingga melapor.
Menyamakan isi dan waktu pengiriman email pelatihan persis sama setiap kali, dan hanya membandingkan tren tingkat pembukaan dalam jangka panjang.
Hanya menghitung jumlah orang yang membuka email pelatihan per departemen, lalu membuat papan peringkat berdasarkan tingkat pembukaan terendah dan mengumumkannya secara internal.
Mengidentifikasi karyawan yang membuka email pelatihan dan memasukkannya ke dalam penilaian kinerja, serta mengulang pelatihan hingga tingkat pembukaan menurun.
JawabanA. Mengukur berapa banyak orang yang menyadari email mencurigakan dan melaporkannya, serta berapa lama waktu yang dibutuhkan sejak menyadari hingga melapor.
Tujuan pelatihan bukan membuat tingkat pembukaan menjadi nol, melainkan membangun sistem yang membuat laporan segera muncul bahkan ketika email sempat terbuka. Menghukum orang yang membuka email justru membuat laporan disembunyikan sehingga penemuan kerugian menjadi terlambat. Pengumuman peringkat dan pengulangan naskah yang sama tidak berkontribusi pada budaya pelaporan maupun pemahaman kondisi sebenarnya.
Soal 9 | Bahaya SNS
Mengenai penggunaan SNS oleh karyawan, manakah penjelasan yang paling tepat tentang risiko dari sisi keamanan informasi?
Pengguna SNS berada di luar jangkauan sasaran social engineering.
Informasi seperti afiliasi, jabatan, atau tempat kunjungan yang diunggah di SNS dikumpulkan dan dijadikan bahan email serangan bertarget yang menyamar sebagai proyek yang benar-benar ada.
Jika menggunakan SNS, cache server DNS di sepanjang jalur komunikasi pasti akan diubah, dan pengguna diarahkan ke situs palsu.
Karena teks yang diunggah ke SNS dikirim melalui komunikasi terenkripsi, mengunggah informasi bisnis tidak termasuk kebocoran informasi.
JawabanB. Informasi seperti afiliasi, jabatan, atau tempat kunjungan yang diunggah di SNS dikumpulkan dan dijadikan bahan email serangan bertarget yang menyamar sebagai proyek yang benar-benar ada.
Penyerang memahami hubungan antarmanusia dan pekerjaan yang sedang berjalan dari target berdasarkan informasi publik, lalu menyusun naskah email agar terkesan lebih alami. Tidak ada hubungan pasti antara penggunaan SNS dan DNS cache poisoning, dan enkripsi unggahan tidak menyelesaikan masalah cakupan keterbukaan. SNS justru menjadi sumber informasi utama bagi social engineering.
Soal 10 | Tindakan Awal Setelah Membuka
Diketahui bahwa seorang karyawan telah membuka lampiran email serangan bertarget. Manakah prosedur tindakan awal yang paling tepat ditetapkan oleh organisasi?
Menghapus sendiri semua berkas dan email yang mencurigakan berdasarkan keputusan pribadi, dan jika tampaknya tidak ada masalah setelahnya, sengaja tidak melapor.
Segera mematikan daya PC lalu menyalakannya kembali, memeriksa keseluruhan dengan perangkat lunak antivirus, dan melapor ke departemen sistem informasi jika ditemukan masalah.
Agar bukti tidak hilang, melanjutkan operasional seperti biasa sambil memantau situasi sebelum melapor.
Segera memutuskan dari jaringan(mencabut kabel jika kabel, mematikan jika nirkabel), tanpa mematikan daya, lalu menghubungi departemen sistem informasi.
JawabanD. Segera memutuskan dari jaringan(mencabut kabel jika kabel, mematikan jika nirkabel), tanpa mematikan daya, lalu menghubungi departemen sistem informasi.
Untuk menghentikan penyebaran infeksi dan komunikasi ke luar, langkah pertama adalah memutuskan dari jaringan. Jika daya dimatikan, jejak di memori akan hilang sehingga investigasi penyebab menjadi sulit, sehingga daya dibiarkan menyala dan diserahkan ke departemen ahli. Melanjutkan operasional atau menghapus/tidak melapor berdasarkan keputusan sendiri akan memperluas kerugian dan memperlambat penemuan masalah.
Soal 11 | Serangan Daftar
Manakah penjelasan yang tepat mengenai serangan daftar kata sandi (password list attack)?
Mencoba secara mekanis semua kombinasi karakter yang mungkin untuk satu ID, dimulai dari yang paling pendek secara berurutan.
Mencoba langsung pasangan ID dan kata sandi yang bocor dari layanan lain, pada layanan yang berbeda.
Menetapkan satu string kata sandi yang umum digunakan secara tetap, sambil terus mengganti ID yang dicoba.
Menggunakan tabel korespondensi antara nilai hash dan string aslinya untuk mengetahui kata sandi asli dari nilai hash yang dicuri.
JawabanB. Mencoba langsung pasangan ID dan kata sandi yang bocor dari layanan lain, pada layanan yang berbeda.
Serangan daftar kata sandi mencoba "pasangan yang benar" yang bocor pada layanan lain, dan penyebabnya adalah penggunaan ulang kata sandi oleh pengguna. Pilihan 1 adalah serangan brute force, pilihan 3 adalah serangan reverse brute force, dan pilihan 4 adalah serangan rainbow table; masing-masing berbeda dalam cara mencobanya.
Soal 12 | Penanganan Serangan Daftar
Di situs keanggotaan perusahaan sendiri, terjadi banyak login tidak sah menggunakan pasangan ID dan kata sandi yang benar. Kata sandi para pengguna semuanya cukup panjang dan kompleks. Manakah langkah pengendalian yang paling tepat diambil?
Meminta vendor pengembang memperbaiki agar query ke basis data disusun menggunakan placeholder(mekanisme bind).
Mengimbau pengguna agar tidak memakai kata sandi yang sama dengan layanan lain, sekaligus menerapkan otentikasi multifaktor.
Menyisipkan token yang tidak dapat ditebak pada halaman yang melakukan proses pembaruan, lalu mencocokkan apakah nilai yang dikirim sudah benar.
Menerapkan proses escaping pada string yang ditampilkan ke layar agar simbol tidak diinterpretasikan sebagai skrip.
JawabanB. Mengimbau pengguna agar tidak memakai kata sandi yang sama dengan layanan lain, sekaligus menerapkan otentikasi multifaktor.
Karena tetap tertembus meski kata sandinya kompleks, dicurigai terjadi serangan daftar kata sandi yang menggunakan pasangan benar yang bocor. Penyebabnya adalah penggunaan ulang kata sandi, sehingga larangan penggunaan ulang dan otentikasi multifaktor menjadi langkah pengendaliannya. Placeholder adalah langkah pengendalian SQL injection, escaping untuk XSS, dan token untuk CSRF; tidak satu pun menjawab kejadian ini.
Soal 13 | Kunci Tidak Aktif
Meskipun penguncian akun telah diterapkan, login tidak sah terjadi tanpa penguncian pernah bekerja sama sekali. Manakah serangan yang paling mungkin dilakukan?
Serangan DoS, yaitu mengirimkan komunikasi dalam jumlah besar ke server sehingga layanan tidak dapat merespons.
Serangan brute force, yaitu mencoba secara berurutan dan terus-menerus semua kombinasi karakter yang mungkin untuk satu ID.
Serangan password spraying, yaitu mencoba sedikit demi sedikit kata sandi yang umum ke banyak ID dengan jeda waktu.
Serangan kamus, yaitu mencoba secara berturut-turut kata dalam kamus atau string yang umum digunakan pada satu ID.
JawabanC. Serangan password spraying, yaitu mencoba sedikit demi sedikit kata sandi yang umum ke banyak ID dengan jeda waktu.
Penguncian akun adalah mekanisme yang menghitung kegagalan berturut-turut pada akun yang sama, sehingga tidak efektif terhadap password spraying di mana jumlah kegagalan per akun tidak mencapai ambang batas. Serangan brute force dan serangan kamus mencoba berturut-turut pada satu ID yang sama sehingga penguncian akan bekerja. Serangan DoS adalah serangan yang menghentikan layanan, bukan modus menembus otentikasi untuk login.
Soal 14 | Brute Force Terbalik
Manakah penjelasan yang tepat mengenai serangan reverse brute force?
Menggunakan tabel korespondensi yang sudah disiapkan sebelumnya untuk mengetahui kata sandi asli dari nilai hash.
Menyusup di antara dua pihak yang sedang berkomunikasi, lalu mengintip atau mengubah isinya.
Menetapkan satu kata sandi secara tetap, sambil terus mengganti ID yang dicoba.
Mengirimkan kembali data otentikasi yang disadap apa adanya sehingga berhasil melewati otentikasi.
JawabanC. Menetapkan satu kata sandi secara tetap, sambil terus mengganti ID yang dicoba.
Serangan reverse brute force menyerang dengan arah terbalik dari brute force biasa, yaitu menetapkan kata sandi lalu mengganti ID. Karena kegagalan pada setiap ID hanya terjadi sekali, penguncian akun sulit bekerja. Pilihan 1 adalah serangan replay, pilihan 3 adalah serangan rainbow table, dan pilihan 4 adalah penjelasan man-in-the-middle attack (MITM).
Soal 15 | Kamus dan Total
Manakah penjelasan yang tepat mengenai perbedaan antara serangan kamus dan serangan brute force?
Serangan kamus mencoba kata atau string yang umum digunakan sebagai kandidat, sedangkan serangan brute force mencoba semua kombinasi karakter yang mungkin secara berurutan.
Serangan kamus menggunakan tabel korespondensi yang sudah dibuat sebelumnya untuk mengetahui string asli dari nilai hash, sedangkan serangan brute force mencoba sambil mengganti ID.
Serangan kamus membajak sesi yang sudah terotentikasi, sedangkan serangan brute force menebak dan mencoba kata sandi.
Serangan kamus mencoba langsung pasangan ID dan kata sandi yang bocor, sedangkan serangan brute force mencoba kata dalam kamus.
JawabanA. Serangan kamus mencoba kata atau string yang umum digunakan sebagai kandidat, sedangkan serangan brute force mencoba semua kombinasi karakter yang mungkin secara berurutan.
Perbedaan serangan kamus dengan brute force adalah mencoba secara efisien dengan mempersempit ke kandidat yang mudah berhasil; keduanya mencoba berturut-turut pada ID yang sama sehingga penguncian akun efektif. Mencoba pasangan yang bocor adalah serangan daftar kata sandi, mengetahui dari hash adalah serangan rainbow table, dan membajak sesi adalah session hijacking.
Soal 16 | Langkah Anti-Rainbow Table
Manakah langkah pengendalian yang paling tepat terhadap serangan rainbow table?
Merancang sistem agar tidak menerima nama berkas langsung dari pengguna, melainkan menentukannya melalui identifier yang sudah disiapkan sebelumnya.
Menambahkan string acak yang berbeda untuk setiap kata sandi(salt)sebelum melakukan hashing, dan mengulang perhitungan hash(stretching).
Menyisipkan token yang tidak dapat ditebak pada halaman yang melakukan proses pembaruan, dan mencocokkan setiap kali di sisi server apakah token yang dikirim sudah benar.
Menonaktifkan akun sementara jika kegagalan login berturut-turut mencapai jumlah tertentu, dan memerlukan pembukaan oleh administrator.
JawabanB. Menambahkan string acak yang berbeda untuk setiap kata sandi(salt)sebelum melakukan hashing, dan mengulang perhitungan hash(stretching).
Karena rainbow table adalah tabel korespondensi serbaguna antara nilai hash dan string aslinya, menambahkan salt yang berbeda untuk setiap pengguna membuat tabel tersebut tidak dapat digunakan, dan stretching menambah upaya untuk mengetahuinya. Penguncian akun adalah untuk serangan jenis brute force, token untuk CSRF, dan desain yang tidak menerima nama berkas langsung adalah langkah pengendalian directory traversal.
Soal 17 | Pembajakan Sesi
Manakah penjelasan yang tepat mengenai session hijacking?
Memalsukan alamat IP sumber paket untuk menembus pembatasan akses dan tersambung.
Mengirimkan komunikasi dalam jumlah besar secara serentak dari banyak batu loncatan yang terinfeksi malware sehingga server target tidak dapat merespons.
Membuat server DNS mengingat informasi alamat palsu di cache-nya, lalu mengarahkan pengguna yang memasukkan URL yang benar ke situs palsu.
Menebak atau mencuri ID sesi pengguna yang sedang login, lalu menyamar sebagai pengguna tersebut untuk melakukan operasi.
JawabanD. Menebak atau mencuri ID sesi pengguna yang sedang login, lalu menyamar sebagai pengguna tersebut untuk melakukan operasi.
Yang perlu diperhatikan dari session hijacking adalah dapat terjadi tanpa mengetahui kata sandi, dan pencurian cookie adalah cara yang khas. Pilihan 1 adalah IP spoofing, pilihan 3 adalah serangan DDoS, dan pilihan 4 adalah DNS cache poisoning; tidak satu pun merupakan serangan yang membajak status yang sudah terotentikasi.
Soal 18 | Cookie
Pada aplikasi web, manakah langkah pengendalian yang paling tepat untuk mencegah session hijacking melalui pencurian cookie?
Menetapkan atribut HttpOnly dan Secure pada cookie, mengenkripsi komunikasi dengan TLS, dan menerbitkan ulang ID sesi saat login berhasil.
Meminta pengguna mengganti kata sandi secara berkala, melarang penggunaan ulang kata sandi yang pernah dipakai sebelumnya, serta mengirim pemberitahuan pengingat kepada pengguna yang belum menggantinya.
Menonaktifkan akun sementara jika kegagalan login berturut-turut mencapai jumlah tertentu, dan membuka otomatis setelah jangka waktu tertentu.
Mewajibkan pengguna menetapkan kata sandi dengan panjang minimum tertentu yang mencampur huruf besar, huruf kecil, angka, dan simbol.
JawabanA. Menetapkan atribut HttpOnly dan Secure pada cookie, mengenkripsi komunikasi dengan TLS, dan menerbitkan ulang ID sesi saat login berhasil.
Yang dicuri adalah ID sesi, bukan kata sandi, sehingga kompleksitas kata sandi, penggantian berkala, atau penguncian akun tidak dapat mencegahnya. Mencegah pembacaan dari skrip serta penyadapan pada komunikasi teks polos, dan menerbitkan ulang ID saat login, mencegah penyalahgunaan dan penetapan tetap (fixation) atas ID yang dicuri.
Soal 19 | MITM
Saat menggunakan sistem internal perusahaan dari LAN nirkabel publik di luar kantor, manakah langkah pengendalian yang paling tepat untuk mencegah penyadapan atau perubahan melalui man-in-the-middle attack (MITM)?
Mengganti kata sandi pengguna menjadi panjang dan kompleks, serta mengoperasikannya agar diganti secara berkala.
Menonaktifkan akun sementara dan memberi tahu administrator jika kegagalan login berturut-turut mencapai jumlah tertentu.
Mengenkripsi komunikasi dengan TLS atau VPN, dan menghentikan koneksi jika muncul peringatan sertifikat server.
Memperbaiki agar query ke basis data disusun menggunakan placeholder(mekanisme bind).
JawabanC. Mengenkripsi komunikasi dengan TLS atau VPN, dan menghentikan koneksi jika muncul peringatan sertifikat server.
Man-in-the-middle attack adalah serangan yang menyusup ke jalur komunikasi, sehingga langkah pengendaliannya adalah enkripsi jalur dan operasional yang tidak mengabaikan peringatan sertifikat sebagai tanda adanya penyusupan. Kompleksitas kata sandi atau penguncian akun tidak mencegah penyadapan komunikasi, dan placeholder adalah langkah pengendalian SQL injection.
Soal 20 | Replay
Manakah kombinasi isi serangan replay dan langkah pengendaliannya yang tepat?
Serangan yang mencoba berturut-turut kata dalam kamus untuk menembus otentikasi, dan langkah pengendaliannya adalah salt dan stretching.
Serangan yang membuat pengguna yang sedang login mengklik tautan yang direkayasa sehingga menjalankan proses yang tidak dimaksudkan oleh pengguna, dan langkah pengendaliannya adalah penguncian akun dan penggantian kata sandi berkala.
Serangan yang mengirimkan permintaan koneksi dalam jumlah besar ke server untuk menghentikan layanan, dan langkah pengendaliannya adalah otentikasi multifaktor.
Serangan yang mengirimkan kembali data otentikasi yang disadap apa adanya untuk melewati otentikasi, dan langkah pengendaliannya adalah penggunaan kata sandi sekali pakai, bilangan acak sekali pakai, atau timestamp.
JawabanD. Serangan yang mengirimkan kembali data otentikasi yang disadap apa adanya untuk melewati otentikasi, dan langkah pengendaliannya adalah penggunaan kata sandi sekali pakai, bilangan acak sekali pakai, atau timestamp.
Serangan replay dapat berhasil tanpa mengetahui isi kata sandi, sehingga dinetralkan dengan mekanisme yang membuat data yang sama tidak dapat digunakan dua kali. Pilihan 2 adalah serangan kamus yang langkah pengendaliannya penguncian akun dan sejenisnya, pilihan 3 adalah CSRF yang langkah pengendaliannya token, dan pilihan 4 adalah serangan DoS yang langkah pengendaliannya pengendalian volume komunikasi; semuanya kombinasi yang keliru.
Soal 21 | Langkah SQL
Informasi anggota dalam jumlah besar bocor dari situs keanggotaan perusahaan sendiri, dan hasil penyelidikan menunjukkan bahwa string yang direkayasa dikirim melalui kolom input sehingga perintah ke basis data diubah. Manakah perbaikan mendasar yang paling tepat diminta kepada vendor pengembang?
Mewajibkan pengguna menggunakan otentikasi multifaktor, dan meminta input kode konfirmasi saat login.
Menambahkan mekanisme yang menyisipkan token yang tidak dapat ditebak pada halaman yang melakukan proses pembaruan, dan mencocokkan nilai tersebut saat dikirim.
Menambahkan mekanisme yang menonaktifkan akun sementara jika kegagalan login berturut-turut mencapai jumlah tertentu, serta memberi tahu administrator.
Menyusun pernyataan SQL menggunakan placeholder(mekanisme bind)agar nilai input tidak diinterpretasikan sebagai perintah.
JawabanD. Menyusun pernyataan SQL menggunakan placeholder(mekanisme bind)agar nilai input tidak diinterpretasikan sebagai perintah.
Ini adalah SQL injection, yang disebabkan oleh penyusunan pernyataan SQL dengan menggabungkan nilai input sebagai string. Jika menggunakan placeholder, input hanya diperlakukan sebagai nilai sehingga dapat dicegah secara mendasar. Penguncian akun untuk serangan jenis brute force, token untuk CSRF, dan otentikasi multifaktor untuk login tidak sah; tidak satu pun menyelesaikan kerentanan ini.
Soal 22 | Langkah XSS
Pada forum yang menampilkan langsung isi yang diinput pengguna ke layar, ditemukan kerentanan berupa skrip berbahaya yang dijalankan pada browser pengguna lain yang melihatnya. Manakah langkah pengendalian yang paling tepat?
Melakukan hashing pada kata sandi pengguna dengan salt, melakukan stretching, lalu menyimpannya di basis data.
Menerapkan proses escaping saat menampilkan ke layar, agar simbol tidak diinterpretasikan sebagai skrip.
Menyusun pernyataan SQL menggunakan placeholder(mekanisme bind)agar nilai input tidak diinterpretasikan sebagai perintah.
Menyisipkan token yang tidak dapat ditebak pada halaman yang melakukan proses pembaruan, dan mencocokkan nilai yang dikirim di sisi server.
JawabanB. Menerapkan proses escaping saat menampilkan ke layar, agar simbol tidak diinterpretasikan sebagai skrip.
Ini adalah cross-site scripting (XSS), dan langkah pengendaliannya adalah proses escaping saat menampilkan output. Placeholder adalah langkah untuk SQL injection, pencocokan token untuk CSRF, dan salt beserta stretching untuk serangan rainbow table; tidak satu pun menjawab kerentanan ini.
Soal 23 | Langkah CSRF
Seorang pengguna yang sedang login hanya membuka tautan dalam email, dan proses berhenti keanggotaan yang tidak dimaksudkan pengguna pun langsung dijalankan. Manakah langkah pengendalian yang paling tepat untuk serangan ini?
Mengubah desain agar tidak menerima nama berkas langsung dari pengguna, melainkan menentukan objek melalui identifier yang sudah disiapkan sebelumnya.
Menonaktifkan akun sementara jika kegagalan login berturut-turut mencapai jumlah tertentu, dan membukanya kembali setelah jangka waktu tertentu.
Menerapkan proses escaping pada string yang ditampilkan ke layar agar simbol yang diinput tidak diinterpretasikan sebagai skrip.
Menyisipkan token yang tidak dapat ditebak pada halaman yang menerima proses, dan memastikan token yang dikirim sudah benar.
JawabanD. Menyisipkan token yang tidak dapat ditebak pada halaman yang menerima proses, dan memastikan token yang dikirim sudah benar.
Ini adalah cross-site request forgery (CSRF), yang menyalahgunakan sesi resmi pengguna sendiri, sehingga tidak dapat dicegah dengan validasi nilai input atau penguncian akun. Dengan mencocokkan token, permintaan dari halaman yang disiapkan penyerang dapat disingkirkan. Proses escaping adalah untuk XSS, dan desain yang tidak menerima nama berkas langsung adalah langkah pengendalian directory traversal.
Soal 24 | Penelusuran Path
Manakah penjelasan yang tepat mengenai directory traversal?
Menyisipkan path relatif ke dalam parameter yang menentukan nama berkas, untuk membaca berkas di direktori tingkat atas yang tidak dimaksudkan untuk dipublikasikan.
Mengirimkan data yang panjangnya melebihi area memori yang dialokasikan program, sehingga membajak jalannya program.
Memasukkan string yang direkayasa ke kolom input untuk mengubah perintah ke basis data, dan mengambil informasi yang tidak dipublikasikan.
Menumpuk halaman lain yang dibuat transparan di atas halaman asli, sehingga pengguna mengklik tempat yang tidak dimaksudkan.
JawabanA. Menyisipkan path relatif ke dalam parameter yang menentukan nama berkas, untuk membaca berkas di direktori tingkat atas yang tidak dimaksudkan untuk dipublikasikan.
Directory traversal adalah serangan yang menelusuri kembali path untuk membaca berkas privat, yang dapat berujung pada bocornya berkas konfigurasi dan sejenisnya. Pilihan 1 adalah SQL injection, pilihan 3 adalah clickjacking, dan pilihan 4 adalah buffer overflow; masing-masing menyasar objek yang berbeda.
Soal 25 | Perintah OS
Manakah kerugian yang paling tepat dapat timbul akibat OS command injection?
Skrip berbahaya dijalankan pada browser pengunjung, sehingga cookie atau ID sesi dicuri.
Perubahan pengaturan atau proses berhenti keanggotaan yang tidak dimaksudkan pengguna dijalankan dengan hak akses pengguna yang sedang login.
Perintah yang ditentukan penyerang dijalankan pada server web, sehingga server itu sendiri dikuasai.
Cache server DNS diubah, sehingga pengguna yang memasukkan URL yang benar diarahkan ke situs palsu.
JawabanC. Perintah yang ditentukan penyerang dijalankan pada server web, sehingga server itu sendiri dikuasai.
OS command injection adalah serangan yang menyisipkan string rekayasa ke dalam perintah OS yang dipanggil secara internal oleh aplikasi web, sehingga perintah sembarang dijalankan di server. Pilihan 1 adalah kerugian akibat XSS, pilihan 2 akibat CSRF, dan pilihan 4 akibat DNS cache poisoning; lokasi kerugian yang ditimbulkan berbeda-beda.
Soal 26 | BOF
Manakah kombinasi yang tepat antara serangan yang memanfaatkan buffer overflow dan langkah pengendaliannya?
Serangan yang menampilkan langsung string yang diinput pengguna ke layar sehingga skrip berbahaya dijalankan di browser pengguna lain yang melihatnya, dan langkah pengendaliannya adalah penerapan penguncian akun.
Serangan yang mencoba langsung pasangan ID dan kata sandi yang bocor dari layanan lain, dan langkah pengendaliannya adalah penggunaan placeholder.
Serangan yang mengirimkan komunikasi dalam jumlah besar dari banyak batu loncatan yang terinfeksi malware, dan langkah pengendaliannya adalah proses escaping saat output.
Serangan yang mengirimkan data lebih panjang dari area memori yang disiapkan program untuk membajak jalannya program, dan langkah pengendaliannya adalah pemeriksaan panjang data input dan penerapan program perbaikan(patch).
JawabanD. Serangan yang mengirimkan data lebih panjang dari area memori yang disiapkan program untuk membajak jalannya program, dan langkah pengendaliannya adalah pemeriksaan panjang data input dan penerapan program perbaikan(patch).
Buffer overflow adalah serangan yang merebut kendali program dengan data yang meluap, dan pemeriksaan panjang serta penerapan patch adalah langkah pengendalian dasarnya. Pilihan 2 adalah XSS yang langkah pengendaliannya proses escaping, pilihan 3 adalah DDoS yang langkah pengendaliannya pengendalian volume komunikasi, dan pilihan 4 adalah serangan daftar kata sandi yang langkah pengendaliannya larangan penggunaan ulang dan otentikasi multifaktor; semuanya kombinasi yang keliru.
Soal 27 | Jebakan Klik
Manakah penjelasan yang tepat mengenai clickjacking?
Hanya dengan mengunjungi situs web yang telah diubah, kerentanan browser dieksploitasi sehingga malware terunduh tanpa disadari.
Pada halaman yang menampilkan langsung string yang diinput pengguna, skrip dijalankan di browser pengguna lain yang melihatnya.
Mengirimkan pertanyaan dengan alamat IP sumber yang dipalsukan ke banyak server DNS, untuk memusatkan respons besar ke target.
Menumpuk halaman lain yang dibuat transparan di atas layar asli, sehingga pengguna mengklik tempat yang tidak dimaksudkan dan menjalankan suatu operasi.
JawabanD. Menumpuk halaman lain yang dibuat transparan di atas layar asli, sehingga pengguna mengklik tempat yang tidak dimaksudkan dan menjalankan suatu operasi.
Clickjacking adalah serangan yang menipu operasi pengguna melalui tumpukan tampilan, dan langkah pengendaliannya adalah pengaturan agar situs sendiri tidak dapat ditampilkan di dalam bingkai situs lain. Pilihan 1 adalah XSS, pilihan 2 adalah drive-by download, dan pilihan 3 adalah penjelasan serangan DNS reflection (amplifikasi).
Soal 28 | Infeksi Saat Melihat
Manakah langkah pengendalian dari sisi pengguna yang paling efektif untuk mencegah infeksi melalui drive-by download?
Menerapkan operasional menghapus riwayat penjelajahan dan cache situs web setiap hari.
Meninjau ulang hak akses folder bersama internal perusahaan dan membatasinya hanya untuk orang yang memerlukan.
Mengganti kata sandi secara berkala dan tidak menggunakan kata sandi yang sama dengan layanan lain.
Selalu menjaga OS, browser, dan perangkat lunak yang digunakan browser tetap dalam kondisi terbaru.
JawabanD. Selalu menjaga OS, browser, dan perangkat lunak yang digunakan browser tetap dalam kondisi terbaru.
Drive-by download adalah serangan yang mengeksploitasi kerentanan hanya dengan mengunjungi situs yang telah diubah, sehingga tidak menyisakan kerentanan adalah langkah paling efektif. Penggantian kata sandi atau penghapusan riwayat penjelajahan tidak memengaruhi terjadinya infeksi, dan hak akses folder bersama berkaitan dengan cakupan kerugian setelah infeksi, bukan mencegah infeksi itu sendiri.
Soal 29 | XSS dan CSRF
Manakah penjelasan yang tepat mengenai perbedaan antara cross-site scripting (XSS) dan cross-site request forgery (CSRF)?
XSS adalah serangan yang mengarahkan pengguna ke situs web palsu untuk memasukkan ID dan kata sandi, dengan langkah pengendalian berupa imbauan kewaspadaan kepada pengguna; CSRF adalah serangan yang mengirimkan komunikasi dalam jumlah besar ke server sehingga tidak dapat merespons, dengan langkah pengendalian berupa pengendalian volume komunikasi.
XSS adalah serangan yang menjalankan perintah OS sembarang di server web, dengan langkah pengendalian berupa validasi nilai input; CSRF adalah serangan yang meluapkan area memori untuk membajak jalannya program, dengan langkah pengendalian berupa penerapan patch.
Langkah pengendalian XSS adalah pencocokan token, dan langkah pengendalian CSRF adalah proses escaping saat output.
XSS adalah serangan yang menjalankan skrip pada browser pengguna lain, dengan langkah pengendalian berupa proses escaping; CSRF adalah serangan yang menjalankan proses yang tidak dimaksudkan dengan hak akses pengguna, dengan langkah pengendalian berupa pencocokan token.
JawabanD. XSS adalah serangan yang menjalankan skrip pada browser pengguna lain, dengan langkah pengendalian berupa proses escaping; CSRF adalah serangan yang menjalankan proses yang tidak dimaksudkan dengan hak akses pengguna, dengan langkah pengendalian berupa pencocokan token.
Meskipun namanya mirip, XSS adalah serangan yang mencuri informasi dengan menjalankan skrip, sedangkan CSRF adalah serangan yang menjalankan proses dengan hak akses pengguna sendiri; langkah pengendaliannya pun berbeda. Pilihan 4 langkah pengendaliannya tertukar. Pilihan 1 dan 2 masing-masing mencampurkan penjelasan phishing atau DoS, dan OS command injection atau buffer overflow.
Soal 30 | Validasi Nilai Input
Pada aplikasi web, manakah serangan yang salah satu langkah pengendalian efektifnya adalah validasi nilai input (hanya meloloskan karakter atau nama yang diizinkan)?
Directory traversal atau OS command injection
Serangan replay atau session hijacking
DNS cache poisoning atau serangan DNS reflection
Serangan rainbow table atau serangan daftar kata sandi
JawabanA. Directory traversal atau OS command injection
Nilai yang digunakan sebagai bagian dari nama berkas atau perintah OS dapat disaring dari penunjukan yang tidak sah melalui validasi yang hanya meloloskan karakter atau nama yang diizinkan. Namun secara mendasar, desain yang tidak menerima nama berkas langsung atau menghindari pemanggilan perintah OS lebih diutamakan, dan validasi digunakan sebagai pelengkap. Serangan rainbow table atau daftar kata sandi diatasi dengan salt/stretching atau larangan penggunaan ulang, serangan replay atau session hijacking dengan kata sandi sekali pakai atau perlindungan ID sesi, dan DNS cache poisoning atau DNS reflection dengan pengaturan dan pembaruan di sisi server DNS; tidak satu pun dicegah dengan validasi nilai input.
Soal 31 | DDoS
Manakah penjelasan yang tepat mengenai serangan DDoS?
Diam-diam memasang program penambangan aset kripto di PC pengguna, dan terus menggunakan kemampuan komputasi serta listriknya tanpa izin untuk memperoleh keuntungan.
Terlebih dahulu membobol organisasi yang pertahanannya lemah seperti mitra bisnis atau anak perusahaan, lalu menyusup ke organisasi target sebenarnya melalui jalur itu untuk mencuri informasi yang diincar.
Menyusup diam-diam di antara dua pihak yang berkomunikasi, mengintip isi pertukaran, atau menyampaikan isi yang telah diubah kepada lawan bicara untuk mengendalikan komunikasi.
Mengirimkan komunikasi atau permintaan proses dalam jumlah besar secara serentak dari banyak perangkat yang terinfeksi malware, sehingga layanan target tidak dapat digunakan.
JawabanD. Mengirimkan komunikasi atau permintaan proses dalam jumlah besar secara serentak dari banyak perangkat yang terinfeksi malware, sehingga layanan target tidak dapat digunakan.
Serangan DDoS adalah serangan penolakan layanan terdistribusi yang dilakukan serentak dari banyak batu loncatan, sehingga sulit ditangani hanya dengan memblokir alamat IP sumber, dan yang dirugikan adalah ketersediaan. Pilihan 1 adalah man-in-the-middle attack, pilihan 3 adalah cryptojacking, dan pilihan 4 adalah penjelasan serangan rantai pasok.
Soal 32 | Serangan Amplifikasi
Manakah penjelasan yang tepat mengenai serangan DNS reflection (DNS amplification)?
Menekan tombol reload browser berulang kali secara manual, membuat pemuatan halaman yang sama terus diulang sehingga membebani server secara terus-menerus.
Hanya mengirimkan permintaan koneksi dalam jumlah besar tanpa mengirim balik respons, sehingga status menunggu koneksi menumpuk dan menghabiskan sumber daya server, lalu menghentikan layanan.
Mengirimkan pertanyaan kecil dengan alamat IP sumber yang dipalsukan sebagai alamat target ke banyak server DNS, untuk memusatkan respons besar ke target.
Membuat server DNS mengingat informasi alamat palsu di cache-nya, lalu mengarahkan pengguna yang memasukkan URL yang benar ke situs palsu milik penyerang.
JawabanC. Mengirimkan pertanyaan kecil dengan alamat IP sumber yang dipalsukan sebagai alamat target ke banyak server DNS, untuk memusatkan respons besar ke target.
Asal kata "amplifikasi" berasal dari menciptakan volume serangan yang besar dari komunikasi yang kecil, dan pemalsuan alamat sumber menjadi prasyaratnya. Pilihan 1 adalah DNS cache poisoning, pilihan 2 adalah serangan SYN flood, dan pilihan 3 adalah serangan F5; tidak satu pun merupakan serangan yang mengamplifikasi respons DNS.
Soal 33 | Banjir SYN
Manakah penjelasan yang tepat mengenai serangan SYN flood?
Menyerang dengan memanfaatkan kerentanan pada tahap sebelum program perbaikan tersedia.
Memberitahukan kesesuaian alamat MAC dan IP sumber secara palsu, menarik komunikasi dalam satu LAN yang sama ke perangkat sendiri untuk diintip.
Mengirimkan hanya permintaan koneksi dalam jumlah besar, dan dengan tidak mengembalikan respons, menumpuk status menunggu koneksi hingga menghabiskan sumber daya server.
Mengirimkan string rekayasa ke kolom input aplikasi web untuk mengubah perintah ke basis data dan mengambil informasi anggota.
JawabanC. Mengirimkan hanya permintaan koneksi dalam jumlah besar, dan dengan tidak mengembalikan respons, menumpuk status menunggu koneksi hingga menghabiskan sumber daya server.
Serangan SYN flood adalah serangan DoS yang membuat banyak status koneksi setengah jalan, dan dapat berhasil meski volume komunikasi itu sendiri tidak besar. Pilihan 1 adalah ARP spoofing, pilihan 3 adalah serangan zero-day, dan pilihan 4 adalah SQL injection; bukan serangan yang menghentikan layanan.
Soal 34 | Pencemaran DNS
Manakah serangan yang paling mungkin menjadi penyebab kejadian di mana pengguna diarahkan ke situs web palsu meskipun telah memasukkan URL yang benar?
Serangan SYN flood
Serangan replay
Clickjacking
DNS cache poisoning
JawabanD. DNS cache poisoning
DNS cache poisoning adalah serangan yang membuat cache server DNS mengingat informasi korespondensi palsu, sehingga sulit disadari pengguna karena mereka memasukkan URL yang benar. Serangan SYN flood menghentikan layanan, clickjacking adalah penumpukan tampilan, dan serangan replay adalah pengiriman ulang data otentikasi; tidak satu pun mengubah hasil resolusi nama.
Soal 35 | Dua Jenis Pemalsuan
Manakah kombinasi penjelasan yang tepat mengenai ARP spoofing dan IP spoofing?
ARP spoofing adalah modus memalsukan nama pengirim email agar dipercaya, sedangkan IP spoofing adalah modus mengubah halaman web untuk mengganti tampilannya.
ARP spoofing adalah modus memalsukan kesesuaian alamat MAC dan IP dalam satu LAN yang sama untuk menarik komunikasi, sedangkan IP spoofing adalah modus memalsukan alamat IP sumber paket.
ARP spoofing adalah modus memalsukan alamat IP sumber paket, sedangkan IP spoofing adalah modus memalsukan kesesuaian alamat MAC dalam satu LAN yang sama.
ARP spoofing adalah modus membuat cache server DNS mengingat informasi palsu untuk mengarahkan ke situs palsu, sedangkan IP spoofing adalah modus mencuri ID sesi pengguna untuk menyamar.
JawabanB. ARP spoofing adalah modus memalsukan kesesuaian alamat MAC dan IP dalam satu LAN yang sama untuk menarik komunikasi, sedangkan IP spoofing adalah modus memalsukan alamat IP sumber paket.
ARP spoofing menjadi pijakan untuk man-in-the-middle attack dalam satu LAN, sedangkan IP spoofing digunakan untuk menyembunyikan asal serangan atau menjadikan sebagai batu loncatan serangan reflection. Pilihan 1 penjelasan keduanya tertukar. Pilihan 3 dan 4 adalah penjelasan serangan lain seperti DNS cache poisoning, session hijacking, atau email penyamaran.
Soal 36 | Zero-Day
Manakah persiapan yang paling tepat untuk menghadapi serangan zero-day?
Selain menerapkan pembaruan secara menyeluruh, menggabungkan pertahanan berlapis dan deteksi perilaku, serta menyiapkan sistem deteksi dan respons dengan asumsi akan disusupi.
Menolak semua email yang masuk dari luar perusahaan, dan mengalihkan komunikasi bisnis hanya melalui telepon.
Menerapkan secara ketat operasional penggantian kata sandi secara berkala dan menyosialisasikan penghentian penggunaan ulang.
Karena pasti dapat dicegah asalkan program perbaikan diterapkan, cukup menyosialisasikan pentingnya pembaruan secara menyeluruh dan tidak melakukan persiapan lain.
JawabanA. Selain menerapkan pembaruan secara menyeluruh, menggabungkan pertahanan berlapis dan deteksi perilaku, serta menyiapkan sistem deteksi dan respons dengan asumsi akan disusupi.
Serangan zero-day mengeksploitasi periode ketika program perbaikan belum ada, sehingga tidak dapat dicegah hanya dengan pembaruan menyeluruh. Poin pentingnya adalah menyiapkan sistem deteksi dan tindakan awal dengan asumsi akan disusupi. Penggantian kata sandi berkala tidak berkaitan, dan penolakan email secara total membuat operasional tidak berjalan sehingga bukan langkah yang realistis.
Soal 37 | Rantai Pasok
Manakah penjelasan yang tepat mengenai serangan rantai pasok (supply chain attack)?
Membobol mitra bisnis atau anak perusahaan yang pertahanannya lemah, atau penyedia perangkat lunak yang banyak digunakan, lalu mencapai organisasi target sebenarnya melalui jalur itu.
Menelepon menggunakan suara pimpinan yang disintesis AI, menginstruksikan staf akuntansi untuk mengirim uang dengan kedok keadaan darurat, lalu ditransfer ke rekening penyerang.
Mengirimkan komunikasi dalam jumlah besar dari banyak batu loncatan ke server publik perusahaan sendiri, menghentikan penerimaan pesanan untuk mengganggu operasional.
Diam-diam memasang program penambangan aset kripto di PC perusahaan sendiri, dan menggunakan kemampuan komputasi serta listriknya tanpa izin.
JawabanA. Membobol mitra bisnis atau anak perusahaan yang pertahanannya lemah, atau penyedia perangkat lunak yang banyak digunakan, lalu mencapai organisasi target sebenarnya melalui jalur itu.
Ciri khas serangan rantai pasok adalah tidak langsung menyerang target utama, melainkan menjadikan pihak terkait sebagai batu loncatan, sehingga tidak dapat dicegah hanya dengan langkah teknis perusahaan sendiri. Pilihan 1 adalah serangan DoS/DDoS, pilihan 3 adalah cryptojacking, dan pilihan 4 adalah penyamaran menggunakan deepfake; tidak satu pun berbentuk melalui mitra bisnis.
Soal 38 | Melalui Pembaruan
Mengenai perangkat lunak operasional yang telah lama digunakan perusahaan sendiri, penyedianya dibobol sehingga program pembaruan yang dipublikasikan di situs distribusi resmi tercampur program berbahaya. Perangkat perusahaan sendiri yang menerapkan pembaruan itu pun terinfeksi. Manakah pelajaran yang paling tepat diambil dari kasus ini?
Karena diketahui bahwa penerapan program pembaruan itu sendiri berbahaya, menetapkan kebijakan internal untuk tidak lagi menerapkan program perbaikan apa pun yang didistribusikan penyedia ke depannya, dan tetap mengoperasikan versi yang sedang digunakan saat ini, lalu menyosialisasikannya ke seluruh departemen.
Karena jalur resmi pun dapat dibobol, terus memeriksa informasi yang dipublikasikan penyedia, memastikan dapat memantau komunikasi atau perilaku mencurigakan setelah pembaruan, dan menyiapkan sistem deteksi serta respons dengan asumsi akan disusupi.
Mengganti kata sandi pengguna menjadi panjang dan kompleks serta menerapkan otentikasi multifaktor akan mencegah kerugian yang sama.
Karena yang dibobol adalah penyedia, dan diperoleh dari situs distribusi resmi, pihak pengguna tidak mungkin dapat mengetahuinya sehingga tidak ada langkah atau persiapan yang dapat diambil perusahaan sendiri.
JawabanB. Karena jalur resmi pun dapat dibobol, terus memeriksa informasi yang dipublikasikan penyedia, memastikan dapat memantau komunikasi atau perilaku mencurigakan setelah pembaruan, dan menyiapkan sistem deteksi serta respons dengan asumsi akan disusupi.
Ini adalah serangan rantai pasok yang membobol penyedia perangkat lunak, dan karena didistribusikan melalui jalur resmi, kebenaran sumber saja tidak cukup untuk mendeteksinya. Menghentikan pembaruan berarti membiarkan kerentanan yang sudah diketahui tetap ada, sehingga justru lebih berbahaya. Penguatan kata sandi tidak berkaitan dengan jalur infeksi, dan menyerahkan sepenuhnya kepada penyedia akan memperlambat deteksi dan respons.
Soal 39 | Penambangan Tanpa Izin
Manakah bentuk kemunculan kerugian akibat cryptojacking yang paling tepat?
Informasi pelanggan dipublikasikan di forum eksternal, pertanyaan dan keluhan pelanggan membanjir sehingga operasional normal terhambat dan sibuk menanganinya setiap hari.
Situs web perusahaan sendiri berhenti merespons sehingga tidak dapat menerima pesanan, dan kesempatan memperoleh penjualan terus hilang hingga pemulihan selesai.
Meskipun memasukkan URL yang benar, tanpa disadari tersambung ke situs palsu, dan ID, kata sandi, atau nomor kartu yang diinput dicuri.
Tanpa terlihat kebocoran informasi, kinerja perangkat tiba-tiba menjadi berat, atau biaya cloud maupun listrik meningkat tidak wajar.
JawabanD. Tanpa terlihat kebocoran informasi, kinerja perangkat tiba-tiba menjadi berat, atau biaya cloud maupun listrik meningkat tidak wajar.
Cryptojacking adalah serangan yang menggunakan kemampuan komputasi perangkat orang lain tanpa izin untuk menambang, sehingga sulit disadari karena tidak mencuri informasi, dan muncul sebagai kinerja yang berat atau kenaikan biaya. Pilihan 1 adalah kebocoran informasi, pilihan 2 adalah serangan DoS/DDoS, dan pilihan 4 adalah kerugian akibat DNS cache poisoning.
Soal 40 | Penyalahgunaan AI
Di tengah meluasnya penyalahgunaan AI generatif dan deepfake, manakah respons organisasi yang paling tepat diambil?
Menyosialisasikan kepada karyawan bahwa email dengan bahasa Jepang yang alami dan tanpa kesalahan boleh dianggap asli.
Jika suara di telepon sesuai dengan suara orang yang bersangkutan, mengizinkan pengiriman uang atau perubahan rekening tujuan hanya berdasarkan instruksi lisan.
Tidak menilai kebenaran hanya dari kealamian teks atau suara, dan mewajibkan konfirmasi balik ke kontak yang sudah terdaftar serta persetujuan beberapa orang untuk pengiriman uang atau perubahan rekening tujuan.
Jika penggunaan AI generatif dilarang total di internal perusahaan, kerugian akibat email phishing tidak akan terjadi lagi.
JawabanC. Tidak menilai kebenaran hanya dari kealamian teks atau suara, dan mewajibkan konfirmasi balik ke kontak yang sudah terdaftar serta persetujuan beberapa orang untuk pengiriman uang atau perubahan rekening tujuan.
Dengan AI generatif, teks menjadi alami, dan dengan deepfake, suara pun dapat direproduksi, sehingga cara lama "mendeteksi dari kejanggalan" tidak lagi berlaku. Diperlukan pengereman melalui prosedur konfirmasi jalur lain dan persetujuan beberapa orang tanpa bergantung pada perasaan manusia. Melarang penggunaan AI generatif di perusahaan sendiri pun tidak menghentikan penggunaan oleh pihak penyerang.
Latihan: kerjakan soal di halaman ini
Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.
* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.
Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang