Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Keamanan Siber 2

Total questions: 50

Worksheet time: 25mins

Name
Class
Date
1.

Perbedaan utama antara cybersecurity dan information security dalam adalah

a)

Cybersecurity hanya fokus pada serangan teknis, sementara information security hanya fokus pada kebijakan

b)

Cybersecurity berfokus pada perlindungan aset digital/ruang siber, sedangkan information security mencakup seluruh bentuk informasi digital/manual

c)

Information security adalah bagian dari cybersecurity yang fokus pada data rahasia

d)

Keduanya sama dan dapat dipakai bergantian tanpa perbedaan konteks

2.

Pernyataan manakah yang PALING tepat menggambarkan tujuan utama NIST Cybersecurity Framework (CSF) 2.0?

a)

Menyediakan standar teknis rinci untuk semua kontrol keamanan jaringan

b)

Menjadi kerangka kerja manajemen risiko siber berbasis outcome yang dapat dipetakan ke berbagai standar/kontrol lain

c)

Menggantikan seluruh standar keamanan lain seperti ISO 27001

d)

Hanya menjadi panduan untuk infrastruktur kritikal sektor energi

3.

Perubahan besar pada NIST CSF versi 2.0 dibanding versi sebelumnya adalah

a)

Penghapusan fungsi PROTECT dan DETECT karena dianggap tumpang tindih

b)

Penambahan fungsi baru GOVERN yang menegaskan pentingnya tata kelola sebagai fondasi

c)

Pengurangan jumlah fungsi menjadi hanya tiga: PREVENT, DETECT, RESPOND

d)

Pembatasan ruang lingkup hanya untuk organisasi skala besar

4.

Dalam struktur CSF 2.0, Core, Profiles, dan Tiers masing-masing berperan sebagai

a)

Core = tingkat kematangan, Profiles = daftar kontrol teknis, Tiers = daftar proses bisnis

b)

Core = taksonomi outcome (fungsi–kategori–subkategori), Profiles = gambaran current vs target, Tiers = tingkat ketegasan tata kelola & manajemen risiko

c)

Core = panduan implementasi cepat, Profiles = referensi regulasi, Tiers = panduan teknis log management

d)

Core = daftar aset, Profiles = daftar kerentanan, Tiers = daftar insiden historis

5.

Aktivitas berikut dilakukan sebuah organisasi: • Menetapkan kebijakan risiko siber • Menentukan peran & akuntabilitas keamanan • Mengelola risiko rantai pasok (SCRM) dan kewajiban kontraktual vendor Aktivitas ini terutama termasuk dalam fungsi

a)

IDENTIFY (ID)

b)

GOVERN (GV)

c)

PROTECT (PR)

d)

RESPOND (RS)

6.

Manakah contoh aktivitas yang PALING tepat dikaitkan dengan fungsi PROTECT (PR) dalam CSF 2.0?

a)

Menyusun laporan insiden ke regulator setelah serangan terjadi

b)

Menentukan RTO/RPO untuk layanan kritikal

c)

Menerapkan IAM dengan MFA dan prinsip least privilege, melakukan patching dan hardening sistem

d)

Melakukan triase dan containment saat insiden sedang berlangsung

7.

Sebuah organisasi: • Menyusun dan menguji Incident Response Plan (IRP) untuk phishing dan ransomware • Menetapkan prosedur eskalasi dan komunikasi internal/eksternal saat insiden Aktivitas ini terutama terkait fungsi

a)

IDENTIFY (ID)

b)

PROTECT (PR)

c)

RESPOND (RS)

d)

RECOVER (RC)

8.

Kegiatan berikut: • Melakukan uji pemulihan (DR drill) • Menguji proses restore dari backup Aktivitas ini terutama terkait fungsi

a)

IDENTIFY (ID)

b)

PROTECT (PR)

c)

RESPOND (RS)

d)

RECOVER (RC)

9.

Melakukan perbaikan berdasarkan lessons learned untuk meningkatkan ketangguhan Ini adalah karakteristik utama fungsi...

a)

PROTECT (PR)

b)

DETECT (DE)

c)

RESPOND (RS)

d)

RECOVER (RC)

10.

Sebuah organisasi menilai tingkat kematangan tata kelola dan proses manajemen risiko sibernya dengan skala: 1 = Ad-hoc, 2 = Dasar, 3 = Terdefinisi/Terkelola, 4 = Terukur/Adaptif. Dalam CSF 2.0, penilaian seperti ini terutama difasilitasi oleh...

a)

Core

b)

Profiles

c)

Tiers

d)

Subcategory

11.

Manakah pernyataan berikut yang PALING tepat mengenai karakteristik AES?

a)

Cipher blok simetris dengan ukuran blok dan panjang kunci yang selalu sama yaitu 128 bit

b)

Cipher blok simetris dengan ukuran blok 128 bit dan mendukung panjang kunci 128, 192, dan 256 bit

c)

Cipher blok asimetris dengan ukuran blok 128 bit dan panjang kunci 1024 bit

d)

Cipher aliran (stream cipher) yang memproses bit satu per satu

12.

Hubungan antara panjang kunci AES dan jumlah rondenya adalah...

a)

AES-128 = 10 ronde, AES-192 = 12 ronde, AES-256 = 14 ronde

b)

AES-128 = 8 ronde, AES-192 = 10 ronde, AES-256 = 12 ronde

c)

AES-128 = 12 ronde, AES-192 = 14 ronde, AES-256 = 16 ronde

d)

Semua varian AES menggunakan jumlah ronde yang sama, hanya berbeda panjang kunci

13.

Manakah pernyataan berikut yang PALING tepat terkait keamanan brute force terhadap AES-128?

a)

AES-128 tidak lagi aman karena panjang kunci 128 bit sudah bisa di-brute-force dengan komputer modern tunggal

b)

AES-128 masih dianggap aman karena ruang kunci 21282^{128} secara praktis tidak dapat di-brute-force dengan teknologi saat ini

c)

AES-128 hanya aman jika digunakan dalam mode ECB

d)

AES-128 hanya aman jika ditambah sandi pengguna (password) minimal 16 karakter

14.

Penggunaan AES dalam mode ECB (Electronic Codebook) memiliki kelemahan utama...

a)

Membutuhkan IV unik untuk setiap blok sehingga implementasi kompleks

b)

Tidak mendukung dekripsi, hanya enkripsi

c)

Pola pada plaintext akan tetap terlihat pada ciphertext jika blok plaintext yang sama menghasilkan blok ciphertext yang sama

d)

Tidak dapat digunakan untuk data bervolume besar karena batasan standar

15.

Mengapa mode CBC atau CTR lebih disarankan daripada ECB untuk mengenkripsi file gambar?

a)

Karena CBC/CTR tidak membutuhkan kunci

b)

Karena CBC/CTR menyembunyikan pola dengan menggunakan IV/nonce sehingga blok yang sama tidak selalu menghasilkan ciphertext yang sama

c)

Karena CBC/CTR tidak menggunakan S-box AES

d)

Karena CBC/CTR mengurangi jumlah ronde AES yang diperlukan

16.

Pada AES-CBC, alasan utama penggunaan skema padding (misalnya PKCS#7) adalah...

a)

Menambah panjang kunci agar lebih aman dan mudah digunakan

b)

Menyamarkan pola bit agar tidak bisa dianalisis

c)

Menjamin bahwa panjang plaintext kelipatan ukuran blok

d)

Mengurangi kebutuhan random number generator

17.

Mode operasi AES-GCM sering direkomendasikan karena...

a)

Hanya memberikan kerahasiaan tanpa integritas

b)

Memberikan kerahasiaan sekaligus autentikasi/integritas data

c)

Tidak membutuhkan nonce/IV sehingga implementasi lebih mudah

d)

Menggunakan lebih sedikit kunci daripada mode lain

18.

Konsekuensi keamanan yang PALING serius dari reuse nonce/IV yang sama dengan kunci yang sama pada AES-CTR/AES-GCM adalah...

a)

Keystream menjadi sama sehingga dua ciphertext dapat di-XOR untuk memperoleh XOR plaintext; pada GCM hal ini juga membuka peluang pemalsuan tag

b)

Performa enkripsi menurun tanpa dampak pada kerahasiaan

c)

Ukuran ciphertext bertambah sehingga efisiensi berkurang

d)

Membutuhkan padding tambahan pada setiap blok

19.

Dalam konteks manajemen kunci, istilah Key Encryption Key (KEK) dan Data Encryption Key (DEK) mengacu pada...

a)

KEK untuk mengenkripsi data, DEK untuk mengenkripsi kunci

b)

KEK untuk mengenkripsi DEK, DEK untuk mengenkripsi data

c)

Keduanya adalah istilah yang sama dan dapat dipertukarkan

d)

KEK hanya digunakan pada algoritma asimetris, DEK hanya untuk algoritma simetris

20.

Manakah yang paling menggambarkan siklus hidup kunci (key life cycle) yang baik?

a)

Generasi → Distribusi → Penggunaan → Penyimpanan → Penghapusan

b)

Generasi → Penggunaan → Penghapusan

c)

Generasi → Distribusi → Penyimpanan → Rotasi/Perubahan → Revoke → Penghancuran

d)

Generasi → Penggunaan → Backup → Penghancuran

21.

Seorang pengembang menyimpan kunci AES hard-coded di dalam kode sumber aplikasi yang juga berada di repositori publik. Dari sudut pandang manajemen kunci, masalah UTAMA dari praktik ini adalah...

a)

Sulit melakukan logging

b)

Sulit melakukan enkripsi data dengan cepat

c)

Kunci terbuka untuk diakses siapa saja, sehingga tidak ada lagi kerahasiaan kunci dan tidak bisa diganti tanpa merilis ulang aplikasi

d)

Kunci menjadi terlalu kuat dan sulit diganti

22.

Organisasi ingin mengurangi risiko kebocoran kunci enkripsi basis data. Mereka memutuskan: • Kunci utama (master key) disimpan di HSM/KMS, • Aplikasi hanya mendapatkan token sementara untuk mendekripsi DEK, • Hak akses ke pengelolaan kunci dipisah dari tim pengembang aplikasi. Prinsip manajemen kunci apa yang paling ditekankan di sini?

a)

Key escrow

b)

Separation of duties dan least privilege

c)

Obfuscation kode

d)

Penggunaan password kuat

23.

Sebuah organisasi memiliki kebijakan bahwa kunci AES untuk mengenkripsi data sangat sensitif harus dirotasi setiap 6 bulan atau ketika terindikasi terjadi insiden kebocoran. Tujuan utama kebijakan periode rotasi kunci tersebut adalah...

a)

Mengurangi performa sistem agar lebih aman

b)

Membatasi volume data yang terlindungi oleh satu kunci sehingga dampak kompromi kunci menjadi lebih kecil

c)

Mempermudah proses audit karena kunci sering berubah

d)

Menghindari kebutuhan backup kunci secara rutin

24.

Syarat preimage resistance pada fungsi hash kriptografi berarti...

a)

Sangat sulit mencari dua pesan berbeda yang memiliki hash sama

b)

Sangat sulit menemukan pasangan pesan dan hash yang cocok

c)

Mudah mencari pesan baru yang hash-nya sudah diketahui

d)

Sangat sulit mencari input hash jika berikan outputnya

25.

Pernyataan yang PALING tepat mengenai second preimage resistance adalah...

a)

Sulit menghitung hash dari suatu pesan harus selalu menghasilkan output dengan Panjang yang sama

b)

Sulit membuktikan bahwa suatu hash benar-benar unik

c)

C Sulit menemukan output dari input (x2) = output dari input (x1)

d)

Tidak mungkin secara teori terjadi tabrakan hash

26.

Collision resistance yang lemah pada fungsi hash akan berdampak serius pada skema tanda tangan digital karena...

a)

Penyerang tidak dapat memanipulasi pesan sama sekali

b)

Penyerang dapat mencari dua pesan berbeda dengan hash sama, lalu mengganti pesan yang sudah ditandatangani tanpa mengubah tanda tangan

c)

Penyerang hanya bisa mengubah panjang pesan namun bukan isinya

d)

Collision resistance tidak berhubungan dengan keamanan tanda tangan digital

27.

Sifat avalanche effect pada fungsi hash yang baik berarti...

a)

Perubahan 1 bit pada input akan mengubah banyak bit pada output secara tak terduga

b)

Output hash selalu lebih panjang dari input

c)

Output hash selalu berulang secara periodik

d)

Input yang sedikit berbeda menghasilkan hash yang sangat mirip

28.

Praktik manakah yang PALING tepat untuk menyimpan password pengguna di basis data?

a)

Menyimpan password dalam bentuk teks asli (plaintext)

b)

Mengenkripsi password dengan AES lalu menyimpan ciphertext-nya dalam database

c)

Menyimpan hash password saja, tanpa salt di dalam database untuk menghindari pengungkapan password jika database bocor

d)

Menggunakan fungsi hash yang lambat dengan salt unik per pengguna

29.

Tujuan utama melakukan hash terlebih dahulu sebelum menandatangani pesan (alih-alih menandatangani pesan mentah) adalah...

a)

Mengurangi ukuran data yang harus diproses dan memanfaatkan sifat keamanan fungsi hash

b)

Mengurangi jumlah kunci publik yang diperlukan

c)

Menghindari kebutuhan sertifikat digital

d)

Agar tanda tangan tidak bisa diverifikasi oleh siapa pun

30.

Manakah pernyataan berikut yang PALING tepat terkait konsep non-repudiation pada tanda tangan digital?

a)

Pengirim dapat dengan mudah menyangkal bahwa ia pernah membuat tanda tangan

b)

Penerima tidak dapat membuktikan dengan mudah ke pihak ketiga bahwa pengirim benar-benar menandatangani pesan

c)

Tanda tangan digital hanya menjamin kerahasiaan, bukan otentikasi

d)

Pengirim sulit menyangkal bahwa ia menandatangani pesan, karena tanda tangan terikat pada kunci privat miliknya

31.

Dalam infrastruktur kunci publik (PKI), peran utama Certificate Authority (CA) adalah...

a)

Menyimpan semua kunci privat pengguna

b)

Meng-enkripsi semua pesan antar pengguna

c)

Menerbitkan dan menandatangani sertifikat digital

d)

Menghasilkan pasangan kunci untuk semua pengguna end-user

32.

Serangan “man-in-the-middle” pada distribusi kunci publik dapat diminimalkan dengan...

a)

Selalu menggunakan kunci simetris bersama

b)

Menggunakan sertifikat digital yang ditandatangani CA tepercaya

c)

Mengirim kunci publik lewat kanal yang sama dengan pesan

d)

Tidak pernah melakukan verifikasi sertifikat karena memperlambat koneksi

33.

Manakah skenario yang paling tepat menggambarkan penggunaan tanda tangan digital dibanding enkripsi saja?

a)

Menyembunyikan isi pesan agar tidak dapat dibaca pihak lain kecuali pihak yang berwenang

b)

Menjamin bahwa pesan datang dari pihak tertentu dan tidak diubah

c)

Memampatkan ukuran file agar lebih kecil saat dikirim

d)

Mengizinkan siapa pun mengubah pesan setelah dikirim

34.

Pernyataan manakah yang PALING tepat menggambarkan serangan injection?

a)

Serangan yang selalu berusaha mencuri password dari file konfigurasi server

b)

Serangan ketika aplikasi memproses input yang tidak dipercaya sebagai bagian dari perintah/query sehingga penyerang dapat menyisipkan instruksi ilegal

c)

Serangan yang hanya terjadi pada aplikasi mobile tanpa backend

35.

Query berikut digunakan oleh aplikasi: SELECT * FROM user WHERE username = 'xxx' OR 1=1; Apa akibat paling tepat dari pola tautology seperti di atas?

a)

Hanya baris dengan username xxx yang dikembalikan

b)

Query selalu gagal karena ekspresi 1=1 tidak valid

c)

Kondisi akan di by-pass karena OR 1=1 selalu TRUE

d)

Database otomatis menolak query karena mendeteksi serangan

36.

Manakah langkah yang PALING efektif untuk mengurangi risiko SQL Injection pada aplikasi web berbasis database relasional?

a)

Menolak semua karakter ' (single quote) dari input pengguna

b)

Menyembunyikan pesan kesalahan database dari pengguna

c)

Meng-hash semua password yang disimpan di database

d)

Menggunakan prepared statement / parameterized query sehingga query dan parameter dipisahkan secara tegas

37.

Perbedaan utama antara SQL Injection dan XSS adalah...

a)

SQL Injection menyerang browser korban, sedangkan XSS menyerang database server

b)

SQL Injection memanipulasi query ke database di sisi server, sedangkan XSS menyuntikkan script yang dieksekusi di browser pengguna

c)

SQL Injection hanya terjadi di aplikasi mobile, sedangkan XSS hanya di desktop

d)

SQL Injection tidak membutuhkan input pengguna, sedangkan XSS membutuhkan

38.

Sebuah blog memiliki fitur komentar. Teks komentar disimpan di database dan ditampilkan kembali apa adanya ke semua pengunjung tanpa encoding. Jika penyerang memasukkan payload di kolom komentar, jenis XSS yang paling tepat adalah...

a)

DOM-based XSS

b)

Reflected XSS

c)

Stored (Persistent) XSS

d)

Self-XSS yang tidak berbahaya

39.

Karakteristik manakah yang paling tepat menggambarkan Reflected XSS?

a)

Payload XSS selalu tersimpan di database server

b)

Script berbahaya hanya dapat dilihat oleh semua pengunjung web

c)

Browser tidak pernah menjalankan JavaScript pada kasus DOM-based XSS

d)

Injeksi dan eksekusi terjadi di sisi klien melalui manipulasi DOM oleh JavaScript (misalnya membaca location/hash) tanpa server merender ulang payload

40.

Dalam konteks pencegahan XSS, manakah definisi yang PALING tepat untuk sanitasi input?

a)

Proses menghapus atau memodifikasi elemen/tag/atribut berbahaya dari input (misalnya menghapus