tugas esay hash alni cahyani

Facebook (Meta) pernah mengalami kebocoran data pengguna dalam skala besar.

Dalam salah satu kasus, data diperoleh melalui penyalahgunaan fitur dan API, bukan dari peretasan server secara langsung.

Pertanyaan Essay

1. Jelaskan bagaimana API yang tidak diamankan dengan baik dapat menyebabkan kebocoran data meskipun sistem menggunakan enkripsi.

2. Analisis mengapa enkripsi data tidak menjamin keamanan apabila kontrol akses dan otorisasi gagal.

3. Rancang langkah pencegahan dari sisi keamanan API dan manajemen akses.

4. Jelaskan langkah respons insiden awal yang seharusnya dilakukan setelah kebocoran terdeteksi.

status :  100% sudah tercapai

keterangan : saya sudah mengerjakan tugas ini dengan baik dan benar

bukti : jawaban

1.api tidak aman vs enkripsi

enkripsi hanya melindungi data saat disimpan di database. Jika api tidak aman, peretas bisa memangil perintah api dan sistem akan segerah otomatis mendekripsi (membuka kunci) data tersebut untuk diberikan kepada penyereng dalam bentuk teks biasa. ibarat memniliki branks kuat (enkripsi) tapi memberikan kunci kepada siapa saja yang  bertanya didepan pintu ( API)

2.kegagalan kontrol akses

enkripsi tidak menjamin keamanan jika kontrol akses gagal karena sistem tidak bisa membedakan antara pengguna asli dan penipu, jika otoritas gagal, penyerang dianggap sebagai “orang dalam” yang sah. begitu akses didapatkan, sistem akan membuka semua data yang terenkripsi karena mengira penyerang memiliki hak untuk melihatnya.

3.rencana langkah pencegahan

  • keamanan api: gunakan OAuth2 atau JWT Token untuk verifikasi identitas disetiap permintaan, dan terapkan rate limiting agar peretas tidak bisa mengambil data dalam jumlah besar secara cepat.
  • manajemen akses: terapkan MFA (multi-factor Authentication) dan prinsip least privilege (memberikan hak akses seminimal mungkin sesuai kenutuhan kerja)

4.langkah respons insiden awal

  1. containment (isolasi): segera matikan akses api yang  bermasalah atau blokir IP penyerang untuk  menghentikan kebocoran saat itu juga
  2. analysis (analisis) : periksa log untuk mengetahui data apa saja terlanjur diambil
  3. reset kredensial: paksa reset semua kata sandi atau kunci akses yang mungkin telah dicuri agara tidak bisa digunakan lagi oleh penyerang
Previous Post Previous Post
Newer Post Newer Post

Leave a comment