Ruang Belajar Karinoya

Kualifikasi · Lab Lulus Information Security Management (SG)

Langkah Keamanan Informasi

Soal dan pembahasan dapat dibaca dalam Bahasa Indonesia. Materi kuliah (artikel penjelasan) hanya tersedia dalam bahasa Jepang.

Lihat versi bahasa Jepang (dengan materi kuliah) →

Soal 1 | Edukasi Saat Masuk Kerja

Manakah waktu pelaksanaan dan isi edukasi keamanan informasi bagi karyawan baru yang paling tepat?

  1. Menjelaskan kebijakan keamanan informasi perusahaan sendiri dan peraturan yang harus dipatuhi dalam pekerjaan, sebelum mulai bekerja
  2. Membiarkan mereka mengalami pekerjaan di tempat penempatan selama 1 tahun terlebih dahulu, dan baru melaksanakan edukasi setelah yang bersangkutan merasakan sendiri pentingnya
  3. Hanya menargetkan mereka yang ditempatkan di departemen sistem informasi, dengan menjelaskan secara rinci prosedur pengaturan perangkat
  4. Karena sudah ada edukasi tahunan untuk seluruh karyawan secara terpisah, edukasi individual bagi karyawan baru diabaikan dan dimasukkan ke edukasi tahunan
JawabanA. Menjelaskan kebijakan keamanan informasi perusahaan sendiri dan peraturan yang harus dipatuhi dalam pekerjaan, sebelum mulai bekerja

Jika pekerjaan dimulai tanpa mengetahui peraturan, pelanggaran tidak dapat dihindari, sehingga prinsipnya adalah menyampaikan kebijakan dan peraturan yang harus dipatuhi sebelum pekerjaan dimulai. Usulan menunggu 1 tahun atau menunggu edukasi tahunan tidak tepat karena menimbulkan kekosongan selama periode itu. Penjelasan prosedur pengaturan adalah edukasi tambahan bagi petugas terkait, dan tidak dapat menggantikan edukasi dasar yang diperlukan bagi semua orang yang bersentuhan dengan informasi.

Soal 2 | Tujuan Pelatihan

Manakah tujuan pelaksanaan pelatihan email serangan bertarget yang paling tepat?

  1. Memverifikasi apakah aturan komunikasi firewall telah diatur dengan benar
  2. Menganalisis sampel malware yang dikumpulkan dari pelatihan, untuk membuat file pola baru
  3. Mengidentifikasi dan menjatuhkan sanksi kepada karyawan yang membuka email pelatihan, untuk mencegah kejadian berulang
  4. Menetapkan perilaku tidak membuka email mencurigakan dan segera melaporkannya ke loket
JawabanD. Menetapkan perilaku tidak membuka email mencurigakan dan segera melaporkannya ke loket

Tujuan pelatihan adalah menetapkan perilaku tidak membuka dan segera melapor, serta memastikan apakah loket pelaporan benar-benar berfungsi. Menggunakannya untuk sanksi justru menciptakan suasana sulit melapor sehingga kontraproduktif. Email pelatihan adalah simulasi yang tidak berbahaya dan bukan sarana pengumpulan sampel. Verifikasi aturan firewall adalah pekerjaan pemeriksaan pengaturan yang tujuannya berbeda dari pelatihan yang mengukur perilaku manusia.

Soal 3 | NDA

Mengenai perjanjian kerahasiaan (NDA) yang dibuat dengan karyawan, manakah pernyataan yang tepat?

  1. Setelah perjanjian dibuat, pemeriksaan status pengelolaan pihak ketiga tidak lagi diperlukan
  2. Hanya dibuat dengan karyawan tetap, dan pekerja alih daya atau paruh waktu dapat dikecualikan dari objeknya
  3. Umumnya ditetapkan bahwa kewajiban menjaga rahasia tetap berlanjut untuk jangka waktu tertentu bahkan setelah pengunduran diri
  4. Hanya berlaku selama masih bekerja, dan kewajiban menjaga rahasia hilang bersamaan dengan pengunduran diri
JawabanC. Umumnya ditetapkan bahwa kewajiban menjaga rahasia tetap berlanjut untuk jangka waktu tertentu bahkan setelah pengunduran diri

Karena rahasia tetap bernilai bahkan setelah pengunduran diri, umumnya ditetapkan bahwa kewajiban tetap berlanjut untuk jangka waktu tertentu setelahnya, dan dikonfirmasi ulang saat pengunduran diri. Terlepas dari status kepegawaian, siapa pun yang bersentuhan dengan informasi perlu diminta pernyataan komitmen, sehingga mengecualikan pekerja alih daya atau paruh waktu tidak tepat. Perjanjian hanyalah janji dan bukan alasan untuk berhenti memeriksa status pelaksanaannya.

Soal 4 | Saat Pengunduran Diri

Manakah prosedur keamanan informasi yang paling tepat terkait pengunduran diri karyawan?

  1. Menonaktifkan akun sistem operasional dan menarik kembali barang pinjaman sebelum hari kerja terakhir
  2. Tidak menarik barang pinjaman seperti kartu ID atau kunci sampai yang bersangkutan mengajukan pengembalian
  3. Karena kewajiban menjaga rahasia hilang akibat pengunduran diri, konfirmasi ulang saat pengunduran diri diabaikan
  4. Membiarkan akun tetap dapat digunakan setelah pengunduran diri, agar dapat menjawab pertanyaan pekerjaan
JawabanA. Menonaktifkan akun sistem operasional dan menarik kembali barang pinjaman sebelum hari kerja terakhir

Jika akun mantan karyawan tetap dapat digunakan, penggunaan oleh pihak ketiga akan tercatat sebagai penggunaan resmi sehingga sulit dideteksi, sehingga prinsipnya adalah menonaktifkan sebelum hari kerja terakhir dan menarik barang pinjaman. Jika masih perlu menjawab pertanyaan, cukup menentukan penanggung jawab pengganti. Menyerahkan penarikan kepada inisiatif yang bersangkutan, atau menyangkal kewajiban menjaga rahasia setelah pengunduran diri, keduanya keliru.

Soal 5 | Klasifikasi Langkah Pengendalian

Langkah pengendalian keamanan informasi dapat dibagi menjadi langkah pengendalian manusia, teknis, dan fisik. Manakah yang termasuk langkah pengendalian manusia?

  1. Mengenkripsi dan menyimpan berkas penting
  2. Mengelola keluar-masuk ruang server dengan kartu IC
  3. Memblokir komunikasi yang tidak diperlukan dari luar perusahaan dengan firewall
  4. Melaksanakan pelatihan email serangan bertarget bagi seluruh karyawan
JawabanD. Melaksanakan pelatihan email serangan bertarget bagi seluruh karyawan

Langkah pengendalian manusia adalah langkah yang bekerja pada perilaku manusia seperti edukasi, pelatihan, peraturan, dan kontrak, dan pelaksanaan pelatihan termasuk di dalamnya. Pengelolaan keluar-masuk dengan kartu IC adalah langkah pengendalian fisik yang melindungi tempat dan fasilitas, sedangkan pemblokiran komunikasi dengan firewall dan enkripsi berkas adalah langkah pengendalian teknis yang melindungi melalui fungsi perangkat atau perangkat lunak.

Soal 6 | Pihak Ketiga

Manakah respons yang paling tepat ketika pekerjaan dialihdayakan ke pihak luar dan pekerja pihak luar tersebut menangani data pribadi perusahaan sendiri?

  1. Menetapkan kerahasiaan dan syarat sub-kontrak dalam kontrak, menuntut tingkat pengelolaan yang setara dengan perusahaan sendiri, dan memeriksa status pelaksanaannya
  2. Karena pekerja pihak ketiga bukan karyawan perusahaan sendiri, mengecualikannya dari objek edukasi keamanan informasi atau pernyataan komitmen
  3. Mengutamakan efisiensi kerja, dan mengizinkan sub-kontrak hanya berdasarkan kesepakatan antarpetugas lapangan
  4. Karena pengelolaan menjadi tanggung jawab pihak ketiga, menghentikan pemeriksaan dari sisi perusahaan sendiri setelah kontrak dibuat
JawabanA. Menetapkan kerahasiaan dan syarat sub-kontrak dalam kontrak, menuntut tingkat pengelolaan yang setara dengan perusahaan sendiri, dan memeriksa status pelaksanaannya

Meskipun dialihdayakan, tanggung jawab pihak yang menitipkan informasi tetap ada, sehingga kontrak perlu menetapkan kerahasiaan, boleh tidaknya sub-kontrak dan syaratnya, pelaporan saat terjadi insiden, serta pengembalian atau penghapusan data saat kontrak berakhir, dan status pelaksanaannya perlu diperiksa melalui laporan atau kunjungan. Tidak memeriksa setelah kontrak dibuat, mengizinkan sub-kontrak secara lisan, atau mengecualikan pekerja pihak ketiga dari edukasi, semuanya tidak tepat karena pengelolaan menjadi tidak terjangkau.

Soal 7 | Kecurangan Internal

Manakah upaya yang diharapkan efektif untuk mencegah kecurangan internal?

  1. Menyosialisasikan terlebih dahulu kepada karyawan bahwa log akses ke data penting sedang diambil
  2. Tidak menerapkan pembatasan wewenang kepada manajer, sehingga dapat melihat seluruh informasi kapan pun secara bebas
  3. Merahasiakan dari karyawan bahwa log sedang diambil, dan membongkar pelanggar secara sekaligus di kemudian hari
  4. Tidak menyediakan loket konsultasi terkait kecurangan, dan membatasi diri hanya menegur langsung orang yang bersangkutan ketika ada yang menyadari
JawabanA. Menyosialisasikan terlebih dahulu kepada karyawan bahwa log akses ke data penting sedang diambil

Pencegahan adalah upaya membuat seseorang mengurungkan niat melakukan kecurangan, dan sosialisasi yang menimbulkan kesadaran "sedang diawasi" efektif untuk itu. Merahasiakan pengambilan log tidak memberikan efek pencegahan dan justru menimbulkan ketidakpercayaan setelah terungkap. Memperluas wewenang dengan alasan jabatan bertentangan dengan hak akses minimum dan memperbesar kerugian. Tidak menyediakan loket dan membiarkan penanganan antarpihak membuat deteksi dini dan pengamanan bukti tidak dapat dilakukan.

Soal 8 | Edukasi Manajer

Manakah isi yang paling tepat ditangani dalam edukasi keamanan informasi bagi manajer?

  1. Tanggung jawab sebagai pihak yang menyetujui hak akses bawahan, dan prosedur eskalasi ketika menerima laporan
  2. Mengidentifikasi bawahan yang membuka lampiran pada pelatihan email serangan bertarget, dan prosedur untuk menjatuhkan sanksi kepada yang bersangkutan
  3. Menguasai prosedur pengaturan konkret server atau perangkat jaringan, agar dapat melakukan perubahan konfigurasi berdasarkan keputusan sendiri
  4. Hanya menangani isi yang sama dengan edukasi seluruh karyawan, dan mengabaikan isi yang khusus bagi manajer
JawabanA. Tanggung jawab sebagai pihak yang menyetujui hak akses bawahan, dan prosedur eskalasi ketika menerima laporan

Manajer berada pada posisi menyetujui pemberian wewenang bawahan dan menjadi pihak pertama yang menerima laporan dari bawahan, sehingga perlu menangani tanggung jawab sebagai pihak yang menyetujui dan prosedur eskalasi untuk menaikkan ke atasan atau CSIRT sesuai kriteria yang ditetapkan. Prosedur pengaturan perangkat adalah isi bagi petugas departemen sistem informasi. Menggunakan hasil pelatihan untuk sanksi membuat orang enggan melapor dan justru menunda pengungkapan. Karena keputusan yang dituntut berbeda menurut posisi, isi yang sama dengan seluruh karyawan saja tidak cukup.

Soal 9 | Kombinasi Klasifikasi

Manakah kombinasi klasifikasi yang tepat untuk ketiga langkah pengendalian berikut ke dalam langkah pengendalian manusia, teknis, dan fisik? A. Membuat perjanjian kerahasiaan dengan karyawan B. Mengikat laptop ke meja dengan kabel pengaman C. Mengenkripsi komunikasi dengan server berkas menggunakan TLS

  1. A fisik, B manusia, C teknis
  2. A manusia, B teknis, C fisik
  3. A teknis, B fisik, C manusia
  4. A manusia, B fisik, C teknis
JawabanD. A manusia, B fisik, C teknis

A adalah langkah pengendalian manusia yang mengikat perilaku manusia melalui kontrak, B adalah langkah pengendalian fisik yang mengunci perangkat terhadap ancaman fisik berupa pencurian, dan C adalah langkah pengendalian teknis melalui fungsi perangkat lunak/perangkat yang mengenkripsi komunikasi. Kombinasi yang menganggap B teknis dan C fisik, atau A teknis/fisik, tidak sesuai dengan sifat langkah pengendaliannya.

Soal 10 | Paket

Manakah informasi yang digunakan firewall tipe packet filtering untuk memutuskan mengizinkan atau menolak komunikasi?

  1. Isi nilai itu sendiri yang diinput ke kolom input aplikasi web
  2. Hubungan induk-anak proses yang dijalankan pada perangkat dan waktu dimulainya
  3. Alamat IP sumber dan tujuan, nomor port, dan protokol
  4. Kata dan ungkapan yang terkandung dalam badan email
JawabanC. Alamat IP sumber dan tujuan, nomor port, dan protokol

Packet filtering adalah metode yang melihat alamat IP, nomor port, dan protokol pada header paket lalu mencocokkannya dengan aturan. Kata dalam badan email ditangani filter email, nilai input aplikasi web ditangani WAF, dan perilaku proses pada perangkat ditangani EDR; tidak satu pun menjadi bahan pertimbangan firewall tipe packet filtering.

Soal 11 | Stateful

Manakah penjelasan yang tepat mengenai stateful inspection pada firewall?

  1. Mengingat status komunikasi, dan secara dinamis mengizinkan paket respons terhadap komunikasi yang keluar dari internal
  2. Dipasang di setiap perangkat, memantau terus-menerus perilaku mencurigakan malware yang belum diketahui, dan mengisolasinya secara otomatis
  3. Memeriksa isi permintaan ke server web, mendeteksi dan memblokir serangan seperti SQL injection
  4. Memverifikasi di sisi penerima apakah domain pengirim email benar menggunakan informasi DNS
JawabanA. Mengingat status komunikasi, dan secara dinamis mengizinkan paket respons terhadap komunikasi yang keluar dari internal

Stateful inspection menyimpan status koneksi, dan secara dinamis mengizinkan komunikasi balik dari komunikasi yang keluar dari internal, sehingga tidak perlu membuka port secara luas sebelumnya untuk komunikasi balik. Verifikasi domain pengirim adalah otentikasi domain pengirim seperti SPF, pemantauan perilaku perangkat adalah EDR, dan pemeriksaan isi permintaan adalah peran WAF; semuanya berbeda dari pengelolaan status firewall.

Soal 12 | DMZ

Manakah server yang paling tepat dipasang di DMZ?

  1. Server web perusahaan sendiri yang dipublikasikan ke internet
  2. Server aplikasi sistem akuntansi yang digunakan di dalam perusahaan
  3. Server basis data internal perusahaan yang menyimpan informasi kepegawaian
  4. Server direktori yang hanya melakukan otentikasi pengguna internal perusahaan
JawabanA. Server web perusahaan sendiri yang dipublikasikan ke internet

DMZ adalah zona penyangga yang dipisahkan firewall baik dari internet maupun dari LAN internal, dan menjadi tempat server web atau email yang perlu dipublikasikan ke luar. Dengan menempatkannya di sini, meskipun server publik dibobol, penyusupan langsung ke LAN internal menjadi lebih sulit. Basis data SDM, server otentikasi, dan sistem akuntansi hanya digunakan dari internal, sehingga ditempatkan di sisi internal agar tidak dapat dijangkau dari luar.

Soal 13 | Aturan FW

Tabel berikut adalah aturan izin komunikasi suatu firewall. Aturan dievaluasi berurutan dari nomor terkecil, dan aksi dari aturan pertama yang cocok diterapkan. Komunikasi yang tidak cocok dengan aturan mana pun ditolak pada akhirnya(penolakan implisit). Ketika PC di LAN internal perusahaan terhubung ke situs web di internet melalui TCP/443, manakah kombinasi nomor aturan yang diterapkan dan hasilnya?

ファイアウォールのルール表
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. Cocok dengan nomor 3 dan diizinkan
  2. Cocok dengan nomor 1 dan diizinkan
  3. Nomor 2 diterapkan, dan diizinkan
  4. Cocok dengan nomor 5 dan ditolak
JawabanC. Nomor 2 diterapkan, dan diizinkan

Nomor 1 tujuannya adalah server web di DMZ, sehingga tidak cocok dengan komunikasi ini yang tujuannya internet. Nomor 2 memiliki sumber LAN internal, tujuan internet, dan layanan TCP/80,443 sehingga cocok, dan komunikasi diizinkan di sini sehingga evaluasi berakhir. Nomor 3 sumbernya internet sehingga tidak cocok, dan karena tidak sampai ke nomor 5, penolakan pun tidak terjadi.

Soal 14 | Penolakan Implisit

Terdapat firewall dengan aturan pada tabel. Aturan dievaluasi berurutan dari atas, dan aksi dari aturan pertama yang cocok diterapkan. Komunikasi yang tidak cocok dengan aturan mana pun ditolak. Ketika perangkat di internet mencoba terhubung ke server berkas di LAN internal melalui TCP/445, bagaimana perlakuannya?

ファイアウォールのルール表(同じ設定を用いる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. Cocok dengan nomor 2 dan diizinkan
  2. Cocok dengan nomor 3 dan diizinkan
  3. Cocok dengan nomor 4 dan ditolak
  4. Karena tidak ada aturan yang cocok, secara default diizinkan
JawabanC. Cocok dengan nomor 4 dan ditolak

Nomor 1 dan 2 sumbernya LAN internal sehingga tidak cocok. Nomor 3 tujuannya server web di DMZ, sehingga tidak cocok dengan komunikasi ini yang tujuannya LAN internal. Nomor 4 cocok seluruhnya pada sumber internet, tujuan LAN internal, dan layanan sehingga menjadi penolakan. Bahkan jika nomor 4 tidak ada pun, penolakan menyeluruh nomor 5 akan tetap menghalangi, dan komunikasi yang tidak cocok tidak pernah diizinkan secara default.

Soal 15 | Urutan Aturan

Untuk memblokir komunikasi dari alamat IP 203.0.113.9 yang diketahui sebagai sumber serangan menuju server web di DMZ, aturan nomor 3 pada tabel ditambahkan. Aturan dievaluasi berurutan dari nomor terkecil, dan aksi dari aturan pertama yang cocok diterapkan. Namun koneksi dari alamat tersebut tetap berlanjut setelah penambahan. Manakah penyebab dan penanganan yang tepat?

ルール追加後のファイアウォールのルール表
番号  送信元            宛先            サービス  動作------------------------------------------------------1     すべて            DMZ:Webサーバ   TCP/443   許可2     社内LAN           インターネット  TCP/443   許可3     203.0.113.9       DMZ:Webサーバ   すべて    拒否4     すべて            すべて          すべて    拒否
  1. Nomor 1 cocok lebih dulu dan mengizinkan, sehingga nomor 3 tidak dievaluasi. Nomor 3 dipindahkan ke sebelum nomor 1
  2. Karena nomor 3 adalah kondisi paling spesifik, seharusnya diterapkan lebih dulu, sehingga penyebabnya adalah kerusakan perangkat
  3. Karena akhirnya akan diblokir oleh penolakan menyeluruh nomor 4, pengaturan ini sudah tepat
  4. Karena isi nomor 2 dan nomor 3 saling bertentangan, menghapus nomor 2 akan memblokirnya
JawabanA. Nomor 1 cocok lebih dulu dan mengizinkan, sehingga nomor 3 tidak dievaluasi. Nomor 3 dipindahkan ke sebelum nomor 1

Aturan dievaluasi berurutan dari atas, dan pemrosesan ditentukan pada saat pertama kali cocok, sehingga komunikasi ini cocok terlebih dahulu dengan nomor 1 yang mengizinkan seluruh sumber menuju DMZ, dan nomor 3 di belakangnya tidak pernah dievaluasi. Oleh karena itu, aturan penolakan perlu ditempatkan sebelum nomor 1. Prioritas tidak ditentukan oleh kespesifikan kondisi, dan komunikasi yang sudah diizinkan lebih dulu tidak akan diblokir oleh penolakan di akhir. Nomor 2 adalah komunikasi dari LAN internal ke luar dan tidak berkaitan dengan kasus ini.

Soal 16 | WAF

Manakah objek yang terutama dicegah oleh WAF(Web Application Firewall)?

  1. Infeksi perangkat kerja akibat eksekusi malware yang terkandung dalam lampiran email
  2. Serangan seperti SQL injection yang mengeksploitasi kerentanan aplikasi web
  3. Penyusupan pihak luar ke ruang server dan pembawaan keluar perangkat
  4. Penyadapan isi komunikasi akibat penyadapan gelombang LAN nirkabel yang tidak dienkripsi
JawabanB. Serangan seperti SQL injection yang mengeksploitasi kerentanan aplikasi web

WAF memeriksa isi komunikasi HTTP di depan server web, dan menahan serangan yang menyasar struktur aplikasi seperti SQL injection atau cross-site scripting. Malware pada lampiran ditangani filter email atau antivirus, penyadapan nirkabel ditangani enkripsi WPA2 atau WPA3, dan penyusupan pihak luar ditangani pengelolaan keluar-masuk sebagai langkah pengendalian fisik.

Soal 17 | IDS dan IPS

Manakah penjelasan yang tepat mengenai perbedaan IDS dan IPS?

  1. IDS khusus untuk aplikasi web, dan IPS khusus untuk perlindungan email
  2. IDS adalah mekanisme yang hanya dapat dipasang di perangkat, dan IPS hanya dapat dipasang di jaringan
  3. IDS adalah mekanisme yang mengenkripsi komunikasi, dan IPS adalah mekanisme yang mendekripsi komunikasi terenkripsi
  4. IDS hanya mendeteksi dan memberi tahu komunikasi tidak sah, sedangkan IPS memblokir komunikasi yang terdeteksi
JawabanD. IDS hanya mendeteksi dan memberi tahu komunikasi tidak sah, sedangkan IPS memblokir komunikasi yang terdeteksi

Perbedaan keduanya terletak pada apakah berhenti pada deteksi atau melakukan pemblokiran. IDS mendeteksi tanda-tanda dan memberi tahu administrator, sedangkan IPS ditempatkan pada jalur komunikasi dan langsung memblokir komunikasi yang terdeteksi di tempat. Lokasi pemasangan berbeda menurut kegunaan dan bukan pembedaan khusus perangkat versus khusus jaringan. Bukan pula mekanisme yang mengenkripsi atau mendekripsi, dan bukan perangkat yang objeknya dibatasi pada kegunaan tertentu.

Soal 18 | EDR

Manakah penjelasan yang tepat mengenai EDR?

  1. Dipasang di batas jaringan, memblokir komunikasi yang tidak diperlukan
  2. Berada di antara pengguna dan layanan cloud, memvisualisasikan dan mengendalikan status penggunaan
  3. Mencoba menjalankan berkas yang belum diketahui di lingkungan yang diisolasi dari lingkungan produksi, untuk menilai apakah berbahaya
  4. Merekam perilaku perangkat seperti PC atau server, mendeteksi perilaku mencurigakan setelah penyusupan, dan mendukung isolasi serta investigasi
JawabanD. Merekam perilaku perangkat seperti PC atau server, mendeteksi perilaku mencurigakan setelah penyusupan, dan mendukung isolasi serta investigasi

EDR merekam perilaku perangkat(endpoint)secara terus-menerus, mendeteksi perilaku mencurigakan setelah penyusupan, dan membantu isolasi serta investigasi penyebab, sebagai representasi langkah pengendalian internal. Pemblokiran komunikasi di batas adalah firewall, penilaian melalui eksekusi di lingkungan terisolasi adalah sandbox, dan visualisasi serta pengendalian penggunaan cloud adalah penjelasan CASB; objek dan tujuannya berbeda dari EDR.

Soal 19 | Langkah Pintu Masuk

Dalam pertahanan berlapis, langkah pengendalian dibagi menjadi langkah pintu masuk, internal, dan pintu keluar. Manakah yang termasuk langkah pintu masuk?

  1. Memeriksa apakah badan email dan lampiran yang dikirim ke luar mengandung informasi rahasia
  2. Membagi jaringan internal perusahaan per departemen, sehingga tidak dapat langsung mencapai server departemen lain
  3. Mengambil log operasi setiap perangkat, dan secara berkala memeriksa isinya untuk mencari operasi mencurigakan
  4. Memeriksa lampiran email yang diterima di sandbox sebelum diteruskan
JawabanD. Memeriksa lampiran email yang diterima di sandbox sebelum diteruskan

Langkah pintu masuk adalah langkah untuk mencegah penyusupan dari luar atau email tidak sah masuk ke dalam organisasi, dan pemeriksaan lampiran email yang diterima termasuk di dalamnya. Pemeriksaan isi email keluar adalah langkah pintu keluar yang mencegah informasi keluar, sedangkan pembagian jaringan dan pengambilan/pemeriksaan log operasi adalah langkah internal yang menekan perluasan kerugian dengan asumsi telah disusupi.

Soal 20 | Langkah Internal

Dengan asumsi terjadi penyusupan ke internal akibat serangan bertarget, manakah langkah internal yang paling tepat?

  1. Membatasi komunikasi ke luar hanya melalui proxy, dan memblokir komunikasi ke tujuan mencurigakan
  2. Memblokir email mencurigakan sebelum diterima pengguna melalui filter email spam dan pemeriksaan lampiran
  3. Memblokir komunikasi yang tidak diperlukan dari luar ke internal dengan firewall
  4. Membagi jaringan internal perusahaan, mewajibkan otentikasi multifaktor untuk akses ke server penting, dan memantau perilaku perangkat
JawabanD. Membagi jaringan internal perusahaan, mewajibkan otentikasi multifaktor untuk akses ke server penting, dan memantau perilaku perangkat

Langkah internal adalah langkah untuk menekan pergerakan lateral penyerang setelah penyusupan terjadi dan menyadarinya lebih dini. Pembagian jaringan, otentikasi multifaktor untuk server penting, dan pemantauan perilaku perangkat termasuk di dalamnya. Pemblokiran email spam dan pemblokiran dengan firewall adalah langkah pintu masuk, sedangkan pembatasan dan pemblokiran komunikasi keluar adalah langkah pintu keluar yang mencegah informasi dibawa keluar.

Soal 21 | Langkah Pintu Keluar

Manakah langkah pintu keluar yang paling tepat untuk mengantisipasi perangkat yang terinfeksi malware mencoba mengirim informasi internal ke server penyerang di luar?

  1. Memeriksa secara berkala catatan keluar-masuk ruang server, untuk mencari ada tidaknya lalu lintas mencurigakan
  2. Menerapkan program perbaikan OS dan perangkat lunak yang digunakan untuk pekerjaan segera setelah dipublikasikan
  3. Membatasi komunikasi ke luar hanya melalui proxy dan mencatatnya, serta memblokir komunikasi ke tujuan mencurigakan
  4. Memverifikasi hasil otentikasi domain pengirim(SPF)untuk email yang diterima, untuk membedakan pemalsuan
JawabanC. Membatasi komunikasi ke luar hanya melalui proxy dan mencatatnya, serta memblokir komunikasi ke tujuan mencurigakan

Langkah pintu keluar adalah langkah untuk mencegah informasi yang dicuri dibawa keluar dan mencegah komunikasi dengan server komando eksternal, dan pemusatan/pencatatan komunikasi keluar beserta pemblokiran ke tujuan mencurigakan termasuk di dalamnya. Penerapan program perbaikan dan verifikasi otentikasi domain pengirim adalah langkah pintu masuk yang mencegah penyusupan, dan pemeriksaan catatan keluar-masuk adalah langkah fisik; tidak satu pun langsung menghentikan pembawaan keluar informasi.

Soal 22 | LAN Nirkabel

Mengenai keamanan LAN nirkabel yang digunakan di internal perusahaan, manakah pernyataan yang tepat?

  1. Jika penyaringan alamat MAC diatur, penyadapan isi komunikasi dapat dicegah
  2. Meskipun enkripsi dinonaktifkan, jika SSID disembunyikan agar tidak terlihat, isi komunikasi tetap terlindungi
  3. WEP memiliki kompatibilitas tinggi dan aman sehingga masih direkomendasikan secara luas saat ini
  4. WPA3 ditetapkan setelah WPA2, dengan enkripsi dan otentikasi yang diperkuat
JawabanD. WPA3 ditetapkan setelah WPA2, dengan enkripsi dan otentikasi yang diperkuat

WPA3 lebih baru dari WPA2, dengan enkripsi dan otentikasi yang diperkuat. WEP metode pemecahannya sudah diketahui luas dan tidak boleh digunakan. Meskipun SSID disembunyikan, gelombangnya tetap terpancar, dan jika tidak dienkripsi isinya tetap dapat dibaca. Penyaringan alamat MAC hanya membatasi perangkat yang dapat terhubung, dan tidak berkaitan dengan enkripsi komunikasi.

Soal 23 | Tailgating

Manakah kombinasi penjelasan tailgating(piggybacking)dalam pengelolaan keluar-masuk dan langkah pengendaliannya yang tepat?

  1. Hanya catatan keluar yang tersisa tanpa catatan masuk. Dicegah dengan sinkronisasi waktu alat pengelola keluar-masuk
  2. Memasuki ruangan dengan memalsukan kartu ID atau meminjam kartu orang lain. Dicegah dengan mengenkripsi informasi di kartu agar sulit diduplikasi dan melarang peminjaman
  3. Beberapa pengguna login bersamaan di perangkat yang sama. Dicegah dengan menerapkan otentikasi multifaktor
  4. Orang yang belum diotentikasi ikut masuk mengikuti pengguna resmi yang membuka pintu. Dicegah dengan anti-passback, struktur pintu yang hanya melewatkan satu orang, dan edukasi karyawan
JawabanD. Orang yang belum diotentikasi ikut masuk mengikuti pengguna resmi yang membuka pintu. Dicegah dengan anti-passback, struktur pintu yang hanya melewatkan satu orang, dan edukasi karyawan

Tailgating adalah kondisi di mana orang yang belum diotentikasi ikut masuk mengikuti orang yang telah diotentikasi, sehingga berbahaya karena catatan hanya menunjukkan satu orang yang masuk. Langkah pengendaliannya adalah kombinasi anti-passback yang tidak mengizinkan keluar bagi yang tidak tercatat masuk, pintu yang hanya melewatkan satu orang, pengawasan, dan edukasi. Pilihan lain menjelaskan pemalsuan kartu, catatan yang hilang, atau login bersamaan, dan bukan tailgating.

Soal 24 | Langkah Fisik

Dari langkah pengendalian berikut, manakah yang diklasifikasikan sebagai langkah pengendalian fisik?

  1. Menjaga file pola perangkat lunak antivirus tetap terbaru
  2. Mengunci pintu ruang server dan mencatat keluar-masuk
  3. Melaksanakan edukasi keamanan informasi kepada karyawan
  4. Menetapkan kata sandi pada ID pengguna
JawabanB. Mengunci pintu ruang server dan mencatat keluar-masuk

Langkah pengendalian fisik adalah langkah yang melindungi lokasi dan fasilitas tempat aset informasi berada, dan penguncian serta pencatatan keluar-masuk termasuk di dalamnya. Pelaksanaan edukasi adalah langkah pengendalian manusia yang bekerja pada perilaku manusia, sedangkan penetapan kata sandi dan pembaruan file pola adalah langkah pengendalian teknis yang melindungi melalui fungsi perangkat atau perangkat lunak.

Soal 25 | Tahan Sadap

Manakah penjelasan yang tepat mengenai sifat tahan-tamper (tamper resistance) yang dituntut pada kartu IC dan sejenisnya?

  1. Sifat yang secara otomatis beralih ke sistem cadangan ketika terjadi kerusakan, sehingga pemrosesan berlanjut tanpa berhenti
  2. Sifat yang mengenkripsi isi komunikasi yang dipertukarkan, untuk mencegah penyadapan atau pembacaan isi pada jalur komunikasi
  3. Sifat yang membuat perangkat berhenti berfungsi dan sejenisnya ketika seseorang mencoba membaca informasi internal secara tidak sah, sehingga analisis menjadi sulit
  4. Sifat yang melindungi perangkat internal dan menjaga operasionalnya bahkan ketika terjadi gangguan daya seperti sambaran petir atau pemadaman listrik
JawabanC. Sifat yang membuat perangkat berhenti berfungsi dan sejenisnya ketika seseorang mencoba membaca informasi internal secara tidak sah, sehingga analisis menjadi sulit

Tahan-tamper adalah sifat yang membuat informasi internal tidak dapat dibaca ketika menerima serangan fisik seperti pembongkaran atau analisis. Antisipasi sambaran petir atau pemadaman listrik adalah UPS atau langkah anti-lonjakan, pencegahan penyadapan adalah enkripsi komunikasi, dan peralihan ke sistem cadangan adalah sifat terkait toleransi kesalahan (fault tolerance); semuanya memiliki makna berbeda dari tahan-tamper.

Soal 26 | Media Portabel

Manakah pengelolaan media portabel seperti USB flash drive yang paling tepat?

  1. Data yang dibawa keluar tetap dibiarkan tersimpan di media untuk berjaga-jaga meskipun media sudah dikembalikan
  2. Membawa keluar memerlukan pengajuan dan persetujuan, dicatat dalam daftar, dan data yang disimpan dienkripsi
  3. Jika data sudah dienkripsi, pengajuan dan pencatatan pembawaan keluar tidak diperlukan
  4. Mengutamakan efisiensi kerja, dan mengizinkan USB flash drive pribadi digunakan bebas tanpa pengajuan pada PC kerja
JawabanB. Membawa keluar memerlukan pengajuan dan persetujuan, dicatat dalam daftar, dan data yang disimpan dienkripsi

Media portabel menjadi jalur kebocoran akibat hilang atau dicuri, sehingga perlu dijalankan secara lengkap mulai dari pengajuan dan persetujuan, pencatatan dalam daftar, enkripsi dan minimalisasi data, hingga penghapusan pasti saat pengembalian. Penggunaan bebas media pribadi mengundang masuknya malware dan pembawaan keluar tanpa izin. Menyisakan data setelah pengembalian meningkatkan peluang kebocoran, dan enkripsi bukan alasan untuk mengabaikan pengajuan.

Soal 27 | Pembuangan Kertas

Manakah cara pembuangan dokumen kertas yang berisi informasi pribadi yang paling tepat?

  1. Dibuang langsung sebagai sampah umum sekaligus
  2. Karena bagian belakangnya kosong, digunakan ulang sebagai kertas memo di internal perusahaan
  3. Ditumpuk dalam kotak pengumpul dalam waktu lama, lalu dibuang sebagai sampah yang dapat dibakar sebulan sekali
  4. Mencacah dengan shredder, atau mempercayakan proses pelarutan untuk dibuang secara pasti
JawabanD. Mencacah dengan shredder, atau mempercayakan proses pelarutan untuk dibuang secara pasti

Untuk mencegah scavenging yang mengambil informasi dari barang buangan, perlu dibuat tidak dapat dipulihkan sebelum dibuang, dan pencacahan atau proses pelarutan adalah cara yang tepat. Penggunaan ulang sebagai kertas coretan mengundang pembacaan atau pembawaan keluar yang tidak dimaksudkan di internal perusahaan. Membuang langsung atau menumpuk tanpa dicacah lalu dibuang sebagai sampah bakar, keduanya menyisakan kondisi yang dapat dibaca pihak ketiga.

Soal 28 | Fisik atau Teknis

Suatu perusahaan melaksanakan langkah pengendalian A sampai D berikut. Manakah yang mencakup semua yang termasuk langkah pengendalian fisik? A. Memasang kamera pengawas di ruang kerja B. Menyimpan dokumen penting di lemari yang dapat dikunci C. Mengenkripsi data di USB flash drive D. Menyimpan catatan keluar-masuk selama jangka waktu tertentu

  1. A, C
  2. A, B, C, D
  3. B, C, D
  4. A, B, D
JawabanD. A, B, D

Pemasangan kamera pengawas, penyimpanan di lemari terkunci, dan penyimpanan catatan keluar-masuk semuanya adalah langkah pengendalian fisik terhadap lokasi atau fasilitas. Enkripsi data pada C adalah langkah pengendalian teknis yang melindungi isi melalui fungsi perangkat lunak, dan bukan mencegah pembawaan keluar media itu sendiri, sehingga tidak termasuk langkah pengendalian fisik.

Soal 29 | Pembagian Zona

Manakah cara berpikir yang paling tepat mengenai pengelolaan kantor dengan membagi zona seperti resepsionis, ruang kerja, dan ruang server?

  1. Zona dengan aset informasi penting menerapkan otentikasi yang lebih ketat, dan semakin ke dalam semakin membatasi orang yang boleh masuk
  2. Membiarkan tamu dan karyawan bergerak melalui jalur yang sama, untuk mengurangi repotnya pemanduan
  3. Memasang tanda petunjuk di lorong gedung agar lokasi ruang server cepat diketahui tamu
  4. Cukup mengunci ruang server saja tanpa mengunci ruang kerja
JawabanA. Zona dengan aset informasi penting menerapkan otentikasi yang lebih ketat, dan semakin ke dalam semakin membatasi orang yang boleh masuk

Inti pembagian zona adalah membuat lapisan sesuai tingkat kepentingan, dan semakin ke dalam zona semakin memperketat otentikasi serta membatasi orang yang boleh masuk. Jika jalur tamu dan karyawan tidak dipisahkan, pihak luar dapat masuk ke ruang kerja. Memberi tahu lokasi ruang server secara luas justru membantu penyusupan. Karena ruang kerja pun memiliki aset informasi, penguncian dan pengelolaan keluar-masuk tidak dapat diabaikan.

Soal 30 | Hak Akses Minimum

Tabel berikut adalah pengaturan hak akses sistem operasional suatu perusahaan. Petugas SDM menangani pendaftaran dan pembaruan informasi kepegawaian, petugas penggajian menangani perhitungan gaji(yang memerlukan referensi informasi kepegawaian untuk itu), petugas penjualan dan staf administrasi penjualan(pekerja alih daya)menangani input pesanan, dan departemen penjualan tidak menangani informasi kepegawaian maupun penggajian. Manakah pengaturan yang perlu ditinjau ulang berdasarkan prinsip hak akses minimum?

業務システムのアクセス権設定表(可/不可で表す)
利用者(役割)    人事DB    給与DB    受注DB    全社共有--------------------------------------------------------人事担当者        更新可    不可      不可      参照可給与担当者        参照可    更新可    不可      参照可営業担当者        不可      不可      更新可    参照可営業事務(派遣)  参照可    不可      更新可    参照可
  1. DB kepegawaian staf administrasi penjualan(alih daya)dapat direferensikan
  2. DB pesanan petugas penjualan dapat diperbarui
  3. DB kepegawaian petugas SDM dapat diperbarui
  4. DB kepegawaian petugas penggajian dapat direferensikan
JawabanA. DB kepegawaian staf administrasi penjualan(alih daya)dapat direferensikan

Karena staf administrasi penjualan bertugas menangani input pesanan dan tidak perlu melihat informasi kepegawaian, kemampuan mereferensikan DB kepegawaian adalah wewenang yang tidak diperlukan untuk pekerjaan dan menjadi objek penghapusan. Kemampuan memperbarui DB kepegawaian oleh petugas SDM, kemampuan mereferensikan DB kepegawaian oleh petugas penggajian untuk perhitungan gaji, dan kemampuan memperbarui DB pesanan oleh petugas penjualan, semuanya adalah wewenang minimum yang diperlukan untuk menjalankan tugas masing-masing.

Soal 31 | Wewenang Setelah Mutasi

Tabel berikut adalah hak akses yang saat ini dimiliki Tanaka dari departemen SDM. Tanaka dimutasikan ke departemen penjualan bulan ini, dan di departemen penjualan akan menangani input pesanan serta pembuatan dokumen internal departemen penjualan. Manakah pengaturan hak akses setelah mutasi yang paling tepat?

異動前(現在)のアクセス権
対象システム          現在の権限--------------------------------人事DB                更新可給与DB                参照可受注DB                不可部内共有(人事部)    更新可部内共有(営業部)    不可
  1. Untuk keperluan serah terima, membiarkan referensi DB kepegawaian tetap ada selama 1 tahun, sambil menambahkan izin pembaruan DB pesanan dan berbagi internal(penjualan)
  2. Membiarkan pengaturan saat ini apa adanya sampai ada pengajuan dari yang bersangkutan
  3. Menonaktifkan DB kepegawaian, DB penggajian, dan berbagi internal(SDM), serta mengizinkan pembaruan pada DB pesanan dan berbagi internal(penjualan)
  4. Membiarkan pengaturan saat ini apa adanya, dan hanya menambahkan izin pembaruan DB pesanan dan berbagi internal(penjualan)
JawabanC. Menonaktifkan DB kepegawaian, DB penggajian, dan berbagi internal(SDM), serta mengizinkan pembaruan pada DB pesanan dan berbagi internal(penjualan)

Setelah mutasi, seseorang seharusnya hanya memiliki wewenang yang diperlukan untuk pekerjaan barunya, sehingga wewenang departemen lama dihapus lalu wewenang departemen baru diberikan. Usulan membiarkan wewenang lama lama-lama dengan alasan serah terima, atau hanya menambahkan tanpa menghapus, keduanya mengundang penumpukan wewenang dan bertentangan dengan prinsip hak akses minimum. Menunggu pengajuan tidak tepat karena menimbulkan periode di mana seseorang memegang wewenang tidak perlu sambil menjalankan pekerjaan baru.

Soal 32 | Inventarisasi Wewenang

Tabel berikut adalah daftar hak akses terhadap DB penggajian. DB penggajian hanya digunakan untuk pekerjaan oleh petugas departemen SDM yang menangani perhitungan gaji. Dalam inventarisasi tahunan, manakah yang mencakup semua wewenang yang harus dihapus?

給与DBのアクセス権一覧(棚卸しの対象)
利用者  所属・担当            給与DBの権限    最終ログイン----------------------------------------------------------A       人事部(給与計算)    更新可          08-18B       営業部(受注入力)    参照可          01-10C       人事部(給与計算)    参照可          08-15D       退職済み              参照可          03-20
  1. Hanya D
  2. B dan D
  3. A, B, dan D
  4. A dan C
JawabanB. B dan D

B adalah departemen penjualan yang tidak memiliki pekerjaan menggunakan DB penggajian, sehingga dihapus sebagai wewenang yang tidak diperlukan untuk pekerjaan. D sudah mengundurkan diri, sehingga menjadi objek penonaktifan/penghapusan sekaligus akunnya. A dan C berada di departemen SDM yang menangani DB penggajian dan masih menggunakannya baru-baru ini, sehingga wewenangnya dipertahankan. Menghapus wewenang yang diperlukan hanya karena login terakhir sudah lama, atau sebaliknya membiarkan mantan karyawan tetap ada, keduanya keliru.

Soal 33 | ID Istimewa

Manakah pengelolaan ID istimewa(ID dengan wewenang administrator)sistem yang paling tepat?

  1. Untuk efisiensi kerja, seluruh administrator berbagi satu ID yang sama, termasuk kata sandinya
  2. Memerlukan pengajuan dan persetujuan penggunaan, serta menyisakan catatan peminjaman-pengembalian dan operasi
  3. Untuk menghemat repot berpindah, login dengan ID istimewa bahkan untuk pekerjaan biasa
  4. Karena penggunaan ID istimewa dibatasi hanya untuk petugas yang dapat dipercaya, pengambilan log operasi diabaikan
JawabanB. Memerlukan pengajuan dan persetujuan penggunaan, serta menyisakan catatan peminjaman-pengembalian dan operasi

Karena ID istimewa memiliki cakupan dampak yang besar, diperlukan pengajuan dan persetujuan setiap penggunaan, catatan peminjaman-pengembalian, dan pengambilan log operasi, agar siapa melakukan apa dapat ditelusuri. Berbagi ID dan kata sandi membuat individu tidak dapat diidentifikasi. Penggunaan rutin untuk pekerjaan biasa memperluas kerugian akibat kesalahan operasi atau infeksi malware. Mengabaikan log dengan alasan kepercayaan membuat fakta tidak dapat dipastikan saat terjadi insiden.

Soal 34 | Operasional Log

Manakah operasional pengambilan dan penyimpanan log akses yang paling tepat?

  1. Dikumpulkan ke server log terpisah dan disimpan dalam bentuk yang tidak dapat diubah, lalu isinya diperiksa secara berkala
  2. Pengaturan waktu untuk setiap perangkat diserahkan pada keputusan petugas masing-masing perangkat
  3. Log yang diambil dibiarkan dapat diedit bebas oleh administrator kapan pun diperlukan
  4. Untuk menghemat kapasitas penyimpanan, catatan kegagalan login sengaja dikecualikan dari objek
JawabanA. Dikumpulkan ke server log terpisah dan disimpan dalam bentuk yang tidak dapat diubah, lalu isinya diperiksa secara berkala

Log adalah jejak untuk memastikan fakta, sehingga perlu diamankan dalam bentuk yang tidak dapat diubah atau dihapus, dan baru berkontribusi pada pencegahan serta deteksi dini setelah diperiksa secara berkala. Kondisi yang dapat diedit menghilangkan nilainya sebagai jejak. Kegagalan login adalah tanda akses tidak sah itu sendiri dan harus selalu disimpan. Jika waktu tidak sinkron, log dari beberapa perangkat tidak dapat dicocokkan, sehingga sinkronisasi waktu diperlukan.

Soal 35 | Penerapan Patch

Mengenai penerapan program perbaikan(patch)untuk banyak sistem, manakah cara penentuan prioritas yang paling tepat?

  1. Verifikasi operasional di lingkungan uji diabaikan, dan diterapkan sekaligus ke semua sistem pada hari yang sama dengan hari publikasi
  2. Memprioritaskan penanganan kerentanan yang eksploitasinya sudah benar-benar dikonfirmasi dan berdampak pada server yang dipublikasikan ke internet
  3. Diterapkan berurutan dari sistem dengan jumlah pengguna paling sedikit, dan sistem dengan pengguna banyak ditunda
  4. Diterapkan secara mekanis berurutan dari yang tanggal publikasinya paling lama
JawabanB. Memprioritaskan penanganan kerentanan yang eksploitasinya sudah benar-benar dikonfirmasi dan berdampak pada server yang dipublikasikan ke internet

Prioritas ditentukan berdasarkan ada tidaknya eksploitasi, apakah dipublikasikan ke luar, tingkat keparahan, dan tingkat kepentingan aset yang terdampak, sehingga yang serangannya sudah benar-benar teramati dan berdampak pada server publik menjadi prioritas tertinggi. Urutan berdasarkan tanggal publikasi atau jumlah pengguna tidak sesuai dengan tingkat bahaya. Penerapan sekaligus tanpa verifikasi berisiko menghentikan operasional, dan jika tidak dapat diterapkan, diambil langkah alternatif seperti pembatasan komunikasi.

Soal 36 | PPAP

Manakah masalah yang paling tepat dari metode mengirim berkas ZIP berkata sandi melalui lampiran email, lalu segera mengirim kata sandinya melalui email terpisah kepada penerima yang sama(yang disebut PPAP)?

  1. Jumlah karakter yang dapat digunakan untuk kata sandi ZIP dibatasi hingga 8 karakter, sehingga tidak dapat menetapkan kata sandi dengan kekuatan yang cukup
  2. Pihak penerima harus membeli dan memasang perangkat lunak khusus berbayar secara terpisah untuk mengekstrak berkas
  3. Karena rasio kompresi berkas ZIP rendah, volume komunikasi email yang dikirim-terima meningkat besar sehingga beban server email internal perusahaan menjadi tinggi
  4. Karena berkas dan kata sandi dikirim melalui jalur yang sama, rentan terhadap penyadapan atau salah kirim, dan enkripsi membuat pemeriksaan virus tidak dapat dilakukan di sisi penerima
JawabanD. Karena berkas dan kata sandi dikirim melalui jalur yang sama, rentan terhadap penyadapan atau salah kirim, dan enkripsi membuat pemeriksaan virus tidak dapat dilakukan di sisi penerima

Karena dikirim melalui jalur email yang sama, jika jalur disadap keduanya akan jatuh ke tangan yang sama, dan jika tujuan salah, berkas terenkripsi maupun kata sandinya sama-sama sampai ke pihak yang salah. Selain itu, ZIP yang dienkripsi membuat gateway atau perangkat lunak antivirus tidak dapat memeriksa isinya, sehingga membuka celah masuknya malware. Rasio kompresi, perangkat lunak khusus, atau pembatasan jumlah karakter bukan masalah mendasar dari metode ini.

Soal 37 | Langkah Salah Kirim

Manakah langkah pengendalian yang paling tepat untuk mencegah kebocoran informasi akibat salah kirim email?

  1. Ketika mengirim serentak ke banyak tujuan, menuliskan semua tujuan di kolom TO agar semua orang dapat saling melihat
  2. Memanfaatkan mekanisme yang menunda pengiriman selama beberapa menit, dan menggunakan waktu itu untuk memeriksa tujuan dan lampiran
  3. Menyerahkan input tujuan pada fungsi pelengkapan otomatis, dan mengabaikan konfirmasi sebelum pengiriman demi kecepatan
  4. Meskipun menyadari salah kirim, tidak memberitahukannya kepada pihak lain dan membiarkan situasi sejenak
JawabanB. Memanfaatkan mekanisme yang menunda pengiriman selama beberapa menit, dan menggunakan waktu itu untuk memeriksa tujuan dan lampiran

Penundaan pengiriman efektif sebagai langkah pengendalian salah kirim karena dapat dibatalkan begitu disadari, dan dikombinasikan dengan pemeriksaan tujuan dan lampiran. Ketika banyak tujuan yang tidak saling mengenal dituliskan di TO, alamat email semua orang bocor ke semua penerima, sehingga BCC digunakan. Menyerahkan sepenuhnya pada fungsi pelengkapan otomatis mengundang kekeliruan alamat yang mirip. Membiarkan salah kirim yang sudah disadari akan memperluas kerugian.

Soal 38 | Pengaturan Cloud

Manakah pengelolaan cakupan berbagi penyimpanan cloud yang digunakan untuk pekerjaan yang paling tepat?

  1. Digunakan apa adanya dengan cakupan berbagi bawaan, dan ditinjau ulang ketika terjadi masalah
  2. Memeriksa cakupan berbagi saat berkas dibuat, dan menginventarisasi secara berkala untuk membatalkan keterbukaan yang tidak diperlukan
  3. Karena berbagi ke luar perusahaan sudah dilarang oleh peraturan internal, pemeriksaan pengaturan cakupan berbagi secara khusus tidak diperlukan
  4. Jika diatur ke 'siapa pun yang mengetahui tautan', aman karena orang yang tidak tahu URL tidak dapat melihatnya
JawabanB. Memeriksa cakupan berbagi saat berkas dibuat, dan menginventarisasi secara berkala untuk membatalkan keterbukaan yang tidak diperlukan

Keterbukaan yang tidak dimaksudkan akibat kesalahan pengaturan cloud adalah penyebab kebocoran yang representatif, sehingga perlu dijalankan lengkap mulai dari pemeriksaan saat pembuatan hingga inventarisasi berkala. Menggunakan apa adanya dengan pengaturan bawaan, atau meninjau setelah masalah terjadi, keduanya sudah terlambat. Berbagi kepada 'siapa pun yang mengetahui tautan' dapat dilihat siapa saja jika URL-nya diteruskan, dan keberadaan peraturan tidak menjamin pengaturan sebenarnya sudah benar.

Soal 39 | Kategori Langkah Pengendalian

Sebagai langkah pengendalian kebocoran informasi, dilaksanakan A sampai C berikut. Manakah kombinasi klasifikasi yang tepat ke dalam langkah pengendalian manusia, teknis, dan fisik? A. Menetapkan dalam peraturan bahwa penggunaan USB flash drive pribadi untuk pekerjaan dilarang, dan menyosialisasikannya ke seluruh karyawan B. Membuat port USB PC kerja tidak dapat digunakan melalui pengaturan C. Memutuskan menyimpan dokumen penting di lemari yang dapat dikunci

  1. A fisik, B teknis, C manusia
  2. A manusia, B fisik, C teknis
  3. A manusia, B teknis, C fisik
  4. A teknis, B manusia, C fisik
JawabanC. A manusia, B teknis, C fisik

A adalah langkah pengendalian manusia yang mengatur perilaku manusia melalui peraturan dan sosialisasi, B adalah langkah pengendalian teknis yang membatasi melalui fungsi perangkat/perangkat lunak berupa pengaturan perangkat, dan C adalah langkah pengendalian fisik yang melindungi benda fisik berupa dokumen dengan mengunci. Perlu diperhatikan bahwa meskipun tujuannya sama yaitu 'mencegah pembawaan keluar USB flash drive', klasifikasinya berbeda tergantung apakah ditetapkan melalui peraturan atau dihentikan melalui pengaturan.

Soal 40 | Kata Sandi

Manakah cara pengelolaan kata sandi pribadi pengguna yang paling tepat?

  1. Karena sudah cukup aman jika dicampur simbol, dapat menetapkan kata sandi pendek kurang dari 8 karakter yang mudah diingat
  2. Menggunakan frasa sandi panjang yang berbeda untuk setiap layanan, dan jika tidak dapat diingat semua, menggunakan perangkat lunak pengelola kata sandi yang disetujui
  3. Agar tidak lupa, menggunakan ulang kata sandi yang sama di semua layanan dan tidak menggantinya
  4. Agar tidak lupa, menuliskannya di catatan tempel dan menempelkannya di tepi layar
JawabanB. Menggunakan frasa sandi panjang yang berbeda untuk setiap layanan, dan jika tidak dapat diingat semua, menggunakan perangkat lunak pengelola kata sandi yang disetujui

Panjang kata sandi paling berpengaruh terhadap kekuatannya, dan dengan tidak menggunakan ulang, kebocoran di satu tempat dapat dicegah menjalar ke layanan lain. Jika tidak dapat dikelola semua, gunakan perangkat lunak pengelola yang disetujui. Penggunaan ulang membuat kerugian meluas sekaligus akibat serangan daftar kata sandi. Meskipun dicampur simbol, jika pendek kekuatannya tetap kurang, dan penempelan pada catatan tempel mudah dilihat pihak ketiga.

Soal 41 | Phishing

Sebuah email yang mengaku dari bank diterima, bertuliskan "Akun Anda akan dinonaktifkan. Segera konfirmasi melalui tautan berikut". Manakah respons pengguna yang paling tepat?

  1. Membuka tautan tersebut dan menilai berdasarkan apakah desain layar yang ditampilkan sama dengan yang asli
  2. Karena bahasa Jepangnya alami dan tanpa kesalahan, menganggapnya asli dan memasukkan ID serta kata sandi di halaman tautan
  3. Tidak menggunakan tautan dalam email, dan memeriksa situasi melalui bookmark atau aplikasi resmi yang biasa digunakan
  4. Menghubungi nomor telepon yang tercantum dalam email dan mengikuti instruksi petugas tersebut
JawabanC. Tidak menggunakan tautan dalam email, dan memeriksa situasi melalui bookmark atau aplikasi resmi yang biasa digunakan

Situs palsu phishing dibuat sangat mirip dengan aslinya, sehingga tidak dapat dinilai dari tampilan atau kealamian teks. Tautan atau kontak dalam email berpotensi disiapkan penyerang sehingga tidak digunakan, dan yang benar adalah memeriksa melalui jalur yang biasa digunakan sendiri. Teks yang mendesak adalah modus khas yang merampas daya pikir, dan memasukkan ID harus benar-benar dihindari.

Soal 42 | Wi-Fi Publik

Manakah perhatian yang paling tepat saat menggunakan LAN nirkabel publik(Wi-Fi publik)untuk pekerjaan saat bepergian?

  1. Jika diselesaikan dalam waktu singkat, dapat digunakan juga untuk login ke sistem internal perusahaan
  2. Jika koneksi otomatis diaktifkan, titik akses berbahaya dapat dihindari
  3. Wi-Fi publik yang tidak dienkripsi pun aman jika SSID-nya sama dengan nama toko
  4. Melalui VPN yang disiapkan perusahaan, atau menggunakan tethering ponsel pintar
JawabanD. Melalui VPN yang disiapkan perusahaan, atau menggunakan tethering ponsel pintar

Wi-Fi publik terkadang tidak dienkripsi komunikasinya, dan ada pula titik akses palsu yang menyerupai yang resmi, sehingga aman jika melindungi komunikasi dengan VPN atau menggunakan tethering. Nama SSID dapat ditetapkan bebas sehingga bukan bukti keasliannya. Koneksi otomatis justru meningkatkan bahaya tersambung tanpa sengaja ke titik akses palsu, dan lama tidaknya waktu koneksi tidak mengubah tingkat bahayanya.

Soal 43 | Pengelolaan Ponsel Pintar

Manakah pengelolaan ponsel pintar yang digunakan untuk pekerjaan yang paling tepat?

  1. Aplikasi kalkulator meminta izin akses ke kontak, tetapi diizinkan karena terasa praktis
  2. Meskipun aplikasi didistribusikan di luar toko aplikasi resmi, tetap dipasang dan digunakan jika reputasi dari pengguna baik
  3. Karena pembaruan OS berisiko membuat kinerja tidak stabil, penerapannya ditunda sementara dan pekerjaan dilanjutkan dengan versi yang sedang digunakan
  4. Mengatur kunci layar, memasang aplikasi dari toko resmi, dan memeriksa apakah izin yang diminta wajar berdasarkan fungsinya
JawabanD. Mengatur kunci layar, memasang aplikasi dari toko resmi, dan memeriksa apakah izin yang diminta wajar berdasarkan fungsinya

Dasar-dasarnya adalah mengatur kunci layar untuk berjaga-jaga saat hilang, memasang dari toko resmi yang penyedianya dapat diperiksa, dan tidak mengizinkan permintaan izin yang tidak sepadan dengan fungsinya. Kalkulator meminta izin kontak tidak wajar dan dicurigai sebagai upaya pembawaan keluar informasi. Aplikasi di luar toko resmi tidak dapat diperiksa penyedia dan keamanannya. Menunda pembaruan berarti terus menerima serangan yang menyasar kerentanan yang sudah diketahui.

Soal 44 | Keseimbangan dengan Efisiensi

Muncul suara dari lapangan bahwa "peraturan keamanan informasi terlalu ketat sehingga pekerjaan tidak berjalan". Manakah respons pemimpin keamanan informasi yang paling tepat?

  1. Menyerahkan penerapan peraturan pada keputusan lapangan, dan mengizinkan tidak diterapkan ketika dirasa tidak dapat dipatuhi
  2. Menetapkan tidak akan ada sanksi meskipun melanggar, sambil membiarkan isi peraturan tetap seperti sekarang
  3. Mendengarkan kondisi nyata pekerjaan, mempertimbangkan apakah prosedur dapat disederhanakan sambil menjaga tingkat risiko, dan meninjau ulang peraturan jika diperlukan
  4. Karena peraturan dibuat untuk dipatuhi, mengabaikan pendapat lapangan dan menginstruksikan kepatuhan penuh
JawabanC. Mendengarkan kondisi nyata pekerjaan, mempertimbangkan apakah prosedur dapat disederhanakan sambil menjaga tingkat risiko, dan meninjau ulang peraturan jika diperlukan

Peraturan yang tidak dapat dipatuhi akan diabaikan di lapangan, dan justru menciptakan jalan pintas berbahaya seperti penggunaan cloud pribadi atau berbagi kata sandi. Oleh karena itu, perlu mendengarkan kondisi nyata, membuat prosedur lebih mudah dilaksanakan tanpa menurunkan tingkat risiko, dan meninjau ulang peraturan itu sendiri jika diperlukan. Hanya menginstruksikan kepatuhan tidak mengubah kondisi nyata, dan menyerahkan pengecualian pada lapangan atau membuat sanksi menjadi formalitas kosong akan membuat peraturan tidak berfungsi lagi.

Soal 45 | Langkah di Rumah

Untuk kerja dari rumah, dilaksanakan A sampai C berikut. Manakah kombinasi klasifikasi yang tepat ke dalam langkah pengendalian manusia, teknis, dan fisik? A. Mengganti kata sandi administrator router LAN nirkabel di rumah dari nilai bawaan B. Memasang filter anti-intip di layar C. Menetapkan dalam peraturan bahwa PC kerja tidak boleh digunakan keluarga, dan menyosialisasikannya ke seluruh karyawan

  1. A teknis, B manusia, C fisik
  2. A fisik, B teknis, C manusia
  3. A manusia, B fisik, C teknis
  4. A teknis, B fisik, C manusia
JawabanD. A teknis, B fisik, C manusia

A adalah langkah pengendalian teknis yang mengubah pengaturan perangkat untuk mencegah operasi tidak sah, B adalah langkah pengendalian fisik dengan alat yang menghalangi pandangan secara fisik, dan C adalah langkah pengendalian manusia yang mengatur perilaku manusia melalui peraturan dan sosialisasi. Kombinasi yang menganggap B sebagai manusia atau teknis, atau A sebagai manusia atau fisik, tidak sesuai dengan sarana langkah pengendaliannya masing-masing.

Latihan: kerjakan soal di halaman ini

Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.

* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.

Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang