WorksheetsKeamanan Siber
Total questions: 50
Worksheet time: 50mins
Perbedaan utama antara cybersecurity dan information security dalam adalah...
Cybersecurity hanya fokus pada serangan teknis, sementara information security hanya fokus pada kebijakan
Cybersecurity berfokus pada perlindungan aset digital/ruang siber, sedangkan information security mencakup seluruh bentuk informasi digital/manual
Information security adalah bagian dari cybersecurity yang fokus pada data rahasia
Keduanya sama dan dapat dipakai bergantian tanpa perbedaan konteks
Pernyataan manakah yang PALING tepat menggambarkan tujuan utama NIST Cybersecurity Framework (CSF) 2.0?
Menyediakan standar teknis rinci untuk semua kontrol keamanan jaringan
Berbasis outcome dan dapat dipetakan ke berbagai standar lain
Menggantikan seluruh standar keamanan lain seperti ISO 27001
Hanya menjadi panduan untuk infrastruktur kritikal sektor energi
Perubahan besar pada NIST CSF versi 2.0 dibanding versi sebelumnya adalah...
Penghapusan fungsi PROTECT dan DETECT karena dianggap tumpang tindih
Penambahan fungsi GOVERN yang menegaskan pentingnya tata kelola
Pengurangan jumlah fungsi menjadi hanya tiga: PREVENT, DETECT, RESPOND
Pembatasan ruang lingkup hanya untuk organisasi skala besar
Dalam struktur CSF 2.0, Core, Profiles, dan Tiers masing-masing berperan sebagai...
Core = tingkat kematangan, Profiles = daftar kontrol teknis, Tiers = daftar proses bisnis
Core = taksonomi outcome, Profiles = gambaran current vs target, Tiers = tingkat tata kelola
Core = panduan implementasi cepat, Profiles = referensi regulasi, Tiers = panduan teknis log management
Core = daftar aset, Profiles = daftar kerentanan, Tiers = daftar insiden historis
Aktivitas berikut dilakukan sebuah organisasi: • Menetapkan kebijakan risiko siber • Menentukan peran & akuntabilitas keamanan • Mengelola risiko rantai pasok (SCRM) dan kewajiban kontraktual vendor Aktivitas ini terutama termasuk dalam fungsi...
IDENTIFY (ID)
GOVERN (GV)
PROTECT (PR)
RESPOND (RS)
Manakah contoh aktivitas yang PALING tepat dikaitkan dengan fungsi PROTECT (PR) dalam CSF 2.0?
Menyusun laporan insiden ke regulator setelah serangan terjadi
Menentukan RTO/RPO untuk layanan kritikal
Menerapkan IAM dengan MFA dan prinsip least privilege, melakukan patching dan hardening sistem
Melakukan triase dan containment saat insiden sedang berlangsung
Sebuah organisasi: • Menyusun dan menguji Incident Response Plan (IRP) untuk phishing dan ransomware • Menetapkan prosedur eskalasi dan komunikasi internal/eksternal saat insiden Aktivitas ini terutama terkait fungsi...
IDENTIFY (ID)
PROTECT (PR)
RESPOND (RS)
RECOVER (RC)
Kegiatan berikut: • Melakukan uji pemulihan (DR drill) • Menguji proses restore dari backup • Melakukan perbaikan berdasarkan lessons learned untuk meningkatkan ketangguhan Ini adalah karakteristik utama fungsi...
PROTECT (PR)
DETECT (DE)
RESPOND (RS)
RECOVER (RC)
Sebuah organisasi menilai tingkat kematangan tata kelola dan proses manajemen risiko sibernya dengan skala: 1 = Ad-hoc, 2 = Dasar, 3 = Terdefinisi/Terkelola, 4 = Terukur/Adaptif. Dalam CSF 2.0, penilaian seperti ini terutama difasilitasi oleh...
Core
Profiles
Tiers
Subcategory
Manakah pernyataan berikut yang PALING tepat mengenai karakteristik AES?
Cipher blok simetris dengan ukuran blok dan panjang kunci yang selalu sama yaitu 128 bit
Cipher blok simetris dengan ukuran blok 128 bit dan mendukung panjang kunci 128, 192, dan 256 bit
Cipher blok asimetris dengan ukuran blok 128 bit dan panjang kunci 1024 bit
Cipher aliran (stream cipher) yang memproses bit satu per satu
Hubungan antara panjang kunci AES dan jumlah rondenya adalah...
AES-128 = 10 ronde, AES-192 = 12 ronde, AES-256 = 14 ronde
AES-128 = 8 ronde, AES-192 = 10 ronde, AES-256 = 12 ronde
AES-128 = 12 ronde, AES-192 = 14 ronde, AES-256 = 16 ronde
Semua varian AES menggunakan jumlah ronde yang sama, hanya berbeda panjang kunci
Manakah pernyataan berikut yang PALING tepat terkait keamanan brute force terhadap AES-128?
AES-128 tidak lagi aman karena panjang kunci 128 bit sudah bisa di-brute-force dengan komputer modern tunggal
AES-128 masih dianggap aman karena ruang kunci 2128 secara praktis tidak dapat di-brute-force dengan teknologi saat ini
AES-128 hanya aman jika digunakan dalam mode ECB
AES-128 hanya aman jika ditambah sandi pengguna (password) minimal 16 karakter
Penggunaan AES dalam mode ECB (Electronic Codebook) memiliki kelemahan utama...
Membutuhkan IV unik untuk setiap blok sehingga implementasi kompleks
Tidak mendukung dekripsi, hanya enkripsi
Pola pada plaintext akan tetap terlihat pada ciphertext jika blok plaintext yang sama menghasilkan blok ciphertext yang sama
Tidak dapat digunakan untuk data bervolume besar karena batasan standar
Mengapa mode CBC atau CTR lebih disarankan daripada ECB untuk mengenkripsi file gambar?
Karena CBC/CTR tidak membutuhkan kunci
Karena CBC/CTR menyembunyikan pola dengan menggunakan IV/nonce sehingga blok yang sama tidak selalu menghasilkan ciphertext yang sama
Karena CBC/CTR tidak menggunakan S-box AES
Karena CBC/CTR mengurangi jumlah ronde AES yang diperlukan
Pada AES-CBC, alasan utama penggunaan skema padding (misalnya PKCS#7) adalah...
Menambah panjang kunci agar lebih aman dan mudah digunakan
Menyamarkan pola bit agar tidak bisa dianalisis
Menjamin bahwa panjang plaintext kelipatan ukuran blok
Mengurangi kebutuhan random number generator
Mode operasi AES-GCM sering direkomendasikan karena...
Hanya memberikan kerahasiaan tanpa integritas
Memberikan kerahasiaan sekaligus autentikasi/integritas data
Tidak membutuhkan nonce/IV sehingga implementasi lebih mudah
Menggunakan lebih sedikit kunci daripada mode lain
Konsekuensi keamanan yang PALING serius dari reuse nonce/IV yang sama dengan kunci yang sama pada AES-CTR/AES-GCM adalah...
Kinerja enkripsi menjadi lebih lambat
Serangan brute force menjadi lebih mudah dan terdapat pola yang selalu identik dan berulang
Penyerang berpotensi mendapatkan informasi tentang plaintext
Sistem menjadi tidak kompatibel dengan standar NIST
Dalam konteks manajemen kunci, istilah Key Encryption Key (KEK) dan Data Encryption Key (DEK) mengacu pada...
KEK untuk mengenkripsi data, DEK untuk mengenkripsi kunci
KEK untuk mengenkripsi DEK, DEK untuk mengenkripsi data
Keduanya adalah istilah yang sama dan dapat dipertukarkan
KEK hanya digunakan pada algoritma asimetris, DEK hanya untuk algoritma simetris
Manakah yang paling menggambarkan siklus hidup kunci (key life cycle) yang baik?
Generasi → Distribusi → Penggunaan → Penyimpanan → Penghapusan
Generasi → Penggunaan → Penghapusan
Generasi → Distribusi → Penyimpanan → Rotasi/Perubahan → Revoke → Penghancuran
Generasi → Penggunaan → Backup → Penghancuran
Seorang pengembang menyimpan kunci AES hard-coded di dalam kode sumber aplikasi yang juga berada di repositori publik. Dari sudut pandang manajemen kunci, masalah UTAMA dari praktik ini adalah...
Sulit melakukan logging
Sulit melakukan enkripsi data dengan cepat
Kunci terbuka untuk diakses siapa saja, sehingga tidak ada lagi kerahasiaan kunci dan tidak bisa diganti tanpa merilis ulang aplikasi
Kunci menjadi terlalu kuat dan sulit diganti
Organisasi ingin mengurangi risiko kebocoran kunci enkripsi basis data. Mereka memutuskan: • Kunci utama (master key) disimpan di HSM/KMS, • Aplikasi hanya mendapatkan token sementara untuk mendekripsi DEK, • Hak akses ke pengelolaan kunci dipisah dari tim pengembang aplikasi. Prinsip manajemen kunci apa yang paling ditekankan di sini?
Key escrow
Separation of duties dan least privilege
Obfuscation kode
Penggunaan password kuat
Sebuah organisasi memiliki kebijakan bahwa kunci AES untuk mengenkripsi data sangat sensitif harus dirotasi setiap 6 bulan atau ketika terindikasi terjadi insiden kebocoran. Tujuan utama kebijakan periode rotasi kunci tersebut adalah...
Mengurangi performa sistem agar lebih aman
Membatasi volume data yang terlindungi oleh satu kunci sehingga dampak kompromi kunci menjadi lebih kecil
Mempermudah proses audit karena kunci sering berubah
Menghindari kebutuhan backup kunci secara rutin
Syarat preimage resistance pada fungsi hash kriptografi berarti...
Sangat sulit mencari dua pesan berbeda yang memiliki hash sama
Sangat sulit menemukan pasangan pesan dan hash yang cocok
Mudah mencari pesan baru yang hash-nya sudah diketahui
Sangat sulit mencari input hash jika diberikan outputnya
Pernyataan yang PALING tepat mengenai second preimage resistance adalah...
Sulit menghitung hash dari suatu pesan harus selalu menghasilkan output dengan panjang yang sama
Sulit membuktikan bahwa suatu hash benar-benar unik
Sulit menemukan output dari input (x2) = output dari input (x1)
Tidak mungkin secara teori terjadi tabrakan hash
Collision resistance yang lemah pada fungsi hash akan berdampak serius pada skema tanda tangan digital karena...
Penyerang tidak dapat memanipulasi pesan sama sekali
Penyerang dapat mencari dua pesan berbeda dengan hash sama, lalu mengganti pesan yang sudah ditandatangani tanpa mengubah tanda tangan
Penyerang hanya bisa mengubah panjang pesan namun bukan isinya
Collision resistance tidak berhubungan dengan keamanan tanda tangan digital akan tetapi lebih ke kerahasiaan data yang dapat diungkapkan
Sifat avalanche effect pada fungsi hash yang baik berarti...
Perubahan sedikit pada input akan mengubah banyak output
Output hash selalu lebih panjang dari input
Output hash selalu berulang secara periodik
Input yang sedikit berbeda menghasilkan hash yang sangat mirip sehingga sulit ditebak
Praktik manakah yang PALING tepat untuk menyimpan password pengguna di basis data?
Menyimpan password dalam bentuk teks asli (plaintext)
Mengenkripsi password dengan AES lalu menyimpan ciphertext-nya dalam database
Menyimpan hash password saja, tanpa salt di dalam database untuk menghindari pengungkapan password jika database bocor
Menggunakan fungsi hash yang lambat dengan salt unik per pengguna
Dalam skema tanda tangan digital berbasis RSA, urutan operasi yang benar adalah...
Verifikasi: penerima mengenkripsi pesan dengan kunci publik pengirim
Penandatanganan: pengirim menandatangani hash pesan dengan kunci publik, verifikasi: penerima memeriksa tanda tangan menggunakan kunci privat
Penandatanganan: pengirim menandatangani hash pesan dengan kunci privat, verifikasi: penerima memeriksa tanda tangan menggunakan kunci publik
Penandatanganan: pengirim menandatangani pesan asli tanpa hashing, verifikasi: penerima menggunakan kunci privat
Tujuan utama melakukan hash terlebih dahulu sebelum menandatangani pesan (alih-alih menandatangani pesan mentah) adalah...
Mengurangi ukuran data yang harus diproses dan memanfaatkan sifat keamanan fungsi hash
Mengurangi jumlah kunci publik yang diperlukan
Menghindari kebutuhan sertifikat digital
Agar tanda tangan tidak bisa diverifikasi oleh siapa pun
Manakah pernyataan berikut yang PALING tepat terkait konsep non-repudiation pada tanda tangan digital?
Pengirim dapat dengan mudah menyangkal bahwa ia pernah membuat tanda tangan
Penerima tidak dapat membuktikan ke pihak ketiga bahwa pengirim benar-benar menandatangani pesan
Tanda tangan digital hanya menjamin kerahasiaan, bukan autentikasi
Pengirim sulit menyangkal bahwa ia menandatangani pesan, karena tanda tangan terikat pada kunci privat miliknya
Dalam infrastruktur kunci publik (PKI), peran utama Certificate Authority (CA) adalah...
Menyimpan semua kunci privat pengguna
Meng-enkripsi semua pesan antar pengguna
Menerbitkan dan menandatangani sertifikat digital
Menghasilkan pasangan kunci untuk semua pengguna end-user
Serangan “man-in-the-middle” pada distribusi kunci publik dapat diminimalkan dengan...
Selalu menggunakan kunci simetris bersama
Menggunakan sertifikat digital yang ditandatangani CA tepercaya
Mengirim kunci publik lewat kanal yang sama dengan pesan
Tidak pernah melakukan verifikasi sertifikat karena memperlambat koneksi
Sebuah organisasi ingin memastikan bahwa dokumen elektronik yang disimpan selama bertahun-tahun tetap dapat diverifikasi keasliannya meskipun algoritma hash saat ini suatu hari nanti dianggap lemah. Strategi yang PALING tepat adalah...
Tidak perlu melakukan apa-apa selama dokumen sudah terenkripsi
Menghapus semua dokumen begitu algoritma hash melemah
Melakukan re-signing secara berkala menggunakan algoritma n yang lebih kuat
Hanya mengganti algoritma enkripsi tanpa menyentuh tanda tangan
Manakah skenario yang paling tepat menggambarkan penggunaan tanda tangan digital dibanding enkripsi saja?
Menyembunyikan isi pesan agar tidak dapat dibaca pihak lain kecuali pihak yang berwenang
Menjamin bahwa pesan datang dari pihak tertentu dan tidak diubah
Memampatkan ukuran file agar lebih kecil saat dikirim
Mengizinkan siapa pun mengubah pesan setelah dikirim
Pernyataan manakah yang PALING tepat menggambarkan serangan injection?
Serangan yang selalu berusaha mencuri password dari file konfigurasi server
Serangan ketika aplikasi memproses input yang tidak dipercaya sebagai perintah/query
Serangan yang hanya terjadi pada aplikasi mobile tanpa backend
Serangan yang hanya berfokus pada manipulasi tampilan (UI) tanpa menyentuh data
Perhatikan cuplikan pseudo-code berikut: query = "SELECT * FROM users WHERE username = '" + user + "' AND password = '" + pass + "';" Kerentanan utama dari kode di atas terkait SQL Injection adalah...
Query terlalu panjang sehingga mudah ditebak
Penggunaan perintah SELECT seharusnya diganti UPDATE
Password seharusnya tidak ditulis dalam huruf kecil
Input user dan pass langsung digabung ke string query tanpa parameterisasi sehingga penyerang dapat menyuntikkan fragmen SQL
Seorang penyerang memasukkan nilai berikut pada kolom username:
admin' --
Sedangkan query yang dibuat aplikasi:
SELECT * FROM users
WHERE username = '
Pengecekan password menjadi komentar yang diabaikan
Query gagal karena -- tidak dikenal dalam SQL
Password pengguna lain akan ter-reset otomatis
Database akan menghapus seluruh baris pada tabel users
Query berikut digunakan oleh aplikasi: SELECT * FROM user WHERE username = 'xxx' OR 1=1; Apa akibat paling tepat dari pola tautology seperti di atas?
Hanya baris dengan username xxx yang dikembalikan
Query selalu gagal karena ekspresi 1=1 tidak valid
Hampir semua baris dalam tabel dapat dikembalikan karena kondisi OR 1=1 selalu TRUE
Database otomatis menolak query karena mendeteksi serangan
Manakah langkah yang PALING efektif untuk mengurangi risiko SQL Injection pada aplikasi web berbasis database relasional?
Menolak semua karakter ' (single quote) dari input pengguna
Menyembunyikan pesan kesalahan database dari pengguna
Meng-hash semua password yang disimpan di database
Menggunakan prepared statement / parameterized query sehingga query dan parameter dipisahkan secara tegas
Perbedaan utama antara SQL Injection dan XSS adalah...
SQL Injection menyerang browser korban, sedangkan XSS menyerang database server
SQL Injection memanipulasi query ke database di sisi server, sedangkan XSS menyuntikkan script yang dieksekusi di browser pengguna
SQL Injection hanya terjadi di aplikasi mobile, sedangkan XSS hanya di desktop
SQL Injection tidak membutuhkan input pengguna, sedangkan XSS membutuhkan
Pernyataan manakah yang PALING tepat menggambarkan Cross-site Scripting (XSS)?
Celah ketika aplikasi menampilkan data dari user tanpa menyaring/encoding dengan benar
Celah yang hanya memungkinkan pengubahan tampilan warna situs
Celah yang hanya bisa dieksploitasi melalui file upload gambar
Celah yang muncul ketika server salah mengkonfigurasi firewall
Sebuah blog memiliki fitur komentar. Teks komentar disimpan di database dan ditampilkan kembali apa adanya ke semua pengunjung tanpa encoding. Jika penyerang memasukkan payload di kolom komentar, jenis XSS yang paling tepat adalah...
DOM-based XSS
Reflected XSS
Stored (Persistent) XSS
Self-XSS yang tidak berbahaya
Karakteristik manakah yang paling tepat menggambarkan Reflected XSS?
Payload XSS selalu tersimpan di database server
Script berbahaya hanya dapat dilihat oleh semua pengunjung web
Browser tidak pernah menjalankan JavaScript pada kasus DOM-based XSS
Injeksi dan eksekusi terjadi di sisi klien melalui manipulasi DOM oleh JavaScript (misalnya membaca location/hash) tanpa server merender ulang payload
Menurut materi, garis pertahanan UTAMA terhadap XSS pada sisi server adalah...
Menonaktifkan semua JavaScript di browser pengguna
Melakukan output encoding sebelum menampilkan data
Mengganti semua tanda < menjadi spasi di database
Menghapus semua fitur input pengguna dari aplikasi
Dalam konteks pencegahan XSS, manakah definisi yang PALING tepat untuk sanitasi input?
Proses menghapus atau memodifikasi elemen/tag/atribut berbahaya dari input (misalnya menghapus
