Perusahaan ingin hanya mengizinkan komunikasi HTTPS dari internal ke situs web eksternal melalui firewall. Nomor port tujuan mana yang harus diizinkan?
80
443
23
25
JawabanB. 443
HTTPS menggunakan port TCP 443, sehingga hanya 443 yang diizinkan. Port 80 adalah HTTP dengan komunikasi yang mengalir dalam bentuk teks polos, sehingga tidak sesuai dengan tujuan kali ini yang hanya ingin mengizinkan koneksi terenkripsi. Port 25 adalah SMTP (pengiriman email) dan port 23 adalah Telnet (login jarak jauh), keduanya tidak berkaitan dengan penjelajahan web. Prinsip firewall adalah hanya mengizinkan komunikasi yang diperlukan dan menolak selain itu.
Soal 2 | Segmentasi Jaringan
Jaringan internal perusahaan dibagi menjadi subnet per divisi, dan komunikasi antarsubnet dikendalikan oleh router. Apa tujuan utama langkah ini?
Mengenkripsi seluruh isi komunikasi yang melintasi subnet sehingga isinya tidak dapat dibaca meskipun disadap di tengah jalan
Memberikan alamat IP yang sama secara serentak kepada semua perangkat internal untuk sangat mengurangi beban pengelolaan alamat
Memblokir seluruh akses tidak sah dari internet eksternal di perbatasan sehingga tidak satu pun perangkat internal dapat disusupi
Meskipun satu perangkat terinfeksi malware, membatasi penyebaran kerusakan hanya dalam segmen tersebut dan memungkinkan pemutusan komunikasi di perbatasan
JawabanD. Meskipun satu perangkat terinfeksi malware, membatasi penyebaran kerusakan hanya dalam segmen tersebut dan memungkinkan pemutusan komunikasi di perbatasan
Tujuan pembagian jaringan menjadi segmen adalah menahan penyebaran ke arah samping (pergerakan lateral) setelah terjadi penyusupan atau infeksi, serta memudahkan pemutusan komunikasi dan pengurungan melalui perangkat di perbatasan. Ini bukan mekanisme yang memblokir sepenuhnya penyusupan dari luar, melainkan langkah untuk menekan perluasan kerusakan di dalam. Alamat IP harus unik untuk setiap perangkat agar dapat berkomunikasi, sehingga tidak bisa memberikan alamat yang sama. Enkripsi adalah peran VPN atau TLS, dan tidak terwujud melalui pembagian subnet.
Soal 3 | Salah Paham NAPT
Perusahaan memberikan alamat IP privat kepada perangkat internal dan mengubahnya menjadi alamat IP global melalui NAPT untuk terhubung ke internet. Manakah penjelasan yang paling tepat mengenai konfigurasi ini?
Tujuan utama NAPT adalah menghemat alamat IP global, dan pengendalian komunikasi dari luar perlu dilakukan secara terpisah dengan firewall
Jika menggunakan NAPT, isi komunikasi otomatis terenkripsi sehingga VPN menjadi tidak diperlukan
Karena NAPT adalah mekanisme yang menyembunyikan alamat sumber, komunikasi tidak sah dari internal ke luar pun otomatis seluruhnya diblokir
Selama perangkat internal menggunakan alamat IP privat, karena tidak dapat dijangkau langsung dari luar maka perangkat tidak akan terinfeksi malware
JawabanA. Tujuan utama NAPT adalah menghemat alamat IP global, dan pengendalian komunikasi dari luar perlu dilakukan secara terpisah dengan firewall
NAT/NAPT adalah mekanisme translasi alamat, dan tujuannya adalah menghemat alamat IP global. Ada efek sampingan berupa sulit dijangkau langsung dari luar, tetapi karena tidak memiliki fungsi menyaring komunikasi, ini tidak dapat menggantikan firewall. Fungsi enkripsi pun tidak ada, sehingga juga tidak dapat menggantikan VPN. Meskipun menggunakan alamat IP privat, perangkat tetap bisa terinfeksi melalui email atau penjelajahan web, dan tidak mencegah perangkat yang terinfeksi berkomunikasi dengan server komando eksternal.
Soal 4 | Batasan VPN
Pekerja jarak jauh terhubung ke sistem perusahaan melalui VPN dari rumah. Manakah penjelasan yang paling tepat mengenai VPN?
VPN mengenkripsi dan melindungi jalur komunikasi, tetapi tidak menjamin keamanan perangkat yang terhubung, sehingga langkah pada sisi perangkat juga diperlukan
Jika menggunakan VPN, berkas yang tersimpan pada perangkat sumber otomatis terenkripsi
Jika terhubung dengan jalur komunikasi terenkripsi melalui VPN, meskipun perangkat sumber terinfeksi malware, dampaknya tidak akan sampai ke sistem perusahaan
VPN adalah jalur khusus fisik yang tidak menggunakan internet, dan tidak melewati fasilitas operator telekomunikasi
JawabanA. VPN mengenkripsi dan melindungi jalur komunikasi, tetapi tidak menjamin keamanan perangkat yang terhubung, sehingga langkah pada sisi perangkat juga diperlukan
VPN adalah teknologi yang membangun jalur khusus virtual terenkripsi di atas jaringan publik, yang melindungi kerahasiaan dan integritas jalur komunikasi. Jika perangkat yang terinfeksi terhubung melalui VPN, malware justru dapat masuk ke perusahaan melalui jalur terenkripsi tersebut, sehingga penerapan patch pada sisi perangkat, langkah antimalware, dan autentikasi multifaktor tetap diperlukan secara terpisah. VPN bukan jalur khusus fisik, melainkan memanfaatkan jaringan publik seperti internet. VPN juga tidak memiliki fungsi mengenkripsi berkas di dalam perangkat.
Soal 5 | LAN Nirkabel
Manakah langkah keamanan LAN nirkabel kantor yang paling tepat?
Menggunakan WPA2 atau WPA3 untuk enkripsi dan autentikasi, sementara stealth SSID dan penyaringan alamat MAC diposisikan sebagai langkah pendukung
Selama penyaringan alamat MAC telah diatur, langkah lain termasuk enkripsi tidak diperlukan
Menghubungkan LAN nirkabel untuk tamu dan LAN nirkabel untuk pekerjaan internal ke jaringan yang sama, serta mengelola perangkat dan pengaturan titik akses secara terpusat
Selama fitur stealth SSID diaktifkan sehingga SSID tidak terlihat dari luar, metode enkripsi tetap WEP pun sudah cukup aman
JawabanA. Menggunakan WPA2 atau WPA3 untuk enkripsi dan autentikasi, sementara stealth SSID dan penyaringan alamat MAC diposisikan sebagai langkah pendukung
Pertahanan utama LAN nirkabel adalah enkripsi dan autentikasi, yaitu menggunakan WPA2 atau WPA3. WEP dapat dipecahkan dalam waktu singkat sehingga tidak boleh digunakan. Baik fitur stealth SSID maupun penyaringan alamat MAC dapat diketahui SSID atau alamat MAC-nya jika komunikasi diamati, sehingga keduanya bukan langkah yang bisa diandalkan sepenuhnya. LAN nirkabel untuk tamu pada prinsipnya harus dipisahkan dari jaringan untuk pekerjaan; jika dihubungkan ke jaringan yang sama, ada risiko perangkat tamu dapat masuk ke jaringan internal.
Soal 6 | Autentikasi Domain Pengirim
Untuk mengurangi kerugian akibat email penyamaran yang memalsukan domain sendiri, autentikasi domain pengirim diterapkan. Manakah penjelasan yang paling tepat mengenai SPF, DKIM, dan DMARC?
DMARC adalah mekanisme mengenkripsi isi email sehingga tidak dapat dibaca pihak ketiga di jalur komunikasi.
SPF adalah mekanisme memverifikasi tanda tangan elektronik, DKIM adalah mekanisme mempublikasikan alamat IP server yang diizinkan mengirim melalui DNS untuk dicocokkan, DMARC adalah mekanisme sisi pengirim mempublikasikan kebijakan penanganan email yang gagal autentikasi.
SPF adalah mekanisme mempublikasikan alamat IP server yang diizinkan mengirim melalui DNS untuk dicocokkan, DKIM adalah mekanisme memverifikasi tanda tangan elektronik, DMARC adalah mekanisme mempublikasikan kebijakan penanganan email yang gagal autentikasi.
Ketiganya cukup diatur pada server email sisi penerima saja, dan tidak perlu ada pengaturan apa pun pada domain sisi pengirim.
JawabanC. SPF adalah mekanisme mempublikasikan alamat IP server yang diizinkan mengirim melalui DNS untuk dicocokkan, DKIM adalah mekanisme memverifikasi tanda tangan elektronik, DMARC adalah mekanisme mempublikasikan kebijakan penanganan email yang gagal autentikasi.
SPF mempublikasikan alamat IP server yang diizinkan mengirim email dari domain sendiri ke DNS, dan sisi penerima mencocokkannya. DKIM membubuhkan tanda tangan elektronik di sisi pengirim, dan sisi penerima memverifikasinya dengan kunci yang dipublikasikan di DNS. DMARC mempublikasikan kebijakan sisi domain pengirim mengenai apakah email yang gagal autentikasi akan “dibiarkan, dikarantina, atau ditolak” berdasarkan hasil SPF dan DKIM, serta menerima laporan hasilnya. Pernyataan yang menukar penjelasan SPF dan DKIM, serta yang menyebut DMARC sebagai enkripsi isi email, keduanya keliru. Ketiganya mengasumsikan pengaturan di sisi domain pengirim seperti pendaftaran ke DNS.
Soal 7 | Sinkronisasi Waktu
Server dan perangkat jaringan internal disinkronkan waktunya dengan server NTP. Mengapa hal ini penting dari sisi keamanan informasi?
Karena log dari berbagai perangkat dapat dicocokkan secara kronologis, sehingga kronologi insiden dapat dilacak secara akurat dan nilai sebagai jejak audit pun terjaga
Karena jika waktu selaras, komunikasi otomatis terenkripsi sehingga tidak lagi disadap
Karena jika waktu selaras, waktu malware mulai beraksi dapat diprediksi terlebih dahulu, sehingga komunikasi pada waktu tersebut dapat diblokir sebelumnya
Karena jika waktu selaras, ukuran berkas log yang dihasilkan setiap perangkat menjadi lebih kecil, sehingga periode penyimpanan log pada perangkat yang sama dapat diperpanjang
JawabanA. Karena log dari berbagai perangkat dapat dicocokkan secara kronologis, sehingga kronologi insiden dapat dilacak secara akurat dan nilai sebagai jejak audit pun terjaga
Jika jam setiap perangkat tidak selaras, meskipun berbagai log disandingkan, urutan kejadian tidak dapat diketahui sehingga sulit melacak apa yang terjadi kapan. Keandalan sebagai bukti pun berkurang. Oleh karena itu, menyelaraskan waktu dengan server NTP yang sama menjadi prasyarat investigasi insiden dan jejak audit. Sinkronisasi waktu tidak berkaitan dengan ukuran log, dan tidak memiliki fungsi mengenkripsi komunikasi. Ini juga tidak membuat waktu aksi malware dapat diprediksi.
Soal 8 | Tanggung Jawab IaaS
Perusahaan membangun server bisnis sendiri menggunakan IaaS. Berdasarkan model tanggung jawab bersama, apa yang seharusnya dilakukan pengguna?
Menerapkan patch pada sistem operasi tamu atau middleware yang diinstal sendiri, sebagai tanggung jawab pengguna secara terencana
Menerapkan langkah penanggulangan kerentanan dan patch untuk platform virtualisasi (hypervisor) itu sendiri, sebagai tanggung jawab pengguna secara terencana
Melakukan pengelolaan akses masuk-keluar dan pengamanan fasilitas pusat data secara langsung dengan mendatangi lokasi, termasuk menyimpan catatannya, sebagai pengguna
Melakukan penggantian komponen ketika perangkat keras server fisik rusak, dengan mendatangi pusat data secara langsung sebagai pengguna
JawabanA. Menerapkan patch pada sistem operasi tamu atau middleware yang diinstal sendiri, sebagai tanggung jawab pengguna secara terencana
Pada IaaS, penyedia layanan menyediakan hingga fasilitas, perangkat keras, jaringan, dan platform virtualisasi, sedangkan bagian di atas sistem operasi tamu yang diinstal pengguna(OS, middleware, aplikasi, data, dan akun)menjadi tanggung jawab pengguna. Oleh karena itu, penerapan patch pada OS tamu dilakukan oleh pengguna. Pengelolaan akses masuk-keluar pusat data, penggantian perangkat keras fisik, dan penanggulangan kerentanan platform virtualisasi semuanya berada dalam tanggung jawab penyedia layanan, dan tidak dapat dilakukan oleh pengguna.
Soal 9 | Tanggung Jawab SaaS
Layanan berbagi berkas SaaS digunakan untuk pekerjaan, tetapi petugas mengatur cakupan berbagi menjadi “siapa pun yang mengetahui tautan”, sehingga berkas rahasia dapat dilihat dari luar perusahaan. Manakah penjelasan yang paling tepat berdasarkan model tanggung jawab bersama?
Karena dalam SaaS penyedia layanan dianggap melindungi segalanya, kejadian ini pun menjadi tanggung jawab penyedia
Pengaturan cakupan berbagi saat menggunakan SaaS dioptimalkan secara otomatis oleh penyedia layanan, sehingga baik pengguna maupun penyedia tidak menanggung tanggung jawab
Pengaturan hak akses dan cakupan berbagi, serta pengelolaan data yang ditempatkan di sana, merupakan tanggung jawab pengguna
Karena pengguna tidak memiliki wewenang untuk pengaturan berbagi dalam SaaS, keadaan seperti ini tidak akan terjadi
JawabanC. Pengaturan hak akses dan cakupan berbagi, serta pengelolaan data yang ditempatkan di sana, merupakan tanggung jawab pengguna
Pada SaaS, operasional aplikasi dan penanggulangan kerentanannya menjadi tanggung jawab penyedia, tetapi data itu sendiri, akun pengguna, serta pengaturan hak akses dan cakupan berbagi tetap menjadi tanggung jawab pengguna. Meskipun menggunakan cloud, tanggung jawab bagian ini tidak berpindah kepada penyedia. Penyedia tidak mengoptimalkan pengaturan secara otomatis, dan justru karena pengguna memiliki wewenang atas pengaturan berbagi, kesalahan pengaturan seperti ini nyatanya sering menyebabkan kebocoran.
Soal 10 | Tanggung Jawab PaaS
Aplikasi bisnis yang dikembangkan sendiri dijalankan di atas PaaS. Ketika ditemukan kerentanan SQL injection pada aplikasi ini, manakah respons yang paling tepat?
Karena ini kerentanan pada OS itu sendiri, mengatasinya dengan menerapkan program perbaikan pada OS tamu oleh pengguna
Karena aplikasi yang dikembangkan sendiri menjadi tanggung jawab pengguna, memperbaiki programnya sendiri
Karena pada PaaS pengguna tidak dapat mengembangkan aplikasi, kerentanan seperti ini tidak akan terjadi
Karena ini masalah pada sisi lingkungan eksekusi yang disediakan penyedia PaaS, cukup menunggu penyediaan perbaikan dari penyedia
JawabanB. Karena aplikasi yang dikembangkan sendiri menjadi tanggung jawab pengguna, memperbaiki programnya sendiri
Pada PaaS, OS, middleware, dan lingkungan eksekusi dikelola oleh penyedia, tetapi aplikasi serta data yang dikembangkan dan ditempatkan pengguna di atasnya, dan pengelolaan akun, menjadi tanggung jawab pengguna. SQL injection adalah kerentanan yang berasal dari cara pembuatan aplikasi sendiri, sehingga perbaikan program dilakukan sendiri oleh perusahaan. Ini bukan objek yang menunggu perbaikan dari penyedia, dan juga bukan masalah yang dapat diselesaikan dengan patch OS. PaaS adalah platform bagi pengguna untuk mengembangkan dan menjalankan aplikasi, sehingga pernyataan bahwa pengguna tidak dapat mengembangkan aplikasi juga keliru.
Soal 11 | Ketersediaan Seri
Perangkat A dengan tingkat ketersediaan 0,95 dan perangkat B dengan tingkat ketersediaan 0,90 dihubungkan secara seri, dan sistem hanya berjalan jika A dan B keduanya beroperasi. Berapa tingkat ketersediaan keseluruhan sistem? Anggap kegagalan A dan B saling independen.
0,990
0,855
0,900
0,925
JawabanB. 0,855
Pada konfigurasi seri, semua perangkat harus beroperasi bersamaan, sehingga ketersediaan keseluruhan adalah hasil kali ketersediaan masing-masing perangkat. 0,95×0,90 = 0,855. Nilai 0,925 adalah rata-rata sederhana kedua tingkat ketersediaan ((0,95+0,90)÷2), dan 0,900 hanyalah tingkat ketersediaan perangkat B saja; keduanya bukan nilai konfigurasi seri. Nilai 0,990 juga tidak berdasar; sebagai referensi, jika konfigurasi paralel di mana salah satu saja cukup beroperasi, hasilnya 1−(1−0,95)×(1−0,90) = 0,995. Semakin banyak perangkat diseri, semakin rendah ketersediaan keseluruhan, sehingga bagian yang memerlukan ketersediaan tinggi perlu diredundansi.
Soal 12 | Ketersediaan Paralel
Dua unit perangkat dengan tingkat ketersediaan 0,90 disiapkan dalam konfigurasi redundan, di mana sistem berjalan selama salah satu beroperasi. Berapa tingkat ketersediaan keseluruhan sistem? Anggap kegagalan kedua unit saling independen.
0,90
0,95
0,81
0,99
JawabanD. 0,99
Tingkat ketersediaan konfigurasi paralel (redundan) dihitung dengan 1 dikurangi probabilitas semua perangkat berhenti bersamaan. 1−(1−0,90)×(1−0,90) = 1−0,10×0,10 = 1−0,01 = 0,99. Nilai 0,81 adalah nilai konfigurasi seri yang mengharuskan keduanya beroperasi (0,90×0,90), dan 0,90 adalah nilai untuk 1 unit saja. Nilai 0,95 juga tidak muncul dari perhitungan mana pun dan tidak berdasar; keduanya bukan hasil perhitungan konfigurasi redundan. Angka ini menunjukkan bahwa redundansi meningkatkan ketersediaan keseluruhan dan berkontribusi pada kelangsungan bisnis.
Soal 13 | RAID dan Backup Offline
Disk server berkas dikonfigurasi dengan RAID1 (mirroring). Bagaimana penilaian yang tepat terhadap konfigurasi ini sebagai langkah antiransomware?
RAID1 efektif untuk kegagalan disk, tetapi enkripsi tercermin pada kedua disk sekaligus, sehingga backup bergenerasi perlu disimpan juga secara offline atau di lokasi jauh
Jika jumlah disk RAID1 ditambah menjadi konfigurasi 5 unit, kerusakan akibat ransomware dapat dicegah
Karena RAID1 adalah mekanisme yang selalu melarang penulisan ke disk, meskipun ransomware mencoba mengenkripsi berkas, penulisan tidak dapat dilakukan sehingga kerusakan dianggap tidak terjadi
Jika menggunakan RAID1, berkas yang terenkripsi pun otomatis dapat dipulihkan dari isi disk lainnya, sehingga langkah tambahan seperti pengambilan backup pada dasarnya tidak diperlukan
JawabanA. RAID1 efektif untuk kegagalan disk, tetapi enkripsi tercermin pada kedua disk sekaligus, sehingga backup bergenerasi perlu disimpan juga secara offline atau di lokasi jauh
Yang diatasi RAID adalah kegagalan fisik disk; enkripsi atau penghapusan yang dilakukan sebagai penulisan sah akan tetap tercermin pada seluruh disk. Oleh karena itu RAID tidak dapat menggantikan backup. Perlu mengambil backup beberapa generasi, menyimpan setidaknya satu di lokasi yang terputus dari jaringan atau di lokasi jauh, dan secara berkala memverifikasi bahwa pemulihan dapat dilakukan. RAID tidak memiliki fungsi melarang penulisan, dan menambah jumlah unit pun tetap akan mencerminkan enkripsi dengan cara yang sama.
Soal 14 | Pemanfaatan View
Tabel karyawan pada basis data SDM memiliki kolom nomor karyawan, nama, divisi, jabatan, gaji, dan nomor induk kependudukan. Perusahaan ingin karyawan umum dapat melihat hanya nama, divisi, dan jabatan sebagai daftar karyawan. Manakah metode yang paling tepat?
Mendefinisikan view yang hanya mengambil kolom nama, divisi, dan jabatan, lalu hanya memberikan hak akses baca atas view tersebut kepada karyawan umum
Memberikan hak akses baca atas tabel karyawan itu sendiri kepada semua karyawan, sambil mengimbau secara internal agar tidak melihat kolom gaji dan nomor induk kependudukan
Mengubah tabel karyawan menjadi dapat diperbarui oleh semua karyawan, sambil mengosongkan seluruh nilai kolom gaji dan nomor induk kependudukan secara permanen
Menempatkan backup tabel karyawan di folder bersama, dan masing-masing mencari informasi yang diperlukan dari sana
JawabanA. Mendefinisikan view yang hanya mengambil kolom nama, divisi, dan jabatan, lalu hanya memberikan hak akses baca atas view tersebut kepada karyawan umum
View adalah tabel virtual yang mengambil hanya kolom atau baris tertentu dari tabel asli; dengan hanya memberikan hak akses baca atas view, kolom gaji atau nomor induk kependudukan tidak akan tersentuh. Ini sesuai dengan prinsip hak akses minimum, yaitu hanya memberikan hak akses seminimal yang diperlukan. Mengandalkan imbauan saja tidak memiliki batasan teknis sehingga tidak dapat mencegah kebocoran. Mengosongkan kolom berarti kehilangan data itu sendiri, dan memberi hak pembaruan kepada semua karyawan pun tidak masuk akal. Menempatkan backup di folder bersama justru memperbanyak salinan yang tidak terkelola dan memperluas jalur kebocoran.
Soal 15 | Pemulihan Basis Data
Disk server basis data tidak dapat digunakan akibat kegagalan dan telah diganti dengan disk lain. Backup malam sebelumnya dan log setelah pembaruan (redo log) yang diambil sesudahnya masih tersimpan. Manakah metode untuk memulihkan ke keadaan tepat sebelum kegagalan terjadi?
Hanya memulihkan backup dan melanjutkan operasi dalam keadaan seperti saat backup diambil malam sebelumnya
Memulihkan backup, kemudian menjalankan roll-forward untuk menerapkan log setelah pembaruan
Hanya menjalankan rollback yang membatalkan transaksi yang terhenti di tengah proses, untuk pemulihan
Hanya menggunakan log sebelum pembaruan untuk mengembalikan ke keadaan sebelum waktu backup diambil
JawabanB. Memulihkan backup, kemudian menjalankan roll-forward untuk menerapkan log setelah pembaruan
Pemulihan dari kegagalan media dilakukan dengan memulihkan backup, lalu menerapkan log setelah pembaruan secara berurutan melalui roll-forward untuk mencapai keadaan tepat sebelum kegagalan. Jika hanya backup yang dikembalikan, semua pembaruan setelahnya akan hilang. Rollback adalah proses mengembalikan transaksi yang terhenti di tengah proses ke keadaan sebelum dimulai, dan tidak mengembalikan pembaruan setelah backup. Menggunakan log sebelum pembaruan untuk kembali ke sebelum waktu backup bukanlah pemulihan. Semua bentuk pemulihan ini mengasumsikan log tetap terjaga keutuhannya.
Soal 16 | Definisi Kebutuhan
Dalam pengembangan sistem bisnis baru, manakah cara yang sesuai dengan pemikiran security by design?
Hanya kembali ke tahap desain jika kerentanan ditemukan pada tahap pengujian, dan mempertimbangkan serta menambahkan langkah keamanan yang diperlukan saat itu saja
Karena keamanan adalah pekerjaan petugas operasional, sama sekali tidak mempertimbangkannya baik sebagai persyaratan maupun desain selama tahap pengembangan
Menentukan persyaratan keamanan seperti pembagian hak akses, cakupan pengambilan log, enkripsi, dan metode autentikasi pada tahap perencanaan dan definisi kebutuhan
Memprioritaskan implementasi fungsi terlebih dahulu dan melanjutkan pengembangan, lalu menambahkan fungsi keamanan yang diperlukan secara bertahap setelah operasional dimulai
JawabanC. Menentukan persyaratan keamanan seperti pembagian hak akses, cakupan pengambilan log, enkripsi, dan metode autentikasi pada tahap perencanaan dan definisi kebutuhan
Security by design adalah pemikiran yang memasukkan keamanan ke dalam desain sejak tahap perencanaan dan definisi kebutuhan. Jika mencoba menambahkannya pada tahap belakangan, hal itu akan menjadi perubahan desain besar yang menimbulkan pengerjaan ulang, membengkakkan biaya dan waktu, dan sering kali tidak dapat diperbaiki sepenuhnya sebelum operasional dimulai. Menambahkan setelah operasional dimulai, mempertimbangkan hanya setelah kerentanan ditemukan, atau tidak mempertimbangkannya sama sekali selama pengembangan, semuanya mengundang pengerjaan ulang dan langkah yang tidak memadai ini.
Soal 17 | Uji Penetrasi
Manakah penjelasan yang paling tepat mengenai uji penetrasi (penetration test) yang dilakukan sebelum sistem web dipublikasikan?
Pengujian yang memeriksa struktur internal program dan memastikan semua percabangan kondisi dijalankan setidaknya sekali, dengan tingkat kualitas diukur dari tingkat cakupan
Pengujian yang mencoba melakukan penyusupan sungguhan dari sudut pandang penyerang untuk memeriksa apakah pertahanan dapat ditembus, dan memerlukan persetujuan pengelola sistem target sebelum dilaksanakan
Pengujian yang memeriksa dari luar tanpa melihat struktur internal program apakah keluaran sesuai spesifikasi untuk suatu masukan, sekaligus berfungsi sebagai konfirmasi akhir sebelum publikasi dan evaluasi kemungkinan penyusupan
Pengujian yang meminta pengguna benar-benar mengoperasikan sistem untuk mengevaluasi kejelasan tampilan dan kemudahan penggunaan
JawabanB. Pengujian yang mencoba melakukan penyusupan sungguhan dari sudut pandang penyerang untuk memeriksa apakah pertahanan dapat ditembus, dan memerlukan persetujuan pengelola sistem target sebelum dilaksanakan
Uji penetrasi adalah pengujian yang memeriksa kemungkinan penyusupan dari sudut pandang penyerang, dan tujuannya berbeda dari pengujian yang memastikan fungsi berjalan sesuai spesifikasi. Meskipun semua pengujian fungsi lulus, penyusupan tetap bisa saja terjadi. Pengujian yang memeriksa struktur internal dan cakupan percabangan adalah white box testing, pengujian yang memeriksa masukan-keluaran tanpa melihat struktur internal adalah black box testing, dan evaluasi kemudahan penggunaan adalah verifikasi usabilitas — ketiganya berbeda. Perlu dicatat bahwa mencoba menyusup ke sistem orang lain tanpa izin berpotensi melanggar Undang-Undang Larangan Akses Tidak Sah, sehingga persetujuan sebelumnya mutlak diperlukan.
Soal 18 | Manajemen Masalah
Manakah penjelasan yang paling tepat mengenai perbedaan antara manajemen insiden dan manajemen masalah dalam manajemen layanan?
Manajemen insiden bertujuan menyelidiki akar penyebab untuk mencegah terulangnya kejadian, dan manajemen masalah bertujuan mengembalikan layanan ke keadaan normal secepat mungkin.
Manajemen insiden bertujuan mengembalikan layanan ke keadaan normal secepat mungkin, dan manajemen masalah bertujuan menyelidiki akar penyebab untuk mencegah terulangnya kejadian.
Manajemen insiden hanya menangani kecelakaan terkait keamanan informasi, dan manajemen masalah menangani semua gangguan atau kecelakaan lainnya, yaitu dibedakan berdasarkan cakupan objek.
Manajemen insiden dan manajemen masalah menunjuk pada kegiatan yang sama persis, dengan objek, tujuan, dan prosedur yang sama, hanya berbeda sebutan saat ditulis dalam laporan.
JawabanB. Manajemen insiden bertujuan mengembalikan layanan ke keadaan normal secepat mungkin, dan manajemen masalah bertujuan menyelidiki akar penyebab untuk mencegah terulangnya kejadian.
Tujuan manajemen insiden adalah pemulihan layanan secepat mungkin, dan boleh mengembalikan operasi bisnis dengan langkah sementara meskipun akar penyebab belum diketahui. Tujuan manajemen masalah adalah penyelidikan akar penyebab dan pencegahan terulangnya kejadian melalui langkah permanen. Karena tujuannya berbeda, keduanya dikelola sebagai proses yang terpisah. Pernyataan yang menukar tujuan keduanya, atau menganggapnya kegiatan yang sama, keliru. Pembedaan objek berdasarkan apakah itu kecelakaan keamanan atau bukan juga tidak tepat.
Soal 19 | SLA
Dalam mengonsinyasikan operasional sistem bisnis kepada pihak luar, dibuat SLA. Manakah pernyataan yang paling tepat mengenai SLA?
SLA adalah dokumen yang menyepakati tingkat kualitas layanan secara numerik antara penyedia dan pengguna, mencakup tingkat operasional dan target waktu pemulihan, serta hal-hal terkait keamanan seperti batas waktu pelaporan saat insiden dan periode penyimpanan log
SLA adalah peraturan internal pihak penyedia layanan dan ditetapkan untuk tidak diungkapkan kepada pengguna
SLA hanya mencantumkan target terkait ketersediaan seperti tingkat operasional dan target waktu pemulihan, dan hal-hal terkait keamanan seperti batas waktu pelaporan saat insiden atau periode penyimpanan log sama sekali tidak boleh dicantumkan
SLA sekali disepakati tidak boleh ditinjau ulang, dan status pencapaiannya pun tidak diukur selama masa kontrak
JawabanA. SLA adalah dokumen yang menyepakati tingkat kualitas layanan secara numerik antara penyedia dan pengguna, mencakup tingkat operasional dan target waktu pemulihan, serta hal-hal terkait keamanan seperti batas waktu pelaporan saat insiden dan periode penyimpanan log
SLA adalah dokumen yang disepakati antara penyedia dan pengguna, yang menetapkan tingkat operasional, target waktu pemulihan saat gangguan, dan waktu respons secara numerik. Hal-hal terkait keamanan (batas waktu pelaporan saat insiden, periode penyimpanan log, waktu penanganan kerentanan, dan sebagainya) juga sebaiknya ditetapkan, sehingga jelas apa yang akan dilakukan ketika terjadi insiden. Ini bukan sekadar peraturan internal penyedia; tingkat yang disepakati diukur dan dievaluasi secara berkelanjutan untuk perbaikan (SLM), serta ditinjau ulang sesuai kebutuhan.
Soal 20 | Perubahan dan Konfigurasi
Manakah kombinasi penjelasan yang paling tepat mengenai manajemen perubahan dan manajemen konfigurasi dalam manajemen layanan?
Manajemen perubahan adalah kegiatan menjadi loket tunggal untuk menerima pertanyaan pengguna atau laporan gangguan, dan manajemen konfigurasi bertujuan memulihkan layanan secepat mungkin dari gangguan yang terjadi.
Manajemen perubahan adalah kegiatan menyelidiki akar penyebab gangguan, dan manajemen konfigurasi adalah kegiatan memastikan kapasitas pemrosesan yang diperlukan untuk operasi bisnis.
Manajemen perubahan adalah kegiatan mengevaluasi dampak perubahan pada sistem, memperoleh persetujuan, lalu melaksanakan dan mencatatnya; manajemen konfigurasi adalah kegiatan terus memahami secara akurat elemen konfigurasi seperti perangkat, perangkat lunak, dan pengaturan beserta hubungannya.
Manajemen perubahan adalah kegiatan auditor menginstruksikan perbaikan kepada divisi yang diaudit, dan manajemen konfigurasi adalah kegiatan manajemen menilai kelayakan investasi.
JawabanC. Manajemen perubahan adalah kegiatan mengevaluasi dampak perubahan pada sistem, memperoleh persetujuan, lalu melaksanakan dan mencatatnya; manajemen konfigurasi adalah kegiatan terus memahami secara akurat elemen konfigurasi seperti perangkat, perangkat lunak, dan pengaturan beserta hubungannya.
Manajemen perubahan adalah mekanisme untuk mencegah perubahan yang tidak teratur dengan mengevaluasi dampak, memperoleh persetujuan sebelum pelaksanaan, dan mencatatnya; mencegah perubahan yang tidak disetujui itu sendiri sudah menjadi langkah keamanan. Manajemen konfigurasi adalah kegiatan terus memahami secara akurat versi dan pengaturan perangkat maupun perangkat lunak beserta hubungan salingnya, sehingga aset terkait dapat segera diidentifikasi ketika kerentanan diumumkan. Loket tunggal untuk pertanyaan adalah service desk, pemulihan cepat adalah manajemen insiden, penyelidikan akar penyebab adalah manajemen masalah, dan pemastian kapasitas pemrosesan adalah manajemen kapasitas — semuanya proses yang berbeda.
Soal 21 | Independensi Audit
Audit sistem akan dilaksanakan secara internal perusahaan. Dari sudut pandang independensi auditor sistem, manakah yang paling tepat?
Petugas divisi audit internal yang secara organisasi independen dari divisi yang diaudit, atau auditor eksternal, yang melakukan audit
Kepala divisi yang menjadi objek audit, mengaudit sendiri pekerjaan divisinya dan membuat serta menyerahkan laporan auditnya
Petugas operasional divisi sistem informasi mengaudit sendiri sistem bisnis yang sehari-hari dioperasikannya
Pemimpin proyek yang bertanggung jawab atas pengembangan sistem yang diaudit, mengaudit sendiri sistem tersebut
JawabanA. Petugas divisi audit internal yang secara organisasi independen dari divisi yang diaudit, atau auditor eksternal, yang melakukan audit
Auditor sistem dituntut memiliki independensi organisasi dari divisi yang diaudit (independensi tampilan) dan kemampuan menilai secara adil dan objektif (independensi mental). Jika mengaudit objek yang pernah dibangun atau dioperasikan sendiri, ada risiko luput melihat fakta yang tidak menguntungkan, atau dicurigai demikian, sehingga tidak memenuhi persyaratan independensi. Petugas operasional, pemimpin proyek pengembangan, dan kepala divisi yang diaudit semuanya berarti mengaudit pekerjaan sendiri sehingga tidak tepat; audit dilakukan oleh divisi audit internal yang independen atau auditor eksternal.
Soal 22 | Jejak Audit
Manakah penjelasan yang paling tepat mengenai jejak audit dan tindak lanjut dalam audit sistem?
Jejak audit adalah laporan audit itu sendiri yang dibuat auditor, yang tidak diungkapkan kepada divisi yang diaudit demi menjaga independensi, dan pada tindak lanjut divisi yang diaudit menilai sendiri status perbaikan lalu menyatakannya selesai
Jejak audit adalah mekanisme atau catatan yang memungkinkan penelusuran ke belakang mengenai kapan, oleh siapa, dan bagaimana suatu proses dilakukan, dan pada tindak lanjut auditor memastikan status perbaikan atas hal yang ditunjuk
Jejak audit hanya diambil selama periode audit, dan pada operasional biasa pengambilannya dapat diabaikan
Pada tindak lanjut, auditor sendiri yang merancang dan melaksanakan langkah perbaikan untuk menyelesaikan masalah
JawabanB. Jejak audit adalah mekanisme atau catatan yang memungkinkan penelusuran ke belakang mengenai kapan, oleh siapa, dan bagaimana suatu proses dilakukan, dan pada tindak lanjut auditor memastikan status perbaikan atas hal yang ditunjuk
Jejak audit adalah mekanisme atau catatan seperti log akses, riwayat operasi, dan catatan persetujuan yang memungkinkan penelusuran ke belakang atas proses yang terjadi; justru karena diambil dan disimpan secara berkelanjutan sejak masa normal, verifikasi setelah kejadian menjadi mungkin. Tindak lanjut adalah kegiatan auditor memastikan apakah perbaikan atas hal yang ditunjuk dalam laporan audit telah dilaksanakan. Pelaksanaan perbaikan itu sendiri dilakukan oleh divisi yang diaudit; jika auditor sendiri yang melaksanakannya, pada audit berikutnya ia akan mengaudit pekerjaannya sendiri sehingga merusak independensi. Jejak audit berbeda dari laporan audit.
Soal 23 | CISO
Manakah penjelasan yang paling tepat mengenai peran CISO di perusahaan?
Merancang strategi penjualan dan harga produk perusahaan sendiri, serta bertanggung jawab atas pencapaian target penjualan
Menyusun laporan keuangan dan memberikan penjelasan terkait akuntansi dalam rapat umum pemegang saham
Bertanggung jawab atas penyusunan kebijakan keamanan informasi, penetapan kebijakan respons risiko, komando saat insiden terjadi, dan pelaporan kepada manajemen puncak
Melakukan sendiri pekerjaan pemasangan dan pengkabelan PC serta perangkat jaringan internal, juga menangani pemeliharaan harian dan respons ketika terjadi gangguan
JawabanC. Bertanggung jawab atas penyusunan kebijakan keamanan informasi, penetapan kebijakan respons risiko, komando saat insiden terjadi, dan pelaporan kepada manajemen puncak
CISO (Chief Information Security Officer) adalah penanggung jawab tertinggi tingkat manajemen untuk keamanan informasi, yang mengemban penyusunan kebijakan, penetapan kebijakan respons risiko, komando saat insiden besar, dan pelaporan kepada manajemen puncak maupun pihak luar. Strategi penjualan adalah tugas divisi penjualan, penyusunan dan penjelasan laporan keuangan adalah tugas CFO dan divisi keuangan, serta pemasangan dan pemeliharaan harian perangkat adalah pekerjaan praktis divisi sistem informasi — semuanya bukan peran CISO. Ada makna tersendiri dalam menempatkan penanggung jawab di tingkat manajemen alih-alih menyerahkan keamanan hanya kepada petugas biasa.
Soal 24 | Pemisahan Tugas
Dari sudut pandang pengendalian internal, manakah pengoperasian yang sesuai dengan pemikiran pemisahan tugas?
Memisahkan petugas yang melakukan pemesanan pembelian dengan petugas yang melakukan pemeriksaan penerimaan barang menjadi orang yang berbeda
Memprioritaskan efisiensi operasi dengan juga memberikan hak akses perubahan lingkungan produksi kepada petugas pengembangan sistem
Memberikan hak akses administrator kepada semua karyawan agar siapa pun dapat melakukan pekerjaan yang diperlukan
Satu petugas melakukan secara berkesinambungan mulai dari permohonan, persetujuan, pelaksanaan, hingga pencatatan, agar tanggung jawab jelas
JawabanA. Memisahkan petugas yang melakukan pemesanan pembelian dengan petugas yang melakukan pemeriksaan penerimaan barang menjadi orang yang berbeda
Pemisahan tugas adalah dasar pengendalian internal yang membagi peran seperti permohonan, persetujuan, pelaksanaan, dan pencatatan kepada beberapa orang sehingga saling mengawasi, menciptakan struktur yang sulit terjadi kecurangan atau kesalahan. Memisahkan pemesan dan pemeriksa penerimaan adalah contoh khasnya. Keadaan satu orang dapat menyelesaikan seluruh rangkaian proses sendiri membuat kecurangan sulit terungkap dan bertentangan dengan pemisahan tugas. Memberikan hak akses perubahan lingkungan produksi kepada petugas pengembangan juga sebaiknya dihindari karena memungkinkan perubahan tanpa melalui persetujuan. Memberikan hak akses administrator kepada semua karyawan juga bertentangan dengan prinsip hak akses minimum.
Soal 25 | RFI dan RFP
Manakah urutan pengadaan yang paling tepat ketika memesan sistem bisnis kepada pihak luar?
Surat Permintaan Informasi (RFI) → Surat Permintaan Proposal (RFP) → Penerimaan dan evaluasi proposal → Kontrak
Kontrak → Surat Permintaan Proposal (RFP) → Penerimaan dan evaluasi proposal → Surat Permintaan Informasi (RFI)
Surat Permintaan Proposal (RFP) → Surat Permintaan Informasi (RFI) → Kontrak → Penerimaan dan evaluasi proposal
Penerimaan dan evaluasi proposal → Surat Permintaan Informasi (RFI) → Kontrak → Surat Permintaan Proposal (RFP)
JawabanA. Surat Permintaan Informasi (RFI) → Surat Permintaan Proposal (RFP) → Penerimaan dan evaluasi proposal → Kontrak
Pertama, melalui RFI (Surat Permintaan Informasi), dikumpulkan informasi dari vendor mengenai produk, layanan, dan teknologi apa saja yang tersedia di pasar. Berdasarkan informasi tersebut, kebutuhan disusun dan RFP (Surat Permintaan Proposal) dibuat, lalu diminta proposal konkret kepada beberapa vendor. Proposal dan estimasi biaya yang diserahkan dievaluasi berdasarkan kriteria yang telah ditetapkan untuk memilih pemasok, kemudian kontrak disepakati. Urutannya adalah pengumpulan informasi terlebih dahulu, baru permintaan proposal; pilihan lain membalik urutan ini sehingga keliru. Persyaratan keamanan perlu dicantumkan secara eksplisit dalam RFP.
Soal 26 | Pemilihan Pihak Konsinyasi
Perusahaan mengonsinyasikan pekerjaan yang menangani data pribadi pelanggan kepada pihak luar. Manakah pernyataan yang paling tepat mengenai pemilihan dan pengelolaan pihak yang dikonsinyasikan?
Meskipun pihak yang dikonsinyasikan mengonsinyasikan lagi kepada pihak lain, tidak perlu memberi tahu pihak yang mengonsinyasikan
Cukup memilih vendor dengan harga dan waktu pengiriman paling menguntungkan, sedangkan status perolehan sertifikasi, hal-hal terkait keamanan, dan kesepakatan saat terjadi kecelakaan dibicarakan setelah kontrak ditandatangani
Begitu dikonsinyasikan, seluruh tanggung jawab pengelolaan data pribadi berpindah kepada pihak yang dikonsinyasikan, sehingga pihak yang mengonsinyasikan sepenuhnya melepaskan pengelolaan dan pengawasan setelah pemilihan
Mencantumkan dalam kriteria pemilihan dan kontrak hal-hal seperti status perolehan sertifikasi, perlakuan terhadap subkonsinyasi, kewajiban pelaporan saat kecelakaan, penerimaan audit, dan penghapusan data saat kontrak berakhir, serta terus menerima laporan dan melakukan pengawasan setelah konsinyasi berjalan
JawabanD. Mencantumkan dalam kriteria pemilihan dan kontrak hal-hal seperti status perolehan sertifikasi, perlakuan terhadap subkonsinyasi, kewajiban pelaporan saat kecelakaan, penerimaan audit, dan penghapusan data saat kontrak berakhir, serta terus menerima laporan dan melakukan pengawasan setelah konsinyasi berjalan
Dalam pemilihan pihak yang dikonsinyasikan, keamanan harus dimasukkan sebagai item evaluasi, bukan hanya harga dan waktu pengiriman. Status perolehan sertifikasi ISMS atau Privacy Mark, boleh-tidaknya subkonsinyasi beserta metode pengelolaan pihak subkonsinyasi, kewajiban pelaporan dan batas waktu saat terjadi kecelakaan, klausul penerimaan audit, serta metode pengembalian dan penghapusan data saat kontrak berakhir, semuanya dicantumkan dalam kriteria pemilihan dan kontrak. Meskipun penanganan data pribadi dikonsinyasikan, kewajiban pengawasan yang diperlukan dan tepat terhadap pihak yang dikonsinyasikan tetap ada pada pihak yang mengonsinyasikan, dan tanggung jawab tidak berpindah. Membiarkan subkonsinyasi dilakukan tanpa sepengetahuan pihak yang mengonsinyasikan juga tidak tepat.
Soal 27 | AI Generatif dan Rahasia
Karyawan mengajukan permohonan untuk menggunakan layanan AI generatif dalam pekerjaan. Dari sudut pandang pencegahan kebocoran informasi, manakah aturan yang paling tepat untuk ditetapkan organisasi?
Karena isi yang dimasukkan pasti akan dihapus oleh penyedia layanan, informasi rahasia pun boleh dimasukkan secara bebas
Melarang seragam penggunaan AI generatif pada perangkat internal perusahaan karena dianggap berbahaya, sementara penggunaan melalui perangkat pribadi atau akun pribadi diserahkan pada keputusan masing-masing
Membiarkan setiap karyawan memilih layanan AI generatif sesuai keputusan pribadinya, dan juga membiarkan data yang ditangani dalam pekerjaan dimasukkan secara bebas tanpa batasan
Membatasi layanan yang boleh digunakan hanya yang telah disetujui organisasi, dan menegaskan dalam aturan bahwa informasi pribadi pelanggan atau informasi manajemen yang belum dipublikasikan tidak boleh dimasukkan
JawabanD. Membatasi layanan yang boleh digunakan hanya yang telah disetujui organisasi, dan menegaskan dalam aturan bahwa informasi pribadi pelanggan atau informasi manajemen yang belum dipublikasikan tidak boleh dimasukkan
Isi yang dimasukkan ke AI generatif terkadang disimpan oleh pihak penyedia atau digunakan untuk pelatihan, sehingga jika informasi rahasia dimasukkan ada risiko bocor ke luar. Oleh karena itu, layanan yang dapat digunakan dibatasi hanya yang telah disetujui organisasi, dan cakupan informasi yang boleh dan tidak boleh dimasukkan ditegaskan dalam aturan. Tidak ada jaminan bahwa isi yang dimasukkan pasti dihapus. Membiarkan karyawan memilih bebas, atau melarang di internal perusahaan tetapi membiarkan penggunaan perangkat pribadi diputuskan sendiri-sendiri, justru melahirkan shadow IT yang tidak terkelola dan malah meningkatkan risiko kebocoran.
Soal 28 | Keluaran AI
AI generatif diminta membuat draf materi penjelasan untuk pihak eksternal. Bagaimana penanganan draf ini yang paling tepat?
Karena AI generatif terkadang menghasilkan keluaran yang tampak meyakinkan meskipun tidak berdasarkan fakta, dan hasilnya berpotensi mirip dengan karya cipta yang sudah ada, konfirmasi fakta dan pemeriksaan hubungan hak dilakukan oleh manusia sebelum dipublikasikan
Selama sumber dicantumkan, dapat langsung dipublikasikan tanpa melakukan konfirmasi fakta
Karena keluaran AI generatif dibuat berdasarkan data pelatihan dalam jumlah besar, isinya selalu akurat dan tidak mungkin mirip dengan karya cipta yang sudah ada, sehingga dipublikasikan langsung tanpa pemeriksaan
Karena tulisan yang dibuat AI generatif tidak mungkin menimbulkan masalah hak cipta, pemeriksaan hubungan hak tidak diperlukan
JawabanA. Karena AI generatif terkadang menghasilkan keluaran yang tampak meyakinkan meskipun tidak berdasarkan fakta, dan hasilnya berpotensi mirip dengan karya cipta yang sudah ada, konfirmasi fakta dan pemeriksaan hubungan hak dilakukan oleh manusia sebelum dipublikasikan
AI generatif dapat menghasilkan halusinasi, yaitu kalimat yang tampak meyakinkan meskipun tidak berdasarkan fakta, sehingga keluarannya tidak boleh diperlakukan begitu saja sebagai benar. Selain itu, hasil yang dihasilkan terkadang mirip dengan karya cipta yang sudah ada, dan jika dipublikasikan atau dijual apa adanya berisiko menjadi pelanggaran hak. Oleh karena itu, konfirmasi fakta serta pemeriksaan hubungan hak dan ketentuan penggunaan dilakukan oleh manusia sebelum dipublikasikan. Berdasarkan data pelatihan bukan berarti pasti akurat, dan mencantumkan sumber pun tidak menggantikan konfirmasi fakta.
Soal 29 | Keputusan Investasi
Untuk suatu aset informasi, kerugian saat terjadi kecelakaan diperkirakan 20 juta yen per kejadian, dengan probabilitas terjadinya 10% per tahun. Manakah cara berpikir yang tepat dari sudut pandang keputusan manajemen mengenai biaya langkah pencegahan kecelakaan ini?
Perkiraan kerugian tahunan adalah 2 juta yen, sehingga nilai ini dibandingkan dengan biaya tahunan langkah pencegahan untuk menilai kelayakan investasi. Namun, hal yang berkaitan dengan nyawa manusia atau kepatuhan hukum tidak diputuskan hanya berdasarkan efektivitas biaya
Perkiraan kerugian tahunan adalah 2 juta yen, tetapi biaya langkah pencegahan harus selalu sebesar kerugian per kejadian penuh yaitu 20 juta yen, tanpa memandang besarannya, dan efektivitas biaya tidak perlu dipertimbangkan
Selama probabilitas terjadinya tidak 100%, kecelakaan dianggap tidak akan terjadi sehingga langkah pencegahan dinilai tidak perlu
Karena langkah keamanan adalah biaya yang tidak menghasilkan pendapatan, biaya sama sekali tidak perlu dikeluarkan
JawabanA. Perkiraan kerugian tahunan adalah 2 juta yen, sehingga nilai ini dibandingkan dengan biaya tahunan langkah pencegahan untuk menilai kelayakan investasi. Namun, hal yang berkaitan dengan nyawa manusia atau kepatuhan hukum tidak diputuskan hanya berdasarkan efektivitas biaya
Perkiraan kerugian tahunan dapat dihitung secara kasar dengan kerugian per kejadian dikali probabilitas terjadinya per tahun, yaitu 20 juta yen×10% = 2 juta yen. Cara berpikir dasarnya adalah membandingkan seberapa besar perkiraan kerugian ini dapat dikurangi oleh langkah pencegahan dengan biaya tahunan langkah tersebut, untuk menilai kelayakan investasi. Mengeluarkan biaya sebesar kerugian penuh selalu, atau sama sekali tidak mengeluarkan biaya, keduanya tidak masuk akal, dan menilai tidak perlu hanya karena probabilitas bukan 100% juga keliru. Namun, langkah yang berkaitan dengan nyawa manusia atau kepatuhan hukum tidak boleh diputuskan hanya berdasarkan efektivitas biaya.
Soal 30 | KGI dan KPI
Untuk melaporkan status kegiatan keamanan informasi kepada manajemen puncak secara numerik, ditetapkan KGI, CSF, dan KPI. Manakah kombinasi yang paling tepat?
KPI adalah indikator rahasia yang hanya dipahami manajemen puncak, sehingga tidak ditunjukkan kepada divisi terkait
KGI ditetapkan sebagai “jumlah kejadian insiden besar menjadi nol”, CSF sebagai “peningkatan kesadaran keamanan seluruh karyawan”, KPI sebagai “tingkat pembukaan email pelatihan” atau “rata-rata jumlah hari perbaikan kerentanan”
KGI, CSF, dan KPI ketiganya adalah indikator hasil akhir yang sama, dan ditulis sebagai hal yang sama sebanyak tiga kali
KGI ditetapkan sebagai “tingkat pembukaan email pelatihan serangan bertarget di bawah 5%”, CSF sebagai “melaksanakan pelatihan berulang setiap tahun”, KPI sebagai “menjadikan jumlah kejadian insiden besar menjadi nol”
JawabanB. KGI ditetapkan sebagai “jumlah kejadian insiden besar menjadi nol”, CSF sebagai “peningkatan kesadaran keamanan seluruh karyawan”, KPI sebagai “tingkat pembukaan email pelatihan” atau “rata-rata jumlah hari perbaikan kerentanan”
KGI adalah indikator hasil akhir yang harus dicapai, CSF adalah faktor keberhasilan yang sangat penting untuk mencapainya, dan KPI adalah indikator antara untuk mengukur kemajuan. Oleh karena itu, “jumlah kejadian insiden besar menjadi nol” ditempatkan sebagai hasil akhir pada KGI, “peningkatan kesadaran” sebagai faktor keberhasilan pada CSF, dan tingkat pembukaan email pelatihan atau rata-rata jumlah hari perbaikan kerentanan yang mengukur kemajuannya pada KPI. Kombinasi yang menukar KGI dan KPI keliru. Ketiganya adalah indikator berbeda dengan peran masing-masing, dan KPI seharusnya dibagikan kepada divisi terkait agar dapat digunakan memperbaiki kegiatan sehari-hari.
Latihan: kerjakan soal di halaman ini
Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.
* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.
Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang