Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman
Jawab 25 soal yang mencakup dasar-dasar keamanan, pelaku ancaman, dasar kriptografi, dan rekayasa sosial — sesuai bobot domain 1 dan 2 pada ujian sebenarnya.
Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Bagian 1 Ujian Simulasi: Cara Menggunakan Bagian Ini
Selamat datang di Bagian 1 Ujian Simulasi, yang mencakup Domain 1 dan 2 Security+: Konsep Keamanan Umum (12%) serta Ancaman, Kerentanan, dan Mitigasi (22%). Keduanya menyumbang 34% dari nilai ujian Anda. Setiap sesi menyajikan pertanyaan, kemudian jawaban yang benar dan penjelasan lengkap tentang alasan pilihan lainnya salah. Untuk memaksimalkan manfaatnya: baca pertanyaan, rumuskan jawaban Anda sendiri, lalu baca penjelasannya. Catat pertanyaan yang Anda jawab salah berdasarkan topik — hal ini membantu mengidentifikasi area yang perlu diperbaiki untuk tinjauan akhir yang terarah. Domain 1 dan 2 secara keseluruhan mewakili sekitar 30 pertanyaan pada ujian sebenarnya.
Triad CIA dan Faktor Autentikasi
T1 — Triad CIA: Sebuah organisasi mengenkripsi data pelanggan sebelum menyimpannya. Prinsip CIA mana yang terutama ditangani? Jawaban: Kerahasiaan — enkripsi mencegah pengungkapan tanpa izin. Integritas ditangani dengan hashing; Ketersediaan dengan redundansi.
T2 — Faktor Autentikasi: Sebuah bank mewajibkan PIN dan pemindaian sidik jari. Faktor apa yang digunakan? Jawaban: Sesuatu yang Anda ketahui (PIN) + Sesuatu yang menjadi diri Anda (sidik jari/biometrik). Ketiga faktor tersebut adalah Tahu / Miliki / Diri Anda. Dua faktor dari jenis yang sama (dua kata sandi) merupakan verifikasi dua langkah, bukan MFA yang sebenarnya. Geolokasi menambahkan faktor keempat: Tempat Anda berada.
Identifikasi Jenis Serangan: Kredensial dan Malware
T3 — Credential Stuffing: Terjadi 10.000 kegagalan masuk menggunakan pasangan nama pengguna/kata sandi dari kebocoran sebelumnya di perusahaan lain. Jawaban: Credential stuffing — pasangan dari kebocoran tersebut digunakan kembali pada layanan yang berbeda dengan memanfaatkan penggunaan ulang kata sandi. Brute force mencoba semua kombinasi; password spraying mencoba satu kata sandi pada banyak akun; serangan kamus mencoba daftar kata.
T4 — Klasifikasi Malware: Malware menyebar dari satu mesin ke mesin lain tanpa interaksi pengguna melalui kerentanan print spooler. Jawaban: Worm — menggandakan diri secara mandiri di seluruh jaringan. Virus memerlukan file induk dan tindakan pengguna. Trojan tidak menggandakan diri. Ransomware adalah jenis muatan, bukan mekanisme penyebaran.
Rekayasa Sosial dan Pemilihan Kriptografi
T5 — Pretexting/Vishing: Penyerang menelepon dengan mengaku sebagai petugas dukungan TI, menciptakan situasi mendesak terkait akun yang disusupi, lalu karyawan memberikan kata sandinya. Jawaban: Pretexting melalui vishing — skenario yang dibuat-buat disampaikan melalui telepon dengan memanfaatkan rasa urgensi dan kewenangan.
T6 — Penyimpanan Kata Sandi: Pengembang perlu menyimpan kata sandi yang tidak dapat dipulihkan jika basis data dicuri. Jawaban: Hash dengan Argon2id + salt unik untuk setiap pengguna. Enkripsi AES dapat dibalik (pencurian kunci akan mengungkapkan semua kata sandi). SHA-256 tanpa tambahan terlalu cepat untuk penyimpanan kata sandi. HMAC memerlukan kunci rahasia, tetapi tetap tidak cukup lambat.
Aktor Ancaman dan Kategori Kontrol Keamanan
T7 — Hacktivist: Penyerang mengubah tampilan situs web perusahaan dengan pesan politik yang menentang kebijakan lingkungannya. Jawaban: Hacktivist — didorong oleh ideologi atau tujuan politik. Penjahat siber didorong oleh motif finansial; negara-bangsa memiliki tujuan strategis; script kiddie mencari ketenaran.
T8 — Kontrol Pencegah: Kamera keamanan ditempatkan secara mencolok dengan papan bertuliskan 'Under 24-Hour Surveillance'. Jawaban: Kontrol pencegah — kamera yang terlihat beserta papan tersebut terutama bertujuan mencegah penyerang. Kamera juga dapat bersifat detektif (merekam untuk penyelidikan), tetapi penempatan yang terlihat mengutamakan pencegahan daripada deteksi.
Varian Phishing dan Konsep Risiko
T9 — Whaling: CFO menerima surel yang dipersonalisasi, menyebutkan nama, jabatan, dan akuisisi terbarunya, serta meminta transfer kawat segera yang tampak berasal dari CEO. Jawaban: Whaling — phishing yang sangat tertarget terhadap eksekutif tingkat C-suite. Spear phishing menargetkan individu tertentu, tetapi tidak selalu eksekutif. BEC adalah skema penipuannya (transfer kawat), sedangkan whaling adalah teknik penyampaiannya.
T10 — Kerentanan + Ancaman = Risiko: Apache yang belum ditambal memiliki buffer overflow yang diketahui, dan kelompok penyerang secara aktif mengeksploitasinya di sektor tersebut. Jawaban: Risiko ada karena KERENTANAN dan ANCAMAN untuk mengeksploitasinya ada secara bersamaan — hal ini harus diprioritaskan untuk segera diperbaiki. Risiko memerlukan kedua unsur tersebut; tanpa ancaman, kerentanan hanya menimbulkan risiko potensial.
Non-Repudiasi, IoC, dan Rootkit
T11 — Non-Repudiasi: Kontrak vendor yang mencegah para pihak menyangkal kesepakatan. Jawaban: Tanda tangan digital menggunakan kriptografi asimetris — hanya pemegang kunci privat yang dapat menandatangani, sehingga identitasnya terbukti. HMAC menggunakan kunci bersama (salah satu pihak dapat saja menandatanganinya, sehingga tidak memberikan non-repudiasi). Hashing saja memberikan integritas, tetapi tidak memberikan atribusi.
T12 — DNS Tunneling: Sebuah stasiun kerja mengirim kueri DNS secara berkala setiap 60 detik ke domain dengan subdomain acak sepanjang 40 karakter. Jawaban: Komunikasi C2 melalui DNS tunneling — beaconing teratur dan subdomain panjang berkode dalam catatan TXT menunjukkan penyerang menyandikan data dalam kueri DNS untuk menghindari aturan firewall yang mengizinkan DNS.
T13 — Rootkit: Scanner tidak menunjukkan proses yang tidak biasa, tetapi pemantauan jaringan menunjukkan koneksi C2 keluar dan pemeriksaan integritas biner OS gagal. Jawaban: Rootkit — mencegat panggilan API OS untuk menyembunyikan dirinya dari alat keamanan; modifikasi kernel menjelaskan kegagalan integritas biner.
CVSS, Rantai Pasokan, dan Penggunaan Kunci Asimetris
T14 — CVSS 9.8: Rentang CVSS: 9.0–10.0 = Kritis. Eksekusi kode jarak jauh tanpa autentikasi mendapat skor 9.8 = prioritas Kritis — lakukan penambalan dalam 24–48 jam. CVSS 7.0–8.9 = Tinggi, 4.0–6.9 = Sedang, 0.1–3.9 = Rendah.
T15 — Serangan Rantai Pasokan: Penyerang menyusupi sistem build vendor perangkat lunak dan menyisipkan pintu belakang ke dalam pembaruan resmi yang didistribusikan kepada 18.000 pelanggan (SolarWinds SUNBURST). Jawaban: Serangan rantai pasokan — menargetkan vendor untuk menjangkau pelanggan yang memercayai dan memasang produk vendor tersebut.
T16 — Penggunaan Kunci Asimetris: Alice mengirim pesan kepada Bob yang hanya dapat dibaca oleh Bob. Jawaban: Enkripsi dengan kunci PUBLIC milik Bob — hanya kunci privat Bob yang dapat mendekripsinya. Tanda tangani dengan kunci privat; verifikasi dengan kunci publik. Kunci publik = digunakan orang lain atas nama Anda; kunci privat = hanya untuk Anda.
Malware Tanpa Berkas, BEC, dan Kerentanan Hari-Nol
Q17 — Malware Tanpa Berkas: PowerShell menjalankan perintah Base64 yang disandikan untuk mengunduh dan menjalankan kode sepenuhnya di memori tanpa menulis berkas ke disk. Jawaban: Serangan Tanpa Berkas/Memanfaatkan Perangkat yang Tersedia (LotL) — menyalahgunakan alat yang sah (PowerShell, WMI) untuk menghindari tanda tangan antivirus berbasis berkas. Pertahanan: Pencatatan Blok Skrip, AMSI, EDR berbasis perilaku.
Q18 — BEC: Penyerang memantau email selama dua minggu, kemudian mengirim email dari domain yang menyerupai domain asli untuk meminta rekening bank baru bagi pembayaran faktur. Jawaban: Business Email Compromise (BEC) dengan pemalsuan email — penipuan keuangan yang memanfaatkan konteks yang diperoleh dari pemantauan. Pertahanan: verifikasi melalui jalur terpisah (hubungi vendor di nomor yang telah diketahui) sebelum melakukan perubahan perbankan apa pun.
Q19 — Hari-Nol: Mengeksploitasi kerentanan yang belum memiliki CVE dan belum memiliki patch. Jawaban: Kerentanan hari-nol — vendor belum memiliki waktu untuk memperbaikinya. Setelah ditambal, kerentanan tersebut secara teknis bukan lagi kerentanan hari-nol.
Pertahanan Berlapis dan Konsep Tinjauan Cepat
Q20 — Pertahanan Berlapis: Firewall perimeter + IDS jaringan + firewall berbasis host + EDR + enkripsi data. Jawaban: Pertahanan berlapis (keamanan berlapis) — beberapa kontrol yang saling independen, sehingga jika satu lapisan gagal, lapisan lainnya tetap berfungsi. Hal ini berbeda dari hak istimewa minimum (akses minimum), pemisahan tugas (membagi fungsi kritis), dan zero trust (memverifikasi semua akses).
Q21-25 — Tinjauan Cepat: HSTS = memaksa HTTPS dan menolak koneksi HTTP. Bom logika = dijalankan ketika kondisi tertentu terpenuhi (tanggal/tindakan). Lubang air = menyusupi situs yang sering dikunjungi target. Typosquatting = mendaftarkan domain dengan salah eja (goggle.com). Intelijen ancaman dibandingkan penilaian kerentanan = TI menjelaskan kemampuan pihak lawan; VA mengidentifikasi kelemahan dalam sistem Anda sendiri.
Ringkasan Perbedaan Utama Domain 1 dan 2
Perbedaan penting yang diujikan dalam Domain 1 dan 2: Enkripsi dibandingkan Hashing — enkripsi dapat dibalik (memerlukan kunci); hashing bersifat satu arah (tidak memerlukan kunci). Gunakan enkripsi untuk kerahasiaan; gunakan hashing untuk integritas dan penyimpanan kata sandi. Virus dibandingkan Worm — virus memerlukan berkas inang dan tindakan pengguna untuk menyebar; worm menyebar secara mandiri melalui jaringan. Hierarki Phishing — phishing massal menargetkan semua orang; spear phishing menargetkan individu tertentu; whaling menargetkan eksekutif; vishing menggunakan suara. Kategori Kontrol — preventif menghentikan serangan, detektif mengidentifikasinya, korektif membatasi kerusakan, pencegah membuat orang enggan menyerang, dan kompensasi menjadi alternatif ketika kontrol utama tidak memungkinkan diterapkan.
Pemeriksaan Cepat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rekap Pelajaran
Dalam bagian ujian simulasi ini, Anda meninjau: penerapan triad CIA — enkripsi menangani kerahasiaan, hashing menangani integritas, redundansi menangani ketersediaan; perbedaan jenis serangan — worm dibandingkan virus, pengisian kredensial dibandingkan brute force, whaling dibandingkan spear phishing dan vishing, serangan rantai pasokan, serta kerentanan hari-nol; dan kategori kontrol keamanan — preventif/detektif/korektif/pencegah/kompensasi beserta contoh di dunia nyata. Konsep-konsep ini mencakup 34% bagian ujian yang dibahas oleh Domain 1 dan 2. Berikutnya adalah Bagian 2 Ujian Simulasi yang membahas Arsitektur dan Infrastruktur Keamanan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman” gratis?
Ya — teks lengkap “Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman”?
Jawab 25 soal yang mencakup dasar-dasar keamanan, pelaku ancaman, dasar kriptografi, dan rekayasa sosial — sesuai bobot domain 1 dan 2 pada ujian sebenarnya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman
- Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan
- Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik
- Tinjauan Ujian Simulasi: Penilaian, Analisis, dan Rencana Belajar