clock

Senin, 09 September 2013

Pertanyaan dan Jawaban Bab 9 “Keamanan Informasi”



1.   
Hal apa yang termasuk dalam keamanan informasi yang tidak termasuk dalam keamanan sistem? (hlm 270)
Fasilitas, data, dan informasi perusahaan yang mencakup peralatan seperti mesin fotokopi dan mesin faks serta semua jenis media, termasuk dokumen kertas.
2.      Sebutkan tiga tujuan keamanan informasi! (hlm 270)
§  Kerahasiaan: melindungi data dan informasinya dari pengungkapan kepada orang-orang yang tidak berwenang.
§  Ketersediaan: menyediakan data dan informasi sedia bagi pihak-pihak yang memiliki wewenang untuk menggunakannya.
§  Integritas: informasi harus memberikan representasi akurat atas sistem phisik yang direpresentasikan.
3.      Keamanan informasi dibagi menjadi dua jenis upaya. Apa sajakah dua upaya ini? (hlm 271)
a.      ISM (information security management)
Aktivitas untuk menjaga agar sumber daya informasi tetap aman
b.      BCM (bussines contunuity management)
Aktivitas untuk menjaga agar perusahaan dan sumber daya informasinya tetap berfungsi setelah adanya bencana.
4.      Apakah perbedaan antara manajemen resiko dan kepatuhan terhadap tolok ukur? (hlm 271)
Manajemen risiko menggambarkan dimana tingkat keamanan sumber daya informasi perusahaan dibandingkan dengan risiko yang dihadapinya. Manajemen risiko atau manajemen informasi terdiri atas empat tahap : mengidentifikasi ancaman yang dapat menyerang sumber daya informasi perusahaan; mendefinisikan risiko yang dapat disebabkan oleh ancaman — ancaman tersebut; menentukan kebijakan keamanan informasi, serta mengimplementasikan pengendalian untuk mengatasi risiko — risiko tersebut .
Tolak ukur keamanan informasi ( information security benghmark ) adalah tingkat keamanan yang disarankan yang dalam keadaan normal harus menawarkan perlindungan yang cukup terhadap gangguan yang tidak terotorisasi.
5.      Jelaskan mengapa ancaman internal harus lebih ditakuti dibandingkan ancaman eksternal. (hlm 273)
karena pengetahuan ancaman lebih mendalam akan sistem tersebut.
6.      Sebutkan lima contoh malware. (hlm 275)
Virus, worm(cacing), trojan horse (kuda troya), adware dan spyware.
7.      Risiko jenis khusus apakah yang harus diatasi sistem e-commerce.
E-commerce (perdagangan elektronik) telah memperkenalkan suatu permasalahan keaman baru. Masalah ini bukanlah perlindungan data, informasi, dan peranti lunak, tapi perlindungan dari pemalsuan kartu kredit. Menurut sebuah servei yang dilakukan oleh Gartner Group, pemalsuan kartu kredit 12 kall lebih sering terjadi untuk para paritel e-commerce dibandingkan dengan para pedagang yang berurusan dengan pelanggan mereka secara langsung
8.      Apa sajakah empat tahap manajemen resiko. (hlm 277)
a.       Identifikasi aset-aset bisnis yang harus dilindungi oleh risiko
b.      Menyadari risiko.
c.       Menentukan tingkatan dampak pada perusahaan jika risiko terjadi.
d.      Menganalisis kelemahan perusahaan tersebut.
9.      Bedakan antara dampak parah dan dampak signifikan dengan ancaman. (hlm 277)
§  Dampak parah : membuat perusahaan bangkrut atau sangat membatasi kemempuan perusahaan tersebut untuk berfungsi
§  Dampak signifikan : menyebabkan kerusakan dan biaya yang signifikan, tetapi perusahaan tersebut selamat.
10.  Apakah yang menjadi bagian akhir dari analisis risiko! Kapankah bagian ini dipersiapkan? (hlm 277)
Setelah analisis risiko diselesaikan, maka dibuat laporan analisi risiko yang berisi :deskripsi risiko, sumber risiko, tingginya tingkat risiko, dan pengendalian yang diterapakan pada risiko tersebut, (para) pemilik risiko tersebut, tindakan yang direkomendasikan untuk mengatasinya, jangka waktu yang direkomendasikan untuk mengatisnya dan apa yang dilakukan untuk mengatsi risiko tersebut.
11.  Sebutkan lima jenis fase kebijakan keamanan informasi. (hlm 278)
§  Fase 1 – inisaiasi proyek
§  Fase 2 – penyusunan kebijakan
§  Fase 3 – konsultasi dan persetujuan
§  Fase 4 – kesadaran dan edukasi
§  Fase 5 – penyebarluasan kebijakan
12.  Sebutkan tiga jenis pengendalian dasar. (hlm 279)
Pengendalian teknis, formal dan informal
13.  Bagaimanakah cara pengguna melewati pemeriksaan identifikasi pengguna? Pemeriksaan autentikasi pengguna? Pemeriksaan otorisasi pengguna? (hlm 280)
§  Identifikasi pengguna
Para pengguna pertama – lama meng] dent) fikas 1 diri mereka dengan cara memberikan sesuatu yang mereka ketahui, misalnya kata Sandi.
§  Otentifikasi pengguna
Setelah identifikasi awal telah dilakukan, para pengguna memverifikasi hak akses dengan cara memberikan sesuatu yang mereka miliki, seperti smart card atau tanda tertentu atau chip identifikasi
§  Otorisasi pengguna
Setelah pemeriksaan identifikasi dan autentikasi dilalui, seseorang kemudian dapat mendapatkan otorisasi untuk memasuki tingkat atau derajat pengguna tertentu
14.  Jenis ancaman apa yang dapat diatasi dengan firewall? (hlm 281)
Aliran data ke dan dari perusahaan dan internet.
15.  Apakah jenis firewall yang paling efektif ? Apakah kelemahan dari firewall jenis ini? (hlm 282
Firewall tingkat aplikasi, kelemahan dari firewall ini adalah cenderung mengurangi akses ke sumber daya dan programmer jaringan harus menulis kode program yang spesifik untuk masing – masing aplikasi dan mengubah kode tersebut ketika aplikasi ditambahkan, dihapus dan dimodifikasi.
16.  Apa saja kelebihan kriptografi ? (hlm 283)
Data dan informasi dienkripsi dalam penyimpanan dan juga ditransmisikan ke dalam jaringan, jika seseorang yang tidak memiliki otorisasi memperoleh akses, enkripsi tersebut akan membuat data dan informasi yang dimaksud tidak berarti apa-apa dan mencegah kesalahan penggunaan
17.  Apakah perbedaan antara pengendalian formal dan informal? (hlm 284)
Pengendalian Formal mencakup penentuan cara berperilaku, dokumentasi prosedur dan praktek yang diharapkan dan pengawasan serta pencegahan perilaku yang berbeda dari panduan yang berlaku
Pengendalian Informal ditujukan untuk menjaga agar para karyawan perusahaan memahami serta mendukung program keamanan tersebut
18.  Jenis – jenis rencana apa saja yang termasuk dalam perencanaan kontijensi? (hlm 288)
Emergency plan, Backup plan, Backup plan, Vital records plan
19.  Sumberdaya fisik apakah yang dilindungi oleh rencana darurat? (hlm 288)
menyebutkan cara-cara yang akan menjaga keamanan karyawan jika bencana terjadi
20.  Sebutkan tiga pendekatan cadangan sistem. (hlm 288)
§  Redudansi
§  Keberagaman
§  Mobilitas
21.  Apakah perbedaan antara hot site dan cold site. (hlm 288)
§  Hot site
Fasilitas komputer lengkap yang disediakan pemasok untuk pelanggannya untuk digunakan jika terdapat situasi darurat
§  Cold site
Hanya mencakup fasilitas bangunan, namun tidak mencakup fasilitas komputer.

Topik Diskusi.
1.      Figure 9.1 menunjukan kebijakan keamanan yang ditentukan setelah ancaman resiko didefinisikan. Jelaskan mengapa kebiijkan tersebut harus ditentukan terlebih dahulu.
Jawab : karena pada hakikatnya ancaman akan menghasilkan resiko, yang nantinya dapat dikendalikan melalui kebijakan yang telah dibuat.

2.      Apa sajakah karakteristik karyawan yang dapat mewakili ancaman dari dalam. ?
Jawab :  1. Semangat kerja yang menurun secara signifikan
              2. prilaku, sikap, maupun perkataanya telah menjadi suatu pola
              3. mengganggu orang lain dan merusak
              4. Berdampak buruk bagi lingkunganya


Pertanyaan dan Jawaban Bab 10 “Implikasi Etis dari Teknologi Informasi”



1. Mana yang paling tidak berbeda antara satu masyarakat dengan yang lain, Moral – Etika, atau hukum  ?
Jawab : Moral, karena pada dasarnya moral merupakan tradisi informal prilaku baik, yang tetap konstan dari satu masyarakat ke masyarakat yang lain.

2.Apa yang dimaksud dengan Audit Etika ?
Jawab : Audit etika adalah, upaya untuk mempelajari bagaimana unit manajer dalam melaksanakan kerdo perusahaan.

5. Apakah Amerika Serikat mengambil cara pandang yang ketat / longgar dalam memandang kebutuhan untuk mendapatkan paten peranti lunak ?
Jawab : Ketat, karena dengan cara ini pemerintah federal Amerika Serikat secara bertahap telah menetapkan sebuah kerangka hokum untuk penggunaan computer.

6. Dalam menerapkan suatu budaya etika, dilaksanakan 3 tindakan. Apa saja tindakan itu ?
Jawab : Bentuk : Kredo Usaha, Program Etika, dan Kode perusahaan yang disesuaikan.

7. Manajer manakah yang memiliki tenggung jawab untuk penerapan etika berkomputer di dalam suatu perusahaan ?
Jawab : CIO, karena seorang CIO harus menyadari dampak penggunaan berkomputer terhadap masyarakat dan merumuskan kebijakan yang menjaga agar teknologi tersebut digunakan diseluruh perusaaan secara etis.

8. Apa saja 3 komponen dari factor ketidak tampakan?
Jawab :
1.      Nilai pemrograman yang tidak tampak
2.      Perhitungan rumit yang tidak tampak
3.      Penayalahgunaan yang tidak tampak

 
9.  Bab ini menjelaskan beberapa hokum-hukum Amerika Serikat yang membahas satu atau lebih komponen PAPA. Sebutkan masing-masing hokum itu dan jelaskan komponen-komponen yang dibahas  !
Jawab :
1.      Privasi : Hak agar dibiarkan sendiri
2.      Mendapat keakuratan
Ko0mputer memungkinkan tingkat keakuratan yang tidak dapat dicapai dengan system non computer. Potensi ini memang tersedia, namun tidak selalu didapatkan. Beberapa system berbasis computer berisikan lebih banyak kesalahan dari pada yang diberikan system manual.
3.      Kepemilikan
Hak kepemilikan intelektual, biasanya dalam bentuk program computer
4.      Mendapatkan Akses
Sebelum diperkenalkannya basis data yang terkomputerisasi, kebanyakan informasi yang tersedia untuk masyarakat umum dalam bentuk dokumen cetak atau gambar mikro format yang disimpan diperpusatakaan. Informasi ini berisi berita, hasil penelitian ilmiah, statristik pemerintah dan lain-lain. Sekarang kebanyakan informasi ini telah dikonversikan ke basis data komersial, sehingga membuat ketersediannya berkurang.

 
 
 

Topik Diskusi
1.      1. Bab ini menyebutkan bahwa seorang auditor internal melaksanakan audit etika perusahaan. Adakah orang lain di dalam p[erusahaan yang dapat melakukan tugas ini ? apakah mereka sebaiknya melakukan tugas ini  ?
Jawab : Ada, yaitu Auditor Eksternal (akuntan public)
Karena ia memiliki tugas yang cukup penting bagi perusahaan yaitu melaksanakan proses pengumpulan dan pengevaluasian bukti-bukti dari keterangan yang terukur dari suatu kesatuan ekonomi  dengan tujuan untuk mempertimbangkan dan melaporkan tingkat kesesuaian dari keterangan yang terukur tersebut dengan criteria yang telah ditetapkan terhadap laporan keuangan perusahaan-perusahaan yang “Go Publik” maupun perusahaan-perusahaan besar lainnya.
2.      
2. Kenapa perusahaan ingin menyusun kode etik sendiri, sementara banyak kode etik standar telah tersedia ?
Jawab : Hal ini dinilai karena mereka ingin memamerkan mutu etisnya dan sekaligus meningkatkan kredibilitasnya.
Karena, dengan menyusun kode etik sendiri, dapat memiliki beberapa kelebihan dibandingkan dengan perusahaan-perusahaan lai. Juga mampu berfungsi sebagai cara ampuh untuk melambangkan etika dalam struktur dan kegiatan perusahaan.
3.     
3. Bagaimana perusahaan dapat menjaga agar kelenturan logis tidak menuju pada pelanggaran etika ?
Jawab : Selalu bertindak pada jalurnya, dalam menggunaka computer dengan cara  bertiindak secara etis, mampu menjaga kita dari pelanggaran-pelanggaran dan akan tetap  menjaga kelenturan logis tetap pada fungsinya.