Chapter
8 : Securing Information Systems
8.1
KERENTANAN DAN PENYALAHGUNAAN SISTEM
Ketika sejumlah data yang disimpan
dalam bentuk elektronik, data tersebut rentan terhadap berbagai jenis ancaman. Pengguna
pada lapisan klien dapat menyebabkan kerusakan dengan memperkenalkan kesalahan
atau dengan mengakses sistem tanpa otorisasi. Hal ini dimungkinkan untuk
mengakses data yang mengalir melalui jaringan, mencuri data berharga selama
transmisi, atau mengubah pesan tanpa otorisasi. Radiasi dapat mengganggu
jaringan di berbagai titik juga. Penyusup dapat memulai penolakan-serangan
layanan atau perangkat lunak berbahaya untuk mengganggu pengoperasian situs
web. Mereka mampu menembus sistem perusahaan dan dapat merusak atau mengubah
data perusahaan yang disimpan dalam database atau file.
A. Program
Perangkat Lunak Berbahaya : Virus, Worm, Trojan, dan Spyware
Program perangkat lunak berbahaya yang
disebut sebagai malware dan meliputi berbagai ancaman, seperti virus komputer,
worm, dan trojan horse. Sebuah virus komputer adalah sebuah program perangkat
lunak jahat yang menempel lain program perangkat lunak atau file data untuk
dieksekusi, biasanya tanpa sepengetahuan pengguna atau izin. Kebanyakan virus
komputer memberikan “muatan.” Payload mungkin relatif jinak, seperti petunjuk
untuk menampilkan pesan atau gambar, atau mungkin sangat merusak-merusak
program atau data, menyumbat memori komputer, memformat hard drive komputer,
atau program menyebabkan untuk menjalankan benar. Virus biasanya menyebar dari
komputer ke komputer ketika manusia mengambil tindakan, seperti mengirim
lampiran e-mail atau menyalin file yang terinfeksi.
B. Hacker
dan Kejahatan Komputer
Seorang hacker adalah seorang individu
yang bertujuan untuk mendapatkan akses tidak sah ke sistem komputer. Dalam
komunitas hacker, istilah cracker biasanya digunakan untuk menunjukkan seorang
hacker dengan maksud kriminal, meskipun dalam istilah umum, istilah hacker dan
cracker digunakan secara bergantian. Hacker dan cracker mendapatkan akses tidak
sah dengan mencari kelemahan dalam perlindungan keamanan yang dipekerjakan oleh
situs Web dan sistem komputer, sering mengambil keuntungan dari berbagai fitur
Internet yang membuatnya sistem terbuka yang mudah digunakan.
Spoofing dan Sniffing
Hacker mencoba untuk menyembunyikan
identitas mereka yang sebenarnya sering spoof, atau menggambarkan, diri mereka
sendiri dengan menggunakan alamat e-mail palsu atau menyamar sebagai orang
lain. Spoofing mungkin juga melibatkan mengarahkan link Web ke alamat yang
berbeda dari yang dimaksudkan, dengan situs yang menyamar sebagai tujuan.
Denial of Service Attack
Dalam DOS, Hacker melakukan komunikasi
palsu yang menyebabkan kerusakan pada jaringan. Sehingga banyak permintaan yang
tidak dapat bersaing dengan mereka dan dengan demikian tidak bersedia untuk
melayani permintaan yang sah.
Computer Crime
Sebagian besar kegiatan hacker adalah
tindak pidana, dan kerentanan sistem yang telah kami jelaskan membuat mereka
menargetkan untuk jenis lain kejahatan komputer juga. Misalnya, pada awal Juli
2009, US agen federal menangkap Sergey Aleynikov, seorang programmer komputer
di perusahaan perbankan investasi Goldman Sachs, untuk mencuri program komputer
proprietary yang digunakan dalam membuat keuntungan perdagangan cepat di pasar
keuangan. Perangkat lunak ini membawa keuntungan bagi Goldman jutaan dolar
per tahun dan, di tangan yang salah, bisa digunakan untuk memanipulasi pasar
keuangan dengan cara yang tidak adil. Kejahatan komputer didefinisikan oleh Departemen
Kehakiman AS sebagai “pelanggaran hukum pidana yang melibatkan pengetahuan
teknologi komputer untuk persiapan mereka, penyelidikan, atau penuntutan.”
Identity Theft (Pencurian Identitas)
Dengan pertumbuhan internet dan
perdagangan elektronik, pencurian identitas telah menjadi sangat mengganggu.
Pencurian identitas adalah kejahatan di mana seorang penipu memperoleh potongan
kunci informasi pribadi, seperti nomor jaminan sosial identifikasi, nomor SIM,
atau nomor kartu kredit, untuk menyamar orang lain. Informasi yang dapat
digunakan untuk memperoleh kredit, barang, atau jasa atas nama korban atau
untuk memberikan pencuri dengan mandat palsu.
Click Fraud (Penipuan Klik)
Ketika
Anda mengklik pada iklan yang ditampilkan oleh mesin pencari, pengiklan
biasanya membayar biaya untuk setiap klik, yang seharusnya mengarahkan calon
pembeli untuk produk-produknya. Klik penipuan terjadi ketika program individu
atau komputer curang mengklik iklan online tanpa niat belajar lebih banyak
tentang pengiklan atau melakukan pembelian. Klik penipuan telah menjadi masalah
serius di Google dan situs lainnya yang menampilkan bayar per-klik iklan
online.
C. Ancaman
Internal : Karyawan
Banyak perusahaan berpikir bahwa
ancaman keamanan bisnis berasal dari luar organisasi. Namun, orang yang ada di
dalam perusahaan dapat menimbulkan masalah kemanan serius. Kebanyakan
perusahaan tidak membuat kemanan internal yang sangat kuat, karena mereka
berpikir bahwa keamanan yang penting ialah perlindungan untuk menahan dari
luar.
D. Kerentanan
Software
Kesalahan perangkat lunak menimbulkan
ancaman konstan untuk sistem informasi, menyebabkan kerugian yang tak terhitung
dalam produktivitas. Tumbuh kompleksitas dan ukuran program perangkat lunak,
ditambah dengan tuntutan untuk pengiriman tepat waktu ke pasar, telah
memberikan kontribusi untuk peningkatan kelemahan perangkat lunak atau
kerentanan.
8.2 NILAI BISNIS DARI PENGAMANAN DAN PENGENDALIAN
A.
Persyaratan dan Peraturan untuk Hukum Electronic Records Management
Peraturan pemerintah AS baru-baru ini
memaksa perusahaan untuk mengambil keamanan dan kontrol yang lebih serius oleh
mandat perlindungan data dari penyalahgunaan, paparan, dan akses yang tidak
sah. Perusahaan menghadapi kewajiban hukum baru untuk retensi dan penyimpanan
catatan elektronik serta untuk perlindungan privasi, yaitu:
-
HIPAA
-
ERM
-
Sarbanes-Oxley
-
Gramm-Leach-Bliley
B. Bukti Elektronik dan Forensik
Komputer
Sebuah kebijakan retensi dokumen
elektronik yang efektif memastikan bahwa dokumen elektronik, e-mail, dan
catatan lainnya yang terorganisasi dengan baik, dapat diakses, dan tidak
ditahan terlalu lama atau terlalu cepat dibuang. Hal ini juga mencerminkan
kesadaran tentang bagaimana untuk menyimpan bukti potensi forensik komputer.
Forensik komputer adalah koleksi ilmiah, pemeriksaan, otentikasi, pelestarian,
dan analisis data dilaksanakan pada atau diambil dari media penyimpanan
komputer sedemikian rupa bahwa informasi yang dapat digunakan sebagai bukti
dalam pengadilan. Ini berkaitan dengan masalah berikut:
-
Mencari informasi yang signifikan dalam data
elektronik volume besar
-
Aman menyimpan data dan penanganan data elektronik
yang pulih
-
Menyajikan informasi untuk pengadilan
-
Memulihkan data dari komputer sambil menjaga
integritas bukti
Data yang pengguna komputer mungkin telah
dihapus pada media penyimpanan komputer dapat dipulihkan melalui berbagai
teknik. Ahli forensik komputer mencoba untuk memulihkan data tersembunyi
seperti untuk presentasi sebagai bukti.
8.3 MENETAPKAN KERANGKA KERJA UNTUK PENGAMANAN DAN
PENGENDALIAN
A.
Pengendalian Sistem Informasi
Kontrol sistem informasi baik yang
manual maupun otomatis terdi dari dua yaitu control umum dan pengendalian
aplikasi. Kontrol umum mencakup kontrol perangkat lunak, kontrol fisik
perangkat keras, kontrol operasi komputer, kontrol keamanan data, kontrol atas
pelaksanaan proses sistem, dan kontrol administratif. Kontrol aplikasi
yaitu kontrol khusus yang unik untuk masing-masing aplikasi
terkomputerisasi, seperti gaji atau perintah pengolahan. Mereka mencakup prosedur
otomatis dan manual yang memastikan bahwa data hanya berwenang yang lengkap dan
akurat diproses oleh aplikasi tersebut. Kontrol aplikasi dapat diklasifikasikan
sebagai kontrol input, kontrol pengolahan, dan kontrol output.
B. Perkiraan
Resiko
Sebuah penilaian resiko dapat
menetukan tingkat resiko yang akan dihadapi oleh perusahaan ketika melakukan
control yang tidak baik. Manajer bisnis bekerja dengan spesialis sistem
informasi harus mencoba untuk menentukan nilai aset informasi, poin kerentanan,
frekuensi kemungkinan masalah, dan potensi kerusakan.
C. Kebijakan
Keamanan
Sebuah kebijakan keamanan terdiri dari
laporan peringkat risiko informasi, mengidentifikasi tujuan keamanan diterima,
dan mengidentifikasi mekanisme untuk mencapai tujuan-tujuan ini. Manajemen harus
memperkirakan berapa banyak biaya untuk mencapai tingkat risiko yang dapat
diterima.
D.
Perencanaan Pemulihan Bencana dan Perencanaan Kontinuitas Usaha
Jika kita menjalankan
bisnis, kita perlu merencanakan untuk acara, seperti listrik
padam, banjir, gempa bumi, atau serangan teroris yang akan mencegah sistem
informasi anda dan bisnis Anda dari operasi. Perangkat perencanaan
pemulihan bencana berencana untuk pemulihan komputasi dan komunikasi jasa
setelah mereka terganggu.
E. Peran
Audit
Audit
MIS(Management Information System) meneliti lingkungan
keamanan secara keseluruhan perusahaan serta kontrol yang mengatur sistem
informasi individu. Auditor harus melacak aliran transaksi sampel melalui
sistem dan melakukan tes, menggunakan, jika sesuai, perangkat lunak audit
otomatis. Audit MIS juga dapat memeriksa kualitas data.
8.4
TEKNOLOGI DAN ALAT UNTUK MELINDUNGI SUMBER INFORMASI
A. Manajemen Identitas dan
Otentikasi
Perangkat lunak manajemen identitas
mengotomatisasi proses melacak semua pengguna ini dan hak istimewa sistem
mereka, menetapkan setiap pengguna identitas digital yang unik untuk mengakses
setiap sistem. Hal ini juga mencakup perangkat untuk otentikasi pengguna,
melindungi identitas pengguna, dan mengendalikan akses ke sumber daya sistem.
B. Firewall, Antivirus Software, dan Intrusion Detection
Systems
Tanpa perlindungan terhadap malware
dan penyusup, menghubungkan ke Internet akan sangat berbahaya. Firewall, sistem
deteksi intrusi, dan perangkat lunak antivirus telah menjadi alat bisnis yang
penting.
Firewall
Firewall berfungsi mencegah pengguna
yang tidak sah untuk mengakses jaringan pribadi. Firewall adalah gabungan dari
hardware dan software untuk mengontrol arus lalu lintas jaringan masuk dan
keluar.
Tidak ada komentar:
Posting Komentar