| Learning Objective | Essential Knowledge |
|---|---|
2.1.A |
|
2.1.B |
|
2.1.C |
|
2.1.D |
|
2.1.E |
|
2.1.F |
|
2.1.G |
|
Melindungi Ruang
AP Keamanan Siber · Topik 2
9:30
Melindungi Ruang
Gembok pada rantai. Kamera di atas pintu. Bukan komputer, bukan kode — tetapi keamanan. Karena musuh yang tidak dapat memecah enkripsi Anda memiliki rencana yang lebih sederhana…
Narasi bahasa Inggris · Subtitle bahasa Inggris + 中文 disematkan langsung
2.1
Dasar-dasar Siber
Silabus
Sumber: Deskripsi Kursus dan Ujian College Board AP

Sebelum membela sistem, Anda memerlukan bahasa yang disepakati. Bagian ini membangunnya.
Setiap kontrol keamanan melindungi setidaknya satu bagian dari CIA triad - tiga tujuan keamanan:
- Kerahasiaan - hanya orang berwenang yang dapat membaca data.
- Integritas - data akurat dan tidak berubah.
- Ketersediaan - data dan layanan tersedia saat dibutuhkan.

Serangan berasal dari penjahat yang berbeda, diklasifikasikan berdasarkan tujuan mereka. Script kiddie menggunakan ulang alat yang dibuat orang lain karena serakah atau pengakuan; hacktivist bertindak demi causes politik, sosial, atau pribadi; insider sudah memiliki akses sah dan mungkin bertindak karena balas dendam atau keserakahan; terroris siber mengganggu infrastruktur kritis seperti jaringan listrik atau pabrik air; dan organisasi kriminal transnasional mengejar uang melalui ransomware dan data yang dicuri.
Sebagian besar serangan berlangsung dalam fase-fase: rekonstruksi (pengumpulan informasi, sering kali dari sumber OSINT publik), akses awal, ketahanan, pergerakan lateral (menyebar ke lebih banyak sistem dengan meningkatkan hak istimewa), mengambil tindakan atas tujuan, dan menghindari deteksi. Memberi nama fase yang telah dicapai penyerang membantu pembela memilih respons yang tepat.
Rekayasa sosial: tujuh taktik
Sebagian besar serangan dimulai bukan dengan kode tetapi dengan rekayasa sosial - trik psikologis yang memanipulasi seseorang agar melakukan apa yang diinginkan penjahat. Ujian menyebutkan tujuh taktik, dan mengharapkan Anda mengidentifikasi mana yang ditunjukkan oleh sebuah skenario:
| Taktik | Triknya |
|---|---|
| Pretexting | menciptakan alasan yang masuk akal untuk menghubungi ("Saya dari IT, memverifikasi akun Anda") |
| Otoritas | berpura-pura menjadi seseorang berkuasa, atau meneruskan instruksi "bos" |
| Intimidasi | mengancam konsekuensi negatif jika tuntutan tidak dipenuhi |
| Konsensus | mengklaim semua orang lain sudah melakukannya, untuk menciptakan tekanan sosial |
| Kelangkaan | menciptakan ketersediaan terbatas ("tersisa hanya 2") |
| Keakraban | berpura-pura menjadi, atau mengetahui, seseorang yang dekat dengan target |
| Urgensi | menetapkan tenggat waktu ketat sehingga target bertindak sebelum berpikir |
benang merahnya adalah ketujuh hal itu melewati penilaian target dengan memicu respons emosional otomatis - ketakutan, kepercayaan, terburu-buru, atau keinginan untuk融入. Pertahanannya selalu sama: verifikasi melalui saluran terpisah dan terpercaya sebelum bertindak.
Risiko muncul ketika ancaman dapat mengeksploitasi kerentanan untuk merusak aset (sesuatu yang berharga - data, uang, perangkat keras, reputasi). Kita menilai risiko dengan menimbang dua hal: kemungkinan serangan dan keparahan kerusakan.
Kemungkinan itu sendiri bergantung pada nilai target (penjahat mengejar apa yang terlihat layak dicuri), keahlian yang diperlukan untuk mengeksploitasi kerentanan (eksploit yang didokumentasikan dengan baik membutuhkan sedikit keahlian, sehingga lebih banyak penjahat dapat menggunakannya), dan motivasi serta kemampuan penjahat yang mungkin. Keparahan biasanya diukur dalam biaya finansial, tetapi juga mencakup kerusakan reputasi dan operasional.
Peringkat akhir dapat ditulis dengan dua cara, dan ujian ingin Anda membedakan keduanya:
- kuantitatif - sebuah angka: skor pada skala (mis. 1-10), atau nilai uang (mis. "risiko tahunan $10,000").
- kualitatif - label: rendah / sedang / tinggi / parah, atau grid seperti mungkin-berdampak-tinggi vs tidak-mungkin-berdampak-rendah.
Penilaian risiko tertulis harus mencatat, untuk setiap risiko: aset yang rentan dan nilainya, ancaman yang mungkin, bagaimana kerentanan spesifik akan dieksploitasi, keparahan jika dirusak, dan peringkat kuantitatif atau kualitatif akhir.
Setelah risiko diukur, sebuah organisasi memiliki empat cara untuk mengelola-nya:
- Hindari - hentikan aktivitas berisiko (hanya mungkin jika itu tidak penting).
- Transfer - alihkan beban kepada orang lain, seperti perusahaan asuransi.
- Mitigasi - tambahkan kontrol untuk menurunkan kemungkinan atau dampak.
- Terima - hidup dengan risiko residual yang tersisa, karena keamanan sempurna mustahil.
Kontrol keamanan dikelompokkan dengan dua cara. Berdasarkan jenis: fisik (gembok, pagar, penjaga), teknis (firewall, anti-malware, enkripsi), dan manajerial (kebijakan dan prosedur). Berdasarkan fungsi: preventif (mencegah serangan, seperti gembok), detektif (menemukan serangan, seperti kamera), dan korektif (memperbaiki dan memulihkan, seperti pembaruan).
Contoh kerja. Sebuah rumah sakit menyimpan rekam pasien di server tanpa enkripsi di ruangan terbuka. Berikan peringkat risiko: asetnya sangat sensitif (data pasien, dilindungi undang-undang) dan kerentanannya mudah dieksploitasi (tanpa enkripsi, tanpa kontrol akses), jadi ini adalah risiko tinggi. Sekarang klasifikasikan satu perbaikan - kunci pintu: berdasarkan jenis ia adalah kontrol fisik, dan berdasarkan fungsi ia preventif (mencegah masuk sebelum serangan bahkan dimulai).
Strategi terbaik melapis banyak kontrol - pendekatan pertahanan berlapis. Jika penjahat melewati satu lapisan, lapisan lain masih berdiri. Lapisan meliputi manusia, fisik, jaringan, perangkat, aplikasi, dan data.

Klasifikasikan setiap kontrol keamanan berdasarkan fungsi
Sebuah kontrol preventif menghentikan serangan, kontrol detektif mendeteksi serangan yang sedang berlangsung, dan kontrol korektif memperbaiki kerusakan dan mengembalikan sistem.
Klasifikasikan setiap kontrol keamanan berdasarkan jenis
Sebuah kontrol fisik menjaga ruang fisik, kontrol teknis bekerja di ruang digital, dan kontrol manajerial adalah aturan, kebijakan, atau prosedur.
| English | Bahasa Indonesia |
|---|---|
| CIA triad/ˌsiː aɪ ˈeɪ ˈtraɪæd/ | Triad CIA |
| Confidentiality/ˌkɒnfɪˌdenʃiˈæləti/ | Kerahasiaan |
| Integrity/ɪnˈteɡrɪti/ | Integritas |
| Availability/əˌveɪləˈbɪlɪti/ | Ketersediaan |
| script kiddie/skrɪpt ˈkɪdi/ | script kiddie |
| hacktivist/ˈhæktɪvɪst/ | hacktivist |
| insider/ɪnˈsaɪdə/ | insider |
| cyberterrorist/ˈsaɪbəterərɪst/ | terroris siber |
| transnational criminal organisations/trænˈsnæʃənl ˈkrɪmɪnl ˌɔːɡənaɪˈzeɪʃnz/ | organisasi kriminal transnasional |
| phases/ˈfeɪzɪz/ | fasa |
| reconnaissance/rɪˈkɒnɪsəns/ | reconnaissance |
| OSINT/ˈəʊsɪnt/ | OSINT |
| lateral movement/ˈlætərəl ˈmuːvmənt/ | lateral movement |
| social engineering/ˈsəʊʃl ˌendʒɪˈnɪərɪŋ/ | insinyur sosial |
| Pretexting/ˈpriːtekstɪŋ/ | Pretexting |
| Authority/əˈθɒrɪti/ | Otoritas |
| Intimidation/ɪnˌtɪmɪˈdeɪʃn/ | Intimidasi |
| Consensus/kənˈsensəs/ | Konsensus |
| Scarcity/ˈskeəsɪti/ | Kelangkaan |
| Familiarity/fəˌmɪliˈærɪti/ | Keakraban |
| Urgency/ˈɜːdʒənsi/ | Urgensi |
| risk/rɪsk/ | risiko |
| threat/θret/ | ancaman |
| vulnerability/ˌvʌlnərəˈbɪlɪti/ | kerentanan |
| asset/ˈæset/ | aset |
| likelihood/ˈlaɪklihʊd/ | kemungkinan |
| severity/səˈverɪti/ | kerusakan |
| quantitative/ˈkwɒntɪteɪtɪv/ | quantitative |
| qualitative/ˈkwɒlɪteɪtɪv/ | kualitatif |
| risk assessment/rɪsk əˈsesmənt/ | penilaian risiko |
| Avoid/əˈvɔɪd/ | Hindari |
| Transfer/ˈtrænsfɜː/ | Transfer |
| Mitigate/ˈmɪtɪɡeɪt/ | Mengurangi |
| Accept/əkˈsept/ | Terima |
| residual risk/rɪˈsɪdʒuːəl rɪsk/ | risiko residu |
| defense-in-depth/dɪˈfens ɪn depθ/ | pertahanan berlapis |
| physical attacks/ˈfɪzɪkl əˈtæks/ | serangan fisik |
2.2
Kerentanan dan Serangan Fisik
Silabus
Tujuan Pembelajaran 2.2.A: Identifikasi serangan fisik yang umum.
- 2.2.A.1 Musuh sering menggunakan rekayasa sosial saat melakukan serangan fisik.
- 2.2.A.2 Piggybacking adalah nama untuk serangan di mana musuh menggunakan rekayasa sosial untuk memanipulasi individu berwenang agar memberikan akses kepada musuh ke area terbatas. Taktik piggybacking yang umum meliputi membawa barang besar untuk mendorong orang berwenang membuka pintu, berpura-pura menjadi individu berwenang yang lupa token aksesnya, atau berpura-pura menjadi teknisi pemeliharaan yang perlu masuk ke area tertentu untuk melakukan inspeksi atau perbaikan.
- 2.2.A.3 Tailgating adalah nama untuk serangan di mana musuh mendapatkan akses tak berwenang ke area terbatas dengan mengikuti ketat di belakang individu berwenang tanpa disadari atau diketahui oleh individu tersebut.
- 2.2.A.4 Shoulder surfing adalah nama untuk serangan di mana musuh mengamati pengguna yang mengakses informasi sensitif sehingga musuh dapat menggunakannya nanti. Terkadang musuh menggunakan kamera untuk merekam target yang mengakses informasi sensitif untuk analisis di kemudian hari.
- 2.2.A.5 Dumpster diving adalah nama untuk serangan di mana musuh menggali sampah fisik target untuk mencari informasi yang dapat digunakan untuk membantu musuh mencapai tujuannya.
- 2.2.A.6 Card cloning adalah nama untuk serangan di mana musuh membuat salinan kartu akses pengguna berwenang agar mereka dapat mengakses semua sumber daya yang diizinkan bagi pengguna tersebut.
Tujuan Pembelajaran 2.2.B: Jelaskan bagaimana ancaman dapat mengeksploitasi kerentanan fisik umum untuk menyebabkan kerugian, kerusakan, gangguan, atau kehancuran aset.
- 2.2.B.1 Ancaman mencakup musuh manusia yang bertujuan menyebabkan harm atau gangguan serta bencana alam. Bencana alam dapat menyebabkan kerusakan fisik atau kehancuran pada komputer dan data serta gangguan layanan digital yang disediakan oleh komputer.
- 2.2.B.2 Kerentanan adalah kelemahan atau cacat yang dapat memungkinkan aset diretas. Kompromi yang umum meliputi:
- Akses tak berwenang ke data sensitif atau ruang fisik terbatas
- Gangguan layanan
- Pencurian atau penghancuran sumber daya digital atau fisik
- Modifikasi data tak berwenang
- 2.2.B.3 Ketika musuh memutus daya ke sebuah perangkat, perangkat dan layanan apa pun yang disediakannya menjadi tidak tersedia. Untuk memutus daya, musuh dapat merusak sekring atau pemutus sirkuit dalam kotak listrik, mencabut atau memotong kabel listrik, atau merusak sistem distribusi daya seperti gardu induk dan trafo.
- 2.2.B.4 Ketika musuh mendapatkan akses ke area yang berisi informasi sensitif, mereka dapat mencuri atau menyalin informasi sensitif tersebut.
- 2.2.B.5 Ketika musuh mendapatkan akses fisik ke perangkat dan port-nya, mereka dapat menyambungkan keylogger atau drive eksternal yang berisi malware, yang dapat memungkinkan mereka mengumpulkan data dari pengguna atau bahkan mengambil alih kendali perangkat. Dengan akses fisik langsung, musuh juga dapat menghancurkan perangkat secara fisik, menjadikan perangkat itu sendiri, data apa pun yang tersimpan di dalamnya, dan layanan apa pun yang disediakannya tidak tersedia.
Tujuan Pembelajaran 2.2.C: Perkirakan dan dokumentasikan risiko dari kerentanan fisik.
- 2.2.C.1 Akses fisik ke perangkat dapat memungkinkan musuh melewati banyak kontrol teknis dan lapisan keamanan.
- 2.2.C.2 Risiko tinggi dari kerentanan fisik muncul ketika informasi atau sistem sensitif terekspos di ruang fisik tanpa akses yang cukup dibatasi dan terkendali.
- Contoh ilustratif untuk 2.2.C.2:
- Sebuah server yang menyimpan data pelanggan berada di ruangan tanpa kunci yang diakses melalui lorong yang tidak dipantau.
- Contoh ilustratif untuk 2.2.C.2:
- 2.2.C.3 Risiko sedang dari kerentanan fisik muncul ketika bagian organisasi yang tidak kritis atau tidak sensitif dibiarkan tidak terlindungi sedemikian rupa sehingga dapat berfungsi sebagai pijakan bagi penjahat siber untuk mendapatkan akses awal ke sumber daya lain.
- Contoh ilustratif untuk 2.2.C.3:
- Kantor memiliki area resepsionis yang melampaui batasnya akses dikendalikan; resepsionis memiliki komputer yang terhubung ke jaringan nirkabel internal kantor dan komputer tersebut memiliki port USB yang terekspos.
- Contoh ilustratif untuk 2.2.C.3:
- 2.2.C.4 Risiko rendah dari kerentanan fisik muncul ketika aset yang rentan memiliki nilai rendah dan kerentanannya tidak mungkin dieksploitasi.
- Contoh ilustratif untuk 2.2.C.4:
- Karyawan di kantor yang memerlukan kartu akses memiliki laptop yang mereka tinggalkan di meja tanpa pengawas saat mereka semua pergi makan siang bersama. Laptop-laptop tersebut tidak berisi informasi sensitif, tetapi tidak ada kabel yang mengikat perangkat ke meja.
- Contoh ilustratif untuk 2.2.C.4:
Sumber: Deskripsi Kursus dan Ujian College Board AP
Keamanan digital tidak berarti apa-apa jika penjahat dapat dengan mudah masuk. Serangan fisik yang umum sering kali dimulai dari rekayasa sosial:
- Piggybacking() - menipu orang berizin untuk membuka pintu (misalnya, dengan membawa kotak berat).
- Tailgating() - menyusup melalui pintu terkunci di belakang seseorang tanpa diketahuinya.
- Shoulder surfing - mengintip seseorang saat mengetik kata sandi atau membaca informasi sensitif.
- Dumpster diving - mencari sampah target untuk mendapatkan informasi yang berguna.
- Card cloning - menyalin kartu akses untuk memasuki area terbatas.
Dengan akses fisik, penjahat dapat memutus listrik, mencuri atau menyalin data, atau memasang keylogger. Kami menilai risiko fisik sebagai tinggi ketika sistem sensitif berada di ruang tanpa akses terkontrol, sedang ketika area tidak penting dapat bertindak sebagai titik awal untuk mencapai sumber daya lain, dan rendah ketika aset tersebut tak berharga dan tidak mungkin diserang.

| English | Bahasa Indonesia |
|---|---|
| physical/ˈfɪzɪkl/ | fisika |
| technical/ˈteknɪkl/ | teknis |
| managerial/ˌmænəˈdʒɪərɪəl/ | manajerial |
| preventative/prɪˈventətɪv/ | preventif |
| detective/dɪˈtektɪv/ | detektif |
| corrective/kəˈrektɪv/ | pembetulan |
| Piggybacking/ˈpɪɡɪbækɪŋ/ | Piggybacking |
| Tailgating/ˈteɪlɡeɪtɪŋ/ | Tailgating |
| Shoulder surfing/ˈʃəʊldə ˈsɜːfɪŋ/ | Shoulder surfing |
| Dumpster diving/ˈdʌmpstə ˈdaɪvɪŋ/ | Dumpster diving |
| Card cloning/kɑːd ˈkləʊnɪŋ/ | Kloning kartu |
| keylogger/ˈkiːlɒɡə/ | keylogger |
| foothold/ˈfʊthəʊld/ | landasan |
| clean desk policy/kliːn desk ˈpɒlɪsi/ | kebijakan meja bersih |
| bollards/ˈbɒlɑːdz/ | tiang pelindung |
| card readers/kɑːd ˈriːdəz/ | pembaca kartu |
| access control vestibule/ˈækses kənˈtrəʊl ˈvestɪbjuːl/ | vestibul kendali akses |
| uninterruptible power supply (UPS)/ˌʌˌnɪntəˈrʌptɪbl ˈpaʊə səˈplaɪ/ | catu daya tak terputus (UPS) |
| motion sensors/ˈməʊʃn ˈsensəz/ | sensor gerakan |
| points of ingress and egress/pɔɪnts ɒv ˈɪŋɡres ænd iːˈɡres/ | titik masuk dan keluar |
2.3
Melindungi Ruang Fisik
Silabus
Tujuan Pembelajaran 2.3.A: Identifikasi kontrol manajerial terkait keamanan fisik.
- 2.3.A.1 Organisasi harus menyelenggarakan pelatihan kesadaran keamanan karyawan untuk mengedukasi karyawan tentang bagaimana mereka dapat berkontribusi pada keamanan organisasi dengan cara:
- Mendeteksi upaya rekayasa sosial seperti phishing
- Tidak memasukkan orang lain ke area terbatas menggunakan kartu akses
- Mencegah pencurian perangkat
- 2.3.A.2 Organisasi harus memiliki kebijakan keamanan workstation yang menjelaskan langkah-langkah yang diperlukan untuk melindungi tempat kerja fisik. Kebijakan ini mungkin memiliki tingkat keamanan workstation berdasarkan jenis data yang ditangani di workstation. Kebijakan workstation sering kali mewajibkan:
- Mengunci perangkat sebelum meninggalkan workstation tanpa pengawasan untuk mencegah akses tidak sah
- Membersihkan dokumen sensitif dari workstation sebelum meninggalkannya tanpa pengawasan (kadang-kadang disebut kebijakan meja bersih)
- Menggunakan filter layar privasi atau penghalang fisik lainnya untuk mencegah orang lain melihat informasi di layar
- Menyambungkan perangkat ke pelindung lonjakan listrik atau catu daya tak terputus (UPS)
Tujuan Pembelajaran 2.3.B: Tentukan strategi mitigasi risiko dari kerentanan fisik.
- 2.3.B.1 Untuk menentukan kontrol yang relevan, seorang pertahanan siber mempertimbangkan bagaimana penjahat siber dapat memanfaatkan kerentanan untuk menyerang sistem dan bagaimana mencegah, mendeteksi, atau memperbaiki serangan tersebut.
- 2.3.B.2 Memasang kontrol fisik seperti pagar, gerbang, dan tiang bollard di sekitar gedung dapat deterrent penjahat siber dari mencoba mengakses gedung organisasi secara fisik.
- 2.3.B.3 Kunci pada pintu, kabinet server, dan komputer dapat mencegah perangkat diakses atau dicuri.
- 2.3.B.4 Pembaca kartu dapat mencatat kartu akses karyawan mana yang digunakan untuk mengakses berbagai pintu masuk pada waktu tertentu dan menolak akses untuk kartu yang tidak berwenang.
- 2.3.B.5 Vestibul kendali akses dan tuas putar dapat mencegah seseorang yang berwenang secara sengaja atau tidak sengaja memasukkan orang yang tidak berwenang ke area terbatas.
- 2.3.B.6 Organisasi dapat menonaktifkan port USB untuk mencegah drive eksternal memuat malware ke dalam komputer.
- 2.3.B.7 Catu daya tak terputus (UPS) menyediakan sumber cadangan daya untuk perangkat jika terjadi pemadaman listrik. Organisasi juga dapat menggunakan generator listrik untuk menyediakan daya dalam skala lebih besar ke gedung atau serangkaian perangkat kritis.
- 2.3.B.8 Organisasi memprioritaskan mitigasi risiko berdasarkan tingkat keparahan risiko dan biaya mitigasi yang direkomendasikan.
Sumber: Deskripsi Kursus dan Ujian College Board AP
Kontrol manajerial datang terlebih dahulu: pelatihan kesadaran keamanan mengajarkan staf untuk tidak memberikan badge kepada orang asing, dan kebijakan keamanan stasiun kerja mewajibkan penguncian perangkat, pembersihan meja (kebijakan meja bersih), serta penggunaan layar privasi.
Kontrol fisik kemudian memperkuat bangunan: pagar, gerbang, dan bollard mencegah akses; kunci melindungi pintu dan lemari; pembaca kartu mencatat dan membatasi masuk; vestibul kontrol akses (airlock dua pintu) mencegah piggybacking; menonaktifkan port USB memblokir drive malware; dan catu daya tak terputus (UPS) menjaga perangkat tetap menyala selama pemadaman. Organisasi memprioritaskan hal ini dengan menyesuaikan biaya kontrol dengan tingkat keparahan risiko.

2.4
Mendeteksi Serangan Fisik
Silabus
Tujuan Pembelajaran 2.4.A: Identifikasi cara-cara kontrol keamanan dapat mendeteksi serangan fisik.
- 2.4.A.1 Kamera dapat merekam aktivitas jahat penjahat siber secara visual. Sinyal kamera harus direkam dan dipantau untuk efek maksimal. Rekaman dapat sangat membantu dalam investigasi pasca-insiden.
- 2.4.A.2 Petugas keamanan dapat memantau aktivitas di suatu area dan merespons aktivitas mencurigai setelah terdeteksi.
- 2.4.A.3 Sensor gerakan dapat memberi peringatan kepada keamanan mengenai pergerakan di suatu area.
- 2.4.A.4 Karyawan yang bekerja di ruang fisik sering kali menjadi yang pertama menyadari kehadiran orang yang tidak berwenang dan dapat memberi peringatan kepada keamanan.
Tujuan Pembelajaran 2.4.B: Tentukan penempatan kontrol keamanan yang efektif untuk mendeteksi serangan fisik.
- 2.4.B.1 Saat memasang kamera, perlu dipertimbangkan cakupan visual, sudut pandang, dan kemampuan untuk dimanipulasi oleh penjahat siber. Pertimbangan juga harus diberikan pada apa yang dapat ditangkap kamera di area tertentu dilakukan oleh penjahat siber dan bagaimana informasi tersebut akan bermanfaat. Titik masuk dan keluar sering dipantau oleh kamera.
- 2.4.B.2 Sensor gerakan harus ditempatkan di area dengan lalu lintas yang tidak terduga, seperti ruang server, atau area di mana bahan sensitif disimpan dan sedikit orang yang memiliki akses. Sensor gerakan di area dengan lalu lintas tinggi menciptakan banyak alarm palsu, membuat alarm tersebut kurang mungkin diambil serius ketika terjadi insiden keamanan nyata.
- 2.4.B.3 Kunci harus dipasang pada semua pintu masuk ke area yang berisi informasi atau sistem sensitif. Untuk area dengan informasi atau sistem yang sangat sensitif, organisasi dapat menggunakan vestibul kendali akses di titik masuk untuk mencegah penggunaan kartu berganda (piggybacking) atau mengikuti seseorang (tailgating).
- 2.4.B.4 Petugas keamanan dapat bersifat diam atau patroli. Petugas yang diam dapat memberikan perlindungan konstan untuk area, pintu masuk, atau benda bernilai tinggi tertentu. Petugas patroli lebih sulit direncanakan oleh penjahat dan dapat menciptakan tekanan waktu bagi penjahat. Menempatkan petugas yang diam di tempat-tempat yang menyempitkan arus lalu lintas (misalnya gerbang masuk, pintu utama atau lobi, dan pintu masuk ke area akses yang lebih aman) dapat sangat efektif, sementara petugas patroli lebih cocok untuk perimeter dan area eksterior.
Tujuan Pembelajaran 2.4.C: Terapkan teknik deteksi untuk mengidentifikasi serangan fisik.
- 2.4.C.1 Kamera menyediakan pemantauan visual dan rekaman visual dari aktivitas dalam ruang yang ditentukan. Kamera dapat dipasangkan dengan perangkat lunak pengenalan wajah yang dapat memberikan peringatan ketika individu tidak berwenang memasuki area terkendali. Setelah pelanggaran fisik terdeteksi, pihak pertahanan dapat menggunakan rekaman kamera langsung dan terekam untuk melacak jalur dan tindakan penjahat.
- 2.4.C.2 Detektor gerakan bekerja paling baik jika dipasangkan dengan kamera. Ketika peringatan keamanan muncul karena aktivasi detektor gerakan, pihak pertahanan dapat menggunakan kamera untuk memeriksa ruang secara visual dan memverifikasi pelanggaran keamanan fisik.
- 2.4.C.3 Ketika karyawan diharuskan menggunakan kartu elektronik untuk membuka pintu ke area terbatas, sensor dapat mencatat berapa lama pintu terbuka. Saat meninjau log masuk untuk pintu tersebut, potensi piggybacking atau tailgating dapat dideteksi dengan pintu yang terbuka lebih lama dari biasanya.
Sumber: Deskripsi Kursus dan Ujian College Board AP
Beberapa kontrol mendeteksi serangan alih-alih mencegahnya. Kamera merekam aktivitas dan membantu investigasi pasca-insiden; petugas keamanan merespons apa yang mereka lihat; sensor gerakan memberi tahu staf tentang pergerakan; dan karyawan sendiri seringkali merupakan yang pertama menyadari penyusup.
Penempatan sangat penting. Kamera harus ditempatkan di titik masuk dan keluar (pintu masuk dan keluar). Sensor gerakan bekerja paling baik di area lalu lintas rendah seperti ruang server—menempatkannya di lorong ramai akan menyebabkan alarm palsu terus-menerus sehingga semua orang mengabaikannya. Petugas statis melindungi titik bernilai tinggi yang tetap, sementara petugas patroli lebih sulit direncanakan oleh penjahat. Meninjau durasi pintu terbuka dalam log masuk juga dapat mengungkap piggybacking, karena pintu yang dibiarkan terbuka terlalu lama mencurigakan.
2.4
Tips ujian
- Hafalkan triad CIA dan siap menjelaskan tujuan mana yang dilindungi oleh suatu kontrol—enkripsi melayani kerahasiaan, hash memeriksa integritas, dan backup mengembalikan ketersediaan.
- Pahami empat respons risiko (hindari, alihkan, kurangi, terima) dan dua cara untuk klasifikasikan kontrol (berdasarkan jenis: fisik/teknis/manajerial; berdasarkan fungsi: preventif/deteksi/korektif).
- Bedakan piggybacking (dengan persetujuan, ditipu) dari tailgating (tanpa pengetahuan orang tersebut)—soal ujian menguji pasangan ini secara spesifik.
- Untuk soal penilaian risiko, risiko tinggi membutuhkan nilai tinggi DAN eksploitasi mudah; "titik awal menuju sistem lain" adalah contoh klasik risiko sedang.
- Pertahanan berlapis adalah jawaban standar setiap kali pertanyaan menanyakan mengapa satu kontrol tidak cukup.
Pelajaran interaktif untuk topik ini
Kerjakan langkah demi langkah, dengan latihan pengecekan instan.