Tinjauan Topik Ujian yang Sering Muncul
Latih konsep yang selalu muncul dalam ujian Security+ — kriptografi, PKI, IAM, siklus hidup IR, manajemen risiko, dan tabel perbandingan protokol.
Tinjauan Topik Ujian yang Sering Muncul adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Topik Kriptografi dengan Frekuensi Tinggi
Kriptografi merupakan salah satu bidang topik yang paling sering diuji dalam Security+. Kuasai perbandingan berikut: Symmetric dibandingkan dengan Asymmetric — Symmetric (AES, 3DES) lebih cepat dan digunakan untuk mengenkripsi data dalam jumlah besar; Asymmetric (RSA, ECC) lebih lambat, tetapi mengatasi distribusi kunci (digunakan untuk pertukaran kunci dan tanda tangan). Ukuran kunci yang perlu diketahui: minimal RSA-2048 untuk keamanan saat ini, serta AES-128 atau AES-256 untuk Symmetric. Algoritme umum: SHA-256/SHA-3 untuk Hashing, HMAC untuk autentikasi Message, ECDHE untuk pertukaran kunci, dan AES-GCM untuk enkripsi terautentikasi. Pertanyaan sering meminta Anda memilih algoritme yang tepat untuk kasus penggunaan tertentu — ketahui kelas algoritme mana (Symmetric/Asymmetric/hash/MAC) yang berlaku untuk setiap skenario.
# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305Komponen dan Peran PKI
Pertanyaan tentang PKI umum muncul dan sering berbasis skenario. Pahami peran-peran berikut dengan tepat: Root CA — berada di puncak hierarki kepercayaan, menggunakan sertifikat yang ditandatangani sendiri, dan biasanya disimpan secara offline; Intermediate/Subordinate CA — menandatangani sertifikat entitas akhir, tersedia online, dan memungkinkan Root CA tetap offline; Registration Authority (RA) — memverifikasi identitas sebelum CA menerbitkan sertifikat (dapat terpisah dari CA); CRL (Certificate Revocation List) — daftar sertifikat yang dicabut dan diterbitkan secara berkala; OCSP (Online Certificate Status Protocol) — pemeriksaan pencabutan secara waktu nyata; OCSP Stapling — server mengambil respons OCSP terlebih dahulu dan menyertakannya dalam jabat tangan TLS sehingga latensi berkurang. Bidang sertifikat: subjek, penerbit, masa berlaku, kunci publik, SAN (Subject Alternative Names), dan ekstensi.
Perbandingan Model Kontrol Akses
Pertanyaan tentang model kontrol akses muncul dalam skenario — Anda harus mengidentifikasi model yang digunakan atau direkomendasikan. DAC (Discretionary Access Control) — pemilik sumber daya mengendalikan akses (izin Windows NTFS, izin berkas Linux); fleksibel, tetapi bergantung pada penilaian pengguna. MAC (Mandatory Access Control) — sistem menegakkan akses berdasarkan label (Top Secret/Secret/Confidential); digunakan dalam sistem pemerintah/militer; pengguna tidak dapat mengubah izin. RBAC (Role-Based Access Control) — akses diberikan berdasarkan keanggotaan peran; paling umum digunakan di perusahaan; mudah diskalakan. ABAC (Attribute-Based Access Control) — akses didasarkan pada atribut pengguna, sumber daya, dan lingkungan; paling fleksibel, digunakan dalam IAM cloud. Rule-Based AC — akses ditentukan oleh aturan (ACL firewall, pembatasan berdasarkan waktu).
Tahapan dan Aktivitas Respons Insiden
Siklus hidup Incident Response NIST SP 800-61 merupakan topik ujian yang hampir pasti muncul. Empat tahap beserta aktivitas utamanya: Persiapan — rencana IR, panduan prosedur, pembentukan CSIRT, penerapan alat, dan latihan simulasi; Deteksi dan Analisis — triase peringatan, identifikasi indikator kompromi, penentuan cakupan, klasifikasi tingkat keparahan, dan pengamanan bukti; Pembatasan, Pemberantasan, dan Pemulihan — isolasi jaringan, penguncian akun, penghapusan malware, pemulihan sistem dari cadangan bersih, dan pemantauan untuk mendeteksi infeksi ulang; Aktivitas Pasca-Insiden — evaluasi pascainsiden tanpa menyalahkan pihak tertentu, analisis akar masalah, dokumentasi pelajaran yang diperoleh, dan penyempurnaan proses. Pertanyaan sering menanyakan tahap yang sesuai untuk aktivitas tertentu atau urutan terjadinya tahapan.
Panduan Singkat Mengenali Jenis Serangan Jaringan
Kenali serangan berikut dari deskripsi skenario: DoS/DDoS — membanjiri target untuk menolak akses yang sah; SYN Flood — DDoS dengan mengirim banyak paket SYN tanpa menyelesaikan jabat tangan, sehingga tabel koneksi server habis; Smurf Attack — banjir ICMP yang diperkuat menggunakan alamat broadcast; ARP Poisoning — mengirim respons ARP palsu untuk mengalihkan lalu lintas melalui penyerang (memungkinkan MITM); DNS Poisoning — menyisipkan catatan DNS palsu untuk mengarahkan pengguna ke situs berbahaya; VLAN Hopping — menyerang segmentasi jaringan melalui pemberian tag ganda 802.1Q atau negosiasi trunk ilegal; Replay Attack — menangkap dan mengirim ulang sesi autentikasi yang valid; MITM — penyerang mencegat dan, bila diinginkan, mengubah lalu lintas antara dua pihak.
Rumus Perhitungan Risiko
Pertanyaan perhitungan risiko mengharuskan Anda mengetahui rumus risiko kuantitatif dengan tepat: SLE (Single Loss Expectancy) = Nilai Aset × Faktor Paparan (EF). Contoh: server senilai $100,000 dengan perkiraan kerugian 40% per insiden menghasilkan SLE sebesar $40,000. ARO (Annual Rate of Occurrence) = berapa kali ancaman terjadi dalam setahun. ALE (Annual Loss Expectancy) = SLE × ARO. Contoh: SLE $40,000 × ARO 0.5 = ALE $20,000/tahun. ROI suatu kontrol = (ALE sebelum kontrol) − (ALE setelah kontrol) − (Biaya Tahunan Kontrol). Jika biaya tahunan kontrol lebih besar daripada pengurangan ALE, kontrol tersebut tidak hemat biaya. Rumus-rumus ini membedakan analisis risiko kuantitatif (angka objektif) dari kualitatif (peringkat Tinggi/Sedang/Rendah).
# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefitPerbandingan Protokol Autentikasi
Pertanyaan tentang protokol autentikasi berbasis skenario — Anda mengidentifikasi protokol yang tepat untuk suatu situasi: RADIUS — autentikasi akses jaringan (VPN, Wi-Fi 802.1X); menggunakan UDP; hanya mengenkripsi kata sandi; umum digunakan pada jaringan nirkabel perusahaan; TACACS+ — alternatif yang dikembangkan Cisco; menggunakan TCP; mengenkripsi seluruh muatan; lebih disukai untuk administrasi perangkat (router/switch); SAML — standar SSO berbasis XML untuk aplikasi web antara IdP dan SP; umum digunakan untuk SSO perusahaan ke SaaS cloud; OAuth 2.0 — kerangka otorisasi (bukan autentikasi) untuk akses yang didelegasikan; digunakan Facebook saat Anda memilih “Masuk dengan Facebook”; OpenID Connect (OIDC) — lapisan autentikasi yang dibangun di atas OAuth 2.0; menambahkan token identitas (JWT) ke token akses OAuth.
Jenis dan Kategori Kontrol Keamanan
Klasifikasi kontrol sering menjadi topik ujian. Kontrol diklasifikasikan berdasarkan dua dimensi: Jenis (berdasarkan penerapan): Teknis (firewall, enkripsi, MFA), Administratif/Manajerial (kebijakan, prosedur, pelatihan, pemeriksaan latar belakang), Fisik/Operasional (kunci, petugas keamanan, kamera, pagar). Kategori (berdasarkan fungsi): Pencegahan (menghentikan insiden agar tidak terjadi — firewall, akses dengan kartu identitas), Detektif (mengidentifikasi insiden yang telah atau sedang terjadi — IDS, log audit, CCTV), Korektif (mengurangi dampak setelah insiden — cadangan, manajemen perbaikan), Penangkal (mencegah serangan dengan membuatnya tidak menarik — tanda peringatan, kamera keamanan), Kompensasi (kontrol alternatif saat kontrol utama tidak dapat diterapkan — celah udara sebagai pengganti enkripsi untuk sistem lama).
Referensi Singkat Keamanan Nirkabel
Pertanyaan keamanan nirkabel membandingkan generasi protokol: WEP — telah diretas, jangan pernah digunakan; menggunakan RC4 dengan kunci statis dan IV yang lemah; dapat dibobol dalam hitungan menit; WPA2-Personal (PSK) — menggunakan CCMP/AES; aman, tetapi kunci bersama rentan terhadap brute-force jika lemah; serangan KRACK dapat melewati WPA2 (telah ditambal); WPA2-Enterprise — 802.1X dengan RADIUS; autentikasi individual untuk setiap pengguna; tanpa kunci bersama; paling aman bagi organisasi; WPA3-Personal — SAE (Simultaneous Authentication of Equals) menggantikan PSK; menyediakan kerahasiaan ke depan; tahan terhadap serangan kamus offline; WPA3-Enterprise — menambahkan mode keamanan 192-bit dengan AES-256 dan HMAC-SHA384. Untuk ujian: pahami versi yang harus direkomendasikan dalam skenario rumah, bisnis kecil, dan perusahaan.
Urutan Volatilitas dalam Forensik
Urutan volatilitas menentukan urutan pengumpulan bukti agar data yang paling mudah hilang dikumpulkan terlebih dahulu. Dari yang paling hingga paling tidak volatil: 1. Register dan cache CPU (masa bertahan nanodetik); 2. RAM dan proses yang sedang berjalan (masa bertahan beberapa menit — hilangnya daya akan menghapusnya); 3. Koneksi jaringan dan cache ARP (terus berubah); 4. Berkas swap/page (mencerminkan isi RAM terbaru); 5. Citra disk (persisten, tetapi dapat diubah); 6. Data pencatatan dan pemantauan jarak jauh (berada di luar lokasi, paling tahan lama); 7. Media arsip (pita, disk cadangan — paling tidak volatil). Penyidik forensik mengumpulkan bukti mulai dari bagian teratas daftar ini — RAM selalu dikumpulkan sebelum pencitraan disk.
Keamanan Cloud: Panduan Singkat Tanggung Jawab Bersama
Model tanggung jawab bersama diuji melalui skenario model layanan. Dalam IaaS (Infrastructure as a Service — EC2, Azure VM): penyedia mengamankan pusat data fisik dan hypervisor; pelanggan mengamankan OS, aplikasi, data, konfigurasi jaringan, dan identitas. Dalam PaaS (Platform as a Service — Heroku, RDS): penyedia juga mengamankan OS dan middleware; pelanggan mengamankan kode aplikasi, data, dan manajemen akses. Dalam SaaS (Software as a Service — Microsoft 365, Salesforce): penyedia mengamankan semuanya kecuali isi data, manajemen akses, dan kepatuhan terhadap peraturan. Aturannya: semakin tinggi abstraksi layanan, semakin banyak tanggung jawab keamanan beralih kepada penyedia — tetapi data dan identitas selalu menjadi tanggung jawab pelanggan dalam semua model.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda meninjau: pemilihan algoritma kriptografi (simetris untuk data dalam jumlah besar, asimetris untuk pertukaran kunci/tanda tangan, AEAD untuk enkripsi terautentikasi), rumus perhitungan risiko (SLE = AV × EF, ALE = SLE × ARO) yang membedakan analisis kuantitatif dari kualitatif, serta jenis dan kategori kontrol (teknis/administratif/fisik yang dipadukan dengan pencegahan/detektif/korektif/penangkal/kompensasi). Topik-topik yang sering muncul ini terdapat dalam berbagai pertanyaan ujian dan konteks yang berbeda. Selanjutnya kita akan membahas manajemen waktu dan strategi mengeliminasi jawaban untuk memaksimalkan nilai ujian Anda.
Belajar Cloud & IT Cert Prep dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Tinjauan Topik Ujian yang Sering Muncul” gratis?
Ya — teks lengkap “Tinjauan Topik Ujian yang Sering Muncul” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Tinjauan Topik Ujian yang Sering Muncul”?
Latih konsep yang selalu muncul dalam ujian Security+ — kriptografi, PKI, IAM, siklus hidup IR, manajemen risiko, dan tabel perbandingan protokol. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Tinjauan Topik Ujian yang Sering Muncul” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Domain dan Bobot Ujian SY0-701
- Strategi Soal Berbasis Kinerja (PBQ)
- Tinjauan Topik Ujian yang Sering Muncul
- Strategi Manajemen Waktu dan Eliminasi