Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik
Jawab 25 soal tentang keamanan titik akhir, IAM, manajemen kerentanan, siklus hidup respons insiden, dan prosedur forensik digital.
Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Bagian 3 Ujian Simulasi: Operasi dan Forensik
Selamat datang di Bagian 3 Ujian Simulasi, domain yang paling banyak diujikan: Operasi Keamanan (Domain 4, 28%). Domain ini mencakup tugas sehari-hari para profesional keamanan — mengelola identitas, mengamankan titik akhir, memantau jaringan, menanggapi insiden, dan melakukan penyelidikan forensik. Pertanyaan di sini sangat berbasis skenario dan menguji kemampuan Anda dalam memilih tindakan yang tepat berdasarkan situasi tertentu. Bagian ini juga mencakup beberapa materi Domain 5 (Manajemen Program Keamanan, 20%), yang membahas manajemen risiko, kepatuhan, dan tata kelola. Secara keseluruhan, kedua domain ini mencakup 48% nilai ujian Anda — hampir separuhnya.
Q1: Penerapan Tahap Tanggap Insiden
Pertanyaan: Seorang analis keamanan memastikan bahwa sebuah komputer kerja sedang aktif berkomunikasi dengan server C2 botnet yang telah diketahui. Analis tersebut mengisolasi komputer kerja dari jaringan. Termasuk tahap IR apakah tindakan ini?
Jawaban: Pembatasan. Tahap IR NIST SP 800-61 dan tindakan utamanya adalah: Persiapan — menyusun rencana dan tim IR; Deteksi dan Analisis — memastikan insiden telah terjadi (analis sudah melakukan ini dengan memastikan komunikasi C2); Pembatasan — membatasi kerusakan (isolasi jaringan merupakan tindakan pembatasan); Pemberantasan — menghapus perangkat lunak berbahaya; Pemulihan — mengembalikan sistem ke kondisi operasional; Tinjauan Pasca-Insiden — mengambil pelajaran. Isolasi jaringan (memutus koneksi atau memblokir aturan firewall) merupakan tindakan pembatasan yang paling khas — tindakan ini menghentikan penyerang menggunakan host yang telah disusupi selama penyelidikan berlangsung.
Q2: Kemampuan EDR vs Antivirus
Pertanyaan: Antivirus tradisional suatu organisasi terus-menerus gagal mendeteksi perangkat lunak berbahaya yang menggunakan PowerShell untuk menjalankan kode sepenuhnya di memori tanpa membuat file. Teknologi keamanan apa yang BEST mengatasi kesenjangan ini?
Jawaban: Endpoint Detection and Response (EDR). Antivirus tradisional menggunakan pencocokan tanda tangan file — antivirus memindai file dan membandingkannya dengan basis data tanda tangan perangkat lunak berbahaya yang telah diketahui. Perangkat lunak berbahaya tanpa file yang berjalan sepenuhnya di memori tidak pernah menulis file, sehingga AV berbasis tanda tangan tidak pernah memindai kode berbahaya tersebut. EDR menggunakan deteksi perilaku — memantau perilaku proses (pola akses memori, panggilan API, pencatatan blok skrip PowerShell, dan koneksi jaringan) terlepas dari ada atau tidaknya file. EDR dapat mendeteksi perilaku PowerShell yang tidak wajar (mengunduh dan menjalankan kode, serta mengakses LSASS) meskipun tidak ada tanda tangan. EDR juga menyediakan kemampuan tanggap — mengisolasi titik akhir, menghentikan proses, dan mengumpulkan bukti forensik.
Q3: Siklus Hidup Penyediaan Akses
Pertanyaan: Seorang karyawan berpindah dari departemen Keuangan ke departemen Pemasaran. Kebijakan keamanan mewajibkan aksesnya ke sistem Keuangan dicabut dan akses Pemasaran disediakan. Proses apa yang memastikan hal ini berlangsung dengan benar?
Jawaban: Manajemen siklus hidup identitas / proses penyediaan dan pencabutan akses pengguna. Risiko yang ditangani adalah perluasan akses — penumpukan izin dari berbagai peran seiring waktu. Ketika karyawan berganti peran, akses lamanya harus dicabut dan akses baru diberikan. Tanpa proses ini, karyawan yang dipindahkan tetap memiliki akses ke Keuangan dan Pemasaran, sehingga melanggar prinsip hak istimewa minimum. Hal ini dikelola melalui sistem Identity Governance and Administration (IGA), yang sering kali diotomatisasi melalui integrasi dengan sistem HR. Kampanye peninjauan akses/sertifikasi ulang secara berkala meninjau seluruh hak akses pengguna untuk menemukan hak istimewa yang menumpuk dan tidak pernah dicabut.
Q4: Penanganan Bukti Forensik Digital
Pertanyaan: Seorang penyelidik forensik membuat citra disk dari server yang disita. Ia menggunakan nilai hash MD5 dan SHA-256 sebelum dan sesudah pencitraan. Apa tujuan membandingkan nilai hash tersebut?
Jawaban: Memastikan bahwa citra disk merupakan salinan persis dan tidak diubah dari bukti asli (membuktikan integritas). Dalam forensik digital, verifikasi hash adalah cara penyelidik membuktikan bahwa mereka tidak mengubah bukti selama proses pencitraan. Hash disk asli dihitung sebelum pencitraan; setelah pencitraan, hash citra yang dihasilkan dihitung. Jika kedua hash cocok, citra tersebut merupakan salinan persis bit demi bit. Perbedaan apa pun pada citra akan menghasilkan hash yang berbeda. Hal ini mendukung rantai penguasaan barang bukti dan membuat temuan dapat diterima secara hukum. MD5 dan SHA-256 digunakan bersama — MD5 cepat, tetapi memiliki benturan yang telah diketahui, sedangkan SHA-256 memberikan ketahanan terhadap benturan. Penggunaan keduanya memberikan redundansi.
Q5: Peran SIEM dalam Operasi Keamanan
Pertanyaan: Pusat operasi keamanan (SOC) perlu menghubungkan peristiwa masuk dari Active Directory, koneksi jaringan dari firewall, dan peristiwa surel dari gerbang surel untuk mengidentifikasi akun yang terlibat dalam eksfiltrasi data. Alat apa yang menyediakan kemampuan korelasi lintas sumber ini?
Jawaban: Security Information and Event Management (SIEM). SIEM mengumpulkan catatan dari berbagai sumber (Active Directory, firewall, gerbang surel, EDR, dan platform awan), menormalkannya ke dalam skema umum, lalu menerapkan aturan korelasi yang mendeteksi pola yang melibatkan berbagai sumber. Satu peristiwa masuk AD tidak bermakna; jika digabungkan dengan transfer data keluar pada waktu yang sama menuju domain eksternal baru, peristiwa tersebut menjadi peringatan yang layak diselidiki. SIEM juga menyediakan: penyimpanan catatan terpusat untuk penyelidikan forensik, dasbor untuk kesadaran situasional SOC, dan pemberitahuan atas pelanggaran ambang batas. SOAR (Security Orchestration, Automation, and Response) mengotomatiskan tindakan tanggap yang dipicu oleh peringatan SIEM.
Q6: Penentuan Prioritas Manajemen Kerentanan
Pertanyaan: Pemindai kerentanan mengidentifikasi 500 kerentanan di seluruh sistem organisasi. Tim keamanan memiliki sumber daya terbatas. Bagaimana mereka harus memprioritaskan perbaikannya?
Jawaban: Memprioritaskan berdasarkan skor CVSS yang digabungkan dengan kekritisan aset dan konteks kemudahan eksploitasi (intelijen ancaman). Skor CVSS mentah merupakan titik awal, tetapi penentuan prioritas yang efektif memerlukan penggabungan dengan: kekritisan aset — kerentanan CVSS Kritis pada server uji yang tidak kritis kurang mendesak daripada kerentanan Sedang pada sistem yang memproses data kartu kredit; kemudahan eksploitasi — apakah eksploit yang berfungsi tersedia untuk umum? Eksploitasi aktif di dunia nyata meningkatkan prioritas secara drastis; paparan — kerentanan yang menghadap internet memiliki prioritas lebih tinggi daripada kerentanan yang hanya berada di jaringan internal; dan kendali kompensasi — aturan firewall mungkin dapat mengurangi sebagian dampak kerentanan pada sistem yang belum dapat segera diperbaiki. EPSS (Exploit Prediction Scoring System) menyediakan perkiraan probabilitas eksploitasi di dunia nyata untuk melengkapi CVSS.
Q7: Keamanan MDM dan BYOD
Pertanyaan: Karyawan menggunakan ponsel pintar pribadi untuk mengakses surel perusahaan. Perusahaan ingin memastikan bahwa jika karyawan berhenti bekerja atau kehilangan ponselnya, data perusahaan dapat dihapus tanpa memengaruhi data pribadi. Kemampuan MDM apa yang mewujudkan hal ini?
Jawaban: Penghapusan selektif (kontainerisasi dengan kemampuan penghapusan selektif). Penghapusan selektif hanya menghapus kontainer data perusahaan dari perangkat BYOD, sementara data pribadi (foto, pesan, dan aplikasi) tetap utuh. Hal ini berbeda dari penghapusan jarak jauh penuh (pengaturan ulang ke kondisi pabrik — menghapus semuanya termasuk data pribadi, yang dapat menimbulkan masalah hukum pada perangkat milik karyawan). Solusi MDM modern (Intune, Jamf) menggunakan kontainerisasi — aplikasi dan data perusahaan berada dalam kontainer yang aman dan terenkripsi, terpisah dari konten pribadi. Ketika kontainer dihapus secara selektif, data perusahaan dihapus tanpa menyentuh konten pribadi. Pendekatan ini sesuai secara hukum dan praktis untuk skenario BYOD.
Q8: Skenario Perhitungan Risiko
Pertanyaan: Server penggajian sebuah perusahaan bernilai $500,000. Serangan ransomware memiliki probabilitas terjadi sebesar 20% setiap tahun (ARO = 0.2) dan akan mengakibatkan kehilangan data 50% serta waktu henti 2 minggu (Exposure Factor = 0.5). Solusi pencadangan yang diusulkan berbiaya $15,000/tahun dan akan menurunkan EF menjadi 0.10. Apakah biaya solusi pencadangan ini sebanding dengan manfaatnya?
Jawaban: Ya — ALE saat ini adalah $50,000/tahun; dengan pencadangan, ALE baru menjadi $10,000/tahun, sehingga menghemat $40,000/tahun dengan investasi $15,000. Perhitungan: SLE saat ini = $500,000 × 0.5 = $250,000. ALE saat ini = $250,000 × 0.2 = $50,000/tahun. Dengan pencadangan: SLE baru = $500,000 × 0.10 = $50,000. ALE baru = $50,000 × 0.2 = $10,000/tahun. Penurunan ALE = $50,000 - $10,000 = $40,000. Biaya kendali = $15,000. Manfaat tahunan bersih = $40,000 - $15,000 = $25,000/tahun — jelas sebanding dengan biayanya. Perhitungan ini (SLE × ARO = ALE) merupakan topik Security+ yang sering diujikan.
Q9–10: Manajemen Akun dan Artefak Forensik
Q9 — Penonaktifan Akun: Akun administrator sistem dan kredensial bersama tetap aktif setelah pemutusan hubungan kerja; sistem dibobol enam bulan kemudian. Jawaban: Segera mencabut akses akun dan mengganti kredensial istimewa saat pemutusan hubungan kerja. Akun istimewa yang terlantar merupakan contoh kegagalan yang umum. Proses penonaktifan harus mencakup: segera menonaktifkan akun, mengganti semua kredensial bersama yang diketahui orang tersebut, serta mengaudit akun layanan yang pernah dikelolanya. LAPS membantu mengelola administrator lokal; solusi PAM menyimpan kredensial istimewa di brankas.
Q10 — Artefak Forensik Windows: Penyelidik perlu menentukan program mana yang dijalankan pada sistem Windows dan kapan program tersebut dijalankan. Jawaban: File Prefetch (C:\Windows\Prefetch\*.pf) — mencatat nama berkas yang dapat dijalankan, waktu terakhir dijalankan, jumlah eksekusi, dan file yang diakses. Meskipun perangkat lunak berbahaya telah dihapus, file prefetch-nya mungkin masih ada. Artefak penting lainnya: kunci Run Registry (persistensi), Security Event Log (peristiwa masuk 4624/4625/4648), file LNK (file terbaru), ShimCache (melacak semua eksekusi meskipun prefetch tidak tersedia).
Tinjauan Cepat Q11-25: Operasi, Kepatuhan, dan Tata Kelola
Pemisahan tugas: Tidak ada satu orang pun yang mengendalikan seluruh proses kritis — mencegah penipuan. Cuti wajib: Ancaman dari orang dalam terungkap oleh karyawan yang menggantikan. Rotasi pekerjaan: Mencegah skema penipuan jangka panjang; melatih staf agar mampu menjalankan berbagai tugas. Panduan kerja SOC: Prosedur IR langkah demi langkah untuk jenis insiden tertentu. Latihan simulasi: Pembahasan skenario yang disimulasikan tanpa menjalankan langkah teknis — memvalidasi logika rencana IR. Hak GDPR untuk penghapusan: Menghapus data pribadi atas permintaan apabila tidak ada dasar hukum untuk menyimpannya. Pengurangan cakupan PCI-DSS: Membagi lingkungan data pemegang kartu menjadi beberapa segmen untuk mengurangi jumlah sistem yang termasuk dalam cakupan. Uji tuntas pemasok: Menilai keamanan pemasok sebelum memberikan akses data; mewajibkan SOC 2/ISO 27001. STIX/TAXII: Format/protokol berbagi intelijen ancaman yang dapat dibaca mesin. Token kenari: Sumber daya umpan yang memberi peringatan saat diakses — menandakan keberadaan penyerang yang sedang aktif. Pemantauan berkelanjutan (NIST RMF): Penilaian dinamis yang terus berlangsung, bukan penilaian pada satu titik waktu — memberikan informasi untuk keputusan risiko secara waktu nyata.
Pemeriksaan Cepat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rekapitulasi Pelajaran
Dalam bagian ujian simulasi ini, Anda meninjau: pemetaan fase IR — memastikan bahwa isolasi jaringan merupakan tindakan penahanan, bukan pemberantasan atau deteksi, prioritas bukti forensik — RAM harus diambil sebelum pencitraan disk karena sifatnya yang mudah berubah, dan perhitungan risiko dengan ALE — rumus SLE × ARO = ALE menyediakan analisis biaya-manfaat yang objektif untuk kendali keamanan. Konsep operasional ini merupakan domain dengan bobot terbesar dalam ujian Security+. Berikutnya adalah pelajaran terakhir: Tinjauan Ujian Simulasi dengan analisis penilaian dan rencana belajar yang dipersonalisasi.
Belajar Cloud & IT Cert Prep dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik” gratis?
Ya — teks lengkap “Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik”?
Jawab 25 soal tentang keamanan titik akhir, IAM, manajemen kerentanan, siklus hidup respons insiden, dan prosedur forensik digital. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman
- Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan
- Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik
- Tinjauan Ujian Simulasi: Penilaian, Analisis, dan Rencana Belajar