PENTING!!!


Rukun Iman terdiri dari enam perkara: (1) Iman kepada Allah. (2) Iman kepada malaikat-malaikat Allah. (3) Iman kepada kitab-kitab Allah. (4) Iman kepada rasul-rasul Allah. (5) Iman kepada hari kiamat. (6) Iman kepada Qada dan Qadar.

Rukun Islam terdiri dari lima perkara: (1) Mengucap dua kalimat syahadat. (2) Menunaikan shalat lima waktu. (3) Mengeluarkan zakat. (4) Berpuasa pada bulan Ramadan. (5) Menunaikan Haji bagi mereka yang mampu.

Showing posts with label Security. Show all posts
Showing posts with label Security. Show all posts

Login Ke Google Account Menggunakan Komputer Publik Tanpa Mengetik Apapun

Ketika anda sedang menggunakan komputer publik dan ingin login ke account Google, dimana anda tidak yakin apakah pada komputer tersebut telah terinstal keylogger atau tidak, sekarang Google telah memberikan sulusinya.

Pertama, menggunakan web browser pada komputer publik tersebut masuklah ke accounts.google.com/sesame. Satu-satunya yang muncul adalah QR code tanpa ada penjelasan apapun.

Sekarang ambil ponsel Android anda, iPhone, atau smartphone lainya, lalu buka aplikasi pembaca membaca QR code (misal : Google Goggles) dan scan gambar QR code tersebut yang ada di accounts.google.com/sesame.

Terakhir, silahkan login ke account Google menggunakan ponsel anda. Saat anda browser menggunakan komputer publik tersebut, Google akan secara otomatis mendeteksi bahwa anda yang menggunakan komputer tersebut.

Penting : 
  • Pastikan ponsel anda aman
  • Jangan lupa logout! :p

Tujuan Kriptografi Dan Kemungkinan Serangan Yang Dapat Terjadi

Kriptografi
Hampir sama dengan tujuan security yang pernah saya tulis sebelumnya, tujuan kriptografi adalah confidentiality, integrity, authentication dan non-repudiation.


Confidentiality / Kerahasiaan


merupakan layanan yang digunakan untuk menjaga kerahasiaan informasi dari siapapun yang tidak memiliki hak untuk mengakases informasi tersebut (non-authenticated user), sehingga informasi rahasia tersebut hanya bisa diakses oleh user yang memiliki hak akses (authenticated user).


Integrity / Integritas data


berhubungan dengan keaslian sebuah  data atau informasi. Untuk menjaga integritas data, sistem harus memiliki kemampuan untuk mendeteksi manipulasi data oleh pihak-pihak yang tidak berhak, antara lain penyisipan, penghapusan, dan pensubsitusian data lain kedalam data yang sebenarnya.


Authentication / Autentikasi


berhubungan dengan identifikasi / pengenalan, baik secara kesatuan sistem maupun informasi itu sendiri. Dua pihak yang saling berkomunikasi harus saling memperkenalkan diri. Informasi yang dikirimkan melalui kanal harus di-autentikasi keaslian, isi datanya, waktu pengiriman, dan lain-lain.


Non-Repudiation


usaha untuk mencegah terjadinya penyangkalan terhadap pengiriman/terciptanya suatu informasi oleh yang mengirimkan/membuat.

Setelah mengetahui apa saja tujuan kriptografi, berikut ini merupakan jenis serangan yang dapat mengancam keberhasilan tujuan-tujuan tersebut.


Bruteforce


Mungkin ini adalah cara yang paling sederhana, dimana attacker menebak setiap kombinasi yang memungkinkan sampai dia mendapatkan hasil plaintext yang tepat, dengan asumsi bahwa attacker memiliki kunci (key) dan resource yang cukup.


Rainbow Table


Saya tidak banyak tahu mengenai serangan yang satu ini. Menurut sumber yang pernah saya baca, ini adalah metode tercepat yang dapat digunakan, namun memerlukan waktu untuk membuat tabel yang tepat. Rainbow table attack seperti halnya bruteforce, tapi dalam kasus ini mengutamakan kecepatan yang berarti harus didukung oleh memory yang memadai.


Dictionary Attack


Serangan ini membutuhkan wordlist yang berisikan password-password umum. Jika pada artikel-artikel sebelumnya saya pernah (atau tidak ya? lupa :D) menyarankan agar anda tidak menggunakan password dengan kata-kata umum, inilah alasanya. Metode ini mencocokan setiap kata yang ada pada wordlist sampai ditemukan kombinasi yang cocok.

Memahami Tujuan Security Dan Kemungkinan Serangan Yang Dapat Terjadi

Pada dasarnya tujuan security adalah confidentiality, integrity, dan availability.

Confidentiality

Confidentiality adalah aspek utama pada aspek keamanan informasi. Kita perlu melindungi informasi yang kita miliki dari tindakan-tindakan yang dapat membahayakan kerahasiaannya.

Di dalam militer, informasi adalah hal yang sangat sensitif. Pada industri, menyembunyikan informasi dari para pesaing juga merupakan hal yang sangat krusial. Hal yang sama juga terjadi dalam dunia perbankan, data pelanggan harus tetap dijaga kerahasiaannya.

Integrity

Informasi perlu diubah secara teratur. Misal saja di bank, ketika pelanggan menyimpan atau mengambil uang, saldo di dalam account-nya juga harus berubah. Integrity yang dimaksud adalah perubahan yang terjadi hanya dapat dilakukan oleh seseorang yang berhak melakukannya (authorized entities) dan juga oleh mekanisme yang sah (authorized mechanisms).

Availability

Kompomen ketiga dari keamanan informasi adalah Availability, Informasi diciptakan dan disimpan dalam tempat yang memungkinkan bagi pengguna yang sah (authorized entities) untuk mengaksesnya. Informasi menjadi tidak berguna jika tidak informasi itu sendiri tidak tersedia.

Bayangkan apa yang akan terjadi pada bank jika pelanggan tidak dapat mengakses account mereka untuk melakukan transaksi.

Ketiga tujuan security diatas--confidentiality, integrity, dan availability--rentan oleh serangan (security attacks). Berikut ini serangan-serangan yang dapat terjadi berdasarkan tujuan security.

-------------------- | Security Attacks | -------------------- | |-----------------------------|-----------------------------| | | | -------------------- -------------------- --------------------- | Snooping | | Modification | | Denial of Service | -------------------- -------------------- --------------------- | | | -------------------- -------------------- Serangan Terhadap | Traffic Analysis | | Masquerading | Availability -------------------- -------------------- | | Serangan Terhadap -------------------- Confidentiality | Replaying | -------------------- | -------------------- | Repudiation | -------------------- | Serangan Terhadap Integrity

Pengantar Keamanan Komputer

Mengapa Fokus Pada Keamanan?

Saat ini sudah menjadi hal yang biasa ketika seseorang terhubung dalam social network, email, online shopping dan mengakses informasi sensitif lainya menggunakan internet. Informasi sensitif tersebut pada umumnya berisi:
  • Informasi pengetahuan
  • Informasi kartu kredit dan  perbankan
  • Informasi pribadi yang bersifat rahasia
  • Informasi rahasia perusahaan
Jika informasi tersebut jatuh ke tangan orang yang salah, ada kemungkinan dia akan menyalahgunakan informasi tersebut untuk keuntungan pribadi. Pada saat orang tersebut menyalahgunakan informasi sensitif yang didapatnya, kemungkinan besar dia akan menggunakan identitas yang berbeda (indentitas palsu) baik pada sistem online maupun offline. Sistem ini dapat mencakup:
  • Online banking
  • Layanan email
  • Social network
  • Online shopping
  • Sistem operasi
  • Program aplikasi
Sistem dan Keamanannya

Facebook Masih Melacak Cookie Bahkan Setelah Anda Logout!



Menurut Australian technologist Nik Cubrilovic: "Logging out of Facebook is not enough". Dia menambahkan, bahkan setelah anda logout, Facebook mampu melacak halaman browser anda setiap kali anda mengunjungi sebuah website. Dia menuliskan dalam blog-nya: "With my browser logged out of Facebook, whenever I visit any page with a Facebook like button, or share button, or any other widget, the information, including my account ID, is still being sent to Facebook".

Setelah menjelaskan perilaku cookie tersebut, ia juga mengusulkan cara untuk memperbaiki masalah tracking tersebut: "The only solution to Facebook not knowing who you are is to delete all Facebook cookies".

Source: news.enigmagroup.org

Memahami Firewall II

Pada posting sebelumnya yang berjudul Memahami Firewall I saya telah menuliskan apa itu firewall dan beberapa jenis firewall. Kali ini saya akan sedikit membahas tentang cara kerja firewall.

Bagaimana Firewall Bekerja?

Firewall bekerja dengan cara menutup traffic yang datang ( incoming network traffic) berdasarkan sumber atau tujuan dari traffic tersebut.

Semua network traffic memiliki sumber/source, tujuan/destination, dan protokol/protocol. Protokol disini biasanya berupa TCP, UDP, atau ICMP.

Jika protokol ini adalah TCP atau UDP, maka terdapat source port dan destination port. Kebanyakan source port dan destination port yang digunakan adalah nomer port yang terkenal. Sebagai contoh, source port untuk HTTP adalah 80 dan destination port untuk DNS adalah 53.

Lain halnya dengan protokol ICMP dimana terdapat jenis pesan ICMP. Jenis yang paling umum yang ada pada ICMP adalah Echo Request dan Echo Reply.

Memahami Firewall I

Apa itu Firewall?

Firewall adalah sistem yang dibentuk untuk mengontrol arus lalu lintas data antara 2 jaringan. Sebelumnya, firewall paling sering dikonfigurasi secara khusus pada sistem UNIX, tetapi sekarang firewall juga telah dibangun pada sistem-sistem lain, termasuk sistem yang dirancang khusus untuk digunakan sebagai firewall.

Packet Filtering

Salah satu jenis firewall adalah packet filtering. Dalam packet filtering, firewall bekerja dengan cara memeriksa karakteristik pada suatu paket yang melaluinya:
  • Port sumber
  • IP address tujuan
  • Port tujuan
  • IP protocol (TCP/UDP)

Microsoft Meremehkan Cookiejacking Vulnerability pada IE

Microsoft sudah tidak mempertimbangkan kehadiran bug pada Internet Explorer yang memungkinkan terjadinya serangan hijacking, tapi para peneliti keamanannya berpikir lain dengan melihat pengalaman yang sudah-sudah mendukung pendapat mereka.

Minggu lalu pada Hack in the Box security conference di Amsterdam, peneliti keamanan dari Italia, Rosario Valotta men-demo-kan serangan yang memanfaatkan zero-day vulnerability pada semua versi Internet Explorer untuk pencurian session cookies.

Session cookies adalah file teks berukuran kecil yang digunakan oleh website untuk melacak authentication user/pengguna. Dengan memiliki akses terhadap session cookie, attacker dapat mengendalikan (memiliki akses) account korban.

Oleh Valotta, serangan ini diberi nama cookiejacking karena menggabungkan bug pada IE dengan teknik clickjacking.

Pada dasarnya, itu adalah serangan social engineering yang mengelabui korbannya untuk berinteraksi dengan elemen halaman yang dibuat khusus oleh attacker.

Bug pada IE Memungkinkan Serangan Session Cookie Hijacking

Sebuah zero-day vulnerability mempengaruhi setiap versi Internet Explorer yang memungkinkan attacker mengeksekusi serangan seperti clickjacking dalam rangka untuk mencuri session cookies.
Serangan yang dijjuluki cookiejacking ini, diungkapkan oleh peneliti keamanan independen Rosario Valotta pada Hack in the Box 2011 security conference di Amsterdam.

Serangan tersebut tidak berjalan sendiri namun dikombinasikan dengan beberapa teknik-termasuk sedikit social engineering. Bagaimanapun juga, jika dilakuukan dengan benar-hal tersebut terbukti sangat efektif.

Bug pada IE tersebut-terdapat pada browser loading sebuah konten cookie yang jika file yang berkaitan ditampilkan sebagai src untuk iFrame.

Namun sejak penggunaan path cookie tergantung pada user Windows, attacker perlu menentukan nilainya. Valotta menjelaskan metode web yang berbasis vulnerability ini terhadap browser dapat menampilkan username korban.

Memahami Captcha


Tentunya anda pernah, saat akan mengirim komentar/download/sign up/sign in pada suatu situs disitu terdapat kode verifikasi/captcha yang harus diisikan kedalam sebuah kolom. Menyebalkan bukan? apalagi jika kode tersebut sangat membingungkan. Memang, untuk user - captcha hanya hal sepele yang menyebalkan, tapi bagi si pemlik situs - captcha sangatlah penting, tujuanya untuk membedakan apakah user tersebut benar-benar manusia atau komputer (bot) yang hanya bermaksud melakukan hal yang merugikan bagi situs tersebut, misalnya spammer.

Banyak orang menganggap jika situsnya dijaga oleh captcha, maka spammer tidak akan bisa menembusnya. Ini salah besar, captcha memang meyulitkan, tapi bila captcha tidak dibuat dengan benar dan asal-asalan, maka spammer bisa dengan mudah menembusnya.

Menggunakan Google 2-Step Verification/Authentication pada Gmail

Sebenarnya sudah cukup lama saya mengetahui adanya fitur "Using 2-step verification" pada account Google, tapi baru kali ini saya coba menggunakanya.  Setelah mencoba fitur tersebut dan menggunakanya pada account saya, 2-step verification (saya lebih suka menggunakan kata "authentication") pada Gmail adalah salah satu keamanan web login terbaik dan saya sangat menyarankan untuk mengaktifkan fitur ini pada account Google anda. 

Google Menggunakan 2-Step Authentication pada Gmail

Sebelumnya banyak diskusi tentang "Multi-steped authentication", dimana gambar password dianggap sebagai salah satu bagianya. Tapi Goolge membuktikan kesalahan pada diskusi tersebut dengan mengimplementasikan code verifikasi melalui handphone sebagai tahap authentication kedua. Jadi jika hacker mengetahui password Gmail anda, dia tidak dapat login ke account Gmail anda karena fitur 2-step authentication.