WorksheetsMidterm Exam Questions - Software Security
Total questions: 30
Worksheet time: 15mins
Prinsip dasar keamanan informasi yang memastikan data tidak dapat diakses oleh pihak yang tidak berwenang disebut...
Integrity
Availability
Confidentiality
Non-repudiation
Konsep CIA Triad yang berfokus pada keutuhan data dan sistem, memastikan data tidak dimodifikasi secara tidak sah, adalah...
Confidentiality
Integrity
Availability
Authenticity
Dalam model keamanan, Celah atau kelemahan dalam sistem yang dapat dieksploitasi oleh ancaman disebut...
Ancaman (Threat)
Serangan (Attack)
Kerentanan (Vulnerability)
Mitigasi
Praktik mengintegrasikan kontrol keamanan, mulai dari tahap desain hingga deployment dan maintenance dalam siklus hidup pengembangan perangkat lunak, secara umum disebut...
Quality Assurance
System Testing
Keamanan Perangkat Lunak (Software Security)
Disaster Recovery
Menurut model SDL (Security Development Lifecycle) Microsoft, tahap awal di mana threat modeling dan security architecture review dilakukan adalah fase...
Training Phase
Requirements Phase
Design Phase
Verification Phase
Komponen dari NIST Cybersecurity Framework yang bertujuan untuk mengimplementasikan safeguards untuk memastikan layanan kritis berjalan dan membatasi dampak serangan adalah fungsi...
Identify
Detect
Respond
Protect
Model Ancaman STRIDE yang berfokus pada penyamaran identitas untuk mendapatkan akses tidak sah adalah...
Tampering
Repudiation
Spoofing
Information Disclosure
Prinsip secure coding yang menyatakan bahwa sistem harus "gagal dengan aman" tanpa mengekspos informasi sensitif atau memberikan akses yang tidak seharusnya adalah...
Principle of Least Privilege
Defense in Depth
Fail Securely
Input Validation
Memberikan pesan error yang tidak generic dan tidak revealing (misalnya: "Login gagal" alih-alih "User tidak ditemukan") adalah implementasi praktis dari prinsip...
Principle of Least Privilege
Defense in Depth
Fail Securely
Input Validation
Prinsip yang memastikan bahwa setiap pengguna, proses, atau komponen sistem hanya diberikan akses minimal yang diperlukan untuk menjalankan fungsinya adalah...
Fail Securely
Principle of Least Privilege
Defense in Depth
Secure Design
Praktik mengimplementasikan multiple security controls secara berlapis sehingga jika satu layer gagal, layer lainnya tetap memberikan perlindungan, disebut...
Fail Securely
Principle of Least Privilege
Defense in Depth
Output Encoding
Dalam konteks secure coding, Input Validation dan Sanitization merupakan pertahanan pertama yang krusial karena...
Menjamin clean code
Meningkatkan maintainability kode
Input adalah pintu masuk utama serangan
Mengurangi kebutuhan enkripsi
Teknik validasi input yang direkomendasikan karena hanya menerima input yang secara eksplisit diizinkan (default deny) adalah...
Blacklisting
Whitelisting
Sanitization
Encoding
Untuk mencegah kerentanan XSS (Cross-Site Scripting), praktik yang paling tepat untuk data yang akan ditampilkan ke pengguna adalah...
Parameterized Queries
Input Sanitization
Output Encoding
Boundary Checking
Error handling yang aman untuk pengguna harus menampilkan...
Seluruh stack trace
Detail lengkap database query
Pesan error teknis (e.g., SQL Exception)
Pesan generic (misalnya, "Terjadi kesalahan sistem")
Kerentanan yang terjadi ketika input pengguna yang tidak divalidasi memungkinkan penyerang menyisipkan kode SQL berbahaya ke dalam query database adalah...
Cross-Site Scripting (XSS)
Path Traversal
SQL Injection (SQLi)
Command Injection
Solusi paling efektif dan direkomendasikan untuk mencegah 100% serangan SQL Injection adalah dengan menggunakan...
Input Sanitization
String Escaping Manual
Parameterized Queries (Prepared Statements)
Stored Procedures
Jenis serangan XSS di mana script berbahaya disimpan permanen di server (misalnya di database) dan dieksekusi setiap kali halaman dimuat adalah...
Reflected XSS
DOM-based XSS
Stored XSS
HTTP-only XSS
Dalam bahasa pemrograman C/C++, kerentanan yang terjadi ketika program mencoba menulis data yang melebihi ukuran buffer yang dialokasikan, dan berpotensi mengubah alur eksekusi, adalah...
SQL Injection
Use-After-Free
Buffer Overflow
Command Injection
Untuk mencegah buffer overflow di tingkat kode, salah satu teknik yang direkomendasikan adalah Bounds Checking, yaitu...
Menggunakan Garbage Collector
Menggunakan memory-safe languages
Memvalidasi batas array dan buffer sebelum menulis data
Mengaktifkan Address Space Layout Randomization (ASLR)
Dalam manajemen memori, masalah yang terjadi ketika memori yang sudah di-deallocate diakses kembali oleh program disebut...
Double Free
Memory Leaks
Stack Buffer Overflow
Use-After-Free
Dalam kriptografi, proses mengubah plaintext (data asli yang dapat dibaca) menjadi ciphertext (data yang diacak) menggunakan algoritma dan kunci disebut...
Dekripsi
Hashing
Enkripsi
Digital Signature
Kriptografi Simetris adalah algoritma yang menggunakan...
Sepasang kunci berbeda (public dan private)
Satu kunci yang sama untuk enkripsi dan dekripsi
Kunci publik untuk enkripsi dan kunci privat untuk dekripsi
Kunci publik untuk verifikasi identitas
Algoritma kriptografi simetris yang menjadi standar internasional dan banyak digunakan untuk enkripsi data at rest dan in transit adalah...
RSA
SHA-256
AES
Diffie-Hellman
Penggunaan hash function pada password, seperti bcrypt atau Argon2, bertujuan utama untuk memenuhi prinsip keamanan...
Availability, memastikan password selalu tersedia
Confidentiality, memastikan password asli tidak tersimpan
Integrity, memastikan password tidak diubah
Non-repudiation
Dalam keamanan password, Salt adalah data acak yang ditambahkan ke password sebelum di-hash. Tujuannya adalah untuk melindungi dari serangan...
Brute Force Attack
Dictionary Attack
Rainbow Table Attack
Denial of Service (DoS)
Dalam manajemen sesi, pengaturan HttpOnly Flag pada session cookie berfungsi untuk...
Memastikan cookie hanya dikirim via HTTPS
Melindungi dari CSRF attacks
Mencegah akses cookie melalui JavaScript (melindungi dari XSS)
Mengatur masa kadaluarsa cookie
Kunci yang harus dijaga kerahasiaannya dan digunakan untuk dekripsi data dalam skema Kriptografi Asimetris adalah...
Public Key
Salt
Symmetric Key
Private Key
Berdasarkan statistik keamanan aplikasi, biaya rata-rata untuk mengatasi kerentanan di fase produksi (production) dibandingkan menanganinya pada fase development adalah...
5 times cheaper
The same
10 times more expensive
100 times more expensive
In the Development Lifecycle, the role of Static Code Analysis (such as SonarQube or Checkmarx) is most effectively performed in the phase...
Planning & Design
Testing & Penetration Testing
Deployment & Monitoring
Development & Code Review
