AP Cybersecurity mencakup triad CIA, ancaman dan kerentanan, kontrol akses dan autentikasi, kriptografi, keamanan jaringan, perangkat lunak aman, respons insiden, serta kebijakan keamanan, hukum, dan etika. Ini adalah mata kuliah baru, sehingga belum ada ujian resmi yang dirilis dan Course and Exam Description adalah otoritas mengenai apa yang akan diujikan.
Penalarannya bersifat defensif. Pertanyaan biasanya berbunyi "ini adalah sistem, apa yang bisa salah dan apa yang akan Anda lakukan" — yang memerlukan ancaman yang dinamai, kontrol yang dinamai, dan alasan mengapa kontrol tersebut mengatasi ancaman itu.
Pelajari kosakata dengan presisi.Autentikasi bukanlah otorisasi; hashing bukan enkripsi; kerentanan bukan ancaman. Perbedaan-perbedaan inilah yang menjadi dasar pertanyaan.
Catatan mengikuti CED melintasi ancaman, kriptografi, jejaring, dan pertahanan, dengan contoh praktis yang dapat dicoba di browser. Karena mata kuliah ini baru, perpustakaan membawa soal sampel yang telah dirilis sejauh ini alih-alih deretan soal masa lalu.
Understanding Social Engineering · Memahami Rekayasa Sosial
Syllabus · Silabus
English
Learning Objective 1.1.A: Identify common indicators of social engineering tactics.
1.1.A.1 Social engineering attacks employ psychological tactics to manipulate users into revealing sensitive information (elicitation), downloading a malicious file, or clicking on a malicious link. Social engineering can be performed in person but is often done by email, by text message, or through social media messages.
1.1.A.2 Adversaries often use psychological tactics like intimidation and urgency to achieve their goals. Intimidation is when an adversary threatens a target with negative consequences if they don’t comply. Urgency is when an adversary creates reasons why a target should act quickly.
Learning Objective 1.1.B: Explain how social engineering tactics influence victims to perform a desired action.
1.1.B.1 Social engineering tactics rely on common psychological principles that influence human behavior.
1.1.B.2 Intimidation leverages a natural human aversion to negative consequences. By drawing attention to possible negative consequences, adversaries use fear to incite targets to act.
1.1.B.3 Urgency leverages a natural human response to react quickly to time-sensitive needs. When targets detect a sense of urgency in a message, they feel pressured to respond or act quickly, which can prevent them from taking the time to consider whether an action is reasonable or safe.
Learning Objective 1.1.C: Describe possible impacts for victims of social engineering attacks.
1.1.C.1 Victims may give an adversary personal information that could lead to impersonation, such as name, phone number, address, workplace, pets’ names, or birthdate. These types of information, and information like them, are often used on websites as challenge questions to verify a user’s identity.
1.1.C.2 Victims may give an adversary secure information like a one-time password (OTP) or authentication login code, which could allow an adversary to log in to a service as the victim.
1.1.C.3 Victims may download malware or click a link that installs malware on their device, steals information from their web browser, or directs them to a website where their login credentials can be captured by an adversary.
Bahasa Indonesia
Tujuan Pembelajaran 1.1.A: Identifikasi indikator umum taktik rekayasa sosial.
1.1.A.1 Serangan rekayasa sosial menggunakan taktik psikologis untuk memanipulasi pengguna agar mengungkapkan informasi sensitif (pencucian informasi), mengunduh file berbahaya, atau mengklik tautan berbahaya. Rekayasa sosial dapat dilakukan secara tatap muka tetapi sering kali dilakukan melalui email, pesan teks, atau pesan media sosial.
1.1.A.2 Musuh sering menggunakan taktik psikologis seperti intimidasi dan urgensi untuk mencapai tujuan mereka. Intimidasi adalah ketika musuh mengancam target dengan konsekuensi negatif jika mereka tidak patuh. Urgensi adalah ketika musuh menciptakan alasan mengapa target harus bertindak cepat.
Tujuan Pembelajaran 1.1.B: Jelaskan bagaimana taktik rekayasa sosial mempengaruhi korban untuk melakukan tindakan yang diinginkan.
1.1.B.1 Taktik rekayasa sosial mengandalkan prinsip-prinsip psikologis umum yang memengaruhi perilaku manusia.
1.1.B.2 Intimidasi memanfaatkan kecenderungan alami manusia untuk menghindari konsekuensi negatif. Dengan menarik perhatian pada kemungkinan konsekuensi negatif, musuh menggunakan ketakutan untuk memicu target agar bertindak.
1.1.B.3 Urgensi memanfaatkan respons alami manusia untuk bereaksi cepat terhadap kebutuhan yang mendesak. Ketika target mendeteksi rasa urgensi dalam sebuah pesan, mereka merasa tertekan untuk merespons atau bertindak cepat, yang dapat mencegah mereka meluangkan waktu untuk mempertimbangkan apakah suatu tindakan itu masuk akal atau aman.
Tujuan Pembelajaran 1.1.C: Deskripsikan dampak yang mungkin dialami oleh korban serangan rekayasa sosial.
1.1.C.1 Korban dapat memberikan kepada musuh informasi pribadi yang dapat mengarah pada penyamaran, seperti nama, nomor telepon, alamat, tempat kerja, nama hewan peliharaan, atau tanggal lahir. Jenis informasi ini, dan informasi sejenisnya, sering digunakan di situs web sebagai pertanyaan tantangan untuk memverifikasi identitas pengguna.
1.1.C.2 Korban dapat memberikan kepada musuh informasi aman seperti kata sandi sekali pakai (OTP) atau kode autentikasi login, yang dapat memungkinkan musuh untuk masuk ke layanan sebagai korban.
1.1.C.3 Korban dapat mengunduh malware atau mengklik tautan yang menginstal malware pada perangkat mereka, mencuri informasi dari browser web mereka, atau mengarahkan mereka ke situs web di mana kredensial login mereka dapat ditangkap oleh musuh.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Phishing: how a fake email steals a password
The weakest part of any computer system is often the human using it. Social engineering 社会工程学 is the art of tricking people into breaking security - giving away a password, opening a bad file, or clicking a bad link. The attacker (we call them an adversary 对手) does not need to break the code; they only need to fool a person.
Most social engineering happens by email, text message, or social media, though it can also happen in person or by phone. The goal is elicitation 套取信息 - getting sensitive information out of someone without them realising.
Adversaries lean on two powerful feelings:
Intimidation 恐吓 - the adversary threatens a bad result if you do not obey. Fear pushes you to act.
Urgency 紧迫感 - the adversary invents a deadline ("reply in the next hour or your account closes"). When we feel rushed, we stop thinking carefully about whether an action is safe.
The impact 影响 on a victim can be serious. They might reveal personal details (name, address, pet's name, birthday) that are later used to answer security challenge questions 安全问题 and impersonate 冒充 them. They might hand over a one-time password (OTP) 一次性密码, letting the adversary log in as them. Or they might download malware 恶意软件 that steals data from their browser.
Worked example. A phishing email reads: "Over 90% of staff have already verified their account - confirm yours in the next hour or lose payroll access." Two tactics are stacked here. "In the next hour" is urgency (a deadline that rushes you), and "over 90% of staff have already" is consensus (social pressure to follow the crowd). Naming each tactic - not just calling the email "suspicious" - is exactly what an exam answer needs.
Bahasa Indonesia
Phishing: bagaimana email palsu mencuri kata sandi
Bagian terlemah dari sistem komputer apa pun seringkali adalah manusia yang menggunakannya. Rekayasa sosial adalah seni menipu orang untuk melanggar keamanan - memberikan kata sandi, membuka file buruk, atau mengklik tautan buruk. Penyerang (disebut sebagai adversary) tidak perlu memecahkan kode; mereka hanya perlu menipu seseorang.
Sebagian besar rekayasa sosial terjadi melalui email, pesan teks, atau media sosial, meskipun juga bisa terjadi tatap muka atau via telepon. Tujuannya adalah penggalian - mendapatkan informasi sensitif dari seseorang tanpa disadari mereka.
Adversary mengandalkan dua perasaan yang kuat:
Intimidasi - adversary mengancam hasil buruk jika Anda tidak patuh. Ketakutan mendorong Anda untuk bertindak.
Urgensi - adversary membuat tenggat waktu (
Rekayasa sosial menggunakan tekanan psikologis untuk membuat korban bertindak sebelum mereka berpikir
Dampak pada korban bisa serius. Mereka mungkin mengungkapkan detail pribadi (nama, alamat, nama hewan peliharaan, hari lahir) yang kemudian digunakan untuk menjawab pertanyaan keamanan tantangan dan memalsukan identitas mereka. Mereka mungkin menyerahkan kata sandi sekali pakai (OTP), memungkinkan adversary masuk sebagai mereka. Atau mereka mungkin mengunduh malware yang mencuri data dari browser mereka.
Contoh terpecahkan. Email phishing berbunyi: "Lebih dari 90% staf sudah memverifikasi akun mereka - konfirmasikan milik Anda dalam satu jam berikutnya atau kehilangan akses gajihan." Dua taktik disusun di sini. "Dalam satu jam berikutnya" adalah urgensi (tenggat waktu yang memaksa Anda), dan "lebih dari 90% staf sudah" adalah konsensus (tekanan sosial untuk mengikuti kerumunan). Menamai setiap taktik - bukan hanya menyebut email itu "mencurigakan" - adalah persis apa yang dibutuhkan oleh jawaban ujian.
Explore · Jelajahi
Which social-engineering tactic is it? · Taktik rekayasa sosial mana itu?
Intimidation threatens harm, urgency invents a deadline, consensus claims everyone else is doing it, and authority pretends to have power over you. · Intimidasi mengancam bahaya, ** urgensi** menciptakan tenggat waktu, konsensus mengklaim semua orang lain melakukannya, dan otoritas berpura-pura memiliki kekuasaan atas Anda.
threat detection and response/θret dɪˈtekʃn ænd rɪˈspɒns/
deteksi ancaman dan respons
1.2
Suspicious Website Logins · Login Situs Web Mencurigakan
Syllabus · Silabus
English
Learning Objective 1.2.A: Identify common signs of a password attack.
1.2.A.1 In an online password attack, adversaries try logging in to a device or service using common passwords, common password patterns, or stolen passwords.
1.2.A.2 Signs of an online password attack include:
Many failed attempts to log in over a short duration
Login attempts at unusual times
Login attempts from unknown devices
Learning Objective 1.2.B: Explain how adversaries take advantage of weak authentication.
1.2.B.1 Many people use common patterns when creating passwords, such as:
Starting a password with one or two words, adding a two-digit number (often signifying a year), and putting a special character at the end
Including the names of family or pets in their passwords
Including personally significant dates in their passwords
1.2.B.2 Adversaries often construct a dictionary of possible passwords based on personal information gathered about a target (e.g., birthday, anniversary, names of pets and family) and use an automated tool to submit potential passwords.
Learning Objective 1.2.C: Explain how to make authentication stronger.
1.2.C.1 Users should create passwords that are long, random, and unique. A password manager can be used to generate and store strong passwords, or a user may create long, unique passphrases for their accounts.
1.2.C.2 When creating passwords, users should avoid names, dates, or other personally meaningful words or numbers.
1.2.C.3 When available, users should enable multifactor authentication (MFA), which will require the user to provide extra proof of identity—such as a one-time code—in addition to the password as an extra layer of security.
Bahasa Indonesia
Tujuan Pembelajaran 1.2.A: Identifikasi tanda-tanda umum serangan kata sandi.
1.2.A.1 Dalam serangan kata sandi daring, musuh mencoba masuk ke perangkat atau layanan menggunakan kata sandi umum, pola kata sandi umum, atau kata sandi yang dicuri.
1.2.A.2 Tanda-tanda serangan kata sandi daring meliputi:
Banyak percobaan gagal masuk dalam durasi singkat
Percobaan masuk pada waktu yang tidak biasa
Percobaan masuk dari perangkat yang tidak dikenal
Tujuan Pembelajaran 1.2.B: Jelaskan bagaimana musuh memanfaatkan autentikasi yang lemah.
1.2.B.1 Banyak orang menggunakan pola umum saat membuat kata sandi, seperti:
Memulai kata sandi dengan satu atau dua kata, menambahkan angka dua digit (sering melambangkan tahun), dan meletakkan karakter khusus di akhir
Memasukkan nama keluarga atau hewan peliharaan dalam kata sandi mereka
Memasukkan tanggal yang bermakna pribadi dalam kata sandi mereka
1.2.B.2 Penyerang sering menyusun kamus kata sandi yang mungkin berdasarkan informasi pribadi yang dikumpulkan tentang target (misalnya, tanggal lahir, hari jadi, nama hewan peliharaan dan keluarga) dan menggunakan alat otomatis untuk mengirimkan kata sandi potensial.
Tujuan Pembelajaran 1.2.C: Jelaskan cara membuat autentikasi lebih kuat.
1.2.C.1 Pengguna harus membuat kata sandi yang panjang, acak, dan unik. Manager kata sandi dapat digunakan untuk menghasilkan dan menyimpan kata sandi yang kuat, atau pengguna dapat membuat frasa sandi panjang dan unik untuk akun mereka.
1.2.C.2 Saat membuat kata sandi, pengguna harus menghindari nama, tanggal, atau kata-kata dan angka lain yang memiliki makna pribadi.
1.2.C.3 Jika tersedia, pengguna harus mengaktifkan autentikasi multifaktor (MFA), yang akan mengharuskan pengguna memberikan bukti identitas tambahan—seperti kode sekali pakai—selain kata sandi sebagai lapisan keamanan ekstra.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
A password attack 密码攻击 is any attempt to log in using guessed or stolen passwords. In an online password attack the adversary tries passwords against a real login page. The warning signs are visible in the logs:
many failed logins in a short time,
login attempts at unusual hours,
login attempts from unknown devices.
Adversaries succeed because people choose weak 弱 passwords. Common patterns include a word plus a two-digit year plus a special character (like Summer24!), or a pet's or family member's name. Because these patterns are so common, an adversary can build a dictionary 字典 of likely passwords from information gathered about you and let an automated tool try each one.
To make authentication 身份验证 stronger:
Create passwords that are long, random, and unique - a password manager 密码管理器 can generate and store them for you.
Avoid names, dates, and meaningful words.
Turn on multifactor authentication (MFA) 多因素身份验证, which asks for extra proof (like a texted code) on top of the password.
Bahasa Indonesia
Kunci keamanan perangkat keras: autentikasi kuat mengurangi kerusakan ketika kata sandi dicuri via phishing
Serangan kata sandi adalah upaya apa pun untuk masuk menggunakan tebakan atau kata sandi yang dicuri. Dalam serangan kata sandi online adversary mencoba kata sandi terhadap halaman login nyata. Tanda peringatan terlihat dalam log:
banyak gagal login dalam waktu singkat,
upaya login di jam yang tidak biasa,
upaya login dari perangkat yang tidak dikenal.
Penyerang berhasil karena orang memilih kata sandi yang lemah. Pola umum meliputi sebuah kata ditambah tahun dua digit ditambah karakter khusus (seperti Summer24!), atau nama hewan peliharaan atau anggota keluarga. Karena pola ini sangat umum, penyerang dapat membuat kamus kata sandi yang mungkin dari informasi yang dikumpulkan tentang Anda dan membiarkan alat otomatis mencoba setiap satuannya.
Untuk membuat otentikasi lebih kuat:
Buatlah kata sandi yang panjang, acak, dan unik - pengelola kata sandi dapat menghasilkan dan menyimpannya untuk Anda.
Hindari nama, tanggal, dan kata bermakna.
Aktifkan autentikasi multifaktor (MFA), yang meminta bukti tambahan (seperti kode teks) di atas kata sandi.
1.3
Best Practices for Public Networks · Praktik Terbaik untuk Jaringan Publik
Syllabus · Silabus
English
Learning Objective 1.3.A: Identify the type of adversary conducting a cyberattack.
1.3.A.1 Adversaries can be classified by their skill levels.
Low-skilled adversaries rely on malicious cyber tools created by others that can be purchased online. The tools they use exploit known vulnerabilities.
High-skilled adversaries have the capacity to create new malicious cyber tools or modify existing ones to adapt to new defensive techniques and tools. They also have the capacity to discover undocumented vulnerabilities, known as zero days.
1.3.A.2 Adversaries have a variety of motivations, including greed, desire for recognition, dedication to a cause, revenge, politics, or beliefs.
Learning Objective 1.3.B: Identify types of wireless cyberattacks.
1.3.B.1 In an evil twin attack, an adversary sets up their own wireless access point (WAP) with a service set identifier (SSID) similar or identical to a target network; the adversary’s network is called the evil twin. Victims of this attack could select to unknowingly connect to the evil twin, allowing the adversary to capture their network traffic. The adversary cannot read traffic that uses an encrypted protocol like HTTPS.
1.3.B.2 In a jamming attack, an adversary floods an area with a strong electromagnetic (EM) signal in the same frequency range as the wireless network, which prevents legitimate traffic between the access point (AP) and users. This type of attack that prevents users from accessing resources is called a denial of service (DoS) attack.
1.3.B.3 In a war driving attack, adversaries try to detect wireless network beacons while driving or walking around a target. If a wireless signal is detected, the adversary can gather information about the type of wireless network used and find areas where the wireless signal extends outside the physical building.
Learning Objective 1.3.C: Describe actions individuals can take to increase protection of sensitive data when using the internet and Wi-Fi.
1.3.C.1 Individuals should verify that the name of any wireless network they join exactly matches the name of the network they intend to join.
1.3.C.2 Most internet protocols are encrypted to protect network traffic. However, individuals may consider the sensitivity of their data in choosing whether to join unencrypted Wi-Fi networks to protect vulnerable data such as DNS queries.
1.3.C.3 Individuals may consider using a virtual private network (VPN), which encrypts all their traffic to the VPN operator’s system. Although this action prevents a service provider from viewing traffic, the VPN provider can view the traffic.
Bahasa Indonesia
Tujuan Pembelajaran 1.3.A: Identifikasi jenis penyerang yang melakukan serangan siber.
1.3.A.1 Penyerang dapat diklasifikasikan berdasarkan tingkat keterampilan mereka.
Penyerang berkeahlian rendah mengandalkan alat cyber jahat yang dibuat oleh pihak lain yang dapat dibeli secara online. Alat yang mereka gunakan mengeksploitasi kerentanan yang sudah diketahui.
Penyerang berkeahlian tinggi memiliki kapasitas untuk membuat alat cyber jahat baru atau memodifikasi alat yang ada untuk beradaptasi dengan teknik dan alat pertahanan baru. Mereka juga memiliki kapasitas untuk menemukan kerentanan yang tidak terdokumentasi, yang dikenal sebagai zero days.
1.3.A.2 Penyerang memiliki berbagai motivasi, termasuk keserakahan, keinginan akan pengakuan, dedikasi pada suatu causes, balas dendam, politik, atau keyakinan.
Tujuan Pembelajaran 1.3.B: Identifikasi jenis serangan siber nirkabel.
1.3.B.1 Dalam serangan evil twin, penyerang menetapkan titik akses nirkabel (WAP) mereka sendiri dengan identifikasi set layanan (SSID) yang mirip atau identik dengan jaringan target; jaringan penyerang disebut evil twin. Korban serangan ini bisa memilih untuk tanpa sadar terhubung ke evil twin, memungkinkan penyerang menangkap lalu lintas jaringan mereka. Penyerang tidak dapat membaca lalu lintas yang menggunakan protokol terenkripsi seperti HTTPS.
1.3.B.2 Dalam serangan jamming, penyerang membanjiri area dengan sinyal elektromagnetik (EM) yang kuat dalam rentang frekuensi yang sama dengan jaringan nirkabel, yang mencegah lalu lintas sah antara titik akses (AP) dan pengguna. Jenis serangan ini yang mencegah pengguna mengakses sumber daya disebut serangan penolakan layanan (DoS).
1.3.B.3 Dalam serangan war driving, penyerang mencoba mendeteksi beacon jaringan nirkabel saat berkendara atau berjalan di sekitar target. Jika sinyal nirkabel terdeteksi, penyerang dapat mengumpulkan informasi tentang jenis jaringan nirkabel yang digunakan dan menemukan area di mana sinyal nirkabel meluas keluar dari bangunan fisik.
Tujuan Pembelajaran 1.3.C: Jelaskan tindakan yang dapat dilakukan individu untuk meningkatkan perlindungan data sensitif saat menggunakan internet dan Wi-Fi.
1.3.C.1 Individu harus memverifikasi bahwa nama setiap jaringan nirkabel yang mereka gabung tepat sesuai dengan nama jaringan yang ingin mereka gabung.
1.3.C.2 Sebagian besar protokol internet terenkripsi untuk melindungi lalu lintas jaringan. Namun, individu mungkin mempertimbangkan sensitivitas data mereka dalam memilih apakah untuk bergabung dengan jaringan Wi-Fi tak terenkripsi untuk melindungi data rentan seperti kueri DNS.
1.3.C.3 Individu mungkin mempertimbangkan penggunaan virtual private network (VPN), yang mengenkripsi semua lalu lintas mereka ke sistem operator VPN. Meskipun tindakan ini mencegah penyedia layanan melihat lalu lintas, penyedia VPN dapat melihat lalu lintas tersebut.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Not all adversaries are the same. We classify them by skill: low-skilled attackers buy ready-made tools online and reuse known exploits 漏洞利用, while high-skilled attackers write their own tools and can discover brand-new holes called zero days 零日漏洞. Their motivation 动机 varies too - greed, revenge, politics, or belief.
Public Wi-Fi is a favourite hunting ground. Three wireless attacks you must know:
Evil twin 双胞胎恶意热点 - the adversary sets up a fake access point 接入点 with a name (SSID 服务集标识符) copied from the real network. Victims connect to the fake one, and the adversary reads their traffic (though encrypted 加密的 sites like HTTPS stay safe).
Jamming 干扰攻击 - the adversary floods the air with a strong radio signal so no one can connect. This is one kind of denial of service (DoS) 拒绝服务 attack.
War driving 战争驾驶 - the adversary drives around detecting wireless networks and where their signal leaks outside a building.
To protect yourself on public networks: check that the network name exactly matches the one you intend to join, prefer encrypted sites, and consider a virtual private network (VPN) 虚拟专用网络, which encrypts all of your traffic to the VPN operator.
Bahasa Indonesia
Token keamanan: kode sekali pakai dan token mencegah login hanya dengan kata sandi menjadi cukup
Tidak semua penyerang itu sama. Kita mengklasifikasikan mereka berdasarkan keahlian: penyerang berkeahlian rendah membeli alat siap pakai secara daring dan menggunakan kembali eksploitasi yang dikenal, sementara penyerang berkeahlian tinggi menulis alat mereka sendiri dan dapat menemukan celah baru yang disebut zero days. Motivasi mereka juga bervariasi - keserakahan, balas dendam, politik, atau keyakinan.
Wi-Fi publik adalah tempat buruan favorit. Tiga serangan nirkabel yang harus Anda ketahui:
Twin jahat - penyerang mengatur titik akses palsu dengan nama (SSID) yang disalin dari jaringan asli. Korban terhubung ke yang palsu, dan penyerang membaca lalu lintas mereka (meskipun situs terenkripsi seperti HTTPS tetap aman).
Jamming - penyerang membanjiri udara dengan sinyal radio kuat sehingga tidak ada yang bisa terhubung. Ini adalah salah satu jenis serangan penolakan layanan (DoS).
War driving - penyerang berkendara keliling mendeteksi jaringan nirkabel dan di mana sinyalnya bocor keluar dari bangunan.
Titik akses evil-twin menyalin nama jaringan asli agar korban terhubung ke penyerang
Untuk melindungi diri di jaringan publik: periksa bahwa nama jaringan tepat sesuai dengan yang ingin Anda sambungkan, pilih situs terenkripsi, dan pertimbangkan virtual private network (VPN), yang mengenkripsi seluruh lalu lintas Anda ke operator VPN.
AI-Based Cybersecurity Attacks · Serangan Keamanan Siber Berbasis AI
Syllabus · Silabus
English
Learning Objective 1.4.A: Explain how adversaries use AI-powered tools to augment cyberattacks.
1.4.A.1 Adversaries can use AI-powered tools that leverage existing voice and image samples of a person to create a digital avatar of that person. The use of these technologies enables adversaries to impersonate someone over the phone or even on a video call, which can lead to financial loss or the sharing of sensitive or private information. As more organizations adopt voice-based authentication, the impact of voice-impersonation has a larger potential impact.
1.4.A.2 Adversaries can use generative AI tools, like large language models (LLMs), to create convincing phishing messages in any target language. Because traditional phishing messages are sometimes written by non-native speakers of the target’s language, unnatural language is a feature that has been used to distinguish phishing messages from legitimate messages. However, with AI tools, adversaries can now craft phishing messages in any language that read as though they were written by a native speaker.
1.4.A.3 Adversaries can craft prompts that extract secure or sensitive information from LLMs. Secure or sensitive information in LLMs can come from user input and the large data sets used to train LLMs.
1.4.A.4 Adversaries can publish websites or modify existing websites to contain false information so that the false information will be included in the training sets for LLMs, causing the LLMs to repeat the false information.
1.4.A.5 Adversaries can perform reconnaissance on a target using AI-powered tools that scan the internet to gather information posted on social media and public websites.
1.4.A.6 Adversaries can use AI-enhanced coding tools to help them write new malware, modify existing application code to perform malicious activities, or to find vulnerabilities in large code bases.
Learning Objective 1.4.B: Explain how to protect against some AI-augmented cyberattacks.
1.4.B.1 Shared secrets with close friends and relatives that can be used to verify each other’s identities should be established. A secret word or phrase known only to two parties can be used to authenticate identities in high-stakes situations.
1.4.B.2 Multifactor authentication (MFA) should be enabled. If an adversary clones a target’s voice to access a system with voice authentication, requiring a second authentication factor could prevent an adversary from gaining access to accounts.
1.4.B.3 Personal or sensitive data should not be entered into any AI-powered tools, such as chatbots or virtual assistants. Some AI-powered tools feed user input back into the model to provide continuous training. Adversaries could extract data that users have included in prompts.
1.4.B.4 Output from AI-powered tools should be carefully evaluated. Verify information from AI-powered tools using reputable, stable, non-AI-based sources.
Bahasa Indonesia
Tujuan Pembelajaran 1.4.A: Jelaskan bagaimana penyerang menggunakan alat berbasis AI untuk memperkuat serangan siber.
1.4.A.1 Penyerang dapat menggunakan alat berbasis AI yang memanfaatkan sampel suara dan gambar seseorang yang sudah ada untuk membuat avatar digital orang tersebut. Penggunaan teknologi ini memungkinkan penyerang untuk menyamar sebagai seseorang melalui telepon atau bahkan dalam panggilan video, yang dapat menyebabkan kerugian finansial atau berbagi informasi sensitif atau pribadi. Seiring semakin banyak organisasi mengadopsi autentikasi berbasis suara, dampak penyamaran suara memiliki potensi dampak yang lebih besar.
1.4.A.2 Penyerang dapat menggunakan alat AI generatif, seperti model bahasa besar (LLMs), untuk membuat pesan phishing yang meyakinkan dalam bahasa target apa pun. Karena pesan phishing tradisional terkadang ditulis oleh penutur bukan asli dari bahasa target, bahasa yang tidak alami adalah fitur yang telah digunakan untuk membedakan pesan phishing dari pesan yang sah. Namun, dengan alat AI, penyerang kini dapat merancang pesan phishing dalam bahasa apa pun yang terdengar seolah-olah ditulis oleh penutur asli.
1.4.A.3 Penyerang dapat menyusun prompt yang mengekstrak informasi aman atau sensitif dari LLMs. Informasi aman atau sensitif dalam LLMs dapat berasal dari input pengguna dan dataset besar yang digunakan untuk melatih LLMs.
1.4.A.4 Penyerang dapat menerbitkan situs web atau memodifikasi situs web yang sudah ada untuk berisi informasi palsu sehingga informasi palsu tersebut akan dimasukkan ke dalam set pelatihan untuk LLMs, menyebabkan LLMs mengulang informasi palsu tersebut.
1.4.A.5 Penyerang dapat melakukan rekognisi pada target menggunakan alat berbasis AI yang memindai internet untuk mengumpulkan informasi yang dipublikasikan di media sosial dan situs web publik.
1.4.A.6 Penyerang dapat menggunakan alat pemrograman yang ditingkatkan AI untuk membantu mereka menulis malware baru, memodifikasi kode aplikasi yang ada untuk melakukan aktivitas jahat, atau untuk menemukan kerentanan dalam basis kode yang besar.
Tujuan Pembelajaran 1.4.B: Jelaskan cara melindungi diri dari beberapa serangan siber yang diperkuat oleh AI.
1.4.B.1 Rahasia bersama yang diketahui oleh teman dekat dan keluarga yang dapat digunakan untuk memverifikasi identitas satu sama lain harus ditetapkan. Kata atau frasa rahasia yang hanya diketahui oleh dua pihak dapat digunakan untuk mengautentikasi identitas dalam situasi berisiko tinggi.
1.4.B.2 Autentikasi multifaktor (MFA) harus diaktifkan. Jika seorang penjahat meniru suara target untuk mengakses sistem dengan autentikasi suara, mewajibkan faktor autentikasi kedua dapat mencegah penjahat mendapatkan akses ke akun.
1.4.B.3 Data pribadi atau sensitif tidak boleh dimasukkan ke dalam alat apa pun yang digerakkan oleh AI, seperti chatbot atau asisten virtual. Beberapa alat yang digerakkan oleh AI memberikan umpan balik input pengguna kembali ke model untuk menyediakan pelatihan berkelanjutan. Penjahat dapat mengekstrak data yang telah disertakan pengguna dalam prompt.
1.4.B.4 Output dari alat yang digerakkan oleh AI harus dievaluasi dengan hati-hati. Verifikasi informasi dari alat yang digerakkan oleh AI menggunakan sumber yang tepercaya, stabil, dan berbasis non-AI.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Artificial intelligence gives adversaries powerful new tools. With enough voice and image samples, an adversary can build a deepfake 深度伪造 avatar to impersonate someone on a call. Large language models (LLMs) 大语言模型 let them write convincing phishing 钓鱼 emails in perfect, native-sounding language - removing the clumsy wording that once gave scams away.
AI also helps adversaries on the back end: crafting prompts that pull secret data out of an LLM, planting false information on websites so it poisons an LLM's training data, scanning the internet to gather facts about a target, and even writing new malware.
You can defend against many AI-augmented attacks: agree on a shared secret 共享秘密 word with close contacts to verify identity, enable MFA (so a cloned voice alone cannot log in), never type sensitive data into a chatbot, and always double-check AI output against reliable, non-AI sources.
AI writes code, and that cuts both ways. Adversaries use AI-enhanced coding tools 人工智能辅助编程工具 to write new malware faster than they could by hand, to modify existing application code so that it performs malicious activity, and to scan a codebase for vulnerabilities 漏洞 to attack. The skill barrier falls: someone who could not previously write an exploit can now ask for one, so the number of capable attackers rises even when no new technique is invented.
Bahasa Indonesia
Kecerdasan buatan memberikan penyerang alat baru yang kuat. Dengan cukup sampel suara dan gambar, penyerang dapat membangun avatar deepfake untuk menyamar seseorang dalam panggilan. Model bahasa besar (LLMs) memungkinkan mereka menulis email phishing yang meyakinkan dalam bahasa yang terdengar sempurna dan alami - menghilangkan pengucapan canggung yang dulu membocorkan penipuan.
AI juga membantu penyerang di sisi belakang: menyusun prompt yang menarik data rahasia dari LLM, menanamkan informasi palsu di situs web sehingga mencemari data pelatihan LLM, memindai internet untuk mengumpulkan fakta tentang target, dan bahkan menulis malware baru.
Anda dapat bertahan terhadap banyak serangan yang diperkuat AI: sepakat kata rahasia bersama dengan kontak dekat untuk memverifikasi identitas, aktifkan MFA (sehingga suara tiruan saja tidak bisa masuk), jangan pernah mengetik data sensitif ke chatbot, dan selalu periksa ulang output AI terhadap sumber yang dapat diandalkan, bukan-AI.
AI menulis kode, dan itu berdampak ganda. Penyerang menggunakan alat pemrograman yang ditingkatkan AI untuk menulis malware baru lebih cepat daripada yang bisa dilakukan secara manual, memodifikasi kode aplikasi yang ada agar melakukan aktivitas berbahaya, dan memindai basis kode untuk kerentanan untuk diserang. Penghalang keahlian turun: seseorang yang sebelumnya tidak bisa menulis eksploitasi kini bisa memintanya, sehingga jumlah penyerang yang mampu meningkat meskipun tidak ada teknik baru yang diciptakan.
Large language models (LLMs)/lɑːdʒ ˈlæŋɡwɪdʒ ˈmɒdlz/
Model bahasa besar (LLMs)
1.5
Leveraging AI in Cyber Defense · Memanfaatkan AI dalam Pertahanan Siber
Syllabus · Silabus
English
Learning Objective 1.5.A: Explain how cyber defenders can leverage AI-powered tools to protect networks, applications, and data.
1.5.A.1 AI tools can review current security configurations, like firewall rules and access controls, and recommend more secure options. Recommendations should always be checked by a knowledgeable security technician before being implemented.
1.5.A.2 AI-powered tools can analyze application code to identify vulnerabilities and recommend mitigations. Recommendations should always be reviewed by a knowledgeable programmer before being implemented.
1.5.A.3 AI-powered tools can suggest rules for automated detection systems. Detection rules should always be reviewed by a knowledgeable detection engineer before being added to a system.
Learning Objective 1.5.B: Explain how AI-powered tools are enabling faster and more accurate threat detection and response.
1.5.B.1 Of the millions of digital events that happen on networks daily, some likely represent an adversary conducting malicious activity. Humans cannot carefully examine all those events to identify the malicious activity.
1.5.B.2 AI-powered tools can be trained to quickly analyze digital events and sort the events that are likely malicious activity from those that are harmless.
1.5.B.3 AI-powered tools can be programmed to alert human cybersecurity personnel when likely malicious activity is detected or to take specific corrective actions based on the type of malicious activity detected.
1.5.B.4 AI-powered tools enable threat-detection and response teams to catch malicious activity and intervene quickly to prevent loss, harm, damage, and destruction to digital infrastructure and data.
Bahasa Indonesia
Tujuan Pembelajaran 1.5.A: Jelaskan bagaimana pertahanan siber dapat memanfaatkan alat yang digerakkan oleh AI untuk melindungi jaringan, aplikasi, dan data.
1.5.A.1 Alat AI dapat meninjau konfigurasi keamanan saat ini, seperti aturan firewall dan kontrol akses, serta merekomendasikan opsi yang lebih aman. Rekomendasi harus selalu diperiksa oleh teknisi keamanan yang berpengetahuan sebelum diterapkan.
1.5.A.2 Alat yang digerakkan oleh AI dapat menganalisis kode aplikasi untuk mengidentifikasi kerentanan dan merekomendasikan mitigasi. Rekomendasi harus selalu ditinjau oleh programmer yang berpengetahuan sebelum diterapkan.
1.5.A.3 Alat yang digerakkan oleh AI dapat menyarankan aturan untuk sistem deteksi otomatis. Aturan deteksi harus selalu ditinjau oleh insinyur deteksi yang berpengetahuan sebelum ditambahkan ke sistem.
Tujuan Pembelajaran 1.5.B: Jelaskan bagaimana alat yang digerakkan oleh AI memungkinkan deteksi ancaman dan respons yang lebih cepat dan akurat.
1.5.B.1 Dari jutaan peristiwa digital yang terjadi pada jaringan setiap hari, beberapa kemungkinan mewakili penjahat yang melakukan aktivitas jahat. Manusia tidak dapat memeriksa semua peristiwa tersebut dengan cermat untuk mengidentifikasi aktivitas jahat.
1.5.B.2 Alat yang digerakkan oleh AI dapat dilatih untuk secara cepat menganalisis peristiwa digital dan mengurutkan peristiwa yang mungkin merupakan aktivitas jahat dari yang bersifat tidak berbahaya.
1.5.B.3 Alat yang digerakkan oleh AI dapat diprogram untuk memberi tahu personel keamanan siber manusia ketika aktivitas jahat yang mungkin terdeteksi atau untuk mengambil tindakan korektif tertentu berdasarkan jenis aktivitas jahat yang terdeteksi.
1.5.B.4 Alat yang digerakkan oleh AI memungkinkan tim deteksi dan respons ancaman untuk menangkap aktivitas jahat dan campur tangan dengan cepat untuk mencegah kerugian, kerusakan, kehancuran, dan kerusakan pada infrastruktur digital dan data.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
The same technology defends us. AI tools can analyse an application's own source code, identify vulnerabilities in it and recommend mitigations; they can also review firewall rules and access settings and recommend safer options - though a human expert must always check the advice before applying it. AI can scan application code for weaknesses and suggest detection rules.
⚠️ A recommendation is not a fix. The CED is explicit that the advice must be reviewed and implemented by a knowledgeable programmer: an AI tool can be confidently wrong about whether a flaw is exploitable, and applying a suggested patch without understanding it can introduce a new fault of its own.
Its biggest advantage is scale. A medium network produces millions of events every day - far too many for people to read. AI can quickly sort the harmless events from the likely-malicious ones, alert human staff, or take an automatic action. This lets defenders catch an attack and respond in seconds instead of days, preventing loss and damage.
That scale is what makes threat detection and response 威胁检测与响应 possible in practice: an AI system flags malicious activity as it happens, so the response team can intervene quickly enough to prevent loss, harm, or destruction of digital infrastructure — rather than reading the logs days later and finding out what was taken.
Bahasa Indonesia
Teknologi yang sama membela kita. Alat AI dapat menganalisis kode sumber aplikasi sendiri, mengidentifikasi kerentanan di dalamnya dan merekomendasikan mitigasi; mereka juga dapat meninjau aturan firewall dan pengaturan akses serta merekomendasikan opsi yang lebih aman - meskipun ahli manusia harus selalu memeriksa nasihat sebelum menerapkannya. AI dapat memindai kode aplikasi untuk mencari kelemahan dan menyarankan aturan deteksi.
⚠️ Rekomendasi bukanlah perbaikan. CED menegaskan bahwa nasihat harus ditinjau dan diterapkan oleh programmer yang berpengetahuan: alat AI bisa jadi salah dengan yakin mengenai apakah cacat dapat dieksploitasi, dan menerapkan usulan penambalan tanpa memahaminya dapat memperkenalkan kesalahan baru miliknya sendiri.
Keuntungannya yang terbesar adalah skala. Jaringan sedang menghasilkan jutaan peristiwa setiap hari - jauh terlalu banyak untuk dibaca manusia. AI dapat dengan cepat memilah peristiwa tak berbahaya dari yang kemungkinan berbahaya, memberikan peringatan kepada staf manusia, atau mengambil tindakan otomatis. Ini memungkinkan para pembela menangkap serangan dan merespons dalam hitungan detik alih-alih hari, mencegah kerugian dan kerusakan.
Skala itulah yang membuat deteksi ancaman dan respons mungkin secara praktis: sistem AI menandai aktivitas berbahaya saat terjadi, sehingga tim respons dapat intervensi dengan cepat cukup untuk mencegah kerugian, kerugian, atau penghancuran infrastruktur digital — alih-alih membaca log beberapa hari kemudian dan mengetahui apa yang diambil.
1.5
Exam tips · Tips ujian
English
When a question asks you to rank risks, remember high risk = high impact AND easy to exploit. A parking-lot Wi-Fi leak matters less than an open internal port that lets an adversary spoof a device.
Learn the social-engineering tactics by name - intimidation, urgency, pretexting, authority, consensus, scarcity, familiarity - and be ready to spot which one an email is using.
Encryption still protects you on an evil twin: the adversary sees your traffic but cannot read HTTPS. Say what is exposed, not just "it's unsafe".
For "how to make authentication stronger", MFA is almost always part of the answer, plus long/unique passwords from a manager.
AI is dual-use: the same tool (LLMs, code analysis) appears on both the attack and the defense side. Read the question carefully to see which side it asks about.
Bahasa Indonesia
Ketika pertanyaan meminta Anda mengurutkan risiko, ingatlah risiko tinggi = dampak tinggi DAN mudah dieksploitasi. Kebocoran Wi-Fi di area parkir kurang penting daripada port internal terbuka yang memungkinkan penyerang menyamar sebagai perangkat.
Pelajari taktik rekayasa sosial dengan namanya - intimidasi, urgensi, pretekst, otoritas, konsensus, kelangkaan, kenalan - dan siap untuk mengenali mana yang digunakan email tersebut.
Enkripsi masih melindungi Anda di twin jahat: penyerang melihat lalu lintas Anda tetapi tidak dapat membaca HTTPS. Katakan apa yang terekspos, bukan hanya "ini tidak aman".
Untuk "bagaimana membuat autentikasi lebih kuat", MFA hampir selalu merupakan bagian dari jawaban, ditambah kata sandi panjang/unik dari pengelola.
AI bersifat dual-use: alat yang sama (LLM, analisis kode) muncul di kedua sisi serangan dan pertahanan. Bacalah pertanyaan dengan teliti untuk melihat sisi mana yang ditanyakan.
2.1.A.1 Social engineers use psychological tactics to manipulate targets into taking a desired action.
2.1.A.2 Pretexting is when adversaries create a believable reason to contact a target.
2.1.A.3 Authority is when adversaries impersonate someone with power over a target or pretend to relay instructions from that person.
2.1.A.4 Intimidation is when adversaries state negative consequences if demands aren’t met.
2.1.A.5 Consensus is when adversaries create social pressure by making a target believe everyone else is doing a desired action.
2.1.A.6 Scarcity is when adversaries create a sense of limited availability.
2.1.A.7 Familiarity is when adversaries pretend to be or know someone close to a target to establish trust.
2.1.A.8 Urgency is when adversaries create a deadline that requires quick action by a target to avert negative consequences.
2.1.B
Identify types of adversaries.
2.1.B.1 Script kiddies are low-skilled adversaries who use tools developed by others without understanding how the tools work. They are often motivated by greed or a desire for recognition.
2.1.B.2 Hacktivists are motivated by social, political, or personal causes. They compromise computers and networks to support their cause or stop perceived harm, believing their goals justify their illegal methods.
2.1.B.3 Insider adversaries are unique threats because they have legitimate credentials and access to systems and data. They can be recruited by malicious third parties and can be motivated by greed or revenge.
2.1.B.4 Cyberterrorists are motivated by politics or beliefs and seek to disrupt entire communities, regions, or nations through cyberattacks (e.g., attacking a power grid, water treatment plant, or other civil infrastructure). They can act independently or on behalf of governments or criminal organizations.
2.1.B.5 Transnational criminal organizations seek financial gain primarily by deploying ransomware and stealing corporate intellectual property (IP) to sell in illegal markets.
2.1.C
Describe the phases of a cyberattack.
2.1.C.1 Cyberattacks aim to disrupt, harm, steal, or destroy devices, networks, or data. Adversaries work in phases, which may not all be used in every attack. The phases are:
i. Reconnaissance
ii. Initial access
iii. Persistence
iv. Lateral movement
v. Taking action
vi. Evading detection
2.1.C.2 In the reconnaissance phase of an attack, adversaries gather as much information as possible about their target, often using open source intelligence (OSINT), which is freely available information.
2.1.C.3 In the initial-access phase of an attack, adversaries establish a foothold on the target’s computer, often through social engineering or compromised or weak credentials.
2.1.C.4 After gaining access during an attack, adversaries establish persistence to maintain access without needing to regain it. They may use a command and control (C2) protocol to send commands to the device and receive output, often through malware like a remote access trojan (RAT) or rootkit.
2.1.C.5 In the lateral-movement phase of an attack, adversaries try to escalate their privileges by accessing computers and user accounts with elevated permissions to services and data.
2.1.C.6 In the taking-action phase of an attack, adversaries act on their objectives by collecting targeted data, exfiltrating it, and disrupting services or destroying data.
2.1.C.7 In the final phase of an attack, many adversaries try to evade detection by removing or editing log files and erasing other files they may have planted on devices (e.g., malware).
2.1.D
Describe the risk assessment process.
2.1.D.1 Risk occurs when a threat can exploit a vulnerability to compromise an asset.
2.1.D.2 An asset is anything valuable. Assets include financial resources, intellectual property, data, digital infrastructure, physical property, and reputation.
2.1.D.3 Risk assessment considers two factors:
The likelihood of an attack against a specific vulnerability
The severity of the projected damage from an attack against a specific vulnerability
2.1.D.4 The likelihood of a vulnerability being exploited depends on many factors, including:
The value of the target: Adversaries are more likely to attack targets they perceive as valuable.
The level of skill required to exploit the vulnerability (i.e., the difficulty): Vulnerabilities with well-documented exploits often require less skill and can be carried out by more adversaries.
The motivation and capabilities of likely adversaries: Highly motivated and skilled adversaries are more likely to be able to perform more complex exploits.
2.1.D.5 The severity of an attack is often measured by financial cost, which can also include reputational and operational impacts.
Illustrative examples for 2.1.D.5:
A hacktivist is passionate about illegal fishing practices supported by a local food production company. The main webpage of this food production company would be a high-value target for this hacktivist; defacing the webpage to expose the company’s support of illegal fishing would provide no financial gain to the adversary, but would allow them to raise awareness about an issue that motivates them.
2.1.D.6 The result of a risk assessment can be quantitative or qualitative.
Quantitative risk assessment assigns a numeric value to a vulnerability based on a numeric scale (e.g., 1–10) or quantifiable impact, which could be financial (e.g., a $10,000 annual risk).
Illustrative examples for 2.1.D.6:
Low, medium, high, severe
Unlikely low impact, likely low impact, unlikely high impact, likely high impact
2.1.D.7 Risk assessment documentation should include:
Vulnerable assets and their value
Descriptions of likely threats to the assets
Details of specific vulnerabilities for specific assets and how they would be exploited
An explanation of the severity of damage (financial, operational, reputational, etc.) if a specific asset were compromised, and the likelihood of that compromise occurring
A final rating, quantitative or qualitative, for each risk identified
Illustrative examples for 2.1.D.7:
Scaled score (e.g., 1–10)
Monetary value (e.g., a $10,000 risk vs. a$100,000 risk)
2.1.E
Identify strategies for managing risk.
2.1.E.1 Once a risk has been identified and assessed, an organization has four options for managing that risk:
i. Avoid
ii. Transfer
iii. Mitigate
iv. Accept
2.1.E.2 Risk avoidance stops the activity that is generating the risk. If the activity is a critical part of an organization’s mission or purpose, then avoidance is not possible.
2.1.E.3 Risk transference places the burden of the risk on another entity, such as an insurance company, a government, or consumers.
2.1.E.4 Risk mitigation implements security controls to reduce the likelihood or impact of a risk.
2.1.E.5 Residual risk is the risk that remains after an organization has gone through avoidance, transference, and mitigation. The residual risk is the level of risk that an organization is willing to accept. Risk acceptance acknowledges the fact that absolute security is unattainable.
2.1.E.6 To conserve financial resources and employee capacity, an organization will often favor solutions that are cost effective and easy to implement and maintain. Cost-effective solutions cost less to install and maintain than the expected loss from an attack.
2.1.F
Identify types of security controls.
2.1.F.1 Security controls address at least one of the following principles:
Confidentiality ensures that only authorized individuals, systems, or processes can access data. Systems lacking confidentiality are vulnerable to data theft or destruction.
Integrity ensures data are accurate and trustworthy. Systems lacking integrity are vulnerable to data manipulation.
Availability ensures data and services are accessible to authorized individuals when needed. Systems lacking availability may experience unexpected downtime.
2.1.F.2 Security controls can be classified by type.
Physical controls provide security in the physical space and include locks, fences, and cameras, bollards, and security guards.
Technical controls provide security in the digital space and include firewalls, anti-malware software, and encryption.
Managerial controls provide rules, guidelines, policies, and procedures that specify what security should be in place and include password policies, regular access reviews, and incident response plans (IRPs).
2.1.F.3 Security controls can be classified by function.
Preventative controls address potential vulnerabilities with the goal of stopping an adversary from attacking and include locks and encryption.
Detective controls help identify attacks when they occur and include intrusion detection systems (IDSs), cameras, and security incident and event management (SIEM) systems.
Corrective controls fix problems and help restore systems to an operational state and include vulnerability patching, repairing a broken card reader, and intrusion prevention systems (IPSs).
2.1.G
Explain why a defense-in-depth security strategy is necessary to optimally protect an organization.
2.1.G.1 A defense-in-depth strategy, or layered defense, uses multiple types of security controls to protect sensitive data and systems.
2.1.G.2 A defense-in-depth strategy allows an organization to address different types of threats, each with a security control most suited to mitigate it.
2.1.G.3 A defense-in-depth strategy allows for resilience in data protection so when one security control is bypassed by an adversary, another security control may still prevent access to the data or system or limit the damage done to the data or system.
2.1.G.4 Layers in a defense-in-depth strategy can include human, physical, network, device, application, and data.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Before defending a system, you need a shared language. This section builds it.
Every security control protects at least one part of the CIA triad 信息安全三要素 - the three goals of security:
Confidentiality 保密性 - only authorised people can read the data.
Integrity 完整性 - the data is accurate and unaltered.
Availability 可用性 - the data and services are there when needed.
Attacks come from different adversaries, classified by their goals. A script kiddie 脚本小子 reuses tools built by others for greed or recognition; a hacktivist 黑客活动分子 acts for a political, social, or personal cause; an insider 内部人员 already holds legitimate access and may act from revenge or greed; a cyberterrorist 网络恐怖分子 disrupts critical infrastructure like a power grid or water plant; and transnational criminal organisations 跨国犯罪组织 chase money through ransomware and stolen data.
Most attacks unfold in phases 阶段: reconnaissance 侦察 (gathering information, often from public OSINT 公开来源情报 sources), initial access, persistence, lateral movement 横向移动 (spreading to more systems by escalating privileges), taking action on the goal, and evading detection. Naming the phase an attacker has reached helps a defender choose the right response.
Social engineering: the seven tactics
Most attacks begin not with code but with social engineering 社会工程学 - psychological tricks that manipulate a person into doing what the adversary wants. The exam names seven tactics, and expects you to identify which one a scenario shows:
Tactic
The trick
Pretexting 借口
inventing a believable reason to make contact ("I'm from IT, verifying your account")
Authority 权威
posing as someone powerful, or relaying "the boss's" instructions
Intimidation 恐吓
threatening negative consequences if a demand is not met
Consensus 从众
claiming everyone else is already doing it, to create social pressure
Scarcity 稀缺
inventing limited availability ("only 2 left")
Familiarity 熟悉
pretending to be, or to know, someone close to the target
Urgency 紧迫感
imposing a tight deadline so the target acts before thinking
the common thread is that all seven bypass a target's judgement by triggering an automatic emotional response - fear, trust, haste, or the wish to fit in. The defence is the same each time: verify through a separate, trusted channel before acting.
A risk 风险 appears when a threat 威胁 can exploit a vulnerability 漏洞 to compromise an asset 资产 (anything valuable - data, money, hardware, reputation). We assess risk by weighing two things: the likelihood 可能性 of an attack and the severity 严重性 of the damage.
Likelihood itself depends on the value of the target (adversaries chase what looks worth stealing), the skill needed to exploit the vulnerability (a well-documented exploit needs little skill, so more adversaries can use it), and the motivation and capability of likely adversaries. Severity is usually measured in financial cost, but includes reputational and operational damage too.
The final rating can be written two ways, and the exam wants you to tell them apart:
quantitative 定量 - a number: a score on a scale (e.g. 1-10), or a money value (e.g. "a $10,000 annual risk").
qualitative 定性 - a label: low / medium / high / severe, or a grid such as likely-high-impact vs unlikely-low-impact.
A written risk assessment 风险评估 should record, for each risk: the vulnerable asset and its value, the likely threats, how the specific vulnerability would be exploited, the severity if it were compromised, and a final quantitative or qualitative rating.
Once a risk is measured, an organisation has four ways to manage it:
Avoid 规避 - stop the risky activity (only possible if it isn't essential).
Transfer 转移 - shift the burden to someone else, such as an insurer.
Mitigate 缓解 - add controls to lower the likelihood or impact.
Accept 接受 - live with the leftover residual risk 剩余风险, because perfect security is impossible.
Security controls are grouped two ways. By type: physical 物理 (locks, fences, guards), technical 技术 (firewalls, anti-malware, encryption), and managerial 管理 (policies and procedures). By function: preventative 预防性 (stop an attack, like a lock), detective 检测性 (spot an attack, like a camera), and corrective 纠正性 (fix and restore, like patching).
Worked example. A hospital stores patient records on an unencrypted server in an unlocked room. Rate the risk: the asset is highly sensitive (patient data, protected by law) and the vulnerability is easy to exploit (no encryption, no access control), so this is a high risk. Now classify one fix - a door lock: by type it is a physical control, and by function it is preventative (it stops entry before an attack even begins).
The best strategy layers many controls - a defense-in-depth 纵深防御 approach. If an adversary bypasses one layer, another still stands. Layers include human, physical, network, device, application, and data.
Bahasa Indonesia
Dinding monitor: pemantauan dan pencatatan jaringan membantu mendeteksi intrusi
Sebelum membela sistem, Anda memerlukan bahasa yang disepakati. Bagian ini membangunnya.
Setiap kontrol keamanan melindungi setidaknya satu bagian dari CIA triad - tiga tujuan keamanan:
Kerahasiaan - hanya orang berwenang yang dapat membaca data.
Integritas - data akurat dan tidak berubah.
Ketersediaan - data dan layanan tersedia saat dibutuhkan.
CIA triad: tiga tujuan yang didukung setiap kontrol keamanan
Serangan berasal dari penjahat yang berbeda, diklasifikasikan berdasarkan tujuan mereka. Script kiddie menggunakan ulang alat yang dibuat orang lain karena serakah atau pengakuan; hacktivist bertindak demi causes politik, sosial, atau pribadi; insider sudah memiliki akses sah dan mungkin bertindak karena balas dendam atau keserakahan; terroris siber mengganggu infrastruktur kritis seperti jaringan listrik atau pabrik air; dan organisasi kriminal transnasional mengejar uang melalui ransomware dan data yang dicuri.
Sebagian besar serangan berlangsung dalam fase-fase: rekonstruksi (pengumpulan informasi, sering kali dari sumber OSINT publik), akses awal, ketahanan, pergerakan lateral (menyebar ke lebih banyak sistem dengan meningkatkan hak istimewa), mengambil tindakan atas tujuan, dan menghindari deteksi. Memberi nama fase yang telah dicapai penyerang membantu pembela memilih respons yang tepat.
Rekayasa sosial: tujuh taktik
Sebagian besar serangan dimulai bukan dengan kode tetapi dengan rekayasa sosial - trik psikologis yang memanipulasi seseorang agar melakukan apa yang diinginkan penjahat. Ujian menyebutkan tujuh taktik, dan mengharapkan Anda mengidentifikasi mana yang ditunjukkan oleh sebuah skenario:
Taktik
Triknya
Pretexting
menciptakan alasan yang masuk akal untuk menghubungi ("Saya dari IT, memverifikasi akun Anda")
Otoritas
berpura-pura menjadi seseorang berkuasa, atau meneruskan instruksi "bos"
Intimidasi
mengancam konsekuensi negatif jika tuntutan tidak dipenuhi
Konsensus
mengklaim semua orang lain sudah melakukannya, untuk menciptakan tekanan sosial
Kelangkaan
menciptakan ketersediaan terbatas ("tersisa hanya 2")
Keakraban
berpura-pura menjadi, atau mengetahui, seseorang yang dekat dengan target
Urgensi
menetapkan tenggat waktu ketat sehingga target bertindak sebelum berpikir
benang merahnya adalah ketujuh hal itu melewati penilaian target dengan memicu respons emosional otomatis - ketakutan, kepercayaan, terburu-buru, atau keinginan untuk融入. Pertahanannya selalu sama: verifikasi melalui saluran terpisah dan terpercaya sebelum bertindak.
Risiko muncul ketika ancaman dapat mengeksploitasi kerentanan untuk merusak aset (sesuatu yang berharga - data, uang, perangkat keras, reputasi). Kita menilai risiko dengan menimbang dua hal: kemungkinan serangan dan keparahan kerusakan.
Kemungkinan itu sendiri bergantung pada nilai target (penjahat mengejar apa yang terlihat layak dicuri), keahlian yang diperlukan untuk mengeksploitasi kerentanan (eksploit yang didokumentasikan dengan baik membutuhkan sedikit keahlian, sehingga lebih banyak penjahat dapat menggunakannya), dan motivasi serta kemampuan penjahat yang mungkin. Keparahan biasanya diukur dalam biaya finansial, tetapi juga mencakup kerusakan reputasi dan operasional.
Peringkat akhir dapat ditulis dengan dua cara, dan ujian ingin Anda membedakan keduanya:
kuantitatif - sebuah angka: skor pada skala (mis. 1-10), atau nilai uang (mis. "risiko tahunan $10,000").
kualitatif - label: rendah / sedang / tinggi / parah, atau grid seperti mungkin-berdampak-tinggi vs tidak-mungkin-berdampak-rendah.
Penilaian risiko tertulis harus mencatat, untuk setiap risiko: aset yang rentan dan nilainya, ancaman yang mungkin, bagaimana kerentanan spesifik akan dieksploitasi, keparahan jika dirusak, dan peringkat kuantitatif atau kualitatif akhir.
Setelah risiko diukur, sebuah organisasi memiliki empat cara untuk mengelola-nya:
Hindari - hentikan aktivitas berisiko (hanya mungkin jika itu tidak penting).
Transfer - alihkan beban kepada orang lain, seperti perusahaan asuransi.
Mitigasi - tambahkan kontrol untuk menurunkan kemungkinan atau dampak.
Terima - hidup dengan risiko residual yang tersisa, karena keamanan sempurna mustahil.
Kontrol keamanan dikelompokkan dengan dua cara. Berdasarkan jenis: fisik (gembok, pagar, penjaga), teknis (firewall, anti-malware, enkripsi), dan manajerial (kebijakan dan prosedur). Berdasarkan fungsi: preventif (mencegah serangan, seperti gembok), detektif (menemukan serangan, seperti kamera), dan korektif (memperbaiki dan memulihkan, seperti pembaruan).
Contoh kerja. Sebuah rumah sakit menyimpan rekam pasien di server tanpa enkripsi di ruangan terbuka. Berikan peringkat risiko: asetnya sangat sensitif (data pasien, dilindungi undang-undang) dan kerentanannya mudah dieksploitasi (tanpa enkripsi, tanpa kontrol akses), jadi ini adalah risiko tinggi. Sekarang klasifikasikan satu perbaikan - kunci pintu: berdasarkan jenis ia adalah kontrol fisik, dan berdasarkan fungsi ia preventif (mencegah masuk sebelum serangan bahkan dimulai).
Strategi terbaik melapis banyak kontrol - pendekatan pertahanan berlapis. Jika penjahat melewati satu lapisan, lapisan lain masih berdiri. Lapisan meliputi manusia, fisik, jaringan, perangkat, aplikasi, dan data.
Pertahanan berlapis: banyak lapisan sehingga satu pelanggaran tidak mengekspos aset
Explore · Jelajahi
Classify each security control by function · Klasifikasikan setiap kontrol keamanan berdasarkan fungsi
A preventative control stops an attack, a detective control spots one in progress, and a corrective control fixes the damage and restores the system. · Sebuah kontrol preventif menghentikan serangan, kontrol detektif mendeteksi serangan yang sedang berlangsung, dan kontrol korektif memperbaiki kerusakan dan mengembalikan sistem.
Explore · Jelajahi
Classify each security control by type · Klasifikasikan setiap kontrol keamanan berdasarkan jenis
A physical control guards the physical space, a technical control works in the digital space, and a managerial control is a rule, policy, or procedure. · Sebuah kontrol fisik menjaga ruang fisik, kontrol teknis bekerja di ruang digital, dan kontrol manajerial adalah aturan, kebijakan, atau prosedur.
Physical Vulnerabilities and Attacks · Kerentanan dan Serangan Fisik
Syllabus · Silabus
English
Learning Objective 2.2.A: Identify common physical attacks.
2.2.A.1 Adversaries often use social engineering when conducting a physical attack.
2.2.A.2 Piggybacking is the name for an attack where an adversary uses social engineering to manipulate an authorized individual to grant the adversary access to a restricted area. Common piggybacking tactics include carrying something large to entice an authorized person to hold the door open, pretending to be an authorized person who has forgotten their access token, or pretending to be a maintenance person who needs to get into a certain area to perform an inspection or repair.
2.2.A.3 Tailgating is the name for an attack where an adversary gains unauthorized access to a restricted area by following close behind an authorized individual without that individual’s awareness or knowledge.
2.2.A.4 Shoulder surfing is the name for an attack where an adversary watches as a user accesses sensitive information so the adversary can use it later. Sometimes adversaries use a camera to record the target accessing the sensitive information for later analysis.
2.2.A.5 Dumpster diving is the name for an attack where an adversary goes through a target’s physical trash to look for information that could be used to help the adversary reach their goal.
2.2.A.6 Card cloning is the name for an attack where an adversary makes a copy of an authorized user’s access card so they can gain access to all the resources the user is authorized to access.
Learning Objective 2.2.B: Explain how threats can exploit common physical vulnerabilities to cause loss, damage, disruption, or destruction to assets.
2.2.B.1 Threats include human adversaries seeking to cause harm or disruption as well as natural disasters. Natural disasters can cause physical damage or destruction to computers and data as well as disruption of digital services provided by computers.
2.2.B.2 Vulnerabilities are weaknesses or flaws that could allow an asset to be compromised. Common compromises include:
Unauthorized access to sensitive data or restricted physical spaces
Disruption of services
Theft or destruction of digital or physical resources
Unauthorized modification of data
2.2.B.3 When adversaries disrupt power to a device, the device and any services it provides become unavailable. To disrupt power, adversaries may damage fuses or breakers in an electrical box, unplug or cut electrical wiring, or damage power distribution systems like substations and transformers.
2.2.B.4 When adversaries gain access to an area with sensitive information, they can steal or copy sensitive information.
2.2.B.5 When adversaries gain physical access to a device and its ports, they can plug in a keylogger or external drive containing malware, which could allow them to collect data from a user or possibly even to gain control of the device. With direct physical access adversaries can also physically destroy a device, making the device itself, any data stored on it, and any services it provides unavailable.
Learning Objective 2.2.C: Assess and document risks from physical vulnerabilities.
2.2.C.1 Physical access to devices can allow adversaries to bypass many technical controls and layers of security.
2.2.C.2 High risks from physical vulnerabilities arise when sensitive information or systems are exposed in physical spaces without sufficiently restricted and controlled access.
Illustrative examples for 2.2.C.2:
A server that stores customer data is in a room with no lock which is accessed via an unmonitored hallway.
2.2.C.3 Moderate risks from physical vulnerabilities arise when a noncritical or nonsensitive part of an organization is left unprotected in a way that it could act as a foothold for an adversary to gain initial access to other resources.
Illustrative examples for 2.2.C.3:
An office has a reception area beyond which access is controlled; the receptionist has a computer that connects to the office’s internal wireless network and the computer has exposed USB ports.
2.2.C.4 Low risks from physical vulnerabilities arise when a vulnerable asset is of low value and the vulnerability is unlikely to be exploited.
Illustrative examples for 2.2.C.4:
Employees in an office that requires badge access have laptop computers that they leave on their desks unattended when they all go to lunch together. The computers do not contain any sensitive information, but there are no cables securing the devices to the desks.
Bahasa Indonesia
Tujuan Pembelajaran 2.2.A: Identifikasi serangan fisik yang umum.
2.2.A.1 Musuh sering menggunakan rekayasa sosial saat melakukan serangan fisik.
2.2.A.2 Piggybacking adalah nama untuk serangan di mana musuh menggunakan rekayasa sosial untuk memanipulasi individu berwenang agar memberikan akses kepada musuh ke area terbatas. Taktik piggybacking yang umum meliputi membawa barang besar untuk mendorong orang berwenang membuka pintu, berpura-pura menjadi individu berwenang yang lupa token aksesnya, atau berpura-pura menjadi teknisi pemeliharaan yang perlu masuk ke area tertentu untuk melakukan inspeksi atau perbaikan.
2.2.A.3 Tailgating adalah nama untuk serangan di mana musuh mendapatkan akses tak berwenang ke area terbatas dengan mengikuti ketat di belakang individu berwenang tanpa disadari atau diketahui oleh individu tersebut.
2.2.A.4 Shoulder surfing adalah nama untuk serangan di mana musuh mengamati pengguna yang mengakses informasi sensitif sehingga musuh dapat menggunakannya nanti. Terkadang musuh menggunakan kamera untuk merekam target yang mengakses informasi sensitif untuk analisis di kemudian hari.
2.2.A.5 Dumpster diving adalah nama untuk serangan di mana musuh menggali sampah fisik target untuk mencari informasi yang dapat digunakan untuk membantu musuh mencapai tujuannya.
2.2.A.6 Card cloning adalah nama untuk serangan di mana musuh membuat salinan kartu akses pengguna berwenang agar mereka dapat mengakses semua sumber daya yang diizinkan bagi pengguna tersebut.
Tujuan Pembelajaran 2.2.B: Jelaskan bagaimana ancaman dapat mengeksploitasi kerentanan fisik umum untuk menyebabkan kerugian, kerusakan, gangguan, atau kehancuran aset.
2.2.B.1 Ancaman mencakup musuh manusia yang bertujuan menyebabkan harm atau gangguan serta bencana alam. Bencana alam dapat menyebabkan kerusakan fisik atau kehancuran pada komputer dan data serta gangguan layanan digital yang disediakan oleh komputer.
2.2.B.2 Kerentanan adalah kelemahan atau cacat yang dapat memungkinkan aset diretas. Kompromi yang umum meliputi:
Akses tak berwenang ke data sensitif atau ruang fisik terbatas
Gangguan layanan
Pencurian atau penghancuran sumber daya digital atau fisik
Modifikasi data tak berwenang
2.2.B.3 Ketika musuh memutus daya ke sebuah perangkat, perangkat dan layanan apa pun yang disediakannya menjadi tidak tersedia. Untuk memutus daya, musuh dapat merusak sekring atau pemutus sirkuit dalam kotak listrik, mencabut atau memotong kabel listrik, atau merusak sistem distribusi daya seperti gardu induk dan trafo.
2.2.B.4 Ketika musuh mendapatkan akses ke area yang berisi informasi sensitif, mereka dapat mencuri atau menyalin informasi sensitif tersebut.
2.2.B.5 Ketika musuh mendapatkan akses fisik ke perangkat dan port-nya, mereka dapat menyambungkan keylogger atau drive eksternal yang berisi malware, yang dapat memungkinkan mereka mengumpulkan data dari pengguna atau bahkan mengambil alih kendali perangkat. Dengan akses fisik langsung, musuh juga dapat menghancurkan perangkat secara fisik, menjadikan perangkat itu sendiri, data apa pun yang tersimpan di dalamnya, dan layanan apa pun yang disediakannya tidak tersedia.
Tujuan Pembelajaran 2.2.C: Perkirakan dan dokumentasikan risiko dari kerentanan fisik.
2.2.C.1 Akses fisik ke perangkat dapat memungkinkan musuh melewati banyak kontrol teknis dan lapisan keamanan.
2.2.C.2 Risiko tinggi dari kerentanan fisik muncul ketika informasi atau sistem sensitif terekspos di ruang fisik tanpa akses yang cukup dibatasi dan terkendali.
Contoh ilustratif untuk 2.2.C.2:
Sebuah server yang menyimpan data pelanggan berada di ruangan tanpa kunci yang diakses melalui lorong yang tidak dipantau.
2.2.C.3 Risiko sedang dari kerentanan fisik muncul ketika bagian organisasi yang tidak kritis atau tidak sensitif dibiarkan tidak terlindungi sedemikian rupa sehingga dapat berfungsi sebagai pijakan bagi penjahat siber untuk mendapatkan akses awal ke sumber daya lain.
Contoh ilustratif untuk 2.2.C.3:
Kantor memiliki area resepsionis yang melampaui batasnya akses dikendalikan; resepsionis memiliki komputer yang terhubung ke jaringan nirkabel internal kantor dan komputer tersebut memiliki port USB yang terekspos.
2.2.C.4 Risiko rendah dari kerentanan fisik muncul ketika aset yang rentan memiliki nilai rendah dan kerentanannya tidak mungkin dieksploitasi.
Contoh ilustratif untuk 2.2.C.4:
Karyawan di kantor yang memerlukan kartu akses memiliki laptop yang mereka tinggalkan di meja tanpa pengawas saat mereka semua pergi makan siang bersama. Laptop-laptop tersebut tidak berisi informasi sensitif, tetapi tidak ada kabel yang mengikat perangkat ke meja.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Digital security means nothing if an adversary can simply walk in. Common physical attacks 物理攻击 often begin with social engineering:
Piggybacking 尾随(获许可) - tricking an authorised person into holding a door open (for example, by carrying a heavy box).
Tailgating 尾随(未察觉) - slipping through a secured door behind someone without their knowledge.
Shoulder surfing 肩窥 - watching someone type a password or read sensitive information.
Dumpster diving 翻垃圾搜集情报 - searching a target's trash for useful information.
Card cloning 门禁卡复制 - copying an access card to enter restricted areas.
With physical access, an adversary can cut power, steal or copy data, or plug in a keylogger 键盘记录器. We rate physical risk as high when sensitive systems sit in a space without controlled access, moderate when an unimportant area could act as a foothold 立足点 to reach other resources, and low when the asset is worthless and unlikely to be attacked.
Bahasa Indonesia
Keamanan digital tidak berarti apa-apa jika penjahat dapat dengan mudah masuk. Serangan fisik yang umum sering kali dimulai dari rekayasa sosial:
Piggybacking() - menipu orang berizin untuk membuka pintu (misalnya, dengan membawa kotak berat).
Tailgating() - menyusup melalui pintu terkunci di belakang seseorang tanpa diketahuinya.
Shoulder surfing - mengintip seseorang saat mengetik kata sandi atau membaca informasi sensitif.
Dumpster diving - mencari sampah target untuk mendapatkan informasi yang berguna.
Card cloning - menyalin kartu akses untuk memasuki area terbatas.
Dengan akses fisik, penjahat dapat memutus listrik, mencuri atau menyalin data, atau memasang keylogger. Kami menilai risiko fisik sebagai tinggi ketika sistem sensitif berada di ruang tanpa akses terkontrol, sedang ketika area tidak penting dapat bertindak sebagai titik awal untuk mencapai sumber daya lain, dan rendah ketika aset tersebut tak berharga dan tidak mungkin diserang.
Gembok pada rantai: keamanan fisik adalah lapisan pertama — kunci, pintu, dan penghalang itu penting
Protecting Physical Spaces · Melindungi Ruang Fisik
Syllabus · Silabus
English
Learning Objective 2.3.A: Identify managerial controls related to physical security.
2.3.A.1 Organizations should conduct employee security awareness training to educate employees about how they can contribute to the organization’s security by:
Detecting social engineering attempts like phishing
Not badging other people into restricted areas
Preventing device theft
2.3.A.2 Organizations should have a workstation security policy that outlines the measures necessary to protect a physical workplace. The policy may have tiers of workstation security based on the type of data handled at a workstation. Workstation policies often require:
Locking devices before leaving workstations unattended to prevent unauthorized access
Clearing sensitive documents off workstations before leaving them unattended (sometimes called a clean desk policy)
Using a privacy screen filter or other physical barrier to prevent others from viewing information on the screen
Connecting devices to surge protectors or uninterruptible power supplies (UPS)
Learning Objective 2.3.B: Determine mitigation strategies for risks from physical vulnerabilities.
2.3.B.1 To determine a relevant control, a cyber defender considers how an adversary could take advantage of a vulnerability to attack a system and how to prevent, detect, or correct the attack.
2.3.B.2 Installing physical controls like fencing, gates, and bollards around a building can deter adversaries from trying to physically access an organization’s buildings.
2.3.B.3 Locks on doors, server cabinets, and computers can prevent devices from being accessed or stolen.
2.3.B.4 Card readers can record which employee badges are being used to access different entries at specific times and deny access to unauthorized badges.
2.3.B.5 Access control vestibules and turnstiles can prevent an authorized person from intentionally or accidentally admitting an unauthorized person into a restricted area.
2.3.B.6 Organizations can disable USB ports to prevent external drives from loading malware onto a computer.
2.3.B.7 An uninterruptible power supply (UPS) provides a backup power source for a device in the event of a power outage. Organizations can also use power generators to provide power at a larger scale to a building or set of critical devices.
2.3.B.8 Organizations prioritize risk mitigations based on the severity of the risks and the cost of the recommended mitigations.
Bahasa Indonesia
Tujuan Pembelajaran 2.3.A: Identifikasi kontrol manajerial terkait keamanan fisik.
2.3.A.1 Organisasi harus menyelenggarakan pelatihan kesadaran keamanan karyawan untuk mengedukasi karyawan tentang bagaimana mereka dapat berkontribusi pada keamanan organisasi dengan cara:
Mendeteksi upaya rekayasa sosial seperti phishing
Tidak memasukkan orang lain ke area terbatas menggunakan kartu akses
Mencegah pencurian perangkat
2.3.A.2 Organisasi harus memiliki kebijakan keamanan workstation yang menjelaskan langkah-langkah yang diperlukan untuk melindungi tempat kerja fisik. Kebijakan ini mungkin memiliki tingkat keamanan workstation berdasarkan jenis data yang ditangani di workstation. Kebijakan workstation sering kali mewajibkan:
Mengunci perangkat sebelum meninggalkan workstation tanpa pengawasan untuk mencegah akses tidak sah
Membersihkan dokumen sensitif dari workstation sebelum meninggalkannya tanpa pengawasan (kadang-kadang disebut kebijakan meja bersih)
Menggunakan filter layar privasi atau penghalang fisik lainnya untuk mencegah orang lain melihat informasi di layar
Menyambungkan perangkat ke pelindung lonjakan listrik atau catu daya tak terputus (UPS)
Tujuan Pembelajaran 2.3.B: Tentukan strategi mitigasi risiko dari kerentanan fisik.
2.3.B.1 Untuk menentukan kontrol yang relevan, seorang pertahanan siber mempertimbangkan bagaimana penjahat siber dapat memanfaatkan kerentanan untuk menyerang sistem dan bagaimana mencegah, mendeteksi, atau memperbaiki serangan tersebut.
2.3.B.2 Memasang kontrol fisik seperti pagar, gerbang, dan tiang bollard di sekitar gedung dapat deterrent penjahat siber dari mencoba mengakses gedung organisasi secara fisik.
2.3.B.3 Kunci pada pintu, kabinet server, dan komputer dapat mencegah perangkat diakses atau dicuri.
2.3.B.4 Pembaca kartu dapat mencatat kartu akses karyawan mana yang digunakan untuk mengakses berbagai pintu masuk pada waktu tertentu dan menolak akses untuk kartu yang tidak berwenang.
2.3.B.5 Vestibul kendali akses dan tuas putar dapat mencegah seseorang yang berwenang secara sengaja atau tidak sengaja memasukkan orang yang tidak berwenang ke area terbatas.
2.3.B.6 Organisasi dapat menonaktifkan port USB untuk mencegah drive eksternal memuat malware ke dalam komputer.
2.3.B.7 Catu daya tak terputus (UPS) menyediakan sumber cadangan daya untuk perangkat jika terjadi pemadaman listrik. Organisasi juga dapat menggunakan generator listrik untuk menyediakan daya dalam skala lebih besar ke gedung atau serangkaian perangkat kritis.
2.3.B.8 Organisasi memprioritaskan mitigasi risiko berdasarkan tingkat keparahan risiko dan biaya mitigasi yang direkomendasikan.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Managerial controls come first: security-awareness training teaches staff not to badge strangers in, and a workstation security policy requires locking devices, clearing desks (a clean desk policy 清桌政策), and using privacy screens.
Physical controls then harden the building: fences, gates, and bollards 防撞柱 deter access; locks protect doors and cabinets; card readers 读卡器 log and restrict entry; an access control vestibule 门禁前室 (a two-door airlock) stops piggybacking; disabling USB ports blocks malware drives; and an uninterruptible power supply (UPS) 不间断电源 keeps devices running through an outage. Organisations prioritise these by matching the cost of a control to the severity of the risk.
Bahasa Indonesia
Kontrol manajerial datang terlebih dahulu: pelatihan kesadaran keamanan mengajarkan staf untuk tidak memberikan badge kepada orang asing, dan kebijakan keamanan stasiun kerja mewajibkan penguncian perangkat, pembersihan meja (kebijakan meja bersih), serta penggunaan layar privasi.
Kontrol fisik kemudian memperkuat bangunan: pagar, gerbang, dan bollard mencegah akses; kunci melindungi pintu dan lemari; pembaca kartu mencatat dan membatasi masuk; vestibul kontrol akses (airlock dua pintu) mencegah piggybacking; menonaktifkan port USB memblokir drive malware; dan catu daya tak terputus (UPS) menjaga perangkat tetap menyala selama pemadaman. Organisasi memprioritaskan hal ini dengan menyesuaikan biaya kontrol dengan tingkat keparahan risiko.
Kamera keamanan dome: kontrol fisik dan pemantauan melindungi ruang serta jaringan
2.4.A.1 Cameras can capture a visual record of an adversary’s malicious activity. The feed from a camera should be recorded and monitored for maximum effect. Recordings can be especially helpful in after-incident investigations.
2.4.A.2 Security guards can monitor activity in an area and respond to suspicious activity once detected.
2.4.A.3 Motion sensors can alert security to movement in an area.
2.4.A.4 Employees that work in a physical space are often the first to notice the presence of an unauthorized person and can alert security.
Learning Objective 2.4.B: Determine effective placement of security controls for detecting physical attacks.
2.4.B.1 When placing cameras, consideration should be given to visual coverage, angle, and the ability to be tampered with by an adversary. Consideration should also be given to what a camera in a specific area could capture an adversary doing and how that information would be helpful. Points of ingress and egress are often monitored by camera.
2.4.B.2 Motion sensors should be placed in areas where traffic is unexpected, like server rooms, or areas where sensitive materials are stored and few people have access. Motion sensors in high-traffic areas create many false alarms, making the alarms less likely to be taken seriously when there is a real security event.
2.4.B.3 Locks should be placed on all entries to areas containing sensitive information or systems. For areas with particularly sensitive information or systems, an organization could use an access control vestibule at the entry point to prevent piggybacking or tailgating.
2.4.B.4 Security guards can be stationary or patrolling. Stationary guards can provide constant protection for a specific area, entrance, or high-value item. Patrolling guards are more difficult for an adversary to plan around and can create time pressure for an adversary. Placing stationary guards at places that funnel traffic (e.g., entry gates, main entrances or lobbies, and entrances to more secure access areas) can be highly effective, while patrolling guards are better suited for perimeters and exterior areas.
Learning Objective 2.4.C: Apply detection techniques to identify physical attacks.
2.4.C.1 Cameras provide visual monitoring and a visual record of activity within a designated space. Cameras can be paired with facial recognition software that can provide alerts when unauthorized individuals enter controlled areas. Once a physical breach has been detected, defenders can use live and recorded camera footage to track an adversary’s path and actions.
2.4.C.2 Motion detectors work best when paired with cameras. When a security alert is raised because a motion detector has been activated, defenders can use cameras to check the space visually and verify a physical security breach.
2.4.C.3 When employees are required to use an electronic badge to unlock a door to a restricted area, a sensor can record how long the door was open. In reviewing entry logs for the door, potential piggybacking or tailgating can be detected by doors being open for longer than normal lengths of time.
Bahasa Indonesia
Tujuan Pembelajaran 2.4.A: Identifikasi cara-cara kontrol keamanan dapat mendeteksi serangan fisik.
2.4.A.1 Kamera dapat merekam aktivitas jahat penjahat siber secara visual. Sinyal kamera harus direkam dan dipantau untuk efek maksimal. Rekaman dapat sangat membantu dalam investigasi pasca-insiden.
2.4.A.2 Petugas keamanan dapat memantau aktivitas di suatu area dan merespons aktivitas mencurigai setelah terdeteksi.
2.4.A.3 Sensor gerakan dapat memberi peringatan kepada keamanan mengenai pergerakan di suatu area.
2.4.A.4 Karyawan yang bekerja di ruang fisik sering kali menjadi yang pertama menyadari kehadiran orang yang tidak berwenang dan dapat memberi peringatan kepada keamanan.
Tujuan Pembelajaran 2.4.B: Tentukan penempatan kontrol keamanan yang efektif untuk mendeteksi serangan fisik.
2.4.B.1 Saat memasang kamera, perlu dipertimbangkan cakupan visual, sudut pandang, dan kemampuan untuk dimanipulasi oleh penjahat siber. Pertimbangan juga harus diberikan pada apa yang dapat ditangkap kamera di area tertentu dilakukan oleh penjahat siber dan bagaimana informasi tersebut akan bermanfaat. Titik masuk dan keluar sering dipantau oleh kamera.
2.4.B.2 Sensor gerakan harus ditempatkan di area dengan lalu lintas yang tidak terduga, seperti ruang server, atau area di mana bahan sensitif disimpan dan sedikit orang yang memiliki akses. Sensor gerakan di area dengan lalu lintas tinggi menciptakan banyak alarm palsu, membuat alarm tersebut kurang mungkin diambil serius ketika terjadi insiden keamanan nyata.
2.4.B.3 Kunci harus dipasang pada semua pintu masuk ke area yang berisi informasi atau sistem sensitif. Untuk area dengan informasi atau sistem yang sangat sensitif, organisasi dapat menggunakan vestibul kendali akses di titik masuk untuk mencegah penggunaan kartu berganda (piggybacking) atau mengikuti seseorang (tailgating).
2.4.B.4 Petugas keamanan dapat bersifat diam atau patroli. Petugas yang diam dapat memberikan perlindungan konstan untuk area, pintu masuk, atau benda bernilai tinggi tertentu. Petugas patroli lebih sulit direncanakan oleh penjahat dan dapat menciptakan tekanan waktu bagi penjahat. Menempatkan petugas yang diam di tempat-tempat yang menyempitkan arus lalu lintas (misalnya gerbang masuk, pintu utama atau lobi, dan pintu masuk ke area akses yang lebih aman) dapat sangat efektif, sementara petugas patroli lebih cocok untuk perimeter dan area eksterior.
Tujuan Pembelajaran 2.4.C: Terapkan teknik deteksi untuk mengidentifikasi serangan fisik.
2.4.C.1 Kamera menyediakan pemantauan visual dan rekaman visual dari aktivitas dalam ruang yang ditentukan. Kamera dapat dipasangkan dengan perangkat lunak pengenalan wajah yang dapat memberikan peringatan ketika individu tidak berwenang memasuki area terkendali. Setelah pelanggaran fisik terdeteksi, pihak pertahanan dapat menggunakan rekaman kamera langsung dan terekam untuk melacak jalur dan tindakan penjahat.
2.4.C.2 Detektor gerakan bekerja paling baik jika dipasangkan dengan kamera. Ketika peringatan keamanan muncul karena aktivasi detektor gerakan, pihak pertahanan dapat menggunakan kamera untuk memeriksa ruang secara visual dan memverifikasi pelanggaran keamanan fisik.
2.4.C.3 Ketika karyawan diharuskan menggunakan kartu elektronik untuk membuka pintu ke area terbatas, sensor dapat mencatat berapa lama pintu terbuka. Saat meninjau log masuk untuk pintu tersebut, potensi piggybacking atau tailgating dapat dideteksi dengan pintu yang terbuka lebih lama dari biasanya.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Some controls detect attacks rather than prevent them. Cameras record activity and help after-incident investigations; security guards respond to what they see; motion sensors 运动传感器 alert staff to movement; and employees themselves often notice an intruder first.
Placement matters. Cameras belong at points of ingress and egress 出入口 (entrances and exits). Motion sensors work best in low-traffic areas like server rooms - put them in a busy hallway and constant false alarms make everyone ignore them. Stationary guards protect a fixed high-value point, while patrolling guards are harder for an adversary to plan around. Reviewing door-open times in entry logs can even reveal piggybacking, because a door held open too long is suspicious.
Bahasa Indonesia
Beberapa kontrol mendeteksi serangan alih-alih mencegahnya. Kamera merekam aktivitas dan membantu investigasi pasca-insiden; petugas keamanan merespons apa yang mereka lihat; sensor gerakan memberi tahu staf tentang pergerakan; dan karyawan sendiri seringkali merupakan yang pertama menyadari penyusup.
Penempatan sangat penting. Kamera harus ditempatkan di titik masuk dan keluar (pintu masuk dan keluar). Sensor gerakan bekerja paling baik di area lalu lintas rendah seperti ruang server—menempatkannya di lorong ramai akan menyebabkan alarm palsu terus-menerus sehingga semua orang mengabaikannya. Petugas statis melindungi titik bernilai tinggi yang tetap, sementara petugas patroli lebih sulit direncanakan oleh penjahat. Meninjau durasi pintu terbuka dalam log masuk juga dapat mengungkap piggybacking, karena pintu yang dibiarkan terbuka terlalu lama mencurigakan.
Memorise the CIA triad and be ready to say which goal a control protects - encryption serves confidentiality, a hash checks integrity, a backup restores availability.
Know the four risk responses (avoid, transfer, mitigate, accept) and the two ways to classify controls (by type: physical/technical/managerial; by function: preventative/detective/corrective).
Distinguish piggybacking (with consent, tricked) from tailgating (without the person's knowledge) - exam questions test this exact pair.
For risk-rating questions, high risk needs both high value AND easy exploitation; a "foothold to other systems" is the classic moderate risk.
Defense in depth is the model answer whenever a question asks why one control is not enough.
Bahasa Indonesia
Hafalkan triad CIA dan siap menjelaskan tujuan mana yang dilindungi oleh suatu kontrol—enkripsi melayani kerahasiaan, hash memeriksa integritas, dan backup mengembalikan ketersediaan.
Pahami empat respons risiko (hindari, alihkan, kurangi, terima) dan dua cara untuk klasifikasikan kontrol (berdasarkan jenis: fisik/teknis/manajerial; berdasarkan fungsi: preventif/deteksi/korektif).
Bedakan piggybacking (dengan persetujuan, ditipu) dari tailgating (tanpa pengetahuan orang tersebut)—soal ujian menguji pasangan ini secara spesifik.
Untuk soal penilaian risiko, risiko tinggi membutuhkan nilai tinggi DAN eksploitasi mudah; "titik awal menuju sistem lain" adalah contoh klasik risiko sedang.
Pertahanan berlapis adalah jawaban standar setiap kali pertanyaan menanyakan mengapa satu kontrol tidak cukup.
Network Vulnerabilities and Attacks · Kerentanan dan Serangan Jaringan
Syllabus · Silabus
English
Learning Objective 3.1.A: Identify common network attacks.
3.1.A.1 The address resolution protocol (ARP) is used by a default gateway on a network to establish a table that pairs internet protocol (IP) addresses with media access control (MAC) addresses. An ARP poisoning attack is when an adversary sends falsified ARP packets to the default gateway to modify the table so that the adversary’s device receives traffic intended for the target by linking the target’s IP address to the adversary’s MAC address. Faking a MAC address is called MAC spoofing. This is an example of an on-path attack (or man-in-the-middle attack), which is when an adversary interrupts a data stream between two parties, captures both parties’ data, and copies or alters the data before sending them on. Both parties think they are communicating directly with each other, but instead they are each communicating with the adversary who is secretly intercepting their messages.
3.1.A.2 A MAC flooding attack is when an adversary sends the target switch many Ethernet frames, each with a different MAC address. This can force the switch into broadcast mode, and the adversary can then collect all of the frames on the network (because they are being broadcast), which could allow the adversary to access sensitive information. This is an example of eavesdropping (or sniffing), which is when an adversary captures data in transit and can record and copy the data.
3.1.A.3 A domain name system (DNS) poisoning attack is when an adversary pretends to be an authoritative name server (NS) and plants a fake DNS record on a DNS server to redirect browser traffic to a malicious website designed to steal credentials. This is an example of credential harvesting, which is when adversaries set up a fake login site that looks like a real one. Unsuspecting users enter their real credentials, which the adversaries capture and use.
3.1.A.4 A smurf attack attempts to overwhelm a network with Internet Control Message Protocol (ICMP) requests. It is a type of denial of service (DoS) attack, which makes a system or resource unavailable to authorized users. During a smurf attack, an adversary sends many ICMP requests with the victim’s address to the network’s broadcast address. The network’s gateway then sends these requests to all devices on the network. Each device on the network replies to the victim’s address, creating a flood of traffic that can block legitimate messages. When multiple devices attack the same target simultaneously, it’s called a distributed denial of service (DDoS) attack.
Learning Objective 3.1.B: Explain how adversaries can exploit network vulnerabilities to steal, disrupt, or destroy network communication.
3.1.B.1 Adversaries can send malicious traffic into a network to flood it creating a DoS, to map the internal structure of the network, or to spoof a legitimate device. Networks without firewalls, or with improperly configured firewalls, are vulnerable to these types of attacks.
3.1.B.2 Adversaries that have compromised a device often attempt to leverage their access to compromise other devices on the local area network (LAN).
3.1.B.3 Adversaries that physically plug into a data port can gain access to a LAN through the switch port unless port security is enabled. This allows adversaries to launch DoS attacks or perform MAC flooding or MAC spoofing attacks.
3.1.B.4 Adversaries standing outside of physically secure spaces can pick up the signals and beacon frames from a wireless access point that is broadcasting outside the physical space. This allows them to gather information about the wireless network and to attempt eavesdropping and cryptographic attacks on it.
3.1.B.5 Adversaries can attempt to join networks to launch attacks from within the networks. Networks that do not authenticate devices and users make it easier for adversaries to join.
3.1.B.6 If there is an open network port, an adversary can plug a wireless access point into the port creating a rogue access point. The adversary could use this rogue access point to access the internal network wirelessly (maybe even from outside the physical space). This allows the adversary direct access to the LAN, bypassing any firewalls.
3.1.B.7 Adversaries can attempt to break wireless encryption and intercept, steal, or compromise data on a network.
Learning Objective 3.1.C: Assess and document risks from network vulnerabilities.
3.1.C.1 Vulnerabilities on a network can lead to adversaries being able to intercept and alter data in transit, launch DoS attacks, or move laterally on a network to gain access to more sensitive or critical systems. Network vulnerabilities can constitute a risk to confidentiality, integrity, and availability.
3.1.C.2 There are automated vulnerability scanners that can check networks, devices, and applications for known vulnerabilities. These scanners produce a report that often includes the vulnerabilities detected, their severity, and mitigation recommendations.
3.1.C.3 Successfully exploiting a network vulnerability often requires advanced technical ability and knowledge. This can impact the likelihood of an exploit.
3.1.C.4 High risks from network vulnerabilities allow an adversary to easily have a significant impact by capturing network traffic, spoofing a legitimate device on the network, or launching a DoS attack.
Illustrative examples for 3.1.C.4:
An organization has a single unsegmented internal network that is accessible via a wireless network with weak encryption, and on that network it has a server running its proprietary web-application.
3.1.C.5 Moderate risks from network vulnerabilities could include vulnerabilities that might give adversaries the ability to gain information about systems or devices on a network.
Illustrative examples for 3.1.C.5:
An organization’s external firewall is not configured to block external ICMP traffic.
3.1.C.6 Low risks from network vulnerabilities include vulnerabilities that would be difficult to exploit and would likely have minimal negative impacts on an organization.
Illustrative examples for 3.1.C.6:
An organization has wireless access points that broadcast a beacon frame, which contains the network service set identifier (SSID) and the wireless encryption protocols.
Bahasa Indonesia
Tujuan Pembelajaran 3.1.A: Identifikasi serangan jaringan umum.
3.1.A.1 Protokol resolusi alamat (ARP) digunakan oleh gerbang default pada jaringan untuk membuat tabel yang pasangan alamat internet protocol (IP) dengan alamat kontrol akses media (MAC). Serangan penyusupan ARP (ARP poisoning) adalah ketika penjahat mengirim paket ARP palsu ke gerbang default untuk memodifikasi tabel sehingga perangkat penjahat menerima lalu lintas yang ditujukan kepada target dengan menghubungkan alamat IP target ke alamat MAC penjahat. Memalsukan alamat MAC disebut MAC spoofing. Ini adalah contoh serangan on-path (atau serangan man-in-the-middle), yaitu ketika penjahat mengganggu aliran data antara dua pihak, menangkap data kedua pihak, dan menyalin atau mengubah data sebelum mengirimkannya kembali. Kedua pihak merasa berkomunikasi langsung satu sama lain, tetapi sebenarnya mereka masing-masing berkomunikasi dengan penjahat yang secara rahasia menyadap pesan mereka.
3.1.A.2 Serangan MAC flooding terjadi ketika penjahat mengirimkan banyak bingkai Ethernet ke saklar target, masing-masing dengan alamat MAC yang berbeda. Hal ini dapat memaksa saklar masuk ke mode broadcast, dan penjahat kemudian dapat mengumpulkan semua bingkai di jaringan (karena sedang disiarakan), yang dapat memungkinkan penjahat mengakses informasi sensitif. Ini adalah contoh penyadapan (eavesdropping atau sniffing), yaitu ketika penjahat menangkap data saat transit dan dapat merekam serta menyalin data tersebut.
3.1.A.3 Serangan penyusupan DNS (DNS poisoning) terjadi ketika penjahat berpura-pura menjadi server nama otoritatif (NS) dan menanamkan catatan DNS palsu pada server DNS untuk mengalihkan lalu lintas browser ke situs web jahat yang dirancang untuk mencuri kredensial. Ini adalah contoh perolehan kredensial (credential harvesting), yaitu ketika penjahat menetapkan situs login palsu yang terlihat seperti situs asli. Pengguna yang tidak curiga memasukkan kredensial asli mereka, yang kemudian ditangkap dan digunakan oleh penjahat.
3.1.A.4 Serangan smurf mencoba membanjiri jaringan dengan permintaan Internet Control Message Protocol (ICMP). Ini adalah jenis serangan penolakan layanan (DoS), yang membuat sistem atau sumber daya tidak tersedia bagi pengguna berwenang. Selama serangan smurf, penjahat mengirimkan banyak permintaan ICMP dengan alamat korban ke alamat broadcast jaringan. Gerbang jaringan kemudian mengirimkan permintaan ini ke semua perangkat di jaringan. Setiap perangkat di jaringan membalas ke alamat korban, menciptakan banjir lalu lintas yang dapat memblokir pesan sah. Ketika beberapa perangkat menyerang target yang sama secara bersamaan, hal itu disebut serangan penolakan layanan terdistribusi (DDoS).
Tujuan Pembelajaran 3.1.B: Jelaskan bagaimana penjahat dapat mengeksploitasi kerentanan jaringan untuk mencuri, mengganggu, atau menghancurkan komunikasi jaringan.
3.1.B.1 Penjahat dapat mengirimkan lalu lintas berbahaya ke dalam jaringan untuk membanjirinya guna menciptakan DoS, memetakan struktur internal jaringan, atau memalsukan perangkat sah. Jaringan tanpa firewall, atau dengan firewall yang dikonfigurasi tidak benar, rentan terhadap jenis serangan ini.
3.1.B.2 Penjahat yang telah membobol sebuah perangkat sering kali mencoba memanfaatkan akses mereka untuk membobol perangkat lain di jaringan area lokal (LAN).
3.1.B.3 Penjahat yang secara fisik tersambung ke port data dapat mendapatkan akses ke LAN melalui port saklar kecuali keamanan port diaktifkan. Hal ini memungkinkan penjahat untuk meluncurkan serangan DoS atau melakukan serangan MAC flooding atau MAC spoofing.
3.1.B.4 Penjahat yang berdiri di luar ruang yang aman secara fisik dapat menangkap sinyal dan bingkai beacon dari titik akses nirkabel yang menyiarakan sinyal keluar dari ruang fisik. Hal ini memungkinkan mereka untuk mengumpulkan informasi tentang jaringan nirkabel dan mencoba melakukan penyadapan serta serangan kriptografi padanya.
3.1.B.5 Penjahat dapat mencoba bergabung dengan jaringan untuk meluncurkan serangan dari dalam jaringan. Jaringan yang tidak mengautentikasi perangkat dan pengguna memudahkan penjahat untuk bergabung.
3.1.B.6 Jika terdapat port jaringan terbuka, penyerang dapat menyambungkan titik akses nirkabel ke port tersebut sehingga menciptakan titik akses jahat (rogue access point). Penyerang dapat menggunakan titik akses jahat ini untuk mengakses jaringan internal secara nirkabel (mungkin bahkan dari luar ruang fisik). Hal ini memungkinkan penyerang memiliki akses langsung ke LAN, melewati firewall apa pun.
3.1.B.7 Penyerang dapat mencoba memecahkan enkripsi nirkabel dan menyadap, mencuri, atau membahayakan data pada sebuah jaringan.
Tujuan Pembelajaran 3.1.C: Menilai dan mendokumentasikan risiko dari kerentanan jaringan.
3.1.C.1 Kerentanan pada jaringan dapat menyebabkan penyerang mampu menyadap dan mengubah data yang sedang ditransmisikan, melancarkan serangan DoS, atau bergerak lateral di dalam jaringan untuk mendapatkan akses ke sistem yang lebih sensitif atau kritis. Kerentanan jaringan dapat menjadi risiko terhadap kerahasiaan, integritas, dan ketersediaan.
3.1.C.2 Terdapat pemindai kerentanan otomatis yang dapat memeriksa jaringan, perangkat, dan aplikasi untuk menemukan kerentanan yang diketahui. Pemindai ini menghasilkan laporan yang sering kali mencakup kerentanan yang terdeteksi, tingkat keparahannya, serta rekomendasi mitigasi.
3.1.C.3 Memanfaatkan kerentanan jaringan dengan sukses seringkali memerlukan kemampuan teknis dan pengetahuan yang tingkat lanjut. Hal ini dapat memengaruhi kemungkinan eksploitasi.
3.1.C.4 Risiko tinggi dari kerentanan jaringan memungkinkan penyerang dengan mudah memberikan dampak signifikan dengan cara menangkap lalu lintas jaringan, melakukan penyamaran perangkat sah di jaringan, atau melancarkan serangan DoS.
Contoh ilustratif untuk 3.1.C.4:
Sebuah organisasi memiliki satu jaringan internal tanpa segmentasi yang dapat diakses melalui jaringan nirkabel dengan enkripsi lemah, dan di jaringan tersebut terdapat server yang menjalankan aplikasi web milik mereka sendiri.
3.1.C.5 Risiko sedang dari kerentanan jaringan bisa meliputi kerentanan yang mungkin memberikan kemampuan kepada penyerang untuk mendapatkan informasi tentang sistem atau perangkat di dalam jaringan.
Contoh ilustratif untuk 3.1.C.5:
Firewall eksternal suatu organisasi tidak dikonfigurasi untuk memblokir lalu lintas ICMP eksternal.
3.1.C.6 Risiko rendah dari kerentanan jaringan mencakup kerentanan yang sulit dieksploitasi dan kemungkinan besar akan berdampak negatif minimal bagi suatu organisasi.
Contoh ilustratif untuk 3.1.C.6:
Suatu organisasi memiliki titik akses nirkabel yang menyiarkan bingkai beacon, yang berisi identifikasi set layanan jaringan (SSID) dan protokol enkripsi nirkabel.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
A man-in-the-middle attackDDoS: a botnet floods a server
A network connects devices so they can share data - and every connection is a possible way in. You must know the classic network attacks and the tricks behind them.
ARP poisoning 地址解析投毒 - the address resolution protocol (ARP) 地址解析协议 pairs IP addresses with hardware MAC addresses 物理地址. An adversary sends fake ARP messages so traffic meant for the target flows to the adversary instead. This is an on-path attack 中间人攻击 (also called man-in-the-middle): the adversary secretly sits between two parties, reading and even altering their messages.
MAC flooding 物理地址泛洪 - flooding a switch 交换机 with fake MAC addresses forces it into broadcast mode, so the adversary can capture all traffic. This is a form of eavesdropping 窃听.
DNS poisoning 域名投毒 - planting a fake record on a domain name system (DNS) 域名系统 server redirects users to a malicious site to steal credentials (credential harvesting 凭据收集).
Smurf attack - flooding a network with ICMP requests aimed at the broadcast address, so every device replies to the victim. It is a denial of service (DoS) 拒绝服务 attack; when many machines attack at once it becomes a distributed denial of service (DDoS) 分布式拒绝服务.
Adversaries exploit weak networks to flood, map, or spoof devices. A physical data port with no port security lets an attacker plug in; an open port lets them install a rogue access point 非法接入点 that bypasses the firewall entirely. We rate network risk by impact and by how much skill the exploit needs.
To find weaknesses before an adversary does, organisations run an automated vulnerability scanner 自动漏洞扫描器: a tool that checks networks, devices, and applications against a database of known vulnerabilities, then produces a report listing each one found, how severe it is, and a recommended mitigation 缓解措施. Fixing the highest-severity items first is a core part of managing network risk.
Bahasa Indonesia
Serangan man-in-the-middleDDoS: botnet membanjiri server
Jaringan menghubungkan perangkat agar dapat berbagi data—dan setiap koneksi adalah kemungkinan celah masuk. Anda harus mengetahui serangan jaringan klasik dan trik di baliknya.
ARP poisoning - protokol resolusi alamat (ARP) memasangkan alamat IP dengan alamat perangkat keras MAC. Penjahat mengirim pesan ARP palsu sehingga lalu lintas yang ditujukan ke target dialihkan ke penjahat. Ini adalah serangan on-path (juga disebut man-in-the-middle): penjahat diam-diam berada di antara dua pihak, membaca bahkan mengubah pesan mereka.
MAC flooding - membanjiri switch dengan alamat MAC palsu memaksanya masuk ke mode broadcast, sehingga penjahat dapat menangkap seluruh lalu lintas. Ini merupakan bentuk eavesdropping.
DNS poisoning - menanamkan record palsu pada server sistem nama domain (DNS) mengarahkan pengguna ke situs jahat untuk mencuri kredensial (pengumpulan kredensial).
Smurf attack - membanjiri jaringan dengan permintaan ICMP yang ditujukan ke alamat broadcast, sehingga setiap perangkat membalas korban. Ini adalah penolakan layanan (DoS); ketika banyak mesin menyerang sekaligus, menjadi penolakan layanan terdistribusi (DDoS).
Penjahat mengeksploitasi jaringan lemah untuk membanjiri, memetakan, atau menyamar sebagai perangkat. Port data fisik tanpa keamanan port memungkinkan penyerang untuk mencolokkan perangkat; port terbuka memungkinkan mereka memasang titik akses liar yang melompati firewall sepenuhnya. Kami menilai risiko jaringan berdasarkan dampaknya dan seberapa banyak keahlian yang dibutuhkan untuk mengeksploitasinya.
Untuk menemukan kelemahan sebelum pihak lawan, organisasi menjalankan pemindai kerentanan otomatis: alat yang memeriksa jaringan, perangkat, dan aplikasi terhadap database kerentanan yang diketahui, lalu menghasilkan laporan yang mencantumkan setiap temuan, tingkat keparahannya, serta mitigasi yang disarankan. Memperbaiki item dengan keparahan tertinggi terlebih dahulu merupakan bagian inti dari manajemen risiko jaringan.
Explore · Jelajahi
Identify the network attack from its evidence · Identifikasi serangan jaringan dari buktinya
Each network attack leaves a distinct trace: ARP poisoning = one IP with two MACs; MAC flooding = a surge of new MACs; DNS poisoning = misdirected web traffic; smurf/DoS = a flood that blocks legitimate traffic. · Setiap serangan jaringan meninggalkan jejak khas: penyakit ARP = satu IP dengan dua MAC; banjir MAC = lonjakan MAC baru; penyakit DNS = lalu lintas web tersesat; smurf/DoS = banjir yang memblokir lalu lintas sah.
Protecting Networks: Managerial Controls and Wireless Security · Melindungi Jaringan: Kontrol Manajerial dan Keamanan Nirkabel
Syllabus · Silabus
English
Learning Objective 3.2.A: Identify managerial controls related to network security.
3.2.A.1 A router security policy will set forth a minimum configuration standard for routers on an organization’s network and may include:
Banning local user accounts (All router logins must use an approved authentication server.)
Disabling unnecessary services (e.g., Telnet)
Requiring a firewall (An organization may opt for a firewall device separate from the router.)
3.2.A.2 A switch security policy will set forth a minimum configuration standard for switches on an organization’s network and may include:
Banning local user accounts (All switch logins must use an approved authentication server.)
Requiring port security to be enabled.
Using MAC filtering
3.2.A.3 A virtual private network (VPN) policy will detail the minimum security requirements for employees using a VPN to access an organization’s internal network, and it may include:
A list of roles within the organization that are allowed to use a VPN to access the organization’s internal network
Authentication requirements for employees using a VPN (e.g., public/private key system or MFA)
A prohibition against split tunneling (also called dual tunneling)
3.2.A.4 A wireless security policy will establish the minimum security requirements for wireless networks within an organization and may include:
Requiring users to authenticate to the wireless network through an extensible authentication protocol (EAP) connected to an approved authentication server
Requiring all wireless traffic to be encrypted using AES encryption with a minimum key length
3.2.B.1 Organizations can disable beacon frame broadcasting on wireless access points (WAPs) to make it harder for adversaries to find their wireless network and learn its basic properties.
3.2.B.2 Organizations can control the broadcast direction and signal strength of a WAP so the signal does not extend beyond the physical space the access point is meant to cover.
3.2.B.3 Organizations should enable strong wireless encryption protocols to ensure wireless frames are not readable by adversaries who might intercept them.
WEP, WPS, and the original WPA wireless encryption protocols have known vulnerabilities and are insecure.
WPA3 is currently the strongest wireless encryption algorithm.
3.2.B.4 Organizations can enable MAC filtering to prevent unauthorized devices from accessing the network, and they can require users to authenticate when joining a network.
Bahasa Indonesia
Tujuan Pembelajaran 3.2.A: Mengidentifikasi kontrol manajerial terkait keamanan jaringan.
3.2.A.1 Kebijakan keamanan router akan menetapkan standar konfigurasi minimum untuk router di jaringan organisasi dan mungkin mencakup:
Larangan akun pengguna lokal (Semua login router harus menggunakan server autentikasi yang disetujui.)
Nonaktifkan layanan yang tidak perlu (misalnya Telnet)
Memerlukan firewall (Suatu organisasi mungkin memilih perangkat firewall terpisah dari router.)
3.2.A.2 Kebijakan keamanan switch akan menetapkan standar konfigurasi minimum untuk switch di jaringan organisasi dan mungkin mencakup:
Larangan akun pengguna lokal (Semua login switch harus menggunakan server autentikasi yang disetujui.)
Memerlukan keamanan port untuk diaktifkan.
Menggunakan filter MAC
3.2.A.3 Kebijakan virtual private network (VPN) akan merinci persyaratan keamanan minimum untuk karyawan yang menggunakan VPN untuk mengakses jaringan internal organisasi, dan mungkin mencakup:
Daftar peran dalam organisasi yang diizinkan menggunakan VPN untuk mengakses jaringan internal organisasi
Persyaratan autentikasi untuk karyawan yang menggunakan VPN (misalnya, sistem kunci publik/privat atau MFA)
Larangan penggunaan split tunneling (juga disebut dual tunneling)
3.2.A.4 Kebijakan keamanan nirkabel akan menetapkan persyaratan keamanan minimum untuk jaringan nirkabel di dalam organisasi dan mungkin mencakup:
Memerlukan pengguna untuk berotentikasi ke jaringan nirkabel melalui protokol autentikasi ekstensible (EAP) yang terhubung ke server autentikasi yang disetujui
Memerlukan semua lalu lintas nirkabel dienkripsi menggunakan enkripsi AES dengan panjang kunci minimum
Menonaktifkan bingkai beacon pada titik akses nirkabel
Tujuan Pembelajaran 3.2.B: Mengkonfigurasi fitur keamanan jaringan nirkabel.
3.2.B.1 Organisasi dapat menonaktifkan penyiaran bingkai beacon pada titik akses nirkabel (WAP) agar lebih sulit bagi penyerang untuk menemukan jaringan nirkabel mereka dan mempelajari sifat dasarnya.
3.2.B.2 Organisasi dapat mengontrol arah penyiaran dan kekuatan sinyal WAP agar sinyalnya tidak melampaui ruang fisik yang seharusnya diliputi oleh titik akses tersebut.
3.2.B.3 Organisasi harus mengaktifkan protokol enkripsi nirkabel yang kuat untuk memastikan bingkai nirkabel tidak dapat dibaca oleh penyerang yang mungkin menyingkapnya.
Protokol enkripsi nirkabel WEP, WPS, dan WPA asli memiliki kerentanan yang diketahui dan tidak aman.
WPA3 saat ini adalah algoritma enkripsi nirkabel terkuat.
3.2.B.4 Organisasi dapat mengaktifkan filter MAC untuk mencegah perangkat tidak berizin mengakses jaringan, dan mereka dapat mewajibkan pengguna untuk berotentikasi saat bergabung dengan jaringan.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Good network security starts with written policies that set a minimum standard: a router security policy and switch security policy ban local accounts and require port security; a VPN policy sets authentication rules and forbids split tunneling 分离隧道; and a wireless security policy requires strong encryption and authenticated access.
For wireless networks specifically, organisations disable beacon frames so the network is harder to find, control signal strength so it does not leak outside the building, enable strong encryption - WPA3 Wi-Fi 保护接入第三代 is the current strongest, while old WEP and the original WPA are broken - and use MAC filtering to allow only known devices.
Bahasa Indonesia
Keamanan jaringan yang baik dimulai dengan kebijakan tertulis yang menetapkan standar minimum: kebijakan keamanan router dan kebijakan keamanan switch melarang akun lokal dan mewajibkan keamanan port; kebijakan VPN menetapkan aturan autentikasi dan melarang split tunneling; serta kebijakan keamanan nirkabel mewajibkan enkripsi kuat dan akses terautentikasi.
Khusus untuk jaringan nirkabel, organisasi menonaktifkan bingkai beacon agar jaringan lebih sulit ditemukan, mengontrol kekuatan sinyal agar tidak bocor keluar gedung, mengaktifkan enkripsi kuat—WPA3 Wi-Fi saat ini adalah yang terkuat, sementara WEP tua dan WPA asli sudah tidak aman—dan menggunakan penyaringan MAC untuk hanya mengizinkan perangkat yang diketahui.
Learning Objective 3.3.A: Identify techniques for segmenting a network.
3.3.A.1 Firewall zones and rules can be used to create a screened subnet (also known as a demilitarized zone, or DMZ)—a network segment that sits between public, external networks like the internet and internal, private networks. A screened subnet is typically a lower security zone than the internal, private networks, and it typically holds an organization’s publicly facing resources, separating them from the internal network.
3.3.A.2 Subnetting can be used to create different subnets based on IP addressing. If a device is compromised by an adversary, subnets can contain a security breach to reduce the number of exposed devices.
3.3.A.3 Switches can be used to create VLANs, which logically separate devices physically connected to central switches.
3.3.B.1 Network segmentation refers to the process of dividing a network into smaller, isolated segments or subnetworks (subnets).
3.3.B.2 Dividing a network into smaller subnets isolates network traffic, which can prevent attacks on one subnet from impacting devices on other subnets.
3.3.B.3 Network segmentation can allow for different security policies and controls to be applied to different segments of the network, allowing for higher security zones and lower security zones.
3.3.B.4 Port security on a switch can prevent MAC flooding by limiting the number of addresses assignable to any single switch port.
Bahasa Indonesia
Tujuan Pembelajaran 3.3.A: Mengidentifikasi teknik untuk melakukan segmentasi jaringan.
3.3.A.1 Zona firewall dan aturan dapat digunakan untuk membuat subnet yang disaring (juga dikenal sebagai zone tanpa senjata, atau DMZ)—sebuah segmen jaringan yang berada di antara jaringan publik eksternal seperti internet dan jaringan internal pribadi. Subnet yang disaring biasanya merupakan zona keamanan yang lebih rendah daripada jaringan internal pribadi, dan biasanya menampung sumber daya organisasi yang berhadapan dengan publik, memisahkannya dari jaringan internal.
3.3.A.2 Subnetting dapat digunakan untuk membuat subnet berbeda berdasarkan pengalamatan IP. Jika perangkat diretas oleh penjahat siber, subnet dapat membatasi pelanggaran keamanan agar mengurangi jumlah perangkat yang terekspos.
3.3.A.3 Switch dapat digunakan untuk membuat VLAN, yang secara logis memisahkan perangkat yang terhubung secara fisik ke switch pusat.
Tujuan Pembelajaran 3.3.B: Jelaskan mengapa segmentasi jaringan dapat meningkatkan keamanan jaringan.
3.3.B.1 Segmentasi jaringan merujuk pada proses pembagian jaringan menjadi segmen atau subnetwork (subnet) yang lebih kecil dan terisolasi.
3.3.B.2 Membagi jaringan menjadi subnet yang lebih kecil mengisolasi lalu lintas jaringan, yang dapat mencegah serangan pada satu subnet berdampak pada perangkat di subnet lain.
3.3.B.3 Segmentasi jaringan memungkinkan penerapan kebijakan dan kontrol keamanan yang berbeda pada bagian jaringan yang berbeda, sehingga memungkinkan terbentuknya zona keamanan tinggi dan zona keamanan rendah.
3.3.B.4 Keamanan port pada switch dapat mencegah pembanjiran MAC dengan membatasi jumlah alamat yang dapat dialokasikan ke setiap port switch tunggal.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Network segmentation 网络分段 divides one network into smaller, isolated pieces (subnets 子网). If one subnet is breached, the damage is contained and cannot spread.
A key pattern is the screened subnet 屏蔽子网 (also called a DMZ 隔离区). It sits between the public internet and the private internal network, holding an organisation's public-facing servers in a lower-security zone - separated from the sensitive internal systems.
Segments can also be built with subnetting (by IP address) or VLANs 虚拟局域网 (logically separating devices on the same switch). Each segment can then get its own security policy - higher-security and lower-security zones.
Bahasa Indonesia
Segmentasi jaringan membagi satu jaringan menjadi bagian-bagian kecil yang terisolasi (subnet). Jika satu subnet diretas, kerusakan akan terkandung dan tidak dapat menyebar.
Pola kunci adalah subnet terskrining (juga disebut DMZ). Subnet ini berada di antara internet publik dan jaringan internal pribadi, menyimpan server berorientasi publik organisasi di zona keamanan rendah - terpisah dari sistem internal yang sensitif.
Subnet terskrining (DMZ) menempatkan server publik di antara dua firewall, menjauh dari jaringan pribadi
Segment juga dapat dibuat dengan subnetsing (berdasarkan alamat IP) atau VLAN (memisahkan perangkat secara logis pada switch yang sama). Setiap segmen kemudian dapat memiliki kebijakan keamanannya sendiri - zona keamanan tinggi dan zona keamanan rendah.
Rak server: segmentasi jaringan mengisolasi sistem sehingga satu penembakan tidak membuka semuanya
Learning Objective 3.4.A: Identify types of network-based firewalls.
3.4.A.1 A firewall is used to allow or deny network traffic in or out of a network. The firewall itself is software that can be hosted on a standalone device or integrated into another network device, such as a router.
3.4.A.2 A stateless firewall filters traffic based on information in packet headers, such as IP addresses, ports, and protocols.
3.4.A.3 A stateful firewall (also known as dynamic packet filtering) tracks the state of network connections passing through the firewall and can filter according to connection-related rules in addition to the filtering done by a stateless firewall. This allows for more control over content allowed in and out of a network.
3.4.A.4 A next-generation firewall (NGFW) has both the capabilities of typical stateless and stateful firewalls and additional advanced features, such as intrusion prevention, deep packet inspection, and filtering by application type.
Learning Objective 3.4.B: Explain how a firewall uses an access control list to allow or deny traffic entering or leaving a network.
3.4.B.1 Network administrators create a set of rules, called an access control list (ACL), that a firewall uses to permit or deny inbound and outbound network traffic.
3.4.B.2 ACL rules are checked in order and the first rule that matches the criteria will be executed for the specified data.
3.4.B.3 A typical ACL will specify the direction of traffic (inbound or outbound), the criterion to filter by (IP addresses, logical port, service, or application), and the action to take (permit or deny).
Learning Objective 3.4.C: Determine the effective placement of firewalls in a network.
3.4.C.1 Each segment of a network should have a firewall to control the flow of data in and out of that segment.
3.4.C.2 Network segments may have different security needs based on the data and services within them. The level of security for each firewall can be set independently.
3.4.C.3 Each point of data ingress and egress between the internal network and the public internet should have a firewall.
Learning Objective 3.4.D: Configure a firewall to manage the flow of network traffic.
3.4.D.1 The requirements for a firewall will specify what type of traffic from which sources or to which destinations should be allowed or denied.
3.4.D.2 Specific rules for a firewall can allow or deny inbound or outbound traffic based on source or destination port or IP address, service, protocol, or application.
Illustrative examples for 3.4.D.2:
Allow inbound TCP port 22 from ALL; (this rule will allow all inbound TCP traffic with destination port 22, which is the designated port for the SSH protocol)
Deny inbound TCP port 80 from 192.168.1.0/24; (this rule will deny inbound TCP traffic with destination port 80 from IP addresses in the 192.168.1.0-192.168.1.255 range)
3.4.D.3 Rules are implemented in order, and changing the order of a set of rules can change which traffic is allowed or denied. Consideration must be given to the precedence of filtering priorities when establishing the order of rules.
Illustrative examples for 3.4.D.3:
This set of rules would allow SSH traffic and deny other inbound TCP traffic
Rule 1: ALLOW inbound TCP port 22 from ALL;
Rule 2: DENY inbound TCP ALL from ALL;
Reversing the order of those rules would deny all inbound TCP traffic including SSH traffic.
Bahasa Indonesia
Tujuan Pembelajaran 3.4.A: Identifikasi jenis-jenis firewall berbasis jaringan.
3.4.A.1 Firewall digunakan untuk mengizinkan atau menolak lalu lintas jaringan masuk atau keluar dari sebuah jaringan. Firewall itu sendiri adalah perangkat lunak yang dapat di-hosting pada perangkat mandiri atau terintegrasi ke dalam perangkat jaringan lain, seperti router.
3.4.A.2 Firewall tanpa keadaan (stateless) memfilter lalu lintas berdasarkan informasi dalam header paket, seperti alamat IP, port, dan protokol.
3.4.A.3 Firewall dengan keadaan (stateful) (juga dikenal sebagai penyaringan paket dinamis) melacak keadaan koneksi jaringan yang melewati firewall dan dapat memfilter sesuai dengan aturan terkait koneksi selain penyaringan yang dilakukan oleh firewall tanpa keadaan. Hal ini memungkinkan kontrol yang lebih besar atas konten yang diizinkan masuk dan keluar dari jaringan.
3.4.A.4 Firewall generasi berikutnya (NGFW) memiliki kemampuan firewall stateless dan stateful yang umum serta fitur lanjutan tambahan, seperti pencegahan intrusi, inspeksi paket mendalam, dan penyaringan berdasarkan jenis aplikasi.
Tujuan Pembelajaran 3.4.B: Jelaskan bagaimana firewall menggunakan daftar kontrol akses untuk mengizinkan atau menolak lalu lintas yang masuk atau keluar dari jaringan.
3.4.B.1 Administrator jaringan membuat serangkaian aturan, yang disebut daftar kontrol akses (ACL), yang digunakan oleh firewall untuk mengizinkan atau menolak lalu lintas jaringan masuk dan keluar.
3.4.B.2 Aturan ACL diperiksa secara berurutan dan aturan pertama yang sesuai dengan kriteria akan dieksekusi untuk data tertentu.
3.4.B.3 ACL típik akan menentukan arah lalu lintas (masuk atau keluar), kriteria untuk difilter (alamat IP, port logis, layanan, atau aplikasi), dan tindakan yang diambil (mengizinkan atau menolak).
Tujuan Pembelajaran 3.4.C: Tentukkan penempatan efektif firewall dalam jaringan.
3.4.C.1 Setiap segmen jaringan harus memiliki firewall untuk mengatur aliran data masuk dan keluar dari segmen tersebut.
3.4.C.2 Segmen jaringan mungkin memiliki kebutuhan keamanan yang berbeda berdasarkan data dan layanan di dalamnya. Tingkat keamanan untuk setiap firewall dapat diatur secara independen.
3.4.C.3 Setiap titik ingress dan egress data antara jaringan internal dan internet publik harus memiliki firewall.
Tujuan Pembelajaran 3.4.D: Konfigurasi firewall untuk mengelola aliran lalu lintas jaringan.
3.4.D.1 Kebutuhan firewall akan menentukan jenis lalu lintas dari sumber mana atau ke tujuan mana yang harus diizinkan atau ditolak.
3.4.D.2 Aturan khusus untuk firewall dapat mengizinkan atau menolak lalu lintas masuk atau keluar berdasarkan port sumber atau tujuan, alamat IP, layanan, protokol, atau aplikasi.
Contoh ilustratif untuk 3.4.D.2:
Izinkan TCP port 22 masuk dari SEMUA; (aturan ini akan mengizinkan semua lalu lintas TCP masuk dengan port tujuan 22, yang merupakan port yang ditentukan untuk protokol SSH)
Tolak TCP port 80 masuk dari 192.168.1.0/24; (aturan ini akan menolak lalu lintas TCP masuk dengan port tujuan 80 dari alamat IP dalam rentang 192.168.1.0-192.168.1.255)
3.4.D.3 Aturan diterapkan secara berurutan, dan mengubah urutan sekumpulan aturan dapat mengubah lalu lintas mana yang diizinkan atau ditolak. Pertimbangan harus diberikan kepada prioritas penyaringan saat menetapkan urutan aturan.
Contoh ilustratif untuk 3.4.D.3:
Serangkaian aturan ini akan mengizinkan lalu lintas SSH dan menolak lalu lintas TCP masuk lainnya
Aturan 1: IZINKAN TCP port 22 masuk dari SEMUA;
Aturan 2: TOLAK TCP masuk SEMUA dari SEMUA;
Membalik urutan aturan tersebut akan menolak semua lalu lintas TCP masuk termasuk lalu lintas SSH.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
How a firewall decides
A firewall 防火墙 allows or denies traffic entering or leaving a network. There are several kinds:
Stateful 有状态 - also tracks the state of each connection for finer control.
Next-generation (NGFW) - adds advanced features like intrusion prevention and deep packet inspection.
A firewall follows an access control list (ACL) 访问控制列表 - an ordered set of rules. Rules are checked in order, and the first match wins, so the order of rules changes which traffic gets through. Each rule specifies a direction, a thing to filter by (IP, port, service), and an action (permit or deny).
Worked example. A firewall has Rule 3: DENY TCP 443 from 192.168.*, and lower down Rule 7: ALLOW TCP 443 from ALL. A user at 192.168.45.37 cannot reach port 443 - even though Rule 7 would allow them - because Rule 3 matches first, and the first match wins. The fix is to move the ALLOW rule above the DENY. This is why rule order, not just rule content, decides what traffic gets through.
Firewalls belong at every point where data crosses between zones - at each network segment and at every gateway to the public internet.
Bahasa Indonesia
*Bagaimana cara firewall memutuskan
Firewall mengizinkan atau menolak lalu lintas yang masuk atau keluar dari jaringan. Ada beberapa jenis:
Tanpa status (Stateless) - memfilter berdasarkan header paket saja (IP, port, protokol).
Dengan status (Stateful) - juga melacak status setiap koneksi untuk kontrol yang lebih halus.
Generasi berikutnya (NGFW) - menambahkan fitur lanjutan seperti pencegahan intrusi dan inspeksi paket mendalam.
Firewall mengikuti daftar kontrol akses (ACL) - serangkaian aturan yang terurut. Aturan dicek secara berurutan, dan pertama kali cocok menang, jadi urutan aturan mengubah lalu lintas mana yang bisa lewat. Setiap aturan menentukan arah, hal yang difilter (IP, port, layanan), dan tindakan (izinkan atau tolak).
*Firewall memeriksa ACL-nya dari atas ke bawah; aturan pertama yang cocok yang memutuskan
Contoh kerja. Sebuah firewall memiliki Aturan 3: DENY TCP 443 from 192.168.*, dan di bawahnya Aturan 7: ALLOW TCP 443 from ALL. Pengguna di 192.168.45.37 tidak dapat mengakses port 443 - meskipun Aturan 7 akan mengizinkan mereka - karena Aturan 3 cocok lebih dulu, dan pertama kali cocok menang. Solusinya adalah memindahkan aturan ALLOW di atas DENY. Inilah mengapa urutan aturan, bukan hanya isi aturan, yang menentukan lalu lintas mana yang bisa lewat.
Firewall harus berada di setiap titik di mana data menyeberang antar zona - di setiap segmen jaringan dan di setiap gerbang menuju internet publik.
*Perangkat jaringan nyata: firewall adalah perangkat (atau perangkat lunak) yang berada di tempat kabel-kabel ini bertemu dengan dunia luar
network intrusion detection system (NIDS)/ˈnetwɜːk ɪnˈtruːʒn dɪˈtekʃn ˈsɪstəm/
sistem deteksi intrusi jaringan (NIDS)
network intrusion prevention system (NIPS)/ˈnetwɜːk ɪnˈtruːʒn prɪˈvenʃn ˈsɪstəm/
sistem pencegahan intrusi jaringan (NIPS)
security information and event management (SIEM)/sɪˈkjʊərɪti ˌɪnfəˈmeɪʃn ænd ɪˈvent ˈmænɪdʒmənt/
manajemen informasi dan peristiwa keamanan (SIEM)
Signature-based/ˈsɪɡnɪtʃə beɪst/
Berdasarkan tanda tangan
Anomaly-based/əˈnɒməli beɪst/
Berdasarkan anomali
3.5
Detecting Network Attacks · Mendeteksi Serangan Jaringan
Syllabus · Silabus
English
Learning Objective 3.5.A: Identify types of automated security tools used to detect network attacks.
3.5.A.1 Automated detection tools analyze data collected from an organization’s network and devices, such as switches and routers, servers, firewalls, and user computers. These data are often collected in a log file.
3.5.A.2 A network intrusion detection system (NIDS) is an automated tool that analyzes data to determine if malicious activity is taking place on a network. When an attack is detected, it generates an alert.
3.5.A.3 A network intrusion prevention system (NIPS) is an automated tool that, like an IDS, analyzes data to determine if malicious activity is taking place on a network. A NIPS can also mitigate or halt an attack by closing ports, blocking specific IP or MAC addresses, or rejecting specific protocols.
3.5.A.4 A security information and event management (SIEM) system collects and analyzes data from multiple sources (including firewalls, NIDS/NIPS, device logs, and application logs) to detect patterns that may indicate a cyberattack and raises an alert if a potential attack is detected. Security analysts investigate the alert to determine whether it represents a true threat and follow standard operating procedures to resolve or escalate the alert.
Learning Objective 3.5.B: Explain how organizations can leverage artificial intelligence (AI) to enhance threat detection and response.
3.5.B.1 Computers log every action that users take. Firewalls, IDS, IPS, and other network sensors log all the traffic passing through various points in a network. A medium-sized organization’s network is logging millions (or even tens of millions) of data points per day. Even a large team of humans is incapable of analyzing so much data.
3.5.B.2 Threat detection teams are creating AI algorithms to analyze large amounts of data and classify the data patterns as malicious or normal.
3.5.B.3 AI models for threat detection are based on probabilistic calculations; they report a percentage to indicate the likelihood that something is malicious.
3.5.B.4 Organizations determine their own thresholds for what percentage of likelihood of a threat results in an alert. If the threshold is set too high, real attacks may go undetected; if the threshold is too low, the security team will be overwhelmed with false alerts.
Learning Objective 3.5.C: Determine a network detection method.
3.5.C.1 Volume of network traffic is a criterion for determining a detection method. Signature-based detection is more efficient for networks with high traffic volume. Signature-based detection compares detection data to a database of known indicators of compromise (IoCs), called signatures. Signature databases must be updated with IoCs for the latest attacks. Signature-based detection runs more quickly than anomaly-based detection.
3.5.C.2 Consistency of network traffic patterns is a criterion for determining a detection method. Anomaly-based detection is most effective on networks with consistent traffic patterns. Anomaly-based detection compares detection data to a baseline of recorded activity. Baselines must be recorded on uncompromised systems to establish expected data types and volumes. Anomaly-based detection triggers an alert or action when data types or volumes outside of a specified tolerance range are recorded. Anomaly-based detection relies on consistent patterns in network traffic to detect anomalous traffic patterns.
3.5.C.3 Degree of sensitivity or criticality of a network is a criterion for determining a detection method. Networks with more sensitive or critical data or services will likely consider a hybrid approach. Hybrid detection combines signature-based and anomaly-based detection. Hybrid detection is more expensive than using either signature- or anomaly-based detection alone, and hybrid-detection models generate more alerts.
3.5.C.4 Likelihood of novel attacks on a network is a criterion for determining a detection method. Signature-based detection cannot detect a new attack. When an organization suspects that adversaries are likely to attempt a new attack on a network, anomaly-based detection is the preferred method when the cost of hybrid detection is prohibitively high.
Learning Objective 3.5.D: Evaluate the impact of a network detection method.
3.5.D.1 Speed of detection is a factor in evaluating the impact of a network detection method. Faster detection enables faster response. Signature-based detection methods are faster than anomaly-based detection methods, especially on networks with high traffic volume.
3.5.D.2 Cost is a factor in evaluating the impact of a network detection method. Detection tools and ongoing costs need to be within a budget. Anomaly-based detection systems require more expensive hardware to operate than signature based. Hybrid detection is the most expensive option because it combines both anomaly- and signature-based methods.
3.5.D.3 False positive rate is a factor in evaluating the impact of a network detection method. Signature-based detection has almost no false positives. Anomaly-based or hybrid detection will have higher false positive rates. Impacts of high false positive rates include:
Time and resources are put toward investigating alerts for nonmalicious activity.
Alert fatigue is a condition that occurs when responders get accustomed to false positives and take alerts less seriously because they assume alerts are false positives before investigating them.
3.5.D.4 False negative rate is a factor in evaluating the impact of a network detection method. A false negative occurs when an adversary can bypass a detection system. Signature-based detection systems are easier to bypass than anomaly-based or hybrid systems. False negatives can result in adversaries causing loss, harm, disruption, or destruction to data and systems.
Learning Objective 3.5.E: Apply detection techniques to identify indicators of network attacks by analyzing log files.
3.5.E.1 Evil-twin attacks can be detected by regularly scanning for service set identifiers (SSIDs) that look suspicious or similar to local legitimate SSIDs. Signal triangulation can be used to locate and disable an access point broadcasting an evil-twin network.
3.5.E.2 Jamming attacks can be detected by recognizing that no wireless devices in a specific physical space are able to connect to a wireless network and by scanning for electromagnetic (EM) noise in the wireless range.
3.5.E.3 ARP poisoning attacks can be detected by monitoring network traffic for unusual ARP messages (particularly duplicate MAC address ARP packets) and checking the ARP table on the default gateway.
3.5.E.4 MAC flooding attacks can be detected by monitoring network traffic for an unexpected surge of Ethernet frames with different MAC addresses and checking the MAC address table on a switch.
3.5.E.5 DNS poisoning attacks are difficult to detect. However, if an organization’s website experiences an abrupt and otherwise inexplicable drop in traffic, DNS records should be examined as a potential cause.
3.5.E.6 Smurf attacks can be detected by watching network traffic for a sudden increase in ICMP requests sent to the network’s broadcast address.
3.5.E.7 Network-based IoCs are discovered when analyzing network traffic, often in the form of packet capture files. Indicators can be found in source and destination IP addresses, ports, and protocols. These can include:
Connections to known malicious IP addresses
Unauthorized network scans
Unusual spikes or slow downs in network traffic
Mismatched port-application traffic
Bahasa Indonesia
Tujuan Pembelajaran 3.5.A: Identifikasi jenis alat keamanan otomatis yang digunakan untuk mendeteksi serangan jaringan.
3.5.A.1 Alat deteksi otomatis menganalisis data yang dikumpulkan dari jaringan dan perangkat organisasi, seperti switch dan router, server, firewall, dan komputer pengguna. Data ini sering kali dikumpulkan dalam file log.
3.5.A.2 Sistem deteksi intrusi jaringan (NIDS) adalah alat otomatis yang menganalisis data untuk menentukan apakah aktivitas jahat sedang terjadi di jaringan. Ketika serangan terdeteksi, sistem akan menghasilkan peringatan.
3.5.A.3 Sistem pencegahan intrusi jaringan (NIPS) adalah alat otomatis yang, seperti IDS, menganalisis data untuk menentukan apakah aktivitas berbahaya sedang terjadi di sebuah jaringan. NIPS juga dapat memitigasi atau menghentikan serangan dengan menutup port, memblokir alamat IP atau MAC tertentu, atau menolak protokol spesifik.
3.5.A.4 Sistem manajemen informasi dan peristiwa keamanan (SIEM) mengumpulkan dan menganalisis data dari berbagai sumber (termasuk firewall, NIDS/NIPS, log perangkat, dan log aplikasi) untuk mendeteksi pola yang mungkin mengindikasikan serangan siber dan memberikan peringatan jika potensi serangan terdeteksi. Analis keamanan menyelidiki peringatan tersebut untuk menentukan apakah itu merupakan ancaman nyata dan mengikuti prosedur operasi standar untuk menyelesaikan atau menaikkan tingkat prioritas peringatan.
Tujuan Pembelajaran 3.5.B: Jelaskan bagaimana organisasi dapat memanfaatkan kecerdasan buatan (AI) untuk meningkatkan pendeteksian dan respons terhadap ancaman.
3.5.B.1 Komputer mencatat setiap tindakan yang dilakukan pengguna. Firewall, IDS, IPS, dan sensor jaringan lainnya mencatat seluruh lalu lintas yang melewati berbagai titik dalam jaringan. Jaringan organisasi berukuran sedang mencatat jutaan (atau bahkan puluhan juta) poin data per hari. Bahkan tim manusia yang besar pun tidak mampu menganalisis jumlah data如此之多。
3.5.B.2 Tim pendeteksian ancaman membuat algoritma AI untuk menganalisis sejumlah besar data dan mengklasifikasikan pola data sebagai berbahaya atau normal.
3.5.B.3 Model AI untuk pendeteksian ancaman didasarkan pada perhitungan probabilitas; mereka melaporkan persentase untuk menunjukkan kemungkinan bahwa sesuatu bersifat berbahaya.
3.5.B.4 Organisasi menetapkan ambang batas sendiri untuk persentase kemungkinan ancaman yang akan menghasilkan peringatan. Jika ambang batas ditetapkan terlalu tinggi, serangan nyata mungkin tidak terdeteksi; jika ambang batas terlalu rendah, tim keamanan akan kewalahan dengan peringatan palsu.
Tujuan Pembelajaran 3.5.C: Tentukan metode deteksi jaringan.
3.5.C.1 Volume lalu lintas jaringan adalah kriteria untuk menentukan metode deteksi. Deteksi berbasis tanda lebih efisien untuk jaringan dengan volume lalu lintas tinggi. Deteksi berbasis tanda membandingkan data deteksi dengan basis data indikator kompromi yang diketahui (IoCs), yang disebut tanda. Basis data tanda harus diperbarui dengan IoCs untuk serangan terbaru. Deteksi berbasis tanda berjalan lebih cepat daripada deteksi berbasis anomali.
3.5.C.2 Konsistensi pola lalu lintas jaringan adalah kriteria untuk menentukan metode deteksi. Deteksi berbasis anomali paling efektif pada jaringan dengan pola lalu lintas yang konsisten. Deteksi berbasis anomali membandingkan data deteksi dengan baseline aktivitas yang tercatat. Baseline harus dicatat pada sistem yang tidak terjamah untuk menetapkan jenis dan volume data yang diharapkan. Deteksi berbasis anomali memicu peringatan atau tindakan ketika jenis atau volume data di luar rentang toleransi tertentu dicatat. Deteksi berbasis anomali mengandalkan pola yang konsisten dalam lalu lintas jaringan untuk mendeteksi pola lalu lintas yang tidak biasa.
3.5.C.3 Tingkat sensitivitas atau tingkat kritis jaringan adalah kriteria untuk menentukan metode deteksi. Jaringan dengan data atau layanan yang lebih sensitif atau kritis kemungkinan akan mempertimbangkan pendekatan hibrida. Deteksi hibrida menggabungkan deteksi berbasis tanda dan berbasis anomali. Deteksi hibrida lebih mahal daripada menggunakan deteksi berbasis tanda atau berbasis anomali saja, dan model deteksi hibrida menghasilkan lebih banyak peringatan.
3.5.C.4 Kemungkinan serangan baru pada jaringan adalah kriteria untuk menentukan metode deteksi. Deteksi berbasis tanda tidak dapat mendeteksi serangan baru. Ketika organisasi curiga bahwa penjahat siber kemungkinan akan mencoba serangan baru pada jaringan, deteksi berbasis anomali menjadi metode pilihan jika biaya deteksi hibrida sangat mahal.
Tujuan Pembelajaran 3.5.D: Evaluasi dampak dari metode deteksi jaringan.
3.5.D.1 Kecepatan deteksi adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Deteksi yang lebih cepat memungkinkan respons yang lebih cepat. Metode deteksi berbasis tanda lebih cepat daripada metode deteksi berbasis anomali, terutama pada jaringan dengan volume lalu lintas tinggi.
3.5.D.2 Biaya adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Alat deteksi dan biaya berkelanjutan harus sesuai dengan anggaran. Sistem deteksi berbasis anomali memerlukan perangkat keras yang lebih mahal untuk beroperasi dibandingkan berbasis tanda. Deteksi hibrida adalah opsi paling mahal karena menggabungkan kedua metode berbasis anomali dan berbasis tanda.
3.5.D.3 Tingkat positif palsu adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Deteksi berbasis tanda memiliki hampir nol positif palsu. Deteksi berbasis anomali atau hibrida akan memiliki tingkat positif palsu yang lebih tinggi. Dampak dari tingkat positif palsu yang tinggi meliputi:
Waktu dan sumber daya dihabiskan untuk menyelidiki peringatan atas aktivitas yang bukan berbahaya.
Kelelahan peringatan adalah kondisi yang terjadi ketika penangan mendapat terbiasa dengan positif palsu dan menganggap peringatan kurang serius karena mereka berasumsi peringatan adalah positif palsu sebelum menyelidikinya.
3.5.D.4 Tingkat negatif palsu adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Negatif palsu terjadi ketika penjahat siber dapat melewati sistem deteksi. Sistem deteksi berbasis tanda lebih mudah dilewati daripada sistem berbasis anomali atau hibrida. Negatif palsu dapat menyebabkan penjahat siber menimbulkan kerugian, kerusakan, gangguan, atau kehancuran pada data dan sistem.
Tujuan Pembelajaran 3.5.E: Terapkan teknik deteksi untuk mengidentifikasi indikator serangan jaringan dengan menganalisis file log.
3.5.E.1 Serangan Evil-twin dapat dideteksi dengan melakukan pemindaian secara berkala terhadap pengenal layanan (SSIDs) yang terlihat mencurigakan atau mirip dengan SSIDs lokal yang sah. Triangulasi sinyal dapat digunakan untuk melokalisasi dan menonaktifkan titik akses yang memancarkan jaringan evil-twin.
3.5.E.2 Serangan Jamming dapat dideteksi dengan mengenali bahwa tidak ada perangkat nirkabel dalam ruang fisik tertentu yang mampu terhubung ke jaringan nirkabel dan dengan melakukan pemindaian terhadap kebisingan elektromagnetik (EM) pada rentang nirkabel.
3.5.E.3 Serangan ARP poisoning dapat dideteksi dengan memantau lalu lintas jaringan untuk pesan ARP yang tidak biasa (terutama paket ARP dengan alamat MAC ganda) dan memeriksa tabel ARP pada gerbang default.
3.5.E.4 Serangan MAC flooding dapat dideteksi dengan memantau lalu lintas jaringan untuk lonjakan frame Ethernet dengan alamat MAC yang tidak terduga dan memeriksa tabel alamat MAC pada switch.
3.5.E.5 Serangan DNS poisoning sulit dideteksi. Namun, jika situs web organisasi mengalami penurunan lalu lintas secara tiba-tiba dan tak terjelaskan, catatan DNS harus diperiksa sebagai potensi penyebabnya.
3.5.E.6 Serangan Smurf dapat dideteksi dengan mengawasi lalu lintas jaringan untuk peningkatan mendadak permintaan ICMP yang dikirim ke alamat broadcast jaringan.
3.5.E.7 IoC berbasis jaringan ditemukan saat menganalisis lalu lintas jaringan, sering kali dalam bentuk file tangkapan paket. Indikator dapat ditemukan pada alamat IP sumber dan tujuan, port, dan protokol. Hal ini dapat mencakup:
Koneksi ke alamat IP jahat yang diketahui
Pemindaian jaringan yang tidak sah
Lonjakan atau penurunan lalu lintas jaringan yang tidak biasa
Ketidakcocokan lalu lintas port-aplikasi
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
When prevention fails, detection takes over. Automated tools read the log files 日志文件 that record network activity:
a network intrusion detection system (NIDS) 网络入侵检测系统 analyses traffic and raises an alert, but does not block;
a network intrusion prevention system (NIPS) 网络入侵防御系统 can also stop an attack by closing ports or blocking addresses;
a security information and event management (SIEM) 安全信息与事件管理 system gathers data from many sources to spot patterns.
There are two detection methods. Signature-based 基于特征 detection compares traffic to a database of known attack signatures - fast and low on false alarms, but blind to brand-new attacks. Anomaly-based 基于异常 detection compares traffic to a normal baseline 基线 and flags anything unusual - it can catch novel attacks but needs more resources and raises more false alarms. A hybrid approach combines both.
Examining captured traffic (packet-capture files), analysts hunt for network-based indicators of compromise 网络入侵指标 in the source and destination IP addresses, ports, and protocols. Four common ones: connections to known-malicious IP addresses, unauthorized network scans (an outsider probing your ports), unusual spikes or slowdowns in traffic, and mismatched port-application traffic (for example, non-web traffic flowing over port 80). These complete the host-, file-, and behaviour-based indicators a single device logs.
AI, thresholds, and alert fatigue
A medium network logs millions of events a day - far more than any team can read - so organisations train AI models to sort likely-malicious patterns from normal ones. These models are probabilistic 概率的: rather than a yes/no, each event gets a percentage likelihood of being malicious.
The organisation then sets a threshold 阈值 - the likelihood at which an alert fires - and that choice is a genuine trade-off:
set the threshold too high and real attacks slip through undetected;
set it too low and the team is overwhelmed with false alerts.
Too many false alerts cause alert fatigue 警报疲劳: responders get so used to false positives that they start assuming an alert is false before investigating it - so a real attack, when it finally comes, is waved away. This is exactly why a low false-positive rate matters: signature-based detection has almost none, while anomaly-based and hybrid detection trade a higher false-positive rate for the ability to catch novel attacks.
Bahasa Indonesia
Ketika pencegahan gagal, deteksi mengambil alih. Alat otomatis membaca file log yang mencatat aktivitas jaringan:
sistem deteksi intrusi jaringan (NIDS) menganalisis lalu lintas dan memberikan peringatan, tetapi tidak memblokir;
sistem pencegahan intrusi jaringan (NIPS) juga dapat menghentikan serangan dengan menutup port atau memblokir alamat;
sistem manajemen informasi dan peristiwa keamanan (SIEM) mengumpulkan data dari banyak sumber untuk mengidentifikasi pola.
Ada dua metode deteksi. Deteksi berbasis tanda tangan membandingkan lalu lintas dengan database tanda serangan yang diketahui - cepat dan minim alarm palsu, tetapi buta terhadap serangan baru. Deteksi berbasis anomali membandingkan lalu lintas dengan baseline normal dan menandai apa pun yang tidak biasa - dapat menangkap serangan novel tetapi membutuhkan lebih banyak sumber daya dan menimbulkan lebih banyak alarm palsu. Pendekatan hibrida menggabungkan keduanya.
Memeriksa lalu lintas yang ditangkap (file packet-capture), analis mencari indikator kompromi berbasis jaringan dalam alamat IP sumber dan tujuan, port, dan protokol. Empat yang umum: koneksi ke alamat IP yang diketahui jahat, pemindaian jaringan yang tidak sah (orang luar yang probing port Anda), lonjakan atau perlambatan lalu lintas yang tidak biasa, dan lalu lintas port-aplikasi yang tidak cocok (misalnya, lalu lintas non-web mengalir melalui port 80). Ini melengkapi indikator berbasis host, file, dan perilaku yang dicatat oleh satu perangkat.
AI, ambang batas, dan kelelahan peringatan
Jaringan menengah mencatat jutaan peristiwa sehari - jauh lebih banyak daripada yang dapat dibaca oleh tim mana pun - jadi organisasi melatih model AI untuk menyortir pola yang kemungkinan jahat dari yang normal. Model-model ini bersifat probabilistik: bukannya ya/tidak, setiap peristiwa mendapatkan persentase kemungkinan menjadi jahat.
Organisasi kemudian menetapkan ambang batas - kemungkinan di mana peringatan dipicu - dan pilihan ini merupakan kompromi yang nyata:
tetapkan ambang batas terlalu tinggi dan serangan asli lolos tanpa terdeteksi;
tetapkan terlalu rendah dan tim akan kebanjiran dengan peringatan palsu.
Terlalu banyak peringatan palsu menyebabkan kelelahan peringatan: penangan menjadi sangat terbiasa dengan positif palsu sehingga mereka mulai menganggap peringatan itu palsu sebelum menelusurinya - sehingga serangan asli, ketika akhirnya datang, ditolak. Inilah alasan mengapa tingkat positif palsu yang rendah itu penting: deteksi berbasis tanda baca memiliki hampir tidak ada, sementara deteksi berbasis anomali dan hibrida mengorbankan tingkat positif palsu yang lebih tinggi untuk kemampuan menangkap serangan baru.
Deteksi berbasis tanda baca cocok untuk serangan yang diketahui; deteksi berbasis anomali menandai penyimpangan dari normal
network-based indicators of compromise/ˈnetwɜːk beɪst ˈɪndɪkeɪtəz ɒv ˈkɒmprəmaɪz/
indikator kompromi berbasis jaringan
probabilistic/ˌprɒbəbɪˈlɪstɪk/
probabilistik
threshold/ˈθreʃəʊld/
ambang batas
alert fatigue/əˈlɜːt fəˈtiːɡ/
kelelahan peringatan
3.5
Exam tips · Tips ujian
English
For firewall-ACL questions, read the rules top-to-bottom and stop at the first match - a Deny rule above an Allow blocks the traffic even though the Allow exists lower down.
Pair each attack with its tell-tale sign: ARP poisoning = one IP with two MAC addresses; MAC flooding = a surge of new MAC addresses; DNS poisoning = an unexplained drop in web traffic.
Read packet captures for network-based IoCs: known-malicious IPs, unauthorized scans, traffic spikes/slowdowns, and mismatched port-application traffic.
Run vulnerability scanners to find known weaknesses proactively, and fix the highest-severity findings first.
Signature-based = fast, few false positives, misses new attacks (more false negatives); anomaly-based = catches new attacks, costs more, more false positives. Memorise this trade-off.
A screened subnet / DMZ holds public-facing servers between the internet and the private network - name it whenever a question separates public services from internal data.
WPA3 is the strong wireless encryption; WEP and original WPA are insecure.
Bahasa Indonesia
Untuk soal firewall-ACL, bacalah aturan dari atas ke bawah dan berhenti pada kecocokan pertama - Aturan Deny di atas Aturan Allow memblokir lalu lintas meskipun Aturan Allow ada di bawahnya.
Pasangkan setiap serangan dengan tanda khasnya: penyamaran ARP = satu IP dengan dua alamat MAC; pembanjiran MAC = lonjakan alamat MAC baru; penyamaran DNS = penurunan lalu lintas web yang tak terjelaskan.
Bacalah tangkapan paket untuk IoC berbasis jaringan: IP jahat yang dikenal, pemindaian tanpa izin, lonjakan/lambatnya lalu lintas, dan ketidaksesuaian lalu lintas port-aplikasi.
Jalankan pemindai kerentanan untuk menemukan kelemahan yang diketahui secara proaktif, dan perbaiki temuan dengan tingkat keparahan tertinggi terlebih dahulu.
Berdasarkan tanda baca = cepat, sedikit positif palsu, melewatkan serangan baru (lebih banyak negatif palsu); berdasarkan anomali = menangkap serangan baru, biaya lebih tinggi, lebih banyak positif palsu. Hafalkan kompromi ini.
Subnet tersaring / DMZ menyimpan server yang berhadapan publik di antara internet dan jaringan pribadi - sebutkan nama ini setiap kali pertanyaan memisahkan layanan publik dari data internal.
WPA3 adalah enkripsi nirkabel yang kuat; WEP dan WPA asli tidak aman.
Device Vulnerabilities and Attacks · Kerentanan dan Serangan Perangkat
Syllabus · Silabus
English
Learning Objective 4.1.A: Identify types of computing devices.
4.1.A.1 Server computers are devices that provide one or more services to other computers (e.g., DNS, DHCP, FTP). Any computer can be a server, and in an enterprise environment servers typically have more processing power and storage than a personal computer.
4.1.A.2 Personal computers are devices that are designed to be used by one person for work or recreational purposes (e.g., word processing, graphic design, web browsing, and media production or viewing). These include desktop, laptop, and notebook computers.
4.1.A.3 Handheld computers (also called mobile computers or information appliances) are smaller than personal computers and run on battery power. These include tablets, smartphones, and wearable technology like smart watches.
4.1.A.4 Embedded computers are devices that are part of a machine. Embedded devices have specific instruction sets for interfacing with the specialized components of the machine they’re embedded in. Embedded computers tend to be slower and cheaper than other computers and have minimal storage.
4.1.A.5 Everyday devices with embedded computers are often called Internet of Things (IoT) devices. Embedded computers are found in transportation (e.g., cars, trains, and airplanes), devices that operate critical infrastructure (e.g., operating circuit breakers at electrical substations and pumps at water treatment plants), medical equipment (e.g., IV pumps, MRI scanners, pacemakers, and insulin pumps), and everyday devices like washing machines, coffee makers, and thermostats.
Learning Objective 4.1.B: Identify the type of malware used in a cyberattack.
4.1.B.1 Malware is malicious software that can damage or destroy a device or network, or allow an adversary access to a device and the data on the device.
4.1.B.2 Malware is often used as a tool to accomplish part of an adversary’s plan to achieve their ultimate goal(s). There are many types of malware, such as:
Viruses are malware that must be activated by a user executing or opening a file.
Worms spread from one computer to another without human interaction.
Trojans are malware embedded in other software that seems harmless. Remote access trojans (RATs) provide an adversary with remote access to the target system.
Ransomware encrypts a device’s files, preventing the user from accessing files on the device. The ransomware typically presents the user with a screen demanding payment and promising to give the user a decryption key for their files if the user pays within a fixed amount of time.
Spyware tracks a user’s actions on a computer and sends information back to an adversary.
A keylogger is software or hardware that logs the users keystrokes and sends the information back to the adversary. Adversaries can often extract usernames and passwords from keylogger data.
Logic bombs are set to trigger their effect only when a specific set of conditions are met; the conditions can include time and date, specific type or version of the operating system, character set the computer is using, etc.
A rootkit is sophisticated malware that gets into the target computer’s operating system and can control nearly every aspect of the system, including making the rootkit itself invisible to detection.
4.1.B.3 While most malware is a file or a collection of files, fileless malware is malicious code that lives in RAM and uses legitimate programs already installed on a device to compromise it.
Learning Objective 4.1.C: Explain how adversaries can exploit common device vulnerabilities to cause loss, damage, disruption, or destruction.
4.1.C.1 Adversaries can develop exploits for known vulnerabilities in software (including operating systems). Devices with unpatched software are vulnerable to these exploits, which could allow an adversary to crash a system, view user actions, enable or disable various services or components on the device (e.g., turning on a webcam or microphone), or even take control of the device to issue their own commands including commands to steal or destroy information on the device.
4.1.C.2 Adversaries can take advantage of weak authentication requirements by guessing a user’s password or using social engineering to get a user to divulge their password.
4.1.C.3 When systems don’t have a password on the basic input output system (BIOS) or unified extensible firmware interface (UEFI), an adversary can boot a computer into a special mode (e.g., “recovery mode”) that gives them higher-level privileges. Without BIOS or UEFI protection, adversaries can load their own operating system onto a device from an external drive and use specialized tools to alter or create user profiles, including changing user passwords.
4.1.C.4 Adversaries can load malware onto an external drive, and if autorun is enabled, then a device will run the malware when the external drive is inserted.
4.1.C.5 Adversaries can leverage open ports to connect to a device.
4.1.C.6 Adversaries can send malicious data to devices to disrupt them or attempt to take control of them. Devices that have no firewall (or a misconfigured firewall) cannot filter out this malicious data.
4.1.C.7 Adversaries often attempt to install malware on a device to disrupt or control it. Devices lacking anti-malware software are more vulnerable to this type of attack.
Learning Objective 4.1.D: Assess and document risks from device vulnerabilities.
4.1.D.1 Risk from device vulnerabilities can come from unauthorized access or malware that allow an adversary to impersonate an authorized user, remotely control a device, encrypt a device’s drive to ransom the data, or wipe a device’s memory, destroying data or rendering the device inoperable. The level of risk varies depending on the criticality of the device or the services the device provides or data it stores.
4.1.D.2 High risks from device vulnerabilities involve potentially compromising sensitive data or critical operations.
Illustrative examples for 4.1.D.2:
An organization has not installed the most recent update for their email server which included a patch for a known critical vulnerability.
4.1.D.3 Moderate risks from device vulnerabilities can arise from weak authentication requirements or from vulnerabilities that would be less likely to be exploited.
Illustrative examples for 4.1.D.3:
A water treatment plant has embedded systems controlling pumps. The pumps can be remotely accessed via username and password for remote management for the plant, but the devices do not require multi-factor authentication (MFA).
4.1.D.4 Low risks from device vulnerabilities are typically related to vulnerabilities that, if exploited, would have little impact.
Illustrative examples for 4.1.D.4:
An employee’s laptop has telnet port 23 open.
Bahasa Indonesia
Tujuan Pembelajaran 4.1.A: Identifikasi jenis-jenis perangkat komputasi.
4.1.A.1 Komputer server adalah perangkat yang menyediakan satu atau lebih layanan kepada komputer lain (misalnya, DNS, DHCP, FTP). Anya komputer dapat menjadi server, dan dalam lingkungan perusahaan server biasanya memiliki daya pemrosesan dan penyimpanan lebih besar daripada komputer pribadi.
4.1.A.2 Komputer pribadi adalah perangkat yang dirancang untuk digunakan oleh satu orang untuk keperluan kerja atau rekreasi (misalnya, pengolah kata, desain grafis, menjelajah web, dan produksi atau penayangan media). Ini termasuk komputer desktop, laptop, dan notebook.
4.1.A.3 Komputer genggam (juga disebut komputer mobile atau appliance informasi) lebih kecil dari komputer pribadi dan beroperasi menggunakan daya baterai. Ini termasuk tablet, smartphone, dan teknologi wearables seperti jam tangan pintar.
4.1.A.4 Komputer tertanam adalah perangkat yang merupakan bagian dari mesin. Perangkat tertanam memiliki set instruksi khusus untuk berinteraksi dengan komponen khusus mesin tempat mereka tertanam. Komputer tertendam cenderung lebih lambat dan lebih murah daripada komputer lainnya dan memiliki penyimpanan minimal.
4.1.A.5 Perangkat sehari-hari dengan komputer tertanam sering disebut perangkat Internet of Things (IoT). Komputer tertanam ditemukan dalam transportasi (misalnya, mobil, kereta, dan pesawat), perangkat yang mengoperasikan infrastruktur kritis (misalnya, mengoperasikan sakelar sirkuit di gardu listrik dan pompa di pabrik pengolahan air), peralatan medis (misalnya, pompa infus, scanner MRI, pacemaker, dan pompa insulin), serta perangkat sehari-hari seperti mesin cuci, pembuat kopi, dan termostat.
Tujuan Pembelajaran 4.1.B: Identifikasi jenis malware yang digunakan dalam serangan siber.
4.1.B.1 Malware adalah perangkat lunak berbahaya yang dapat merusak atau menghancurkan sebuah perangkat atau jaringan, atau memungkinkan penjahat mengakses perangkat dan data di dalamnya.
4.1.B.2 Malware sering digunakan sebagai alat untuk menyelesaikan sebagian rencana penjahat untuk mencapai tujuan akhir mereka. Ada banyak jenis malware, seperti:
Virus adalah malware yang harus diaktifkan oleh pengguna yang menjalankan atau membuka sebuah file.
Cacing menyebar dari satu komputer ke komputer lain tanpa interaksi manusia.
Trojan adalah malware yang tertanam dalam perangkat lunak lain yang tampak tidak berbahaya. Remote access trojans (RATs) memberikan akses jarak jauh kepada penjahat ke sistem target.
Ransomware mengenkripsi file perangkat, mencegah pengguna mengakses file di perangkat tersebut. Ransomware biasanya menampilkan layar kepada pengguna yang menuntut pembayaran dan menjanjikan untuk memberikan kunci dekripsi untuk file mereka jika pengguna membayar dalam jangka waktu tetap.
Spyware melacak tindakan pengguna di komputer dan mengirim informasi kembali kepada penjahat.
Keylogger adalah perangkat lunak atau perangkat keras yang mencatat ketikan pengguna dan mengirim informasi kembali kepada penjahat. Penjahat sering kali dapat mengekstrak nama pengguna dan kata sandi dari data keylogger.
Logic bomb diatur untuk memicu efeknya hanya ketika serangkaian kondisi tertentu terpenuhi; kondisinya dapat mencakup waktu dan tanggal, jenis atau versi sistem operasi tertentu, karakter set yang digunakan komputer, dll.
Rootkit adalah malware canggih yang masuk ke sistem operasi komputer target dan dapat mengendalikan hampir setiap aspek sistem, termasuk membuat rootkit itu sendiri tidak terlihat untuk deteksi.
4.1.B.3 Meskipun sebagian besar malware berupa file atau kumpulan file, malware tanpa file adalah kode berbahaya yang hidup di RAM dan menggunakan program sah yang sudah terinstal di perangkat untuk meretasnya.
Tujuan Pembelajaran 4.1.C: Jelaskan bagaimana penjahat dapat mengeksploitasi kerentanan perangkat umum untuk menyebabkan kerugian, kerusakan, gangguan, atau kehancuran.
4.1.C.1 Penyerang dapat membuat eksploitasi untuk kerentanan yang diketahui dalam perangkat lunak (termasuk sistem operasi). Perangkat dengan perangkat lunak yang belum diperbaiki rentan terhadap eksploitasi ini, yang dapat memungkinkan penyerang untuk mematikan sistem, melihat tindakan pengguna, mengaktifkan atau menonaktifkan berbagai layanan atau komponen pada perangkat (misalnya, mengaktifkan webcam atau mikrofon), atau bahkan mengambil alih kendali atas perangkat untuk issued perintah mereka sendiri termasuk perintah untuk mencuri atau menghancurkan informasi pada perangkat.
4.1.C.2 Penyerang dapat memanfaatkan persyaratan autentikasi yang lemah dengan menebak kata sandi pengguna atau menggunakan rekayasa sosial untuk mendapatkan pengguna agar mengungkapkan kata sandi mereka.
4.1.C.3 Ketika sistem tidak memiliki kata sandi pada basic input output system (BIOS) atau unified extensible firmware interface (UEFI), seorang penyerang dapat memb boot komputer ke mode khusus (misalnya, "recovery mode") yang memberikan mereka tingkat hak akses yang lebih tinggi. Tanpa perlindungan BIOS atau UEFI, penyerang dapat memuat sistem operasi mereka sendiri ke perangkat dari drive eksternal dan menggunakan alat khusus untuk mengubah atau membuat profil pengguna, termasuk mengubah kata sandi pengguna.
4.1.C.4 Penyerang dapat memuat malware ke dalam drive eksternal, dan jika autorun diaktifkan, maka perangkat akan menjalankan malware saat drive eksternal disambungkan.
4.1.C.5 Penyerang dapat memanfaatkan port terbuka untuk terhubung ke sebuah perangkat.
4.1.C.6 Penyerang dapat mengirimkan data berbahaya ke perangkat untuk mengganggu atau mencoba mengambil alih kendali atasnya. Perangkat yang tidak memiliki firewall (atau firewall yang dikonfigurasi secara salah) tidak dapat menyaring data berbahaya ini.
4.1.C.7 Penyerang sering kali mencoba memasang malware pada perangkat untuk mengganggu atau mengendalikannya. Perangkat yang kekurangan perangkat lunak anti-malware lebih rentan terhadap jenis serangan ini.
Tujuan Pembelajaran 4.1.D: Menilai dan mendokumentasikan risiko dari kerentanan perangkat.
4.1.D.1 Risiko dari kerentanan perangkat dapat berasal dari akses tidak sah atau malware yang memungkinkan penyerang untuk menyamar sebagai pengguna berwenang, mengendalikan perangkat secara jarak jauh, mengenkripsi drive perangkat untuk meminta tebusan data, atau menghapus memori perangkat, menghancurkan data atau membuat perangkat tidak dapat berfungsi. Tingkat risiko bervariasi tergantung pada tingkat kritikalitas perangkat, layanan yang disediakan perangkat, atau data yang disimpan.
4.1.D.2 Risiko tinggi dari kerentanan perangkat melibatkan potensi kompromi data sensitif atau operasi kritis.
Contoh ilustratif untuk 4.1.D.2:
Sebuah organisasi belum menginstal pembaruan terbaru untuk server email mereka yang mencakup perbaikan untuk kerentanan kritis yang diketahui.
4.1.D.3 Risiko sedang dari kerentanan perangkat dapat timbul dari persyaratan autentikasi yang lemah atau dari kerentanan yang kurang mungkin dieksploitasi.
Contoh ilustratif untuk 4.1.D.3:
Sebuah instalasi pengolahan air memiliki sistem tertanam yang mengontrol pompa. Pompa dapat diakses dari jarak jauh melalui nama pengguna dan kata sandi untuk manajemen jarak jauh bagi instalasi tersebut, tetapi perangkat tidak memerlukan autentikasi multi-faktor (MFA).
4.1.D.4 Risiko rendah dari kerentanan perangkat biasanya terkait dengan kerentanan yang, jika dieksploitasi, akan memiliki dampak kecil.
Contoh ilustratif untuk 4.1.D.4:
Laptop seorang karyawan memiliki port telnet 23 terbuka.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
A device is any computer - a server, a personal laptop, a smartphone, or an embedded computer 嵌入式计算机 built into a machine. Everyday devices with embedded computers are called Internet of Things (IoT) 物联网 devices, and they run everything from water pumps to washing machines.
The four classes of device, and why the class matters
Class
What it is
Security consequence
servers
shared machines running services for many users
the highest-value target; one compromise reaches everyone
personal computers
desktops and laptops
general purpose, so they run anything the user installs
handheld computers 手持计算机 (also called mobile computers or information appliances)
smaller than a PC and running on battery power — smartphones, tablets, smart watches and other wearable technology
easily lost or stolen, and often carried across untrusted networks
embedded computers
a computer that is part of a machine — a car's engine controller, a thermostat, a medical pump
has a specialised instruction set for interfacing with its components, and tends to be slower, cheaper and to have minimal storage, so security features are often left out and updates are rare
That last row is the reason embedded and IoT devices appear so often in attack scenarios: the constraints that make them cheap are the same constraints that make them hard to defend.
The main threat to a device is malware 恶意软件 - malicious software. Learn the types:
Virus 病毒 - must be activated by a user opening a file.
Worm 蠕虫 - spreads by itself, with no human action.
Trojan 木马 - hides inside software that looks safe; a remote access trojan (RAT) 远程访问木马 gives the adversary remote control.
Ransomware 勒索软件 - encrypts your files and demands payment for the key.
Spyware 间谍软件 - secretly tracks what you do.
Keylogger 键盘记录器 - records every keystroke to steal passwords.
Logic bomb 逻辑炸弹 - triggers only when a condition is met (a date, a version).
Rootkit - deeply hides in the operating system and can even make itself invisible.
Most malware is a file, but fileless malware 无文件恶意软件 is different: it lives only in RAM 内存 and abuses legitimate programs already on the device, leaving no file for a scanner to find.
Adversaries exploit unpatched software 未打补丁的软件, weak passwords, unprotected BIOS/UEFI startup settings, and open ports. We rate device risk by the value and criticality of the device - a hospital's unpatched email server is high risk, while an employee's laptop with one unused open port is low.
Bahasa Indonesia
Perangkat adalah komputer apa pun - server, laptop pribadi, ponsel pintar, atau komputer tertanam yang dibangun di dalam mesin. Perangkat sehari-hari dengan komputer tertanam disebut perangkat Internet of Things (IoT), dan mereka menjalankan segala sesuatu mulai dari pompa air hingga mesin cuci.
Empat kelas perangkat, dan mengapa kelas itu penting
Kelas
Apa itu
Konsekuensi keamanan
server
mesin bersama yang menjalankan layanan untuk banyak pengguna
target bernilai tertinggi; satu kompromi mencapai semua orang
komputer pribadi
desktop dan laptop
serbaguna, jadi mereka menjalankan apa pun yang diinstal pengguna
komputer genggam (juga disebut komputer mobile atau aplikasi informasi)
lebih kecil dari PC dan berjalan pada daya baterai — smartphone, tablet, jam tangan pintar dan teknologi dapat dipakai lainnya
mudah hilang atau dicuri, dan sering dibawa melintasi jaringan yang tidak tepercaya
komputer tertanam
komputer yang merupakan bagian dari mesin — pengontrol mesin mobil, termostat, pompa medis
memiliki set instruksi khusus untuk berinteraksi dengan komponennya, dan cenderung lebih lambat, murah, dan memiliki penyimpanan minimal, sehingga fitur keamanan sering ditinggalkan dan pembaruan jarang terjadi
Baris terakhir adalah alasan mengapa perangkat tertanam dan IoT muncul begitu sering dalam skenario serangan: batasan yang membuatnya murah adalah batasan yang sama yang membuatnya sulit untuk dibela.
Ancaman utama bagi sebuah perangkat adalah malware - perangkat lunak jahat. Pelajari jenis-jenisnya:
Virus - harus diaktifkan oleh pengguna yang membuka file.
Cacing - menyebar sendiri, tanpa tindakan manusia.
Trojan - bersembunyi di dalam perangkat lunak yang terlihat aman; trojan akses jarak jauh (RAT) memberikan kontrol jarak jauh kepada lawan.
Ransomware - mengenkripsi file Anda dan menuntut pembayaran untuk kuncinya.
Spyware - diam-diam melacak apa yang Anda lakukan.
Keylogger - merekam setiap ketikan untuk mencuri kata sandi.
Bom logika - hanya memicu ketika kondisi terpenuhi (tanggal, versi).
Rootkit - bersembunyi mendalam di sistem operasi dan bahkan dapat membuat dirinya tak terlihat.
Sebagian besar malware adalah file, tetapi malware tanpa file berbeda: ia hidup hanya di RAM dan menyalahgunakan program sah yang sudah ada di perangkat, meninggalkan tidak ada file untuk pemindai temukan.
Lawan mengeksploitasi perangkat lunak yang belum diperbarui, kata sandi lemah, pengaturan awal BIOS/UEFI yang tidak terlindungi, dan port terbuka. Kami menilai risiko perangkat berdasarkan nilai dan kritikalitas perangkat - server email rumah sakit yang belum diperbarui berisiko tinggi, sementara laptop karyawan dengan satu port terbuka yang tidak digunakan berisiko rendah.
Explore · Jelajahi
Name the malware from its behaviour · Sebutkan malware dari perilakunya
Each kind of malware has one defining trait: a worm self-spreads, a virus needs a user to run it, ransomware encrypts for money, and a rootkit hides deep in the OS. · Setiap jenis malware memiliki satu ciri khas: worm menyebar sendiri, virus membutuhkan pengguna untuk menjalankannya, ransomware mengenkripsi demi uang, dan rootkit bersembunyi dalam sistem operasi.
Learning Objective 4.2.A: Explain why hashes (also called hash outputs, checksums, message digests, or digests) are used to store passwords.
4.2.A.1 A cryptographic hash function (also called a message digest function) is a mathematical algorithm that takes binary data of an arbitrary length, processes it according to a set of instructions, and outputs a fixed-length binary string called the hash (or checksum or message digest). Well known cryptographic hashes include:
MD5
SHA-1, SHA-256, SHA-512 (SHA stands for Secure Hash Algorithm)
NTHash
RIPEMD-160
4.2.A.2 An n-bit hash has $2^n$ possible outputs. The number of inputs is infinite, and so inevitably two different inputs will produce the same hash. This is called a collision.
4.2.A.3 Cryptographic hash functions have the following properties:
Hashes are collision resistant; it is difficult to find two different inputs to the same hash function that produce the same output.
Hashes have pre-image resistance; given a hash, it is infeasible to figure out the input that generated the hash.
Hashes are repeatable; the same input will always produce the same hash.
Hashes have a fixed length; the length in bits of the hash for a specific hash function is constant regardless of the size of the input.
4.2.A.4 Adversaries try to compromise hashing functions by forcing collisions in their output. If an efficient algorithm exists to force a collision for a specific hash function, then that hash function will be deprecated (no longer used in secure settings). MD5 and SHA1 are examples of deprecated hash functions.
4.2.A.5 Password-based authentication services shouldn’t store passwords in plaintext, so that if an adversary gains access to the user:password directory they won’t immediately know the passwords for all users. Instead, user passwords should be hashed and the hash stored in a database. When a user enters their password, it is hashed, and the hash is compared to the hash stored on file. If the hashes match, then the user is authenticated.
4.2.A.6 If two users had the same password, then their passwords would have identical hashes in the user:password directory. To prevent this, a few random bits (called salt) are hashed with a user’s password to generate the hash. Each user’s salt is unique, so even if two users have the same password they will have a different password hash because they have different salt.
Learning Objective 4.2.B: Explain how password attacks exploit vulnerabilities.
4.2.B.1 If an adversary can compromise the password of a legitimate user, and that user’s organization has not enabled MFA or other authentication protections, then the adversary can act within that organization with all the access and rights available to the user.
4.2.B.2 Password attacks can be classified as online or offline.
Online password attacks attempt user:password combinations in an active authentication portal.
Offline password attacks have captured a user:password database and can run password attacks against the database on their own computer. This method bypasses any account lock out protections that may be in place.
4.2.B.3 Many users reuse the same passwords (or variations of the same password) for all the services and accounts they have, despite warnings not to. When an organization’s user database is stolen, the usernames, emails, and passwords are sold to adversaries or posted online. Adversaries often begin an attempt to compromise an account by trying stolen or leaked credentials for a target individual.
4.2.B.4 Many users set passwords that are easy to guess, and adversaries will attempt to guess common passwords for a user’s account. Password spraying is an attack where an adversary attempts a common password against many different user accounts.
4.2.B.5 Some services and devices (e.g., switches, routers, and IoT devices) are preconfigured with a default administrative user and password. Credential stuffing is an attack where an adversary attempts to gain access to these services or devices using common default credentials or account credentials that have been stolen.
4.2.B.6 Offline password attacks use automated hash-cracking tools to hash possible passwords and compare them against a captured hash. Although hashes can’t be reversed, an adversary can use these tools to hash many potential passwords and compare them to the target hash. If an adversary finds a hash that matches, they can use the password that generated the hash to login to the user’s account. Offline attacks include:
Brute force attacks, where an adversary uses an automated tool to test all the potential passwords that a user could have
Dictionary attacks, where an adversary uses an automated tool to test a list of common passwords
4.2.B.7 A rainbow table attack uses a list of common passwords to generate a rainbow table. A rainbow table is a table that contains each potential password and its hash. The table is then sorted by the hashes, and the adversary uses an automated tool to search the list of hashes for the captured hash. If the hashes match, then the adversary has found a password that generates the same hash, and the password will allow the adversary to login to the user’s account.
Learning Objective 4.2.C: Determine the type of authentication used to verify the identity of a user.
4.2.C.1 Authentication mechanisms are technical controls that verify the identity of a user to ensure that only authorized users access a system. The proof the user provides to identify themselves is called a factor. Common authentication factors include:
Something the user knows (knowledge factor)
Something the user has (possession factor)
Something the user is (biometric factor)
Somewhere the user is (location factor)
4.2.C.2 Knowledge factors can be passwords, PINs, or answers to preselected challenge questions. For a knowledge factor to be effective it needs to be something an adversary can’t easily guess; however, knowledge factors that are difficult for an adversary to figure out can also be harder for a user to remember.
4.2.C.3 A possession factor is an object a user has that is unique to them, such as an access card, a bank card, a cell phone, or an authentication token. The more difficult it is for an adversary to obtain the object (or a copy of it), the more secure the possession factor is.
4.2.C.4 Biometric factors measure features of the human body and can include fingerprints, palm prints, facial recognition, iris or retina scans, or voice identification. Biometric factors are difficult for an adversary to duplicate because they are unique to an individual.
4.2.C.5 Location factors use information about Wi-Fi signals, GPS data, time zone settings, and even IP address information to make determinations about location. Rules can be established for allowing or denying access based on a location factor.
4.2.C.6 Multifactor authentication (MFA) is when a system uses more than one factor to authenticate a user. MFA is more secure than single-factor authentication because it requires the user to provide at least two separate factors of authentication.
Learning Objective 4.2.D: Configure login settings to make a device more secure.
4.2.D.1 Requiring complexity in passwords is a login setting that can be configured. When enabled, users setting a new password must include at least one character from each character set. Passwords with characters from each character set are significantly harder for an adversary to crack than passwords that use characters from only one or two character sets. The main character sets often required are:
Uppercase letters (A–Z)
Lowercase letters (a–z)
Numeric digits (0–9)
Special characters (!”#$%&’()*+,-./:;<=>?@ [ \ ] ^_`{|}~)
4.2.D.2 Requiring a minimum password length is a login setting that can be configured. This means that users must have at least a certain number of characters in their password. The longer and more complex a password is, the longer it will take a digital tool to crack the password.
4.2.D.3 Requiring a maximum password age is a login setting that can be configured. When configured, users will receive a prompt to change their password a certain number of days after their last password change, usually every 90 or 120 days. If a user’s password has been compromised, changing it could prevent an adversary from gaining access to the user’s account. However, some national standards recommend that organizations not require users to change their passwords on predefined intervals to discourage users from developing password patterns (e.g., PasswordFall2028).
4.2.D.4 Requiring the system to store a certain number of previous user passwords is a login setting that can be configured. This prevents a user from reusing a password. Many organizations store users’ previous 5–10 password hashes to prevent reuse.
4.2.D.5 Requiring a lockout period after a certain number of invalid login attempts is a login setting that can be configured. This prevents an adversary from continuously randomly attempting wrong passwords. Many organizations lock a user’s account after 3–5 invalid login attempts. The period of the lockout varies.
Bahasa Indonesia
Tujuan Pembelajaran 4.2.A: Jelaskan mengapa hash (juga disebut output hash, checksum, message digest, atau digest) digunakan untuk menyimpan kata sandi.
4.2.A.1 Fungsi hash kriptografi (juga disebut fungsi message digest) adalah algoritma matematika yang mengambil data biner dengan panjang sembarang, memprosesnya sesuai dengan serangkaian instruksi, dan menghasilkan string biner dengan panjang tetap yang disebut hash (atau checksum atau message digest). Hash kriptografi yang dikenal meliputi:
MD5
SHA-1, SHA-256, SHA-512 (SHA singkatan dari Secure Hash Algorithm)
NTHash
RIPEMD-160
4.2.A.2 Hash n-bit memiliki $2^n$ kemungkinan output. Jumlah input adalah tak terhingga, sehingga pasti dua input yang berbeda akan menghasilkan hash yang sama. Ini disebut tabrakan (collision).
4.2.A.3 Fungsi hash kriptografi memiliki sifat-sifat berikut:
Hash tahan terhadap tabrakan; sulit untuk menemukan dua input yang berbeda ke fungsi hash yang sama yang menghasilkan output yang sama.
Hash memiliki ketahanan pragambar (pre-image resistance); diberikan sebuah hash, mustahil untuk mengetahui input yang menghasilkan hash tersebut.
Hash dapat diulang; input yang sama akan selalu menghasilkan hash yang sama.
Hash memiliki panjang tetap; panjang dalam bit dari hash untuk fungsi hash tertentu adalah konstan terlepas dari ukuran input.
4.2.A.4 Penyerang mencoba meretas fungsi hashing dengan memaksakan tabrakan pada outputnya. Jika algoritma yang efisien ada untuk memaksakan tabrakan untuk fungsi hash tertentu, maka fungsi hash tersebut akan ditinggalkan (tidak lagi digunakan dalam pengaturan aman). MD5 dan SHA1 adalah contoh fungsi hash yang telah ditinggalkan.
4.2.A.5 Layanan autentikasi berbasis kata sandi tidak boleh menyimpan kata sandi dalam bentuk teks biasa, sehingga jika penyerang mendapatkan akses ke direktori pengguna:kata sandi, mereka tidak akan langsung tahu kata sandi semua pengguna. Sebaliknya, kata sandi pengguna harus di-hash dan hash disimpan dalam basis data. Ketika pengguna memasukkan kata sandi mereka, itu di-hash, dan hash dibandingkan dengan hash yang tersimpan di file. Jika hash cocok, maka pengguna terautentikasi.
4.2.A.6 Jika dua pengguna memiliki kata sandi yang sama, maka hash mereka akan identik di direktori user:password. Untuk mencegahnya, beberapa bit acak (disebut salt) di-hash bersama dengan kata sandi pengguna untuk menghasilkan hash. Setiap salt pengguna unik, sehingga meskipun dua pengguna memiliki kata sandi yang sama, mereka akan memiliki hash kata sandi yang berbeda karena memiliki salt yang berbeda.
Tujuan Pembelajaran 4.2.B: Jelaskan bagaimana serangan kata sandi mengeksploitasi kerentanan.
4.2.B.1 Jika seorang penjahat dapat meretas kata sandi pengguna sah, dan organisasi pengguna tersebut tidak mengaktifkan MFA atau perlindungan autentikasi lainnya, maka penjahat dapat bertindak dalam organisasi tersebut dengan semua akses dan hak yang tersedia bagi pengguna.
4.2.B.2 Serangan kata sandi dapat diklasifikasikan sebagai daring (online) atau luring (offline).
Serangan kata sandi daring mencoba kombinasi user:password di portal autentikasi aktif.
Serangan kata sandi luring telah menangkap basis data user:password dan dapat menjalankan serangan kata sandi terhadap basis data tersebut di komputer mereka sendiri. Metode ini melewati perlindungan penguncian akun apa pun yang mungkin diterapkan.
4.2.B.3 Banyak pengguna menggunakan kembali kata sandi yang sama (atau variasi dari kata sandi yang sama) untuk semua layanan dan akun mereka, trotz peringatan untuk tidak melakukannya. Ketika basis data pengguna organisasi dicuri, nama pengguna, email, dan kata sandi dijual kepada penjahat atau dipublikasikan secara online. Penjahat sering kali memulai upaya peretasan akun dengan mencoba kredensial yang dicuri atau bocor untuk individu target.
4.2.B.4 Banyak pengguna menetapkan kata sandi yang mudah ditebak, dan penjahat akan mencoba menebak kata sandi umum untuk akun pengguna. Password spraying adalah serangan di mana penjahat mencoba satu kata sandi umum terhadap banyak akun pengguna yang berbeda.
4.2.B.5 Beberapa layanan dan perangkat (misalnya, switch, router, dan perangkat IoT) dikonfigurasi sebelumnya dengan pengguna dan kata sandi administratif default. Credential stuffing adalah serangan di mana penjahat mencoba mendapatkan akses ke layanan atau perangkat ini menggunakan kredensial default umum atau kredensial akun yang telah dicuri.
4.2.B.6 Serangan kata sandi luring menggunakan alat hash-cracking otomatis untuk meng-hash kemungkinan kata sandi dan membandingkannya dengan hash yang ditangkap. Meskipun hash tidak dapat dibalik, penjahat dapat menggunakan alat ini untuk meng-hash banyak kata sandi potensial dan membandingkannya dengan hash target. Jika penjahat menemukan hash yang cocok, mereka dapat menggunakan kata sandi yang menghasilkan hash tersebut untuk masuk ke akun pengguna. Serangan luring mencakup:
Serangan brute force, di mana penjahat menggunakan alat otomatis untuk menguji semua kata sandi potensial yang bisa dimiliki pengguna
Serangan dictionary, di mana penjahat menggunakan alat otomatis untuk menguji daftar kata sandi umum
4.2.B.7 Serangan rainbow table menggunakan daftar kata sandi umum untuk menghasilkan tabel rainbow. Tabel rainbow adalah tabel yang berisi setiap kata sandi potensial dan hash-nya. Tabel kemudian diurutkan berdasarkan hash, dan penjahat menggunakan alat otomatis untuk mencari daftar hash untuk hash yang ditangkap. Jika hash cocok, maka penjahat telah menemukan kata sandi yang menghasilkan hash yang sama, dan kata sandi tersebut akan memungkinkan penjahat masuk ke akun pengguna.
Tujuan Pembelajaran 4.2.C: Tentukan jenis autentikasi yang digunakan untuk memverifikasi identitas pengguna.
4.2.C.1 Mekanisme autentikasi adalah kontrol teknis yang memverifikasi identitas pengguna untuk memastikan hanya pengguna berwenang yang mengakses sistem. Bukti yang diberikan pengguna untuk mengidentifikasi diri mereka disebut faktor. Faktor autentikasi umum meliputi:
Sesuatu yang diketahui pengguna (faktor pengetahuan)
Sesuatu yang dimiliki pengguna (faktor kepemilikan)
Sesuatu yang melekat pada pengguna (faktor biometrik)
Di mana pengguna berada (faktor lokasi)
4.2.C.2 Faktor pengetahuan dapat berupa kata sandi, PIN, atau jawaban atas pertanyaan tantangan yang dipilih sebelumnya. Agar faktor pengetahuan efektif, hal itu harus sesuatu yang sulit ditebak oleh penjahat; namun, faktor pengetahuan yang sulit ditebak oleh penjahat juga bisa lebih sulit diingat oleh pengguna.
4.2.C.3 Faktor kepemilikan adalah objek yang dimiliki pengguna yang unik baginya, seperti kartu akses, kartu bank, ponsel, atau token autentikasi. Semakin sulit bagi penjahat untuk mendapatkan objek tersebut (atau salinannya), semakin aman faktor kepemilikan tersebut.
4.2.C.4 Faktor biometrik mengukur fitur tubuh manusia dan dapat mencakup sidik jari, cetakan telapak tangan, pengenalan wajah, pemindaian iris atau retina, atau identifikasi suara. Faktor biometrik sulit direplikasi oleh penjahat karena bersifat unik pada individu.
4.2.C.5 Faktor lokasi menggunakan informasi tentang sinyal Wi-Fi, data GPS, pengaturan zona waktu, dan bahkan informasi alamat IP untuk membuat penentuan mengenai lokasi. Aturan dapat ditetapkan untuk mengizinkan atau menolak akses berdasarkan faktor lokasi.
4.2.C.6 Autentikasi multifaktor (MFA) adalah ketika sistem menggunakan lebih dari satu faktor untuk mengautentikasi pengguna. MFA lebih aman daripada autentikasi satu faktor karena memerlukan pengguna untuk menyediakan setidaknya dua faktor autentikasi yang terpisah.
Tujuan Pembelajaran 4.2.D: Konfigurasi pengaturan login untuk membuat perangkat lebih aman.
4.2.D.1 Memerlukan kompleksitas dalam kata sandi adalah pengaturan login yang dapat dikonfigurasi. Saat diaktifkan, pengguna yang menetapkan kata sandi baru harus memasukkan setidaknya satu karakter dari setiap himpunan karakter. Kata sandi dengan karakter dari setiap himpunan karakter jauh lebih sulit ditembus oleh penjahat dibandingkan kata sandi yang menggunakan karakter dari hanya satu atau dua himpunan karakter. Himpunan karakter utama yang sering diminta adalah:
Huruf kapital (A–Z)
Huruf kecil (a–z)
Angka numerik (0–9)
Karakter khusus (!"#$%&’()*+,-./:;<=>?@ [ \ ] ^_`{|}~)
4.2.D.2 Memerlukan panjang minimum kata sandi adalah pengaturan masuk yang dapat dikonfigurasi. Hal ini berarti pengguna harus memiliki setidaknya sejumlah karakter tertentu dalam kata sandi mereka. Semakin panjang dan kompleks sebuah kata sandi, semakin lama waktu yang dibutuhkan alat digital untuk meretas kata sandi tersebut.
4.2.D.3 Memerlukan usia maksimum kata sandi adalah pengaturan masuk yang dapat dikonfigurasi. Saat dikonfigurasi, pengguna akan menerima prompt untuk mengganti kata sandi mereka sejumlah hari setelah penggantian kata sandi terakhir, biasanya setiap 90 atau 120 hari. Jika kata sandi pengguna telah diretas, menggantinya dapat mencegah penjahat mendapatkan akses ke akun pengguna. Namun, beberapa standar nasional merekomendasikan agar organisasi tidak mewajibkan pengguna mengubah kata sandi mereka pada interval yang telah ditentukan sebelumnya untuk mencegah pengguna mengembangkan pola kata sandi (misalnya, PasswordFall2028).
4.2.D.4 Memerlukan sistem untuk menyimpan sejumlah kata sandi pengguna sebelumnya adalah pengaturan masuk yang dapat dikonfigurasi. Ini mencegah pengguna menggunakan kembali kata sandi yang sama. Banyak organisasi menyimpan hash kata sandi pengguna sebelumnya sebanyak 5–10 kali untuk mencegah penggunaan kembali.
4.2.D.5 Memerlukan periode penguncian setelah sejumlah percobaan masuk yang tidak valid adalah pengaturan masuk yang dapat dikonfigurasi. Ini mencegah penjahat secara terus-menerus mencoba password yang salah secara acak. Banyak organisasi mengunci akun pengguna setelah 3–5 percobaan masuk yang tidak valid. Durasi periode penguncian bervariasi.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Multi-factor authentication
To store passwords safely, systems use a cryptographic hash function 密码散列函数 - a one-way maths algorithm that turns any input into a fixed-length string called a hash 散列值 (or digest). Hashes have three vital properties: they are collision resistant 抗碰撞 (hard to find two inputs with the same output), have pre-image resistance 抗原像 (you cannot work backwards to the input), and are repeatable (the same input always gives the same hash).
Real hash functions have names. The Secure Hash Algorithm (SHA) family – SHA-256 and SHA-512 – is today's standard. Adversaries attack a hash function by trying to force a collision (two different inputs with the same hash); once an efficient collision attack exists, that function is deprecated 弃用 (retired from secure use). MD5 and SHA-1 are the classic deprecated examples – never rely on them to protect data today.
A service never stores your plaintext password. It stores the hash; when you log in, it hashes what you typed and compares. To stop two identical passwords producing identical hashes, a few random bits called salt 盐值 are added before hashing, so every stored hash is unique.
Worked example. Two users both choose the password sunshine. Without salt, both stored hashes would be identical, so cracking one instantly cracks the other. Give each user a unique salt - say x7 and q2 - and the service hashes sunshinex7 and sunshineq2 instead. The two stored hashes now look completely different, so the adversary must attack each account separately. This is why a stolen hash database is far less dangerous when the hashes are salted.
Adversaries fight back with password attacks. Online attacks guess against a live login; offline attacks steal the hash database and crack it on their own machine (which bypasses any account-lockout protection). Techniques include:
brute force 暴力破解 - an automated tool tries every possible password in turn; guaranteed to work eventually, but slow, and it grows explosively with password length.
a dictionary attack 字典攻击 - the tool tries a list of common words and known passwords first, because most people pick guessable ones.
password spraying 密码喷洒 - one common password against many accounts (this dodges lockout, which counts failures per account).
credential stuffing 撞库 - reusing stolen or default credentials, exploiting that people reuse passwords across sites.
a rainbow table 彩虹表 - a precomputed table of passwords and their hashes, sorted by hash, so a captured hash can be looked up instead of recomputed.
Password policy settings
An administrator hardens accounts by configuring login settings - and the exam expects you to name them and say what each defends against:
Setting
What it does
The attack it slows
complexity 复杂度
require a character from each set (upper, lower, digit, special)
brute force / dictionary
minimum length 最小长度
require N characters - length matters more than anything
brute force (grows exponentially)
maximum age 最长有效期
force a change every ~90-120 days
limits how long a stolen password is useful
password history 密码历史
store the last 5-10 hashes, block reuse
stops recycling an old (possibly leaked) password
lockout 锁定
lock the account after 3-5 wrong tries
brute force / online guessing
One subtlety worth a mark: some national standards now advise against forced expiry, because regular changes push users into predictable patterns like PasswordFall2028. A password manager 密码管理器 solves the real problem - it generates and stores a long, unique password per site, so none is ever reused or guessable.
Authentication factors prove who you are, and fall into categories: something you know (a password), something you have (a token or phone), something you are (a biometric 生物特征 like a fingerprint or retina scan), and somewhere you are (a location factor). Using two or more is multifactor authentication (MFA) 多因素身份验证 - far stronger than a password alone.
Removable media, and the autorun problem
An adversary can load malware onto an external drive — a USB stick, a portable disc — and leave it where someone will pick it up. If autorun 自动运行 is enabled, the device runs a program from that drive the moment it is inserted, with no click required, so the malware executes before the user has decided to trust anything.
Two controls answer this, and the exam wants both named:
Disable autorun, so inserting a drive never runs anything by itself.
Prohibit users from connecting external drives or media at all — enforced by policy and by a technical control that blocks the USB ports — which is why so many secure environments physically or logically disable them.
Bahasa Indonesia
Autentikasi multi-faktorPemindai sidik jari: autentikasi biometris memeriksa sesuatu YANG ANDA ADALAH, yang jauh lebih sulit bagi penyerang untuk dicuri atau ditebak daripada kata sandi
Untuk menyimpan kata sandi dengan aman, sistem menggunakan fungsi hash kriptografi - algoritma matematika satu arah yang mengubah input apa pun menjadi string panjang tetap yang disebut hash (atau digest). Hash memiliki tiga sifat vital: mereka tahan tabrakan (sulit menemukan dua input dengan output yang sama), memiliki ketahanan gambar pra-gambar (Anda tidak dapat bekerja mundur menuju input), dan dapat diulang (input yang sama selalu menghasilkan hash yang sama).
Fungsi hash mengubah input apa pun menjadi digest panjang tetap, dan tidak dapat dibalik
Fungsi hash yang sebenarnya memiliki nama. Keluarga Secure Hash Algorithm (SHA) – SHA-256 dan SHA-512 – merupakan standar saat ini. Penyerang menyerang fungsi hash dengan mencoba memaksa tabrakan (dua input berbeda dengan hash yang sama); sekali serangan tabrakan yang efisien ada, fungsi tersebut ditinggalkan (ditarik dari penggunaan aman). MD5 dan SHA-1 adalah contoh klasik yang ditinggalkan – jangan pernah mengandalkan mereka untuk melindungi data hari ini.
Sebuah layanan tidak pernah menyimpan kata sandi teks biasa Anda. Layanan menyimpan hash; saat Anda masuk, layanan meng-hash apa yang Anda ketik dan membandingkannya. Untuk mencegah dua kata sandi identik menghasilkan hash yang identik, beberapa bit acak yang disebut garam ditambahkan sebelum peng-hash-an, sehingga setiap hash yang tersimpan menjadi unik.
Contoh terpecahkan. Dua pengguna memilih kata sandi sunshine. Tanpa garam, kedua hash yang tersimpan akan identik, sehingga membobol satu akun secara instan akan membobol akun lainnya. Berikan setiap pengguna garam yang unik - katakanlah x7 dan q2 - dan layanan akan meng-hash sunshinex7 dan sunshineq2 sebagai gantinya. Kedua hash yang tersimpan kini terlihat sangat berbeda, sehingga penyerang harus menyerang setiap akun secara terpisah. Inilah mengapa database hash yang dicuri jauh lebih berbahaya jika hash tersebut tidak diberi garam.
Penyerang membalas dengan serangan kata sandi. Serangan online menebak berdasarkan login langsung; serangan offline mencuri database hash dan membobolnya di mesin mereka sendiri (yang melewati perlindungan penguncian akun apa pun). Teknik-tekniknya meliputi:
brute force - alat otomatis mencoba setiap kemungkinan kata sandi satu per satu; pasti berhasil pada akhirnya, tetapi lambat, dan pertumbuhannya meningkat secara eksponensial seiring bertambahnya panjang kata sandi.
serangan kamus - alat mencoba daftar kata umum dan kata sandi yang diketahui terlebih dahulu, karena sebagian besar orang memilih kata sandi yang mudah ditebak.
penyemprotan kata sandi - menggunakan satu kata sandi umum terhadap banyak akun (ini menghindari penguncian, karena penghitungan kegagalan dilakukan per akun).
penyalahgunaan kredensial - menggunakan kembali kredensial yang dicuri atau bawaan, memanfaatkan fakta bahwa orang sering menggunakan kata sandi yang sama di berbagai situs.
tabel pelangi - tabel pra-hitungan berisi kata sandi dan hash-nya, diurutkan berdasarkan hash, sehingga hash yang direkam dapat dicari alih-alih dihitung ulang.
Pengaturan kebijakan kata sandi
Seorang administrator memperkuat akun dengan mengkonfigurasi pengaturan login - dan ujian mengharapkan Anda untuk menyebutkan namanya serta menjelaskan apa yang dilawan oleh masing-masing:
Pengaturan
Apa yang dilakukan
Serangan yang diperlambat
kompleksitas
mewajibkan karakter dari setiap set (huruf kapital, huruf kecil, digit, khusus)
brute force / kamus
panjang minimum
mewajibkan N karakter - panjang lebih penting daripada apa pun
brute force (bertumbuh secara eksponensial)
umur maksimum
memaksa perubahan setiap ~90-120 hari
membatasi berapa lama kata sandi yang dicuri tetap berguna
riwayat kata sandi
menyimpan 5-10 hash terakhir, mencegah penggunaan ulang
menghentikan pengulangan kata sandi lama (yang mungkin bocor)
penguncian
mengunci akun setelah 3-5 percobaan salah
brute force / tebakan online
Satu nuansa yang layak mendapat nilai: beberapa standar nasional sekarang menyarankan melarang kedaluwarsa paksa, karena perubahan reguler mendorong pengguna ke pola yang dapat diprediksi seperti PasswordFall2028. Manajer kata sandi memecahkan masalah yang sebenarnya - ia membuat dan menyimpan kata sandi panjang dan unik per situs, sehingga tidak ada yang pernah digunakan kembali atau ditebak.
Faktor autentikasi membuktikan siapa Anda, dan masuk ke dalam kategori: sesuatu yang Anda ketahui (kata sandi), sesuatu yang Anda punyai (token atau ponsel), sesuatu yang Anda jaga (biometrik seperti sidik jari atau pemindaian retina), dan tempat Anda berada (faktor lokasi). Menggunakan dua atau lebih faktor adalah autentikasi multifaktor (MFA) - jauh lebih kuat daripada kata sandi saja.
Kunci keamanan perangkat keras membuktikan siapa Anda dengan sesuatu yang secara fisik Anda pegang — faktor kedua yang kuat
Media yang dapat dilepas, dan masalah autorun
Seorang penyerang dapat memuat malware ke dalam drives eksternal - stik USB, piringan portabel - dan meninggalkannya di tempat seseorang akan mengambilnya. Jika autorun diaktifkan, perangkat menjalankan program dari drive tersebut saat dimasukkan, tanpa perlu diklik, sehingga malware dieksekusi sebelum pengguna memutuskan untuk mempercayai apa pun.
Dua kontrol menjawab hal ini, dan ujian menginginkan keduanya disebutkan:
Nonaktifkan autorun, agar memasukkan drive tidak pernah menjalankan apa pun secara otomatis.
Larangan pengguna menghubungkan drives eksternal atau media sama sekali — ditegakkan oleh kebijakan dan melalui kontrol teknis yang memblokir port USB — itulah sebabnya begitu banyak lingkungan yang aman secara fisik atau logis menonaktifkannya.
Explore · Jelajahi
How a hash maps any input to a fixed slot · Bagaimana hash memetakan input apa pun ke slot tetap
A hash function sends every input to a fixed-length output. The same input always lands in the same place (repeatable), and you cannot work backwards from the slot to the input. · Fungsi hash mengirim setiap input ke output dengan panjang tetap. Input yang sama selalu berakhir di tempat yang sama (dapat diulang), dan Anda tidak dapat bekerja mundur dari slot kembali ke input.
Learning Objective 4.3.A: Identify managerial controls related to device security.
4.3.A.1 An acceptable use policy will describe the range of activities that are permissible, prohibited, or required by users on devices owned by an organization and may include:
Prohibiting users from accessing specific websites or types of websites (e.g., social media or gaming)
Requiring users to keep software updated
Allowing users to connect peripheral devices
Prohibiting users from connecting external drives or media
4.3.A.2 A password policy will detail the requirements for user passwords within an organization and may include:
A minimum or maximum password length
A minimum or maximum amount of time a user may keep the same password
A prohibition of password reuse
Rules for password construction (e.g., no dictionary words and character set requirements)
A suggestion to use secure password management tools instead of writing passwords down
4.3.A.3 A software installation policy will describe what (if any) software users are allowed to install on their devices and usually also a process for users to request specialized software they may need to perform their role, and it may include:
A prohibition against users installing software on their devices
A process for users to request new software needed for their role
A list of approved software for users
Learning Objective 4.3.B: Explain how anti-malware software can make a device more secure.
4.3.B.1 Anti-malware software (sometimes called antivirus software) has tools to quarantine and remove malware that can corrupt, spy on, or destroy a system. Malware contains indicators that make it detectable; these indicators are called signatures.
4.3.B.2 Anti-malware software has a database of malware signatures. It periodically scans the files on a device and checks to see if any of the files match any of the signatures in its database. If there is a match, the software quarantines and removes the malicious files.
Learning Objective 4.3.C: Explain why keeping a device’s operating system and software updated makes it more secure.
4.3.C.1 When vulnerabilities in operating systems and software are found, the vendor or organization that maintains the operating system software will fix it and send an update. A small update is called a patch.
4.3.C.2 Ensuring that a computer’s operating system and software applications are updated to the most recent version prevents adversaries from taking advantage of a known vulnerability.
Learning Objective 4.3.D: Configure a host-based firewall.
4.3.D.1 Host-based firewalls allow or deny traffic into or out of a single device. This provides an extra layer of security in case a host is connected to a compromised network.
4.3.D.2 A host-based firewall is software that runs on a device and follows a set of rules (an ACL) like a network-based firewall. Firewall rules are implemented in order, applying the first rule that matches.
4.3.D.3 A host-based firewall can also block specified types of outbound traffic. Host-based firewalls should always block ports or services not needed for a given device.
Illustrative examples for 4.3.D.3:
A host-based firewall is configured to block outbound FTP traffic. This prevents an adversary with remote access to the host from using FTP to exfiltrate a file to the adversary’s server.
4.3.D.4 The rules for a host-based firewall can allow or deny traffic based on source or destination port or IP address, service, protocol, or application.
Bahasa Indonesia
Tujuan Pembelajaran 4.3.A: Identifikasi kontrol manajerial terkait keamanan perangkat.
4.3.A.1 Kebijakan penggunaan yang dapat diterima akan menggambarkan rentang aktivitas yang diperbolehkan, dilarang, atau diwajibkan oleh pengguna pada perangkat yang dimiliki organisasi dan mungkin mencakup:
Melarang pengguna mengakses situs web tertentu atau jenis situs web (misalnya media sosial atau permainan)
Mewajibkan pengguna menjaga perangkat lunak tetap diperbarui
Mengizinkan pengguna menghubungkan perangkat periferal
Melarang pengguna menghubungkan drive eksternal atau media
4.3.A.2 Kebijakan kata sandi akan merinci persyaratan untuk kata sandi pengguna dalam organisasi dan mungkin mencakup:
Panjang minimum atau maksimum kata sandi
Jumlah waktu minimum atau maksimum yang mungkin digunakan pengguna untuk mempertahankan kata sandi yang sama
Larangan penggunaan kembali kata sandi
Aturan untuk penyusunan kata sandi (misalnya, tidak ada kata kamus dan persyaratan set karakter)
Saran untuk menggunakan alat manajemen kata sandi yang aman daripada menulis kata sandi
4.3.A.3 Kebijakan instalasi perangkat lunak akan menjelaskan apa (jika ada) perangkat lunak yang diizinkan pengguna instalasikan pada perangkat mereka dan biasanya juga proses bagi pengguna untuk meminta perangkat lunak khusus yang mungkin mereka butuhkan untuk menjalankan peran mereka, dan dapat mencakup:
Larangan bagi pengguna menginstal perangkat lunak pada perangkat mereka
Proses bagi pengguna untuk meminta perangkat lunak baru yang diperlukan untuk peran mereka
Daftar perangkat lunak yang disetujui untuk pengguna
Tujuan Pembelajaran 4.3.B: Jelaskan bagaimana perangkat lunak anti-malware dapat membuat perangkat lebih aman.
4.3.B.1 Perangkat lunak anti-malware (terkadang disebut perangkat lunak antivirus) memiliki alat untuk karantina dan menghapus malware yang dapat merusak, mengintai, atau menghancurkan sistem. Malware berisi indikator yang membuatnya terdeteksi; indikator-indikator ini disebut tanda tangan.
4.3.B.2 Perangkat lunak anti-malware memiliki database tanda tangan malware. Secara berkala memindai file-file pada perangkat dan memeriksa apakah ada file yang cocok dengan salah satu tanda tangan di databasenya. Jika ada kecocokan, perangkat lunak akan mengkarantina dan menghapus file-file berbahaya tersebut.
Tujuan Pembelajaran 4.3.C: Jelaskan mengapa menjaga pembaruan sistem operasi dan perangkat lunak perangkat membuat perangkat lebih aman.
4.3.C.1 Ketika kerentanan dalam sistem operasi dan perangkat lunak ditemukan, vendor atau organisasi yang mempertahankan perangkat lunak sistem operasi akan memperbaikinya dan mengirimkan pembaruan. Pembaruan kecil disebut patch (penambalan).
4.3.C.2 Memastikan bahwa sistem operasi dan aplikasi perangkat lunak komputer diperbarui ke versi terbaru mencegah penjahat memanfaatkan kerentanan yang diketahui.
Tujuan Pembelajaran 4.3.D: Konfigurasi firewall berbasis host.
4.3.D.1 Firewall berbasis host mengizinkan atau menolak lalu lintas masuk atau keluar dari satu perangkat tunggal. Ini memberikan lapisan keamanan tambahan jika host terhubung ke jaringan yang telah diretas.
4.3.D.2 Firewall berbasis host adalah perangkat lunak yang berjalan pada perangkat dan mengikuti serangkaian aturan (ACL) seperti firewall berbasis jaringan. Aturan firewall diterapkan secara berurutan, menerapkan aturan pertama yang cocok.
4.3.D.3 Firewall berbasis host juga dapat memblokir jenis lalu lintas keluar yang ditentukan. Firewall berbasis host harus selalu memblokir port atau layanan yang tidak diperlukan untuk perangkat tertentu.
Contoh ilustratif untuk 4.3.D.3:
Firewall berbasis host dikonfigurasi untuk memblokir lalu lintas FTP keluar. Ini mencegah penjahat dengan akses jarak jauh ke host menggunakan FTP untuk mengekstraksi file ke server penjahat.
4.3.D.4 Aturan untuk firewall berbasis host dapat mengizinkan atau menolak lalu lintas berdasarkan port sumber atau tujuan, alamat IP, layanan, protokol, atau aplikasi.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Managerial controls set the rules: an acceptable use policy 可接受使用政策 lists what users may and may not do, a password policy sets length and reuse rules, and a software installation policy controls what can be installed.
Technical controls do the work. Anti-malware software 反恶意软件 keeps a database of malware signatures and quarantines any file that matches. Keeping the operating system and applications updated - installing each patch 补丁 - closes known holes before adversaries can use them. A host-based firewall 主机防火墙 controls traffic in and out of one single device, blocking ports and services it does not need.
Bahasa Indonesia
Kontrol manajerial menetapkan aturan: kebijakan penggunaan yang dapat diterima mencantumkan apa yang boleh dan tidak boleh dilakukan pengguna, kebijakan kata sandi menetapkan aturan panjang dan penggunaan ulang, dan kebijakan instalasi perangkat lunak mengontrol apa yang dapat diinstal.
Kontrol teknis melakukan pekerjaan. Perangkat lunak anti-malware menjaga database tanda tangan malware dan mengkarantina file apa pun yang cocok. Menjaga sistem operasi dan aplikasi diperbarui - menginstal setiap pembetulan bug - menutup celah yang diketahui sebelum penyerang dapat menggunakannya. Firewall berbasis host mengontrol lalu lintas masuk dan keluar dari satu perangkat tunggal, memblokir port dan layanan yang tidak diperlukan.
Perangkat lunak anti-malware memindai file melawan database tanda tangan dan mengkarantina kecocokan apa pun — pemindaian ini telah menandai dua ancaman
Detecting Attacks on Devices · Mendeteksi Serangan pada Perangkat
Syllabus · Silabus
English
Learning Objective 4.4.A: Explain how to detect attacks against devices.
4.4.A.1 System processes and settings, login attempts, file download attempts, and user actions are logged by computing systems. These logs can be used to reconstruct circumstances leading up to and during a cyber incident.
4.4.A.2 An indicator of compromise (IoC) is evidence that an adversary has compromised a device or network.
4.4.A.3 Authentication logs (or auth logs) record every attempted login on a system. Analysis of authentication logs can reveal attempted attacks.
4.4.A.4 Host-based IoCs are discovered when analyzing logs and configuration settings. Indicators, such as the following, can be found in authentication logs, user activity logs, and system configuration files:
Unusual files being created or modified
Unexpected processes or services
Unauthorized changes to system configuration settings
Unauthorized software installation or update
4.4.A.5 File-based IoCs are discovered when analyzing files on a device. Indicators are usually found in executable files and can include:
Files whose hash matches known malware
File names that are known to be created by a certain piece of malware
File paths that are associated with malicious activity
4.4.A.6 Behavior-based IoCs are discovered when analyzing logs. Indicators can be found in authentication logs and access logs and can include:
Multiple failed login attempts
Unusual login times or locations
Unauthorized attempts to access sensitive data
Attempts to elevate user privileges on a system
Learning Objective 4.4.B: Determine controls for detecting attacks against a device.
4.4.B.1 Performance is a criterion for determining a detection method. Detection tools use system memory and processing power and can impact the performance of a device. Anomaly-based detection tools use more system resources than signature-based tools. Signature-based detection is a better option for devices with less powerful system resources. Many embedded devices do not have enough system resources to run any detection tools on the device.
4.4.B.2 Cost is a criterion for determining a detection method. Organizations that purchase detection software need to consider the cost of purchasing enough software licenses for the number of devices they need to monitor. Some organizations purchase an endpoint detection and response (EDR) service from a third-party vendor. Although these services are expensive, they provide a holistic, unified approach to threat detection for an organization’s devices; they typically include a centralized alert platform for monitoring possible attacks on devices.
4.4.B.3 Sensitivity or criticality of the device is a criterion for determining a detection method. Devices that store or process sensitive information or provide critical services are more likely to be targeted by adversaries and benefit from a hybrid-detection model to offer maximum protection, when possible.
Learning Objective 4.4.C: Evaluate the impact of a device detection method.
4.4.C.1 Speed and performance are factors in evaluating the impact of a detection method. Signature-based detection is faster than anomaly-based detection in general, and that effect is compounded on devices, which often lack the processing power to effectively run anomaly-based detection tools. Implementing resource-intensive detection tools on devices can degrade device performance.
4.4.C.2 Phase of the attack is a factor in evaluating the impact of a detection method. To carry out actions on a device, adversaries must first bypass a combination of physical- or network-layer protective, deterrent, and detective security controls. Detecting and stopping an attack at the device level can prevent adversaries from accessing sensitive data or disrupting critical services.
4.4.C.3 False positives versus ease of bypassing detection is a factor in evaluating the impact of a detection method. Most device-level detection tools are signature-based, and signature-based detection has a low rate of false positives. However, signature-based detection is easier for adversaries to bypass.
Learning Objective 4.4.D: Apply detection techniques to identify indicators of password attacks by analyzing log files.
4.4.D.1 Online password attacks can be detected in authentication logs. A single user attempting many wrong passwords is an indicator of an online password attack. If a user:password hash database has been compromised, all the user passwords in the database should be considered insecure and all users should be forced to reset their passwords.
4.4.D.2 If an authorized user is logging in from a different location or IP address than expected, or at a different time than normal, this can be an indicator that the user’s password has been compromised.
4.4.D.3 An indicator of password spraying is many users trying to log in within seconds of each other from one IP address or from unusual IP addresses.
4.4.D.4 An indicator of credential stuffing is a series of default user:password combinations being attempted on a device in quick succession, often from the same IP address.
4.4.D.5 Offline password attacks can’t be detected, because the attack takes place on the adversary’s computer.
Bahasa Indonesia
Tujuan Pembelajaran 4.4.A: Jelaskan cara mendeteksi serangan terhadap perangkat.
4.4.A.1 Proses dan pengaturan sistem, percobaan masuk, percobaan unduhan file, dan tindakan pengguna dicatat oleh sistem komputasi. Catatan-catatan ini dapat digunakan untuk merekonstruksi keadaan yang mengarah pada dan selama insiden siber.
4.4.A.2 Indikator kompromi (IoC) adalah bukti bahwa seorang penyerang telah merebut kendali perangkat atau jaringan.
4.4.A.3 Log autentikasi (atau log auth) mencatat setiap upaya masuk ke dalam sistem. Analisis terhadap log autentikasi dapat mengungkap serangan yang dicoba.
4.4.A.4 IoC berbasis host ditemukan saat menganalisis log dan pengaturan konfigurasi. Indikator, seperti berikut ini, dapat ditemukan di log autentikasi, log aktivitas pengguna, dan file konfigurasi sistem:
File tidak biasa yang dibuat atau dimodifikasi
Proses atau layanan yang tidak terduga
Perubahan pada pengaturan konfigurasi sistem tanpa otorisasi
Instalasi atau pembaruan perangkat lunak tanpa otorisasi
4.4.A.5 IoC berbasis file ditemukan saat menganalisis file pada sebuah perangkat. Indikator biasanya ditemukan pada file eksekutabel dan dapat mencakup:
File yang hash-nya cocok dengan malware yang diketahui
Nama file yang diketahui dibuat oleh program malware tertentu
Jalur file yang dikaitkan dengan aktivitas berbahaya
4.4.A.6 IoC berbasis perilaku ditemukan saat menganalisis log. Indikator dapat ditemukan di log autentikasi dan log akses dan dapat mencakup:
Banyak upaya masuk yang gagal
Waktu atau lokasi masuk yang tidak biasa
Upaya untuk mengakses data sensitif tanpa otorisasi
Upaya untuk meningkatkan hak istimewa pengguna pada sistem
Tujuan Pembelajaran 4.4.B: Tentukan kontrol untuk mendeteksi serangan terhadap sebuah perangkat.
4.4.B.1 Performa merupakan kriteria untuk menentukan metode deteksi. Alat deteksi menggunakan memori sistem dan daya pemrosesan dan dapat memengaruhi performa perangkat. Alat deteksi berbasis anomali menggunakan lebih banyak sumber daya sistem dibandingkan alat berbasis tanda tangan. Deteksi berbasis tanda tangan merupakan pilihan yang lebih baik untuk perangkat dengan sumber daya sistem yang kurang kuat. Banyak perangkat tertanam tidak memiliki cukup sumber daya sistem untuk menjalankan alat deteksi apa pun pada perangkat tersebut.
4.4.B.2 Biaya merupakan kriteria untuk menentukan metode deteksi. Organisasi yang membeli perangkat lunak deteksi perlu mempertimbangkan biaya pembelian lisensi perangkat lunak yang cukup untuk jumlah perangkat yang perlu mereka pantau. Beberapa organisasi berlangganan layanan deteksi dan respons titik akhir (EDR) dari penyedia pihak ketiga. Meskipun layanan ini mahal, layanan ini menyediakan pendekatan holistik dan terpadu untuk deteksi ancaman bagi perangkat organisasi; layanan ini biasanya mencakup platform peringatan terpusat untuk memantau kemungkinan serangan pada perangkat.
4.4.B.3 Sensitivitas atau tingkat kritisitas perangkat merupakan kriteria untuk menentukan metode deteksi. Perangkat yang menyimpan atau memproses informasi sensitif atau menyediakan layanan kritis lebih mungkin menjadi sasaran penyerang dan mendapat manfaat dari model deteksi hibrida untuk menawarkan perlindungan maksimal, jika memungkinkan.
Tujuan Pembelajaran 4.4.C: Evaluasikan dampak dari metode deteksi perangkat.
4.4.C.1 Kecepatan dan performa merupakan faktor dalam mengevaluasi dampak dari metode deteksi. Secara umum, deteksi berbasis tanda tangan lebih cepat daripada deteksi berbasis anomali, dan efek tersebut semakin terasa pada perangkat, yang sering kali tidak memiliki daya pemrosesan yang cukup untuk menjalankan alat deteksi berbasis anomali secara efektif. Menerapkan alat deteksi yang membutuhkan sumber daya besar pada perangkat dapat menurunkan performa perangkat.
4.4.C.2 Fase serangan merupakan faktor dalam mengevaluasi dampak dari metode deteksi. Untuk melakukan tindakan pada sebuah perangkat, penyerang harus terlebih dahulu melewati kombinasi kontrol keamanan fisik- atau jaring-lapisan protektif, deterrent, dan detective. Mendeteksi dan menghentikan serangan pada level perangkat dapat mencegah penyerang mengakses data sensitif atau mengganggu layanan kritis.
4.4.C.3 Positif palsu versus kemudahan melompati deteksi merupakan faktor dalam mengevaluasi dampak dari metode deteksi. Sebagian besar alat deteksi pada level perangkat berbasis tanda tangan, dan deteksi berbasis tanda tangan memiliki tingkat positif palsu yang rendah. Namun, deteksi berbasis tanda tangan lebih mudah dilompati oleh penyerang.
Tujuan Pembelajaran 4.4.D: Terapkan teknik deteksi untuk mengidentifikasi indikator serangan kata sandi dengan menganalisis file log.
4.4.D.1 Serangan kata sandi online dapat dideteksi dalam log autentikasi. Satu pengguna yang mencoba banyak kata sandi yang salah merupakan indikator serangan kata sandi online. Jika basis data hash kata sandi:user telah diretas, semua kata sandi pengguna dalam basis data tersebut harus dianggap tidak aman dan semua pengguna harus dipaksa untuk mengatur ulang kata sandi mereka.
4.4.D.2 Jika seorang pengguna yang berwenang masuk dari lokasi atau alamat IP yang berbeda dari yang diharapkan, atau pada waktu yang berbeda dari normal, hal ini dapat menjadi indikator bahwa kata sandi pengguna telah diretas.
4.4.D.3 Indikator dari penyemprotan kata sandi adalah banyak pengguna yang mencoba masuk dalam hitungan detik satu sama lain dari satu alamat IP atau dari alamat IP yang tidak biasa.
4.4.D.4 Indikator dari pengisian kredensial adalah serangkaian kombinasi default user:password yang dicoba pada sebuah perangkat secara berurutan dengan cepat, seringkali dari alamat IP yang sama.
4.4.D.5 Serangan kata sandi offline tidak dapat dideteksi, karena serangan terjadi di komputer penyerang.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Devices log logins, file changes, and processes, and these logs reveal an indicator of compromise (IoC) 入侵指标 - evidence that an adversary got in. Host-based IoCs show up as unexpected processes or changed settings; file-based IoCs are files whose hash matches known malware; behaviour-based IoCs are things like many failed logins or unusual login times.
Choosing a detection method means weighing performance (signature-based is lighter, better for weak devices), cost (an endpoint detection and response (EDR) 端点检测与响应 service is powerful but expensive), and how sensitive the device is. Reading authentication logs exposes password attacks: many wrong passwords for one user signals a guessing attack; many users failing from one IP signals password spraying; a burst of default credentials signals credential stuffing. Offline attacks, though, cannot be detected - they happen on the adversary's own computer.
Speed is itself a security factor.Signature-based detection compares what it sees against a list of known-bad patterns, so it is faster than anomaly-based detection, which must first learn what normal looks like and then measure every event against that model. Anomaly-based detection catches attacks that have no signature yet, but it costs far more processing power — and on a device that lacks it, the effect compounds: the detection runs slowly, the device degrades, and the method ends up not being implemented effectively at all.
Bahasa Indonesia
Perangkat mencatat login, perubahan file, dan proses, dan log-log ini mengungkap indikasi kompromi (IoC) - bukti bahwa penjahat berhasil masuk. IoC berbasis host muncul sebagai proses tidak terduga atau pengaturan yang berubah; IoC berbasis file adalah file whose hash cocok dengan malware yang diketahui; IoC berbasis perilaku adalah hal-hal seperti banyak kali login gagal atau waktu login yang tidak biasa.
Memilih metode deteksi berarti menimbang kinerja (berbasis tanda tangan lebih ringan, baik untuk perangkat lemah), biaya (layanan deteksi dan respons endpoint (EDR) sangat kuat tetapi mahal), dan tingkat sensitivitas perangkat. Membaca log autentikasi membongkar serangan kata sandi: banyak kata sandi salah untuk satu pengguna menandakan serangan tebakan; banyak pengguna gagal dari satu IP menandakan penyemprotan kata sandi; lonjakan kredensial default menandakan penumpukan kredensial. Serangan offline, bagaimanapun, tidak dapat dideteksi - mereka terjadi di komputer milik penjahat.
Kecepatan itu sendiri adalah faktor keamanan. Deteksi berbasis tanda banding membandingkan apa yang dilihatnya terhadap daftar pola buruk yang已知, sehingga ia lebih cepat daripada deteksi berbasis anomali, yang harus terlebih dahulu mempelajari bagaimana tampilan normal dan kemudian mengukur setiap peristiwa terhadap model tersebut. Deteksi berbasis anomali menangkap serangan yang belum memiliki tanda banding, tetapi biayanya jauh lebih besar dalam daya pemrosesan - dan pada perangkat yang tidak memilikinya, efeknya menjadi berlipat ganda: deteksi berjalan lambat, perangkat melambat, dan metode akhirnya tidak diimplementasikan dengan efektif sama sekali.
Know each malware type by its defining trait: a worm self-spreads, a virus needs a user, ransomware encrypts for money, a RAT gives remote control, a rootkit hides.
A hash is one-way and fixed-length; salt makes identical passwords hash differently. Never say a service "stores the password" - it stores the salted hash.
Name real algorithms: SHA-256/SHA-512 are current; MD5 and SHA-1 are deprecated because efficient collision attacks exist.
Match the password attack to its log signature: one user + many wrong passwords = guessing; many users + one IP = spraying; default credentials = stuffing.
Sort authentication factors into know / have / are / where, and remember MFA combines two or more - a fingerprint plus a password, not two passwords.
Offline password attacks cannot be detected because the cracking happens on the adversary's machine - a favourite exam "gotcha".
Bahasa Indonesia
Kenali setiap jenis malware berdasarkan ciri khasnya: cacing menyebarkan diri sendiri, virus memerlukan pengguna, ransomware mengenkripsi demi uang, RAT memberikan kendali jarak jauh, rootkit menyembunyikan diri.
Hash adalah satu arah dan panjang tetap; garam membuat password identik menghasilkan hash berbeda. Jangan pernah mengatakan layanan "menyimpan password" - ia menyimpan hash bergyam.
Sebutkan algoritma nyata: SHA-256/SHA-512 adalah yang berlaku saat ini; MD5 dan SHA-1 sudah ditinggalkan karena adanya serangan tabrakan yang efisien.
Cocokkan serangan password dengan tanda banding log-nya: satu pengguna + banyak password salah = tebakan; banyak pengguna + satu IP = penyemprotan; kredensial default = penumpukan.
Urutkan faktor autentikasi ke dalam kategori tahu / punya / merupakan / di mana, dan ingatlah bahwa MFA menggabungkan dua atau lebih - sidik jari ditambah password, bukan dua password.
Serangan password offline tidak dapat dideteksi karena peretasan terjadi di mesin penjahat - sebuah jebakan ujian favorit.
5
Securing Applications and Data · Melindungi Aplikasi dan Data
Application and Data Vulnerabilities and Attacks · Kerentanan dan Serangan Aplikasi dan Data
Syllabus · Silabus
English
Learning Objective 5.1.A: Explain how adversaries can exploit application and file vulnerabilities to cause loss, damage, disruption, or destruction.
5.1.A.1 An adversary can read any unencrypted files if they have access to the device or drive storing the files.
5.1.A.2 Computers have standard users and administrative users. Administrative users have access to control system settings and can typically access any files or applications on a system. If regular users are given administrative privileges on a computer, and an adversary can compromise a user’s account, then the adversary will have elevated privileges on the system.
5.1.A.3 When access control settings are weakly configured, many users often have permission to view and sometimes even edit files on a system. Adversaries can take advantage of weak access control settings to steal or destroy files or disrupt an application.
Learning Objective 5.1.B: Explain how application attacks exploit vulnerabilities.
5.1.B.1 Applications are programs that run instructions on computers; they are executable data. Some applications run locally on a user’s computer, while other applications, like web applications, run on a server and are accessed by users through a network.
5.1.B.2 Many applications take user input through open-ended input fields where users can type characters (e.g., letters, numbers, punctuation). Developers should include user input checks in their application, such as numeric input when asked for a number of items, to ensure that the user input matches what is expected; the application should reject input outside of the expected parameters. This process of verifying that user input meets expected criteria before processing it is called data validation. Applications that fail to validate user input are vulnerable to injection-type attacks, where adversaries insert unexpected character strings in input fields to alter the behavior of a program.
5.1.B.3 Structured query language (SQL) is a computer language used to request information from databases and make changes to databases or entries in databases. Applications that query a database using unvalidated or unsanitized input from users are vulnerable.
5.1.B.4 An SQL-injection attack places SQL commands and control characters into a user-input field in an application, which can lead to a breach of confidentiality by causing the application to return more information than it should, or a breach of integrity by modifying or deleting data in the database.
5.1.B.5 Websites are written using hypertext markup language (HTML), and many websites use Javascript to create dynamic content on websites or web applications. Because Javascript commands run in the browser of the user visiting the website, those commands can access sensitive data stored in the browser like usernames, passwords, and cryptographic keys.
5.1.B.6 A cross site scripting (XSS) attack injects malicious code into a website that a user’s browser then executes. The malicious code can be embedded in a link the user clicks (a Type I or Reflected XSS attack) or it can be inserted onto a website through a comment field, forum post, or visitor log, which would affect any user visiting that website (a Type II or Stored XSS attack).
5.1.B.7 When applications take user input, that input is written to a buffer. A buffer is a designated section of computer memory with a fixed size. If the amount of data the user enters exceeds the size of the buffer, it can overflow into adjacent memory locations and overwrite other parts of the computer’s memory.
5.1.B.8 A buffer overflow attack feeds more data into memory than was allotted, which can cause a system to crash or to execute code outside the scope of a program’s security policy, effectively allowing the adversary to perform unauthorized actions on a computer, such as accessing, modifying, or deleting files.
5.1.B.9 The files that run web applications are stored in directories on servers. When users access web applications, their browsers send GET requests using hypertext transfer protocol (HTTP). A GET request accesses a file somewhere in the filesystem of the server.
5.1.B.10 In a directory traversal attack, adversaries modify URLs and GET requests to attempt to access sensitive data (e.g., usernames and passwords) on a server’s file system.
Illustrative examples for 5.1.B.10:
A web server stores images for a website it hosts in the /var/www/images/ directory. An adversary modifies a URL requesting an image to ../../../etc/passwd. The .. moves one directory up in the file system; so the three consecutive .. returns the path to the root, and from there the adversary is attempting to access the passwd file that would return a list of all the authorized usernames on the device.
Learning Objective 5.1.C: Assess and document risks from application and data vulnerabilities.
5.1.C.1 Data security risks can involve a compromise of confidentiality when unauthorized persons can access sensitive data, integrity when data can be manipulated or altered from its intended state, and availability when data can be destroyed or encrypted to prevent others from accessing it.
5.1.C.2 High risks from data vulnerabilities often involve highly sensitive data (e.g., data that is governed by laws or regulations) that could be compromised through a highly likely exploit.
Illustrative examples for 5.1.C.2:
The company developing the next jet engine that will be used by the Air Force in its planes is storing the technical specifications for the engine on an unencrypted drive.
5.1.C.3 Moderate risks from data vulnerabilities often involve sensitive data not having strong enough encryption or strict enough access controls.
Illustrative examples for 5.1.C.3:
A company stores its customers’ PII in a spreadsheet, and the spreadsheet is encrypted using a small key.
5.1.C.4 Low risks from data vulnerabilities often involve less sensitive information being encrypted with shorter keys or having access controls that are not strict enough.
Illustrative examples for 5.1.C.4:
An organization’s CEO stores his private memos to his executive staff on a company share drive that is unencrypted and has no access controls.
Bahasa Indonesia
Tujuan Pembelajaran 5.1.A: Jelaskan bagaimana penyerang dapat mengeksploitasi kerentanan aplikasi dan file untuk menyebabkan kerugian, kerusakan, gangguan, atau kehancuran.
5.1.A.1 Penyerang dapat membaca semua file yang tidak dienkripsi jika mereka memiliki akses ke perangkat atau drive yang menyimpan file tersebut.
5.1.A.2 Komputer memiliki pengguna standar dan pengguna administratif. Pengguna administratif memiliki akses untuk mengontrol pengaturan sistem dan biasanya dapat mengakses semua file atau aplikasi pada sistem. Jika pengguna biasa diberikan hak akses administratif pada komputer, dan penjahat siber berhasil meretas akun pengguna, maka penjahat tersebut akan memiliki hak akses yang ditingkatkan pada sistem.
5.1.A.3 Ketika pengaturan kontrol akses dikonfigurasi dengan lemah, banyak pengguna sering kali memiliki izin untuk melihat dan terkadang bahkan mengedit file pada sistem. Penjahat siber dapat memanfaatkan pengaturan kontrol akses yang lemah untuk mencuri atau menghancurkan file, atau mengganggu sebuah aplikasi.
Tujuan Pembelajaran 5.1.B: Jelaskan bagaimana serangan aplikasi mengeksploitasi kerentanan.
5.1.B.1 Aplikasi adalah program yang menjalankan instruksi pada komputer; mereka merupakan data yang dapat dieksekusi. Beberapa aplikasi berjalan secara lokal di komputer pengguna, sementara aplikasi lain, seperti aplikasi web, berjalan di server dan diakses oleh pengguna melalui jaringan.
5.1.B.2 Banyak aplikasi menerima input pengguna melalui bidang input terbuka di mana pengguna dapat mengetik karakter (misalnya, huruf, angka, tanda baca). Pengembang harus menyertakan pemeriksaan input pengguna dalam aplikasi mereka, seperti memasukkan input numerik ketika diminta jumlah item, untuk memastikan bahwa input pengguna sesuai dengan yang diharapkan; aplikasi harus menolak input di luar parameter yang diharapkan. Proses memverifikasi apakah input pengguna memenuhi kriteria yang diharapkan sebelum memprosesnya disebut validasi data. Aplikasi yang gagal memvalidasi input pengguna rentan terhadap serangan jenis injeksi, di mana penjahat siber menyisipkan string karakter tak terduga di bidang input untuk mengubah perilaku program.
5.1.B.3 Structured Query Language (SQL) adalah bahasa pemrograman yang digunakan untuk meminta informasi dari basis data dan melakukan perubahan pada basis data atau entri dalam basis data. Aplikasi yang querying basis data menggunakan input yang tidak divalidasi atau tidak dibersihkan dari pengguna rentan terhadap serangan ini.
5.1.B.4 Serangan SQL-injection menempatkan perintah SQL dan karakter kontrol ke dalam bidang input pengguna pada aplikasi, yang dapat menyebabkan pelanggaran kerahasiaan dengan membuat aplikasi mengembalikan lebih banyak informasi daripada seharusnya, atau pelanggaran integritas dengan memodifikasi atau menghapus data dalam basis data.
5.1.B.5 Website ditulis menggunakan hypertext markup language (HTML), dan banyak website menggunakan Javascript untuk membuat konten dinamis pada website atau aplikasi web. Karena perintah Javascript berjalan di browser pengguna yang mengunjungi website, perintah-perintah tersebut dapat mengakses data sensitif yang disimpan di browser seperti nama pengguna, kata sandi, dan kunci kriptografi.
5.1.B.6 Serangan cross-site scripting (XSS) menyisipkan kode berbahaya ke dalam website yang kemudian dieksekusi oleh browser pengguna. Kode berbahaya dapat tertanam dalam tautan yang diklik pengguna (serangan XSS Tipe I atau Reflected XSS) atau dapat disisipkan ke dalam website melalui bidang komentar, postingan forum, atau log pengunjung, yang akan mempengaruhi setiap pengguna yang mengunjungi website tersebut (serangan XSS Tipe II atau Stored XSS).
5.1.B.7 Ketika aplikasi menerima input pengguna, input tersebut ditulis ke dalam buffer. Buffer adalah bagian memori komputer yang ditunjuk dengan ukuran tetap. Jika jumlah data yang dimasukkan pengguna melebihi ukuran buffer, data tersebut dapat meluber ke lokasi memori tetangga dan menimpa bagian lain dari memori komputer.
5.1.B.8 Serangan buffer overflow memasukkan lebih banyak data ke dalam memori daripada yang dialokasikan, yang dapat menyebabkan sistem crash atau menjalankan kode di luar jangkauan kebijakan keamanan program, sehingga secara efektif memungkinkan penjahat siber untuk melakukan tindakan tidak sah pada komputer, seperti mengakses, memodifikasi, atau menghapus file.
5.1.B.9 File yang menjalankan aplikasi web disimpan dalam direktori pada server. Ketika pengguna mengakses aplikasi web, browser mereka mengirim permintaan GET menggunakan hypertext transfer protocol (HTTP). Permintaan GET mengakses file di suatu tempat di filesystem server.
5.1.B.10 Dalam serangan directory traversal, penjahat siber memodifikasi URL dan permintaan GET untuk mencoba mengakses data sensitif (misalnya, nama pengguna dan kata sandi) pada filesystem server.
Contoh ilustratif untuk 5.1.B.10:
Server web menyimpan gambar untuk website yang dihosting-nya di direktori /var/www/images/. Penjahat siber memodifikasi URL yang meminta gambar menjadi ../../../etc/passwd. Tanda .. memindahkan satu direktori naik dalam filesystem; jadi tiga tanda .. berturut-turut mengembalikan path ke root, dan dari sana penjahat siber mencoba mengakses file passwd yang akan mengembalikan daftar semua nama pengguna berwenang pada perangkat.
Tujuan Pembelajaran 5.1.C: Menilai dan mendokumentasikan risiko dari kerentanan aplikasi dan data.
5.1.C.1 Risiko keamanan data dapat melibatkan kompromi kerahasiaan ketika orang tak berwenang dapat mengakses data sensitif, integritas ketika data dapat dimanipulasi atau diubah dari keadaan aslinya, dan ketersediaan ketika data dapat dihancurkan atau dienkripsi untuk mencegah orang lain mengaksesnya.
5.1.C.2 Risiko tinggi dari kerentanan data sering melibatkan data yang sangat sensitif (misalnya, data yang diatur oleh undang-undang atau peraturan) yang dapat dikompromikan melalui eksploitasi yang sangat mungkin terjadi.
Contoh ilustratif untuk 5.1.C.2:
Perusahaan yang mengembangkan mesin jet berikutnya yang akan digunakan oleh Angkatan Udara dalam pesawatnya menyimpan spesifikasi teknis mesin tersebut pada drive tanpa enkripsi.
5.1.C.3 Risiko sedang dari kerentanan data sering melibatkan data sensitif yang tidak memiliki enkripsi yang cukup kuat atau kontrol akses yang ketat.
Contoh ilustratif untuk 5.1.C.3:
Sebuah perusahaan menyimpan PII pelanggannya dalam spreadsheet, dan spreadsheet tersebut dienkripsi menggunakan kunci kecil.
5.1.C.4 Risiko rendah dari kerentanan data sering kali melibatkan informasi yang kurang sensitif yang dienkripsi dengan kunci yang lebih pendek atau memiliki kontrol akses yang tidak cukup ketat.
Contoh ilustratif untuk 5.1.C.4:
CEO sebuah organisasi menyimpan memo pribadinya kepada staf eksekutif pada drive berbagi perusahaan yang tidak terenkripsi dan tidak memiliki kontrol akses.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
SQL injection
Applications 应用程序 are the programs that run on computers, and data is what they process - both are prime targets. If files are stored unencrypted, anyone with access to the drive can read them. If a normal user is given administrative 管理性 privileges, an adversary who steals that account gains sweeping power.
The biggest application danger is bad user input. When a program does not check what a user types, an adversary can slip in commands - an injection attack 注入攻击. Data validation 数据验证 (checking input meets expected rules) is the defense. Key attacks:
SQL injection SQL注入 - inserting SQL commands into an input field to read or change a database.
Cross-site scripting (XSS) 跨站脚本 - injecting malicious script into a website that runs in another user's browser.
What a SQL injection actually looks like
SQL is a language for querying a database, and its control words are always written in capital letters — SELECT, FROM, WHERE, IN, OR, AND. A login form usually builds a query by pasting what you typed into one:
An attacker types SQL into the field instead of a name. Two tricks do most of the damage:
A condition that is always true. Entering ' OR '1'='1 makes the WHERE clause true for every row, so the database returns every user.
A double dash, which begins a comment in SQL. Entering admin' -- ends the name string and comments out the whole rest of the line, including the password check, so the query becomes … WHERE name = 'admin' and the attacker is logged in as the administrator without a password.
The defence is not to filter for the word SELECT. It is to stop the input being treated as code at all: use parameterised queries 参数化查询 (also called prepared statements), where the database is given the query and the values separately and never mixes them, and add input validation to reject characters the field has no reason to contain.
Buffer overflow 缓冲区溢出 - sending more data than a memory buffer 缓冲区 can hold, so it overflows into nearby memory and may run the adversary's code.
Directory traversal 目录遍历 - using ../ sequences in a URL to reach files outside the intended folder, such as /etc/passwd.
We rate data risk by sensitivity: unencrypted military plans are high risk; customer data with a weak key is moderate; low-value data with short keys is low.
Bahasa Indonesia
Injeksi SQL
Aplikasi adalah program yang berjalan di komputer, dan data adalah apa yang diprosesnya - keduanya menjadi target utama. Jika file disimpan tidak terenkripsi, siapa pun yang memiliki akses ke drive dapat membacanya. Jika pengguna biasa diberikan hak administratif, penjahat yang mencuri akun tersebut mendapatkan kekuasaan menyeluruh.
Bahaya aplikasi terbesar adalah input pengguna yang buruk. Ketika program tidak memeriksa apa yang diketik pengguna, penjahat dapat menyisipkan perintah - sebuah serangan injeksi. Validasi data (memeriksa input memenuhi aturan yang diharapkan) adalah pertahanan. Serangan kunci:
Injeksi SQL SQL - menyisipkan perintah SQL ke dalam bidang input untuk membaca atau mengubah database.
Pengeksekutan skrip lintas situs (XSS) - menyuntikkan skrip berbahaya ke situs web yang berjalan di browser pengguna lain.
Bagaimana Injeksi SQL sebenarnya terlihat
SQL adalah bahasa untuk querying database, dan kata kontrolnya selalu ditulis dengan huruf kapital — SELECT, FROM, WHERE, IN, OR, AND. Formulir login biasanya membangun query dengan menempelkan apa yang Anda ketik ke dalamnya:
SELECT * FROM users WHERE name = 'alice' AND password = 'secret'
Penyerang mengetik SQL ke dalam bidang tersebut alih-alih nama. Dua trik melakukan sebagian besar kerusakan:
Kondisi yang selalu benar. Memasukkan ' OR '1'='1 membuat klausa WHERE benar untuk setiap baris, sehingga database mengembalikan semua pengguna.
Tanda hubung ganda, yang memulai komentar dalam SQL. Memasukkan admin' -- mengakhiri string nama dan mengomentari seluruh sisa baris, termasuk pemeriksaan password, sehingga query menjadi … WHERE name = 'admin' dan penyerang masuk sebagai administrator tanpa password.
Pertahanannya bukan memfilter kata SELECT. Itu adalah menghentikan input diperlakukan sebagai kode sama sekali: gunakan query terparameterisasi (juga disebut prepared statements), di mana database diberikan query dan nilai-nilainya secara terpisah dan tidak pernah mencampurkannya, dan tambahkan validasi input untuk menolak karakter yang tidak ada alasannya untuk ada di bidang tersebut.
Overflow buffer - mengirim lebih banyak data daripada yang dapat ditampung oleh buffer memori, sehingga meluber ke memori tetangga dan mungkin menjalankan kode penyerang.
Penelusuran direktori - menggunakan urutan ../ dalam URL untuk mencapai file di luar folder yang dimaksud, seperti /etc/passwd.
Kami menilai risiko data berdasarkan sensitivitas: rencana militer yang tidak terenkripsi adalah risiko tinggi; data pelanggan dengan kunci lemah adalah sedang; data bernilai rendah dengan kunci pendek adalah rendah.
Protecting Applications and Data: Managerial Controls and Access Controls · Melindungi Aplikasi dan Data: Kontrol Manajerial dan Kontrol Akses
Syllabus · Silabus
English
Learning Objective 5.2.A: Explain how the state or classification of data impacts the type and degree of security applied to that data.
5.2.A.1 Organizations implement specific security controls to comply with legal requirements based on the types of data they collect, store, process, and transmit.
5.2.A.2 Data can be classified by their state.
Data at rest are stored on a drive. It is important to protect the physical drive storing the data from destruction or theft. Data at rest can also be encrypted so that if an adversary steals it, they can’t immediately read the data.
Data in transit are being sent from one device to another. If the data are being transferred over physical media (e.g., cables) it is important to protect the media. Data in transit can also be encrypted so that if an adversary intercepts it, they can’t immediately read the data.
Data in use are being processed by software or a person. Access controls can be used to limit who or what has the ability to use data in different ways (e.g., view or edit). Data must be unencrypted to be used.
5.2.A.3 Organizations often categorize data according to their sensitivity and prioritize a higher degree of security for more sensitive information.
5.2.A.4 Laws and regulations can require certain types of data to be stored, transmitted, and handled according to specific rules.
Personally identifiable information (PII) is any data that allows someone to be identified and includes (but is not limited to): name, signature, phone number, address, biometric data (e.g., fingerprints), social security number, date of birth, and email address. The protection of this data is covered by many laws but most notably The Privacy Act of 1974 and for children under the age of 13 the Children’s Online Privacy Protection Act of 1998.
Protected health information (PHI) is any data related to an individual’s health, treatment, payment for healthcare at any time and includes (but is not limited to): test results, treatment records, hospital records, doctor visit notes, and health provider payment records. The protection of PHI is included in the Health Insurance Portability and Accountability Act of 1996.
Payment card information (PCI) is the data collected by organizations to process payments via cards (e.g., credit cards) and includes the following: name, account number, expiration date, address, and CVV code. The protection of this data is regulated by the Payment Card Industry Data Security Standard (PCI-DSS).
5.2.A.5 Organizations that collect regulated data will label them and have policies that comply with the legal or regulatory requirements for the safe storage, transmission, and handling of these data.
Learning Objective 5.2.B: Identify managerial controls related to application and data security.
5.2.B.1 A cryptography policy will describe the acceptable encryption protocols and key parameters for an organization and may include:
A list of encryption algorithms approved for specific uses
Minimum or maximum key lengths
Cryptographic key-generation requirements and parameters
Cryptographic key-storage requirements
5.2.B.2 A web application security policy will outline the requirements and parameters for testing and mitigating web application vulnerabilities in an organization, and it may include:
Parameters for when an application is subject to a security assessment
Timelines for remediating vulnerabilities based on level of risk
Parameters for how an application security assessment is to be carried out (e.g., using specific tools or according to specific frameworks)
Learning Objective 5.2.C: Determine an appropriate access control model to protect applications and data.
5.2.C.1 Access control enforces which users or applications (called subjects) can access, modify, add, or remove (called operations) which files or applications (called objects). Access control models describe how to determine which subjects have what type of access to which objects.
5.2.C.2 Role-based access control (RBAC) assigns every subject to a role and defines which roles have which types of access to which objects.
Illustrative examples for 5.2.C.2:
An example of a role at a company might be “accountant,” and one type of object could be the payroll software. Role-based access could be used to ensure that only subjects who are assigned to the role of “accountant” have access to the payroll software object.
5.2.C.3 Rule-based access control (RuBAC) checks a set of rules to determine what type of access a subject should have for a specific object and then allows or denies types of access based on the rules. This access control model is typically layered on top of another access control model.
Illustrative examples for 5.2.C.3:
There is a rule that prohibits subjects (even those who would normally have access) from accessing a certain database (the object) outside of local working hours. When a subject attempts to access the database, even if they are authorized to access it, they will be denied access if it is outside the time designated by the rule.
5.2.C.4 Discretionary access control (DAC) gives individual subjects the ability to set the type of access that other subjects have on objects they own. In DAC models some subjects are designated as administrators or super users, and they have the ability to override the access controls established by other subjects.
Illustrative examples for 5.2.C.4:
Bob creates a file (an object) and decides to give Alice permission to edit the file, to give Frank permission to view the file only, and to deny everyone else access to the file altogether.
5.2.C.5 Mandatory access control (MAC) follows strict rules for which types of access each subject level has for objects that are above their level, at their level, or below their level. Subject and object levels are assigned by an external administrator.
5.2.C.6 The Bell-LaPadula model is a MAC model that is often used by governments and military organizations to control the security of information. This model has the following two important properties:
i. The Simple Security Property states that subjects may not read objects that are above their level.
ii. The * (Star) Security Property states that subjects may not write to objects below their level.
These rules taken together are often summarized as “write up, read down” (WURD).
5.2.C.7 The principle of least privilege is the idea that entities should be given exactly as much access as they need to perform their function and no more.
Learning Objective 5.2.D: Configure access control settings on a Linux-based system.
5.2.D.1 Authorization is when an entity is granted permission to have a certain type of access to a resource. Access controls are put in place to control which users have what types of access to which data.
5.2.D.2 There are three types of access to a file in Linux that can be set, and they always come in the following order:
i. Read access allows a user to view the contents of a file.
ii. Write access allows a user to make changes to a file.
iii. Execute access allows a user to run a binary file such as a program.
These are abbreviated rwx, respectively. If a user only has read and execute permissions (not write), then it would display as r-x. The - symbol indicates the absence of that permission.
5.2.D.3 There are three default entities for which permissions are set and always in this order: (1) the file owner, (2) the file group, and (3) all other users. The three sets are displayed with no spaces (e.g., rwxrwxrwx).
5.2.D.4 To view the current permission settings for a file, use the command ls -l, which will show the current settings for the default entities. If there is a + symbol at the end of the permissions, this means that other permissions have been set for that file and it can be viewed with the getfacl command.
5.2.D.5 To modify the permission settings for a file, use the chmod command. This command can be used with the numeric method or the symbolic method.
5.2.D.6 To use chmod in the numeric method the syntax is chmod ### filename. Each of the three ### represents one of the three entities mentioned above (the owner, the group, other nongroup users).
The first # = the owner
The second # = the group
The third # = other nongroup users
The permission for each entity is determined by adding up the values for the types of access to be granted:
0 = no permissions
1 = execute
2 = write
4 = read
Therefore 3 sets permission to write and execute, 5 sets permission to read and execute, 6 sets permission to read and write, and 7 sets permission to read, write, and execute.
Illustrative examples for 5.2.D.6:
The command chmod 750 test would set the permissions for the owner to read, write, and execute, for the group to read and execute, and for everyone else to no access at all.
The command chmod 543 test would set the permissions for the owner to read and execute, for the group to read only, and for everyone else to write and execute.
The command chmod 777 test would set the permissions for all three entities to read, write, and execute for the file test.
5.2.D.7 To use chmod in the symbolic method the syntax is chmod entity +(or –) permission filename. The entities are the user owner, the group, and other nongroup users. Each entity is represented with a single letter.
u = user owner
g = group
o = others
a = all
Permission can be either added or removed to any combination of entities.
= add the permission
– = remove the permission
The permissions that can be set are read, write, and execute.
r = read
w = write
x = execute
Entities and permissions can be combined in a single command. To add the read and execute permissions for the group and user owner for a file called testfile, the command would be chmod ug+rx testfile.
Bahasa Indonesia
Tujuan Pembelajaran 5.2.A: Jelaskan bagaimana状态 atau klasifikasi data memengaruhi jenis dan tingkat keamanan yang diterapkan pada data tersebut.
5.2.A.1 Organisasi menerapkan kontrol keamanan spesifik untuk mematuhi persyaratan hukum berdasarkan jenis data yang mereka kumpulkan, simpan, proses, dan transmisi.
5.2.A.2 Data dapat diklasifikasikan berdasarkan statusnya.
Data saat diam (at rest) disimpan pada penguat. Penting untuk melindungi penguat fisik yang menyimpan data dari kerusakan atau pencurian. Data saat diam juga dapat dienkripsi sehingga jika seorang penjahat merampasnya, mereka tidak dapat segera membaca datanya.
Data saat transit dikirimkan dari satu perangkat ke perangkat lain. Jika data ditransfer melalui media fisik (misalnya kabel), penting untuk melindungi media tersebut. Data saat transit juga dapat dienkripsi sehingga jika seorang penjahat mengintercept-nya, mereka tidak dapat segera membaca datanya.
Data saat digunakan diproses oleh perangkat lunak atau seseorang. Kontrol akses dapat digunakan untuk membatasi siapa atau apa yang memiliki kemampuan untuk menggunakan data dengan cara yang berbeda (misalnya, melihat atau mengedit). Data harus tidak terenkripsi agar dapat digunakan.
5.2.A.3 Organisasi sering mengategorikan data sesuai dengan tingkat sensitivitasnya dan memprioritaskan tingkat keamanan yang lebih tinggi untuk informasi yang lebih sensitif.
5.2.A.4 Undang-undang dan peraturan dapat mewajibkan jenis data tertentu disimpan, ditransmisi, dan ditangani sesuai dengan aturan spesifik.
Informasi identifikasi pribadi (PII) adalah data apa pun yang memungkinkan seseorang diidentifikasi dan mencakup (tetapi tidak terbatas pada): nama, tanda tangan, nomor telepon, alamat, data biometrik (misalnya sidik jari), nomor jaminan sosial, tanggal lahir, dan alamat email. Perlindungan data ini diatur oleh banyak undang-undang tetapi yang paling menonjol adalah The Privacy Act of 1974 dan untuk anak-anak di bawah usia 13 tahun adalah Children’s Online Privacy Protection Act of 1998.
Informasi kesehatan terlindungi (PHI) adalah data apa pun yang terkait dengan kesehatan individu, perawatan, pembayaran untuk perawatan kesehatan kapan saja dan mencakup (tetapi tidak terbatas pada): hasil tes, catatan perawatan, rekam rumah sakit, catatan kunjungan dokter, dan catatan pembayaran penyedia kesehatan. Perlindungan PHI termasuk dalam Health Insurance Portability and Accountability Act of 1996.
Informasi kartu pembayaran (PCI) adalah data yang dikumpulkan oleh organisasi untuk memproses pembayaran melalui kartu (misalnya kartu kredit) dan mencakup hal-hal berikut: nama, nomor akun, tanggal kedaluwarsa, alamat, dan kode CVV. Perlindungan data ini diatur oleh Payment Card Industry Data Security Standard (PCI-DSS).
5.2.A.5 Organisasi yang mengumpulkan data terregulasi akan melabelinya dan memiliki kebijakan yang mematuhi persyaratan hukum atau regulasi untuk penyimpanan, transmisi, dan penanganan data ini secara aman.
Tujuan Pembelajaran 5.2.B: Identifikasi kontrol manajerial yang berkaitan dengan keamanan aplikasi dan data.
5.2.B.1 Kebijakan kriptografi akan menjelaskan protokol enkripsi dan parameter kunci yang dapat diterima untuk sebuah organisasi dan mungkin mencakup:
Daftar algoritma enkripsi yang disetujui untuk penggunaan tertentu
Panjang kunci minimum atau maksimum
Persyaratan dan parameter pembangkitan kunci kriptografi
Persyaratan penyimpanan kunci kriptografi
5.2.B.2 Kebijakan keamanan aplikasi web akan outlining persyaratan dan parameter untuk pengujian dan mitigasi kerentanan aplikasi web dalam sebuah organisasi, dan mungkin mencakup:
Parameter kapan sebuah aplikasi tunduk pada penilaian keamanan
Timeline untuk perbaikan kerentanan berdasarkan tingkat risiko
Parameter tentang bagaimana penilaian keamanan aplikasi harus dilakukan (misalnya, menggunakan alat tertentu atau sesuai dengan framework tertentu)
Tujuan Pembelajaran 5.2.C: Tentukan model kontrol akses yang tepat untuk melindungi aplikasi dan data.
5.2.C.1 Kontrol akses menegakkan pengguna atau aplikasi mana (disebut subjek) dapat mengakses, memodifikasi, menambahkan, atau menghapus (disebut operasi) file atau aplikasi mana (disebut objek). Model kontrol akses menggambarkan cara menentukan subjek mana memiliki jenis akses apa ke objek mana.
5.2.C.2 Kontrol akses berbasis peran (RBAC) menetapkan setiap subjek ke dalam peran dan mendefinisikan peran mana memiliki jenis akses apa ke objek mana.
Contoh ilustratif untuk 5.2.C.2:
Contoh peran di sebuah perusahaan bisa jadi "akuntan", dan salah satu jenis objek bisa jadi perangkat lunak penggajian. Akses berbasis peran dapat digunakan untuk memastikan bahwa hanya subjek yang ditugaskan ke peran "akuntan" yang memiliki akses ke objek perangkat lunak penggajian.
5.2.C.3 Kontrol akses berbasis aturan (RuBAC) memeriksa serangkaian aturan untuk menentukan jenis akses apa yang seharusnya dimiliki subjek untuk objek tertentu dan kemudian mengizinkan atau menolak jenis akses berdasarkan aturan tersebut. Model kontrol akses ini biasanya berlapis di atas model kontrol akses lainnya.
Contoh ilustratif untuk 5.2.C.3:
Ada aturan yang melarang subjek (bahkan mereka yang biasanya memiliki akses) untuk mengakses database tertentu (objek) di luar jam kerja lokal. Ketika subjek mencoba mengakses database, meskipun mereka berwenang untuk mengaksesnya, mereka akan ditolak aksesnya jika berada di luar waktu yang ditentukan oleh aturan tersebut.
5.2.C.4 Kontrol akses diskresioner (DAC) memberikan subyek individu kemampuan untuk menetapkan jenis akses yang dimiliki subyek lain terhadap objek yang mereka miliki. Dalam model DAC, beberapa subyek ditunjuk sebagai administrator atau super pengguna, dan mereka memiliki kemampuan untuk mengabaikan kontrol akses yang ditetapkan oleh subyek lainnya.
Contoh ilustratif untuk 5.2.C.4:
Bob membuat sebuah file (sebuah objek) dan memutuskan untuk memberikan Alice izin untuk mengedit file tersebut, memberikan Frank izin hanya untuk melihat file, dan menolak akses bagi semua orang lainnya ke file tersebut sepenuhnya.
5.2.C.5 Kontrol akses wajib (MAC) mengikuti aturan ketat mengenai jenis akses apa yang dimiliki setiap tingkat subyek terhadap objek di atas, pada, atau di bawah level mereka. Tingkat subyek dan objek ditentukan oleh administrator eksternal.
5.2.C.6 Model Bell-LaPadula adalah model MAC yang sering digunakan oleh pemerintah dan organisasi militer untuk mengontrol keamanan informasi. Model ini memiliki dua sifat penting berikut:
i. Sifat Keamanan Sederhana menyatakan bahwa subyek tidak boleh membaca objek yang berada di atas level mereka.
ii. Sifat Keamanan * (Star) menyatakan bahwa subyek tidak boleh menulis ke objek di bawah level mereka.
Aturan-aturan ini jika digabungkan sering diringkas sebagai "menulis naik, membaca turun" (WURD).
5.2.C.7 Prinsip hak minimum adalah gagasan bahwa entitas harus diberikan tepat sebanyak akses yang diperlukan untuk menjalankan fungsinya dan tidak lebih dari itu.
Tujuan Pembelajaran 5.2.D: Konfigurasi pengaturan kontrol akses pada sistem berbasis Linux.
5.2.D.1 Otorisasi adalah ketika sebuah entitas diberikan izin untuk memiliki jenis akses tertentu terhadap suatu sumber daya. Kontrol akses diterapkan untuk mengatur pengguna mana yang memiliki jenis akses apa terhadap data mana.
5.2.D.2 Terdapat tiga jenis akses ke sebuah file dalam Linux yang dapat diatur, dan selalu datang dalam urutan berikut:
i. Akses baca memungkinkan pengguna untuk melihat isi file.
ii. Akses tulis memungkinkan pengguna untuk mengubah file.
iii. Akses eksekusi memungkinkan pengguna untuk menjalankan file biner seperti program.
Ini disingkat rwx, berturut-turut. Jika seorang pengguna hanya memiliki izin baca dan eksekusi (bukan tulis), maka akan ditampilkan sebagai r-x. Simbol - menunjukkan ketiadaan izin tersebut.
5.2.D.3 Terdapat tiga entitas default untuk izin yang ditetapkan dan selalu dalam urutan ini: (1) pemilik file, (2) grup file, dan (3) semua pengguna lainnya. Ketiga set ditampilkan tanpa spasi (mis., rwxrwxrwx).
5.2.D.4 Untuk melihat pengaturan izin saat ini untuk sebuah file, gunakan perintah ls -l, yang akan menampilkan pengaturan saat ini untuk entitas default. Jika ada simbol + di akhir izin, ini berarti izin lain telah ditetapkan untuk file tersebut dan dapat dilihat dengan perintah getfacl.
5.2.D.5 Untuk memodifikasi pengaturan izin untuk sebuah file, gunakan perintah chmod. Perintah ini dapat digunakan dengan metode numerik atau metode simbolik.
5.2.D.6 Untuk menggunakan chmod dalam metode numerik, sintaksnya adalah chmod ### filename. Setiap ### mewakili salah satu dari tiga entitas yang disebutkan di atas (pemilik, grup, pengguna non-grup lainnya).
pertama = pemilik
kedua = grup
ketiga = pengguna non-grup lainnya
Izin untuk setiap entitas ditentukan dengan menjumlahkan nilai-nilai untuk jenis akses yang akan diberikan:
0 = tidak ada izin
1 = eksekusi
2 = tulis
4 = baca
Oleh karena itu, 3 menetapkan izin untuk menulis dan mengeksekusi, 5 menetapkan izin untuk membaca dan mengeksekusi, 6 menetapkan izin untuk membaca dan menulis, dan 7 menetapkan izin untuk membaca, menulis, dan mengeksekusi.
Contoh ilustratif untuk 5.2.D.6:
Perintah chmod 750 test akan menetapkan izin untuk pemilik menjadi baca, tulis, dan eksekusi, untuk grup menjadi baca dan eksekusi, dan untuk semua orang lain tidak ada akses sama sekali.
Perintah chmod 543 test akan menetapkan izin untuk pemilik menjadi baca dan eksekusi, untuk grup hanya baca, dan untuk semua orang lain menjadi tulis dan eksekusi.
Perintah chmod 777 test akan menetapkan izin untuk ketiga entitas menjadi baca, tulis, dan eksekusi untuk file test.
5.2.D.7 Untuk menggunakan chmod dalam metode simbolik, sintaksnya adalah chmod entity +(atau –) permission filename. Entitasnya adalah pemilik pengguna, grup, dan pengguna non-grup lainnya. Setiap entitas diwakili dengan satu huruf.
u = pemilik pengguna
g = grup
o = lainnya
a = semua
Izin dapat ditambahkan atau dihapus pada kombinasi entitas apa pun.
= tambahkan izin
– = hapus izin
Izin yang dapat ditetapkan adalah baca, tulis, dan eksekusi.
r = baca
w = tulis
x = eksekusi
Entitas dan izin dapat dikombinasikan dalam satu perintah. Untuk menambahkan izin baca dan eksekusi untuk grup dan pemilik pengguna untuk sebuah file bernama testfile, perintahnya adalah chmod ug+rx testfile.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Data is classified by its state - at rest 静态数据 (stored on a drive), in transit 传输中数据 (moving between devices), and in use 使用中数据 (being processed). Data at rest and in transit can be encrypted so a thief cannot read it; data in use must be decrypted, so access controls guard it instead.
Some data types are regulated 受监管 - the law dictates how they must be stored, transmitted and handled - so an organisation must achieve compliance 合规 by matching its controls to the rules. The exam expects you to pair each data type with its governing law:
Regulated data
What it is
Governing law
personally identifiable information (PII) 个人身份信息
anything identifying a person: name, address, SSN, biometrics, date of birth
The Privacy Act (1974); COPPA for under-13s
protected health information (PHI) 受保护健康信息
health, treatment and healthcare-payment records
HIPAA (1996)
payment card information (PCI) 支付卡信息
card number, expiry, CVV, cardholder name
PCI-DSS
An organisation that collects regulated data must label it and hold policies that keep its storage, transmission and handling compliant - the higher the sensitivity, the higher the required degree of security.
Access control decides which subjects (users) may perform which operations on which objects (files). Four models:
Role-based (RBAC) 基于角色的访问控制 - access follows your role (all "accountants" reach the payroll software).
Rule-based (RuBAC) 基于规则的访问控制 - access follows conditions (only during business hours), layered on another model.
Discretionary (DAC) 自主访问控制 - the owner of a file decides who else may use it.
Mandatory (MAC) 强制访问控制 - a central administrator sets strict levels; the Bell-LaPadula model summarises it as "write up, read down".
A guiding idea across all models is the principle of least privilege 最小权限原则 - give each entity exactly the access it needs and no more.
On a Linux system, each file has three permissions - read (r), write (w), execute (x) - for three groups: the owner, the group, and others. The chmod command sets them with numbers, adding 4 (read) + 2 (write) + 1 (execute). So chmod 640 means owner read+write (6), group read (4), others nothing (0).
Worked example. A principal wants only herself to read and edit a file, her staff group to read it, and no one else to touch it. Read+write = 4+2 = 6 for the owner, read = 4 for the group, nothing = 0 for others, giving chmod 640 file. The listing then shows -rw-r-----. To also let the owner run the file as a program you would add execute (7 = 4+2+1), giving chmod 740.
Bahasa Indonesia
Data diklasifikasikan berdasarkan keadaannya - saat diam (tersimpan di drive), saat transit (berpindah antar perangkat), dan saat digunakan (sedang diproses). Data saat diam dan saat transit dapat terenkripsi agar pencuri tidak bisa membacanya; data saat digunakan harus didekripsi, jadi kontrol akses melindunginya.
Beberapa jenis data teratur - undang-undang menentukan bagaimana mereka harus disimpan, dikirim, dan ditangani - sehingga organisasi harus mencapai kepatuhan dengan menyesuaikan kontrol mereka dengan aturan. Ujian mengharapkan Anda untuk memasangkan setiap jenis data dengan undangannya:
Data teratur
Apa itu
Undang-undang pengatur
Informasi yang Dapat Mengidentifikasi Pribadi (PII)
segala sesuatu yang mengidentifikasi seseorang: nama, alamat, SSN, biometrik, tanggal lahir
Undang-Undang Privasi (1974); COPPA untuk usia di bawah 13 tahun
Informasi Kesehatan Terlindungi (PHI)
rekam medis, perawatan, dan pembayaran layanan kesehatan
HIPAA (1996)
Informasi Kartu Pembayaran (PCI)
nomor kartu, masa berlaku, CVV, nama pemegang kartu
PCI-DSS
Organisasi yang mengumpulkan data terregulated harus memberi label padanya dan memiliki kebijakan yang memastikan penyimpanan, transmisi, dan penanganannya tetap mematuhi aturan - semakin tinggi tingkat sensitivitasnya, semakin tinggi pula tingkat keamanan yang diperlukan.
Kontrol akses menentukan siapa saja subjek (pengguna) yang dapat melakukan operasi apa pada objek (file) tertentu. Ada empat model:
Berbasis Peran (RBAC) - akses mengikuti peran Anda (semua "akuntan" dapat mengakses perangkat lunak gaji).
Berbasis Aturan (RuBAC) - akses mengikuti kondisi (hanya selama jam kerja), yang ditumpuk di atas model lain.
Discretionary (DAC) - pemilik file yang memutuskan siapa lagi yang boleh menggunakannya.
Mandatory (MAC) - administrator pusat menetapkan tingkat yang ketat; model Bell-LaPadula merangkumnya sebagai "tulis naik, baca turun".
Empat model kontrol akses menentukan siapa mencapai objek mana, dan bagaimana cara mencapainya
Prinsip panduan di seluruh model adalah prinsip hak minimum - berikan setiap entitas tepat akses yang mereka butuhkan dan tidak lebih.
Pada sistem Linux, setiap file memiliki tiga izin - baca (r), tulis (w), jalankan (x) - untuk tiga kelompok: pemilik, kelompok, dan lainnya. Perintah chmod mengatur izin tersebut dengan angka, menambahkan 4 (baca) + 2 (tulis) + 1 (jalankan). Jadi chmod 640 berarti pemilik baca+tulis (6), kelompok baca (4), lainnya tidak ada (0).
Izin file Linux: baca/tulis/jalankan untuk pemilik, kelompok, dan lainnya
Contoh dikerjakan. Seorang kepala sekolah hanya ingin dirinya sendiri membaca dan mengedit sebuah file, kelompok stafnya membacanya, dan tidak ada orang lain yang menyentuhnya. Baca+tulis = 4+2 = 6 untuk pemilik, baca = 4 untuk kelompok, tidak ada = 0 untuk lainnya, menghasilkan chmod 640 file. Daftar kemudian menampilkan -rw-r-----. Untuk juga memungkinkan pemilik menjalankan file sebagai program, Anda harus menambahkan jalankan (7 = 4+2+1), menghasilkan chmod 740.
Explore · Jelajahi
Which access-control model fits the rule? · Model kontrol akses mana yang sesuai dengan aturan?
Each access-control model has a different decider: RBAC by your role, RuBAC by a condition, DAC by the file's owner, and MAC by a central administrator's levels. · Setiap model kontrol akses memiliki pembuat keputusan yang berbeda: RBAC berdasarkan peran Anda, RuBAC berdasarkan kondisi, DAC berdasarkan pemilik file, dan MAC berdasarkan tingkat administrator pusat.
Protecting Stored Data with Cryptography · Melindungi Data Tersimpan dengan Kriptografi
Syllabus · Silabus
English
Learning Objective 5.3.A: Explain how encryption can be used to protect files.
5.3.A.1 The purpose of cryptography is to hide information. A cryptographic algorithm defines a process for encrypting and decrypting information. Encryption is the process of hiding the information, and decryption is the process of reversing the encryption to retrieve the original information.
5.3.A.2 An encryption algorithm defines a process for combining the information to be encrypted with a predefined key. The information to be encrypted is called the plaintext. The output of the encryption algorithm is called the ciphertext.
5.3.A.3 The number of possible keys that can be used in an encryption algorithm is called the keyspace. The larger the keyspace, the longer it will take an adversary to discover the correct key by random chance.
5.3.A.4 Cryptographic algorithms are classified by whether they use one key or two keys.
Symmetric encryption algorithms use the same key to encrypt and decrypt information.
Asymmetric encryption algorithms use two different keys—one to encrypt information and the other to decrypt information.
5.3.A.5 Cryptographic algorithms are also classified by whether they process information one bit at a time or in fixed-size chunks of bits.
Block encryption handles information in fixed-size chunks called blocks, producing an output block for each input block.
Stream encryption handles input information continuously, producing output one element at a time.
Learning Objective 5.3.B: Apply symmetric encryption algorithms to encrypt and decrypt data.
5.3.B.1 Computer-based encryption algorithms operate on binary data. The most common symmetric encryption algorithm is the Advanced Encryption Standard (AES). AES encryption is used to secure Wi-Fi transmissions, internet browsing, file encryption on disks, and hardware-level encryption on processors.
5.3.B.2 AES is a symmetric key block cipher that encrypts data in 128-bit blocks (16 bytes). AES can operate with keys of varying lengths. Longer keys produce more secure encryption but require more time to encrypt and decrypt.
5.3.B.3 Symmetric encryption and decryption can be performed using the command line, specialized software, or web-based tools.
On a command line interface, users can encrypt or decrypt with OpenSSL.
Specialized software like AES Crypt is an open source tool that can encrypt and decrypt files.
There are many web-based tools for encrypting and decrypting files.
5.3.B.4 Using OpenSSL in a CLI, a user can encrypt and decrypt a file using the following commands (note that the encryption key is derived from the password provided):
To encrypt a file named test with AES using a 128-bit key, use the command: openssl enc -aes-128-cbc -e -in test -k password -out test.enc
To decrypt the encrypted file using the same key, use the command: openssl enc -aes-128-cbc -d -in test.enc -k password -out text
Bahasa Indonesia
Tujuan Pembelajaran 5.3.A: Jelaskan bagaimana enkripsi dapat digunakan untuk melindungi file.
5.3.A.1 Tujuan kriptografi adalah menyembunyikan informasi. Algoritma kriptografi mendefinisikan proses untuk mengenkripsi dan mendekripsi informasi. Enkripsi adalah proses menyembunyikan informasi, dan dekripsi adalah proses membalikkan enkripsi untuk mengembalikan informasi asli.
5.3.A.2 Algoritma enkripsi mendefinisikan proses untuk menggabungkan informasi yang akan dienkripsi dengan kunci yang telah ditentukan sebelumnya. Informasi yang akan dienkripsi disebut plaintext. Output dari algoritma enkripsi disebut ciphertext.
5.3.A.3 Jumlah kemungkinan kunci yang dapat digunakan dalam sebuah algoritma enkripsi disebut keyspace. Semakin besar keyspace, semakin lama waktu yang dibutuhkan seorang penyerang untuk menemukan kunci yang benar secara kebetulan acak.
5.3.A.4 Algoritma kriptografi diklasifikasikan berdasarkan apakah mereka menggunakan satu kunci atau dua kunci.
Algoritma enkripsi simetris menggunakan kunci yang sama untuk mengenkripsi dan mendekripsi informasi.
Algoritma enkripsi asimetris menggunakan dua kunci yang berbeda—satu untuk mengenkripsi informasi dan yang lain untuk mendekripsinya.
5.3.A.5 Algoritma kriptografi juga diklasifikasikan berdasarkan apakah mereka memproses informasi satu bit pada satu waktu atau dalam blok ukuran tetap.
Enkripsi blok menangani informasi dalam blok ukuran tetap yang disebut blok, menghasilkan blok output untuk setiap blok input.
Enkripsi stream menangani informasi input secara terus-menerus, menghasilkan output satu elemen pada satu waktu.
Tujuan Pembelajaran 5.3.B: Terapkan algoritma enkripsi simetris untuk mengenkripsi dan mendekripsi data.
5.3.B.1 Algoritma enkripsi berbasis komputer beroperasi pada data biner. Algoritma enkripsi simetris yang paling umum adalah Advanced Encryption Standard (AES). Enkripsi AES digunakan untuk mengamankan transmisi Wi-Fi, penjelajahan internet, pengenkripsian file di disk, dan enkripsi tingkat perangkat keras pada prosesor.
5.3.B.2 AES adalah cipher blok kunci simetris yang mengenkripsi data dalam blok 128-bit (16 byte). AES dapat operate dengan kunci yang memiliki panjang bervariasi. Kunci yang lebih panjang menghasilkan enkripsi yang lebih aman tetapi memerlukan lebih banyak waktu untuk mengenkripsi dan mendekripsi.
5.3.B.3 Enkripsi dan dekripsi simetris dapat dilakukan menggunakan baris perintah (command line), perangkat lunak khusus, atau alat berbasis web.
Pada antarmuka baris perintah, pengguna dapat mengenkripsi atau mendekripsi dengan OpenSSL.
Perangkat lunak khusus seperti AES Crypt adalah alat open source yang dapat mengenkripsi dan mendekripsi file.
Terdapat banyak alat berbasis web untuk mengenkripsi dan mendekripsi file.
5.3.B.4 Menggunakan OpenSSL dalam CLI, pengguna dapat mengenkripsi dan mendekripsi file menggunakan perintah berikut (catatan bahwa kunci enkripsi diturunkan dari kata sandi yang diberikan):
Untuk mengenkripsi file bernama test dengan AES menggunakan kunci 128-bit, gunakan perintah: openssl enc -aes-128-cbc -e -in test -k password -out test.enc
Untuk mendekripsi file terenkripsi menggunakan kunci yang sama, gunakan perintah: openssl enc -aes-128-cbc -d -in test.enc -k password -out text
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Symmetric vs asymmetric encryptionHashing and the avalanche effect
Cryptography 密码学 hides information. An encryption algorithm combines the plaintext 明文 with a key 密钥 to produce ciphertext 密文; decryption reverses it. The keyspace 密钥空间 is the number of possible keys - the bigger it is, the longer an adversary needs to guess. An n-bit key has a keyspace of $2^n$.
Symmetric encryption 对称加密 uses the same key to encrypt and decrypt. The standard is AES 高级加密标准, a block cipher 分组密码 that works on 128-bit blocks and secures Wi-Fi, browsing, and stored files. Because both sides need the same secret key, sharing that key safely is the challenge.
Bahasa Indonesia
Mesin Enigma: kriptografi melindungi data tersimpan dan yang ditransmisikan dari pendengar diam-diamEnkripsi simetris vs asimetrisHashing dan efek salju
Kriptografi menyembunyikan informasi. Algoritma enkripsi menggabungkan teks biasa dengan kunci untuk menghasilkan teks terenkripsi; dekripsi membalikkan prosesnya. Ruang kunci adalah jumlah kemungkinan kunci—semakin besar, semakin lama waktu yang dibutuhkan penyerang untuk menebak. Kunci n-bit memiliki ruang kunci $2^n$.
Enkripsi simetris menggunakan kunci yang sama untuk mengenkripsi dan mendekripsi. Standarnya adalah AES, sebuah cipher blok yang bekerja pada blok 128-bit dan mengamankan Wi-Fi, penjelajahan web, dan file tersimpan. Karena kedua sisi membutuhkan kunci rahasia yang sama, berbagi kunci tersebut secara aman menjadi tantangannya.
Mesin Enigma mengacak pesan dengan rotor — contoh awal enkripsi yang dapat ditembuskan
Explore · Jelajahi
Encrypt a message by shifting letters · Mengkripsi pesan dengan menggeser huruf
Encryption combines plaintext with a key to make ciphertext. In this simple cipher the key is the shift amount; only someone who knows the shift can decrypt the message back. · Enkripsi menggabungkan teks biasa dengan kunci untuk membuat ciphertext. Dalam cipher sederhana ini, kuncinya adalah jumlah pergeseran; hanya seseorang yang mengetahui pergeseran tersebut yang dapat mendekripsi pesan kembali.
5.4.A
Determine the appropriate asymmetric key to use when sending or receiving encrypted data.
5.4.A.1 Asymmetric encryption allows users to communicate securely without prearranging a shared secret key.
5.4.A.2 When using asymmetric encryption, each entity that will be receiving data must first generate a key pair. Key pairs are binary strings of equal length that are generated at the same time through a mathematical process. One key is designated as the public key and the other as the private key. The keys are mathematical inverses of each other— each key reverses its partner. Either key can be used to encrypt information, but only the other key in the key pair will then be able to decrypt it.
5.4.A.3 Once the receiver generates the key pair, the private key must be stored securely. If the private key is exposed, shared, stolen, corrupted, or compromised the key pair must be deleted and a new key pair must be generated, because the security of the encryption algorithm rests on the security of the private key. The public key is published for anyone to view and use.
5.4.A.4 To send information securely to someone, the sender will use the receiver’s public key to encrypt the data and send it. Only the receiver who has the private key will be able to decrypt and read the information.
5.4.B
Explain why the length of a key impacts the security of encrypted data.
5.4.B.1 Longer keys result in larger keyspaces. For binary keys, an n-bit length key has a keyspace of $2^n$.
5.4.B.2 Using an application to randomly guess an n-bit length encryption key means that on average an adversary will be able to guess the correct key in $2^n \div 2$ (or $2^{n-1}$) guesses.
5.4.B.3 Although longer keys are more secure, they also require more time to encrypt and decrypt messages.
5.4.B.4 Computational processing power and efficiency continue to improve, allowing software to guess keys faster. Key-length recommendations for both symmetric and asymmetric encryption algorithms are periodically increased to account for increased processing power.
5.4.B.5 Key-length comparison is only valid when comparing keys for the same cryptographic algorithm.
Illustrative examples for 5.4.B.5:
An AES 256-bit key is more secure than an AES 128-bit key.
An RSA 4096-bit key is more secure than an RSA 2048-bit key.
RSA and AES keys cannot be directly compared to one another in determining the level of security.
5.4.C
Apply asymmetric encryption algorithms to encrypt and decrypt data.
5.4.C.1 Common asymmetric encryption algorithms include RSA and elliptic curve cryptography (ECC). Asymmetric algorithms are used in many applications, including digital signatures and digital certificates.
5.4.C.2 As with symmetric encryption, asymmetric encryption and decryption can be performed using the command line, specialized software, or web-based tools.
On a command line interface, users can encrypt or decrypt with OpenSSL.
Specialized software like RSA Encryption Tool is an open source tool that can encrypt and decrypt files.
There are many web-based tools for encrypting and decrypting files.
5.4.C.3 In a CLI, a user can generate an asymmetric key pair and encrypt or decrypt files as necessary.
To generate a 2048-bit RSA key pair and save the key to a file named rsa.pem use the command: openssl genrsa -out rsa.pem 2048
To extract the public key from rsa.pem into a file named public.pem, use the command: openssl rsa -pubout -in rsa.pem -outform PEM -out public.pem
To encrypt the file test using RSA encryption and the key file public.pem, use the command: openssl pkeyutl -encrypt -pubin -inkey public.pem -in test -out test.enc
To decrypt the test.enc file using the rsa.pem file, run the command: openssl pkeyutl -decrypt -inkey rsa.pem -in test.enc -out test
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Asymmetric encryption 非对称加密 solves the key-sharing problem with a key pair 密钥对 - a public key 公钥 anyone may see and a private key 私钥 kept secret. The keys are mathematical inverses: whatever one locks, only the other unlocks. To send you a secret, I encrypt with your public key, and only your private key can decrypt it - so we never had to share a secret in advance.
Longer keys mean larger keyspaces and more security, but slower encryption. Common asymmetric algorithms are RSA and elliptic curve cryptography (ECC) 椭圆曲线密码学, used in digital signatures and certificates. Remember: you can only compare key lengths within the same algorithm - an RSA 4096-bit key is not directly comparable to an AES 256-bit key.
Bahasa Indonesia
Enkripsi asimetris memecahkan masalah berbagi kunci dengan pasangan kunci - kunci publik yang boleh dilihat siapa pun dan kunci privat yang dirahasiakan. Kunci-kunci ini adalah invers matematis: apa yang dikunci oleh satu, hanya yang lain yang bisa membukanya. Untuk mengirimkan rahasia kepada Anda, saya mengenkripsi dengan kunci publik Anda, dan hanya kunci privat Anda yang dapat mendekripsinya - sehingga kita tidak perlu pernah berbagi rahasia sebelumnya.
Enkripsi asimetris: enkripsi dengan kunci publik, dekripsi dengan kunci privat
Kunci yang lebih panjang berarti ruang kunci yang lebih besar dan keamanan yang lebih tinggi, tetapi enkripsi yang lebih lambat. Algoritma asimetris yang umum adalah RSA dan kriptografi kurva eliptik (ECC), digunakan dalam tanda tangan digital dan sertifikat. Ingat: Anda hanya dapat membandingkan panjang kunci dalam algoritma yang sama - kunci RSA 4096-bit tidak dapat dibandingkan secara langsung dengan kunci AES 256-bit.
Gembok: kriptografi mengunci data agar hanya seseorang dengan kunci yang cocok yang bisa membukanya
Learning Objective 5.5.A: Identify the application security principles of secure by design and security by default.
5.5.A.1 Secure by design is an initiative that encourages companies to include security in all phases of product development including design. When organizations implement secure by design, security is a design principle not just a technical feature.
5.5.A.2 Secure by design includes three design principles:
i. Companies should take ownership of customer security outcomes. Companies should build products that meet the security needs of their customers.
ii. Companies should embrace radical transparency and accountability. Sharing relevant security-related product news and updates quickly increases security for everyone.
iii. Companies should build organizational structure and leadership to implement secure by design. Companies need leaders who are focused on security and have a security-first posture.
5.5.A.3 Secure by design includes the concept of secure by default, which is the idea that security features for software and devices should be enabled by default. Devices and software should be secure to use out of the box, with security features already enabled.
Learning Objective 5.5.B: Explain how user input sanitization protects applications.
5.5.B.1 When users enter input into an application, the application typically encases that input in special characters to process it. The characters that encase the user input are called control characters and include the single quote, the double quote, and the semicolon.
5.5.B.2 When creating a program that takes user input, programmers should use a function to verify that user input meets their expected criteria and does not include any control characters that could be used to manipulate the system. This verification function can sanitize user input by removing potentially malicious characters, or it can give the user an error and force the user to provide different input. This can protect against many application attacks, including:
SQL injection attacks
XSS attacks
Directory traversal attacks
Bahasa Indonesia
Tujuan Pembelajaran 5.5.A: Identifikasi prinsip keamanan aplikasi yaitu secure by design dan security by default.
5.5.A.1 Secure by design adalah inisiatif yang mendorong perusahaan untuk memasukkan keamanan dalam semua fase pengembangan produk termasuk desain. Ketika organisasi menerapkan secure by design, keamanan merupakan prinsip desain bukan sekadar fitur teknis.
5.5.A.2 Secure by design mencakup tiga prinsip desain:
i. Perusahaan harus mengambil alih tanggung jawab atas hasil keamanan pelanggan. Perusahaan harus membangun produk yang memenuhi kebutuhan keamanan pelanggannya.
ii. Perusahaan harus mengadopsi transparansi radikal dan akuntabilitas. Berbagi berita dan pembaruan produk terkait keamanan dengan cepat meningkatkan keamanan bagi semua pihak.
iii. Perusahaan harus membangun struktur organisasi dan kepemimpinan untuk menerapkan secure by design. Perusahaan membutuhkan pemimpin yang berfokus pada keamanan dan memiliki sikap security-first.
5.5.A.3 Secure by design mencakup konsep secure by default, yaitu gagasan bahwa fitur keamanan untuk perangkat lunak dan perangkat harus diaktifkan secara default. Perangkat dan perangkat lunak harus aman digunakan sejak awal (out of the box), dengan fitur keamanan sudah aktif.
Tujuan Pembelajaran 5.5.B: Jelaskan bagaimana sanitasi input pengguna melindungi aplikasi.
5.5.B.1 Ketika pengguna memasukkan input ke dalam aplikasi, aplikasi biasanya membungkus input tersebut dengan karakter khusus untuk memprosesnya. Karakter yang membungkus input pengguna disebut kontrol karakter dan meliputi tanda kutip tunggal, tanda kutip ganda, dan titik koma.
5.5.B.2 Saat membuat program yang menerima input pengguna, programmer harus menggunakan fungsi untuk memverifikasi bahwa input pengguna memenuhi kriteria yang diharapkan dan tidak menyertakan karakter kontrol apa pun yang dapat digunakan untuk memanipulasi sistem. Fungsi verifikasi ini dapat mensanitasi input pengguna dengan menghapus karakter yang berpotensi berbahaya, atau dapat memberikan pesan kesalahan kepada pengguna dan memaksa pengguna untuk menyediakan input lain. Hal ini dapat melindungi terhadap banyak serangan aplikasi, termasuk:
Serangan SQL injection
Serangan XSS
Serangan directory traversal
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
Two design principles keep applications safe from the start. Secure by design 安全设计 builds security into every phase of development, not as an afterthought. Secure by default 默认安全 means the product ships with its security features already enabled - safe straight out of the box.
Secure by design rests on three principles a company must adopt: (1) take ownership of its customers' security outcomes rather than shifting blame onto users, (2) embrace radical transparency and accountability – sharing security-relevant news and updates quickly so everyone becomes safer, and (3) build the organisational structure and leadership that makes security a first-class goal.
The key defense against injection attacks is input sanitization 输入清理. Certain special characters 特殊字符 - the single quote, double quote, and semicolon - can be used to manipulate a system, so a good program removes or rejects them before processing. Sanitization protects against SQL injection, XSS, and directory-traversal attacks alike.
Bahasa Indonesia
Dua prinsip desain menjaga aplikasi tetap aman sejak awal. Aman oleh desain membangun keamanan di setiap fase pengembangan, bukan sebagai setelah pikiran. Aman secara default berarti produk dikirim dengan fitur keamanannya sudah diaktifkan - aman segera setelah keluar dari kotak.
Aman oleh desain bertumpu pada tiga prinsip yang harus diadopsi perusahaan: (1) mengambil alih hasil keamanan pelanggan mereka daripada menyalahkan pengguna, (2) mengadopsi transparansi radikal dan akuntabilitas - membagikan berita dan pembaruan terkait keamanan dengan cepat agar semua orang menjadi lebih aman, dan (3) membangun struktur organisasi dan kepemimpinan yang menjadikan keamanan sebagai tujuan utama.
Pertahanan utama terhadap serangan injeksi adalah pembersihan input. Karakter spesial tertentu - tanda petik tunggal, tanda petik ganda, dan titik koma - dapat digunakan untuk memanipulasi sistem, sehingga program yang baik akan menghapus atau menolaknya sebelum diproses. Pembersihan melindungi terhadap SQL injection, XSS, dan serangan navigasi direktori.
Detecting Attacks on Data and Applications · Mendeteksi Serangan pada Data dan Aplikasi
Syllabus · Silabus
English
Learning Objective 5.6.A: Explain how to detect attacks on data.
5.6.A.1 Devices track and log when data are accessed and by whom. The process of recording and monitoring user activities is called accounting. Analysis of these logs can reveal malicious activity when an adversary attempts to access, copy, move, or delete data. Suspicious activity can include:
Accessing files that aren’t typically accessed
Accessing files or applications outside of a user’s normal patterns (including time of day, location, and device type)
Attempts to delete or copy sensitive files
5.6.A.2 A honeypot is a file that appears as if it contains valuable data (e.g., credit card information, PII, passwords), but the data in the file are fake. A system can alert defenders if someone attempts to access the honeypot. Since the honeypot is a fake file, there is no legitimate reason to be accessing it, and any attempted access would be an indicator of malicious activity.
5.6.A.3 Cryptographic hash functions can generate a digest for data and can reveal if data have been altered. If a file has changed unexpectedly, this can be a sign of malicious activity.
Learning Objective 5.6.B: Determine controls for detecting attacks against applications or data.
5.6.B.1 Cost is a criterion in determining detective controls. Detective controls like honeypots and using hash values to check data integrity are inexpensive. Some organizations invest in third-party data loss prevention (DLP) services, which monitor data access, usage, and transmission by users throughout the organization to detect suspicious activity; DLP services provide strong detection capabilities at a higher cost.
5.6.B.2 Sensitivity or criticality of data or applications is a criterion in determining detective controls. More sensitive or critical data or applications are more likely targets of an adversary and should be monitored more closely.
5.6.B.3 Classification of data is a criterion in determining detective controls. Data that have been classified as private, educational, healthcare, or financial often have legal or regulatory detection and monitoring requirements.
Learning Objective 5.6.C: Evaluate the impact of a method for detecting attacks against an application or data.
5.6.C.1 To operate at an effective speed, log analysis needs to be augmented with some automation. Honeypots offer near instantaneous detection capabilities.
5.6.C.2 Some DLP tools, honeypots, and realtime automated log analysis provide alerts as an attack is happening. These tools allow for a prompt response that can stop an attack before it does more harm. Retrospective log analysis and the use of cryptographic hashes to verify data integrity identify attacks after they have occurred.
5.6.C.3 False negatives can occur in applications and data attack detection. Cryptographic hash functions only detect if data have been altered. An adversary could view and steal data without altering it, and a cryptographic hash function would not detect this. Honeypots cannot detect adversaries that do not attempt to access them.
Learning Objective 5.6.D: Identify whether a file has been altered by verifying its hash.
5.6.D.1 Cryptographic hash functions can help identify changes in a file because they are repeatable: the same input always produces the same output for a given hash function.
5.6.D.2 Hashes can be calculated using the command line on a computer, a website, or specialized software.
In Windows Powershell, if a user wanted to generate the SHA256 hash for a file named testfile, they would use the command: Get-FileHash testfile -Algorithm SHA256
In BASH the same could be accomplished with the command: sha256sum testfile
In zsh, the common command line terminal on Apple computers, this could be accomplished with the command: shasum -a 256 testfile
5.6.D.3 A file can be hashed and its hash output recorded. Then it can be hashed again later, and the second hash output can be compared to the previous hash output for the same file. If a file’s hash changes, then the file was altered between when the first and second hashes were generated.
Learning Objective 5.6.E: Apply detection techniques to identify and report indicators of application attacks by analyzing log files.
5.6.E.1 SQL injection attacks can be detected by reviewing application and server logs of user input for SQL control words and symbols such as:
A single (') or double (") quote character
Boolean conditions like OR 1=1
A double dash (which indicates a comment in SQL): --
SQL control words (always in capital letters) like WHERE, IN, FROM
5.6.E.2 XSS attacks can be detected by reviewing user input for suspicious tags, particularly the tag.
5.6.E.3 For web applications, buffer overflows can be detected by checking the amount of data the user is sending to the web application in their request. The fields commonly checked are the URL length, cookie length, query string length, and total request length. Long strings in any of these fields can be an indicator of an attempted buffer overflow attack.
5.6.E.4 Directory traversal attacks can be detected by reviewing application and server logs. HTTP GET requests that include paths with sequences of ../ are indicators of an adversary attempting a directory traversal.
Bahasa Indonesia
Tujuan Pembelajaran 5.6.A: Jelaskan cara mendeteksi serangan pada data.
5.6.A.1 Perangkat melacak dan mencatat kapan data diakses dan oleh siapa. Proses pencatatan dan pemantauan aktivitas pengguna disebut akuntansi. Analisis log-log ini dapat mengungkap aktivitas jahat ketika penyerang mencoba mengakses, menyalin, memindahkan, atau menghapus data. Aktivitas mencurigakan dapat meliputi:
Mengakses file yang tidak biasa diakses
Mengakses file atau aplikasi di luar pola normal pengguna (termasuk waktu hari, lokasi, dan tipe perangkat)
Upaya untuk menghapus atau menyalin file sensitif
5.6.A.2 Honeypot adalah file yang tampak seolah-olah berisi data berharga (misalnya, informasi kartu kredit, PII, kata sandi), tetapi data di dalam file tersebut palsu. Sistem dapat memberi peringatan kepada penjaga jika seseorang mencoba mengakses honeypot. Karena honeypot adalah file palsu, tidak ada alasan sah untuk mengaksesnya, dan setiap upaya akses akan menjadi indikasi aktivitas jahat.
5.6.A.3 Fungsi hash kriptografi dapat menghasilkan digest untuk data dan dapat mengungkapkan apakah data telah diubah. Jika sebuah file berubah secara tidak terduga, hal ini bisa menjadi tanda aktivitas jahat.
Tujuan Pembelajaran 5.6.B: Tentukan kontrol untuk mendeteksi serangan terhadap aplikasi atau data.
5.6.B.1 Biaya adalah kriteria dalam menentukan kontrol detektif. Kontrol detektif seperti honeypot dan penggunaan nilai hash untuk memeriksa integritas data relatif murah. Beberapa organisasi berinvestasi dalam layanan pencegahan kehilangan data pihak ketiga (DLP), yang memantau akses, penggunaan, dan transmisi data oleh pengguna di seluruh organisasi untuk mendeteksi aktivitas mencurigakan; layanan DLP menyediakan kemampuan deteksi yang kuat dengan biaya lebih tinggi.
5.6.B.2 Sensitivitas atau tingkat kritisitas data atau aplikasi adalah kriteria dalam menentukan kontrol detektif. Data atau aplikasi yang lebih sensitif atau kritis lebih mungkin menjadi target penyerang dan harus dipantau lebih ketat.
5.6.B.3 Klasifikasi data adalah kriteria dalam menentukan kontrol detektif. Data yang diklasifikasikan sebagai pribadi, pendidikan, kesehatan, atau keuangan sering kali memiliki persyaratan deteksi dan pemantauan berdasarkan hukum atau regulasi.
Tujuan Pembelajaran 5.6.C: Evaluasi dampak metode untuk mendeteksi serangan terhadap aplikasi atau data.
5.6.C.1 Agar beroperasi dengan kecepatan efektif, analisis log perlu diperkaya dengan otomatisasi tertentu. Honeypot menawarkan kemampuan deteksi hampir instan.
5.6.C.2 Beberapa alat DLP, honeypots, dan analisis log otomatis real-time memberikan peringatan saat serangan sedang berlangsung. Alat-alat ini memungkinkan respons cepat yang dapat menghentikan serangan sebelum menyebabkan kerusakan lebih lanjut. Analisis log retrospektif dan penggunaan hash kriptografi untuk memverifikasi integritas data mengidentifikasi serangan setelah terjadi.
5.6.C.3 Negatif palsu dapat terjadi dalam deteksi aplikasi dan serangan data. Fungsi hash kriptografi hanya mendeteksi apakah data telah diubah. Penyerang dapat melihat dan mencuri data tanpa mengubahnya, dan fungsi hash kriptografi tidak akan mendeteksi hal ini. Honeypot tidak dapat mendeteksi penyerang yang tidak mencoba mengaksesnya.
Tujuan Pembelajaran 5.6.D: Identifikasi apakah sebuah file telah diubah dengan memverifikasi hash-nya.
5.6.D.1 Fungsi hash kriptografi dapat membantu mengidentifikasi perubahan dalam sebuah file karena sifatnya yang dapat diulang: input yang sama selalu menghasilkan output yang sama untuk fungsi hash tertentu.
5.6.D.2 Hash dapat dihitung menggunakan baris perintah di komputer, situs web, atau perangkat lunak khusus.
Di Windows Powershell, jika seorang pengguna ingin membuat hash SHA256 untuk file bernama testfile, mereka akan menggunakan perintah: Get-FileHash testfile -Algorithm SHA256
Di BASH, hal yang sama dapat dilakukan dengan perintah: sha256sum testfile
Di zsh, terminal baris perintah umum pada komputer Apple, hal ini dapat dilakukan dengan perintah: shasum -a 256 testfile
5.6.D.3 Sebuah file dapat di-hash dan hasil hash-nya dicatat. Kemudian dapat di-hash lagi nanti, dan hasil hash kedua dapat dibandingkan dengan hasil hash sebelumnya untuk file yang sama. Jika hash file berubah, maka file tersebut telah diubah antara saat hash pertama dan kedua dibuat.
Tujuan Pembelajaran 5.6.E: Terapkan teknik deteksi untuk mengidentifikasi dan melaporkan indikator serangan aplikasi dengan menganalisis file log.
5.6.E.1 Serangan SQL injection dapat dideteksi dengan meninjau log aplikasi dan server dari input pengguna untuk kata-kata kontrol SQL dan simbol seperti:
Karakter kutip tunggal (') atau ganda (")
Kondisi boolean seperti OR 1=1
Tanda hubung ganda (yang menunjukkan komentar dalam SQL): --
Kata-kata kontrol SQL (selalu huruf kapital) seperti WHERE, IN, FROM
5.6.E.2 Serangan XSS dapat dideteksi dengan meninjau input pengguna untuk tag mencurigakan, terutama tag .
5.6.E.3 Untuk aplikasi web, buffer overflow dapat dideteksi dengan memeriksa jumlah data yang dikirimkan pengguna ke aplikasi web dalam permintaan mereka. Bidang yang umumnya diperiksa adalah panjang URL, panjang cookie, panjang string query, dan total panjang permintaan. String panjang di bidang mana pun dapat menjadi indikator upaya serangan buffer overflow.
5.6.E.4 Serangan traversal direktori dapat dideteksi dengan meninjau log aplikasi dan server. Permintaan HTTP GET yang mencakup path dengan urutan ../ merupakan indikator penyerang yang mencoba melakukan traversal direktori.
Source: College Board AP Course and Exam Description · Sumber: Deskripsi Kursus dan Ujian College Board AP
English
To detect data attacks, systems perform accounting 审计记录 - logging who accessed what and when. But logs are huge, so log analysis must be automated to run at a useful speed; a human reading raw logs is far too slow. A clever complement is a honeypot 蜜罐 - a fake file that looks valuable; since no one has a real reason to open it, any access is a clear, near-instantaneous sign of an attack. Watch especially for attempts to delete or copy sensitive files. Cryptographic hashes also help: re-hash a file and compare - if the digest changed, the file was altered.
Choosing detective controls means weighing cost (honeypots are cheap; a data loss prevention (DLP) 数据泄露防护 service is powerful but pricey) against the sensitivity of the data. To read a specific attack from logs, look for its signature: SQL injection shows OR 1=1 and --; XSS shows <script> tags; directory traversal shows ../ sequences; a buffer overflow shows unusually long input strings.
Checking that a file has not been altered
A cryptographic hash turns a file of any size into a short fixed-length value. Change one byte of the file and the hash changes completely, so comparing a downloaded file's hash with the one the publisher lists proves the file arrived intact. You do this at the command line:
Shell
Command
BASH (Linux, and most servers)
sha256sum testfile
zsh, the usual terminal on Apple computers
shasum -a 256 testfile
Both print the SHA-256 hash of testfile. If it differs from the published value by even one character, the file has been altered — by corruption in transit, or by an attacker who replaced it.
⚠️ A hash proves integrity, not authenticity. An attacker who can replace the file on a web page can usually replace the published hash beside it too; that is why a signed hash, or one fetched over a separate trusted channel, is stronger evidence.
Bahasa Indonesia
Untuk mendeteksi serangan data, sistem melakukan akuntansi - mencatat siapa mengakses apa dan kapan. Namun log sangat besar, sehingga analisis log harus otomatis agar berjalan dengan kecepatan yang berguna; membaca log mentah secara manual terlalu lambat. Pelengkap yang cerdas adalah honeypot - file palsu yang terlihat berharga; karena tidak ada alasan nyata untuk membukanya, setiap akses adalah tanda serangan yang jelas dan hampir seketika. Perhatikan terutama upaya untuk menghapus atau menyalin file sensitif. Hash kriptografi juga membantu: re-hash file dan bandingkan - jika digest berubah, file telah diubah.
Memilih kontrol detektif berarti menimbang biaya (honeypot murah; layanan pencegahan kehilangan data (DLP) kuat tetapi mahal) terhadap sensitivitas data. Untuk membaca pola serangan tertentu dari log, carilah tandanya: SQL injection menunjukkan OR 1=1 dan --; XSS menunjukkan tag <script>; traversal direktori menunjukkan urutan ../; buffer overflow menunjukkan string input yang tidak wajar panjangnya.
Memastikan file tidak telah diubah
Hash kriptografi mengubah file berukuran berapa pun menjadi nilai pendek berpanjang tetap. Ubah satu byte saja dari file tersebut dan hash akan berubah sepenuhnya, sehingga membandingkan hash file yang diunduh dengan yang tercantum penerbit membuktikan file tiba dalam kondisi utuh. Anda melakukannya di baris perintah:
Shell
Perintah
BASH (Linux, dan sebagian besar server)
sha256sum testfile
zsh, terminal standar di komputer Apple
shasum -a 256 testfile
Keduanya mencetak hash SHA-256 dari testfile. Jika berbeda dari nilai yang dipublikasikan bahkan hanya satu karakter, file telah diubah — akibat kerusakan saat transmisi, atau oleh penyerang yang menggantinya.
⚠️ Hash membuktikan integritas, bukan otentisitas. Penyerang yang dapat mengganti file di halaman web biasanya juga dapat mengganti hash yang dipublikasikan di sebelahnya; itulah mengapa hash yang ditandatangani, atau yang diambil melalui saluran terpercaya terpisah, merupakan bukti yang lebih kuat.
Match each application attack to its evidence in a log: OR 1=1 / -- = SQL injection; <script> = XSS; ../ = directory traversal; very long input = buffer overflow.
Learn the four access-control models by their decider: RBAC = your role, RuBAC = a condition, DAC = the file's owner, MAC = a central admin. Least privilege underlies them all.
Read Linux permissions by adding 4+2+1 per group - chmod 750 = owner rwx (7), group r-x (5), others none (0). Practice converting both ways.
Symmetric = one shared key (fast, AES); asymmetric = a public/private key pair (solves key sharing, RSA/ECC). Encrypt with the recipient's public key.
Input sanitization is the single best answer for preventing injection attacks; a honeypot is the classic cheap detective control.
Bahasa Indonesia
Cocokkan setiap serangan aplikasi dengan bukti di dalam log: OR 1=1 / -- = SQL injection; <script> = XSS; ../ = traversal direktori; input sangat panjang = buffer overflow.
Pelajari empat model kontrol akses berdasarkan pengambil keputusan: RBAC = peran Anda, RuBAC = kondisi, DAC = pemilik file, MAC = admin pusat. Hak akses minimum mendasari semuanya.
Baca izin Linux dengan menjumlahkan 4+2+1 per kelompok - chmod 750 = owner rwx (7), group r-x (5), lainnya tidak ada (0). Latih konversi bolak-balik.
Simetris = satu kunci bersama (cepat, AES); asimetris = pasangan kunci publik/privat (memecahkan masalah berbagi kunci, RSA/ECC). Enkripsi dengan kunci publik penerima.
Sanitasi input adalah jawaban terbaik tunggal untuk mencegah serangan injeksi; honeypot adalah kontrol detektif klasik yang murah.
Pick one and the site follows you — notes, papers, videos and practice all open on it. · Pilih satu dan situs mengikuti Anda — catatan, kertas, video, dan latihan semua terbuka di sana.
Type to search notes, lessons, code, vocabulary and past-paper questions across every subject. · Ketik untuk mencari catatan, pelajaran, kode, kosakata, dan pertanyaan soal lama di setiap mata pelajaran.