Skip to content · ⁨Lompat ke konten⁩

Securing Networks · ⁨Melindungi Jaringan⁩

AP Cybersecurity · ⁨AP Keamanan Siber⁩ · Topic 3 · ⁨Topik 3⁩

Video lesson for this topic · ⁨Pelajaran video untuk topik ini⁩ Open the video page · ⁨Buka halaman video⁩
9:26

Melindungi Jaringan

Anda mengirim pesan ke bank Anda. Pesan sampai. Balasan kembali. Semua terlihat normal. Tapi seseorang duduk diam di antara Anda, membaca setiap pesan…

English narration · English + 中文 subtitles burned in · ⁨Narasi bahasa Inggris · Subtitle bahasa Inggris + 中文 disematkan langsung⁩

3.1

Network Vulnerabilities and Attacks · ⁨Kerentanan dan Serangan Jaringan⁩

Syllabus · ⁨Silabus⁩
English

Learning Objective 3.1.A: Identify common network attacks.

  • 3.1.A.1 The address resolution protocol (ARP) is used by a default gateway on a network to establish a table that pairs internet protocol (IP) addresses with media access control (MAC) addresses. An ARP poisoning attack is when an adversary sends falsified ARP packets to the default gateway to modify the table so that the adversary’s device receives traffic intended for the target by linking the target’s IP address to the adversary’s MAC address. Faking a MAC address is called MAC spoofing. This is an example of an on-path attack (or man-in-the-middle attack), which is when an adversary interrupts a data stream between two parties, captures both parties’ data, and copies or alters the data before sending them on. Both parties think they are communicating directly with each other, but instead they are each communicating with the adversary who is secretly intercepting their messages.
  • 3.1.A.2 A MAC flooding attack is when an adversary sends the target switch many Ethernet frames, each with a different MAC address. This can force the switch into broadcast mode, and the adversary can then collect all of the frames on the network (because they are being broadcast), which could allow the adversary to access sensitive information. This is an example of eavesdropping (or sniffing), which is when an adversary captures data in transit and can record and copy the data.
  • 3.1.A.3 A domain name system (DNS) poisoning attack is when an adversary pretends to be an authoritative name server (NS) and plants a fake DNS record on a DNS server to redirect browser traffic to a malicious website designed to steal credentials. This is an example of credential harvesting, which is when adversaries set up a fake login site that looks like a real one. Unsuspecting users enter their real credentials, which the adversaries capture and use.
  • 3.1.A.4 A smurf attack attempts to overwhelm a network with Internet Control Message Protocol (ICMP) requests. It is a type of denial of service (DoS) attack, which makes a system or resource unavailable to authorized users. During a smurf attack, an adversary sends many ICMP requests with the victim’s address to the network’s broadcast address. The network’s gateway then sends these requests to all devices on the network. Each device on the network replies to the victim’s address, creating a flood of traffic that can block legitimate messages. When multiple devices attack the same target simultaneously, it’s called a distributed denial of service (DDoS) attack.

Learning Objective 3.1.B: Explain how adversaries can exploit network vulnerabilities to steal, disrupt, or destroy network communication.

  • 3.1.B.1 Adversaries can send malicious traffic into a network to flood it creating a DoS, to map the internal structure of the network, or to spoof a legitimate device. Networks without firewalls, or with improperly configured firewalls, are vulnerable to these types of attacks.
  • 3.1.B.2 Adversaries that have compromised a device often attempt to leverage their access to compromise other devices on the local area network (LAN).
  • 3.1.B.3 Adversaries that physically plug into a data port can gain access to a LAN through the switch port unless port security is enabled. This allows adversaries to launch DoS attacks or perform MAC flooding or MAC spoofing attacks.
  • 3.1.B.4 Adversaries standing outside of physically secure spaces can pick up the signals and beacon frames from a wireless access point that is broadcasting outside the physical space. This allows them to gather information about the wireless network and to attempt eavesdropping and cryptographic attacks on it.
  • 3.1.B.5 Adversaries can attempt to join networks to launch attacks from within the networks. Networks that do not authenticate devices and users make it easier for adversaries to join.
  • 3.1.B.6 If there is an open network port, an adversary can plug a wireless access point into the port creating a rogue access point. The adversary could use this rogue access point to access the internal network wirelessly (maybe even from outside the physical space). This allows the adversary direct access to the LAN, bypassing any firewalls.
  • 3.1.B.7 Adversaries can attempt to break wireless encryption and intercept, steal, or compromise data on a network.

Learning Objective 3.1.C: Assess and document risks from network vulnerabilities.

  • 3.1.C.1 Vulnerabilities on a network can lead to adversaries being able to intercept and alter data in transit, launch DoS attacks, or move laterally on a network to gain access to more sensitive or critical systems. Network vulnerabilities can constitute a risk to confidentiality, integrity, and availability.
  • 3.1.C.2 There are automated vulnerability scanners that can check networks, devices, and applications for known vulnerabilities. These scanners produce a report that often includes the vulnerabilities detected, their severity, and mitigation recommendations.
  • 3.1.C.3 Successfully exploiting a network vulnerability often requires advanced technical ability and knowledge. This can impact the likelihood of an exploit.
  • 3.1.C.4 High risks from network vulnerabilities allow an adversary to easily have a significant impact by capturing network traffic, spoofing a legitimate device on the network, or launching a DoS attack.
    • Illustrative examples for 3.1.C.4:
      • An organization has a single unsegmented internal network that is accessible via a wireless network with weak encryption, and on that network it has a server running its proprietary web-application.
  • 3.1.C.5 Moderate risks from network vulnerabilities could include vulnerabilities that might give adversaries the ability to gain information about systems or devices on a network.
    • Illustrative examples for 3.1.C.5:
      • An organization’s external firewall is not configured to block external ICMP traffic.
  • 3.1.C.6 Low risks from network vulnerabilities include vulnerabilities that would be difficult to exploit and would likely have minimal negative impacts on an organization.
    • Illustrative examples for 3.1.C.6:
      • An organization has wireless access points that broadcast a beacon frame, which contains the network service set identifier (SSID) and the wireless encryption protocols.
Bahasa Indonesia

Tujuan Pembelajaran 3.1.A: Identifikasi serangan jaringan umum.

  • 3.1.A.1 Protokol resolusi alamat (ARP) digunakan oleh gerbang default pada jaringan untuk membuat tabel yang pasangan alamat internet protocol (IP) dengan alamat kontrol akses media (MAC). Serangan penyusupan ARP (ARP poisoning) adalah ketika penjahat mengirim paket ARP palsu ke gerbang default untuk memodifikasi tabel sehingga perangkat penjahat menerima lalu lintas yang ditujukan kepada target dengan menghubungkan alamat IP target ke alamat MAC penjahat. Memalsukan alamat MAC disebut MAC spoofing. Ini adalah contoh serangan on-path (atau serangan man-in-the-middle), yaitu ketika penjahat mengganggu aliran data antara dua pihak, menangkap data kedua pihak, dan menyalin atau mengubah data sebelum mengirimkannya kembali. Kedua pihak merasa berkomunikasi langsung satu sama lain, tetapi sebenarnya mereka masing-masing berkomunikasi dengan penjahat yang secara rahasia menyadap pesan mereka.
  • 3.1.A.2 Serangan MAC flooding terjadi ketika penjahat mengirimkan banyak bingkai Ethernet ke saklar target, masing-masing dengan alamat MAC yang berbeda. Hal ini dapat memaksa saklar masuk ke mode broadcast, dan penjahat kemudian dapat mengumpulkan semua bingkai di jaringan (karena sedang disiarakan), yang dapat memungkinkan penjahat mengakses informasi sensitif. Ini adalah contoh penyadapan (eavesdropping atau sniffing), yaitu ketika penjahat menangkap data saat transit dan dapat merekam serta menyalin data tersebut.
  • 3.1.A.3 Serangan penyusupan DNS (DNS poisoning) terjadi ketika penjahat berpura-pura menjadi server nama otoritatif (NS) dan menanamkan catatan DNS palsu pada server DNS untuk mengalihkan lalu lintas browser ke situs web jahat yang dirancang untuk mencuri kredensial. Ini adalah contoh perolehan kredensial (credential harvesting), yaitu ketika penjahat menetapkan situs login palsu yang terlihat seperti situs asli. Pengguna yang tidak curiga memasukkan kredensial asli mereka, yang kemudian ditangkap dan digunakan oleh penjahat.
  • 3.1.A.4 Serangan smurf mencoba membanjiri jaringan dengan permintaan Internet Control Message Protocol (ICMP). Ini adalah jenis serangan penolakan layanan (DoS), yang membuat sistem atau sumber daya tidak tersedia bagi pengguna berwenang. Selama serangan smurf, penjahat mengirimkan banyak permintaan ICMP dengan alamat korban ke alamat broadcast jaringan. Gerbang jaringan kemudian mengirimkan permintaan ini ke semua perangkat di jaringan. Setiap perangkat di jaringan membalas ke alamat korban, menciptakan banjir lalu lintas yang dapat memblokir pesan sah. Ketika beberapa perangkat menyerang target yang sama secara bersamaan, hal itu disebut serangan penolakan layanan terdistribusi (DDoS).

Tujuan Pembelajaran 3.1.B: Jelaskan bagaimana penjahat dapat mengeksploitasi kerentanan jaringan untuk mencuri, mengganggu, atau menghancurkan komunikasi jaringan.

  • 3.1.B.1 Penjahat dapat mengirimkan lalu lintas berbahaya ke dalam jaringan untuk membanjirinya guna menciptakan DoS, memetakan struktur internal jaringan, atau memalsukan perangkat sah. Jaringan tanpa firewall, atau dengan firewall yang dikonfigurasi tidak benar, rentan terhadap jenis serangan ini.
  • 3.1.B.2 Penjahat yang telah membobol sebuah perangkat sering kali mencoba memanfaatkan akses mereka untuk membobol perangkat lain di jaringan area lokal (LAN).
  • 3.1.B.3 Penjahat yang secara fisik tersambung ke port data dapat mendapatkan akses ke LAN melalui port saklar kecuali keamanan port diaktifkan. Hal ini memungkinkan penjahat untuk meluncurkan serangan DoS atau melakukan serangan MAC flooding atau MAC spoofing.
  • 3.1.B.4 Penjahat yang berdiri di luar ruang yang aman secara fisik dapat menangkap sinyal dan bingkai beacon dari titik akses nirkabel yang menyiarakan sinyal keluar dari ruang fisik. Hal ini memungkinkan mereka untuk mengumpulkan informasi tentang jaringan nirkabel dan mencoba melakukan penyadapan serta serangan kriptografi padanya.
  • 3.1.B.5 Penjahat dapat mencoba bergabung dengan jaringan untuk meluncurkan serangan dari dalam jaringan. Jaringan yang tidak mengautentikasi perangkat dan pengguna memudahkan penjahat untuk bergabung.
  • 3.1.B.6 Jika terdapat port jaringan terbuka, penyerang dapat menyambungkan titik akses nirkabel ke port tersebut sehingga menciptakan titik akses jahat (rogue access point). Penyerang dapat menggunakan titik akses jahat ini untuk mengakses jaringan internal secara nirkabel (mungkin bahkan dari luar ruang fisik). Hal ini memungkinkan penyerang memiliki akses langsung ke LAN, melewati firewall apa pun.
  • 3.1.B.7 Penyerang dapat mencoba memecahkan enkripsi nirkabel dan menyadap, mencuri, atau membahayakan data pada sebuah jaringan.

Tujuan Pembelajaran 3.1.C: Menilai dan mendokumentasikan risiko dari kerentanan jaringan.

  • 3.1.C.1 Kerentanan pada jaringan dapat menyebabkan penyerang mampu menyadap dan mengubah data yang sedang ditransmisikan, melancarkan serangan DoS, atau bergerak lateral di dalam jaringan untuk mendapatkan akses ke sistem yang lebih sensitif atau kritis. Kerentanan jaringan dapat menjadi risiko terhadap kerahasiaan, integritas, dan ketersediaan.
  • 3.1.C.2 Terdapat pemindai kerentanan otomatis yang dapat memeriksa jaringan, perangkat, dan aplikasi untuk menemukan kerentanan yang diketahui. Pemindai ini menghasilkan laporan yang sering kali mencakup kerentanan yang terdeteksi, tingkat keparahannya, serta rekomendasi mitigasi.
  • 3.1.C.3 Memanfaatkan kerentanan jaringan dengan sukses seringkali memerlukan kemampuan teknis dan pengetahuan yang tingkat lanjut. Hal ini dapat memengaruhi kemungkinan eksploitasi.
  • 3.1.C.4 Risiko tinggi dari kerentanan jaringan memungkinkan penyerang dengan mudah memberikan dampak signifikan dengan cara menangkap lalu lintas jaringan, melakukan penyamaran perangkat sah di jaringan, atau melancarkan serangan DoS.
    • Contoh ilustratif untuk 3.1.C.4:
      • Sebuah organisasi memiliki satu jaringan internal tanpa segmentasi yang dapat diakses melalui jaringan nirkabel dengan enkripsi lemah, dan di jaringan tersebut terdapat server yang menjalankan aplikasi web milik mereka sendiri.
  • 3.1.C.5 Risiko sedang dari kerentanan jaringan bisa meliputi kerentanan yang mungkin memberikan kemampuan kepada penyerang untuk mendapatkan informasi tentang sistem atau perangkat di dalam jaringan.
    • Contoh ilustratif untuk 3.1.C.5:
      • Firewall eksternal suatu organisasi tidak dikonfigurasi untuk memblokir lalu lintas ICMP eksternal.
  • 3.1.C.6 Risiko rendah dari kerentanan jaringan mencakup kerentanan yang sulit dieksploitasi dan kemungkinan besar akan berdampak negatif minimal bagi suatu organisasi.
    • Contoh ilustratif untuk 3.1.C.6:
      • Suatu organisasi memiliki titik akses nirkabel yang menyiarkan bingkai beacon, yang berisi identifikasi set layanan jaringan (SSID) dan protokol enkripsi nirkabel.

Source: College Board AP Course and Exam Description · ⁨Sumber: Deskripsi Kursus dan Ujian College Board AP⁩

English
A man-in-the-middle attack
DDoS: a botnet floods a server

A network connects devices so they can share data - and every connection is a possible way in. You must know the classic network attacks and the tricks behind them.

  • ARP poisoning 地址解析投毒 - the address resolution protocol (ARP) 地址解析协议 pairs IP addresses with hardware MAC addresses 物理地址. An adversary sends fake ARP messages so traffic meant for the target flows to the adversary instead. This is an on-path attack 中间人攻击 (also called man-in-the-middle): the adversary secretly sits between two parties, reading and even altering their messages.
  • MAC flooding 物理地址泛洪 - flooding a switch 交换机 with fake MAC addresses forces it into broadcast mode, so the adversary can capture all traffic. This is a form of eavesdropping 窃听.
  • DNS poisoning 域名投毒 - planting a fake record on a domain name system (DNS) 域名系统 server redirects users to a malicious site to steal credentials (credential harvesting 凭据收集).
  • Smurf attack - flooding a network with ICMP requests aimed at the broadcast address, so every device replies to the victim. It is a denial of service (DoS) 拒绝服务 attack; when many machines attack at once it becomes a distributed denial of service (DDoS) 分布式拒绝服务.

Adversaries exploit weak networks to flood, map, or spoof devices. A physical data port with no port security lets an attacker plug in; an open port lets them install a rogue access point 非法接入点 that bypasses the firewall entirely. We rate network risk by impact and by how much skill the exploit needs.

To find weaknesses before an adversary does, organisations run an automated vulnerability scanner 自动漏洞扫描器: a tool that checks networks, devices, and applications against a database of known vulnerabilities, then produces a report listing each one found, how severe it is, and a recommended mitigation 缓解措施. Fixing the highest-severity items first is a core part of managing network risk.

Bahasa Indonesia
Serangan man-in-the-middle
DDoS: botnet membanjiri server

Jaringan menghubungkan perangkat agar dapat berbagi data—dan setiap koneksi adalah kemungkinan celah masuk. Anda harus mengetahui serangan jaringan klasik dan trik di baliknya.

  • ARP poisoning - protokol resolusi alamat (ARP) memasangkan alamat IP dengan alamat perangkat keras MAC. Penjahat mengirim pesan ARP palsu sehingga lalu lintas yang ditujukan ke target dialihkan ke penjahat. Ini adalah serangan on-path (juga disebut man-in-the-middle): penjahat diam-diam berada di antara dua pihak, membaca bahkan mengubah pesan mereka.
  • MAC flooding - membanjiri switch dengan alamat MAC palsu memaksanya masuk ke mode broadcast, sehingga penjahat dapat menangkap seluruh lalu lintas. Ini merupakan bentuk eavesdropping.
  • DNS poisoning - menanamkan record palsu pada server sistem nama domain (DNS) mengarahkan pengguna ke situs jahat untuk mencuri kredensial (pengumpulan kredensial).
  • Smurf attack - membanjiri jaringan dengan permintaan ICMP yang ditujukan ke alamat broadcast, sehingga setiap perangkat membalas korban. Ini adalah penolakan layanan (DoS); ketika banyak mesin menyerang sekaligus, menjadi penolakan layanan terdistribusi (DDoS).

Penjahat mengeksploitasi jaringan lemah untuk membanjiri, memetakan, atau menyamar sebagai perangkat. Port data fisik tanpa keamanan port memungkinkan penyerang untuk mencolokkan perangkat; port terbuka memungkinkan mereka memasang titik akses liar yang melompati firewall sepenuhnya. Kami menilai risiko jaringan berdasarkan dampaknya dan seberapa banyak keahlian yang dibutuhkan untuk mengeksploitasinya.

Untuk menemukan kelemahan sebelum pihak lawan, organisasi menjalankan pemindai kerentanan otomatis: alat yang memeriksa jaringan, perangkat, dan aplikasi terhadap database kerentanan yang diketahui, lalu menghasilkan laporan yang mencantumkan setiap temuan, tingkat keparahannya, serta mitigasi yang disarankan. Memperbaiki item dengan keparahan tertinggi terlebih dahulu merupakan bagian inti dari manajemen risiko jaringan.

Explore · ⁨Jelajahi⁩

Identify the network attack from its evidence · ⁨Identifikasi serangan jaringan dari buktinya⁩

Each network attack leaves a distinct trace: ARP poisoning = one IP with two MACs; MAC flooding = a surge of new MACs; DNS poisoning = misdirected web traffic; smurf/DoS = a flood that blocks legitimate traffic. · ⁨Setiap serangan jaringan meninggalkan jejak khas: penyakit ARP = satu IP dengan dua MAC; banjir MAC = lonjakan MAC baru; penyakit DNS = lalu lintas web tersesat; smurf/DoS = banjir yang memblokir lalu lintas sah.⁩

Vocabulary · ⁨Kosa kata⁩ Train · ⁨Latih⁩
English Bahasa Indonesia
ARP poisoning/ɑːp ˈpɔɪzənɪŋ/ ARP poisoning
address resolution protocol (ARP)/əˈdres ˌrezəˈluːʃn ˈprəʊtəkɒl/ protokol resolusi alamat (ARP)
MAC addresses/mæk əˈdresɪz/ alamat MAC
on-path attack/ɒn pæθ əˈtæk/ serangan on-path
MAC flooding/mæk ˈflʌdɪŋ/ MAC flooding
switch/swɪtʃ/ saklar
eavesdropping/ˈiːvzdrɒpɪŋ/ menyadap
DNS poisoning/ˌdiː en ˈes ˈpɔɪzənɪŋ/ DNS poisoning
domain name system (DNS)/dəˈmeɪn neɪm ˈsɪstəm/ sistem nama domain (DNS)
credential harvesting/krɪˈdenʃl ˈhɑːvɪstɪŋ/ pengumpulan kredensial
denial of service (DoS)/dɪˈnaɪəl ɒv ˈsɜːvɪs/ penolakan layanan (DoS)
distributed denial of service (DDoS)/ˈdɪstrɪbjuːtɪd dɪˈnaɪəl ɒv ˈsɜːvɪs/ penolakan layanan terdistribusi (DDoS)
rogue access point/rəʊɡ ˈækses pɔɪnt/ titik akses liar
automated vulnerability scanner/ˈɔːtəmeɪtɪd ˌvʌlnərəˈbɪlɪti ˈskænə/ pemindai kerentanan otomatis
mitigation/ˌmɪtɪˈɡeɪʃn/ mitigasi
firewall/ˈfaɪəwɔːl/ firewall
3.2

Protecting Networks: Managerial Controls and Wireless Security · ⁨Melindungi Jaringan: Kontrol Manajerial dan Keamanan Nirkabel⁩

Syllabus · ⁨Silabus⁩
English

Learning Objective 3.2.A: Identify managerial controls related to network security.

  • 3.2.A.1 A router security policy will set forth a minimum configuration standard for routers on an organization’s network and may include:
    • Banning local user accounts (All router logins must use an approved authentication server.)
    • Disabling unnecessary services (e.g., Telnet)
    • Requiring a firewall (An organization may opt for a firewall device separate from the router.)
  • 3.2.A.2 A switch security policy will set forth a minimum configuration standard for switches on an organization’s network and may include:
    • Banning local user accounts (All switch logins must use an approved authentication server.)
    • Requiring port security to be enabled.
    • Using MAC filtering
  • 3.2.A.3 A virtual private network (VPN) policy will detail the minimum security requirements for employees using a VPN to access an organization’s internal network, and it may include:
    • A list of roles within the organization that are allowed to use a VPN to access the organization’s internal network
    • Authentication requirements for employees using a VPN (e.g., public/private key system or MFA)
    • A prohibition against split tunneling (also called dual tunneling)
  • 3.2.A.4 A wireless security policy will establish the minimum security requirements for wireless networks within an organization and may include:
    • Requiring users to authenticate to the wireless network through an extensible authentication protocol (EAP) connected to an approved authentication server
    • Requiring all wireless traffic to be encrypted using AES encryption with a minimum key length
    • Disabling beacon frames on wireless access points

Learning Objective 3.2.B: Configure wireless network security features.

  • 3.2.B.1 Organizations can disable beacon frame broadcasting on wireless access points (WAPs) to make it harder for adversaries to find their wireless network and learn its basic properties.
  • 3.2.B.2 Organizations can control the broadcast direction and signal strength of a WAP so the signal does not extend beyond the physical space the access point is meant to cover.
  • 3.2.B.3 Organizations should enable strong wireless encryption protocols to ensure wireless frames are not readable by adversaries who might intercept them.
    • WEP, WPS, and the original WPA wireless encryption protocols have known vulnerabilities and are insecure.
    • WPA3 is currently the strongest wireless encryption algorithm.
  • 3.2.B.4 Organizations can enable MAC filtering to prevent unauthorized devices from accessing the network, and they can require users to authenticate when joining a network.
Bahasa Indonesia

Tujuan Pembelajaran 3.2.A: Mengidentifikasi kontrol manajerial terkait keamanan jaringan.

  • 3.2.A.1 Kebijakan keamanan router akan menetapkan standar konfigurasi minimum untuk router di jaringan organisasi dan mungkin mencakup:
    • Larangan akun pengguna lokal (Semua login router harus menggunakan server autentikasi yang disetujui.)
    • Nonaktifkan layanan yang tidak perlu (misalnya Telnet)
    • Memerlukan firewall (Suatu organisasi mungkin memilih perangkat firewall terpisah dari router.)
  • 3.2.A.2 Kebijakan keamanan switch akan menetapkan standar konfigurasi minimum untuk switch di jaringan organisasi dan mungkin mencakup:
    • Larangan akun pengguna lokal (Semua login switch harus menggunakan server autentikasi yang disetujui.)
    • Memerlukan keamanan port untuk diaktifkan.
    • Menggunakan filter MAC
  • 3.2.A.3 Kebijakan virtual private network (VPN) akan merinci persyaratan keamanan minimum untuk karyawan yang menggunakan VPN untuk mengakses jaringan internal organisasi, dan mungkin mencakup:
    • Daftar peran dalam organisasi yang diizinkan menggunakan VPN untuk mengakses jaringan internal organisasi
    • Persyaratan autentikasi untuk karyawan yang menggunakan VPN (misalnya, sistem kunci publik/privat atau MFA)
    • Larangan penggunaan split tunneling (juga disebut dual tunneling)
  • 3.2.A.4 Kebijakan keamanan nirkabel akan menetapkan persyaratan keamanan minimum untuk jaringan nirkabel di dalam organisasi dan mungkin mencakup:
    • Memerlukan pengguna untuk berotentikasi ke jaringan nirkabel melalui protokol autentikasi ekstensible (EAP) yang terhubung ke server autentikasi yang disetujui
    • Memerlukan semua lalu lintas nirkabel dienkripsi menggunakan enkripsi AES dengan panjang kunci minimum
    • Menonaktifkan bingkai beacon pada titik akses nirkabel

Tujuan Pembelajaran 3.2.B: Mengkonfigurasi fitur keamanan jaringan nirkabel.

  • 3.2.B.1 Organisasi dapat menonaktifkan penyiaran bingkai beacon pada titik akses nirkabel (WAP) agar lebih sulit bagi penyerang untuk menemukan jaringan nirkabel mereka dan mempelajari sifat dasarnya.
  • 3.2.B.2 Organisasi dapat mengontrol arah penyiaran dan kekuatan sinyal WAP agar sinyalnya tidak melampaui ruang fisik yang seharusnya diliputi oleh titik akses tersebut.
  • 3.2.B.3 Organisasi harus mengaktifkan protokol enkripsi nirkabel yang kuat untuk memastikan bingkai nirkabel tidak dapat dibaca oleh penyerang yang mungkin menyingkapnya.
    • Protokol enkripsi nirkabel WEP, WPS, dan WPA asli memiliki kerentanan yang diketahui dan tidak aman.
    • WPA3 saat ini adalah algoritma enkripsi nirkabel terkuat.
  • 3.2.B.4 Organisasi dapat mengaktifkan filter MAC untuk mencegah perangkat tidak berizin mengakses jaringan, dan mereka dapat mewajibkan pengguna untuk berotentikasi saat bergabung dengan jaringan.

Source: College Board AP Course and Exam Description · ⁨Sumber: Deskripsi Kursus dan Ujian College Board AP⁩

English

Good network security starts with written policies that set a minimum standard: a router security policy and switch security policy ban local accounts and require port security; a VPN policy sets authentication rules and forbids split tunneling 分离隧道; and a wireless security policy requires strong encryption and authenticated access.

For wireless networks specifically, organisations disable beacon frames so the network is harder to find, control signal strength so it does not leak outside the building, enable strong encryption - WPA3 Wi-Fi 保护接入第三代 is the current strongest, while old WEP and the original WPA are broken - and use MAC filtering to allow only known devices.

Bahasa Indonesia

Keamanan jaringan yang baik dimulai dengan kebijakan tertulis yang menetapkan standar minimum: kebijakan keamanan router dan kebijakan keamanan switch melarang akun lokal dan mewajibkan keamanan port; kebijakan VPN menetapkan aturan autentikasi dan melarang split tunneling; serta kebijakan keamanan nirkabel mewajibkan enkripsi kuat dan akses terautentikasi.

Khusus untuk jaringan nirkabel, organisasi menonaktifkan bingkai beacon agar jaringan lebih sulit ditemukan, mengontrol kekuatan sinyal agar tidak bocor keluar gedung, mengaktifkan enkripsi kuat—WPA3 Wi-Fi saat ini adalah yang terkuat, sementara WEP tua dan WPA asli sudah tidak aman—dan menggunakan penyaringan MAC untuk hanya mengizinkan perangkat yang diketahui.

Vocabulary · ⁨Kosa kata⁩ Train · ⁨Latih⁩
English Bahasa Indonesia
split tunneling/splɪt ˈtʌnəlɪŋ/ split tunneling
WPA3/ˌdʌbljuː piː eɪ ˈθriː/ WPA3
Network segmentation/ˈnetwɜːk ˌseɡmənˈteɪʃn/ Segmentasi jaringan
3.3

Protecting Networks: Segmentation · ⁨Melindungi Jaringan: Segmentasi⁩

Syllabus · ⁨Silabus⁩
English

Learning Objective 3.3.A: Identify techniques for segmenting a network.

  • 3.3.A.1 Firewall zones and rules can be used to create a screened subnet (also known as a demilitarized zone, or DMZ)—a network segment that sits between public, external networks like the internet and internal, private networks. A screened subnet is typically a lower security zone than the internal, private networks, and it typically holds an organization’s publicly facing resources, separating them from the internal network.
  • 3.3.A.2 Subnetting can be used to create different subnets based on IP addressing. If a device is compromised by an adversary, subnets can contain a security breach to reduce the number of exposed devices.
  • 3.3.A.3 Switches can be used to create VLANs, which logically separate devices physically connected to central switches.

Learning Objective 3.3.B: Explain why network segmentation can increase network security.

  • 3.3.B.1 Network segmentation refers to the process of dividing a network into smaller, isolated segments or subnetworks (subnets).
  • 3.3.B.2 Dividing a network into smaller subnets isolates network traffic, which can prevent attacks on one subnet from impacting devices on other subnets.
  • 3.3.B.3 Network segmentation can allow for different security policies and controls to be applied to different segments of the network, allowing for higher security zones and lower security zones.
  • 3.3.B.4 Port security on a switch can prevent MAC flooding by limiting the number of addresses assignable to any single switch port.
Bahasa Indonesia

Tujuan Pembelajaran 3.3.A: Mengidentifikasi teknik untuk melakukan segmentasi jaringan.

  • 3.3.A.1 Zona firewall dan aturan dapat digunakan untuk membuat subnet yang disaring (juga dikenal sebagai zone tanpa senjata, atau DMZ)—sebuah segmen jaringan yang berada di antara jaringan publik eksternal seperti internet dan jaringan internal pribadi. Subnet yang disaring biasanya merupakan zona keamanan yang lebih rendah daripada jaringan internal pribadi, dan biasanya menampung sumber daya organisasi yang berhadapan dengan publik, memisahkannya dari jaringan internal.
  • 3.3.A.2 Subnetting dapat digunakan untuk membuat subnet berbeda berdasarkan pengalamatan IP. Jika perangkat diretas oleh penjahat siber, subnet dapat membatasi pelanggaran keamanan agar mengurangi jumlah perangkat yang terekspos.
  • 3.3.A.3 Switch dapat digunakan untuk membuat VLAN, yang secara logis memisahkan perangkat yang terhubung secara fisik ke switch pusat.

Tujuan Pembelajaran 3.3.B: Jelaskan mengapa segmentasi jaringan dapat meningkatkan keamanan jaringan.

  • 3.3.B.1 Segmentasi jaringan merujuk pada proses pembagian jaringan menjadi segmen atau subnetwork (subnet) yang lebih kecil dan terisolasi.
  • 3.3.B.2 Membagi jaringan menjadi subnet yang lebih kecil mengisolasi lalu lintas jaringan, yang dapat mencegah serangan pada satu subnet berdampak pada perangkat di subnet lain.
  • 3.3.B.3 Segmentasi jaringan memungkinkan penerapan kebijakan dan kontrol keamanan yang berbeda pada bagian jaringan yang berbeda, sehingga memungkinkan terbentuknya zona keamanan tinggi dan zona keamanan rendah.
  • 3.3.B.4 Keamanan port pada switch dapat mencegah pembanjiran MAC dengan membatasi jumlah alamat yang dapat dialokasikan ke setiap port switch tunggal.

Source: College Board AP Course and Exam Description · ⁨Sumber: Deskripsi Kursus dan Ujian College Board AP⁩

English

Network segmentation 网络分段 divides one network into smaller, isolated pieces (subnets 子网). If one subnet is breached, the damage is contained and cannot spread.

A key pattern is the screened subnet 屏蔽子网 (also called a DMZ 隔离区). It sits between the public internet and the private internal network, holding an organisation's public-facing servers in a lower-security zone - separated from the sensitive internal systems.

Segments can also be built with subnetting (by IP address) or VLANs 虚拟局域网 (logically separating devices on the same switch). Each segment can then get its own security policy - higher-security and lower-security zones.

Bahasa Indonesia

Segmentasi jaringan membagi satu jaringan menjadi bagian-bagian kecil yang terisolasi (subnet). Jika satu subnet diretas, kerusakan akan terkandung dan tidak dapat menyebar.

Pola kunci adalah subnet terskrining (juga disebut DMZ). Subnet ini berada di antara internet publik dan jaringan internal pribadi, menyimpan server berorientasi publik organisasi di zona keamanan rendah - terpisah dari sistem internal yang sensitif.

Subnet terskrining (DMZ) menempatkan server publik di antara dua firewall, menjauh dari jaringan pribadi
Subnet terskrining (DMZ) menempatkan server publik di antara dua firewall, menjauh dari jaringan pribadi

Segment juga dapat dibuat dengan subnetsing (berdasarkan alamat IP) atau VLAN (memisahkan perangkat secara logis pada switch yang sama). Setiap segmen kemudian dapat memiliki kebijakan keamanannya sendiri - zona keamanan tinggi dan zona keamanan rendah.

Rak server: segmentasi jaringan mengisolasi sistem sehingga satu penembakan tidak membuka semuanya
Rak server: segmentasi jaringan mengisolasi sistem sehingga satu penembakan tidak membuka semuanya
Vocabulary · ⁨Kosa kata⁩ Train · ⁨Latih⁩
English Bahasa Indonesia
subnets/ˈsʌbnets/ subnets
screened subnet/skriːnd ˈsʌbnet/ subnet tersaring
DMZ/ˌdiː em ˈzed/ DMZ
VLANs/ˈviːlænz/ VLANs
3.4

Protecting Networks: Firewalls · ⁨Melindungi Jaringan: Firewall⁩

Syllabus · ⁨Silabus⁩
English

Learning Objective 3.4.A: Identify types of network-based firewalls.

  • 3.4.A.1 A firewall is used to allow or deny network traffic in or out of a network. The firewall itself is software that can be hosted on a standalone device or integrated into another network device, such as a router.
  • 3.4.A.2 A stateless firewall filters traffic based on information in packet headers, such as IP addresses, ports, and protocols.
  • 3.4.A.3 A stateful firewall (also known as dynamic packet filtering) tracks the state of network connections passing through the firewall and can filter according to connection-related rules in addition to the filtering done by a stateless firewall. This allows for more control over content allowed in and out of a network.
  • 3.4.A.4 A next-generation firewall (NGFW) has both the capabilities of typical stateless and stateful firewalls and additional advanced features, such as intrusion prevention, deep packet inspection, and filtering by application type.

Learning Objective 3.4.B: Explain how a firewall uses an access control list to allow or deny traffic entering or leaving a network.

  • 3.4.B.1 Network administrators create a set of rules, called an access control list (ACL), that a firewall uses to permit or deny inbound and outbound network traffic.
  • 3.4.B.2 ACL rules are checked in order and the first rule that matches the criteria will be executed for the specified data.
  • 3.4.B.3 A typical ACL will specify the direction of traffic (inbound or outbound), the criterion to filter by (IP addresses, logical port, service, or application), and the action to take (permit or deny).

Learning Objective 3.4.C: Determine the effective placement of firewalls in a network.

  • 3.4.C.1 Each segment of a network should have a firewall to control the flow of data in and out of that segment.
  • 3.4.C.2 Network segments may have different security needs based on the data and services within them. The level of security for each firewall can be set independently.
  • 3.4.C.3 Each point of data ingress and egress between the internal network and the public internet should have a firewall.

Learning Objective 3.4.D: Configure a firewall to manage the flow of network traffic.

  • 3.4.D.1 The requirements for a firewall will specify what type of traffic from which sources or to which destinations should be allowed or denied.
  • 3.4.D.2 Specific rules for a firewall can allow or deny inbound or outbound traffic based on source or destination port or IP address, service, protocol, or application.
    • Illustrative examples for 3.4.D.2:
      • Allow inbound TCP port 22 from ALL; (this rule will allow all inbound TCP traffic with destination port 22, which is the designated port for the SSH protocol)
      • Deny inbound TCP port 80 from 192.168.1.0/24; (this rule will deny inbound TCP traffic with destination port 80 from IP addresses in the 192.168.1.0-192.168.1.255 range)
  • 3.4.D.3 Rules are implemented in order, and changing the order of a set of rules can change which traffic is allowed or denied. Consideration must be given to the precedence of filtering priorities when establishing the order of rules.
    • Illustrative examples for 3.4.D.3:
      • This set of rules would allow SSH traffic and deny other inbound TCP traffic
      • Rule 1: ALLOW inbound TCP port 22 from ALL;
      • Rule 2: DENY inbound TCP ALL from ALL;
      • Reversing the order of those rules would deny all inbound TCP traffic including SSH traffic.
Bahasa Indonesia

Tujuan Pembelajaran 3.4.A: Identifikasi jenis-jenis firewall berbasis jaringan.

  • 3.4.A.1 Firewall digunakan untuk mengizinkan atau menolak lalu lintas jaringan masuk atau keluar dari sebuah jaringan. Firewall itu sendiri adalah perangkat lunak yang dapat di-hosting pada perangkat mandiri atau terintegrasi ke dalam perangkat jaringan lain, seperti router.
  • 3.4.A.2 Firewall tanpa keadaan (stateless) memfilter lalu lintas berdasarkan informasi dalam header paket, seperti alamat IP, port, dan protokol.
  • 3.4.A.3 Firewall dengan keadaan (stateful) (juga dikenal sebagai penyaringan paket dinamis) melacak keadaan koneksi jaringan yang melewati firewall dan dapat memfilter sesuai dengan aturan terkait koneksi selain penyaringan yang dilakukan oleh firewall tanpa keadaan. Hal ini memungkinkan kontrol yang lebih besar atas konten yang diizinkan masuk dan keluar dari jaringan.
  • 3.4.A.4 Firewall generasi berikutnya (NGFW) memiliki kemampuan firewall stateless dan stateful yang umum serta fitur lanjutan tambahan, seperti pencegahan intrusi, inspeksi paket mendalam, dan penyaringan berdasarkan jenis aplikasi.

Tujuan Pembelajaran 3.4.B: Jelaskan bagaimana firewall menggunakan daftar kontrol akses untuk mengizinkan atau menolak lalu lintas yang masuk atau keluar dari jaringan.

  • 3.4.B.1 Administrator jaringan membuat serangkaian aturan, yang disebut daftar kontrol akses (ACL), yang digunakan oleh firewall untuk mengizinkan atau menolak lalu lintas jaringan masuk dan keluar.
  • 3.4.B.2 Aturan ACL diperiksa secara berurutan dan aturan pertama yang sesuai dengan kriteria akan dieksekusi untuk data tertentu.
  • 3.4.B.3 ACL típik akan menentukan arah lalu lintas (masuk atau keluar), kriteria untuk difilter (alamat IP, port logis, layanan, atau aplikasi), dan tindakan yang diambil (mengizinkan atau menolak).

Tujuan Pembelajaran 3.4.C: Tentukkan penempatan efektif firewall dalam jaringan.

  • 3.4.C.1 Setiap segmen jaringan harus memiliki firewall untuk mengatur aliran data masuk dan keluar dari segmen tersebut.
  • 3.4.C.2 Segmen jaringan mungkin memiliki kebutuhan keamanan yang berbeda berdasarkan data dan layanan di dalamnya. Tingkat keamanan untuk setiap firewall dapat diatur secara independen.
  • 3.4.C.3 Setiap titik ingress dan egress data antara jaringan internal dan internet publik harus memiliki firewall.

Tujuan Pembelajaran 3.4.D: Konfigurasi firewall untuk mengelola aliran lalu lintas jaringan.

  • 3.4.D.1 Kebutuhan firewall akan menentukan jenis lalu lintas dari sumber mana atau ke tujuan mana yang harus diizinkan atau ditolak.
  • 3.4.D.2 Aturan khusus untuk firewall dapat mengizinkan atau menolak lalu lintas masuk atau keluar berdasarkan port sumber atau tujuan, alamat IP, layanan, protokol, atau aplikasi.
    • Contoh ilustratif untuk 3.4.D.2:
      • Izinkan TCP port 22 masuk dari SEMUA; (aturan ini akan mengizinkan semua lalu lintas TCP masuk dengan port tujuan 22, yang merupakan port yang ditentukan untuk protokol SSH)
      • Tolak TCP port 80 masuk dari 192.168.1.0/24; (aturan ini akan menolak lalu lintas TCP masuk dengan port tujuan 80 dari alamat IP dalam rentang 192.168.1.0-192.168.1.255)
  • 3.4.D.3 Aturan diterapkan secara berurutan, dan mengubah urutan sekumpulan aturan dapat mengubah lalu lintas mana yang diizinkan atau ditolak. Pertimbangan harus diberikan kepada prioritas penyaringan saat menetapkan urutan aturan.
    • Contoh ilustratif untuk 3.4.D.3:
      • Serangkaian aturan ini akan mengizinkan lalu lintas SSH dan menolak lalu lintas TCP masuk lainnya
      • Aturan 1: IZINKAN TCP port 22 masuk dari SEMUA;
      • Aturan 2: TOLAK TCP masuk SEMUA dari SEMUA;
      • Membalik urutan aturan tersebut akan menolak semua lalu lintas TCP masuk termasuk lalu lintas SSH.

Source: College Board AP Course and Exam Description · ⁨Sumber: Deskripsi Kursus dan Ujian College Board AP⁩

English
How a firewall decides

A firewall 防火墙 allows or denies traffic entering or leaving a network. There are several kinds:

  • Stateless 无状态 - filters on packet headers alone (IP, port, protocol).
  • Stateful 有状态 - also tracks the state of each connection for finer control.
  • Next-generation (NGFW) - adds advanced features like intrusion prevention and deep packet inspection.

A firewall follows an access control list (ACL) 访问控制列表 - an ordered set of rules. Rules are checked in order, and the first match wins, so the order of rules changes which traffic gets through. Each rule specifies a direction, a thing to filter by (IP, port, service), and an action (permit or deny).

Worked example. A firewall has Rule 3: DENY TCP 443 from 192.168.*, and lower down Rule 7: ALLOW TCP 443 from ALL. A user at 192.168.45.37 cannot reach port 443 - even though Rule 7 would allow them - because Rule 3 matches first, and the first match wins. The fix is to move the ALLOW rule above the DENY. This is why rule order, not just rule content, decides what traffic gets through.

Firewalls belong at every point where data crosses between zones - at each network segment and at every gateway to the public internet.

Bahasa Indonesia

*Bagaimana cara firewall memutuskan

Firewall mengizinkan atau menolak lalu lintas yang masuk atau keluar dari jaringan. Ada beberapa jenis:

  • Tanpa status (Stateless) - memfilter berdasarkan header paket saja (IP, port, protokol).
  • Dengan status (Stateful) - juga melacak status setiap koneksi untuk kontrol yang lebih halus.
  • Generasi berikutnya (NGFW) - menambahkan fitur lanjutan seperti pencegahan intrusi dan inspeksi paket mendalam.

Firewall mengikuti daftar kontrol akses (ACL) - serangkaian aturan yang terurut. Aturan dicek secara berurutan, dan pertama kali cocok menang, jadi urutan aturan mengubah lalu lintas mana yang bisa lewat. Setiap aturan menentukan arah, hal yang difilter (IP, port, layanan), dan tindakan (izinkan atau tolak).

Firewall memeriksa ACL-nya dari atas ke bawah; aturan pertama yang cocok yang memutuskan *Firewall memeriksa ACL-nya dari atas ke bawah; aturan pertama yang cocok yang memutuskan

Contoh kerja. Sebuah firewall memiliki Aturan 3: DENY TCP 443 from 192.168.*, dan di bawahnya Aturan 7: ALLOW TCP 443 from ALL. Pengguna di 192.168.45.37 tidak dapat mengakses port 443 - meskipun Aturan 7 akan mengizinkan mereka - karena Aturan 3 cocok lebih dulu, dan pertama kali cocok menang. Solusinya adalah memindahkan aturan ALLOW di atas DENY. Inilah mengapa urutan aturan, bukan hanya isi aturan, yang menentukan lalu lintas mana yang bisa lewat.

Firewall harus berada di setiap titik di mana data menyeberang antar zona - di setiap segmen jaringan dan di setiap gerbang menuju internet publik.

Sakelar jaringan yang dipasang pada rak dengan banyak kabel ethernet *Perangkat jaringan nyata: firewall adalah perangkat (atau perangkat lunak) yang berada di tempat kabel-kabel ini bertemu dengan dunia luar

Vocabulary · ⁨Kosa kata⁩ Train · ⁨Latih⁩
English Bahasa Indonesia
Stateless/ˈsteɪtləs/ Tanpa keadaan
Stateful/ˈsteɪtfl/ Berkeseadaan
access control list (ACL)/ˈækses kənˈtrəʊl lɪst/ daftar kontrol akses (ACL)
log files/lɒɡ faɪlz/ file log
network intrusion detection system (NIDS)/ˈnetwɜːk ɪnˈtruːʒn dɪˈtekʃn ˈsɪstəm/ sistem deteksi intrusi jaringan (NIDS)
network intrusion prevention system (NIPS)/ˈnetwɜːk ɪnˈtruːʒn prɪˈvenʃn ˈsɪstəm/ sistem pencegahan intrusi jaringan (NIPS)
security information and event management (SIEM)/sɪˈkjʊərɪti ˌɪnfəˈmeɪʃn ænd ɪˈvent ˈmænɪdʒmənt/ manajemen informasi dan peristiwa keamanan (SIEM)
Signature-based/ˈsɪɡnɪtʃə beɪst/ Berdasarkan tanda tangan
Anomaly-based/əˈnɒməli beɪst/ Berdasarkan anomali
3.5

Detecting Network Attacks · ⁨Mendeteksi Serangan Jaringan⁩

Syllabus · ⁨Silabus⁩
English

Learning Objective 3.5.A: Identify types of automated security tools used to detect network attacks.

  • 3.5.A.1 Automated detection tools analyze data collected from an organization’s network and devices, such as switches and routers, servers, firewalls, and user computers. These data are often collected in a log file.
  • 3.5.A.2 A network intrusion detection system (NIDS) is an automated tool that analyzes data to determine if malicious activity is taking place on a network. When an attack is detected, it generates an alert.
  • 3.5.A.3 A network intrusion prevention system (NIPS) is an automated tool that, like an IDS, analyzes data to determine if malicious activity is taking place on a network. A NIPS can also mitigate or halt an attack by closing ports, blocking specific IP or MAC addresses, or rejecting specific protocols.
  • 3.5.A.4 A security information and event management (SIEM) system collects and analyzes data from multiple sources (including firewalls, NIDS/NIPS, device logs, and application logs) to detect patterns that may indicate a cyberattack and raises an alert if a potential attack is detected. Security analysts investigate the alert to determine whether it represents a true threat and follow standard operating procedures to resolve or escalate the alert.

Learning Objective 3.5.B: Explain how organizations can leverage artificial intelligence (AI) to enhance threat detection and response.

  • 3.5.B.1 Computers log every action that users take. Firewalls, IDS, IPS, and other network sensors log all the traffic passing through various points in a network. A medium-sized organization’s network is logging millions (or even tens of millions) of data points per day. Even a large team of humans is incapable of analyzing so much data.
  • 3.5.B.2 Threat detection teams are creating AI algorithms to analyze large amounts of data and classify the data patterns as malicious or normal.
  • 3.5.B.3 AI models for threat detection are based on probabilistic calculations; they report a percentage to indicate the likelihood that something is malicious.
  • 3.5.B.4 Organizations determine their own thresholds for what percentage of likelihood of a threat results in an alert. If the threshold is set too high, real attacks may go undetected; if the threshold is too low, the security team will be overwhelmed with false alerts.

Learning Objective 3.5.C: Determine a network detection method.

  • 3.5.C.1 Volume of network traffic is a criterion for determining a detection method. Signature-based detection is more efficient for networks with high traffic volume. Signature-based detection compares detection data to a database of known indicators of compromise (IoCs), called signatures. Signature databases must be updated with IoCs for the latest attacks. Signature-based detection runs more quickly than anomaly-based detection.
  • 3.5.C.2 Consistency of network traffic patterns is a criterion for determining a detection method. Anomaly-based detection is most effective on networks with consistent traffic patterns. Anomaly-based detection compares detection data to a baseline of recorded activity. Baselines must be recorded on uncompromised systems to establish expected data types and volumes. Anomaly-based detection triggers an alert or action when data types or volumes outside of a specified tolerance range are recorded. Anomaly-based detection relies on consistent patterns in network traffic to detect anomalous traffic patterns.
  • 3.5.C.3 Degree of sensitivity or criticality of a network is a criterion for determining a detection method. Networks with more sensitive or critical data or services will likely consider a hybrid approach. Hybrid detection combines signature-based and anomaly-based detection. Hybrid detection is more expensive than using either signature- or anomaly-based detection alone, and hybrid-detection models generate more alerts.
  • 3.5.C.4 Likelihood of novel attacks on a network is a criterion for determining a detection method. Signature-based detection cannot detect a new attack. When an organization suspects that adversaries are likely to attempt a new attack on a network, anomaly-based detection is the preferred method when the cost of hybrid detection is prohibitively high.

Learning Objective 3.5.D: Evaluate the impact of a network detection method.

  • 3.5.D.1 Speed of detection is a factor in evaluating the impact of a network detection method. Faster detection enables faster response. Signature-based detection methods are faster than anomaly-based detection methods, especially on networks with high traffic volume.
  • 3.5.D.2 Cost is a factor in evaluating the impact of a network detection method. Detection tools and ongoing costs need to be within a budget. Anomaly-based detection systems require more expensive hardware to operate than signature based. Hybrid detection is the most expensive option because it combines both anomaly- and signature-based methods.
  • 3.5.D.3 False positive rate is a factor in evaluating the impact of a network detection method. Signature-based detection has almost no false positives. Anomaly-based or hybrid detection will have higher false positive rates. Impacts of high false positive rates include:
    • Time and resources are put toward investigating alerts for nonmalicious activity.
    • Alert fatigue is a condition that occurs when responders get accustomed to false positives and take alerts less seriously because they assume alerts are false positives before investigating them.
  • 3.5.D.4 False negative rate is a factor in evaluating the impact of a network detection method. A false negative occurs when an adversary can bypass a detection system. Signature-based detection systems are easier to bypass than anomaly-based or hybrid systems. False negatives can result in adversaries causing loss, harm, disruption, or destruction to data and systems.

Learning Objective 3.5.E: Apply detection techniques to identify indicators of network attacks by analyzing log files.

  • 3.5.E.1 Evil-twin attacks can be detected by regularly scanning for service set identifiers (SSIDs) that look suspicious or similar to local legitimate SSIDs. Signal triangulation can be used to locate and disable an access point broadcasting an evil-twin network.
  • 3.5.E.2 Jamming attacks can be detected by recognizing that no wireless devices in a specific physical space are able to connect to a wireless network and by scanning for electromagnetic (EM) noise in the wireless range.
  • 3.5.E.3 ARP poisoning attacks can be detected by monitoring network traffic for unusual ARP messages (particularly duplicate MAC address ARP packets) and checking the ARP table on the default gateway.
  • 3.5.E.4 MAC flooding attacks can be detected by monitoring network traffic for an unexpected surge of Ethernet frames with different MAC addresses and checking the MAC address table on a switch.
  • 3.5.E.5 DNS poisoning attacks are difficult to detect. However, if an organization’s website experiences an abrupt and otherwise inexplicable drop in traffic, DNS records should be examined as a potential cause.
  • 3.5.E.6 Smurf attacks can be detected by watching network traffic for a sudden increase in ICMP requests sent to the network’s broadcast address.
  • 3.5.E.7 Network-based IoCs are discovered when analyzing network traffic, often in the form of packet capture files. Indicators can be found in source and destination IP addresses, ports, and protocols. These can include:
    • Connections to known malicious IP addresses
    • Unauthorized network scans
    • Unusual spikes or slow downs in network traffic
    • Mismatched port-application traffic
Bahasa Indonesia

Tujuan Pembelajaran 3.5.A: Identifikasi jenis alat keamanan otomatis yang digunakan untuk mendeteksi serangan jaringan.

  • 3.5.A.1 Alat deteksi otomatis menganalisis data yang dikumpulkan dari jaringan dan perangkat organisasi, seperti switch dan router, server, firewall, dan komputer pengguna. Data ini sering kali dikumpulkan dalam file log.
  • 3.5.A.2 Sistem deteksi intrusi jaringan (NIDS) adalah alat otomatis yang menganalisis data untuk menentukan apakah aktivitas jahat sedang terjadi di jaringan. Ketika serangan terdeteksi, sistem akan menghasilkan peringatan.
  • 3.5.A.3 Sistem pencegahan intrusi jaringan (NIPS) adalah alat otomatis yang, seperti IDS, menganalisis data untuk menentukan apakah aktivitas berbahaya sedang terjadi di sebuah jaringan. NIPS juga dapat memitigasi atau menghentikan serangan dengan menutup port, memblokir alamat IP atau MAC tertentu, atau menolak protokol spesifik.
  • 3.5.A.4 Sistem manajemen informasi dan peristiwa keamanan (SIEM) mengumpulkan dan menganalisis data dari berbagai sumber (termasuk firewall, NIDS/NIPS, log perangkat, dan log aplikasi) untuk mendeteksi pola yang mungkin mengindikasikan serangan siber dan memberikan peringatan jika potensi serangan terdeteksi. Analis keamanan menyelidiki peringatan tersebut untuk menentukan apakah itu merupakan ancaman nyata dan mengikuti prosedur operasi standar untuk menyelesaikan atau menaikkan tingkat prioritas peringatan.

Tujuan Pembelajaran 3.5.B: Jelaskan bagaimana organisasi dapat memanfaatkan kecerdasan buatan (AI) untuk meningkatkan pendeteksian dan respons terhadap ancaman.

  • 3.5.B.1 Komputer mencatat setiap tindakan yang dilakukan pengguna. Firewall, IDS, IPS, dan sensor jaringan lainnya mencatat seluruh lalu lintas yang melewati berbagai titik dalam jaringan. Jaringan organisasi berukuran sedang mencatat jutaan (atau bahkan puluhan juta) poin data per hari. Bahkan tim manusia yang besar pun tidak mampu menganalisis jumlah data如此之多。
  • 3.5.B.2 Tim pendeteksian ancaman membuat algoritma AI untuk menganalisis sejumlah besar data dan mengklasifikasikan pola data sebagai berbahaya atau normal.
  • 3.5.B.3 Model AI untuk pendeteksian ancaman didasarkan pada perhitungan probabilitas; mereka melaporkan persentase untuk menunjukkan kemungkinan bahwa sesuatu bersifat berbahaya.
  • 3.5.B.4 Organisasi menetapkan ambang batas sendiri untuk persentase kemungkinan ancaman yang akan menghasilkan peringatan. Jika ambang batas ditetapkan terlalu tinggi, serangan nyata mungkin tidak terdeteksi; jika ambang batas terlalu rendah, tim keamanan akan kewalahan dengan peringatan palsu.

Tujuan Pembelajaran 3.5.C: Tentukan metode deteksi jaringan.

  • 3.5.C.1 Volume lalu lintas jaringan adalah kriteria untuk menentukan metode deteksi. Deteksi berbasis tanda lebih efisien untuk jaringan dengan volume lalu lintas tinggi. Deteksi berbasis tanda membandingkan data deteksi dengan basis data indikator kompromi yang diketahui (IoCs), yang disebut tanda. Basis data tanda harus diperbarui dengan IoCs untuk serangan terbaru. Deteksi berbasis tanda berjalan lebih cepat daripada deteksi berbasis anomali.
  • 3.5.C.2 Konsistensi pola lalu lintas jaringan adalah kriteria untuk menentukan metode deteksi. Deteksi berbasis anomali paling efektif pada jaringan dengan pola lalu lintas yang konsisten. Deteksi berbasis anomali membandingkan data deteksi dengan baseline aktivitas yang tercatat. Baseline harus dicatat pada sistem yang tidak terjamah untuk menetapkan jenis dan volume data yang diharapkan. Deteksi berbasis anomali memicu peringatan atau tindakan ketika jenis atau volume data di luar rentang toleransi tertentu dicatat. Deteksi berbasis anomali mengandalkan pola yang konsisten dalam lalu lintas jaringan untuk mendeteksi pola lalu lintas yang tidak biasa.
  • 3.5.C.3 Tingkat sensitivitas atau tingkat kritis jaringan adalah kriteria untuk menentukan metode deteksi. Jaringan dengan data atau layanan yang lebih sensitif atau kritis kemungkinan akan mempertimbangkan pendekatan hibrida. Deteksi hibrida menggabungkan deteksi berbasis tanda dan berbasis anomali. Deteksi hibrida lebih mahal daripada menggunakan deteksi berbasis tanda atau berbasis anomali saja, dan model deteksi hibrida menghasilkan lebih banyak peringatan.
  • 3.5.C.4 Kemungkinan serangan baru pada jaringan adalah kriteria untuk menentukan metode deteksi. Deteksi berbasis tanda tidak dapat mendeteksi serangan baru. Ketika organisasi curiga bahwa penjahat siber kemungkinan akan mencoba serangan baru pada jaringan, deteksi berbasis anomali menjadi metode pilihan jika biaya deteksi hibrida sangat mahal.

Tujuan Pembelajaran 3.5.D: Evaluasi dampak dari metode deteksi jaringan.

  • 3.5.D.1 Kecepatan deteksi adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Deteksi yang lebih cepat memungkinkan respons yang lebih cepat. Metode deteksi berbasis tanda lebih cepat daripada metode deteksi berbasis anomali, terutama pada jaringan dengan volume lalu lintas tinggi.
  • 3.5.D.2 Biaya adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Alat deteksi dan biaya berkelanjutan harus sesuai dengan anggaran. Sistem deteksi berbasis anomali memerlukan perangkat keras yang lebih mahal untuk beroperasi dibandingkan berbasis tanda. Deteksi hibrida adalah opsi paling mahal karena menggabungkan kedua metode berbasis anomali dan berbasis tanda.
  • 3.5.D.3 Tingkat positif palsu adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Deteksi berbasis tanda memiliki hampir nol positif palsu. Deteksi berbasis anomali atau hibrida akan memiliki tingkat positif palsu yang lebih tinggi. Dampak dari tingkat positif palsu yang tinggi meliputi:
    • Waktu dan sumber daya dihabiskan untuk menyelidiki peringatan atas aktivitas yang bukan berbahaya.
    • Kelelahan peringatan adalah kondisi yang terjadi ketika penangan mendapat terbiasa dengan positif palsu dan menganggap peringatan kurang serius karena mereka berasumsi peringatan adalah positif palsu sebelum menyelidikinya.
  • 3.5.D.4 Tingkat negatif palsu adalah faktor dalam mengevaluasi dampak dari metode deteksi jaringan. Negatif palsu terjadi ketika penjahat siber dapat melewati sistem deteksi. Sistem deteksi berbasis tanda lebih mudah dilewati daripada sistem berbasis anomali atau hibrida. Negatif palsu dapat menyebabkan penjahat siber menimbulkan kerugian, kerusakan, gangguan, atau kehancuran pada data dan sistem.

Tujuan Pembelajaran 3.5.E: Terapkan teknik deteksi untuk mengidentifikasi indikator serangan jaringan dengan menganalisis file log.

  • 3.5.E.1 Serangan Evil-twin dapat dideteksi dengan melakukan pemindaian secara berkala terhadap pengenal layanan (SSIDs) yang terlihat mencurigakan atau mirip dengan SSIDs lokal yang sah. Triangulasi sinyal dapat digunakan untuk melokalisasi dan menonaktifkan titik akses yang memancarkan jaringan evil-twin.
  • 3.5.E.2 Serangan Jamming dapat dideteksi dengan mengenali bahwa tidak ada perangkat nirkabel dalam ruang fisik tertentu yang mampu terhubung ke jaringan nirkabel dan dengan melakukan pemindaian terhadap kebisingan elektromagnetik (EM) pada rentang nirkabel.
  • 3.5.E.3 Serangan ARP poisoning dapat dideteksi dengan memantau lalu lintas jaringan untuk pesan ARP yang tidak biasa (terutama paket ARP dengan alamat MAC ganda) dan memeriksa tabel ARP pada gerbang default.
  • 3.5.E.4 Serangan MAC flooding dapat dideteksi dengan memantau lalu lintas jaringan untuk lonjakan frame Ethernet dengan alamat MAC yang tidak terduga dan memeriksa tabel alamat MAC pada switch.
  • 3.5.E.5 Serangan DNS poisoning sulit dideteksi. Namun, jika situs web organisasi mengalami penurunan lalu lintas secara tiba-tiba dan tak terjelaskan, catatan DNS harus diperiksa sebagai potensi penyebabnya.
  • 3.5.E.6 Serangan Smurf dapat dideteksi dengan mengawasi lalu lintas jaringan untuk peningkatan mendadak permintaan ICMP yang dikirim ke alamat broadcast jaringan.
  • 3.5.E.7 IoC berbasis jaringan ditemukan saat menganalisis lalu lintas jaringan, sering kali dalam bentuk file tangkapan paket. Indikator dapat ditemukan pada alamat IP sumber dan tujuan, port, dan protokol. Hal ini dapat mencakup:
    • Koneksi ke alamat IP jahat yang diketahui
    • Pemindaian jaringan yang tidak sah
    • Lonjakan atau penurunan lalu lintas jaringan yang tidak biasa
    • Ketidakcocokan lalu lintas port-aplikasi

Source: College Board AP Course and Exam Description · ⁨Sumber: Deskripsi Kursus dan Ujian College Board AP⁩

English

When prevention fails, detection takes over. Automated tools read the log files 日志文件 that record network activity:

  • a network intrusion detection system (NIDS) 网络入侵检测系统 analyses traffic and raises an alert, but does not block;
  • a network intrusion prevention system (NIPS) 网络入侵防御系统 can also stop an attack by closing ports or blocking addresses;
  • a security information and event management (SIEM) 安全信息与事件管理 system gathers data from many sources to spot patterns.

There are two detection methods. Signature-based 基于特征 detection compares traffic to a database of known attack signatures - fast and low on false alarms, but blind to brand-new attacks. Anomaly-based 基于异常 detection compares traffic to a normal baseline 基线 and flags anything unusual - it can catch novel attacks but needs more resources and raises more false alarms. A hybrid approach combines both.

Examining captured traffic (packet-capture files), analysts hunt for network-based indicators of compromise 网络入侵指标 in the source and destination IP addresses, ports, and protocols. Four common ones: connections to known-malicious IP addresses, unauthorized network scans (an outsider probing your ports), unusual spikes or slowdowns in traffic, and mismatched port-application traffic (for example, non-web traffic flowing over port 80). These complete the host-, file-, and behaviour-based indicators a single device logs.

AI, thresholds, and alert fatigue

A medium network logs millions of events a day - far more than any team can read - so organisations train AI models to sort likely-malicious patterns from normal ones. These models are probabilistic 概率的: rather than a yes/no, each event gets a percentage likelihood of being malicious.

The organisation then sets a threshold 阈值 - the likelihood at which an alert fires - and that choice is a genuine trade-off:

  • set the threshold too high and real attacks slip through undetected;
  • set it too low and the team is overwhelmed with false alerts.

Too many false alerts cause alert fatigue 警报疲劳: responders get so used to false positives that they start assuming an alert is false before investigating it - so a real attack, when it finally comes, is waved away. This is exactly why a low false-positive rate matters: signature-based detection has almost none, while anomaly-based and hybrid detection trade a higher false-positive rate for the ability to catch novel attacks.

Bahasa Indonesia

Ketika pencegahan gagal, deteksi mengambil alih. Alat otomatis membaca file log yang mencatat aktivitas jaringan:

  • sistem deteksi intrusi jaringan (NIDS) menganalisis lalu lintas dan memberikan peringatan, tetapi tidak memblokir;
  • sistem pencegahan intrusi jaringan (NIPS) juga dapat menghentikan serangan dengan menutup port atau memblokir alamat;
  • sistem manajemen informasi dan peristiwa keamanan (SIEM) mengumpulkan data dari banyak sumber untuk mengidentifikasi pola.

Ada dua metode deteksi. Deteksi berbasis tanda tangan membandingkan lalu lintas dengan database tanda serangan yang diketahui - cepat dan minim alarm palsu, tetapi buta terhadap serangan baru. Deteksi berbasis anomali membandingkan lalu lintas dengan baseline normal dan menandai apa pun yang tidak biasa - dapat menangkap serangan novel tetapi membutuhkan lebih banyak sumber daya dan menimbulkan lebih banyak alarm palsu. Pendekatan hibrida menggabungkan keduanya.

Memeriksa lalu lintas yang ditangkap (file packet-capture), analis mencari indikator kompromi berbasis jaringan dalam alamat IP sumber dan tujuan, port, dan protokol. Empat yang umum: koneksi ke alamat IP yang diketahui jahat, pemindaian jaringan yang tidak sah (orang luar yang probing port Anda), lonjakan atau perlambatan lalu lintas yang tidak biasa, dan lalu lintas port-aplikasi yang tidak cocok (misalnya, lalu lintas non-web mengalir melalui port 80). Ini melengkapi indikator berbasis host, file, dan perilaku yang dicatat oleh satu perangkat.

AI, ambang batas, dan kelelahan peringatan

Jaringan menengah mencatat jutaan peristiwa sehari - jauh lebih banyak daripada yang dapat dibaca oleh tim mana pun - jadi organisasi melatih model AI untuk menyortir pola yang kemungkinan jahat dari yang normal. Model-model ini bersifat probabilistik: bukannya ya/tidak, setiap peristiwa mendapatkan persentase kemungkinan menjadi jahat.

Organisasi kemudian menetapkan ambang batas - kemungkinan di mana peringatan dipicu - dan pilihan ini merupakan kompromi yang nyata:

  • tetapkan ambang batas terlalu tinggi dan serangan asli lolos tanpa terdeteksi;
  • tetapkan terlalu rendah dan tim akan kebanjiran dengan peringatan palsu.

Terlalu banyak peringatan palsu menyebabkan kelelahan peringatan: penangan menjadi sangat terbiasa dengan positif palsu sehingga mereka mulai menganggap peringatan itu palsu sebelum menelusurinya - sehingga serangan asli, ketika akhirnya datang, ditolak. Inilah alasan mengapa tingkat positif palsu yang rendah itu penting: deteksi berbasis tanda baca memiliki hampir tidak ada, sementara deteksi berbasis anomali dan hibrida mengorbankan tingkat positif palsu yang lebih tinggi untuk kemampuan menangkap serangan baru.

Deteksi berbasis tanda baca cocok untuk serangan yang diketahui; deteksi berbasis anomali menandai penyimpangan dari normal
Deteksi berbasis tanda baca cocok untuk serangan yang diketahui; deteksi berbasis anomali menandai penyimpangan dari normal
Vocabulary · ⁨Kosa kata⁩ Train · ⁨Latih⁩
English Bahasa Indonesia
baseline/ˈbeɪslaɪn/ baseline
network-based indicators of compromise/ˈnetwɜːk beɪst ˈɪndɪkeɪtəz ɒv ˈkɒmprəmaɪz/ indikator kompromi berbasis jaringan
probabilistic/ˌprɒbəbɪˈlɪstɪk/ probabilistik
threshold/ˈθreʃəʊld/ ambang batas
alert fatigue/əˈlɜːt fəˈtiːɡ/ kelelahan peringatan
3.5

Exam tips · ⁨Tips ujian⁩

English
  • For firewall-ACL questions, read the rules top-to-bottom and stop at the first match - a Deny rule above an Allow blocks the traffic even though the Allow exists lower down.
  • Pair each attack with its tell-tale sign: ARP poisoning = one IP with two MAC addresses; MAC flooding = a surge of new MAC addresses; DNS poisoning = an unexplained drop in web traffic.
  • Read packet captures for network-based IoCs: known-malicious IPs, unauthorized scans, traffic spikes/slowdowns, and mismatched port-application traffic.
  • Run vulnerability scanners to find known weaknesses proactively, and fix the highest-severity findings first.
  • Signature-based = fast, few false positives, misses new attacks (more false negatives); anomaly-based = catches new attacks, costs more, more false positives. Memorise this trade-off.
  • A screened subnet / DMZ holds public-facing servers between the internet and the private network - name it whenever a question separates public services from internal data.
  • WPA3 is the strong wireless encryption; WEP and original WPA are insecure.
Bahasa Indonesia
  • Untuk soal firewall-ACL, bacalah aturan dari atas ke bawah dan berhenti pada kecocokan pertama - Aturan Deny di atas Aturan Allow memblokir lalu lintas meskipun Aturan Allow ada di bawahnya.
  • Pasangkan setiap serangan dengan tanda khasnya: penyamaran ARP = satu IP dengan dua alamat MAC; pembanjiran MAC = lonjakan alamat MAC baru; penyamaran DNS = penurunan lalu lintas web yang tak terjelaskan.
  • Bacalah tangkapan paket untuk IoC berbasis jaringan: IP jahat yang dikenal, pemindaian tanpa izin, lonjakan/lambatnya lalu lintas, dan ketidaksesuaian lalu lintas port-aplikasi.
  • Jalankan pemindai kerentanan untuk menemukan kelemahan yang diketahui secara proaktif, dan perbaiki temuan dengan tingkat keparahan tertinggi terlebih dahulu.
  • Berdasarkan tanda baca = cepat, sedikit positif palsu, melewatkan serangan baru (lebih banyak negatif palsu); berdasarkan anomali = menangkap serangan baru, biaya lebih tinggi, lebih banyak positif palsu. Hafalkan kompromi ini.
  • Subnet tersaring / DMZ menyimpan server yang berhadapan publik di antara internet dan jaringan pribadi - sebutkan nama ini setiap kali pertanyaan memisahkan layanan publik dari data internal.
  • WPA3 adalah enkripsi nirkabel yang kuat; WEP dan WPA asli tidak aman.

Interactive lessons on this topic · ⁨Pelajaran interaktif untuk topik ini⁩

Work through it step by step, with instant-check exercises. · ⁨Kerjakan langkah demi langkah, dengan latihan pengecekan instan.⁩

Past Papers · ⁨Soal-Soil Masa Lalu⁩

More topics in AP Cybersecurity · ⁨AP Keamanan Siber⁩ · ⁨Topik lain dalam AP Cybersecurity · ⁨AP Keamanan Siber⁩⁩

Log in or create account · ⁨Masuk atau buat akun⁩

IGCSE, A-Level & AP