Senin, 07 Februari 2011

Jenis Ancaman melalui IT

Jenis Ancaman melalui IT

saya akan membahas mengenai ancaman yang dapat dilakukan melalui IT, alangkah lebih baik apabila pengguna mengetahui jenis kejahatan atau ancaman (threats) yang dikelompokkan dalam beberapa bentuk sesuai modus operandi yang ada, antara lain :

1. Unauthorized Access to Computer System and Service

Pada kejahatan ini dilakukan dengan memasuki/menyusup ke dalam suatu sistem jaringan komputer secara tidak sah, tanpa izin atau tanpa sepengetahuan dari pemilik sistem jaringan komputer yang dimasukinya. Biasanya pelaku kejahatan (hacker) melakukannya dengan maksud sabotase ataupun pencurian informasi penting dan rahasia. Namun begitu, ada juga yang melakukannya hanya karena merasa tertantang untuk mencoba keahliannya menembus suatu sistem yang memiliki tingkat proteksi tinggi. Kejahatan ini semakin marak dengan berkembangnya teknologi Internet/intranet. Kita tentu belum lupa ketika masalah Timor Timur sedang hangat-hangatnya dibicarakan di tingkat internasional, beberapa website milik pemerintah RI dirusak oleh hacker (. Beberapa waktu lalu, hacker juga telah berhasil menembus masuk ke dalam data base berisi data para pengguna jasa America Online (AOL), sebuah perusahaan Amerika Serikat yang bergerak dibidang ecommerce yang memiliki tingkat kerahasiaan tinggi. Situs Federal Bureau of Investigation (FBI) juga tidak luput dari serangan para hacker, yang mengakibatkan tidak berfungsinya situs ini beberapa waktu lamanya.

2. Illegal Contents

Kejahatan ini merupakan kejahatan dengan memasukkan data atau informasi ke Internet tentang sesuatu hal yang tidak benar, tidak etis, dan dapat dianggap melanggar hukum atau mengganggu ketertiban umum. Sebagai contohnya, pemuatan suatu berita bohong atau fitnah yang akan menghancurkan martabat atau harga diri pihak lain, hal-hal yang berhubungan dengan pornografi atau pemuatan suatu informasi yang merupakan rahasia negara, agitasi dan propaganda untuk melawan pemerintahan yang sah dan sebagainya.

3. Data Forgery

Kejahatan ini merupakan kejahatan dengan memalsukan data pada dokumen-dokumen penting yang tersimpan sebagai scripless document melalui Internet. Kejahatan ini biasanya ditujukan pada dokumen-dokumen e-commerce dengan membuat seolah-olah terjadi “salah ketik” yang pada akhirnya akan menguntungkan pelaku karena korban akan memasukkan data pribadi dan nomor kartu kredit yang dapat saja disalah gunakan.

4. Cyber Espionage

Kejahatan ini merupakan kejahatan yang memanfaatkan jaringan Internet untuk melakukan kegiatan mata-mata terhadap pihak lain, dengan memasuki sistem jaringan komputer (computer network system) pihak sasaran. Kejahatan ini biasanya ditujukan terhadap saingan bisnis yang dokumen ataupun data pentingnya (data base) tersimpan dalam suatu sistem yang computerized (tersambung dalam jaringan komputer)

5. Cyber Sabotage and Extortion

Kejahatan ini dilakukan dengan membuat gangguan, perusakan atau penghancuran terhadap suatu data, program komputer atau sistem jaringan komputer yang terhubung dengan Internet. Biasanya kejahatan ini dilakukan dengan menyusupkan suatu logic bomb, virus komputer ataupun suatu program tertentu, sehingga data, program komputer atau sistem jaringan komputer tidak dapat digunakan, tidak berjalan sebagaimana mestinya, atau berjalan sebagaimana yang dikehendaki oleh pelaku.

6. Offense against Intellectual Property

Kejahatan ini ditujukan terhadap hak atas kekayaan intelektual yang dimiliki pihak lain di Internet. Sebagai contoh, peniruan tampilan pada web page suatu situs milik orang lain secara ilegal, penyiaran suatu informasi di Internet yang ternyata merupakan rahasia dagang orang lain, dan sebagainya.

7. Infringements of Privacy

Kejahatan ini biasanya ditujukan terhadap keterangan pribadi seseorang yang tersimpan pada formulir data pribadi yang tersimpan secara computerized, yang apabila diketahui oleh orang lain maka dapat merugikan korban secara materil maupun immateril, seperti nomor kartu kredit, nomor PIN ATM, cacat atau penyakit tersembunyi dan sebagainya.

Contoh CyberCrime :

Tipenya cybercrime menurut Philip Renata:

1. Joy computing, yaitu pemakaian komputer orang lain tanpa izin.

2. Hacking, yaitu mengakses secara tidak sah atau tanpa izin dengan alat suatu terminal.

3. The trojan horse, yaitu manipulasi data atau program dengan jalan mengubah data atau intsruksi pada sebuah program, menghapus, menambah, menjadikan tidak terjangkau, dengan tujuan kepentingan pribadi atau orang lain.

4. Data leakage, yaitu menyangkut pembocoran data ke luar terutama mengenai data yang harus dirahasiakan.

5. Data diddling, yaitu suatu perbuatan yang mengubah data valid atau sah dengan cara tidak sah, mengubah input data atau output data.

6. To frustate data communication atau penyia-nyiaan data komputer.

7. Software piracy, yaitu pembajakan software terhadap hak cipta yang dilindungi Hak atas Kekayaan Intelektual (HaKI).

Modus Kejahatan Cybercrime Indonesia (Roy Suryo):

1. Pencurian nomor (kartu) kredit

2. Memasuki, memodifikasi, atau merusak homepage (hacking)

3. Penyerangan situs atau e-mail melalui virus atau spamming.

Kasus Cybercrime yang sering Terjadi di Indonesia (As’ad Yusuf):

1. Pencurian nomor kartu kredit

2. Pengambilalihan situs web milik orang lain

3. Pencurian akses internet yang sering dialami oleh ISP;

4. Kejahatan nama domain;

5. Persaingan bisnis dengan menimbulkan gangguan bagi situs saingannya.

Sumber :

http://keamananinternet.tripod.com/pengertian-definisi-cybercrime.html

http://www.cert.or.id/~budi/articles/cybercrime.doc.

http://sidodolipet.blogspot.com/2010/02/jenis-jenis-ancaman-threats-melalui-it.html

http://larasdipta.blogspot.com/2010/03/jenis-jenis-ancaman-melalui-it-dan.html

Kode Etik Profesional dan Prinsip Etik

Kode Etik Profesional dan Prinsip Etik

Dalam menjalankan suatu profesi tertentu, seseorang diharuskan mengikuti etika yang diatur dalam kode etik profesi tersebut. Apakah itu psikolog, dokter, insinyur, ekonom, advokat dan sebagainya hendaknya dalam menjalankan profesi tetap memperhatikan kode etik.

Kode Etik merupakan pedoman seseorang berperilaku dalam menjalankan profesinya. Dalam pengertian Etik, maka hal ini dapat diartikan sebagai seperangkat prinsip nilai yang menjadi pedoman bagi komunitas tertentu (praktisi profesional).

Suatu profesi yang baik biasanya memiliki kode etik. Prinsip utama etik meliputi Dignity, Equitability, Prudence, Honesty, Openness, Goodwill. Pelanggaran kode etik memberikan suatu konsekuensi yang berat seperti kemungkinan untuk dikeluarkannya seseorang dari komunitas profesi tersebut sehingga dapat dikatakan orang tersebut mati secara profesi dan seorang professional sangat menghindari hal ini.

Kode Etik Profesi

Kode etik profesi merupakan sarana untuk membantu para pelaksana seseorang sebagai seseorang yang professional supaya tidak dapat merusak etika profesi. Ada tiga hal pokok yang merupakan fungsi dari kode etik profesi :

  • Kode etik profesi memberikan pedoman bagi setiap anggota profesi tentang prinsip profesionalitas yang digariskan. Maksudnya bahwa dengan kode etik profesi, pelaksana profesi mampu mengetahui suatu hal yang boleh dia lakukan dan yang tidak boleh dilakukan.
  • Kode etik profesi merupakan sarana kontrol sosial bagi masyarakat atas profesi yang bersangkutan. Maksudnya bahwa etika profesi dapat memberikan suatu pengetahuan kepada masyarakat agar juga dapat memahami arti pentingnya suatu profesi, sehingga memungkinkan pengontrolan terhadap para pelaksana di lapangan keja (kalanggan social).
  • Kode etik profesi mencegah campur tangan pihak diluar organisasi profesi tentang hubungan etika dalam keanggotaan profesi. Arti tersebut dapat dijelaskan bahwa para pelaksana profesi pada suatu instansi atau perusahaan yang lain tidak boleh mencampuri pelaksanaan profesi di lain instansi atau perusahaan.

Prinsip Etika

1. Prinsip tanggung jawab terhadap pelaksanaan pekerjaan dan hasilnya terhadap dampak pekerjaab terhadap orang lain

2. Prinsip keadilan, tidak merugikan; membedakan orang lain.

Prinsip Etika Profesi

1. Prinsip Otonom

Kebebasan sepenuhnya dalam menjalankan profesinya, tetapi dibatasi tanggung jawab dan komitmen professional dan tidak mengganggu kepentingan umum.

2. Prinsip Integritas Moral yang Tinggi

Komitmen pribadi menjaga keluhuran profesi.

Sumber :

http://windy05.blogspot.com/2008/05/pengertian-kode-etik.html

http://windy05.blogspot.com/2008/05/sifat-kode-etik-profesional.html

http://habahate.blogspot.com/2009/02/kode-etik-profesi.html

http://y0un13.blogspot.com/2006/03/etika-profesi-dan-tanggung-jawab.html

http://blog.unila.ac.id/difats/files/2009/08/etika-bisnis-kuliah-ii.ppt

Ciri khas Profesi dan Profesionalisme

Ciri khas Profesi dan Profesionalisme

1. Etika

ETIKA adalah Ilmu yang membahas perbuatan baik dan perbuatan buruk manusia sejauh yang dapat dipahami oleh pikiran manusia. Tujuan mempelajari etika untuk mendapatkan konsep yang sama mengenai penilaian baik dan buruk bagi semua manusia dalam ruang dan waktu tertentu

Etika terbagi menjadi tiga bagian utama: meta-etika (studi konsep etika), etika normatif (studi penentuan nilai etika), dan etika terapan (studi penggunaan nilai-nilai etika).

2. Profesi

Profesi adalah pekerjaan yang membutuhkan pelatihan dan penguasaan terhadap suatu pengetahuan khusus. Suatu profesi biasanya memiliki asosiasi profesi, kode etik, serta proses sertifikasi dan lisensi yang khusus untuk bidang profesi tersebut. Contoh profesi adalah pada bidang hukum, kedokteran, keuangan, militer, teknik dan desainer

Menurut Artikel dalam International Encyclopedia of education, ada 10 ciri khas suatu profesi, yaitu:

1. Suatu bidang pekerjaan yang terorganisir dari jenis intelektual yang terus berkembang dan diperluas

2. Suatu teknik intelektual

3. Penerapan praktis dari teknik intelektual pada urusan praktis

4. Suatu periode panjang untuk pelatihan dan sertifikasi

5. Beberapa standar dan pernyataan tentang etika yang dapat diselenggarakan

6. Kemampuan untuk kepemimpinan pada profesi sendiri

7. Asosiasi dari anggota profesi yang menjadi suatu kelompok yang erat dengan kualitas komunikasi yang tinggi antar anggotanya

8. Pengakuan sebagai profesi

9. Perhatian yang profesional terhadap penggunaan yang bertanggung jawab dari pekerjaan profesi

10. Hubungan yang erat dengan profesi lain

3. Profesionalisme

“Profesional” mempunyai makna yang mengacu kepada sebutan tentang orang yang menyandang suatu profesi dan sebutan tentang penampilan seseorang dalam mewujudkan unjuk kerja sesuai dengn profesinya. Penyandangan dan penampilan “professional” ini telah mendapat pengakuan, baik segara formal maupun informal. Pengakuan secara formal diberikan oleh suatu badan atau lembaga yang mempunyai kewenangan untuk itu, yaitu pemerintah dan atau organisasi profesi. Sedang secara informal pengakuan itu diberikan oleh masyarakat luas dan para pengguna jasa suatu profesi. Sebagai contoh misalnya sebutan “guru professional” adalah guru yang telah mendapat pengakuan secara formal berdasarkan ketentuan yang berlaku, baik dalam kaitan dengan jabatan ataupun latar belakang pendidikan formalnya.

Sumber :

http://id.wikipedia.org/wiki/Etika

http://id.wikipedia.org/wiki/Profesi

http://laluilmi.blogspot.com/2010/03/etika-dan-profesionalisme-tsi.html

http://kusikhsanto.wordpress.com/category/etika-dan-profesionalisme-tsi/

Minggu, 02 Januari 2011

IT audit tools

IT Audit Tools

Audit teknologi informasi adalah bentuk pengawasan dan pengendalian dari infrastruktur teknologi informasi secara menyeluruh. Audit teknologi informasi ini dapat berjalan bersama-sama dengan audit finansial dan audit internal, atau dengan kegiatan pengawasan dan evaluasi lain yang sejenis. Pada mulanya istilah ini dikenal dengan audit pemrosesan data elektronik, dan sekarang audit teknologi informasi secara umum merupakan proses pengumpulan dan evaluasi dari semua kegiatan sistem informasi dalam perusahaan itu. Istilah lain dari audit teknologi informasi adalah audit komputer yang banyak dipakai untuk menentukan apakah aset sistem informasi perusahaan itu telah bekerja secara efektif, dan integratif dalam mencapai target organisasinya.

tools-tools yang dapat digunakan untuk membantu pelaksanaan Audit Teknologi Informasi antara lain :

  1. ACL

ACL (Audit Command Language) merupakan sebuah software CAAT (Computer Assisted Audit Techniques) yang sudah sangat populer untuk melakukan analisa terhadap data dari berbagai macam sumber.

http://www.acl.com/

  1. Picalo
    Picalo me
    rupakan sebuah software CAAT (Computer Assisted Audit Techniques) seperti halnya ACL yang dapat dipergunakan untuk menganalisa data dari berbagai macam sumber.
    http://www.picalo.org/

  1. Powertech Compliance Assessment

Powertech Compliance Assessment merupakan automated audit tool yang dapat dipergunakan untuk mengaudit dan mem-benchmark user access to data, public authority to libraries, user security, system security, system auditing dan administrator rights (special authority) sebuah server AS/400.

http://www.powertech.com/

  1. Nipper
    Nipper merupakan audit automation software yang dapat dipergunakan untuk engaudit dan mem-benchmark konfigurasi sebuah router.

http://sourceforge.net/projects/nipper/

  1. Nessus

Nessus merupakan sebuah vulnerability assessment software.

http://www.nessus.org/

  1. Metasploit

Metasploit Framework merupakan sebuah penetration testing tool.

http://www.metasploit.com/

  1. NMAP

NMAP merupakan open source utility untuk melakukan security auditing.

http://www.insecure.org/nmap/

  1. Wireshark

Wireshark merupakan network utility yang dapat dipergunakan untuk meng-capture paket data yang ada di dalam jaringan komputer.

http://www.wireshark.org/

dari tools-tools di atas, saya akan membahas Nipper.

Apa itu Nipper?

Nipper adalah Nipper adalah jaringan open source perangkat keamanan alat audit. Maksud dari open source adalah sotware tersebut gratis.

Nipper sebelumnya dikenal sebagai CiscoParse. Nipper mungkin memang jarang dilihat atau dikenal, namun software ini sangat fungsional. Nipper mudah diinstal dan mudah digunakan, dan itu

Yang lebih mengesankan lagi, Nipper bekerja dengan berbagai jenis perangkat jaringan (tidak hanya Cisco). Berikut ini adalah daftar perangkat jaringan yang kompatibel yang dapat di audit dengan Nipper :

  • Cisco Switch (IOS)
  • Cisco Router (IOS)
  • Cisco Firewall (PIX, ASA, FWSM)
  • Cisco Catalyst switch (NMP, CatOS, IOS)
  • Cisco Switch Layanan Konten (CSS)
  • Juniper Netscreen Firewall (ScreenOS)

Bagaimana menggunakan Nipper?

Nipper mendukung banyak perangkat dan menawarkan banyak pilihan, salah satunya kita akan menggunakan Nipper untuk mengaudit router Cisco yang hanya memilki konfigurasi default. Saya mengambil router Cisco 2600 Series. Hapus konfigurasi dan reboot. Kemudian proses audit router dimulai.

  1. Download Nipper dari SourceForge.net – ini tersedia untuk Windows dan Linux.
  2. Ekstrak ke folder pada PC local anda. Missal : C:\nipper
  3. Dapatkan versi teks dari file konfigurasi router (gunakan petunjuk dalam menjalankan perintah konfigurasi). copy lalu paste output pada notepad
  4. Simpan ke PC local kamu di C tersebut : C:\nipper\
  5. Atau anda bisa menggunakan server TFTP dan salin konfigurasi ke PC local anda. Mis : saya mencoba menggunakan Tftpd32.exe. agar baik, cepat dan mudah. Gunakan konfigurasi tftp running-perintah copy.

Setelah anda dapat menjalankan konfigurasi yang ingin anda audit pada PC anda, masuk ke prompt perintah windows. Dan CD ke direktori Nipper. Lalu jalankan seperti gambar berikut :




Sistem akan kembali ke command prompt tanpa memberikan informasi apapu. Tapi jangan khawatir itu berhasil.

Selanjutnya, buka web browser dan masukan URL: c:\nipper\audit.html. setelah itu akan segera masuk ke dalam laporan keamanan. Dan berikut adalah gambar ScreenShot audit :




Apa Nipper memberitahu Anda?

Setelah melihat daftar laporan ini, Nipper menyediakan informasi keamanan audit seperti:

  • versi software yang memiliki kerentanan, dan sejumlah referensi dari kerentanan tersebut
  • Rekomendasi untuk menonaktifkan layanan yang mungkin menyebabkan orang lain dapat mengakses router
  • Perintah itu anda perlukan untuk mengaktifkan keamanan router

Sebagai contoh, Nipper memberikan perintah bahwa kita perlu melakukan hal berikut:

  • untuk mengupgrade IOS router perlu mencegah kerentanan serangan pada telnet remote dos dan serangan pada TCP listener dos
  • Mengkonfigurasi dengan tcp layanan-keepalives-dalam perintah. untuk membantu mencegah serangan Dos.
  • mengkonfigurasi beberapa timeout pada console untuk mencegah siapa saja untuk mendapatkan akses pada router dari sebuah telnet atau sesi console
  • mengkonfigurasi layanan HTTP seperti keamanan pada HTTP, dan memungkinkan mengaktifkan autentikasi.
  • Aktifkan logging.

tambahan pada beberapa rekomendasi lain, nipper menyediakan ringkasan dari perangkat konfigurasi - layanan apa saja yang diaktifkan atau dinonaktifkan, status garis, status interface, DNS, zona waktu, dan banyak lagi.

Menimbang bahwa hal itu sangat kecil, sederhana, dan gratis, Nipper adalah perangkat jaringan alat keamanan yang luar biasa ampuh untuh mengaudit. command at the command prompt after you've downloaded, extracted, run the program. Untuk bantuan dengan Nipper, jalankan C:\nipper\nipper –help pada command prompt. setelah Anda download, kemudian ekstrak dan jalankan program.

Sumber : http://blogs.techrepublic.com.com/security/?p=276

http://auditti.com/?p=108