Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Keamanan Siber

Total questions: 50

Worksheet time: 50mins

Name
Class
Date
1.

Perbedaan utama antara cybersecurity dan information security dalam adalah...

a)

Cybersecurity hanya fokus pada serangan teknis, sementara information security hanya fokus pada kebijakan

b)

Cybersecurity berfokus pada perlindungan aset digital/ruang siber, sedangkan information security mencakup seluruh bentuk informasi digital/manual

c)

Information security adalah bagian dari cybersecurity yang fokus pada data rahasia

d)

Keduanya sama dan dapat dipakai bergantian tanpa perbedaan konteks

2.

Pernyataan manakah yang PALING tepat menggambarkan tujuan utama NIST Cybersecurity Framework (CSF) 2.0?

a)

Menyediakan standar teknis rinci untuk semua kontrol keamanan jaringan

b)

Berbasis outcome dan dapat dipetakan ke berbagai standar lain

c)

Menggantikan seluruh standar keamanan lain seperti ISO 27001

d)

Hanya menjadi panduan untuk infrastruktur kritikal sektor energi

3.

Perubahan besar pada NIST CSF versi 2.0 dibanding versi sebelumnya adalah...

a)

Penghapusan fungsi PROTECT dan DETECT karena dianggap tumpang tindih

b)

Penambahan fungsi GOVERN yang menegaskan pentingnya tata kelola

c)

Pengurangan jumlah fungsi menjadi hanya tiga: PREVENT, DETECT, RESPOND

d)

Pembatasan ruang lingkup hanya untuk organisasi skala besar

4.

Dalam struktur CSF 2.0, Core, Profiles, dan Tiers masing-masing berperan sebagai...

a)

Core = tingkat kematangan, Profiles = daftar kontrol teknis, Tiers = daftar proses bisnis

b)

Core = taksonomi outcome, Profiles = gambaran current vs target, Tiers = tingkat tata kelola

c)

Core = panduan implementasi cepat, Profiles = referensi regulasi, Tiers = panduan teknis log management

d)

Core = daftar aset, Profiles = daftar kerentanan, Tiers = daftar insiden historis

5.

Aktivitas berikut dilakukan sebuah organisasi: • Menetapkan kebijakan risiko siber • Menentukan peran & akuntabilitas keamanan • Mengelola risiko rantai pasok (SCRM) dan kewajiban kontraktual vendor Aktivitas ini terutama termasuk dalam fungsi...

a)

IDENTIFY (ID)

b)

GOVERN (GV)

c)

PROTECT (PR)

d)

RESPOND (RS)

6.

Manakah contoh aktivitas yang PALING tepat dikaitkan dengan fungsi PROTECT (PR) dalam CSF 2.0?

a)

Menyusun laporan insiden ke regulator setelah serangan terjadi

b)

Menentukan RTO/RPO untuk layanan kritikal

c)

Menerapkan IAM dengan MFA dan prinsip least privilege, melakukan patching dan hardening sistem

d)

Melakukan triase dan containment saat insiden sedang berlangsung

7.

Sebuah organisasi: • Menyusun dan menguji Incident Response Plan (IRP) untuk phishing dan ransomware • Menetapkan prosedur eskalasi dan komunikasi internal/eksternal saat insiden Aktivitas ini terutama terkait fungsi...

a)

IDENTIFY (ID)

b)

PROTECT (PR)

c)

RESPOND (RS)

d)

RECOVER (RC)

8.

Kegiatan berikut: • Melakukan uji pemulihan (DR drill) • Menguji proses restore dari backup • Melakukan perbaikan berdasarkan lessons learned untuk meningkatkan ketangguhan Ini adalah karakteristik utama fungsi...

a)

PROTECT (PR)

b)

DETECT (DE)

c)

RESPOND (RS)

d)

RECOVER (RC)

9.

Sebuah organisasi menilai tingkat kematangan tata kelola dan proses manajemen risiko sibernya dengan skala: 1 = Ad-hoc, 2 = Dasar, 3 = Terdefinisi/Terkelola, 4 = Terukur/Adaptif. Dalam CSF 2.0, penilaian seperti ini terutama difasilitasi oleh...

a)

Core

b)

Profiles

c)

Tiers

d)

Subcategory

10.

Manakah pernyataan berikut yang PALING tepat mengenai karakteristik AES?

a)

Cipher blok simetris dengan ukuran blok dan panjang kunci yang selalu sama yaitu 128 bit

b)

Cipher blok simetris dengan ukuran blok 128 bit dan mendukung panjang kunci 128, 192, dan 256 bit

c)

Cipher blok asimetris dengan ukuran blok 128 bit dan panjang kunci 1024 bit

d)

Cipher aliran (stream cipher) yang memproses bit satu per satu

11.

Hubungan antara panjang kunci AES dan jumlah rondenya adalah...

a)

AES-128 = 10 ronde, AES-192 = 12 ronde, AES-256 = 14 ronde

b)

AES-128 = 8 ronde, AES-192 = 10 ronde, AES-256 = 12 ronde

c)

AES-128 = 12 ronde, AES-192 = 14 ronde, AES-256 = 16 ronde

d)

Semua varian AES menggunakan jumlah ronde yang sama, hanya berbeda panjang kunci

12.

Manakah pernyataan berikut yang PALING tepat terkait keamanan brute force terhadap AES-128?

a)

AES-128 tidak lagi aman karena panjang kunci 128 bit sudah bisa di-brute-force dengan komputer modern tunggal

b)

AES-128 masih dianggap aman karena ruang kunci 21282^{128} secara praktis tidak dapat di-brute-force dengan teknologi saat ini

c)

AES-128 hanya aman jika digunakan dalam mode ECB

d)

AES-128 hanya aman jika ditambah sandi pengguna (password) minimal 16 karakter

13.

Penggunaan AES dalam mode ECB (Electronic Codebook) memiliki kelemahan utama...

a)

Membutuhkan IV unik untuk setiap blok sehingga implementasi kompleks

b)

Tidak mendukung dekripsi, hanya enkripsi

c)

Pola pada plaintext akan tetap terlihat pada ciphertext jika blok plaintext yang sama menghasilkan blok ciphertext yang sama

d)

Tidak dapat digunakan untuk data bervolume besar karena batasan standar

14.

Mengapa mode CBC atau CTR lebih disarankan daripada ECB untuk mengenkripsi file gambar?

a)

Karena CBC/CTR tidak membutuhkan kunci

b)

Karena CBC/CTR menyembunyikan pola dengan menggunakan IV/nonce sehingga blok yang sama tidak selalu menghasilkan ciphertext yang sama

c)

Karena CBC/CTR tidak menggunakan S-box AES

d)

Karena CBC/CTR mengurangi jumlah ronde AES yang diperlukan

15.

Pada AES-CBC, alasan utama penggunaan skema padding (misalnya PKCS#7) adalah...

a)

Menambah panjang kunci agar lebih aman dan mudah digunakan

b)

Menyamarkan pola bit agar tidak bisa dianalisis

c)

Menjamin bahwa panjang plaintext kelipatan ukuran blok

d)

Mengurangi kebutuhan random number generator

16.

Mode operasi AES-GCM sering direkomendasikan karena...

a)

Hanya memberikan kerahasiaan tanpa integritas

b)

Memberikan kerahasiaan sekaligus autentikasi/integritas data

c)

Tidak membutuhkan nonce/IV sehingga implementasi lebih mudah

d)

Menggunakan lebih sedikit kunci daripada mode lain

17.

Konsekuensi keamanan yang PALING serius dari reuse nonce/IV yang sama dengan kunci yang sama pada AES-CTR/AES-GCM adalah...

a)

Kinerja enkripsi menjadi lebih lambat

b)

Serangan brute force menjadi lebih mudah dan terdapat pola yang selalu identik dan berulang

c)

Penyerang berpotensi mendapatkan informasi tentang plaintext

d)

Sistem menjadi tidak kompatibel dengan standar NIST

18.

Dalam konteks manajemen kunci, istilah Key Encryption Key (KEK) dan Data Encryption Key (DEK) mengacu pada...

a)

KEK untuk mengenkripsi data, DEK untuk mengenkripsi kunci

b)

KEK untuk mengenkripsi DEK, DEK untuk mengenkripsi data

c)

Keduanya adalah istilah yang sama dan dapat dipertukarkan

d)

KEK hanya digunakan pada algoritma asimetris, DEK hanya untuk algoritma simetris

19.

Manakah yang paling menggambarkan siklus hidup kunci (key life cycle) yang baik?

a)

Generasi → Distribusi → Penggunaan → Penyimpanan → Penghapusan

b)

Generasi → Penggunaan → Penghapusan

c)

Generasi → Distribusi → Penyimpanan → Rotasi/Perubahan → Revoke → Penghancuran

d)

Generasi → Penggunaan → Backup → Penghancuran

20.

Seorang pengembang menyimpan kunci AES hard-coded di dalam kode sumber aplikasi yang juga berada di repositori publik. Dari sudut pandang manajemen kunci, masalah UTAMA dari praktik ini adalah...

a)

Sulit melakukan logging

b)

Sulit melakukan enkripsi data dengan cepat

c)

Kunci terbuka untuk diakses siapa saja, sehingga tidak ada lagi kerahasiaan kunci dan tidak bisa diganti tanpa merilis ulang aplikasi

d)

Kunci menjadi terlalu kuat dan sulit diganti

21.

Organisasi ingin mengurangi risiko kebocoran kunci enkripsi basis data. Mereka memutuskan: • Kunci utama (master key) disimpan di HSM/KMS, • Aplikasi hanya mendapatkan token sementara untuk mendekripsi DEK, • Hak akses ke pengelolaan kunci dipisah dari tim pengembang aplikasi. Prinsip manajemen kunci apa yang paling ditekankan di sini?

a)

Key escrow

b)

Separation of duties dan least privilege

c)

Obfuscation kode

d)

Penggunaan password kuat

22.

Sebuah organisasi memiliki kebijakan bahwa kunci AES untuk mengenkripsi data sangat sensitif harus dirotasi setiap 6 bulan atau ketika terindikasi terjadi insiden kebocoran. Tujuan utama kebijakan periode rotasi kunci tersebut adalah...

a)

Mengurangi performa sistem agar lebih aman

b)

Membatasi volume data yang terlindungi oleh satu kunci sehingga dampak kompromi kunci menjadi lebih kecil

c)

Mempermudah proses audit karena kunci sering berubah

d)

Menghindari kebutuhan backup kunci secara rutin

23.

Syarat preimage resistance pada fungsi hash kriptografi berarti...

a)

Sangat sulit mencari dua pesan berbeda yang memiliki hash sama

b)

Sangat sulit menemukan pasangan pesan dan hash yang cocok

c)

Mudah mencari pesan baru yang hash-nya sudah diketahui

d)

Sangat sulit mencari input hash jika diberikan outputnya

24.

Pernyataan yang PALING tepat mengenai second preimage resistance adalah...

a)

Sulit menghitung hash dari suatu pesan harus selalu menghasilkan output dengan panjang yang sama

b)

Sulit membuktikan bahwa suatu hash benar-benar unik

c)

Sulit menemukan output dari input (x2) = output dari input (x1)

d)

Tidak mungkin secara teori terjadi tabrakan hash

25.

Collision resistance yang lemah pada fungsi hash akan berdampak serius pada skema tanda tangan digital karena...

a)

Penyerang tidak dapat memanipulasi pesan sama sekali

b)

Penyerang dapat mencari dua pesan berbeda dengan hash sama, lalu mengganti pesan yang sudah ditandatangani tanpa mengubah tanda tangan

c)

Penyerang hanya bisa mengubah panjang pesan namun bukan isinya

d)

Collision resistance tidak berhubungan dengan keamanan tanda tangan digital akan tetapi lebih ke kerahasiaan data yang dapat diungkapkan

26.

Sifat avalanche effect pada fungsi hash yang baik berarti...

a)

Perubahan sedikit pada input akan mengubah banyak output

b)

Output hash selalu lebih panjang dari input

c)

Output hash selalu berulang secara periodik

d)

Input yang sedikit berbeda menghasilkan hash yang sangat mirip sehingga sulit ditebak

27.

Praktik manakah yang PALING tepat untuk menyimpan password pengguna di basis data?

a)

Menyimpan password dalam bentuk teks asli (plaintext)

b)

Mengenkripsi password dengan AES lalu menyimpan ciphertext-nya dalam database

c)

Menyimpan hash password saja, tanpa salt di dalam database untuk menghindari pengungkapan password jika database bocor

d)

Menggunakan fungsi hash yang lambat dengan salt unik per pengguna

28.

Dalam skema tanda tangan digital berbasis RSA, urutan operasi yang benar adalah...

a)

Verifikasi: penerima mengenkripsi pesan dengan kunci publik pengirim

b)

Penandatanganan: pengirim menandatangani hash pesan dengan kunci publik, verifikasi: penerima memeriksa tanda tangan menggunakan kunci privat

c)

Penandatanganan: pengirim menandatangani hash pesan dengan kunci privat, verifikasi: penerima memeriksa tanda tangan menggunakan kunci publik

d)

Penandatanganan: pengirim menandatangani pesan asli tanpa hashing, verifikasi: penerima menggunakan kunci privat

29.

Tujuan utama melakukan hash terlebih dahulu sebelum menandatangani pesan (alih-alih menandatangani pesan mentah) adalah...

a)

Mengurangi ukuran data yang harus diproses dan memanfaatkan sifat keamanan fungsi hash

b)

Mengurangi jumlah kunci publik yang diperlukan

c)

Menghindari kebutuhan sertifikat digital

d)

Agar tanda tangan tidak bisa diverifikasi oleh siapa pun

30.

Manakah pernyataan berikut yang PALING tepat terkait konsep non-repudiation pada tanda tangan digital?

a)

Pengirim dapat dengan mudah menyangkal bahwa ia pernah membuat tanda tangan

b)

Penerima tidak dapat membuktikan ke pihak ketiga bahwa pengirim benar-benar menandatangani pesan

c)

Tanda tangan digital hanya menjamin kerahasiaan, bukan autentikasi

d)

Pengirim sulit menyangkal bahwa ia menandatangani pesan, karena tanda tangan terikat pada kunci privat miliknya

31.

Dalam infrastruktur kunci publik (PKI), peran utama Certificate Authority (CA) adalah...

a)

Menyimpan semua kunci privat pengguna

b)

Meng-enkripsi semua pesan antar pengguna

c)

Menerbitkan dan menandatangani sertifikat digital

d)

Menghasilkan pasangan kunci untuk semua pengguna end-user

32.

Serangan “man-in-the-middle” pada distribusi kunci publik dapat diminimalkan dengan...

a)

Selalu menggunakan kunci simetris bersama

b)

Menggunakan sertifikat digital yang ditandatangani CA tepercaya

c)

Mengirim kunci publik lewat kanal yang sama dengan pesan

d)

Tidak pernah melakukan verifikasi sertifikat karena memperlambat koneksi

33.

Sebuah organisasi ingin memastikan bahwa dokumen elektronik yang disimpan selama bertahun-tahun tetap dapat diverifikasi keasliannya meskipun algoritma hash saat ini suatu hari nanti dianggap lemah. Strategi yang PALING tepat adalah...

a)

Tidak perlu melakukan apa-apa selama dokumen sudah terenkripsi

b)

Menghapus semua dokumen begitu algoritma hash melemah

c)

Melakukan re-signing secara berkala menggunakan algoritma n yang lebih kuat

d)

Hanya mengganti algoritma enkripsi tanpa menyentuh tanda tangan

34.

Manakah skenario yang paling tepat menggambarkan penggunaan tanda tangan digital dibanding enkripsi saja?

a)

Menyembunyikan isi pesan agar tidak dapat dibaca pihak lain kecuali pihak yang berwenang

b)

Menjamin bahwa pesan datang dari pihak tertentu dan tidak diubah

c)

Memampatkan ukuran file agar lebih kecil saat dikirim

d)

Mengizinkan siapa pun mengubah pesan setelah dikirim

35.

Pernyataan manakah yang PALING tepat menggambarkan serangan injection?

a)

Serangan yang selalu berusaha mencuri password dari file konfigurasi server

b)

Serangan ketika aplikasi memproses input yang tidak dipercaya sebagai perintah/query

c)

Serangan yang hanya terjadi pada aplikasi mobile tanpa backend

d)

Serangan yang hanya berfokus pada manipulasi tampilan (UI) tanpa menyentuh data

36.

Perhatikan cuplikan pseudo-code berikut: query = "SELECT * FROM users WHERE username = '" + user + "' AND password = '" + pass + "';" Kerentanan utama dari kode di atas terkait SQL Injection adalah...

a)

Query terlalu panjang sehingga mudah ditebak

b)

Penggunaan perintah SELECT seharusnya diganti UPDATE

c)

Password seharusnya tidak ditulis dalam huruf kecil

d)

Input user dan pass langsung digabung ke string query tanpa parameterisasi sehingga penyerang dapat menyuntikkan fragmen SQL

37.

Seorang penyerang memasukkan nilai berikut pada kolom username: admin' -- Sedangkan query yang dibuat aplikasi: SELECT * FROM users WHERE username = '' AND password = ''; Dampak paling mungkin dari input tersebut adalah...

a)

Pengecekan password menjadi komentar yang diabaikan

b)

Query gagal karena -- tidak dikenal dalam SQL

c)

Password pengguna lain akan ter-reset otomatis

d)

Database akan menghapus seluruh baris pada tabel users

38.

Query berikut digunakan oleh aplikasi: SELECT * FROM user WHERE username = 'xxx' OR 1=1; Apa akibat paling tepat dari pola tautology seperti di atas?

a)

Hanya baris dengan username xxx yang dikembalikan

b)

Query selalu gagal karena ekspresi 1=1 tidak valid

c)

Hampir semua baris dalam tabel dapat dikembalikan karena kondisi OR 1=1 selalu TRUE

d)

Database otomatis menolak query karena mendeteksi serangan

39.

Manakah langkah yang PALING efektif untuk mengurangi risiko SQL Injection pada aplikasi web berbasis database relasional?

a)

Menolak semua karakter ' (single quote) dari input pengguna

b)

Menyembunyikan pesan kesalahan database dari pengguna

c)

Meng-hash semua password yang disimpan di database

d)

Menggunakan prepared statement / parameterized query sehingga query dan parameter dipisahkan secara tegas

40.

Perbedaan utama antara SQL Injection dan XSS adalah...

a)

SQL Injection menyerang browser korban, sedangkan XSS menyerang database server

b)

SQL Injection memanipulasi query ke database di sisi server, sedangkan XSS menyuntikkan script yang dieksekusi di browser pengguna

c)

SQL Injection hanya terjadi di aplikasi mobile, sedangkan XSS hanya di desktop

d)

SQL Injection tidak membutuhkan input pengguna, sedangkan XSS membutuhkan

41.

Pernyataan manakah yang PALING tepat menggambarkan Cross-site Scripting (XSS)?

a)

Celah ketika aplikasi menampilkan data dari user tanpa menyaring/encoding dengan benar

b)

Celah yang hanya memungkinkan pengubahan tampilan warna situs

c)

Celah yang hanya bisa dieksploitasi melalui file upload gambar

d)

Celah yang muncul ketika server salah mengkonfigurasi firewall

42.

Sebuah blog memiliki fitur komentar. Teks komentar disimpan di database dan ditampilkan kembali apa adanya ke semua pengunjung tanpa encoding. Jika penyerang memasukkan payload di kolom komentar, jenis XSS yang paling tepat adalah...

a)

DOM-based XSS

b)

Reflected XSS

c)

Stored (Persistent) XSS

d)

Self-XSS yang tidak berbahaya

43.

Karakteristik manakah yang paling tepat menggambarkan Reflected XSS?

a)

Payload XSS selalu tersimpan di database server

b)

Script berbahaya hanya dapat dilihat oleh semua pengunjung web

c)

Browser tidak pernah menjalankan JavaScript pada kasus DOM-based XSS

d)

Injeksi dan eksekusi terjadi di sisi klien melalui manipulasi DOM oleh JavaScript (misalnya membaca location/hash) tanpa server merender ulang payload

44.

Menurut materi, garis pertahanan UTAMA terhadap XSS pada sisi server adalah...

a)

Menonaktifkan semua JavaScript di browser pengguna

b)

Melakukan output encoding sebelum menampilkan data

c)

Mengganti semua tanda < menjadi spasi di database

d)

Menghapus semua fitur input pengguna dari aplikasi

45.

Dalam konteks pencegahan XSS, manakah definisi yang PALING tepat untuk sanitasi input?

a)

Proses menghapus atau memodifikasi elemen/tag/atribut berbahaya dari input (misalnya menghapus