Ruang Belajar Karinoya

Kualifikasi · Lab Lulus Information Security Management (SG)

Penggunaan IT dalam Pekerjaan

Soal dan pembahasan dapat dibaca dalam Bahasa Indonesia. Materi kuliah (artikel penjelasan) hanya tersedia dalam bahasa Jepang.

Lihat versi bahasa Jepang (dengan materi kuliah) →

Soal 1 | Hak Akses Minimum

Bapak/Ibu B, pemimpin keamanan informasi di divisi akuntansi Perusahaan A, ditugaskan meninjau hak akses folder bersama internal divisi setahun sekali. Dari divisi sistem informasi diterima daftar pengaturan saat ini. Divisi penjualan memerlukan akses baca ke folder faktur untuk keperluan pekerjaan agar dapat memeriksa status penagihan pelanggan yang ditanganinya. Petugas gaji divisi SDM memerlukan akses tulis ke folder gaji untuk perhitungan gaji. Divisi akuntansi membuat faktur dan jurnal, dan masing-masing memerlukan akses tulis. Folder gaji menyimpan jumlah gaji seluruh karyawan dan dokumen terkait nomor induk kependudukan. Berdasarkan prinsip hak akses minimum, pengaturan mana yang pertama kali harus diminta Bapak/Ibu B untuk diperbaiki?

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. Baris 3. Mengubah kondisi di mana divisi akuntansi dapat membaca dan menulis folder jurnal agar hanya berlaku efektif pada akhir bulan saja
  2. Baris 5. Menghapuskan kondisi di mana seluruh karyawan dapat mengakses folder gaji, dan membatasinya hanya untuk petugas gaji divisi SDM yang memerlukannya dalam pekerjaan
  3. Baris 1. Karena kemampuan divisi akuntansi membaca dan menulis folder faktur terlalu kuat, diubah menjadi hak akses baca saja
  4. Baris 2. Menghapuskan kondisi di mana divisi penjualan dapat mengakses folder faktur, dan meminta mereka bertanya ke divisi akuntansi setiap kali diperlukan
JawabanB. Baris 5. Menghapuskan kondisi di mana seluruh karyawan dapat mengakses folder gaji, dan membatasinya hanya untuk petugas gaji divisi SDM yang memerlukannya dalam pekerjaan

Baris 5 adalah kondisi di mana seluruh karyawan dapat membaca jumlah gaji dan dokumen terkait nomor induk kependudukan milik orang lain, yaitu hak akses yang tidak memiliki keperluan dalam pekerjaan, sehingga harus segera dihapus. Baris 1 dan 3 adalah hak akses tulis yang diperlukan untuk pekerjaan pokok divisi akuntansi, dan baris 2 pun adalah hak akses baca yang diperlukan untuk pekerjaan divisi penjualan, sehingga keduanya dapat dijelaskan alasannya dan bukan objek perbaikan. Hak akses minimum bukan berarti melemahkan semua hak akses secara seragam, melainkan menghilangkan hak akses yang tidak diperlukan.

Soal 2 | Pemisahan Tugas

Di Perusahaan A, penerbitan ID pengguna untuk sistem bisnis ditangani sendirian oleh satu orang, yaitu Saudara C dari divisi sistem informasi. Prosedur saat ini adalah ketika permintaan datang melalui email dari setiap divisi, Saudara C melihat isinya, menilai perlu atau tidak, lalu langsung mendaftarkannya ke sistem. Email permintaan dikirim ke alamat pribadi, dan tidak ada aturan untuk menyimpannya sebagai catatan. Dalam audit internal belum lama ini, ditemukan 1 ID pengguna yang terdaftar untuk pengguna yang sebenarnya tidak ada, tetapi tidak dapat dilacak siapa yang meminta pendaftarannya. Saudara C telah bekerja dengan sungguh-sungguh selama bertahun-tahun, dan tidak ada suara yang meragukan dirinya. Manakah respons yang paling tepat saat meninjau ulang prosedur ini?

  1. Mengubah prosedur penerbitan ID pengguna menjadi kepala divisi mengajukan permohonan, penanggung jawab pengelolaan informasi menyetujui, lalu pekerjaan pendaftaran dilakukan oleh petugas yang berbeda, serta menyimpan catatan permohonan, persetujuan, dan pendaftaran
  2. Mengubah tujuan email permintaan bukan ke alamat pribadi melainkan ke kotak surat bersama divisi sistem informasi, dan menyimpan email yang diterima selama 1 tahun agar dapat dicari
  3. Meminta Saudara C menyerahkan surat pernyataan mengenai kerahasiaan dan pelaksanaan pekerjaan yang tepat, serta mengikuti pelatihan keamanan informasi 1 kali setahun
  4. Untuk mengurangi beban Saudara C, menambah petugas pendaftaran menjadi 2 orang, dengan keduanya bergantian menilai kelayakan permintaan dan melakukan pendaftaran
JawabanA. Mengubah prosedur penerbitan ID pengguna menjadi kepala divisi mengajukan permohonan, penanggung jawab pengelolaan informasi menyetujui, lalu pekerjaan pendaftaran dilakukan oleh petugas yang berbeda, serta menyimpan catatan permohonan, persetujuan, dan pendaftaran

Inti masalahnya adalah orang yang menilai kelayakan permintaan dan orang yang mendaftarkan adalah orang yang sama, dan catatan pun tidak tersisa. Jika permohonan, persetujuan, dan pendaftaran dipisah menjadi peran berbeda dengan catatan yang tersimpan, pendaftaran tanpa dasar tidak akan masuk dan dapat dilacak kemudian(pemisahan tugas). Menambah petugas menjadi 2 orang tidak mengubah struktur yang dapat diselesaikan sendirian oleh satu orang, dan surat pernyataan maupun pelatihan tidak mengurangi peluang kecurangan itu sendiri. Menjadikan kotak surat bersama dan penyimpanan hanya memperbaiki keterlacakan, tetapi tidak menyelesaikan ketiadaan persetujuan.

Soal 3 | ID Bersama

Di toko ritel Perusahaan A, pengoperasian mesin kasir POS menggunakan ID bersama toko “shop01”, dan kata sandinya diketahui oleh semua 8 karyawan termasuk kepala toko. Suatu hari, dalam pemeriksaan penjualan oleh kantor pusat, diketahui bahwa pembatalan penjualan yang biasanya jarang terjadi tercatat berkali-kali pada hari yang sama. Ketika kantor pusat meminta log operasi toko, diperoleh catatan berikut. Toko tidak memiliki kamera pengawas, dan jadwal kerja hanya mencatat rentang jam kerja. Kantor pusat tidak dapat mengidentifikasi siapa yang melakukan operasi ini. Apa yang seharusnya pertama kali dilakukan untuk mencegah terulangnya kejadian?

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. Mengurangi terminal POS menjadi hanya 1 unit POS-1, sekaligus membatasi secara terperinci sejak awal lokasi dan jam waktu operasi kasir dapat dilakukan
  2. Memperpanjang periode penyimpanan log dari saat ini 3 bulan menjadi 3 tahun, sekaligus mendata ulang seluruh operasi serupa di masa lalu
  3. Menerbitkan ID pribadi untuk setiap karyawan dan menghapuskan ID bersama, sehingga siapa melakukan operasi apa dapat dilacak melalui log
  4. Mengubah kata sandi ID bersama “shop01” setiap bulan, dan menyampaikan isi perubahan secara lisan dari kepala toko ke seluruh karyawan
JawabanC. Menerbitkan ID pribadi untuk setiap karyawan dan menghapuskan ID bersama, sehingga siapa melakukan operasi apa dapat dilacak melalui log

Karena yang tersisa dalam log hanyalah ID bersama, meskipun ada catatan, pelaku operasi tidak dapat diidentifikasi(kurangnya akuntabilitas). Jika beralih ke ID pribadi, pelaku operasi dapat diidentifikasi, dan kesadaran bahwa “sedang diawasi” pun menjadi pencegahan. Perpanjangan periode penyimpanan, pengurangan terminal, atau penggantian kata sandi berkala tidak menyelesaikan penyebab bahwa selama ID masih bersama, operasi siapa tidak dapat diidentifikasi.

Soal 4 | Pengelolaan ID Istimewa

Di Perusahaan A, ID istimewa yang memiliki hak akses administrator sistem bisnis diberikan secara tetap kepada 3 petugas divisi sistem informasi. Ketiganya juga melakukan pengecekan email harian dan pembuatan dokumen dari terminal yang login dengan ID istimewa ini. Belum lama ini, salah satu petugas salah operasi dan menghapus sebagian data produksi. Meskipun dapat dipulihkan dari backup, divisi audit menunjukkan perlunya peninjauan ulang metode pengelolaan ID istimewa. Ketiganya sama-sama memerlukan hak akses administrator untuk pekerjaan pemeliharaan, tetapi pekerjaan tersebut hanya beberapa kali dalam sebulan. Manakah pengoperasian ID istimewa yang paling tepat?

  1. Membiarkan ID istimewa tetap dikelola bersama oleh ketiganya, dan mengubah operasi agar setiap kali melakukan pekerjaan sebagai administrator, minimal 2 orang harus hadir bersama untuk saling memeriksa isi operasi, dengan fakta tersebut dicatat dalam catatan kerja
  2. Membiarkan ID istimewa tetap diberikan kepada ketiganya, dan meminta masing-masing melaporkan sendiri isi pekerjaan administrator yang dilakukan setiap akhir bulan untuk dicatat
  3. Pada kondisi normal ID istimewa tidak diberikan kepada siapa pun, dipinjamkan setiap kali ada pekerjaan pemeliharaan melalui permohonan dan persetujuan, dikembalikan setelah pekerjaan selesai dengan kata sandi diubah, serta catatan peminjaman dicocokkan dengan log operasi untuk diperiksa
  4. Mengubah kata sandi ID istimewa menjadi rangkaian karakter kompleks 32 digit, lalu menyimpannya di tempat yang hanya dapat dilihat oleh ketiga petugas
JawabanC. Pada kondisi normal ID istimewa tidak diberikan kepada siapa pun, dipinjamkan setiap kali ada pekerjaan pemeliharaan melalui permohonan dan persetujuan, dikembalikan setelah pekerjaan selesai dengan kata sandi diubah, serta catatan peminjaman dicocokkan dengan log operasi untuk diperiksa

Jika dipinjamkan hanya saat diperlukan dan dikembalikan dengan kata sandi diubah setelah pekerjaan selesai, peluang salah operasi dalam pekerjaan sehari-hari akan hilang, dan pencocokan catatan peminjaman dengan log operasi dapat menemukan operasi istimewa yang tidak tercatat. Memperpanjang kata sandi tidak mengubah kondisi selalu dapat digunakan dan tidak mencegah salah operasi. Pemeriksaan bersama dengan kehadiran berdampingan hanya bersifat pendukung, dan masalah pemberian tetap masih tersisa. Pelaporan mandiri berpotensi tidak mencatat operasi yang tidak menguntungkan bagi diri sendiri, sehingga bukan pemeriksaan yang efektif.

Soal 5 | Hak Akses Saat Mutasi

Saudara D yang sebelumnya berada di divisi penjualan Perusahaan A dimutasi ke divisi akuntansi efektif 1 April. Divisi sistem informasi menerima permohonan dari kepala seksi divisi akuntansi dan memberikan hak akses input sistem akuntansi kepada Saudara D. Sementara itu, hak akses sistem manajemen pelanggan yang digunakan Saudara D di divisi penjualan dibiarkan apa adanya karena tidak ada permohonan penghapusan dari siapa pun. Saudara D tidak perlu menggunakan sistem manajemen pelanggan dalam pekerjaan di divisi akuntansi. Di Perusahaan A, praktik serupa telah berlangsung sejak lama, dan di antara karyawan dengan masa kerja lebih dari 10 tahun ada yang memiliki hak akses untuk 5 divisi sekaligus. Manakah respons yang paling tepat terhadap situasi ini?

  1. Karena hak akses divisi lama tidak menimbulkan kerugian nyata selama tidak digunakan oleh yang bersangkutan, dibiarkan seperti kondisi saat ini hingga stock opname tahunan berikutnya
  2. Untuk karyawan yang hak aksesnya menumpuk, membagikan daftar hak akses yang dimiliki saat ini kepada yang bersangkutan, lalu meminta mereka sendiri memilih dan melaporkan mana yang dianggap tidak perlu
  3. Membiarkan hak akses divisi lama tetap ada selama 3 bulan setelah mutasi untuk persiapan serah terima, dan menghapusnya setelah 3 bulan berlalu jika ada pelaporan dari yang bersangkutan
  4. Menetapkan aturan bahwa prosedur mutasi harus menggabungkan penghapusan hak akses divisi lama dan pemberian hak akses divisi baru sebagai satu paket, dan mengubah operasi agar pemberian dilakukan setelah penghapusan dikonfirmasi
JawabanD. Menetapkan aturan bahwa prosedur mutasi harus menggabungkan penghapusan hak akses divisi lama dan pemberian hak akses divisi baru sebagai satu paket, dan mengubah operasi agar pemberian dilakukan setelah penghapusan dikonfirmasi

Jika pemberian tanpa disertai penghapusan terus berlanjut saat mutasi, hak akses akan menumpuk dan memperluas potensi kerugian akibat salah operasi atau kecurangan internal. Jika penghapusan dan pemberian dijadikan satu paket prosedur, hak akses lama dapat dihapus secara pasti tanpa bergantung pada kelalaian permohonan. Operasi yang membiarkannya dengan alasan serah terima, atau pemikiran bahwa cukup asalkan tidak digunakan, bertentangan dengan prinsip hak akses minimum. Pelaporan mandiri oleh yang bersangkutan tidak menjadi pengganti stock opname karena tanggung jawab penilaian tidak berada pada pengelola divisi bisnis.

Soal 6 | Stock Opname Hak Akses

Di Perusahaan A, stock opname hak akses sistem akuntansi dilakukan setiap 6 bulan. Daftar yang dibuat divisi sistem informasi diperiksa oleh Ibu E, pemimpin keamanan informasi divisi akuntansi. Daftar kali ini adalah sebagai berikut. Otsu dimutasi dari divisi akuntansi ke divisi penjualan pada bulan Juni, dan pada saat itu hak akses sistem akuntansinya sudah dihapus, sehingga saat ini hanya menggunakan sistem divisi penjualan. Hei telah mengundurkan diri efektif 31 Mei, tetapi dalam daftar hak aksesnya masih tercatat aktif. Tei masih terdaftar di divisi akuntansi, tetapi sejak Februari sedang mengambil cuti melahirkan dan cuti mengasuh anak, dengan rencana kembali bekerja. Manakah yang harus pertama kali ditangani Ibu E?

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. Karena u101 digunakan setiap hari dan sudah terampil dalam operasinya, memberikan tambahan hak akses persetujuan selain hak akses input yang sudah dimiliki
  2. Menonaktifkan u103, lalu memeriksa penyebab prosedur penghapusan akun tidak dilakukan saat pengunduran diri dan memperbaiki prosedurnya
  3. Karena tanggal login terakhir u102 sudah lama dan riwayat penggunaan terkini pun tidak dapat dikonfirmasi, menghapus akun itu sendiri
  4. Karena u104 tidak memiliki catatan login selama lebih dari 6 bulan, menghapus seluruh hak akses yang dimilikinya dan memberi tahu yang bersangkutan
JawabanB. Menonaktifkan u103, lalu memeriksa penyebab prosedur penghapusan akun tidak dilakukan saat pengunduran diri dan memperbaiki prosedurnya

Jika akun karyawan yang mengundurkan diri tetap aktif, jika digunakan pihak ketiga akan terlihat seperti penggunaan resmi sehingga terlambat ditemukan. Yang pertama harus dilakukan adalah menonaktifkan u103, dan memperbaiki hingga ke penyebab prosedur pengunduran diri tidak berfungsi — itulah tujuan stock opname. u104 memiliki rencana kembali bekerja, sehingga menghapus semuanya dengan alasan cuti tidaklah tepat. u102 hak akses akuntansinya sudah dihapus dan merupakan karyawan aktif yang menggunakan sistem divisi penjualan, sehingga bukan objek penghapusan. Menambah hak akses persetujuan untuk u101 justru menambah hak akses dan bertentangan dengan tujuan stock opname.

Soal 7 | Kata Sandi

Perusahaan A mewajibkan seluruh karyawan mengganti kata sandi sistem internal setiap 90 hari. Setelah diperiksa, ternyata banyak karyawan hanya mengulang perubahan dengan menambah 1 angka di akhir, dan setiap kali penggantian, pertanyaan “lupa kata sandi” membanjiri divisi sistem informasi. Selain itu, Perusahaan A baru-baru ini memindahkan penyelesaian biaya ke layanan cloud, sehingga dapat login hanya dengan ID dan kata sandi bahkan dari luar kantor. Perusahaan sejenis melaporkan terjadinya login tidak sah dari luar akibat serangan list attack yang menggunakan kombinasi ID dan kata sandi yang bocor dari situs lain. Manakah peninjauan ulang operasi kata sandi yang paling tepat?

  1. Mempersingkat siklus penggantian dari 90 hari menjadi 30 hari, dan secara otomatis menghentikan akun pengguna yang tidak melakukan penggantian sampai batas waktu
  2. Menambahkan syarat kata sandi harus mengandung minimal 1 simbol, tetap melanjutkan penggantian berkala setiap 90 hari seperti saat ini, dan tetap mengizinkan penggunaan layanan cloud dari luar kantor hanya dengan ID dan kata sandi
  3. Menghentikan kewajiban penggantian berkala dan meminta penggunaan kata sandi yang cukup panjang tanpa digunakan berulang, memperkenalkan autentikasi multifaktor untuk layanan cloud yang terhubung dari luar, serta segera meminta penggantian jika diduga bocor
  4. Meminta kata sandi dicatat di kertas dan disimpan di laci masing-masing yang dapat dikunci, lalu diperiksa dari sana saat lupa
JawabanC. Menghentikan kewajiban penggantian berkala dan meminta penggunaan kata sandi yang cukup panjang tanpa digunakan berulang, memperkenalkan autentikasi multifaktor untuk layanan cloud yang terhubung dari luar, serta segera meminta penggantian jika diduga bocor

Penggantian paksa dengan siklus pendek memicu perubahan yang asal-asalan dan efeknya pun kecil terhadap serangan list attack. Dengan menggabungkan kata sandi panjang yang tidak digunakan berulang dan autentikasi multifaktor yang menambahkan faktor kepemilikan, login tidak sah dapat dicegah meskipun kata sandi bocor. Mempersingkat siklus atau menambah simbol hanya memperkuat masalah yang sama dan tidak berdaya terhadap serangan menggunakan kata sandi bocor dari luar. Mencatat di kertas hanya mengurangi beban mengingat, dan tidak memperbaiki kekuatan autentikasi maupun risiko dari luar.

Soal 8 | Operasi Log

Bapak F, pemimpin keamanan informasi Perusahaan A, menerima dokumen dari divisi sistem informasi yang menunjukkan kondisi operasi log sistem bisnis saat ini. Perusahaan A ingin memanfaatkan log untuk mencegah kecurangan internal dan menyelidiki penyebab jika terjadi kecelakaan. Item pengambilan dan periode penyimpanan log memenuhi persyaratan yang ditetapkan dalam peraturan internal. Pemeriksaan dilakukan bukan oleh petugas operasional sistem, melainkan oleh petugas divisi audit internal. Pengambilan log telah diberitahukan kepada seluruh karyawan melalui peraturan kerja dan peraturan keamanan informasi. Manakah dalam dokumen ini yang tidak tepat sebagai kesiapan menghadapi kecurangan internal?

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. Objek pengambilan. Bahkan catatan kegagalan login dan perubahan hak akses pun diambil, sehingga item informasi yang diambil terlalu banyak dan berlebihan
  2. Pemeriksaan. Frekuensi 1 kali sebulan terlalu rendah, dan pemeriksaan log seharusnya seluruhnya diputuskan secara otomatis oleh sistem
  3. Periode penyimpanan. Persyaratan peraturan adalah 6 bulan atau lebih, tetapi disimpan sampai 1 tahun sehingga periode penyimpanannya berlebihan
  4. Lokasi penyimpanan. Dalam kondisi di mana administrator sistem sendiri dapat mengedit dan menghapus, log tidak dapat digunakan sebagai bukti kecurangan oleh administrator
JawabanD. Lokasi penyimpanan. Dalam kondisi di mana administrator sistem sendiri dapat mengedit dan menghapus, log tidak dapat digunakan sebagai bukti kecurangan oleh administrator

Log baru menjadi bukti setelah tidak hanya diambil, tetapi juga dilindungi dari pemalsuan dan penghapusan. Pada penyimpanan lokal yang dapat diedit dan dihapus oleh administrator sistem sendiri, kecurangan administrator tersebut tidak dapat dilacak, sehingga perlu dikumpulkan ke tempat terpisah dan dicegah dari pengubahan. Objek pengambilan adalah item yang diperlukan untuk melacak kecurangan internal dan tidak berlebihan. Periode penyimpanan melebihi persyaratan peraturan dan tidak bermasalah. Pemeriksaan dilakukan oleh divisi audit internal yang terpisah dari petugas operasional, dan frekuensi 1 kali sebulan itu sendiri tidak dapat dikatakan tidak tepat.

Soal 9 | Batas Tanggung Jawab

Perusahaan A menghentikan sistem pendukung penjualan yang dioperasikan di server internal dan memutuskan untuk pindah ke SaaS eksternal. Sebelum kontrak, diterima dokumen dari penyedia yang menunjukkan pembagian tanggung jawab. Bapak G, pemimpin keamanan informasi Perusahaan A, mendengar pendapat dalam rapat internal bahwa “karena dipindahkan ke cloud, langkah keamanan selanjutnya cukup diserahkan kepada penyedia”, dan merasa perlu menyamakan pemahaman. Setelah migrasi, sekitar 200 anggota divisi penjualan Perusahaan A akan memiliki ID pengguna, mendaftarkan berkas informasi pelanggan, dan berbagi dengan pihak terkait di dalam maupun luar perusahaan. Berikut isi dokumennya. Berdasarkan pembagian tanggung jawab ini, apa yang secara berkala harus dilaksanakan sendiri oleh Perusahaan A?

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. Membuat sendiri rencana penerapan program perbaikan OS server, dan menerapkannya sendiri menggantikan penyedia layanan
  2. Mengambil catatan akses masuk-keluar pusat data setiap bulan, menyimpannya sendiri untuk menghadapi audit dari luar
  3. Secara berkala melakukan stock opname ID pengguna serta pengaturan hak akses dan cakupan berbagi berkas, lalu menghapus yang tidak diperlukan
  4. Secara berkala mendiagnosis sendiri kerentanan aplikasi yang dioperasikan penyedia, dan memberitahukan hasilnya secara tertulis kepada penyedia
JawabanC. Secara berkala melakukan stock opname ID pengguna serta pengaturan hak akses dan cakupan berbagi berkas, lalu menghapus yang tidak diperlukan

Dalam dokumen tersebut, pengelolaan ID pengguna, pengaturan hak akses dan cakupan berbagi, serta isi data yang didaftarkan ditetapkan sebagai tanggung jawab Perusahaan A. Oleh karena itu, sama seperti pada sistem internal, melanjutkan stock opname dan pemeriksaan adalah peran Perusahaan A. Perbaikan OS, pengelolaan pusat data, dan penanganan kerentanan aplikasi berada dalam tanggung jawab penyedia dan bukan objek yang dilaksanakan sendiri oleh Perusahaan A sebagai pengganti. Meskipun beralih ke cloud, tanggung jawab pihak pengguna tidak hilang.

Soal 10 | Pengaturan Berbagi

Divisi pemasaran Perusahaan A menggunakan penyimpanan cloud untuk bertukar berkas dengan perusahaan produksi eksternal. Cara berbagi diserahkan kepada masing-masing petugas, dan Ibu H, pemimpin keamanan informasi divisi, memeriksa daftar pengaturan berbagi setiap kuartal. Berikut daftar kali ini. Katalog produk pada baris 1 adalah dokumen yang sudah dipublikasikan secara umum di situs web. Daftar pelanggan pada baris 2 mengandung nama, nomor telepon, dan alamat email petugas mitra bisnis. Baris 3 adalah berbagi yang menentukan 2 petugas perusahaan produksi, dengan batas waktu berlaku juga ditetapkan. Manakah dalam daftar ini yang paling harus diperbaiki Ibu H?

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. Baris 1. Meskipun dokumen yang sedang dipublikasikan secara umum, pengaturan yang memungkinkan siapa pun yang mengetahui tautan untuk melihatnya harus dilarang sehingga dibatasi hanya untuk internal perusahaan
  2. Baris 3. Karena ini berbagi dengan pihak eksternal, segera menghentikannya tanpa menunggu batas waktu berlaku
  3. Baris 2. Karena informasi pribadi petugas mitra bisnis berada dalam kondisi dapat dilihat siapa saja asalkan mengetahui tautannya, segera menghentikan pembagian
  4. Baris 4. Meskipun untuk internal perusahaan, cakupan berbagi risalah rapat dibatasi hanya untuk pembuatnya sendiri
JawabanC. Baris 2. Karena informasi pribadi petugas mitra bisnis berada dalam kondisi dapat dilihat siapa saja asalkan mengetahui tautannya, segera menghentikan pembagian

Baris 2 adalah kondisi di mana daftar pelanggan untuk aktivitas penjualan internal dapat dilihat siapa pun di luar perusahaan hanya dengan meneruskan tautan, yang berkaitan langsung dengan kebocoran informasi pribadi, sehingga harus dihentikan dengan prioritas tertinggi. Baris 1 adalah dokumen yang sudah dipublikasikan secara umum, sehingga berbagi tautan pun tidak menimbulkan kebocoran baru. Baris 3 adalah berbagi yang tepat dengan pihak ditentukan, ada autentikasi, dan ada batas waktu, serta diperlukan dalam pekerjaan. Jika baris 4 dibatasi hanya untuk pembuatnya sendiri, berbagi internal divisi yang diperlukan dalam pekerjaan tidak akan dapat dilakukan.

Soal 11 | Shadow IT

Ketika divisi sistem informasi Perusahaan A merangkum log proxy yang meneruskan komunikasi dari internal ke internet, ditemukan penggunaan layanan yang tidak disetujui perusahaan. Berikut hasil rangkumannya. Dari hasil wawancara, diketahui bahwa situs konversi PDF digunakan petugas administrasi penjualan untuk menggabungkan dan memisahkan PDF kontrak, dan pekerjaan yang sama tidak dapat dilakukan dengan perangkat lunak yang disetujui internal. Situs terjemahan digunakan untuk menerjemahkan email dari mitra bisnis luar negeri. Tidak ada satu pun petugas yang menyadari bahwa hal itu dilarang dalam peraturan. Sebagai pemimpin keamanan informasi, apa yang seharusnya pertama kali dilakukan?

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. Memeriksa kondisi penggunaan dan keperluan dalam pekerjaan, menyiapkan sarana aman yang dapat melakukan pekerjaan yang sama sebagai perusahaan, lalu menetapkan layanan yang boleh digunakan dalam peraturan dan mengumumkannya
  2. Untuk penyimpanan cloud yang disetujui dengan volume kirim terbanyak, menetapkan batas atas volume penggunaan per divisi
  3. Mengidentifikasi pengguna satu per satu, menjatuhkan sanksi berdasarkan peraturan kerja, lalu mengumumkan fakta tersebut ke seluruh perusahaan agar hal yang sama tidak terulang
  4. Segera memblokir semua tujuan yang tidak disetujui, tanpa memberikan penjelasan alasan pemblokiran atau panduan sarana pengganti
JawabanA. Memeriksa kondisi penggunaan dan keperluan dalam pekerjaan, menyiapkan sarana aman yang dapat melakukan pekerjaan yang sama sebagai perusahaan, lalu menetapkan layanan yang boleh digunakan dalam peraturan dan mengumumkannya

Sebagian besar shadow IT dimulai untuk memajukan pekerjaan, sehingga jika keperluannya tidak diperiksa dan sarana pengganti tidak disiapkan, pemblokiran atau sanksi saja akan melahirkan jalan pintas lain. Memahami kondisi sebenarnya, menyediakan sarana pengganti, serta menetapkan posisinya dalam peraturan dan mengumumkannya adalah jalan yang benar. Mendahulukan sanksi akan mempersulit pelaporan atau konsultasi, dan pemblokiran langsung tanpa pengganti akan menghentikan pekerjaan. Pembatasan volume penggunaan layanan yang sudah disetujui tidak berkaitan dengan masalah penggunaan layanan yang tidak disetujui.

Soal 12 | Aturan Firewall

Dalam memperkenalkan kerja jarak jauh, Perusahaan A memungkinkan koneksi dari luar melalui perangkat VPN ke server bisnis internal(192.168.10.20). Pekerja jarak jauh diberikan alamat dalam rentang 10.8.0.0/24 saat terhubung VPN, dan penggunaan server bisnis hanya melalui HTTPS(tcp/443)dengan browser. Remote desktop server bisnis(tcp/3389)ditetapkan hanya digunakan oleh petugas pemeliharaan yang berada di LAN internal(192.168.10.0/24). Aturan firewall yang ditempatkan di perbatasan LAN internal, VPN, dan internet adalah sebagai berikut, dievaluasi berurutan dari atas, dan komunikasi yang tidak cocok dengan aturan mana pun diblokir oleh penolakan implisit terakhir. Berdasarkan pemikiran hak akses minimum, aturan mana yang pertama kali harus ditinjau ulang?

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. No.2. Karena pekerja jarak jauh tidak diidentifikasi per individu melainkan diizinkan sekaligus berdasarkan unit jaringan, aturan ini harus segera dihapus
  2. No.1. Karena mengizinkan semua HTTPS dari LAN internal ke internet, ada risiko komunikasi yang tidak diperlukan dalam pekerjaan pun keluar
  3. No.4. Berbagi berkas(tcp/445)dari pekerja jarak jauh ke server internal lain(192.168.10.30) ditolak, tetapi karena juga diperlukan saat kerja jarak jauh, diubah menjadi diizinkan
  4. No.3. Karena sumbernya any, remote desktop pun dapat diterima dari sisi internet. Membatasi sumber hanya ke LAN internal
JawabanD. No.3. Karena sumbernya any, remote desktop pun dapat diterima dari sisi internet. Membatasi sumber hanya ke LAN internal

No.3 sumbernya any, dan karena dievaluasi berurutan dari atas, remote desktop server bisnis dapat dijangkau dari sisi internet. Karena secara operasional sudah ditetapkan hanya digunakan petugas pemeliharaan LAN internal, membatasi sumber ke 192.168.10.0/24 adalah prioritas tertinggi. No.1 diperlukan untuk melihat web dari internal, dan No.2 adalah izin minimum yang diperlukan untuk kerja jarak jauh. Mengubah No.4 menjadi diizinkan berarti memperluas jangkauan dari luar yang bertentangan dengan penetapan bahwa penggunaan server bisnis hanya melalui HTTPS, dan bertentangan dengan hak akses minimum.

Soal 13 | Saat Kontrak Berakhir

Perusahaan A membatalkan layanan manajemen absensi cloud yang telah digunakan selama 3 tahun dan beralih ke layanan penyedia lain. Layanan saat ini menyimpan nama, divisi, jam kerja, dan informasi dasar perhitungan gaji sekitar 400 karyawan. Kontrak mencantumkan klausul mengenai penanganan data saat kontrak berakhir. Ibu I, pemimpin keamanan informasi divisi umum, ditugaskan menangani prosedur pembatalan. Riwayat kerja 3 tahun terakhir perlu dipindahkan ke layanan baru. Apa yang seharusnya dilakukan Ibu I saat pembatalan?

  1. Sesuai klausul kontrak, menerima pengembalian data sendiri dalam format yang dapat digunakan untuk migrasi, lalu memastikan penghapusan dari sisi penyedia termasuk backup melalui dokumen seperti sertifikat penghapusan
  2. Karena data di sisi penyedia otomatis terhapus bersama akun saat dibatalkan, tidak melakukan konfirmasi khusus mengenai pengembalian atau penghapusan dan hanya melanjutkan prosedur pembatalan
  3. Membiarkan data tetap ada di sisi penyedia bahkan setelah pembatalan, dan jika catatan 3 tahun terakhir diperlukan nanti, berlangganan ulang untuk dapat merujuknya
  4. Membuka layar manajemen satu per satu dan menyimpan semua tangkapan layar sebagai catatan 3 tahun terakhir, sehingga permintaan pengembalian data maupun konfirmasi penghapusan ke penyedia keduanya dilewatkan
JawabanA. Sesuai klausul kontrak, menerima pengembalian data sendiri dalam format yang dapat digunakan untuk migrasi, lalu memastikan penghapusan dari sisi penyedia termasuk backup melalui dokumen seperti sertifikat penghapusan

Saat kontrak berakhir, diperlukan pengembalian data dalam format yang dapat digunakan perusahaan sendiri, dan konfirmasi penghapusan yang pasti di sisi penyedia(termasuk backup), yang disimpan melalui dokumen seperti sertifikat penghapusan. Anggapan bahwa data otomatis terhapus membiarkan bahaya informasi pribadi tetap berada di server perusahaan lain. Tangkapan layar tidak dapat digunakan untuk migrasi ke layanan baru dan juga tidak memadai sebagai catatan. Opsi membiarkan data tetap ada di sisi penyedia setelah pembatalan berarti terus menempatkan informasi pribadi di tempat yang tidak terjangkau pengelolaan, sehingga tidak tepat.

Soal 14 | Telework

Perusahaan A mengizinkan kerja dari rumah dan kerja di luar kantor, serta membagikan laptop pinjaman perusahaan kepada karyawan. Koneksi ke sistem internal ditetapkan harus menggunakan VPN, tetapi pedoman tindakan konkret diserahkan pada penilaian masing-masing. Bapak J, pemimpin keamanan informasi, mendata cara kerja nyata yang disampaikan karyawan dan akan merefleksikannya ke dalam peraturan. Yang didata meliputi kerja di rumah, kerja di kafe di luar kantor, dan operasi rapat Web. Manakah tindakan berikut yang TIDAK tepat sebagai perilaku saat telework?

  1. Di rumah, hanya menggunakan laptop pinjaman perusahaan untuk pekerjaan, dan tidak menyimpan data pekerjaan di PC yang digunakan bersama keluarga
  2. Bahkan saat meninggalkan tempat duduk sebentar, mengunci layar, dan menggunakan filter anti-intip di tempat yang ada orang di sekitar
  3. Perekaman rapat Web dilakukan setelah memastikan keperluannya terlebih dahulu, dengan lokasi penyimpanan dan cakupan berbagi data rekaman dibatasi
  4. Di kafe luar kantor, terhubung ke Wi-Fi publik toko dan langsung terhubung ke sistem internal tanpa menggunakan VPN untuk bekerja
JawabanD. Di kafe luar kantor, terhubung ke Wi-Fi publik toko dan langsung terhubung ke sistem internal tanpa menggunakan VPN untuk bekerja

Wi-Fi publik berisiko komunikasi disadap, dan tindakan terhubung ke sistem internal tanpa menggunakan jalur terenkripsi seperti VPN berkaitan langsung dengan kebocoran informasi sehingga tidak tepat. Penggunaan terminal pinjaman perusahaan, penguncian layar saat meninggalkan tempat duduk beserta pencegahan intip, serta konfirmasi keperluan perekaman dan pembatasan lokasi penyimpanan/cakupan berbagi, semuanya merupakan perilaku dasar yang dituntut dalam telework.

Soal 15 | BYOD

Di divisi penjualan Perusahaan A, ada permintaan kuat untuk dapat memeriksa email perusahaan saat di luar kantor, sehingga beberapa karyawan atas keputusan sendiri mengatur akun email perusahaan pada smartphone pribadi mereka. Perusahaan tidak mengetahui kondisi ini, dan belum ada peraturan mengenai penggunaan perangkat pribadi untuk pekerjaan. Karena karyawan divisi penjualan menghabiskan sebagian besar siang hari di luar kantor, jika penggunaan perangkat pribadi dilarang secara seragam, respons terhadap pertanyaan pelanggan akan terlambat dan mengganggu pekerjaan. Di sisi lain, ada perangkat pribadi yang tidak diatur penguncian layarnya, dan perusahaan pun tidak memiliki sarana untuk menghapus data dari jarak jauh saat hilang. Manakah usulan respons yang paling tepat sebagai pemimpin keamanan informasi?

  1. Tanpa memutuskan sebagai perusahaan apakah mengizinkan penggunaan perangkat pribadi untuk pekerjaan, mengumumkan kepada seluruh karyawan agar melapor ke perusahaan hanya saat perangkat hilang, dengan penanganan selanjutnya diserahkan pada masing-masing
  2. Menetapkan dalam peraturan syarat-syarat untuk mengizinkan penggunaan perangkat pribadi untuk pekerjaan(pengaturan penguncian layar, pengenalan MDM, persetujuan penguncian/penghapusan jarak jauh, cakupan penyimpanan data pekerjaan), dan hanya mengizinkan penggunaan untuk perangkat yang diajukan dan disetujui
  3. Karena perangkat pribadi bukan aset perusahaan, pengaturan penguncian layar dan cara penggunaannya tetap diserahkan pada keputusan masing-masing karyawan
  4. Bagi karyawan yang dapat mengonfirmasi secara lisan tidak menyimpan data pekerjaan di perangkat, mengizinkan penggunaan email perusahaan di perangkat pribadi tanpa pengajuan atau peraturan, dan pengaturan penguncian layar pun diserahkan pada penilaian yang bersangkutan
JawabanB. Menetapkan dalam peraturan syarat-syarat untuk mengizinkan penggunaan perangkat pribadi untuk pekerjaan(pengaturan penguncian layar, pengenalan MDM, persetujuan penguncian/penghapusan jarak jauh, cakupan penyimpanan data pekerjaan), dan hanya mengizinkan penggunaan untuk perangkat yang diajukan dan disetujui

Kondisi tanpa peraturan padahal ada keperluan dalam pekerjaan melahirkan shadow IT yang tidak dapat dipantau. Jika syarat pengizinan ditetapkan dalam peraturan dan hanya perangkat yang diajukan serta disetujui yang menjadi objek, pekerjaan tidak terhenti dan kesiapan seperti penghapusan jarak jauh saat hilang dapat disiapkan. Respons yang menyerahkan pada keputusan masing-masing, cukup dengan konfirmasi lisan, atau hanya meminta pelaporan tanpa memutuskan pengizinan, semuanya membuat perusahaan tidak dapat memahami dan mengelola kondisi perangkat, sehingga tidak ada langkah yang dapat diambil saat hilang.

Soal 16 | Kehilangan Perangkat

Karyawan K dari Perusahaan A menyadari setelah keluar dari stasiun bahwa ia turun dari kereta dalam perjalanan pulang dari perjalanan dinas dengan meninggalkan tas berisi laptop pinjaman perusahaan di rak bagasi. Laptop tersebut menyimpan bahan negosiasi dengan pelanggan dan pengaturan VPN untuk terhubung ke sistem internal. Waktu menunjukkan pukul 20.00 pada hari kerja, dan petugas divisi sistem informasi sudah pulang, tetapi Perusahaan A memiliki loket kontak darurat 24 jam dan Karyawan K pun mengetahui kontak tersebut. Laptop dilengkapi penguncian layar dan enkripsi disk, serta mendukung penguncian dan penghapusan jarak jauh melalui MDM. Apa yang seharusnya pertama kali dilakukan Karyawan K?

  1. Karena ada kemungkinan ditemukan sampai besok pagi, hari itu hanya menghubungi perusahaan kereta, dan melaporkan ke atasan pada apel pagi keesokan harinya
  2. Agar tidak merepotkan perusahaan, membeli sendiri PC dengan model yang sama menggunakan biaya sendiri agar dapat melanjutkan pekerjaan, lalu melaporkan secara rangkap di kemudian hari
  3. Tidak melapor ke perusahaan sampai benar-benar dipastikan hilang, dan terlebih dahulu fokus menyelesaikan laporan barang hilang ke polisi
  4. Segera melaporkan ke loket kontak darurat yang ditetapkan, dan meminta penguncian atau penghapusan jarak jauh perangkat serta penghentian akun
JawabanD. Segera melaporkan ke loket kontak darurat yang ditetapkan, dan meminta penguncian atau penghapusan jarak jauh perangkat serta penghentian akun

Saat kehilangan, waktu adalah kunci; dengan melaporkan ke loket begitu menyadarinya dan melakukan penguncian/penghapusan jarak jauh serta penghentian akun, kerugian dapat diminimalkan. Jika ditemukan pun dapat dikembalikan seperti semula, sehingga tidak ada keuntungan menunggu. Pelaporan keesokan paginya, atau tidak melapor sampai benar-benar dipastikan hilang, membiarkan kemungkinan penyalahgunaan selama waktu tersebut. Membeli pengganti dengan biaya sendiri bukan tindakan melindungi informasi pada perangkat yang hilang, dan justru memperparah masalah terbesar yaitu keterlambatan pelaporan.

Soal 17 | Langkah Pencegahan Salah Kirim

Petugas divisi penjualan Perusahaan A mengirim email undangan seminar perusahaan sendiri kepada petugas 42 mitra bisnis. Saat itu, karena seluruh 42 alamat email dimasukkan ke kolom TO dan dikirim sekaligus, nama dan alamat email petugas perusahaan lain menjadi terlihat oleh petugas setiap perusahaan penerima. Setelah mendapat teguran dari salah satu mitra bisnis, hal ini dilaporkan sebagai insiden. Perusahaan A tidak memiliki aturan tertulis mengenai metode pengiriman massal ke luar perusahaan, dan konfirmasi sebelum pengiriman pun diserahkan pada masing-masing individu. Kejadian serupa telah terjadi 2 kali di masa lalu, dan setiap kali dikirim email peringatan, tetapi tetap terulang. Manakah langkah pencegahan pengulangan yang paling tepat?

  1. Menetapkan dalam peraturan internal bahwa begitu menyadari salah kirim, segera mengirim email permintaan penghapusan ke alamat yang sama, dan mengonfirmasi penghapusan melalui telepon
  2. Meminta petugas yang salah kirim menyerahkan surat pernyataan, dan mengirimkan email peringatan yang menyertakan isi insiden ke seluruh perusahaan
  3. Untuk mencegah kesalahan input alamat, mengumumkan agar fitur pelengkapan otomatis alamat pada perangkat lunak email diaktifkan di seluruh perusahaan
  4. Menetapkan dalam peraturan bahwa pengiriman massal ke banyak alamat eksternal harus menggunakan BCC, dikombinasikan dengan mekanisme penundaan pengiriman beberapa menit dan konfirmasi atasan jika jumlah alamat melebihi batas tertentu
JawabanD. Menetapkan dalam peraturan bahwa pengiriman massal ke banyak alamat eksternal harus menggunakan BCC, dikombinasikan dengan mekanisme penundaan pengiriman beberapa menit dan konfirmasi atasan jika jumlah alamat melebihi batas tertentu

Karena peringatan saja masih terulang, diperlukan mekanisme yang menghentikan kejadian selain penetapan tertulis penggunaan BCC, yaitu penundaan pengiriman dan konfirmasi atasan. Email permintaan penghapusan tidak dapat menghapus informasi yang sudah berada di tangan pihak lain dan hanyalah penanganan setelah kejadian. Pelengkapan otomatis alamat justru menjadi penyebab salah kirim karena memilih orang lain dengan nama mirip, sehingga sebagai langkah pencegahan justru kontraproduktif. Surat pernyataan dan email peringatan adalah pengulangan respons yang selama ini terbukti tidak efektif.

Soal 18 | PPAP

Perusahaan A selama bertahun-tahun menerapkan praktik selalu mengompresi berkas lampiran menjadi ZIP berkata sandi saat mengirim berkas ke luar perusahaan, lalu segera mengirim email kedua berisi kata sandi saja ke alamat yang sama. Bulan lalu, saat petugas salah memasukkan alamat tujuan, email kata sandi pun ikut terkirim ke alamat yang salah tersebut secara berturut-turut, sehingga berkas dapat dibaca oleh pihak ketiga. Selain itu, beberapa mitra bisnis menghubungi dengan pesan “demi langkah keamanan, kami mengatur agar tidak dapat menerima lampiran ZIP berkata sandi”. Pemimpin keamanan informasi Perusahaan A sedang mempertimbangkan peninjauan ulang praktik ini. Manakah arah peninjauan yang paling tepat?

  1. Karena masalahnya adalah berkas dan kata sandi dikirim melalui jalur yang sama, serta ZIP terenkripsi lolos dari pemeriksaan virus di sisi penerima, beralih ke sarana penyerahan lain seperti penyimpanan bersama yang menentukan pihak penerima dan mengautentikasinya
  2. Menentukan kata sandi tetap sebelumnya untuk setiap mitra bisnis dan membagikannya, sementara berkas tetap dikirim sebagai lampiran email seperti sebelumnya
  3. Menambah jumlah karakter kata sandi dari 8 menjadi 16 karakter, sambil tetap melanjutkan praktik pengiriman dalam 2 email seperti saat ini
  4. Menghentikan email kedua dan menyampaikan kata sandi secara lisan melalui telepon, tetap melanjutkan lampiran ZIP terenkripsi ke depannya, tetapi bagi mitra yang mengatur tidak dapat menerima ZIP terenkripsi, mengirim berkas tanpa enkripsi langsung sebagai lampiran email
JawabanA. Karena masalahnya adalah berkas dan kata sandi dikirim melalui jalur yang sama, serta ZIP terenkripsi lolos dari pemeriksaan virus di sisi penerima, beralih ke sarana penyerahan lain seperti penyimpanan bersama yang menentukan pihak penerima dan mengautentikasinya

Metode mengirim kata sandi melalui jalur email yang sama tidak efektif baik terhadap penyadapan maupun salah kirim, dan ZIP terenkripsi tidak melewati pemeriksaan virus sisi penerima sehingga merepotkan mitra bisnis juga. Beralih ke sarana berbagi yang menentukan dan mengautentikasi pihak penerima adalah solusi yang esensial. Memperpanjang kata sandi tidak mengubah kelemahan jalur yang sama. Lampiran teks polos justru memperburuk keadaan karena menghentikan enkripsi. Kata sandi tetap berbahaya karena begitu bocor sekali, semua berkas selanjutnya menjadi dapat dibaca.

Soal 19 | Email Bertarget

Ibu L dari divisi akuntansi Perusahaan A menerima email dengan subjek “Ada kesalahan pada isi faktur. Terlampir versi koreksi” atas nama petugas mitra bisnis. Karena isinya sesuai dengan komunikasi sebelumnya, Ibu L membuka berkas lampiran tersebut, dan sekilas muncul tampilan seperti peringatan, lalu tidak terjadi apa-apa lagi setelahnya. Merasa cemas, Ibu L memeriksa ulang alamat pengirim dan menyadari bahwa itu adalah domain lain yang mirip dengan domain mitra bisnis. Perusahaan A memiliki loket pelaporan terkait keamanan informasi, dan nomor extension-nya pun sudah diumumkan. Terminal Ibu L terhubung ke LAN internal melalui kabel, dan LAN nirkabel pun aktif. Apa yang seharusnya pertama kali dilakukan Ibu L?

  1. Mencoba menjalankan sendiri pemindaian seluruh terminal dengan perangkat lunak antivirus, dan jika tidak terdeteksi apa pun, tidak melapor ke loket
  2. Untuk mencegah kerusakan serupa, langsung meneruskan email yang diterima ke seluruh anggota divisi, disertai peringatan agar tidak membukanya
  3. Untuk mencegah perluasan kerusakan, segera mematikan terminal, lalu membawanya ke divisi sistem informasi keesokan paginya untuk berkonsultasi
  4. Memutuskan terminal dari jaringan baik kabel maupun nirkabel, tanpa mematikan daya, lalu segera menghubungi loket pelaporan yang ditetapkan
JawabanD. Memutuskan terminal dari jaringan baik kabel maupun nirkabel, tanpa mematikan daya, lalu segera menghubungi loket pelaporan yang ditetapkan

Terminal yang berpotensi terinfeksi harus terlebih dahulu diputuskan komunikasinya untuk mencegah perluasan kerusakan dan pengiriman informasi ke luar, dan daya tidak dimatikan agar informasi yang diperlukan untuk investigasi tidak hilang, lalu dilaporkan ke loket. Keputusan untuk tidak melapor jika pemindaian sendiri tidak mendeteksi apa pun akan melewatkan program tidak sah yang tidak terdeteksi. Mematikan daya akan menghilangkan jejak di memori, dan membiarkannya sampai besok pagi pun terlambat. Meneruskan email mencurigakan justru menambah orang yang berpotensi membukanya.

Soal 20 | Pemilihan Cara Penyerahan

Perusahaan A perlu menyerahkan berkas daftar nama yang berisi nama, alamat, dan nomor telepon responden kepada 2 petugas perusahaan produksi yang dikonsinyasikan untuk merangkum hasil angket. Peraturan Perusahaan A menetapkan bahwa saat menyediakan informasi pribadi ke luar perusahaan, harus menggunakan metode yang dapat membatasi pihak penerima dan catatan penyerahannya tersimpan di bawah pengelolaan perusahaan, serta melarang penggunaan layanan yang dikontrak secara pribadi untuk pekerjaan. Petugas membandingkan 4 metode berikut. D adalah penyimpanan online yang dikontrak secara pribadi oleh petugas, dan perusahaan tidak dapat memantau kondisi penggunaannya. Tautan publik pada B dapat diunduh siapa saja yang mengetahui URL-nya. Berdasarkan tabel perbandingan ini, manakah cara penyerahan berkas daftar nama yang paling tepat?

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. A. Karena berkas dienkripsi, aman terlepas dari jalurnya, dan lebih baik tidak ada catatan perolehan agar tidak menyisakan informasi yang tidak perlu
  2. B. Karena batas waktu berlaku dan catatan perolehan keduanya tersimpan, cukup memberitahukan tautan bersama kepada 2 petugas melalui email
  3. C. Dapat membatasi penerima hanya kepada 2 petugas, dan batas waktu berlaku maupun catatan perolehan pun tersimpan di bawah pengelolaan perusahaan, sehingga memenuhi persyaratan peraturan
  4. D. Karena petugas sudah terbiasa menggunakannya, dan batas waktu berlaku maupun catatan perolehan dapat disimpan, ini adalah cara penyerahan paling pasti
JawabanC. C. Dapat membatasi penerima hanya kepada 2 petugas, dan batas waktu berlaku maupun catatan perolehan pun tersimpan di bawah pengelolaan perusahaan, sehingga memenuhi persyaratan peraturan

Peraturan menuntut baik kemampuan membatasi penerima maupun catatan penyerahan yang tersimpan di bawah pengelolaan perusahaan, dan hanya C yang memenuhi keduanya. A tidak dapat membatasi penerima dan catatan pun tidak tersimpan. B dapat diperoleh siapa saja jika tautannya diteruskan, sehingga penerima tidak dapat dibatasi. D dapat membatasi dan mencatat, tetapi tidak berada di bawah pengelolaan perusahaan, dan penggunaan layanan yang dikontrak pribadi untuk pekerjaan dilarang oleh peraturan sehingga tidak dapat dipilih.

Soal 21 | Penyediaan Eksternal

Divisi penjualan Perusahaan A menerima telepon dari seseorang yang mengaku sebagai petugas mitra bisnis Perusahaan B. Isinya adalah “berkas daftar pelanggan yang kami terima bulan lalu dari pihak Anda tidak sengaja terhapus. Karena diperlukan hari ini juga, mohon telepon balik ke nomor ini dan kirim ulang ke alamat email saya.” Karyawan yang menerima telepon memang ingat pernah memberikan dokumen kepada Perusahaan B, tetapi bukan kasus yang ia tangani sendiri. Peraturan Perusahaan A menetapkan bahwa penyediaan informasi yang mengandung informasi pribadi ke luar perusahaan harus memperoleh persetujuan penanggung jawab pengelolaan informasi. Pihak di telepon berulang kali menekankan keterburu-buruannya. Manakah respons yang paling tepat bagi karyawan ini?

  1. Tidak mengirim saat itu juga, melainkan menelepon balik ke kontak resmi Perusahaan B yang telah diketahui — bukan nomor yang disampaikan lewat telepon — untuk memastikan kebenaran permintaan, lalu menanggapi setelah memperoleh persetujuan penanggung jawab pengelolaan informasi sesuai peraturan
  2. Karena ini berkas dengan isi yang sama seperti yang pernah diberikan sebelumnya, mengirim ulang saat itu juga berdasarkan keputusan petugas sendiri
  3. Karena pihak lawan terburu-buru, mengirim berkas terlebih dahulu dan memperoleh persetujuan penanggung jawab pengelolaan informasi setelah pengiriman
  4. Karena isi berkas terlindungi jika dikirim dengan kata sandi, menelepon balik ke nomor yang disampaikan lewat telepon lalu langsung mengirimkannya tanpa melalui prosedur persetujuan penanggung jawab pengelolaan informasi
JawabanA. Tidak mengirim saat itu juga, melainkan menelepon balik ke kontak resmi Perusahaan B yang telah diketahui — bukan nomor yang disampaikan lewat telepon — untuk memastikan kebenaran permintaan, lalu menanggapi setelah memperoleh persetujuan penanggung jawab pengelolaan informasi sesuai peraturan

Karena ada modus mengambil informasi dengan menyamar sebagai mitra bisnis, perlu memastikan kebenaran permintaan melalui kontak resmi yang sudah diketahui perusahaan sendiri, bukan kontak yang ditentukan pihak lawan. Setelah itu, memperoleh persetujuan sesuai peraturan adalah urutan yang benar. Mengirim saat itu juga dengan alasan pernah ada riwayat sebelumnya, menunda persetujuan dengan alasan mendesak, atau melewatkan persetujuan karena sudah diberi kata sandi, semuanya menyisakan bahaya ganda berupa penyamaran identitas dan pelanggaran peraturan.

Soal 22 | Pembawaan Media

Perusahaan A menetapkan bahwa jika data elektronik dibawa keluar perusahaan, harus memperoleh persetujuan atasan terlebih dahulu, menggunakan flash disk USB berenkripsi atau laptop pinjaman milik perusahaan, dan dicatat dalam buku pengelolaan pembawaan keluar. Penggunaan media penyimpanan pribadi untuk pekerjaan dilarang, dan media yang dibawa keluar harus dikembalikan segera setelah pekerjaan selesai dengan tanggal pengembalian dicatat dalam buku pengelolaan. Penyetuju ditetapkan sebagai atasan langsung(kepala seksi atau kepala divisi), dan penyetuju tidak berubah berdasarkan isi informasi yang dibawa keluar. Bulan lalu terjadi kejadian di divisi penjualan di mana keberadaan flash disk USB berisi daftar pelanggan menjadi tidak diketahui, sehingga pemeriksaan buku pengelolaan dilakukan setiap bulan. Ketika pemimpin keamanan informasi divisi umum memeriksa buku pengelolaan pembawaan keluar bulan ini, ditemukan catatan berikut. Manakah catatan dalam buku pengelolaan ini yang tidak tepat jika dicocokkan dengan peraturan?

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. No.2. Menggunakan media pribadi yang dilarang, tanpa enkripsi maupun persetujuan atasan, dan tanpa catatan pengembalian
  2. No.1. Meskipun bahan yang dibagikan di pameran, selama dibawa keluar perusahaan harus dikirim melalui pos, bukan dengan media
  3. No.4. Salinan surat penawaran harga bersifat rahasia perusahaan, sehingga tidak boleh dibawa keluar meskipun dienkripsi
  4. No.3. Pembawaan keluar slide rapat disetujui oleh kepala seksi, padahal penyetuju harus selalu kepala divisi
JawabanA. No.2. Menggunakan media pribadi yang dilarang, tanpa enkripsi maupun persetujuan atasan, dan tanpa catatan pengembalian

No.2 tidak memenuhi semua persyaratan peraturan berupa larangan penggunaan media pribadi, enkripsi, persetujuan atasan sebelumnya, dan catatan pengembalian dalam buku pengelolaan, dan yang dibawa keluar pun adalah daftar pelanggan. No.1, No.3, dan No.4 lengkap dengan media pinjaman, enkripsi, persetujuan atasan, dan catatan pengembalian, sehingga tidak melanggar peraturan. Ketentuan yang membatasi penyetuju hanya kepala divisi, atau yang melarang pembawaan keluar rahasia perusahaan secara seragam, tidak ada dalam peraturan ini.

Soal 23 | Kertas dan Tamu

Perusahaan A mengadakan pertemuan dengan mitra bisnis eksternal di ruang rapat yang berada di sudut ruang kerja. Alur menuju ruang rapat melewati ruang kerja dari resepsionis, dengan meja karyawan berjejer di sepanjang jalan tersebut. Belum lama ini, tamu melihat dan membicarakan jumlah penawaran harga kasus lain yang tertinggal di papan tulis ruang rapat, sehingga pemimpin keamanan informasi akan meninjau ulang operasinya. Bersamaan dengan itu, penyimpanan dan pembuangan dokumen kertas serta prosedur penerimaan tamu pun dikonfirmasi di internal divisi. Di ruang kerja terdapat mesin penghancur kertas dan kotak pengumpulan untuk konsinyasi pemusnahan dokumen rahasia. Manakah dari operasi berikut yang tidak tepat?

  1. Saat membawa dokumen kertas ke luar perusahaan, dimasukkan ke amplop yang isinya tidak terlihat, lalu dibawa dalam tas yang dapat dikunci
  2. Kertas daftar pelanggan yang tidak lagi diperlukan disobek kecil-kecil dengan tangan lalu dibuang ke tempat sampah umum di ruang kerja
  3. Tamu diberikan dan dicatat kartu masuk di resepsionis, dan di dalam area kerja selalu didampingi karyawan
  4. Sebelum menyambut tamu, catatan di papan tulis ruang rapat dihapus dan dokumen yang ada di atas meja dirapikan
JawabanB. Kertas daftar pelanggan yang tidak lagi diperlukan disobek kecil-kecil dengan tangan lalu dibuang ke tempat sampah umum di ruang kerja

Kertas yang hanya disobek dengan tangan dapat dipulihkan, dan sampah umum berisiko dibawa pergi orang lain, sehingga informasi pribadi seperti daftar pelanggan harus dibuang melalui mesin penghancur kertas atau kotak pengumpulan pemusnahan. Kartu masuk dan pendampingan karyawan, perapian papan tulis dan meja sebelum menyambut tamu (clear desk), serta pengangkutan dengan amplop dan tas yang dapat dikunci, semuanya merupakan operasi yang tepat.

Soal 24 | Unggahan SNS

Seorang karyawan Perusahaan A mengunggah suasana acara silaturahmi divisi ke akun SNS pribadinya. Di latar belakang foto, tanpa disengaja terekam nama kode produk baru yang belum dipublikasikan beserta perkiraan waktu peluncurannya yang tertulis di papan tulis ruang rapat, serta dokumen bertuliskan nama mitra bisnis yang tergeletak di atas meja. Unggahan tersebut diketahui melalui laporan pihak ketiga eksternal dan segera dihapus, tetapi pada saat itu sudah terlanjur disebarluaskan ulang. Perusahaan A tidak melarang penggunaan SNS pribadi, dan belum menetapkan aturan mengenai unggahan. Karyawan tersebut tidak bermaksud jahat dan tidak menyadari adanya hal yang terekam. Manakah langkah pencegahan yang paling tepat ke depannya?

  1. Menetapkan aturan bahwa foto yang diambil di internal perusahaan harus diperiksa latar belakangnya sebelum diunggah, dan pengiriman terkait pekerjaan memerlukan persetujuan divisi humas terlebih dahulu, lalu memberikan edukasi dengan contoh nyata
  2. Selama nama perusahaan, nama mitra bisnis, dan nama individu disamarkan, hal-hal terkait pekerjaan termasuk produk baru yang belum dipublikasikan tetap dapat diunggah secara bebas ke SNS pribadi seperti sebelumnya
  3. Karena unggahan pada akun pribadi adalah kebebasan individu, perusahaan tidak menetapkan aturan mengenai pemotretan atau unggahan dan tidak ikut campur
  4. Karena unggahan tidak akan tersebar jika dihapus, hanya menetapkan dan mengumumkan operasi meminta yang bersangkutan menghapusnya begitu ditemukan
JawabanA. Menetapkan aturan bahwa foto yang diambil di internal perusahaan harus diperiksa latar belakangnya sebelum diunggah, dan pengiriman terkait pekerjaan memerlukan persetujuan divisi humas terlebih dahulu, lalu memberikan edukasi dengan contoh nyata

Penyebab kali ini bukan niat jahat, melainkan ketidaksadaran akan hal yang terekam dan ketiadaan aturan, sehingga menetapkan aturan pemeriksaan sebelum unggah dan persetujuan untuk pengiriman terkait pekerjaan, lalu mengedukasi dengan contoh nyata, adalah langkah yang efektif. Kebijakan tidak ikut campur tidak dapat menghentikan pengulangan. Menyamarkan nama perusahaan pun tidak menyelesaikan masalah karena isi informasi yang belum dipublikasikan itu sendiri sudah merupakan kebocoran. Karena unggahan yang sudah dipublikasikan dapat disebarluaskan ulang, operasi yang hanya mengandalkan penghapusan pun tidak memadai.

Soal 25 | Penggunaan AI Generatif

Di Perusahaan A, banyak suara yang mengeluhkan bahwa pembuatan risalah rapat dan draf dokumen memakan waktu, sehingga beberapa divisi mulai menggunakan layanan AI generatif percakapan gratis dengan akun pribadi masing-masing. Di salah satu divisi, risalah rapat yang berisi nama pelanggan, harga transaksi, dan waktu perkenalan yang belum dipublikasikan ditempelkan apa adanya untuk diringkas. Ketentuan layanan ini menyatakan bahwa isi yang dimasukkan dapat digunakan untuk peningkatan layanan. Perusahaan belum memiliki aturan penggunaan, dan belum melarang maupun mengizinkan. Harapan terhadap efisiensi kerja cukup besar, dan jika hanya dilarang begitu saja, ada kekhawatiran masing-masing individu akan terus menggunakannya. Manakah usulan respons yang paling tepat sebagai pemimpin keamanan informasi?

  1. Karena bermanfaat untuk efisiensi kerja, cakupan layanan yang digunakan dan informasi yang dimasukkan tetap diserahkan pada keputusan masing-masing individu
  2. Hanya menetapkan sebagai aturan seluruh perusahaan bahwa nama pelanggan disamarkan, sementara harga transaksi dan waktu perkenalan yang belum dipublikasikan tetap boleh dimasukkan seperti sebelumnya, dan layanan yang digunakan pun bebas dipilih masing-masing individu
  3. Menetapkan dalam peraturan cakupan informasi yang boleh dimasukkan dengan melarang input informasi rahasia dan informasi pribadi, menyiapkan sebagai perusahaan layanan berbayar untuk korporat yang isi inputnya tidak digunakan untuk pelatihan, dan menetapkan bahwa keluarannya harus selalu diperiksa petugas
  4. Mengumumkan larangan total penggunaan AI generatif ke seluruh perusahaan melalui email, dan menyerahkan penanganan selanjutnya pada keputusan masing-masing divisi
JawabanC. Menetapkan dalam peraturan cakupan informasi yang boleh dimasukkan dengan melarang input informasi rahasia dan informasi pribadi, menyiapkan sebagai perusahaan layanan berbayar untuk korporat yang isi inputnya tidak digunakan untuk pelatihan, dan menetapkan bahwa keluarannya harus selalu diperiksa petugas

Input ke AI generatif setara dengan penyediaan informasi ke luar perusahaan, sehingga menetapkan batas informasi yang boleh dimasukkan dalam peraturan, lalu menyiapkan layanan berbayar untuk korporat yang inputnya tidak digunakan untuk pelatihan sebagai jalan yang aman, adalah langkah yang efektif. Dengan menetapkan konfirmasi keluaran pun, kesalahan yang tercampur dapat dicegah. Usulan menyerahkan pada keputusan masing-masing individu hanyalah pengakuan atas kondisi saat ini. Meskipun nama disamarkan, harga dan waktu yang belum dipublikasikan tetaplah informasi rahasia. Larangan total hanya melalui pengumuman akan membuat penggunaan bersembunyi tanpa sarana pengganti dan menjadi shadow IT yang tidak dapat dipantau.

Latihan: kerjakan soal di halaman ini

Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.

* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.

Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang