Minggu, 17 Desember 2017

Chapter 8 "Securing Information Systems"

Chapter 8 : Securing Information Systems
8.1 KERENTANAN DAN PENYALAHGUNAAN SISTEM
          Ketika sejumlah data yang disimpan dalam bentuk elektronik, data tersebut rentan terhadap berbagai jenis ancaman. Pengguna pada lapisan klien dapat menyebabkan kerusakan dengan memperkenalkan kesalahan atau dengan mengakses sistem tanpa otorisasi. Hal ini dimungkinkan untuk mengakses data yang mengalir melalui jaringan, mencuri data berharga selama transmisi, atau mengubah pesan tanpa otorisasi. Radiasi dapat mengganggu jaringan di berbagai titik juga. Penyusup dapat memulai penolakan-serangan layanan atau perangkat lunak berbahaya untuk mengganggu pengoperasian situs web. Mereka mampu menembus sistem perusahaan dan dapat merusak atau mengubah data perusahaan yang disimpan dalam database atau file.
A. Program Perangkat Lunak Berbahaya : Virus, Worm, Trojan, dan Spyware
          Program perangkat lunak berbahaya yang disebut sebagai malware dan meliputi berbagai ancaman, seperti virus komputer, worm, dan trojan horse. Sebuah virus komputer adalah sebuah program perangkat lunak jahat yang menempel lain program perangkat lunak atau file data untuk dieksekusi, biasanya tanpa sepengetahuan pengguna atau izin. Kebanyakan virus komputer memberikan “muatan.” Payload mungkin relatif jinak, seperti petunjuk untuk menampilkan pesan atau gambar, atau mungkin sangat merusak-merusak program atau data, menyumbat memori komputer, memformat hard drive komputer, atau program menyebabkan untuk menjalankan benar. Virus biasanya menyebar dari komputer ke komputer ketika manusia mengambil tindakan, seperti mengirim lampiran e-mail atau menyalin file yang terinfeksi.

B. Hacker dan Kejahatan Komputer
          Seorang hacker adalah seorang individu yang bertujuan untuk mendapatkan akses tidak sah ke sistem komputer. Dalam komunitas hacker, istilah cracker biasanya digunakan untuk menunjukkan seorang hacker dengan maksud kriminal, meskipun dalam istilah umum, istilah hacker dan cracker digunakan secara bergantian. Hacker dan cracker mendapatkan akses tidak sah dengan mencari kelemahan dalam perlindungan keamanan yang dipekerjakan oleh situs Web dan sistem komputer, sering mengambil keuntungan dari berbagai fitur Internet yang membuatnya sistem terbuka yang mudah digunakan.


Spoofing dan Sniffing
          Hacker mencoba untuk menyembunyikan identitas mereka yang sebenarnya sering spoof, atau menggambarkan, diri mereka sendiri dengan menggunakan alamat e-mail palsu atau menyamar sebagai orang lain. Spoofing mungkin juga melibatkan mengarahkan link Web ke alamat yang berbeda dari yang dimaksudkan, dengan situs yang menyamar sebagai tujuan.

Denial of Service Attack
          Dalam DOS, Hacker melakukan komunikasi palsu yang menyebabkan kerusakan pada jaringan. Sehingga banyak permintaan yang tidak dapat bersaing dengan mereka dan dengan demikian tidak bersedia untuk melayani permintaan yang sah.

Computer Crime
          Sebagian besar kegiatan hacker adalah tindak pidana, dan kerentanan sistem yang telah kami jelaskan membuat mereka menargetkan untuk jenis lain kejahatan komputer juga. Misalnya, pada awal Juli 2009, US agen federal menangkap Sergey Aleynikov, seorang programmer komputer di perusahaan perbankan investasi Goldman Sachs, untuk mencuri program komputer proprietary yang digunakan dalam membuat keuntungan perdagangan cepat di pasar keuangan. Perangkat lunak ini membawa keuntungan bagi Goldman jutaan dolar per tahun dan, di tangan yang salah, bisa digunakan untuk memanipulasi pasar keuangan dengan cara yang tidak adil. Kejahatan komputer didefinisikan oleh Departemen Kehakiman AS sebagai “pelanggaran hukum pidana yang melibatkan pengetahuan teknologi komputer untuk persiapan mereka, penyelidikan, atau penuntutan.”

Identity Theft (Pencurian Identitas)
          Dengan pertumbuhan internet dan perdagangan elektronik, pencurian identitas telah menjadi sangat mengganggu. Pencurian identitas adalah kejahatan di mana seorang penipu memperoleh potongan kunci informasi pribadi, seperti nomor jaminan sosial identifikasi, nomor SIM, atau nomor kartu kredit, untuk menyamar orang lain. Informasi yang dapat digunakan untuk memperoleh kredit, barang, atau jasa atas nama korban atau untuk memberikan pencuri dengan mandat palsu.

Click Fraud (Penipuan Klik)
          Ketika Anda mengklik pada iklan yang ditampilkan oleh mesin pencari, pengiklan biasanya membayar biaya untuk setiap klik, yang seharusnya mengarahkan calon pembeli untuk produk-produknya. Klik penipuan terjadi ketika program individu atau komputer curang mengklik iklan online tanpa niat belajar lebih banyak tentang pengiklan atau melakukan pembelian. Klik penipuan telah menjadi masalah serius di Google dan situs lainnya yang menampilkan bayar per-klik iklan online.
C. Ancaman Internal : Karyawan
          Banyak perusahaan berpikir bahwa ancaman keamanan bisnis berasal dari luar organisasi. Namun, orang yang ada di dalam perusahaan dapat menimbulkan masalah kemanan serius. Kebanyakan perusahaan tidak membuat kemanan internal yang sangat kuat, karena mereka berpikir bahwa keamanan yang penting ialah perlindungan untuk menahan dari luar.
D. Kerentanan Software
          Kesalahan perangkat lunak menimbulkan ancaman konstan untuk sistem informasi, menyebabkan kerugian yang tak terhitung dalam produktivitas. Tumbuh kompleksitas dan ukuran program perangkat lunak, ditambah dengan tuntutan untuk pengiriman tepat waktu ke pasar, telah memberikan kontribusi untuk peningkatan kelemahan perangkat lunak atau kerentanan.
8.2 NILAI BISNIS DARI PENGAMANAN DAN PENGENDALIAN
A. Persyaratan dan Peraturan untuk Hukum Electronic Records Management
          Peraturan pemerintah AS baru-baru ini memaksa perusahaan untuk mengambil keamanan dan kontrol yang lebih serius oleh mandat perlindungan data dari penyalahgunaan, paparan, dan akses yang tidak sah. Perusahaan menghadapi kewajiban hukum baru untuk retensi dan penyimpanan catatan elektronik serta untuk perlindungan privasi, yaitu:
-         HIPAA
-         ERM
-         Sarbanes-Oxley
-         Gramm-Leach-Bliley
B. Bukti Elektronik dan Forensik Komputer
          Sebuah kebijakan retensi dokumen elektronik yang efektif memastikan bahwa dokumen elektronik, e-mail, dan catatan lainnya yang terorganisasi dengan baik, dapat diakses, dan tidak ditahan terlalu lama atau terlalu cepat dibuang. Hal ini juga mencerminkan kesadaran tentang bagaimana untuk menyimpan bukti potensi forensik komputer. Forensik komputer adalah koleksi ilmiah, pemeriksaan, otentikasi, pelestarian, dan analisis data dilaksanakan pada atau diambil dari media penyimpanan komputer sedemikian rupa bahwa informasi yang dapat digunakan sebagai bukti dalam pengadilan. Ini berkaitan dengan masalah berikut:
-         Mencari informasi yang signifikan dalam data elektronik volume besar
-         Aman menyimpan data dan penanganan data elektronik yang pulih
-         Menyajikan informasi untuk pengadilan
-         Memulihkan data dari komputer sambil menjaga integritas bukti
         
          Data yang pengguna komputer mungkin telah dihapus pada media penyimpanan komputer dapat dipulihkan melalui berbagai teknik. Ahli forensik komputer mencoba untuk memulihkan data tersembunyi seperti untuk presentasi sebagai bukti.
8.3 MENETAPKAN KERANGKA KERJA UNTUK PENGAMANAN DAN PENGENDALIAN
A. Pengendalian Sistem Informasi
          Kontrol sistem informasi baik yang manual maupun otomatis terdi dari dua yaitu control umum dan pengendalian aplikasi. Kontrol umum mencakup kontrol perangkat lunak, kontrol fisik perangkat keras, kontrol operasi komputer, kontrol keamanan data, kontrol atas pelaksanaan proses sistem, dan kontrol administratif. Kontrol aplikasi yaitu kontrol khusus yang unik untuk masing-masing aplikasi terkomputerisasi, seperti gaji atau perintah pengolahan. Mereka mencakup prosedur otomatis dan manual yang memastikan bahwa data hanya berwenang yang lengkap dan akurat diproses oleh aplikasi tersebut. Kontrol aplikasi dapat diklasifikasikan sebagai kontrol input, kontrol pengolahan, dan kontrol output.
B. Perkiraan Resiko
          Sebuah penilaian resiko dapat menetukan tingkat resiko yang akan dihadapi oleh perusahaan ketika melakukan control yang tidak baik. Manajer bisnis bekerja dengan spesialis sistem informasi harus mencoba untuk menentukan nilai aset informasi, poin kerentanan, frekuensi kemungkinan masalah, dan potensi kerusakan.
C. Kebijakan Keamanan
          Sebuah kebijakan keamanan terdiri dari laporan peringkat risiko informasi, mengidentifikasi tujuan keamanan diterima, dan mengidentifikasi mekanisme untuk mencapai tujuan-tujuan ini. Manajemen harus memperkirakan berapa banyak biaya untuk mencapai tingkat risiko yang dapat diterima.
D. Perencanaan Pemulihan Bencana dan Perencanaan Kontinuitas Usaha
          Jika kita menjalankan bisnis, kita perlu merencanakan untuk acara, seperti listrik padam, banjir, gempa bumi, atau serangan teroris yang akan mencegah sistem informasi anda dan bisnis Anda dari operasi. Perangkat perencanaan pemulihan bencana berencana untuk pemulihan komputasi dan komunikasi jasa setelah mereka terganggu.
E. Peran Audit
          Audit MIS(Management Information System) meneliti lingkungan keamanan secara keseluruhan perusahaan serta kontrol yang mengatur sistem informasi individu. Auditor harus melacak aliran transaksi sampel melalui sistem dan melakukan tes, menggunakan, jika sesuai, perangkat lunak audit otomatis. Audit MIS juga dapat memeriksa kualitas data.
8.4 TEKNOLOGI DAN ALAT UNTUK MELINDUNGI SUMBER INFORMASI

A. Manajemen Identitas dan Otentikasi
          Perangkat lunak manajemen identitas mengotomatisasi proses melacak semua pengguna ini dan hak istimewa sistem mereka, menetapkan setiap pengguna identitas digital yang unik untuk mengakses setiap sistem. Hal ini juga mencakup perangkat untuk otentikasi pengguna, melindungi identitas pengguna, dan mengendalikan akses ke sumber daya sistem.
B.  Firewall, Antivirus Software, dan Intrusion Detection Systems
          Tanpa perlindungan terhadap malware dan penyusup, menghubungkan ke Internet akan sangat berbahaya. Firewall, sistem deteksi intrusi, dan perangkat lunak antivirus telah menjadi alat bisnis yang penting.

Firewall
          Firewall berfungsi mencegah pengguna yang tidak sah untuk mengakses jaringan pribadi. Firewall adalah gabungan dari hardware dan software untuk mengontrol arus lalu lintas jaringan masuk dan keluar.

Tidak ada komentar:

Posting Komentar