Font size
WorksheetsKeberlangsungan dan Kematangan SOC
Total questions: 72
Worksheet time: 24mins
Dibawah ini manakah yang termasuk dari Sistem Manajemen Keamanan Informasi..?
Kerahasiaan
Modifikasi
Proses
Semua Benar
"Lemahnya proteksi terhadap suatu data elektronik" adalah sebuah ancaman.
Benar
Salah
Efektivitas dari penerapan ISMS ditentukan oleh kinerja manajemen puncak.
Benar
Salah
Manajemen keamanan informasi tidak perlu diterapkan dalam skema Work From Home (WFH).
Benar
Salah
Menyediakan kunci (fisik) duplikat termasuk dalam tindakan untuk menjaga:
Integrity dan Avaialbility
Confidentiality dan Availability
Confidentiality dan Integrity
Availability
Manakah yang termasuk klasifikasi informasi?
Confidentiality, Integrity, Availability
Public, Restricted, Confidential
People, Process, Technology
Compliance, Requirement, Guidance
Usaha penanganan risiko (risk treatment) untuk mengurangi nilai dampak dan kemungkinan terjadinya risiko keamanan informasi adalah
Accept/Retain
Share/Transfer
Reduce/Modify
Avoid/Eliminate
Apa yang dimaksud dengan Integrity dalam keamanan informasi?
Ketersediaan aset informasi
Cara penyimpanan aset informasi
Tingkat kerahasiaan aset informasi
Keaslian aset informasi
Manakah yang merupakan aspek keamanan informasi?
Confidentiality, Integrity dan Authority
Confidentiality, Information dan Availability
Confidentiality, Integrity dan Accountability
Confidentiality, Integrity dan Availability
Berikut merupakan pernyataan yang benar terkait cyber security dan information security, kecuali:
Cybersecurity fokus memproteksi pada kasus kasus cybercrime attack dari internet
information security fokus memproteksi akses kepada informasi dari user yang tidak sah
Information Security focus pada aspek Confidentiality, Integrity dan Authority
Cybersecurity pada akhirnya bertujuan untuk pengamanan aset informasi yang dimiliki organisasi
Seorang Database Administrator pada sebuah Bank melakukan perubahan/modifikasi pada record transaksi nasabah sehingga menimbulkan
ketidakakuratan data nasabah merupakan salah satu dari dampak rendahnya aspek keamanan informasi:
Integrity
Authority
Accountability
Confidentiality
Database Transaksi dan data parameter core banking pada sebuah bank terhapus sehingga operasional bank menjadi terganggu akibat hilangnya data
dan berakibat pada kegagalan dalam pembuatan laporan harian bank umum (LHBU) sehingga terkena denda oleh BI dan diberikan teguran tertulis merupakan
risiko yang ditimbulkan dari kegagalan menjaga keamanan informasi pada aspek dibawah ini:
Aspek Integrity sehingga terkena risiko operasional
Aspek Availability sehingga terkena risiko operasional dan kepatuhan
Aspek Confidentiality sehingga terkena risiko kepatuhan
Aspek Availability sehingga terkena risiko operasional, hukum, dan kepatuhan
Data nasabah bank Mandiri bocor diperjual belikan pada dark web dan terekspos di media public sehingga nasabah mengadukan tuntutan hukum dan meminta ganti rugi atas
dampak kebocoran data tersebut kepada bank, merupakan risiko yang ditimbulkan dari kegagalan menjaga keamanan informasi pada aspek dibawah ini:
Aspek Integrity sehingga terkena risiko hukum
Aspek Avaliability sehingga terkena risiko finansial
Aspek Confidentiality sehingga terkena risiko hukum
Aspek Confidentiality sehingga terkena risiko reputasi
Dibawah ini merupakan penyebab kebocoran data bank, kecuali:
Mengcopy data sensitive bank menggunakan USB personal
Menyimpan data sensitive bank pada public cloud storage google drive
Mengirimkan data sensitive bank menggunakan email kantor
Mengirimkan data sensitive bank menggunakan aplikasi whatsapp
Dibawah ini hal-hal yang perlu diterapkan ketika membuat sebuah password, kecuali:
Minimal panjang karakter adalah 8
Terdiri dari alphanumeric, special karakter, tidak mengandung angka/huruf berulang
Mengandung info pribadi seperti tanggal lahir, nama anak atau nama ibu supaya mudah dihafal
Tidak menggunakan pattern password yang sama & sudah pernah digunakan dalam waktu 6 bulan
Membiarkan orang asing/tanpa ID masuk mengikuti ke ruang kerja menandakan lemahnya pengamanan untuk?
Mencegah terjadinya tailgating
Mencegah terjadinya phishing
Menjaga keamanan perangkat komputer
Menjaga keamanan password
Pegawai dapat melakukan tagging manual dengan menambahkan informasi klasifikasi dokumen (public, internal, confidential, strictly confidential) agar dapat dikenali oleh tools DLP (Data Loss Prevention) saat melakukan pengiriman dokumen pada bagian :
(pilih jawaban yang paling tepat)
Isi Dokumen
Judul Dokumen
Header atau Footer Dokumen
Properties Dokumen
Keamanan Informasi adalah usaha untuk menjaga Kerahasiaan, Integritas, Ketersediaan, dan Stabilitas. Pernyataan tersebut :
Sangat Benar
Benar
Salah
Tidak ada komentar
Confidentiality mencakup...?
Integritas data dan sistem
Ketersediaan dan Keberadaan
Keadilan dan Kebersamaan
Kerahasiaan dan Privasi
Availability mencakup...?
Integritas data dan sistem
Ketersediaan dan Keberadaan
Keadilan dan Kebersamaan
Kerahasiaan dan Privasi
Integrity mencakup...?
Keutuhan data dan sistem
Ketersediaan dan Keberadaan
Keadilan dan Kebersamaan
Kerahasiaan dan Privasi
Mengidentifikasi ancaman & menentukan kebijakan adalah langkah-langkah dari:
Manajemen risiko
Manajemen kebijakan
Kepatuhan terhadap tolok ukur
Manajemen biaya
Berikut ini merupakan bentuk-bentuk pengendalian fisik, kecuali
Mengunci pintu ruangan
Mengunci perangkat laptop
Memasang kamera cctv
Memasang firewall
Bentuk pengendalian yang memberikan akses hanya setelah para pengguna dapat melewati layar untuk indentifikasi, autentikasi, dan otorisasi pengguna disebut
Pengendalian formal
Pengendalian teknis
Pengendalian informal
Pengendalian akses
Standar Internasional terkait Information Security Management System
ISO 9001
ISO 27001
ISO 22301
ISO 45001
Jika teman di kantor meminta atau meminjam password kita yang terkait dengan pekerjaan atau sistem aplikasi milik Perusahaan, maka
Diberikan saja, supaya kalau kita sedang sakit atau tidak bisa ke kantor maka ada teman yang
bisa menggantikan kita untuk mengakses ke dalam sistem aplikasi Perusahaan
Diberikan saja, kalau dianggap tidak merugikan siapa-siapa
Jangan diberikan, karena terkait dengan aturan Perusahaan dan pertanggung jawaban (akuntabilitas) dalam pekerjaan
Diberikan saja, kalau hal itu bisa mempercepat proses bekerja dalam tim ketika dikejar deadline
Password yang baik haruslah
Di dalamnya ada bagian dari informasi pribadi kita, seperti nama belakang, tanggal lahir, alamat
Di dalamnya mengandung kata-kata yang umum, seperti "password", "qwerty"
Di dalamnya menggunakan kombinasi huruf, angka, symbol
Di dalamnya mengandung nama aplikasi yang digunakan, misalnya "SAP123"
Siapakah yang bertanggung jawab menjaga kerahasiaan password (agar password tidak diketahui oleh orang lain atau pihak yang tidak berwenang) yang berkaitan dengan pekerjaan?
Manajemen Perusahaan
Manager atau Kepala Divisi
Tim IT atau yang terkait dengan information security
Setiap personil atau individu dalam Perusahaan
Kalau kita kuatir lupa terhadap password, maka dapat menempuh langkah berikut ini
Disimpan pada aplikasi Notepad dan diletakkan di folder My Documents
Ditulis di sticky note lalu tempel di area meja kerja
Disimpan pada aplikasi password management dengan proteksi yang cukup baik
Disimpan pada aplikasi Excel lalu beri nama file yang tidak berhubungan dengan password
Kalau kita menerima e-mail dari orang yang tidak dikenal dan di dalamnya terdapat attachment, maka seharusnya kita
Buka attachment tersebut untuk memastikan isinya
Hapus e-mail tersebut
Forward e-mail tersebut ke rekan sekerja lainnya supaya mereka bisa membuka dulu attachment-nya sehingga bisa dipastikan aman ketika kita sendiri membukanya
Forward e-mail tersebut ke account e-mail pribadi kita supaya kita bisa membuka attachment tersebut di rumah
Bagaimana contoh password yang baik?
Dp0si#Z$2
p@ssw0rd
abc123
30September1990
Siapakah yang berhak untuk menentukan tingkat kerahasiaan (Confidentiality) High, Medium, Low suatu asset informasi?
Asset Owner
Staff Audit
Manajer
HR
Sebelum kita meninggalkan meja kerja untuk ke kamar kecil apakah yang harus kita lakukan terhadap PC kita
Biarkan saja, Namun kondisi semua file sudah dalam posisi closed
Biarkan saja, karena hanya sebentar
Lock Computer (Windows + L)
Minta tolong rekan kerja untuk mengawasi PC kita
Sikap apa yang harus kita ambil ketika mendengar/mengalami suatu insiden keamanan informasi
Melaporkan kepada atasan di akhir hari menjelang pulang
Tidak usah mempermasalahkan hal tersebut karena bukan divisi kita yang terkena serang
Menghalangi seseorang yang ingin melaporkan kejadian tersebut
Mengikuti saran dari IT Help Desk terkait dengan hal apa yang harus dilakukan
Manakah hal dibawah ini yang menjadi tanggung jawab kita dalam hal menjaga keamanan informasi
Melakukan pengiriman informasi kerjaan melalui whatsapp
File yang berisikan informasi kantor digabung dengan informasi pribadi dalam 1 device flashdisk
Meninggalkan komputer begitu saja dalam keadaan menyala diatas meja kantor
Melakukan backup data secara berkala
Tiga tujuan utama keamanan informasi
Kerahasiaan
Integritas
Kelengkapan
Ketersediaan
Keuntungan
Bu Anna Frans, seorang Manager Retail Credit Center (RCC) memiliki akses Loan Origination System (LOS) untuk dapat memberikan layanan nasabah yang membutuhkan (inquiry) status pengajuan kredit, termasuk data pribadi nasabah.
Pada minggu tersebut, Tim IT sedang mempersiapkan User Acceptance Test (UAT) untuk menambah fitur dalam LOS, sehingga membutuhkan data nasabah untuk proses validasi. Tim IT meminta Bu Anna untuk memberikan data pribadi dan data kredit nasabah untuk diberikan kepada pihak vendor IT.
Berdasarkan prinsip keamanan informasi, menurut Bapak/Ibu, tindakan tersebut merupakan …
Diperbolehkan sharing data pribadi nasabah, karena vendor/pihak ketiga tersebut merupakan teman baik Bu Ana
Diperbolehkan sharing data pribadi nasabah, karena vendor/pihak ketiga berjanji tidak akan membocorkan data ke pihak lain.
Tidak diperbolehkan sharing data pribadi nasabah kepada vendor/pihak ketiga, karena tidak disetujui oleh Employee Manager Bu Ana.
Tidak diperbolehkan sharing data pribadi nasabah ke vendor/pihak ketiga, karena merupakan data yang bersifat confidential.
Pak Andi adalah seorang direktur bank, karena kesibukannya dia melakukan sharing password dengan sekretarisnya agar sekretarisnya bisa mengakses laptop dan email kantornya untuk kemudahan berkoordinasi dan alasan kenyamanan.
Dari kacamata keamanan informasi, menurut Bapak Ibu, hal ini merupakan
Diperbolehkan, karena sharing password membuat pekerjaan delegasi simpel dan tidak ribet.
Diperbolehkan, karena sekretaris tersebut dapat dipercaya, sehingga sharing password tidak berisiko menyebabkan kebocoran informasi atau penyalahgunaan akses.
Tidak diperbolehkan, karena terdapat risiko penyalahgunaan akses oleh sekretaris tersebut menggunakan otoritas milik atasan nya.
Tidak diperbolehkan, jika direktur sharing password dengan sekretarisnya, namun diperbolehkan jika direktur sharing password dengan sesama direktur.
Berikut cara terhindar dari phishing, kecuali
Menjaga password/PIN karena merupakan hal yang strictly confidential.
Mengklik tautan dari email yang tidak dikenal.
Memperhatikan konten email yang mencurigakan dan melaporkan kepada CISO.
Tidak mengumbar data pribadi ke social media.
Senin, 20 Oktober 2015 pukul 14.30, Petugas Cabang Kuningan melaporkan kehilangan blanko bilyet deposito di ruang kerja Kepala Cabang.
Dari investigasi awal melalui rekaman CCTV, diketahui pada pukul 12:05 saat jam makan siang, terdapat orang tidak dikenal berseragam petugas kebersihan membuntuti pegawai cabang masuk ke restricted area melalui access door yang hanya dapat dibuka dengan swipe ID Card pegawai. Orang tak dikenal tersebut keluar pada pukul 12.37 melalui access door yang sama dengan menekan tombol akses keluar di sisi kiri pintu.
Menurut Bapak/Ibu hal-hal terkait IT Security yang tidak relevan dengan kasus tersebut adalah
Kurangnya awareness pegawai tersebut terhadap tailgating.
Clean Desk Policy yang tidak diterapkan dengan baik.
Lemahnya pengamanan fisik akses keluar restricted area.
Kurangnya kewaspadaan terhadap phishing
Selasa, 13 September 2017 pukul 17.00, Emily Wijaya, seorang nasabah Bank Paris melaporkan kehilangan uang total 50 juta dari rekening nya dari 5 transaksi tak dikenal via internet banking pada dini hari tersebut antara pukul 01:10-02:00 AM pada saat Emily sedang tidur.
Sehari sebelumnya, Emily mengaku menerima email dari pihak Customer Service (CS) Bank Paris yang menyarankan agar Emily login ke akun internet banking melalui link yang tersedia di email tersebut untuk mengupdate data pribadi di akun nya agar akun miliknya tidak ditutup oleh bank.
Setelah investigasi, diketahui bahwa alamat email CS dan link internet banking tersebut berbeda dengan alamat official email CS dan link internet banking dari Bank Paris.
Menurut Bapak/Ibu, manakah hal terkait IT Security yang relevan dengan kasus tersebut ?
Kurangnya awareness terhadap email phishing (social engineering).
Kurangnya kewaspadaan terhadap infeksi malware.
Lemahnya pengamanan fisik buku nasabah.
Kurangnya kewaspadaan terhadap ATM skimming.
Di Bank ABC ada sekitar 40.000 pegawai yang menggunakan perangkat PC dan Laptop. Dari 40.000 pegawai tersebut, masih ada 10.000 PC pegawai yang menggunakan OS Windows XP yang obsolete di April 2009.
Dari sisi keamanan informasi, hal ini merupakan?
Major issue karena PC dengan OS Windows XP yang obsolete berpotensi menjadi media penyebaran malware ke jaringan.
Minor issue karena PC dengan OS Windows XP yang obsolete tersebut baik-baik saja dan tidak terinfeksi malware.
Tidak masalah karena PC dengan OS Windows XP yang obsolete tersebut masih bisa digunakan pegawai untuk bekerja.
Hal yang normal karena upgrade OS Windows XP ke Windows 10 membutuhkan biaya, jadi sebaiknya ditunda dalam rangka efisiensi.
Budi bekerja di bagian Internal Audit. Suatu hari dia ingin mengirimkan laporan hasil kajian audit kepada manager nya. Supaya lebih cepat dan nyaman, Budi mengirimkan laporan tersebut melalui pesan Whatsapp tanpa diproteksi password.
Dari sisi keamanan informasi, tindakan Budi tersebut merupakan
Tidak disarankan, karena laporan audit merupakan dokumen yang confidential. Namun jika terpaksa pengiriman file melalui Whatsapp menggunakan pengamanan password dan password dikirimkan terpisah.
Tidak diperbolehkan karena Budi sudah memiliki license O365, sehingga sebaiknya dikirim melalui Microsoft Teams/ Sharepoint internal agar license O365 tidak dibeli sia-sia.
Diperbolehkan karena Budi mengirimkan laporan audit tersebut kepada manager nya sendiri yang merupakan pihak yang berwenang untuk mengetahui isi laporan tersebut.
Diperbolehkan karena sudah menjadi kebiasaan di unit kerja Budi bahwa laporan audit dikirim melalui Whatsapp, sehingga rekan-rekan Budi juga melakukan hal yang sama.
Anda sedang menghadiri event di DRC Rempoa untuk kalangan terbatas dengan agenda pembahasan mengenai rencana strategis IT Bank. Tiba-tiba, terdapat seseorang tak dikenal meminjam kartu akses Anda untuk ikut masuk ke restricted area (tailgating).
Dalam situasi ini, apa yang sebaiknya Bapak Ibu lakukan?
Mempersilahkan orang tak dikenal tersebut mengikuti Anda masuk, karena Anda adalah orang yang ramah dan baik hati.
Meminjamkan kartu akses Anda kepada orang tak dikenal tersebut, sambil berkenalan agar tidak dikira sombong.
Meminta orang tak dikenal tersebut pergi ke resepsionis untuk menukar tanda pengenal dengan kartu akses tamu.
Meminta sekretaris Anda membukakan akses kepada orang tak dikenal tersebut, karena ia tampak baik dan tidak mencurigakan.
Apa yang dimaksud dengan serangan phishing dalam keamanan siber?
Serangan yang mengirimkan virus ke perangkat.
Serangan yang melumpuhkan jaringan komputer.
Serangan yang mencuri informasi pribadi dengan menyamar sebagai entitas sah.
Serangan yang menciptakan salinan data sensitif.
Apa manfaat utama dari menggunakan verifikasi dua langkah pada akun online?
Melindungi perangkat dari malware.
Mengamankan data pribadi di server perusahaan.
Membuat kata sandi lebih mudah diingat.
Memberikan lapisan keamanan tambahan dengan langkah verifikasi tambahan.
Apa peran utama Virtual Private Network (VPN)?
Mengamankan perangkat dari virus.
Melindungi data dari perangkat tertentu.
Menyembunyikan aktivitas online dan mengenkripsi koneksi internet.
Mencegah akses ke situs web berbahaya.
Apa yang harus dilakukan jika Anda mencurigai akun media sosial Anda diretas?
Mengabaikannya dan tidak melakukan apa-apa.
Melaporkan kejadian tersebut kepada penyedia layanan.
Mengganti kata sandi dengan yang lebih sederhana.
Berbagi informasi dengan teman-teman untuk meminta bantuan.
Apa yang dimaksud dengan serangan DDoS (Distributed Denial of Service)?
Serangan yang mencuri data pribadi.
Serangan yang meretas akun media sosial.
Serangan yang menginstal malware pada perangkat.
Serangan yang melumpuhkan layanan dengan membanjiri server dengan permintaan palsu.
Apa yang dimaksud dengan "ransomware"?
Program yang melindungi perangkat dari virus.
Serangan yang mencuri data pribadi.
Program antivirus yang baik.
Jenis malware yang mengenkripsi data dan meminta pembayaran tebusan.
Apa yang dimaksud dengan "phishing email"?
Email yang berisi iklan.
Email yang mencoba memperoleh informasi pribadi atau keuangan dengan cara menipu.
Email yang dikirim dari teman.
Email yang mengandung virus komputer
Apa yang sebaiknya Anda lakukan setelah menerima email yang mencurigakan?
Membalas email dengan memberikan informasi yang diminta.
Mengklik tautan atau lampiran yang ada di dalam email
Verifikasi keaslian email dengan sumber yang sah sebelum mengambil tindakan lebih lanjut
Mengabaikan email tersebut
praktik manipulasi psikologis yang dilakukan oleh penyerang untuk memperoleh informasi sensitif atau mendapatkan akses ke sistem atau sumber daya yang seharusnya terbatas
social engineering
hacking
spamming
phising
Sistem informasi terdiri atas .... komponen
4
3
2
Switch jaringan termasuk ke dalam komponen...
Perangkat keras
Jaringan komunikasi
Perangkat lunak
Kriteria untuk End User Computing ialah..., kecuali
Mengkases dan/atau mengubah Sistem Utama Perpajakan
Tidak mengkases dan/atau mengubah Sistem Utama Perpajakan
Tidak digunakan untuk pelayanan transaksional WP, tidak menghasilkan produk hukum
Hanya digunakan untuk keperluan analis data
Danpak insiden keamanan antara lain, kecuali....
Konsekuensi hukum
Gangguan kinerja
Hilangnya kepercayaan masyarakat
Hilangnya kepercayaan atasan
Prinsip-prinsip IT Security antara lain kecuali...
Actuality (Aktualitas)
Confidentiality (Kerahasiaan)
Integrity (Integritas)
Availability (Ketersediaan)
Salah satu dampak gangguan Keamanan Informasi adalah...
Keuntungan Finansial
Adanya trust dari stakeholder
Kekayaan Intelektual Bertambah
Keborocan Informasi
Klasifikasi Aset Informasi dan Kerahasiaan Informasi adalah sebagai berikut kecuali...
Rahasia
Sangat Rahasia
Terbatas
Spesifik
... Adalah kegiatan untuk mendapatkan informasi
rahasia/penting dengan cara memanipulasi pemilik
informasi, mendapatkan kepercayaan korban untuk
mencuri data, informasi, dan uang
Social Persuasive
Social Trick
Social Engagement
Social Engineering
Komponen utama dari peningkatan kapasitas laporan dan rekomendasi dari keberlanjutan dan kematangn SOC adalah..?
Kematangan SOC
Tiketing SOC
Analisa SOC
Kepercayaan Konsumen
Apa fitur keamanan yang terdapat pada sistem operasi Windows 10?
Perlindungan terhadap kebocoran data
Perlindungan terhadap hacker
Perlindungan terhadap virus & ancaman lain
Perlindungan terhadap serangan DDoS
Apa yang dimaksud dengan protokol keamanan HTTPS pada situs web?
Protokol untuk menghindari serangan DDoS
Protokol untuk enkripsi komunikasi data
Protokol untuk mempercepat koneksi internet
Protokol untuk memblokir iklan berbahaya
Apa yang dimaksud dengan 'Account Protection' pada Windows 10?
Fitur untuk mengatur pengaturan firewall
Fitur untuk melindungi akun media sosial
Fitur untuk melindungi akun pengguna
Fitur untuk mengatur kecepatan koneksi internet
Apa yang dimaksud dengan 'Firewall and Network Protection' pada Windows 10?
Fitur untuk melindungi perangkat dari serangan perangkat lunak berbahaya
Fitur untuk mengatur kecepatan koneksi internet
Fitur untuk mengelola setelan firewall dan memonitor kegiatan jaringan
Fitur untuk melindungi akun pengguna
Apa yang dimaksud dengan keamanan data?
Langkah-langkah untuk menghapus informasi pribadi
Langkah-langkah untuk melindungi informasi dari akses yang tidak sah, perubahan, atau kerusakan.
Langkah-langkah untuk mengumpulkan informasi pribadi
Langkah-langkah untuk membagikan informasi secara bebas
Apa yang termasuk ke dalam kebutuhan keamanan data?
Mengumpulkan informasi pribadi
Membagikan informasi pribadi secara bebas
Menghapus informasi pribadi
Melindungi informasi pribadi seperti nomor identitas, alamat, dan informasi finansial.
Apa yang termasuk dalam software keamanan?
Antivirus, firewall, dan antispyware
Aplikasi media sosial
Perangkat keras komputer
Aplikasi perbankan online
Apa yang dimaksud dengan integritas dalam keamanan informasi?
Integritas adalah keakuratan dan konsistensi data dalam keamanan informasi.
Integritas adalah proses enkripsi data untuk melindungi informasi.
Integritas berarti data harus selalu tersedia dan dapat diakses.
Integritas adalah kerahasiaan data dalam keamanan informasi.
Sebutkan contoh metode untuk menjaga kerahasiaan data!
Menonaktifkan firewall
Penggunaan kertas untuk menyimpan data
Enkripsi, penggunaan password yang kuat, kontrol akses.
Membagikan password kepada orang lain
Apa peran pemerintah dalam menjaga keamanan informasi?
Pemerintah menjaga keamanan informasi melalui regulasi, infrastruktur keamanan, edukasi, dan penegakan hukum.
Pemerintah hanya perlu menyediakan akses internet tanpa regulasi.
Pemerintah hanya bertanggung jawab untuk mengawasi media sosial.
Pemerintah tidak memiliki peran dalam keamanan informasi.
