Security+ Academy · Pelajaran

Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan

Kerjakan 25 soal berbasis skenario tentang keamanan jaringan, jaringan nirkabel, komputasi awan, arsitektur zero trust, dan pemilihan protokol aman.

Pelajaran 2 dari 413 langkah

Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Bagian 2 Ujian Simulasi: Arsitektur dan Infrastruktur

Selamat datang di Bagian 2 Ujian Simulasi, yang menargetkan Domain 3 Security+ : Arsitektur Keamanan (18% dari ujian). Domain ini menguji kemampuan Anda dalam menerapkan kontrol keamanan pada rancangan infrastruktur jaringan dan cloud, memahami strategi segmentasi dan isolasi, mengevaluasi keamanan protokol, serta merekomendasikan arsitektur yang sesuai untuk skenario tertentu. Pertanyaan arsitektur sering menyajikan diagram jaringan atau deskripsi sistem, lalu meminta Anda mengidentifikasi kontrol yang hilang, konfigurasi yang rentan, atau pilihan rancangan terbaik. Bacalah setiap skenario dengan saksama dan identifikasi elemen arsitektur utama yang sedang diuji sebelum memilih jawaban.

Q1: Tujuan Arsitektur DMZ

Pertanyaan: Sebuah perusahaan menghosting server web publik dan server basis data internal. Tim keamanan ingin memastikan bahwa jika server web disusupi, penyerang tidak dapat mengakses basis data internal secara langsung. Rancangan jaringan apa yang dapat mewujudkan hal ini?

Jawaban: Tempatkan server web di DMZ (Zona Demiliterisasi) yang dipisahkan dari jaringan internal oleh firewall kedua. DMZ menggunakan dua firewall: firewall luar memisahkan internet dari DMZ, sedangkan firewall dalam memisahkan DMZ dari jaringan internal. Meskipun server web berhasil disusupi sepenuhnya, firewall dalam memblokir akses langsung ke basis data internal — penyerang harus menembus firewall kedua. Menempatkan kedua server dalam segmen jaringan yang sama menghilangkan perlindungan ini. Satu firewall dengan port berbeda untuk lalu lintas web dan basis data tidak memadai — server web yang disusupi dapat menjangkau port basis data dari segmen yang sama.

Q2: Perbedaan IDS dan IPS

Pertanyaan: Tim keamanan ingin mendeteksi serangan jaringan dan secara otomatis memblokir lalu lintas berbahaya sebelum mencapai server internal. Jenis perangkat mana yang PALING memenuhi kedua persyaratan tersebut?

Jawaban: Intrusion Prevention System (IPS). IPS ditempatkan secara inline di jalur lalu lintas, dapat mendeteksi serangan (seperti IDS), dan juga dapat secara aktif memblokir lalu lintas berbahaya. IDS (Intrusion Detection System) biasanya diterapkan secara out-of-band (lalu lintas dicerminkan ke perangkat tersebut) — IDS mendeteksi dan memberikan peringatan, tetapi tidak dapat memblokir lalu lintas karena tidak berada di jalur lalu lintas. Keduanya menggunakan deteksi berbasis tanda tangan dan anomali. Risiko IPS adalah positif palsu yang memblokir lalu lintas sah — karena itu IPS memerlukan penyetelan yang cermat. NIDS (Jaringan) dibandingkan HIDS (Berbasis Host): penempatan di jaringan mendeteksi lalu lintas; penempatan berbasis host menganalisis peristiwa sistem pada host tertentu.

Q3: Skenario Zero Trust

Pertanyaan: Sebuah organisasi memiliki pekerja jarak jauh yang mengakses sumber daya perusahaan dari jaringan rumah. VPN tradisional memberikan akses penuh ke jaringan internal kepada perangkat apa pun yang terhubung. Alternatif arsitektur zero trust apa yang PALING mengurangi risiko pergerakan lateral jika perangkat jarak jauh disusupi?

Jawaban: Ganti VPN dengan Zero Trust Network Access (ZTNA) yang memberikan akses per aplikasi berdasarkan kesehatan perangkat, identitas pengguna, dan konteks. VPN tradisional memberikan akses jaringan yang luas (setelah terhubung, perangkat dapat menjangkau sebagian besar sumber daya internal). ZTNA menerapkan prinsip zero trust: setiap permintaan akses sumber daya dievaluasi secara individual berdasarkan identitas pengguna, kepatuhan perangkat (patch dan sertifikat), serta konteks risiko. Perangkat yang disusupi hanya dapat mengakses aplikasi tertentu yang diberikan kepada sesinya — bukan seluruh jaringan. Hal ini membatasi pergerakan lateral pada lingkup dampak aplikasi tersebut, bukan seluruh jaringan perusahaan.

Q4: Batas Tanggung Jawab Bersama Cloud

Pertanyaan: Sebuah perusahaan menyimpan data pelanggan di bucket AWS S3. Siapa yang bertanggung jawab memastikan bucket S3 tidak mengizinkan akses publik?

Jawaban: Pelanggan (perusahaan tersebut). Berdasarkan model tanggung jawab bersama AWS, AWS mengamankan infrastruktur fisik, hypervisor, dan perangkat keras penyimpanan. Pelanggan bertanggung jawab atas klasifikasi dan perlindungan data, kebijakan dan ACL bucket S3, kontrol akses, serta kepatuhan. Bucket S3 yang salah konfigurasi (public-read atau public-write) telah menyebabkan beberapa kebocoran data terbesar dalam sejarah — dan seluruh konfigurasi tersebut merupakan tanggung jawab pelanggan. AWS menyediakan alat (S3 Block Public Access, aturan AWS Config, Amazon Macie) untuk membantu pelanggan memenuhi tanggung jawabnya, tetapi penggunaannya merupakan pilihan pelanggan.

Q5: Manfaat Segmentasi VLAN

Pertanyaan: Administrator jaringan membagi jaringan perusahaan ke dalam VLAN: satu untuk stasiun kerja karyawan, satu untuk server, satu untuk kamera IP, dan satu untuk Wi-Fi tamu. Manfaat keamanan apa yang diberikan oleh tindakan ini?

Jawaban: Membatasi pergerakan lateral — penyusupan pada satu VLAN tidak otomatis memberikan akses ke VLAN lain. VLAN menyediakan pemisahan jaringan secara logis, bahkan pada switch fisik yang digunakan bersama. Lalu lintas antar-VLAN harus melewati router atau switch Layer 3, tempat ACL dapat diterapkan untuk membatasi komunikasi. Jika kamera IoT (target serangan umum dengan keamanan yang lemah) berada di VLAN terpisah, kamera yang disusupi tidak dapat langsung menyerang stasiun kerja atau server. Isolasi VLAN Wi-Fi tamu mencegah pengguna tamu mengakses sumber daya perusahaan. Catatan: VLAN bukan batas keamanan yang lengkap — serangan VLAN hopping ada, sehingga VLAN sebaiknya dikombinasikan dengan segmentasi fisik untuk zona dengan keamanan tinggi.

Q6: Pemilihan Protokol untuk Manajemen Jarak Jauh yang Aman

Pertanyaan: Seorang teknisi jaringan perlu mengelola router dan switch dari jarak jauh menggunakan stasiun kerja manajemen. Protokol apa yang harus digunakan untuk memastikan seluruh lalu lintas manajemen terenkripsi?

Jawaban: SSH (Secure Shell) pada port 22. SSH mengenkripsi seluruh lalu lintas, termasuk kredensial dan perintah. Alternatif yang tidak aman, Telnet (port 23), mengirimkan semua data dalam teks biasa — pengamat jaringan dapat menangkap kredensial masuk. Untuk antarmuka manajemen berbasis web, HTTPS (port 443) harus menggantikan HTTP. Untuk pemantauan SNMP, SNMPv3 dengan autentikasi dan privasi (enkripsi AES) menggantikan SNMPv1/v2c yang mengirimkan data dalam teks biasa. Ujian Security+ sering menyajikan tabel yang membandingkan pasangan protokol aman dan tidak aman: selalu pilih SSH daripada Telnet, SFTP daripada FTP, LDAPS daripada LDAP, HTTPS daripada HTTP, serta SNMPv3 daripada SNMPv1/v2.

Q7: Pemilihan Jenis Firewall

Pertanyaan: Sebuah organisasi menginginkan firewall yang dapat memeriksa lalu lintas HTTPS terenkripsi untuk mendeteksi malware, menerapkan kontrol lapisan aplikasi (memblokir media sosial tetapi mengizinkan aplikasi bisnis), dan terintegrasi dengan umpan intelijen ancaman. Jenis firewall apa yang harus diterapkan?

Jawaban: Next-Generation Firewall (NGFW). NGFW beroperasi pada Lapisan 3-7 dan mencakup: deep packet inspection (DPI) terhadap lalu lintas aplikasi, pemeriksaan SSL/TLS (mendekripsi, memeriksa, lalu mengenkripsi ulang), kesadaran aplikasi (mengidentifikasi dan mengendalikan aplikasi tertentu tanpa bergantung pada port), IPS terintegrasi, serta integrasi intelijen ancaman. Firewall stateful tradisional beroperasi pada Lapisan 3-4 (IP dan TCP/UDP) — firewall tersebut dapat mengizinkan atau memblokir berdasarkan IP, port, dan protokol, tetapi tidak dapat membedakan HTTPS yang sah dari malware melalui HTTPS. Firewall penyaringan paket bahkan lebih terbatas — bersifat stateless dan tidak melacak koneksi.

Q8-10: Ketahanan, Segmentasi Mikro, dan WPA3

Q8 — HA dibandingkan Toleransi Kesalahan: Sebuah rumah sakit memerlukan ketiadaan waktu henti jika salah satu server gagal. Jawaban: Kluster toleran kesalahan aktif-aktif — beberapa server menangani permintaan secara bersamaan; satu kegagalan tidak mengganggu layanan. Ketersediaan tinggi memiliki periode failover singkat; konfigurasi aktif-pasif mengalami waktu henti saat menunggu pengalihan. Tanpa waktu henti = aktif-aktif.

Q9 — Segmentasi Mikro: Terdapat 50 layanan mikro — cegah pergerakan lateral jika salah satunya disusupi. Jawaban: Kubernetes NetworkPolicy atau service mesh dengan mTLS — aturan terperinci pada tingkat beban kerja. VLAN terlalu kasar; mTLS menambahkan enkripsi dan autentikasi timbal balik antar-layanan.

Q10 — WPA3: Lakukan peningkatan dari WPA2-Personal ke WPA3-Personal. Jawaban: SAE (Simultaneous Authentication of Equals) mencegah serangan kamus luring (penyerang harus berinteraksi dengan jaringan untuk setiap tebakan) dan menyediakan kerahasiaan penerusan (kunci sesi unik, bahkan jika PSK kemudian dibobol).

Tinjauan Singkat Q11–18: Konsep Infrastruktur

Jaringan umpan: Jaringan berisi sistem umpan untuk menarik dan mempelajari penyerang sekaligus mengumpulkan intelijen ancaman. Isolasi celah udara: Isolasi fisik sepenuhnya dari semua jaringan eksternal — secara teoretis, tanpa internet, nirkabel, maupun media yang dapat dilepas. Proksi vs proksi terbalik: Proksi penerus mengendalikan lalu lintas klien keluar menuju internet; proksi terbalik berada di depan server, mengendalikan lalu lintas masuk, dan menyembunyikan topologi server. NAC (Network Access Control): Mewajibkan AV, pemasangan perbaikan, dan kepatuhan terhadap kebijakan sebelum memberikan akses jaringan. CASB: Cloud Access Security Broker — titik penegakan kebijakan antara pengguna awan dan penyedia awan. Risiko tunneling terpisah: Hanya lalu lintas perusahaan yang melewati terowongan VPN; lalu lintas internet melewatinya, sehingga menimbulkan risiko penjembatanan antara jaringan perusahaan dan internet secara bersamaan.

Q19–25: Awan, Akses, dan Arsitektur Lanjutan

SASE: Secure Access Service Edge — menggabungkan ZTNA, CASB, SWG, dan FWaaS dengan SD-WAN sebagai layanan awan terpadu untuk akses jarak jauh yang aman. Keunggulan keamanan SDN: Memisahkan bidang kendali dan bidang data, sehingga penegakan kebijakan keamanan yang terpusat dan dapat diprogram menjadi mungkin. Risiko utama keamanan kontainer: Kernel bersama — pelolosan dari kontainer atau kerentanan kernel dapat membahayakan host dan semua kontainer lainnya. Server pelompat/host bastion: Satu jalur akses yang diperkuat ke segmen sensitif — semua sesi administrator harus melewatinya dan dicatat. Risiko sertifikat TLS wildcard: Satu kunci privat yang disusupi berdampak pada semua subdomain *.domain.com. Autentikasi berbasis port 802.1X: Mewajibkan autentikasi perangkat sebelum lalu lintas apa pun diizinkan dari port switch — mencegah perangkat ilegal memperoleh akses jaringan.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam bagian ujian simulasi ini, Anda meninjau: arsitektur DMZ dan cara rancangan dengan dua firewall membatasi kompromi server web agar tidak menjangkau jaringan internal, perbedaan jenis firewall (penyaringan paket vs stateful vs NGFW dengan pemeriksaan SSL), serta arsitektur awan dan zero trust — batas tanggung jawab bersama di awan, ZTNA yang menggantikan VPN, dan segmentasi mikro untuk mengendalikan lalu lintas timur-barat. Konsep arsitektur ini mencakup 18% materi Domain 3. Berikutnya adalah Bagian 3 Ujian Simulasi yang membahas Operasi, Tanggap Insiden, dan Forensik.

Gratis untuk memulai

Belajar Security+ Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan” gratis?

Ya — teks lengkap “Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan”?

Kerjakan 25 soal berbasis skenario tentang keamanan jaringan, jaringan nirkabel, komputasi awan, arsitektur zero trust, dan pemilihan protokol aman. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Ujian Simulasi Bagian 1: Konsep Keamanan Umum dan Ancaman
  2. Ujian Simulasi Bagian 2: Arsitektur dan Infrastruktur Keamanan
  3. Ujian Simulasi Bagian 3: Operasi, Respons Insiden, dan Forensik
  4. Tinjauan Ujian Simulasi: Penilaian, Analisis, dan Rencana Belajar
← Kembali ke Security+ Academy