Tampilkan postingan dengan label KJK. Tampilkan semua postingan
Tampilkan postingan dengan label KJK. Tampilkan semua postingan
Senin, 04 Desember 2017
Minggu, 26 November 2017
Praktikum Cara Install Finger Print
Finger print yang saya gunakan merk nya primatech F10, dengan software yang namanya attendance management versi 2008. Lakukan instalasi seperti biasa, next, next dan next terus sampai selesai. Setelah itu, buka program yang barusan di instal, dengan klik 2x attendace management yang ada di dekstop. Muncul peringatan [system information], hapus centang, dan tekan ok.
Setelah itu akan muncul halaman utama software attendance management 2008 seperti diatas. Langkah selanjutnya, kita buat contoh kasus sebagai berikut:
Sebuah PT. Uchiha yang memiliki 6 divisi/departement,
diantaranya: kepala cabang, keuangan dan sdm, litbang, pemasaran, produksi, sekretariat dan umum.
Dan jam kerja nya sebagai berikut:
masuk jam 8 pagi pulang jam 4 sore [berlaku senin-jum’at], masuk jam 8 pagi pulang jam 1 siang [berlaku hari sabtu saja].
Sedangkan untuk security, yang berjumlah 3 orang, berjaga bergantian selama satu minggu penuh, dengan jam jaga 1> jam 6 pagi sampai jam 2 siang 2> jam 2 siang sampai jam 10 malam 3> dan jam 10 malam sampai jam 6 pagi.
Langkah persiapan:
1. pastikan semua karyawan sudah terdaftar di mesin finger print
Cara pendaftarannya bisa dilihat di tabel berikut ini:

2. cek apakah nama karyawan sesuai dengan no id nya
3. buat kabel cross, panjang bisa disesuaikan dengan kebutuhan
4. pastikan IP addressnya, tidak bentrok dengan ip finger [192.168.1.201]. Untuk men setting IP address, bisa klik tombol start, control panel, network connection, local area connection. Nah, pada local area connection, klik kanan, properties. Disitu terlihat kotak yang ada centang nya, pilih atau klik internet protocol (TCT/IP), trus klik properties. Selanjutnya akan tampil gambar seperti di bawah ini:
Pada kotak IP address isikan no IP yang berbeda dengan finger. Jika mesin finger default [otomatis] no IP nya 192.168.1.201, maka sebagai contoh bisa diisikan no 192.168.1.20.
Dibawahnya,klik subnet mask, yang secara otomatis akan keluar angka 255.255.255.0. Klik ok. Jangan lupa, setelah ok, centang “show icon in notification area when connected”. Trus klik ok lagi. Tujuannya agar kita tahu apakah mesin finger dan komputer/laptop sudah konek dengan baik atau tidak.
Dibawahnya,klik subnet mask, yang secara otomatis akan keluar angka 255.255.255.0. Klik ok. Jangan lupa, setelah ok, centang “show icon in notification area when connected”. Trus klik ok lagi. Tujuannya agar kita tahu apakah mesin finger dan komputer/laptop sudah konek dengan baik atau tidak.
Langkah-langkah selanjutnya:
1. buka program attendance, disebelah kiri, ada 4 kolom penting, yaitu machine, maintenance/options, employee schedule, dan data maintenance. Jadi, focus untuk setting keseluruhan program attendance management focus pada 4 option penting tadi.
1. buka program attendance, disebelah kiri, ada 4 kolom penting, yaitu machine, maintenance/options, employee schedule, dan data maintenance. Jadi, focus untuk setting keseluruhan program attendance management focus pada 4 option penting tadi.
Dalam tabel maintenance/options, pilih [klik] departement list
Bisa dilihat pada gambar di bawah ini:
2. muncul halaman departement management. Langkah selanjutnya, buat nama perusahaan beserta sub divisi2 nya/ atau departemen.
3. nama default disitu bisa direname, lalu bisa ditambahkan dengan klik “add”, “delete” untuk menghapus, “rename” untuk mengganti nama, dan “employee” untuk menambahkan karyawan pada setiap divisi/departement.
3. nama default disitu bisa direname, lalu bisa ditambahkan dengan klik “add”, “delete” untuk menghapus, “rename” untuk mengganti nama, dan “employee” untuk menambahkan karyawan pada setiap divisi/departement.
nah, berdasar kasus diatas, nanti akan terlihat seperti berikut:
4. setelah itu, hubungkan mesin finger print dengan computer, dan jangan lupa, ip address tidak boleh sama dengan ip finger5. kembali ke halaman depan program attendance, pada tabel paling atas sebelah kiri, tepatnya di tabel machine, klik download user info and fp
Lihat gambar berikut ini:
Dan nantinya akan muncul halaman berikut:

6. centang all user, browse, dan klik download [centang juga download finger print data]
7. setelah proses berjalan, akan terlihat jumlah id yang sudah di daftarkan sebelumnya.
8. tutup halaman ini, dan kembali ke halaman depan program attendance, di tabel ke dua dari atas, tepatnya tabel maintenance/options, klik employees. Seperti gambar berikut.
9. akan terlihat nama pt dan sub divisi yang telah di buat, klik pada nama perusahaannya [dalam contoh pt uchiha] untuk melihat seluruh karyawan yang sudah di daftarkan pada mesin.
10. cocokkan id yang tertera. Setelah itu edit id tersebut sesuai keperluan. Misalnya id no 1 [AC no.] di kasih nama madara, gender laki-laki, dan seterusnya.
10. cocokkan id yang tertera. Setelah itu edit id tersebut sesuai keperluan. Misalnya id no 1 [AC no.] di kasih nama madara, gender laki-laki, dan seterusnya.
sampai disini bisa mengikuti?
11. setelah meng edit pencocokan id karyawan dan memberi nama, selanjutnya memindah karyawan2 tersebut ke sub divisi masing2
12. buka halaman depan program attendance, dan pilih departement list
12. buka halaman depan program attendance, dan pilih departement list
13. klik pada pt uchiha [contoh] dan selanjutnya klik icon employeed, dan akan terlihat gambar berikut.
14. terdapat dua kolom, yang sebelah kiri kolom employee dan kanan our departement’s employees
15. blok semua nama karyawan dalam tabel sebelah kanan, dan klik remove. selesai, klik close
16. kembali ke departement management, klik divisi paling atas, dalam contoh kepala cabang. setelah itu klik employee. pilih nama kepala cabang di kolom sebelah kiri, lalu klik “add” agar pindah ke sebelah kanan. selesai “close”
17. lakukan hal yang sama pada masing2 divisi/departement, sampai tabel employee disebelah kiri kosong [tanpa nama karyawan]. selesai, close
14. terdapat dua kolom, yang sebelah kiri kolom employee dan kanan our departement’s employees15. blok semua nama karyawan dalam tabel sebelah kanan, dan klik remove. selesai, klik close
16. kembali ke departement management, klik divisi paling atas, dalam contoh kepala cabang. setelah itu klik employee. pilih nama kepala cabang di kolom sebelah kiri, lalu klik “add” agar pindah ke sebelah kanan. selesai “close”
17. lakukan hal yang sama pada masing2 divisi/departement, sampai tabel employee disebelah kiri kosong [tanpa nama karyawan]. selesai, close
lihat gambar berikut:
18. langkah selanjutnya, upload user info. pada halaman awal program attendance, pada kolom/tabel paling atas sebelah kiri, klik upload user info and FP [gambar no 5], selanjutnya akan muncul halamat berikut:
19. Klik PT UCHIHA, sehingga nama karyawan akan muncul di kolom tengah. Selanjutnya, centang user info, dan fingerprint yang ada di pojok kiri bawah. Terakhir, klik upload.
20. tujuan peng upload an ini supaya karyawan pada waktu melakukan absensi, namanya bisa muncul pada layar display mesin finger print. Tapi, nama yang tampil dibatasi 8 karakter saja.
21. dari sini, cek semua langkah2 yang dilakukan, apakah sudah benar atau belum, terutama cek absen di mesin fingerprint, apakah sudah keluar nama yang sesuai.
20. tujuan peng upload an ini supaya karyawan pada waktu melakukan absensi, namanya bisa muncul pada layar display mesin finger print. Tapi, nama yang tampil dibatasi 8 karakter saja.
21. dari sini, cek semua langkah2 yang dilakukan, apakah sudah benar atau belum, terutama cek absen di mesin fingerprint, apakah sudah keluar nama yang sesuai.
dari sini ada yang belum jelas?? baca baca baca
22. Sekarang kita melangkah ke tahap yang lebih sulit, yaitu pembuatan jadwal dan penerapannya pada shift karyawan. Langkah pertama yang harus dilakukan adalah klik maintenance timetables, seperti gambar berikut:
24. Perhatikan 2 option pilihan model jam kerja diatas. Pilih option yang paling atas, lalu masukkan jam kerja, yaitu jam masuk kerja, dan jam pulang kerja. Selesai, klik next, dan muncul gambar seperti di bawah ini.
25. Pada halaman ini, anda harus memasukkan jam kerja yang lebih detail.• Start c/in: jam dimana karyawan sudah diperbolehkan melakukan absen masuk.
• End c/in: jam dimana karyawan terakhir diperbolehkan melakukan absen masuk.
• Start c/out: jam dimana karyawan sudah diperbolehkan melakukan absen pulang.
• End c/out: jam dimana karyawan terakhir melakukan absen pulang.
• Must c/in dan must c/out harus dicentang agar karyawan supaya bisa terhitung kerja 1 hari, harus melakukan absen masuk, dan pulang. Selesai, klik next.
26. Terdapat 2 pertanyaan.
- Yang pertama, berapa menit setelah jam kerja dimulai yang dihitung sebagai keterlambatan. Ex, kita masuk jam 8 pagi, toleransi 5 menit. Kita absen jam 08:04, maka, kita akan terhitung masuk, tapi tidak terhitung terlambat. Sedangkan kalau kita absen jam 08:06, maka kita akan terhitung terlambat 6 menit dari batas toleransi. Bukan 1 menit.
- Yang kedua, berapa menit sebelum jam kerja berakhir, terhitung sebagai pulang lebih awal. Ex. Jadwal kantor kita pulang nya jam 16:00. Toleransi boleh melakukan absen pulang 5 menit sebelumnya, yaitu kalau dihitung jam 15:55 sudah boleh absen. Tapi, kalau kita melakukan absen jam 15: 50, kita terhitung pulang lebih awal. Selesai, klik next.
27. Muncul halaman konfirmasi, centang option pertama [biarkan yang kedua tetep kosong], dan klik finish.
Perlu diingan, jadwal yang kita buat tadi, masih bisa di edit di langkah selanjutnya, jadi jika terlanjur melakukan kesalahan entry data, jangan kuatir, yang akan terlihat seperti halaman berikut.
Nah, dari sini perlu saya ingatkan kembali, bahwa tutorial ini mengikut contoh kasus sebagai berikut:
Sebuah PT. Uchiha yang memiliki 6 divisi/departement,
diantaranya: kepala cabang, keuangan dan sdm, litbang, pemasaran, produksi, sekretariat dan umum.
Dan jam kerja nya sebagai berikut:
masuk jam 8 pagi pulang jam 4 sore [berlaku senin-jum’at], masuk jam 8 pagi pulang jam 1 siang [berlaku hari sabtu saja].
Sedangkan untuk security, yang berjumlah 3 orang, berjaga bergantian selama satu minggu penuh, dengan jam jaga
- jam 6 pagi sampai jam 2 siang
- jam 2 siang sampai jam 10 malam
- dan jam 10 malam sampai jam 6 pagi.
Sehingga saya harus membuat 5 macam jam kerja, diantaranya:
- normal: jam 08.00-16.00 berlaku senin-jum’at
- sc-p: security pagi jam 06:00-14:00
- sc-s: security siang jam 14:00-22:00
- sc-m: security malam jam 22:00-06:00
- sabtu: jam 08:00-13:00 berlaku hanya untuk hari sabtu.
Untuk contoh pengisian entry data pada halaman shift timetabless maintenance, bisa dilihat seperti gambar diatas.
28. Setelah pengisian data jam kerja diatas, langkah selanjutnya adalah menerapkan jadwal yang telah dibuat untuk durasi satu minggu penuh. Klik shift management seperti gambar berikut.
29. Akan terlihat 2 kolom, sebelah kiri shift, dan sebelah kanan shift time period. Seperti halnya gambar diatas, klik normal, lalu edit. Lalu isilah beginning date sesuai mulai kapan jadwal ini akan diberlakukan atau diterapkan, selesai save.
30. Selanjutnya, pada shift time periode, terlihat jadwal yang ada hanya senin-jum’at, yang jam kerjanya 08:05-16:00. Mana sabtu? Agar bisa tampil seperti gambar diatas, kita harus menambahkan, dengan cara klik add time, sehingga tampil gambar berikut.
Terdapat 2 kolom, yang sebelah kiri macam2 shift yang telah kita buat tadi, dan sebelah kanan, nama-nama hari. Pilih shift yang belum ada (tadi yang belum ada adalah hari sabtu), lalu pada kolom sebelah kanan, centang pada hari apa shift itu diberlakukan (shift sabtu ya berlaku hanya hari sabtu saja bukan!!). Kalau hari shift normal, berlaku untuk senin-jum’at.
31. Sedangkan untuk shift security tidak dimasukkan pada shift management, karena apa, karena security kerjanya rolling, jadi seumpama si A sekarang shift siang, besoknya shift malam, begitu seterusnya. Jadi, kalau kita menerapkannya pada shift managamenent, apakah anda mau mengedit jadwal/program setiap hari????
33. Cara menerapkan jadwal yaitu klik pada department [pt uchiha] pada kolom sebelah kiri, dan akan terlihat seluruh nama karyawan pada kolom sebelah kanan. Klik nama karyawan terus tekan shift dan panah bawah untuk blok. Hal yang sangat perlu diperhatikan, adalah nama security. Dari kasus pt uchiha diatas, 3 orang sebagai security harus di unblok, jadi tidak dikenakan jadwal normal. Contoh sbb:
Selanjutnya, klik arrange shifts yang ada di kanan atas, hingga muncul gambar sebagai berikut:
34. Selanjutnya klik tombol “plus” dan muncul halaman sebagai berikut:
Pada halaman ini, edit time range, yaitu mulai kapan jadwal ini di terapkan/dipakai sampai kapan. Seperti gambar diatas, program ini digunakan untuk time range 01/01/2010 sampai 01/05/2010. Selesai, klik ok. Trus klik ok lagi jika jadwal memang sudah dirasa sudah benar. Dan akan muncul halaman akhir seperti berikut.
Perhatikan gambar ini dengan gambar no. 33. Disini terdapat perbedaan, yaitu pada samping nama karyawan, terdapat “shift” dengan kata-kata normal. Artinya, karyawan yang mempunyai embel-embel normal disampingnya, berarti sudah mempunyai jadwal “normal” seperti yang telah dibuat di awal.
Pertanyaannya, untuk security bagaimana? Untuk security, klik departement dimana security itu berada, dalam kasus diatas security ada di departement sekretariat dan umum, klik, dan akan terlihat 3 nama karyawan yang tentunya ada embel-embel normal. Ini harus dihilangkan, karena security tidak ikut jadwal normal. Caranya sebagai berikut.
Langkah 1 dan 2.
langkah 4
perhatikan perbedaan gambar langkah 4 dan 3…
langkah 5
Security memang tidak mendapat jadwal schedule, tapi untuk mendeteksi absen nya bisa di lihat di gambar sebelah kanan, penambahan jadwal [ditandai dengan warna] yg telah dibuat sebelumnya. Ini dibuat karena shift security selalu berubah-ubah, masak kita buat jadwal setiap hari, kan gak lucu.. wkwkwk…
langkah 6
Tambahkan timetable satu persatu seperti gambar diatas..
langkah 7
Nah, karin, sunade dan sakura sudah masuk, tanpa dikenai dengan rules absen [perhatikan perbedaan gambar langkah 7 dengan langkah 1.
Nah, disini, security sudah dikenakan jadwal untuk security, yaitu sc-p, sc-s, dan sc-m. Jadi, security TIDAK dikenakan jadwal normal, bisa dilihat seperti gambar diatas. Selanjutnya, atur time range dibawahnya, seperti yang pernah dilakukan tadi, hingga tampak seperti gambar berikut:
langkah 8
Dari sini semua langkah yang diperlukan sudah selesai. Silahkan diuji coba pada mesin absensi anda..
Sumber : https://thepenks.wordpress.com/2010/02/08/attendance-management/
Senin, 02 Oktober 2017
Keamanan Jaringan Komputer " Tugas Ke 4 "
Keamanan
Jaringan Komputer
|
Nama
|
:
|
Aulia Akbar
|
|
NIM
|
:
|
064.13.016
|
Jurusan
Teknik Informatika
Fakultas
Teknologi Informasi
Universitas
Trisakti
2017
A. PENDAHULUAN
Saat ini adalah era information-based
society dimana nilai informasi sangat penting dan menuntut kemampuan
untuk mengakses dan menyediakan informasi secara cepat dan akurat menjadi
sangat esensial bagi setiap organisasi.
Infrastruktur jaringan komputer, seperti LAN
dan Internet, memungkinkan untuk menyediakan informasi secara cepat, sekaligus
membuka potensi adanya lubang keamanan (security hole) atau vulnerability dari
komponen-komponen yang menjaga agar nilai informasi tersebut tetap‘aman’.
Didalam tulisan ini akan dibahas item-item apa
saja yang dilakukan dalam menguji (test penetrasi) tingkat keamanan sistem
aplikasi komputer. Hal ini berdasarkan pengalaman penulis pada proyek-proyek
TI.
Seperti diketahui bahwa teknologi serta teknik
ancaman berubah sepanjang waktu, oleh sebab itu item-item kerentanan dan risiko
keamanan sistem yang diuraikan ini adalah relatif yang diketahui sampai dengan
saat ini. Sehingga kerentanan dan risiko dimasa datang untuk hal yang sama
dapat berubah.
B. KONFIGURASI SISTEM APLIKASI
Dalam kasus ini, pengujian (test penetrasi)
tingkat keamanan adalah pada sistem aplikasi komputer yang dapat digambarkan
pada diagram Use Case dibawah ini.
Gambar 1. Use Case Sistem Aplikasi
Sedangkan deployment sistem
aplikasi memiliki tipikal konfigurasi seperti gambar dibawah.
Gambar 2. Konfigurasi Deployment Sistem
Aplikasi
C. ITEM PENGUJIAN (PENETRASI TEST) SISTEM APLIKASI
Pembahasan berikut adalah uraian setiap item
pengujian atau penetrasi test kasus aplikasi ini untuk mengungkap
kemungkinan vulnerability yang ada.
1. Password sent in Plain Text
Password yang tidak dienkripsi pada saat proses
login (pengiriman ke server untuk di otentikasi) dapat menimbulkan kerentanan
terhadap serangan (penyadapan) dengan teknik MitM (Man-in-the-Middle) yang
mengakibatkan hacker dapat dengan mudah melihat kerahasiaan (username &
password) user yang sedang login. Apabila hacker bisa mendapatkan password
untuk masuk ke dalam aplikasi maka ia dapat memperoleh akses terhadap informasi
sensitif, memanipulasi data dan informasi yang ada di dalam aplikasi, serta
melakukan tindakan-tindakan lain yang lebih membahayakan.
2. Unrestricted Access (Client Page)
Biasanya pada web page setelah halaman login
berhasil maka akan muncul halaman berikutnya dimana data URL akan muncul
pada address bar browser. Pada titik itu pengguna dapat meng-copy data
URL tersebut dan dapat menyalinnya kembali ke address bar di
lain waktu sehingga tahap login untuk masuk ke aplikasi web dapat dilewati
(mengakses halaman aplikasi web tanpa harus melakukan login). Apabila bisa
masuk ke dalam aplikasi tanpa melakukan login maka hacker dapat memperoleh
akses terhadap informasi sensitif, memanipulasi data dan informasi yang ada di
dalam aplikasi, serta melakukan tindakan-tindakan lain yang lebih membahayakan.
3. Un-expired Token
Token digunakan untuk proses aktivasi user
aplikasi dan untuk mempertegas keabsahan user selain penggunaan
username-password. Dalam hal token yang tidak memiliki waktu kadaluarsa (dapat
menggunakan token yang telah digunakan sebelumnya) maka kegiatan transaksi
tidak dapat dimonitor atau diawasi. Vulnerability ini
menjadikan aplikasi tidak aman karena dapat di akses oleh siapapun selain pihak
pemilik atau penanggungjawab dari pengguna aplikasi ini.
4. URL Manipulation on file host.ini or info.ini
URL yang diisi pada file host.ini atau info.ini yang
biasanya dimaksudkan untuk mempermudah user untuk dapat mengakses langsung ke
situs yang dituju bila menggunakan browser dapat dimanipulasi untuk berkunjung
ke situs hasil phising oleh pihak yang tidak berhak dilokasi
browser tersebut. Manipulasi oleh hacker juga dapat dilakukan melalui
cara Social Engineering terhadap user yang dimaksudkan untuk
mendapatkan/mengganti informasi yang sensitif tersebut. Kemudian ketika hacker
mendapatkan informasi-informasi sensitif maka bisa digunakan untuk melakukan
serangan-serangan lebih lanjut.
5. File Disclosure in XAMPP
XAMPP adalah paket sebuah Web Server (Apache
Web server, DBMS MySQL) yang dipakai oleh kasus aplikasi ini. XAMPP memiliki celah
yang dapat mengizinkan Attacker untuk men-disclosure suatu file secara remote.
Hacker yang berhasil menemukan celah ini dapat melihat informasi mengenai
penggunaan hal-hal yang mendukung berjalannya aplikasi dan mencari potensi
celah keamanan yang bisa diexploitasi pada aplikasi yang bersangkutan.
Informasi yang diperoleh bisa digunakan oleh hacker untuk melancarkan serangan
yang lebih berbahaya.
6. XSS on Client Page and on XAMPP Page
XSS (Cross-Site Scripting) adalah serangan
dengan melakukan injeksi script hacker dengan mengirimkan ke web site (web
server) sebagai input karakter. Kemudian script malicioustersebut
diakses oleh user yang berhak yang kemudian running di mesin
user, dimana akan meng-expose cookie dan mengambil
informasi-informasi rahasia dari user yang bersangkutan. XSS juga dapat
dilakukan dengan menginjeksi URL, dimana nanti dapat melakukan pengubahan
terhadap informasi. Hacker yang berhasil menemukan celah ini dapat mengubah
tampilan aplikasi (tampilan informasi penting) dan memungkinkan untuk melakukan
penipuan terhadap pelanggan. Informasi-informasi rahasia dari XSS dapat
digunakan untuk melakukan serangan-serangan lebih lanjut.
7. Apache Vulnerability: mod_isapi
Adalah celah yang memanfaatkan ekstensi pada
Apache yang melayani internet server (ISAPI.dll modules) untuk Host Microsoft
Windows untuk mendapatkan akses administrator. Hacker yang berhasil meng-exploitasi celah
ini akan mendapatkan akses Administrator dari server web aplikasi yang
bersangkutan sehingga hacker dapat memegang kendali penuh terhadap aplikasi
web.
8. SQL Injections on Administrtor Page
SQL Injection adalah sebuah aksi hacking yang
dilakukan di aplikasi (web page) client dengan cara memodifikasi
perintah/script SQL yang ada di memori aplikasi (web page) client. Ini adalah
teknik mengeksploitasi aplikasi web yang didalamnya menggunakan database untuk
penyimpanan data. Yaitu dengan menyisipkan dari perintah SQL kedalam suatu
parameter maupun suatu form (dgn karakter khusus). Hacker juga dapat memanfaatkan
pesan-pesan error dari SQL server untuk mengetahui struktur
database yang digunakan dan berpotensi untuk merusak database dari aplikasi web
tersebut. Jika celah ini berhasil dieksploitasi maka hacker dapat merubah
struktur dan atau data di database.
9. Multiple Login on Client Page
Adalah Login yang menggunakan user-password
yang sama tetapi dengan browser atau PC yang berbeda pada halaman client.
Ketika hacker dapat mencuri user-password dengan cara social
engineering maka ia dapat mengakses account yang sedang digunakan oleh
seorang user tanpa diketahui oleh user bersangkutan. Maka hacker dapat leluasa
mengakses informasi sensitif, memanipulasi data dan informasi serta melakukan
tindakan-tindakan lain yang lebih membahayakan.
10. Unlimited
Login Attemp on Client Page
Adalah percobaan Login dari user yang tidak
terbatas ketika user mencoba-coba kombinasi dari username-password nya. Hal ini
bisa digunakan oleh hacker untuk menebak-nebak username-password secara manual
maupun dengan aplikasi brute force nya untuk mendapatkan akses
illegal ke dalam aplikasi. Apabila bisa masuk kedalam aplikasi maka hacker
dapat leluasa mengakses informasi sensitif, memanipulasi data dan informasi
serta melakukan tindakan-tindakan lain yang lebih membahayakan
11. Non-Priviledge
Account Availability on phpmyadmin
Adalah account dengan username admin tanpa
password dimana merupakan default instalasi saat menginstall XAMPP (MySQL) yang
merupakan fasilitas consol untuk administrator pada XAMPP
(halaman web phpmyadmin). Halaman web phpmyadmin ini dapat diakses dari
internet. Ketika hacker dapat mengakses halaman login aplikasi database
(halaman phpmyadmin) tanpa halangan maka memungkinkannya untuk melakukan brute
force terhadap otorisasi username-password pada software database. Jika
hacker bisa mengakses database, wewwenangnya sangat minim. Namun walaupun
hacker hanya bisa mengakses akun yang tidak memiliki wewenang terhadap
aplikasi, akses terhadap direktori aplikasi database ini sendiri sudah
merupakan celah yang memungkinkan hacker untuk membuat database dan melakukan
input/upload ke mesin database, sehingga mendapatkan akun yang memiliki
wewenang.
12. Payment
Receipt can be Manipulated
Penyerang dapat mengubah atau memanipulasi data
struk transaksi yang dicetak oleh sistem dimana hacker berhasil meng-intercept data
dari input form maupun input data. Hacker yang
dapat mencetak struk transaksi dengan data palsu (tidak sah) dapat merugikan
banyak pihak.
13. Webalizer
(on XAMPP) can be accessed in Public
Webalizer adalah fasilitas XAMPP untuk melihat
statistik pengunjung yang dapat diakses dari IP public. Hacker yang dapat
melihat informasi mengenai penggunaan hal-hal yang mendukung berjalannya
aplikasi dan mencari potensi celah keamanan yang bisa dieksploitasi pada
aplikasi yang bersangkutan. Informasi yang diperoleh bisa digunakan oleh hacker
untuk melancarkan serangan yang lebih berbahaya.
D. SERVER HARDENING
Pembahasan berikut adalah uraian setiap item
pengujian celah keamanan sistem yang berkaitan dengan perangkat keras server dalam
kaitannya dengan Sistem Operasi (Linux CENTOS) dan Aplikasi sekuriti lainnya
atau disebut Server Hardening. Adapun standard Server
Hardening ini mengikuti SANS (SysAdmin, Networking and Security)
Institute - www.sans.org.
1. System patches
System patches sedapat mungkin yang terpasang adalah
mengikuti versi yang terbaru. System patches terbaru biasanya
sudah menutup vulnerability yang ditemukan.
2. Disable Unnecessary services
Mematikan services yang tidak
diperlukan akan membuat sistem aplikasi lebih aman. Dalam kasus ini services
seperti Proftpd, cupsd, sendmail, rpcstatd seharusnya tidak diperlukan dan
services tersebut dapat dimanfaatkan oleh hacker dari remote.
3. Check security on Key Files
Dalam SO Linux, Key Files digunakan sebagai
pengganti password untuk otentikasi komunikasi protokol SSH. Key Files yang
tidak terproteksi (dapat diakses oleh user yang tidak berhak) menyebabkan celah
keamanan sistem.
4. Default password policy
File Login.defs seharusnya diisi sesuai dengan
password policy sekuriti organisasi. Misal: PASS_MAX_DAYS 60; PASS_MIN_DAYS 0;
PASS_MIN_LEN 8; PASS_WARN_AGE 7.
5. Limit root access using SUDO
Sebaiknya user root tidak digunakan
(menggunakan SUDO) dimana hal ini adalah default dari Sistem Operasi Linux.
Untuk mengijinkan user biasa mengeksekusi sebagai super user bisa dilakukan
dengan mengedit file /etc/sudoers.
6. Only allow root to access CRON
Hanya user root (superuser atau sekelas root)
yang boleh mengakses CRON (a time-based job scheduler).
7. Warning banners
Adalah peringatan yang muncul setelah Login (ke
sistem komputer) berhasil kepada users yang sah agar tidak melakukan tindakan/
aksi yang melanggar ketentuan legalitas sehingga dirinya ataupun orang lain
dapat melakukan tindakan/ aksi yang ilegal ke sistem komputer tersebut.
8. Remote access and SSH basic settings
Pengaturan setting untuk penggunaan SSH pada
server Linux hendaknya tidak minimum atau tidak default. Misalnya
dapat di-setting : PermitRootLogin no; PermitEmptyPassword no; IgnoreRhost yes;
RhostsRSAAuthentication no; HostBasedAuthentication no; LoginGraceTime 1m;.
9. Host-based Firewall protection with iptables
Kejadian koneksi di Firewall sebaiknya di-Logging (dicatat).
Hal ini dapat dilakukan dengan setting “-A RH-Firewall-1-INPUT –j LOG”.
10. Xinetd.conf & inetd.conf
Xinetd adalah eXtended interNET service daemon,
sebuah file konfigurasi yang aman sebagai pengganti dari inetd. Dengan
melakukan pengeditan pada /etc/inetd.conf (/etc/Xinetd.conf) maka dapat
mematikan services yang tidak digunakan dengan menambahkan tanda komentar (#)
pada awal baris. SO Linux yang hanya digunakan untuk aplikasi khusus umumnya
banyak services internet yang tidak digunakan, misalnya finger, telnet, ftp,
ssh, dll sehingga dapat dimatikan untuk mengurangi risiko keamanan sistem.
Untuk lebih amannya komunikasi dengan jaringan luar maka Xinetd (inetd) dapat
dibungkus dengan teknik TCPwrapper.
11. System logging
Syslog adalah mencatat segala kegiatan Sistem
Operasi. Catatan ini digunakan untuk kebutuhan audit, yaitu memeriksa sistem
jika dibutuhkan, misalnya jika terjadi kesalahan (error) maka administrator
dapat lebih mudah mencari sumber kesalahan karena informasinya tercatat dengan
rapi. Untuk membantu keperluan audit keamanan sistem maka Syslog sangat
membantu.
12. Backups
Demi menjaga kelangsungan operasional sistem
tetap berjalan seperti diharapkan maka fasilitas backup/restore sistem perlu
diaktifkan. Cracker biasanya menyerang sistem dengan menambah, mengubah file,
menginstall program, menghapus file atau program. Ketika pada titik dirasakan
sistem mengalami serangan cracker tersebut maka sistem bisa di pulihkan
(restore) ke keadaan sebelum serangan keamanan terjadi.
13. Integrity-checking software
Adalah sofware pemeriksa integritas sistem,
digunakan untuk memonitor perubahan yang terjadi pada sebuah sistem. Cracker
mungkin menambah, mengubah file atau hak akses file, menginstall program,
menghapus file atau program. Aplikasi Integrity-checking mengecek file atau
program dan membandingkannya dengan database sebelumnya yang dianggap sah oleh
administrator. Beberapa Integrity-checking software misalnya Tripwire, Aide,
Samhain.
14. Apache security
Beberapa hal untuk mengamankan Apache antara
lain: Buang module Apache yang tidak diperlukan dengan memberi tanda # pada
baris LoadModule; Samarkan identitias Apache (edit file httpd.conf dan setting
[ServerSignature off, ServerTokens Prod]); Pastikan Apache di-running oleh user
dan group tersendiri (edit httpd.conf dan setting misalnya [User aryonurutomo]
[Group aryonurutomo]); Disable fitur seperti direktori browsing, server side
includes, CGI execution, follow symbolic links, multiple options (edit httpd.conf
setting [Options –ExecCGI –FollowSymLinks –Indexes –dlsb]); Pastikan hanya root
yang punya akses penuh ke apache config dan binaries (chown –R root:root
/usr/local/apache, chmod –R o-rwx /usr/local/apache]; Jalankan Apache di Chroot
environment yang akan menempatkan proses Apache dalam lingkungan yang terbatas
dalam chroot, semua library yang dibutuhkan dipindahkan ke lingkungan chroot.
15. Apache Mod_security module
Mod_security memungkinkan peningkatan keamanan
secara keseluruhan pada server Apache dengan menyediakan pengaturan dan
konfigurasi tambahan. Modul software mod_security dapat diperoleh di http://modsecurity.org.
16. Xwindow
Pada kasus server Linux khusus untuk
menjalankan Apache dan aplikasi khusus, maka Xwindow pada server tidak
diperlukan. Nonaktifkan dan atau menghapus Xwindow dapat meningkatkan keamanan
dan kinerja. Edit /etc/inittab dan ubah run level ke 3 dan untuk menghapus
Xwindow ‘# yum groupremove “X Window System”’.
17. LIDS (Linux Intrusion Detection System (IDS))
Fungsi utama IDS melakukan mandatory access
control (MAC), a port scan detector, file protection and proses protection.
Sistem sebaiknya di-install LIDS atau Snort atau yang sejenis untuk membantu
menghadang serangan dan untuk keperluan audit keamanan sistem.
18. Email
Security
Jika disistem terdapat layanan email, maka
sebaiknya di-install aplikasi Email security.
19. File
Sharing
Jika disistem terdapat layanan File Sharing,
maka sebaiknya di-install aplikasi managemen File sharing.
20. Anti-Virus
Protection
Sebaiknya server diinstall aplikasi anti virus
guna menghindari terjadinya infeksi pada file. Jika mengikuti standart SANS
untuk aplikasi anti virus adalah antara lain Clamav, F-prot, Vexira
Demikian sedikit sharing pengalaman berkaitan dengan keamanan sistem aplikasi. Mungkin masih cukup banyak terdapat vulnerability lain yang belum sempat diungkap. Tulisan berikut akan membahas bagaimana mengatasi atau menutup celah keamanan (vulnerability) tersebut dan seberapa mudah/sulit hacker menembusnya serta bagaimana dampaknya terhadap organisasi jika vulnerability tersebut dapat ditembus. Jika tidak sempat maka bisa mengikuti pada kelas kuliah. Semoga bermanfaat.
DAFTAR PUSAKA
- Securing Your Network, Ido Dubrawsky, Syngress Publishing Inc, 2007.
- Cryptography and Network Security Principles and Practice, Willian Stallings, Prentice Hall, November 2005.
- Analisa Keamanan dan Vulnerabilitas Jaringan, Firrar Utdirartomo, Gava Media Yogyakarta, 2004.
- Sumber internet.
-http://aryonurutomo.blogspot.co.id/2012/02/aspek-aspek-pengujian-test-penetrasi.html








































