WorksheetsKeamanan Siber 2
Total questions: 50
Worksheet time: 25mins
Perbedaan utama antara cybersecurity dan information security dalam adalah
Cybersecurity hanya fokus pada serangan teknis, sementara information security hanya fokus pada kebijakan
Cybersecurity berfokus pada perlindungan aset digital/ruang siber, sedangkan information security mencakup seluruh bentuk informasi digital/manual
Information security adalah bagian dari cybersecurity yang fokus pada data rahasia
Keduanya sama dan dapat dipakai bergantian tanpa perbedaan konteks
Pernyataan manakah yang PALING tepat menggambarkan tujuan utama NIST Cybersecurity Framework (CSF) 2.0?
Menyediakan standar teknis rinci untuk semua kontrol keamanan jaringan
Menjadi kerangka kerja manajemen risiko siber berbasis outcome yang dapat dipetakan ke berbagai standar/kontrol lain
Menggantikan seluruh standar keamanan lain seperti ISO 27001
Hanya menjadi panduan untuk infrastruktur kritikal sektor energi
Perubahan besar pada NIST CSF versi 2.0 dibanding versi sebelumnya adalah
Penghapusan fungsi PROTECT dan DETECT karena dianggap tumpang tindih
Penambahan fungsi baru GOVERN yang menegaskan pentingnya tata kelola sebagai fondasi
Pengurangan jumlah fungsi menjadi hanya tiga: PREVENT, DETECT, RESPOND
Pembatasan ruang lingkup hanya untuk organisasi skala besar
Dalam struktur CSF 2.0, Core, Profiles, dan Tiers masing-masing berperan sebagai
Core = tingkat kematangan, Profiles = daftar kontrol teknis, Tiers = daftar proses bisnis
Core = taksonomi outcome (fungsi–kategori–subkategori), Profiles = gambaran current vs target, Tiers = tingkat ketegasan tata kelola & manajemen risiko
Core = panduan implementasi cepat, Profiles = referensi regulasi, Tiers = panduan teknis log management
Core = daftar aset, Profiles = daftar kerentanan, Tiers = daftar insiden historis
Aktivitas berikut dilakukan sebuah organisasi: • Menetapkan kebijakan risiko siber • Menentukan peran & akuntabilitas keamanan • Mengelola risiko rantai pasok (SCRM) dan kewajiban kontraktual vendor Aktivitas ini terutama termasuk dalam fungsi
IDENTIFY (ID)
GOVERN (GV)
PROTECT (PR)
RESPOND (RS)
Manakah contoh aktivitas yang PALING tepat dikaitkan dengan fungsi PROTECT (PR) dalam CSF 2.0?
Menyusun laporan insiden ke regulator setelah serangan terjadi
Menentukan RTO/RPO untuk layanan kritikal
Menerapkan IAM dengan MFA dan prinsip least privilege, melakukan patching dan hardening sistem
Melakukan triase dan containment saat insiden sedang berlangsung
Sebuah organisasi: • Menyusun dan menguji Incident Response Plan (IRP) untuk phishing dan ransomware • Menetapkan prosedur eskalasi dan komunikasi internal/eksternal saat insiden Aktivitas ini terutama terkait fungsi
IDENTIFY (ID)
PROTECT (PR)
RESPOND (RS)
RECOVER (RC)
Kegiatan berikut: • Melakukan uji pemulihan (DR drill) • Menguji proses restore dari backup Aktivitas ini terutama terkait fungsi
IDENTIFY (ID)
PROTECT (PR)
RESPOND (RS)
RECOVER (RC)
Melakukan perbaikan berdasarkan lessons learned untuk meningkatkan ketangguhan Ini adalah karakteristik utama fungsi...
PROTECT (PR)
DETECT (DE)
RESPOND (RS)
RECOVER (RC)
Sebuah organisasi menilai tingkat kematangan tata kelola dan proses manajemen risiko sibernya dengan skala: 1 = Ad-hoc, 2 = Dasar, 3 = Terdefinisi/Terkelola, 4 = Terukur/Adaptif. Dalam CSF 2.0, penilaian seperti ini terutama difasilitasi oleh...
Core
Profiles
Tiers
Subcategory
Manakah pernyataan berikut yang PALING tepat mengenai karakteristik AES?
Cipher blok simetris dengan ukuran blok dan panjang kunci yang selalu sama yaitu 128 bit
Cipher blok simetris dengan ukuran blok 128 bit dan mendukung panjang kunci 128, 192, dan 256 bit
Cipher blok asimetris dengan ukuran blok 128 bit dan panjang kunci 1024 bit
Cipher aliran (stream cipher) yang memproses bit satu per satu
Hubungan antara panjang kunci AES dan jumlah rondenya adalah...
AES-128 = 10 ronde, AES-192 = 12 ronde, AES-256 = 14 ronde
AES-128 = 8 ronde, AES-192 = 10 ronde, AES-256 = 12 ronde
AES-128 = 12 ronde, AES-192 = 14 ronde, AES-256 = 16 ronde
Semua varian AES menggunakan jumlah ronde yang sama, hanya berbeda panjang kunci
Manakah pernyataan berikut yang PALING tepat terkait keamanan brute force terhadap AES-128?
AES-128 tidak lagi aman karena panjang kunci 128 bit sudah bisa di-brute-force dengan komputer modern tunggal
AES-128 masih dianggap aman karena ruang kunci 2128 secara praktis tidak dapat di-brute-force dengan teknologi saat ini
AES-128 hanya aman jika digunakan dalam mode ECB
AES-128 hanya aman jika ditambah sandi pengguna (password) minimal 16 karakter
Penggunaan AES dalam mode ECB (Electronic Codebook) memiliki kelemahan utama...
Membutuhkan IV unik untuk setiap blok sehingga implementasi kompleks
Tidak mendukung dekripsi, hanya enkripsi
Pola pada plaintext akan tetap terlihat pada ciphertext jika blok plaintext yang sama menghasilkan blok ciphertext yang sama
Tidak dapat digunakan untuk data bervolume besar karena batasan standar
Mengapa mode CBC atau CTR lebih disarankan daripada ECB untuk mengenkripsi file gambar?
Karena CBC/CTR tidak membutuhkan kunci
Karena CBC/CTR menyembunyikan pola dengan menggunakan IV/nonce sehingga blok yang sama tidak selalu menghasilkan ciphertext yang sama
Karena CBC/CTR tidak menggunakan S-box AES
Karena CBC/CTR mengurangi jumlah ronde AES yang diperlukan
Pada AES-CBC, alasan utama penggunaan skema padding (misalnya PKCS#7) adalah...
Menambah panjang kunci agar lebih aman dan mudah digunakan
Menyamarkan pola bit agar tidak bisa dianalisis
Menjamin bahwa panjang plaintext kelipatan ukuran blok
Mengurangi kebutuhan random number generator
Mode operasi AES-GCM sering direkomendasikan karena...
Hanya memberikan kerahasiaan tanpa integritas
Memberikan kerahasiaan sekaligus autentikasi/integritas data
Tidak membutuhkan nonce/IV sehingga implementasi lebih mudah
Menggunakan lebih sedikit kunci daripada mode lain
Konsekuensi keamanan yang PALING serius dari reuse nonce/IV yang sama dengan kunci yang sama pada AES-CTR/AES-GCM adalah...
Keystream menjadi sama sehingga dua ciphertext dapat di-XOR untuk memperoleh XOR plaintext; pada GCM hal ini juga membuka peluang pemalsuan tag
Performa enkripsi menurun tanpa dampak pada kerahasiaan
Ukuran ciphertext bertambah sehingga efisiensi berkurang
Membutuhkan padding tambahan pada setiap blok
Dalam konteks manajemen kunci, istilah Key Encryption Key (KEK) dan Data Encryption Key (DEK) mengacu pada...
KEK untuk mengenkripsi data, DEK untuk mengenkripsi kunci
KEK untuk mengenkripsi DEK, DEK untuk mengenkripsi data
Keduanya adalah istilah yang sama dan dapat dipertukarkan
KEK hanya digunakan pada algoritma asimetris, DEK hanya untuk algoritma simetris
Manakah yang paling menggambarkan siklus hidup kunci (key life cycle) yang baik?
Generasi → Distribusi → Penggunaan → Penyimpanan → Penghapusan
Generasi → Penggunaan → Penghapusan
Generasi → Distribusi → Penyimpanan → Rotasi/Perubahan → Revoke → Penghancuran
Generasi → Penggunaan → Backup → Penghancuran
Seorang pengembang menyimpan kunci AES hard-coded di dalam kode sumber aplikasi yang juga berada di repositori publik. Dari sudut pandang manajemen kunci, masalah UTAMA dari praktik ini adalah...
Sulit melakukan logging
Sulit melakukan enkripsi data dengan cepat
Kunci terbuka untuk diakses siapa saja, sehingga tidak ada lagi kerahasiaan kunci dan tidak bisa diganti tanpa merilis ulang aplikasi
Kunci menjadi terlalu kuat dan sulit diganti
Organisasi ingin mengurangi risiko kebocoran kunci enkripsi basis data. Mereka memutuskan: • Kunci utama (master key) disimpan di HSM/KMS, • Aplikasi hanya mendapatkan token sementara untuk mendekripsi DEK, • Hak akses ke pengelolaan kunci dipisah dari tim pengembang aplikasi. Prinsip manajemen kunci apa yang paling ditekankan di sini?
Key escrow
Separation of duties dan least privilege
Obfuscation kode
Penggunaan password kuat
Sebuah organisasi memiliki kebijakan bahwa kunci AES untuk mengenkripsi data sangat sensitif harus dirotasi setiap 6 bulan atau ketika terindikasi terjadi insiden kebocoran. Tujuan utama kebijakan periode rotasi kunci tersebut adalah...
Mengurangi performa sistem agar lebih aman
Membatasi volume data yang terlindungi oleh satu kunci sehingga dampak kompromi kunci menjadi lebih kecil
Mempermudah proses audit karena kunci sering berubah
Menghindari kebutuhan backup kunci secara rutin
Syarat preimage resistance pada fungsi hash kriptografi berarti...
Sangat sulit mencari dua pesan berbeda yang memiliki hash sama
Sangat sulit menemukan pasangan pesan dan hash yang cocok
Mudah mencari pesan baru yang hash-nya sudah diketahui
Sangat sulit mencari input hash jika berikan outputnya
Pernyataan yang PALING tepat mengenai second preimage resistance adalah...
Sulit menghitung hash dari suatu pesan harus selalu menghasilkan output dengan Panjang yang sama
Sulit membuktikan bahwa suatu hash benar-benar unik
C Sulit menemukan output dari input (x2) = output dari input (x1)
Tidak mungkin secara teori terjadi tabrakan hash
Collision resistance yang lemah pada fungsi hash akan berdampak serius pada skema tanda tangan digital karena...
Penyerang tidak dapat memanipulasi pesan sama sekali
Penyerang dapat mencari dua pesan berbeda dengan hash sama, lalu mengganti pesan yang sudah ditandatangani tanpa mengubah tanda tangan
Penyerang hanya bisa mengubah panjang pesan namun bukan isinya
Collision resistance tidak berhubungan dengan keamanan tanda tangan digital
Sifat avalanche effect pada fungsi hash yang baik berarti...
Perubahan 1 bit pada input akan mengubah banyak bit pada output secara tak terduga
Output hash selalu lebih panjang dari input
Output hash selalu berulang secara periodik
Input yang sedikit berbeda menghasilkan hash yang sangat mirip
Praktik manakah yang PALING tepat untuk menyimpan password pengguna di basis data?
Menyimpan password dalam bentuk teks asli (plaintext)
Mengenkripsi password dengan AES lalu menyimpan ciphertext-nya dalam database
Menyimpan hash password saja, tanpa salt di dalam database untuk menghindari pengungkapan password jika database bocor
Menggunakan fungsi hash yang lambat dengan salt unik per pengguna
Tujuan utama melakukan hash terlebih dahulu sebelum menandatangani pesan (alih-alih menandatangani pesan mentah) adalah...
Mengurangi ukuran data yang harus diproses dan memanfaatkan sifat keamanan fungsi hash
Mengurangi jumlah kunci publik yang diperlukan
Menghindari kebutuhan sertifikat digital
Agar tanda tangan tidak bisa diverifikasi oleh siapa pun
Manakah pernyataan berikut yang PALING tepat terkait konsep non-repudiation pada tanda tangan digital?
Pengirim dapat dengan mudah menyangkal bahwa ia pernah membuat tanda tangan
Penerima tidak dapat membuktikan dengan mudah ke pihak ketiga bahwa pengirim benar-benar menandatangani pesan
Tanda tangan digital hanya menjamin kerahasiaan, bukan otentikasi
Pengirim sulit menyangkal bahwa ia menandatangani pesan, karena tanda tangan terikat pada kunci privat miliknya
Dalam infrastruktur kunci publik (PKI), peran utama Certificate Authority (CA) adalah...
Menyimpan semua kunci privat pengguna
Meng-enkripsi semua pesan antar pengguna
Menerbitkan dan menandatangani sertifikat digital
Menghasilkan pasangan kunci untuk semua pengguna end-user
Serangan “man-in-the-middle” pada distribusi kunci publik dapat diminimalkan dengan...
Selalu menggunakan kunci simetris bersama
Menggunakan sertifikat digital yang ditandatangani CA tepercaya
Mengirim kunci publik lewat kanal yang sama dengan pesan
Tidak pernah melakukan verifikasi sertifikat karena memperlambat koneksi
Manakah skenario yang paling tepat menggambarkan penggunaan tanda tangan digital dibanding enkripsi saja?
Menyembunyikan isi pesan agar tidak dapat dibaca pihak lain kecuali pihak yang berwenang
Menjamin bahwa pesan datang dari pihak tertentu dan tidak diubah
Memampatkan ukuran file agar lebih kecil saat dikirim
Mengizinkan siapa pun mengubah pesan setelah dikirim
Pernyataan manakah yang PALING tepat menggambarkan serangan injection?
Serangan yang selalu berusaha mencuri password dari file konfigurasi server
Serangan ketika aplikasi memproses input yang tidak dipercaya sebagai bagian dari perintah/query sehingga penyerang dapat menyisipkan instruksi ilegal
Serangan yang hanya terjadi pada aplikasi mobile tanpa backend
Query berikut digunakan oleh aplikasi: SELECT * FROM user WHERE username = 'xxx' OR 1=1; Apa akibat paling tepat dari pola tautology seperti di atas?
Hanya baris dengan username xxx yang dikembalikan
Query selalu gagal karena ekspresi 1=1 tidak valid
Kondisi akan di by-pass karena OR 1=1 selalu TRUE
Database otomatis menolak query karena mendeteksi serangan
Manakah langkah yang PALING efektif untuk mengurangi risiko SQL Injection pada aplikasi web berbasis database relasional?
Menolak semua karakter ' (single quote) dari input pengguna
Menyembunyikan pesan kesalahan database dari pengguna
Meng-hash semua password yang disimpan di database
Menggunakan prepared statement / parameterized query sehingga query dan parameter dipisahkan secara tegas
Perbedaan utama antara SQL Injection dan XSS adalah...
SQL Injection menyerang browser korban, sedangkan XSS menyerang database server
SQL Injection memanipulasi query ke database di sisi server, sedangkan XSS menyuntikkan script yang dieksekusi di browser pengguna
SQL Injection hanya terjadi di aplikasi mobile, sedangkan XSS hanya di desktop
SQL Injection tidak membutuhkan input pengguna, sedangkan XSS membutuhkan
Sebuah blog memiliki fitur komentar. Teks komentar disimpan di database dan ditampilkan kembali apa adanya ke semua pengunjung tanpa encoding. Jika penyerang memasukkan payload di kolom komentar, jenis XSS yang paling tepat adalah...
DOM-based XSS
Reflected XSS
Stored (Persistent) XSS
Self-XSS yang tidak berbahaya
Karakteristik manakah yang paling tepat menggambarkan Reflected XSS?
Payload XSS selalu tersimpan di database server
Script berbahaya hanya dapat dilihat oleh semua pengunjung web
Browser tidak pernah menjalankan JavaScript pada kasus DOM-based XSS
Injeksi dan eksekusi terjadi di sisi klien melalui manipulasi DOM oleh JavaScript (misalnya membaca location/hash) tanpa server merender ulang payload
Dalam konteks pencegahan XSS, manakah definisi yang PALING tepat untuk sanitasi input?
Proses menghapus atau memodifikasi elemen/tag/atribut berbahaya dari input (misalnya menghapus
