Manakah penjelasan yang paling tepat mengenai aset informasi dalam keamanan informasi?
Hanya mengacu pada perangkat informasi seperti server atau komputer beserta data elektronik yang tersimpan di dalamnya, dan tidak termasuk dokumen kertas yang dicetak dan disimpan.
Hanya mengacu pada data yang telah dielektronikkan, dan mengecualikan dokumen kertas atau prosedur/pengetahuan yang hanya diketahui petugas.
Mencakup secara luas data, dokumen, perangkat, dan perangkat lunak, serta pengetahuan yang dimiliki manusia dan kepercayaan perusahaan, yaitu segala hal yang bernilai bagi organisasi.
Hanya menganggap sesuatu yang nilainya dapat diperkirakan dalam nominal uang sebagai aset informasi, dan mengecualikan hal yang tidak dapat dikonversi ke nominal uang seperti kepercayaan atau merek dari objek pengelolaan.
JawabanC. Mencakup secara luas data, dokumen, perangkat, dan perangkat lunak, serta pengetahuan yang dimiliki manusia dan kepercayaan perusahaan, yaitu segala hal yang bernilai bagi organisasi.
Aset informasi adalah segala sesuatu yang bernilai dan perlu dilindungi, mencakup data, dokumen, perangkat, perangkat lunak, serta aset tak berwujud seperti pengetahuan/keahlian yang dimiliki manusia, kepercayaan, dan merek. Membatasi cakupannya hanya pada perangkat, hanya data elektronik, atau hanya yang dapat dikonversi ke nominal uang akan menyisakan celah yang menjadi kelemahan, sehingga semuanya keliru.
Soal 2 | Daftar Aset
Manakah yang bukan merupakan butir yang tepat dicantumkan dalam daftar aset informasi?
Nama aset, dan nama penanggung jawab pengelolaan(pemilik)aset tersebut
Kata sandi pengguna itu sendiri untuk mengakses aset tersebut
Lokasi penyimpanan, dan jenis media tempat data direkam
Tingkat kerahasiaan informasi, dan klasifikasi tingkat kepentingan bisnis
JawabanB. Kata sandi pengguna itu sendiri untuk mengakses aset tersebut
Karena daftar dilihat oleh banyak pihak terkait, jika kata sandi itu sendiri dituliskan, bocornya daftar akan langsung berujung pada akses tidak sah. Nama aset, penanggung jawab pengelolaan, lokasi penyimpanan, media, tingkat kerahasiaan, dan tingkat kepentingan adalah butir dasar yang dicantumkan dalam daftar untuk menentukan langkah pengendalian.
Soal 3 | Label Klasifikasi
Manakah tujuan utama mengklasifikasikan dan memberi label pada informasi seperti rahasia, rahasia internal, dan publik?
Agar orang yang menangani dapat menentukan sendiri sejauh mana perlindungan yang diperlukan untuk informasi tersebut.
Untuk mengurangi kapasitas disk yang diperlukan untuk menyimpan informasi, sehingga menekan biaya penyimpanan.
Untuk membuat pekerjaan klasifikasi dan pelabelan itu sendiri tidak diperlukan lagi, dengan mengenkripsi semua informasi.
Untuk menghilangkan kebutuhan pengambilan dan penyimpanan log akses.
JawabanA. Agar orang yang menangani dapat menentukan sendiri sejauh mana perlindungan yang diperlukan untuk informasi tersebut.
Berkat adanya label, pengguna dapat menentukan sendiri apakah "boleh dilampirkan pada email" atau "boleh dibawa keluar". Klasifikasi bukan sarana untuk mengurangi kapasitas, dan klasifikasi tetap diperlukan meskipun sudah dienkripsi, serta pelabelan tidak membuat pengambilan log menjadi tidak perlu, sehingga pilihan lain keliru.
Soal 4 | Penanggung Jawab Pengelolaan
Manakah peran penanggung jawab pengelolaan aset informasi (pemilik aset) yang paling tepat?
Memeriksa ISMS organisasi dari sudut pandang pihak ketiga, dan menentukan serta melaporkan apakah sertifikasi dapat diberikan.
Mengoperasikan aset tersebut sehari-hari, dan menangani pekerjaan seperti input dan pembaruan data sebagai tugas rutin.
Menentukan klasifikasi aset tersebut, menyetujui siapa yang boleh mengakses sejauh mana, dan meninjaunya secara berkala.
Benar-benar melakukan pekerjaan perubahan pengaturan perangkat jaringan atau server.
JawabanC. Menentukan klasifikasi aset tersebut, menyetujui siapa yang boleh mengakses sejauh mana, dan meninjaunya secara berkala.
Penanggung jawab pengelolaan bertanggung jawab atas penentuan klasifikasi, persetujuan hak akses, dan peninjauan berkala. Input data sehari-hari adalah pekerjaan pengguna, pengaturan perangkat adalah pekerjaan administrator sistem, dan pemeriksaan pihak ketiga adalah peran lembaga sertifikasi, sehingga semuanya bukan peran penanggung jawab pengelolaan.
Soal 5 | Pembuangan HDD
Hard disk internal komputer yang digunakan di perusahaan akan dibuang melalui pemusnahan oleh pihak luar. Manakah respons yang paling tepat dari sudut pandang mencegah kebocoran informasi?
Memasukkan berkas objek ke tempat sampah lalu mengosongkannya, memastikan terhapus di layar, lalu menyerahkannya ke pihak pemusnah.
Menjalankan quick format, memastikan berkas hilang dari layar, lalu langsung menyerahkannya ke pihak pemusnah.
Hanya menghapus berkas penting yang dipilih, dan menyerahkan sisanya apa adanya.
Melakukan penghapusan dengan penimpaan menggunakan perangkat lunak penghapus data atau penghancuran fisik, dan memastikannya melalui penyaksian langsung proses kerja atau penerimaan sertifikat penghapusan.
JawabanD. Melakukan penghapusan dengan penimpaan menggunakan perangkat lunak penghapus data atau penghancuran fisik, dan memastikannya melalui penyaksian langsung proses kerja atau penerimaan sertifikat penghapusan.
Operasi mengosongkan tempat sampah atau quick format hanya menghapus informasi manajemen, sehingga data terkadang masih dapat diambil dengan perangkat lunak pemulihan. Yang pasti adalah penghapusan dengan penimpaan atau penghancuran fisik, dan saat dipercayakan ke pihak luar, bukti pelaksanaan disisakan melalui penyaksian langsung atau sertifikat. Respons yang hanya menghapus sebagian berkas jelas tidak memadai.
Soal 6 | Pembuangan Kertas
Manakah cara pembuangan dokumen kertas yang diklasifikasikan sebagai rahasia internal yang paling tepat?
Merobeknya menjadi dua bagian, lalu membuangnya bersama sampah daur ulang.
Membuang dengan mencampurnya ke sampah umum agar sulit ditemukan dari luar.
Hanya menghitamkan bagian judul, lalu membuangnya apa adanya.
Mencacah dengan shredder, atau mempercayakan proses pelarutan.
JawabanD. Mencacah dengan shredder, atau mempercayakan proses pelarutan.
Pembuangan kertas pada dasarnya adalah membuatnya tidak dapat dipulihkan, menggunakan pencacahan atau proses pelarutan. Jika dicampur dengan sampah lain pun tetap dapat dibaca bila diambil, dan hanya merobek menjadi dua atau menghapus judul saja masih menyisakan isi yang dapat dibaca, sehingga semuanya tidak tepat sebagai cara pembuangan dokumen rahasia internal.
Soal 7 | Inventarisasi
Manakah alasan yang paling tepat mengapa inventarisasi aset informasi perlu dilakukan secara berkala?
Untuk melakukan negosiasi penurunan harga pembelian aset informasi, guna menekan biaya pengadaan atau pembaruan perangkat.
Untuk menghilangkan selisih antara catatan daftar dan aset yang sebenarnya, sehingga langkah pengendalian dapat diterapkan tanpa ada yang terlewat.
Untuk selalu mengurangi jumlah total aset informasi yang dimiliki organisasi setiap tahun, guna meringankan beban pengelolaan.
Untuk memahami kondisi kehadiran karyawan, guna meninjau ulang penempatan personel.
JawabanB. Untuk menghilangkan selisih antara catatan daftar dan aset yang sebenarnya, sehingga langkah pengendalian dapat diterapkan tanpa ada yang terlewat.
Tujuan inventarisasi adalah menyesuaikan daftar dengan kondisi sebenarnya. Aset yang tidak tercatat di daftar tidak akan tersentuh langkah pengendalian, dan aset yang sudah dibuang tetapi masih tercatat akan terus dilacak sia-sia sebagai tidak diketahui keberadaannya. Negosiasi harga atau pengelolaan kehadiran bukan tujuannya, dan mengurangi jumlah aset bukan pula tujuannya.
Soal 8 | Siklus Hidup
Ketika siklus hidup informasi dipandang sebagai "pembuatan → penggunaan → penyimpanan → pemindahan → pembuangan", manakah langkah pengendalian yang paling tepat untuk setiap tahap?
Jika pemindahan menggunakan pengiriman internal perusahaan, pencatatan serah terima dapat diabaikan.
Karena informasi yang sedang disimpan berada di dalam perusahaan dan aman, pengaturan hak akses secara khusus tidak diperlukan.
Pada tahap pembuatan tidak menentukan klasifikasi, dan baru menentukan klasifikasi serta cara penanganannya sekaligus saat akan dibuang.
Pada penyimpanan dilakukan penguncian atau enkripsi, pada pemindahan dilakukan penyegelan dan pencatatan serah terima, dan pada pembuangan dilakukan penghapusan atau penghancuran fisik.
JawabanD. Pada penyimpanan dilakukan penguncian atau enkripsi, pada pemindahan dilakukan penyegelan dan pencatatan serah terima, dan pada pembuangan dilakukan penghapusan atau penghancuran fisik.
Klasifikasi ditentukan justru pada saat pembuatan (perolehan), karena itulah penanganan selanjutnya menjadi jelas. Informasi yang sedang disimpan pun perlu dilindungi dari karyawan yang tidak berwenang, dan meskipun menggunakan pengiriman internal, catatan siapa menyerahkan kepada siapa dan kapan tetap diperlukan. Pilihan yang menerapkan langkah pengendalian sesuai untuk setiap tahap adalah yang benar.
Soal 9 | Kriteria Klasifikasi
Manakah cara berpikir yang paling tepat saat menentukan klasifikasi informasi?
Menentukan hanya berdasarkan media penyimpanannya, misalnya semua berkas elektronik dianggap rahasia dan semua dokumen kertas dianggap rahasia internal.
Semakin banyak jumlah orang di departemen yang membuat informasi tersebut, semakin tinggi klasifikasinya.
Menentukan dengan mempertimbangkan dampak jika informasi bocor, ditambah dampak jika diubah tanpa izin atau menjadi tidak dapat digunakan.
Setelah klasifikasi informasi ditentukan sekali, tidak ditinjau ulang meskipun isi atau situasinya berubah setelahnya, dan terus digunakan apa adanya.
JawabanC. Menentukan dengan mempertimbangkan dampak jika informasi bocor, ditambah dampak jika diubah tanpa izin atau menjadi tidak dapat digunakan.
Klasifikasi ditentukan tidak hanya berdasarkan kerahasiaan, tetapi juga dengan melihat dampak jika integritas atau ketersediaan terganggu. Jumlah orang di departemen tidak berkaitan dengan besarnya dampak, dan menentukan secara seragam hanya berdasarkan media pun tidak sesuai dengan kondisi sebenarnya. Peninjauan ulang juga diperlukan sesuai perubahan situasi, misalnya informasi yang telah melewati tanggal publikasi yang direncanakan.
Soal 10 | Prosedur
Manakah urutan pelaksanaan yang tepat untuk tiga aktivitas yang menyusun penilaian risiko (risk assessment)?
Penilaian risiko dilakukan dengan urutan "identifikasi" untuk menemukan risiko, "analisis" untuk memperkirakan besarnya, dan "evaluasi" untuk menentukan perlu tidaknya penanganan dengan membandingkan terhadap kriteria. Sesuatu yang belum ditemukan tidak dapat dianalisis, dan sesuatu yang belum dianalisis tidak dapat dibandingkan dengan kriteria, sehingga urutan lain tidak dapat berlaku.
Soal 11 | Tahap Apa
Kejadian "ruang server berada di lantai 1, dan jika terjadi banjir akibat hujan lebat maka server berisiko berhenti" ditemukan dan dicatat dalam daftar. Pekerjaan ini termasuk aktivitas apa dalam penilaian risiko?
Penanganan risiko
Penerimaan risiko
Identifikasi risiko
Evaluasi risiko
JawabanC. Identifikasi risiko
Aktivitas menemukan dan mendeskripsikan risiko apa saja yang ada adalah identifikasi risiko. Membandingkan besarnya dengan kriteria risiko untuk menentukan perlu tidaknya penanganan adalah evaluasi risiko, mengambil tindakan seperti penghindaran atau pengurangan adalah penanganan risiko, dan menerima sebagai dalam batas kriteria adalah penerimaan risiko; semuanya merupakan aktivitas setelah tahap ini.
Soal 12 | Posisi Evaluasi
Manakah penjelasan yang paling tepat mengenai evaluasi risiko dalam penilaian risiko?
Membandingkan besarnya risiko yang diperoleh dari analisis dengan kriteria risiko, untuk menentukan perlu tidaknya penanganan dan prioritasnya.
Menemukan dan mendeskripsikan risiko yang ada di organisasi tanpa terlewat, dari kombinasi aset informasi, ancaman, dan kerentanan.
Benar-benar menerapkan langkah pengendalian yang dipilih, memulai operasionalnya, dan menetapkannya.
Memperkirakan kemungkinan terjadinya risiko dan tingkat dampaknya masing-masing, untuk menghitung besarnya risiko.
JawabanA. Membandingkan besarnya risiko yang diperoleh dari analisis dengan kriteria risiko, untuk menentukan perlu tidaknya penanganan dan prioritasnya.
Evaluasi risiko adalah aktivitas terakhir dari penilaian, yaitu tahap menilai hasil analisis dengan membandingkannya terhadap kriteria. Penemuan adalah identifikasi risiko, perhitungan besarnya adalah analisis risiko, dan penerapan langkah pengendalian adalah pelaksanaan penanganan risiko; masing-masing termasuk tahap yang berbeda.
Soal 13 | Pemindahan
Untuk mengantisipasi ganti rugi dan biaya investigasi jika terjadi kebocoran informasi, organisasi mengikuti asuransi siber. Manakah klasifikasi penanganan risiko ini?
Penghindaran risiko
Pengurangan risiko(mitigasi)
Penerimaan risiko(retensi)
Pemindahan risiko(berbagi)
JawabanD. Pemindahan risiko(berbagi)
Mengikuti asuransi adalah penanganan yang membagi beban kerugian dengan perusahaan asuransi, sehingga termasuk pemindahan risiko (berbagi). Penghindaran adalah menghentikan aktivitas penyebabnya sendiri, pengurangan adalah memperkecil probabilitas atau dampak melalui langkah pengendalian, dan penerimaan adalah menerima apa adanya tanpa langkah pengendalian; asuransi tidak termasuk salah satu dari itu.
Soal 14 | Perhitungan ALE
Suatu insiden menimbulkan kerugian 6.000.000 yen setiap kali terjadi, dan diperkirakan terjadi dengan laju 1 kali setiap 2 tahun. Berapakah perkiraan kerugian tahunan (ALE) dari insiden ini?
1.500.000 yen
3.000.000 yen
6.000.000 yen
12.000.000 yen
JawabanB. 3.000.000 yen
ALE dihitung dari SLE (kerugian per kejadian) × ARO (laju kejadian tahunan). Karena 1 kali setiap 2 tahun berarti ARO = 0,5, maka 6.000.000 yen × 0,5 = 3.000.000 yen. 6.000.000 yen adalah SLE itu sendiri, 12.000.000 yen adalah nilai jika terjadi 2 kali setahun, dan 1.500.000 yen adalah kekeliruan menghitung ARO sebagai 0,25.
Soal 15 | Perhitungan ALE
Terdapat bencana yang menimbulkan kerugian 40.000.000 yen setiap kali terjadi, dengan probabilitas kejadian diperkirakan 5% per tahun. Berapakah perkiraan kerugian tahunan (ALE) dari bencana ini?
8.000.000 yen
2.000.000 yen
40.000.000 yen
4.000.000 yen
JawabanB. 2.000.000 yen
5% per tahun setara dengan ARO = 0,05, sehingga ALE = 40.000.000 yen × 0,05 = 2.000.000 yen. 4.000.000 yen adalah nilai jika probabilitasnya dihitung 10%, 8.000.000 yen jika 20%, dan 40.000.000 yen adalah SLE itu sendiri; semuanya keliru karena tidak mengalikan laju kejadian tahunan atau salah menerapkannya.
Soal 16 | Biaya dan Manfaat
Suatu risiko menimbulkan kerugian 10.000.000 yen setiap kali terjadi, dengan laju kejadian tahunan diperkirakan 0,4. Jika diterapkan langkah pengendalian dengan biaya 2.200.000 yen per tahun, laju kejadian tahunan turun menjadi 0,1. Manakah penilaian dari sisi nominal yang paling tepat?
Dengan langkah pengendalian, perkiraan kerugian tahunan berubah dari 10.000.000 yen menjadi 1.000.000 yen, dan pengurangan sebesar 9.000.000 yen jauh melebihi biaya sehingga sepadan.
Dengan langkah pengendalian, perkiraan kerugian tahunan berubah dari 4.000.000 yen menjadi 1.000.000 yen, dan pengurangan sebesar 2.000.000 yen berada di bawah biaya 2.200.000 yen sehingga tidak sepadan.
Dengan langkah pengendalian, perkiraan kerugian tahunan berubah dari 4.000.000 yen menjadi 1.000.000 yen, dan pengurangan sebesar 3.000.000 yen melebihi biaya 2.200.000 yen sehingga sepadan.
Karena laju kejadian tahunan belum menjadi 0, efektivitas langkah pengendalian tidak dapat dinilai dari sisi nominal.
JawabanC. Dengan langkah pengendalian, perkiraan kerugian tahunan berubah dari 4.000.000 yen menjadi 1.000.000 yen, dan pengurangan sebesar 3.000.000 yen melebihi biaya 2.200.000 yen sehingga sepadan.
ALE sebelum langkah pengendalian adalah 10.000.000 yen × 0,4 = 4.000.000 yen, dan setelahnya 10.000.000 yen × 0,1 = 1.000.000 yen, sehingga pengurangannya 3.000.000 yen. Karena melebihi biaya 2.200.000 yen, dapat dikatakan rasional dari sisi nominal. 10.000.000 yen adalah SLE, bukan ALE, dan menghitung pengurangan sebagai 2.000.000 yen juga merupakan kesalahan perhitungan. Meskipun masih tersisa risiko residual, perbandingan dari sisi nominal tetap dapat dilakukan.
Soal 17 | Penghindaran
Mengenai bisnis penjualan daring yang menangani data pribadi dalam jumlah besar namun tidak menguntungkan, organisasi menilai dampak kebocorannya terlalu besar, dan memutuskan mundur dari bisnis itu sendiri. Manakah klasifikasi penanganan risiko ini?
Penghindaran risiko
Pemindahan risiko(berbagi)
Penerimaan risiko(retensi)
Pengurangan risiko(mitigasi)
JawabanA. Penghindaran risiko
Penanganan yang menghentikan aktivitas penyebab risiko adalah penghindaran risiko. Pemindahan adalah membagi kerugian melalui asuransi atau alih daya, pengurangan adalah memperkecil probabilitas atau dampak melalui langkah pengendalian, dan penerimaan adalah menerima tanpa langkah pengendalian; penghentian aktivitas bukan salah satu dari itu.
Soal 18 | Pengurangan
Terhadap bahaya infeksi malware, organisasi menerapkan perangkat lunak antivirus, memastikan pembaruan OS, dan memberikan edukasi kepada karyawan, sehingga menurunkan probabilitas infeksi. Manakah klasifikasi penanganan risiko ini?
Penerimaan risiko(retensi)
Pengurangan risiko(mitigasi)
Penghindaran risiko
Pemindahan risiko(berbagi)
JawabanB. Pengurangan risiko(mitigasi)
Penanganan yang menerapkan langkah pengendalian untuk memperkecil probabilitas atau dampak adalah pengurangan risiko. Penghindaran adalah menghentikan bisnis itu sendiri, pemindahan adalah membagi kerugian dengan pihak lain melalui asuransi atau alih daya, dan penerimaan adalah tidak mengambil langkah pengendalian karena dianggap dalam batas kriteria, sehingga tindakan menerapkan langkah pengendalian untuk menurunkan probabilitas bukan salah satu dari itu.
Soal 19 | Penerimaan
Mengenai penghentian sementara forum internal perusahaan, organisasi memastikan dampak terhadap operasional kecil dan perkiraan kerugian pun masih dalam cakupan kriteria penerimaan risiko, lalu memutuskan untuk tidak mengambil langkah pengendalian tambahan setelah mendapat persetujuan penanggung jawab. Manakah klasifikasi penanganan risiko ini?
Pemindahan risiko(berbagi)
Penghindaran risiko
Pengurangan risiko(mitigasi)
Penerimaan risiko(retensi)
JawabanD. Penerimaan risiko(retensi)
Penanganan yang memastikan dampaknya kecil dan berada dalam cakupan kriteria penerimaan, lalu sengaja tidak mengambil langkah pengendalian dan menerimanya, adalah penerimaan risiko (retensi). Penghindaran adalah penghentian aktivitas, pemindahan adalah pembagian kerugian, dan pengurangan adalah penerapan langkah pengendalian; semuanya berbeda dari penerimaan karena tetap mengambil suatu tindakan. Perlu diperhatikan bahwa ini bukan pembiaran, melainkan memerlukan persetujuan penanggung jawab dan pencatatan.
Soal 20 | Penanganan dan Contoh
Manakah kombinasi klasifikasi penanganan risiko dan contoh konkretnya yang tidak tepat?
Penerimaan risiko — Meskipun jika terjadi akan menimbulkan kerugian yang membuat bisnis tidak dapat dilanjutkan, tidak melakukan apa pun karena langkah pengendaliannya merepotkan.
Penghindaran risiko — Menghentikan penyediaan layanan daring yang dinilai berisiko tinggi, dan mundur dari bisnis tersebut.
Pemindahan risiko — Mengikuti asuransi untuk mengantisipasi kebocoran informasi, agar sebagian kerugian ditanggung perusahaan asuransi.
Pengurangan risiko — Mengenkripsi data penting, dan mengambil cadangan secara berkala untuk disimpan di lokasi lain.
JawabanA. Penerimaan risiko — Meskipun jika terjadi akan menimbulkan kerugian yang membuat bisnis tidak dapat dilanjutkan, tidak melakukan apa pun karena langkah pengendaliannya merepotkan.
Penerimaan adalah penanganan yang dipilih setelah memastikan dampaknya kecil dan berada dalam cakupan kriteria penerimaan, serta disetujui penanggung jawab; membiarkan risiko yang dapat mengancam kelangsungan bisnis hanya karena langkah pengendaliannya merepotkan bukanlah penerimaan. Ketiga kombinasi lainnya — asuransi = pemindahan, penghentian layanan = penghindaran, enkripsi dan cadangan = pengurangan — sudah tepat.
Soal 21 | Risiko Residual
Manakah cara memperlakukan risiko residual yang paling tepat?
Selama masih ada risiko residual sedikit pun, penanganan risiko dianggap gagal dan harus diulang sampai benar-benar tidak tersisa.
Mengenai risiko residual, petugas di lapangan menanganinya dengan keputusan sendiri setiap kali, dan sengaja tidak mencatat isi keputusan tersebut.
Karena risiko residual pasti menjadi 0 setelah penanganan risiko dilaksanakan, tidak perlu lagi memeriksa dan menyetujui isinya setelah penanganan selesai.
Risiko yang tersisa setelah penanganan risiko dilaksanakan, dan pihak yang bertanggung jawab seperti manajemen menilai serta menyetujui apakah akan diterima atau tidak.
JawabanD. Risiko yang tersisa setelah penanganan risiko dilaksanakan, dan pihak yang bertanggung jawab seperti manajemen menilai serta menyetujui apakah akan diterima atau tidak.
Penanganan apa pun tidak dapat menghilangkan risiko sepenuhnya, dan bagian yang tersisa disetujui oleh penanggung jawab setelah dibandingkan dengan kriteria penerimaan. Asumsi bahwa risiko akan menjadi nol adalah keliru, dan keputusan sepihak petugas atau pengabaian pencatatan tidak dapat memenuhi akuntabilitas. Keberadaan risiko residual itu sendiri tidak berarti penanganan gagal.
Soal 22 | 27001 dan 2
Manakah penjelasan yang paling tepat mengenai hubungan JIS Q 27001 dan JIS Q 27002?
Keduanya adalah standar yang hanya menetapkan definisi istilah, dan persyaratan berada di luar cakupannya.
27001 adalah pedoman praktik penerapan langkah pengendalian, dan 27002 adalah standar yang menetapkan persyaratan ISMS.
Keduanya adalah standar yang menetapkan persyaratan ISMS, dan isinya identik.
27001 adalah standar sertifikasi yang menetapkan persyaratan ISMS, dan 27002 adalah pedoman praktik penerapan langkah pengendalian.
JawabanD. 27001 adalah standar sertifikasi yang menetapkan persyaratan ISMS, dan 27002 adalah pedoman praktik penerapan langkah pengendalian.
Yang menjadi dasar sertifikasi adalah JIS Q 27001 yang menetapkan persyaratan, sedangkan JIS Q 27002 adalah pedoman praktik yang menunjukkan cara menerapkan setiap langkah pengendalian. Penjelasan yang menukar keduanya adalah keliru. Istilah dan ringkasan ditetapkan oleh JIS Q 27000, dan 27001 dengan 27002 pun bukan isi yang sama.
Soal 23 | Objek Sertifikasi
Sebuah perusahaan mempublikasikan bahwa "perusahaan kami telah memperoleh sertifikasi JIS Q 27002". Manakah masalah yang paling tepat dari pernyataan ini?
27002 adalah pedoman praktik penerapan langkah pengendalian, bukan standar sertifikasi, dan sertifikasi ISMS dilakukan terhadap JIS Q 27001.
27002 adalah standar yang menunjukkan definisi istilah dan ringkasan, dan langkah pengendalian konkret berada di luar cakupannya.
Karena 27002 adalah standar yang hanya mengatur perlindungan informasi pribadi, tidak dapat digunakan untuk sertifikasi perusahaan umum yang menangani keamanan informasi secara menyeluruh.
27002 adalah standar yang menjadi objek sertifikasi, tetapi sertifikasi hanya dapat diperoleh instansi pemerintah dan lembaga administratif independen, dan perusahaan swasta berada di luar cakupan.
JawabanA. 27002 adalah pedoman praktik penerapan langkah pengendalian, bukan standar sertifikasi, dan sertifikasi ISMS dilakukan terhadap JIS Q 27001.
Kriteria pemeriksaan sistem penilaian kesesuaian ISMS adalah JIS Q 27001 yang menetapkan persyaratan, dan 27002 bukan standar sertifikasi. 27002 adalah pedoman langkah pengendalian, bukan standar istilah (27000) maupun standar perlindungan informasi pribadi (15001), dan tidak ada fakta bahwa jenis organisasi yang dapat memperolehnya dibatasi.
Soal 24 | Pernyataan Penerapan
Manakah isi yang paling tepat dicantumkan dalam pernyataan penerapan (statement of applicability) ISMS?
Langkah pengendalian yang dipilih beserta alasan pemilihannya, status pelaksanaannya, dan alasan pengecualian untuk langkah pengendalian yang tidak diterapkan.
Daftar gangguan yang terjadi selama 1 tahun terakhir beserta catatan waktu yang dibutuhkan untuk pemulihan masing-masing.
Draf surat permintaan maaf yang dikirim kepada pelanggan saat terjadi insiden, dan daftar staf penerima yang dituju.
Hasil penilaian kinerja setiap karyawan, dan daftar target kerja yang ditetapkan sendiri untuk tahun berikutnya.
JawabanA. Langkah pengendalian yang dipilih beserta alasan pemilihannya, status pelaksanaannya, dan alasan pengecualian untuk langkah pengendalian yang tidak diterapkan.
Pernyataan penerapan adalah dokumen yang menjelaskan langkah pengendalian mana yang dipilih, mengapa dipilih, sejauh mana dilaksanakan, dan alasan pengecualian untuk langkah pengendalian yang tidak diterapkan. Draf permintaan maaf, catatan gangguan, dan penilaian kinerja adalah dokumen lain yang tidak berfungsi menunjukkan dasar pemilihan langkah pengendalian.
Soal 25 | PDCA
Dalam siklus PDCA ISMS, pada tahap manakah audit internal dan tinjauan manajemen ditempatkan?
Do(pelaksanaan)
Check(pemeriksaan)
Plan(perencanaan)
Act(tindakan/perbaikan)
JawabanB. Check(pemeriksaan)
Audit internal dan tinjauan manajemen adalah aktivitas untuk memastikan apakah dijalankan sesuai yang ditetapkan dan berfungsi efektif, sehingga termasuk Check. Plan mencakup penetapan ruang lingkup, penyusunan kebijakan, penilaian risiko, dan pemilihan langkah pengendalian; Do mencakup penerapan dan operasional langkah pengendalian; dan Act mencakup tindakan korektif serta peninjauan ulang sistem.
Soal 26 | Audit Internal
Manakah hal yang paling penting diperhatikan saat melaksanakan audit internal ISMS?
Audit internal dilakukan oleh lembaga sertifikasi eksternal, dan organisasi sendiri tidak pernah melaksanakannya.
Jika ditemukan ketidaksesuaian dalam audit internal, cukup ditegur secara lisan tanpa dicatat.
Auditor tidak mengaudit pekerjaan yang menjadi tanggung jawabnya sendiri, dan dipilih agar dapat menjaga objektivitas serta keadilan.
Untuk menjaga objektivitas audit, auditor mengaudit dan menilai sendiri pekerjaan yang menjadi tanggung jawabnya.
JawabanC. Auditor tidak mengaudit pekerjaan yang menjadi tanggung jawabnya sendiri, dan dipilih agar dapat menjaga objektivitas serta keadilan.
Jika seseorang mengaudit pekerjaannya sendiri, penilaiannya akan menjadi longgar, sehingga auditor dipilih dari pihak yang independen dari pekerjaan yang diaudit. Audit internal adalah aktivitas yang dilakukan organisasi sendiri, sedangkan yang dilakukan lembaga sertifikasi adalah pemeriksaan pihak ketiga. Ketidaksesuaian perlu dicatat dan ditindaklanjuti dengan tindakan korektif.
Soal 27 | Tanda P
Manakah standar yang diperiksa kesesuaiannya dalam pemberian Privacy Mark?
ISO/IEC 27017
JIS Q 27001
JIS Q 15001
JIS Q 27002
JawabanC. JIS Q 15001
Privacy Mark diberikan setelah memeriksa kesesuaian terhadap JIS Q 15001 yang menetapkan persyaratan sistem manajemen perlindungan informasi pribadi (PMS). JIS Q 27001 adalah kriteria sertifikasi ISMS, 27002 adalah pedoman praktik langkah pengendalian, dan ISO/IEC 27017 adalah pedoman langkah pengendalian untuk layanan cloud.
Soal 28 | Standar Terkait
Manakah kombinasi penjelasan yang paling tepat mengenai ISO/IEC 27017 dan ISO/IEC 27701?
27017 adalah pedoman langkah pengendalian keamanan informasi terkait layanan cloud, dan 27701 adalah standar terkait sistem manajemen informasi privasi.
27017 mengatur keselamatan dan kesehatan kerja, dan 27701 mengatur persyaratan manajemen kelangsungan bisnis.
27017 adalah standar yang mengatur keamanan sistem kendali yang digunakan di pabrik dan sejenisnya, dan 27701 adalah standar yang menetapkan standar algoritma kriptografi dan panjang kunci.
27017 adalah standar terkait sistem manajemen mutu, dan 27701 adalah standar terkait sistem manajemen lingkungan, keduanya tidak berkaitan dengan keamanan informasi.
JawabanA. 27017 adalah pedoman langkah pengendalian keamanan informasi terkait layanan cloud, dan 27701 adalah standar terkait sistem manajemen informasi privasi.
ISO/IEC 27017 adalah pedoman langkah pengendalian keamanan informasi yang ditujukan bagi penyedia dan pengguna layanan cloud, sedangkan ISO/IEC 27701 adalah standar PIMS yang memperluas ISMS untuk mengatur penanganan informasi pribadi. Mutu, lingkungan, keselamatan-kesehatan kerja, dan kelangsungan bisnis masing-masing merupakan kelompok standar yang berbeda, sehingga penjelasan lainnya tidak sesuai.
Soal 29 | Penilaian Kesesuaian
Manakah penjelasan yang paling tepat mengenai sistem penilaian kesesuaian ISMS?
Sistem di mana organisasi melakukan pemeriksaan mandiri terhadap ISMS-nya sendiri dan mendeklarasikan sendiri kesesuaiannya dengan persyaratan, sehingga dianggap telah tersertifikasi.
Sistem di mana lembaga sertifikasi pihak ketiga memeriksa apakah ISMS organisasi sesuai dengan persyaratan JIS Q 27001, lalu memberikan sertifikasi.
Sistem di mana lembaga publik memeriksa secara kolektif kerentanan sistem informasi yang digunakan organisasi, dan menjamin secara publik keamanannya jika tidak bermasalah.
Sistem di mana setelah sertifikasi diperoleh sekali, keberlakuannya terus berlanjut tanpa pemeriksaan lagi selanjutnya.
JawabanB. Sistem di mana lembaga sertifikasi pihak ketiga memeriksa apakah ISMS organisasi sesuai dengan persyaratan JIS Q 27001, lalu memberikan sertifikasi.
Sistem penilaian kesesuaian berpusat pada pemeriksaan dan sertifikasi oleh pihak ketiga, bukan deklarasi mandiri. Objeknya adalah sistem manajemen, bukan pemeriksaan kerentanan sistem individual, dan setelah sertifikasi diperoleh pun perlu terus menjalani pemeriksaan pemeliharaan berkala serta pemeriksaan pembaruan setiap beberapa tahun.
Soal 30 | 3 Lapisan
Ketika kebijakan keamanan informasi disusun dalam 3 lapisan, manakah urutan dari atas ke bawah yang paling tepat?
Standar langkah pengendalian → Kebijakan dasar → Prosedur pelaksanaan
Prosedur pelaksanaan → Standar langkah pengendalian → Kebijakan dasar
Kebijakan dasar → Prosedur pelaksanaan → Standar langkah pengendalian
Kebijakan dasar → Standar langkah pengendalian → Prosedur pelaksanaan
JawabanD. Kebijakan dasar → Standar langkah pengendalian → Prosedur pelaksanaan
Lapisan teratas adalah kebijakan dasar yang menunjukkan sikap organisasi, di bawahnya standar langkah pengendalian yang menetapkan hal yang harus dipatuhi per bidang, dan lapisan terbawah adalah prosedur pelaksanaan yang menunjukkan cara konkret. Semakin ke atas semakin abstrak dan jarang berubah, semakin ke bawah semakin konkret dan sering direvisi. Urutan lain tidak sesuai dengan peran masing-masing lapisan.
Soal 31 | Kebijakan Dasar
Manakah isi yang paling tepat dicantumkan dalam kebijakan dasar keamanan informasi?
Nomor aset komputer yang digunakan setiap departemen, beserta lokasi penempatan dan daftar penggunanya
Nama produk perangkat lunak antivirus dan langkah operasional konkret pada layar untuk memperbarui file definisinya
Aturan komunikasi firewall yang ditetapkan pada setiap server, dan daftar nomor port yang diizinkan
Tujuan penerapan keamanan informasi, ruang lingkup, serta tanggung jawab dan kewajiban kepatuhan manajemen
JawabanD. Tujuan penerapan keamanan informasi, ruang lingkup, serta tanggung jawab dan kewajiban kepatuhan manajemen
Kebijakan dasar berisi sikap organisasi, yaitu tujuan, ruang lingkup, tanggung jawab dan komitmen manajemen, serta kewajiban kepatuhan. Hal konkret seperti nama produk, langkah operasional, atau nomor port ditulis dalam prosedur pelaksanaan, sedangkan nomor aset dan lokasi penempatan ditulis dalam daftar aset informasi; lapisannya berbeda.
Soal 32 | Lapisan Mana
Ketentuan "kata sandi yang digunakan untuk pekerjaan harus 12 karakter atau lebih dan mengandung huruf besar, huruf kecil, angka, serta simbol" termasuk lapisan mana dari 3 lapisan kebijakan keamanan informasi?
Prosedur pelaksanaan
Standar langkah pengendalian
Kebijakan dasar
Pernyataan penerapan
JawabanB. Standar langkah pengendalian
Yang menetapkan hal yang harus dipatuhi per bidang pada tingkat "apa yang harus dilakukan" adalah standar langkah pengendalian. Kebijakan dasar menunjukkan sikap organisasi dan tidak menuliskan persyaratan individual, sedangkan prosedur pelaksanaan adalah buku panduan yang menuliskan hingga cara pengoperasian layar pengaturan. Pernyataan penerapan adalah dokumen yang menunjukkan langkah pengendalian yang dipilih dalam ISMS, dan bukan lapisan kebijakan.
Soal 33 | Prosedur Pelaksanaan
Manakah ciri prosedur pelaksanaan kebijakan keamanan informasi yang paling tepat?
Karena merupakan dokumen yang menunjukkan sikap organisasi, dibuat secara ringkas dengan asumsi akan dipublikasikan ke luar, dan mengabaikan pencantuman nilai pengaturan konkret.
Dokumen yang setelah ditetapkan sekali tidak boleh diubah isinya meskipun sistem diganti.
Dokumen yang hanya dirujuk oleh manajemen, tidak dibagikan kepada petugas lapangan, dan isinya pun dirahasiakan selama operasional.
Menunjukkan cara operasional konkret, nilai pengaturan, penanggung jawab, dan cara pencatatan, serta direvisi secara sering sesuai perubahan sistem.
JawabanD. Menunjukkan cara operasional konkret, nilai pengaturan, penanggung jawab, dan cara pencatatan, serta direvisi secara sering sesuai perubahan sistem.
Prosedur pelaksanaan adalah lapisan buku panduan/manual yang menunjukkan "bagaimana caranya", dan karena sifatnya konkret maka revisinya menjadi sering. Yang diasumsikan dipublikasikan ke luar adalah kebijakan dasar, sedangkan prosedur pelaksanaan adalah dokumen yang digunakan petugas lapangan. Jika tidak diperbarui sesuai perubahan sistem, isinya akan tidak sesuai dengan kondisi sebenarnya.
Soal 34 | CISO
Manakah peran CISO yang paling tepat?
Sebagai loket pertanyaan dari pelanggan, memandu cara penggunaan dan pengaturan produk perusahaan sendiri.
Menangani pekerjaan seperti pemasangan komputer di setiap departemen atau pengkabelan jaringan.
Mengelola strategi dan kebijakan keamanan informasi organisasi secara menyeluruh, dan melaporkannya kepada manajemen.
Memeriksa ISMS organisasi dari sudut pandang pihak ketiga, dan menilai secara objektif dapat tidaknya sertifikasi diberikan.
JawabanC. Mengelola strategi dan kebijakan keamanan informasi organisasi secara menyeluruh, dan melaporkannya kepada manajemen.
CISO (Chief Information Security Officer) adalah posisi yang mengelola keamanan informasi organisasi secara menyeluruh dan melaporkan kondisinya kepada manajemen. Layanan pelanggan atau pemasangan perangkat adalah pekerjaan departemen terkait, dan pemeriksaan pihak ketiga adalah peran lembaga sertifikasi; keduanya bukan peran CISO.
Soal 35 | Persetujuan Pengecualian
Karena permintaan mitra bisnis, muncul kebutuhan untuk menggunakan layanan berbagi berkas yang dilarang penggunaannya oleh peraturan internal perusahaan. Manakah respons petugas yang paling tepat?
Mengajukan permohonan persetujuan pengecualian dengan menunjukkan alasan penggunaan, data yang menjadi objek, jangka waktu, dan langkah pengendalian alternatif, lalu menggunakannya setelah mendapat persetujuan dan pencatatan dari penanggung jawab.
Tanpa memberi tahu apa pun kepada mitra bisnis, menggunakan akun cloud pribadi yang berada di luar pengelolaan perusahaan untuk bertukar data pekerjaan.
Menafsirkan bahwa situasi ini tidak diatur dalam peraturan internal, lalu mulai menggunakannya langsung berdasarkan keputusan pribadi petugas, dengan mengutamakan kelancaran pekerjaan terlebih dahulu
Menganggap instruksi mitra bisnis lebih diutamakan daripada peraturan internal, lalu mulai menggunakannya tanpa persetujuan maupun pencatatan penanggung jawab, dan melaporkannya secara lisan sekadarnya setelahnya.
JawabanA. Mengajukan permohonan persetujuan pengecualian dengan menunjukkan alasan penggunaan, data yang menjadi objek, jangka waktu, dan langkah pengendalian alternatif, lalu menggunakannya setelah mendapat persetujuan dan pencatatan dari penanggung jawab.
Ketika ada keadaan yang membuat tidak dapat mengikuti peraturan, prosedur persetujuan pengecualian digunakan untuk menjelaskan alasan, jangka waktu, dan langkah pengendalian alternatif secara jelas, lalu mendapat persetujuan penanggung jawab, mencatatnya, dan meninjaunya kembali saat batas waktu tiba. Keputusan sepihak petugas, penggunaan tanpa persetujuan dengan alasan instruksi mitra bisnis, atau penggunaan akun pribadi semuanya membawa informasi keluar dari pengelolaan.
Soal 36 | Pedoman Manajemen
Manakah penjelasan yang paling tepat mengenai Pedoman Manajemen Keamanan Siber?
Dokumen teknis yang menetapkan secara rinci nilai pengaturan konkret dan prosedur kerja firewall atau server bagi teknisi sistem informasi.
Panduan bagi manajemen yang menunjukkan 3 prinsip yang perlu disadari manajemen, dan 10 butir penting yang perlu diinstruksikan manajemen kepada CISO dan sejenisnya.
Peraturan yang menetapkan isi kewajiban yang harus dipatuhi oleh pelaku usaha yang menangani informasi pribadi, beserta sanksi hukum jika melanggar.
Standar internasional yang menetapkan persyaratan yang harus dipenuhi organisasi yang hendak memperoleh sertifikasi ISMS, sebagai kriteria pemeriksaan pihak ketiga.
JawabanB. Panduan bagi manajemen yang menunjukkan 3 prinsip yang perlu disadari manajemen, dan 10 butir penting yang perlu diinstruksikan manajemen kepada CISO dan sejenisnya.
Pedoman Manajemen Keamanan Siber adalah panduan bagi manajemen yang dipublikasikan Kementerian Ekonomi, Perdagangan dan Industri Jepang beserta IPA, terdiri dari 3 prinsip dan 10 butir penting. Bukan dokumen teknis yang menetapkan nilai pengaturan konkret, bukan pula peraturan yang menetapkan sanksi, dan bukan pula kriteria pemeriksaan sertifikasi (JIS Q 27001).
Soal 37 | Operasional Peraturan
Manakah operasional yang paling tepat mengenai penyosialisasian dan peninjauan ulang peraturan terkait keamanan informasi?
Menyosialisasikan melalui pendidikan saat masuk kerja dan pelatihan berkala sesuai target, serta meninjau ulang dengan memanfaatkan momen perubahan undang-undang, penerapan teknologi baru, perubahan organisasi, insiden, atau temuan audit.
Jika terjadi pelanggaran, diproses secara seragam sebagai tanggung jawab karyawan yang bersangkutan meskipun peraturan itu belum disosialisasikan, dan peninjauan ulang peraturan diabaikan.
Setelah peraturan ditetapkan sekali, tidak direvisi meskipun ada perubahan undang-undang atau perubahan organisasi, dan tetap dipertahankan apa adanya.
Cukup dengan meletakkan peraturan di server internal perusahaan agar dapat dilihat siapa saja, tanpa perlu lagi menyosialisasikannya melalui pendidikan saat masuk kerja atau pelatihan.
JawabanA. Menyosialisasikan melalui pendidikan saat masuk kerja dan pelatihan berkala sesuai target, serta meninjau ulang dengan memanfaatkan momen perubahan undang-undang, penerapan teknologi baru, perubahan organisasi, insiden, atau temuan audit.
Peraturan baru berfungsi setelah disosialisasikan, dan perlu ditinjau ulang sesuai perubahan lingkungan. Jika hanya diletakkan saja tidak akan dibaca, dan jika revisi dilarang maka akan tidak sesuai dengan kondisi sebenarnya. Menjadikan pelanggaran terhadap peraturan yang belum disosialisasikan sebagai tanggung jawab sepihak karyawan bukanlah operasional yang tepat.
Soal 38 | BCP dan BCM
Manakah penjelasan yang paling tepat mengenai hubungan BCP dan BCM?
BCP adalah dokumen yang disusun untuk dibaca manajemen, dan BCM adalah dokumen yang disusun untuk dibaca petugas lapangan; hanya perbedaan jenis dokumen berdasarkan pembacanya.
BCP dan BCM adalah istilah yang memiliki arti sama, dan keduanya bersinonim.
BCP adalah rencana itu sendiri yang menetapkan cara kelangsungan dan pemulihan bisnis penting, dan BCM adalah keseluruhan aktivitas manajemen yang menyusun rencana tersebut serta terus melakukan edukasi, pelatihan, pemeriksaan, dan peninjauan ulang.
BCP mengacu pada keseluruhan mekanisme operasional keamanan informasi sehari-hari, dan BCM adalah istilah yang hanya mengacu pada langkah teknis seperti pengaturan atau pemantauan perangkat di dalamnya.
JawabanC. BCP adalah rencana itu sendiri yang menetapkan cara kelangsungan dan pemulihan bisnis penting, dan BCM adalah keseluruhan aktivitas manajemen yang menyusun rencana tersebut serta terus melakukan edukasi, pelatihan, pemeriksaan, dan peninjauan ulang.
BCP adalah hasil berupa rencana, dan BCM adalah aktivitas manajemen yang menyusun BCP tersebut, melatihnya, memeriksanya, dan terus memperbaikinya. Bukan istilah yang mengacu pada mekanisme operasional sehari-hari atau langkah teknis, bukan pula perbedaan dokumen berdasarkan pembaca, dan bukan pula sinonim.
Soal 39 | RTO dan RPO
Manakah kombinasi penjelasan yang paling tepat mengenai RTO dan RPO?
RTO adalah target sampai titik waktu data mana yang harus dikembalikan, dan RPO adalah target waktu yang boleh dihabiskan dari terjadinya gangguan sampai pemulihan.
Baik RTO maupun RPO sama-sama merupakan target yang menunjukkan sampai tingkat apa operasional dipulihkan setelah pemulihan, dan tidak ada perbedaan antara keduanya.
RTO menunjukkan jumlah generasi penyimpanan cadangan, dan RPO menunjukkan indikator jenis media penyimpanan yang digunakan untuk cadangan.
RTO adalah target waktu yang boleh dihabiskan dari terjadinya gangguan sampai pemulihan, dan RPO adalah target sampai titik waktu data mana yang harus dikembalikan.
JawabanD. RTO adalah target waktu yang boleh dihabiskan dari terjadinya gangguan sampai pemulihan, dan RPO adalah target sampai titik waktu data mana yang harus dikembalikan.
RTO (target waktu pemulihan) adalah target waktu, dan RPO (target titik pemulihan) adalah target yang menunjukkan kesegaran data, yaitu cakupan kehilangan data yang dapat ditoleransi. Penjelasan yang menukar keduanya adalah keliru. Yang menunjukkan tingkat pemulihan operasional adalah RLO, dan jumlah generasi penyimpanan atau jenis media bukan indikator dari salah satu keduanya.
Soal 40 | RPO dan Interval
Suatu sistem menetapkan RPO sebesar 4 jam. Manakah operasional yang paling tepat diperlukan untuk memenuhi target ini?
Menyiapkan sistem dan prosedur agar sistem dapat dipulihkan dalam 4 jam sejak gangguan terjadi, sekaligus melaksanakan pelatihan pemulihan secara berkala
Mengambil cadangan setidaknya setiap 4 jam sekali, agar data sebelum 4 jam terakhir tidak hilang saat terjadi gangguan.
Menetapkan target agar kemampuan pemrosesan sistem setelah pemulihan kembali hingga tingkat seperempat dari kondisi normal, lalu menyiapkan sistemnya.
Menyiapkan 4 jenis media cadangan, lalu beralih ke operasional yang menyimpannya secara terpisah di lokasi penyimpanan yang berbeda-beda.
JawabanB. Mengambil cadangan setidaknya setiap 4 jam sekali, agar data sebelum 4 jam terakhir tidak hilang saat terjadi gangguan.
Karena RPO adalah cakupan kehilangan data yang dapat ditoleransi, jika 4 jam maka interval pengambilan cadangan perlu dijaga dalam 4 jam. Memulihkan dalam 4 jam adalah RTO, tingkat pemulihan adalah target terkait RLO, dan menyiapkan 4 jenis media tidak berkaitan dengan RPO.
Soal 41 | RLO
Dalam rencana kelangsungan bisnis ditetapkan bahwa "setelah bencana terjadi, terlebih dahulu hanya operasional penerimaan pesanan yang dijalankan kembali dengan kemampuan pemrosesan 50% dari kondisi normal". Manakah indikator yang menunjukkan target ini?
BIA(analisis dampak bisnis)
RPO(target titik pemulihan)
RLO(target tingkat pemulihan)
RTO(target waktu pemulihan)
JawabanC. RLO(target tingkat pemulihan)
Yang menunjukkan sampai tingkat apa operasional dipulihkan pada saat pemulihan adalah RLO. RTO adalah indikator waktu sampai pemulihan, RPO adalah indikator sampai titik waktu data mana yang dikembalikan, dan BIA adalah aktivitas analisis untuk mengungkap operasional yang harus diprioritaskan pemulihannya, bukan indikator.
Soal 42 | BIA
Manakah tujuan analisis dampak bisnis (business impact analysis/BIA) yang paling tepat?
Mengukur beban kerja dan waktu kerja setiap karyawan, untuk mengoptimalkan penempatan personel per departemen.
Memeriksa secara menyeluruh kerentanan yang ada pada sistem informasi, mengungkap bagian yang perlu diperbaiki dan prioritas penanganannya, lalu menyusun rencana perbaikan sebelumnya.
Menganalisis besarnya dampak dan rentang waktu ketika operasional berhenti, untuk mengungkap operasional penting yang harus diprioritaskan pemulihannya beserta sumber daya yang menjadi ketergantungannya.
Membandingkan harga satuan media cadangan, dan memilih media termurah untuk menekan biaya.
JawabanC. Menganalisis besarnya dampak dan rentang waktu ketika operasional berhenti, untuk mengungkap operasional penting yang harus diprioritaskan pemulihannya beserta sumber daya yang menjadi ketergantungannya.
BIA adalah aktivitas yang menganalisis operasional mana yang jika berhenti akan menimbulkan kerugian sebesar apa hingga kapan, mengungkap prioritas pemulihan dan sumber daya yang menjadi ketergantungannya, dan menjadi dasar penyusunan BCP. Optimalisasi penempatan personel, pemeriksaan kerentanan, dan perbandingan harga media bukan tujuan BIA.
Soal 43 | Pemulihan Inkremental
Cadangan penuh diambil pada hari Minggu, dan cadangan inkremental diambil setiap hari dari Senin sampai Sabtu. Jika terjadi gangguan pada malam Kamis, manakah kombinasi cadangan yang diperlukan untuk pemulihan?
Cadangan penuh yang diambil hari Minggu, dan cadangan inkremental yang diambil hari Kamis saja, total 2 buah
Menggunakan seluruh cadangan inkremental dari Senin sampai Kamis, dan tidak menggunakan cadangan penuh hari Minggu
Cadangan penuh hari Minggu, dan seluruh cadangan inkremental hari Senin, Selasa, Rabu, Kamis
Hanya menggunakan cadangan inkremental yang diambil hari Kamis tepat sebelum gangguan, dan tidak menggunakan yang lebih awal
JawabanC. Cadangan penuh hari Minggu, dan seluruh cadangan inkremental hari Senin, Selasa, Rabu, Kamis
Karena cadangan inkremental hanya menyimpan bagian yang berubah sejak cadangan sebelumnya, pemulihan memerlukan cadangan penuh beserta seluruh cadangan inkremental setelahnya. Jika satu saja hilang, pemulihan tidak dapat dilakukan. Pemulihan yang cukup dengan cadangan penuh dan 1 cadangan terbaru saja berlaku untuk cadangan diferensial.
Soal 44 | Pemulihan Diferensial
Cadangan penuh diambil pada hari Minggu, dan cadangan diferensial diambil setiap hari dari Senin sampai Sabtu. Jika terjadi gangguan pada malam Kamis, manakah kombinasi cadangan yang diperlukan untuk pemulihan?
Hanya cadangan diferensial hari Kamis
Seluruh cadangan diferensial dari Senin sampai Kamis
Cadangan penuh hari Minggu, dan cadangan diferensial hari Kamis
Cadangan penuh hari Minggu, dan seluruh cadangan diferensial hari Senin, Selasa, Rabu, Kamis
JawabanC. Cadangan penuh hari Minggu, dan cadangan diferensial hari Kamis
Karena cadangan diferensial setiap kali menyimpan seluruh perubahan sejak cadangan penuh sebelumnya, cadangan diferensial terbaru sudah mencakup seluruh perubahan sampai saat itu. Oleh karena itu, pemulihan cukup dengan cadangan penuh dan cadangan diferensial terbaru, total 2 buah. Kebutuhan atas seluruh cadangan diferensial berlaku untuk cadangan inkremental.
Soal 45 | 3-2-1
Manakah penjelasan yang paling tepat mengenai aturan cadangan 3-2-1 dan cara penyimpanannya sebagai langkah pengendalian ransomware?
Patokan prosedur di mana 3 petugas melakukan konfirmasi ganda dan 1 penanggung jawab menyetujui sebelum pengambilan dilakukan.
Mengambil cadangan 3 kali sehari, menyimpan selama 2 minggu, dan membuang yang sudah melewati 1 tahun; ini adalah patokan operasional mengenai jumlah pengambilan dan lama penyimpanan.
Memiliki data sebanyak 3 buah termasuk aslinya, disimpan di 2 jenis media, dan salah satunya disimpan di lokasi lain. Selain itu, setelah pengambilan koneksinya diputus dan disimpan secara offline.
Metode penyimpanan yang mengenkripsi secara ganda dengan 3 jenis algoritma kriptografi, dengan kuncinya dikelola terpusat di 1 tempat.
JawabanC. Memiliki data sebanyak 3 buah termasuk aslinya, disimpan di 2 jenis media, dan salah satunya disimpan di lokasi lain. Selain itu, setelah pengambilan koneksinya diputus dan disimpan secara offline.
Aturan 3-2-1 adalah panduan penyimpanan berupa 3 salinan data, 2 jenis media, dan 1 di lokasi lain. Karena ransomware mengenkripsi hingga folder bersama atau NAS yang terhubung jaringan, cadangan yang selalu terhubung saja tidak cukup untuk melindungi, sehingga penyimpanan offline menjadi efektif. Pilihan lain berbicara tentang jumlah pengambilan, prosedur persetujuan, atau metode kriptografi yang tidak berkaitan dengan aturan ini.
Latihan: kerjakan soal di halaman ini
Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.
* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.
Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang