Home

Puisi

baak Gunadarma

Gunadarma

Studentsite

3/15/2011

IT Audit dan Forensic


IT Audit dan Forensic  (Prosedur dan Lembar Kerja serta Tools yang digunakan)




IT Audit dan Forensic
            Sebelum membahas lebih jauh tentang metode-metode IT Audit, posedur dan lembar kerja serta alat-alat (Tools) apa saja yang digunakan dalam It Audit saya akan menjelaskan pengertian serta sejarah singkat dari IT audit.
Berikut Penjelasannya :

Pengertian Singkat Audit IT.
Audit IT merupakan suatu proses kontrol pengujian terhadap infrastruktur teknologi informasi dimana berhubungan dengan masalah audit finansial dan audit internal. Audit IT lebih dikenal dengan istilah EDP. Biasanya digunakan untuk menguraikan dua jenis aktifitas yang berkaitan dengan komputer. Jenis aktivitas ini disebut sebagai auditing melalui komputer. Penggunaan istilah lainnya adalah untuk menjelaskan pemanfaatan komputer oleh auditor untuk melaksanakan beberapa pekerjaan audit yang tidak dapat dilakukan secara manual. Jenis aktivitas ini disebut audit dengan komputer.
Audit IT merupakan gabungan dari berbagai macam ilmu, antara lain Traditional Audit, Manajemen Sistem Informasi, Sistem Informasi Akuntansi, Ilmu Komputer, dan Behavioral Science. Audit IT bertujuan untuk meninjau dan mengevaluasi faktor-faktor ketersediaan (availability), kerahasiaan (confidentiality), dan keutuhan (integrity) dari sistem informasi organisasi.

Sejarah Audit IT
IT Audit awalnya lebih dikenal sebagai EDP  telah mengalami perkembangan yang pesat. Perkembangan Audit IT ini didorong oleh kemajuan teknologi dalam sistem keuangan, meningkatnya kebutuhan akan kontrol IT, dan pengaruh dari komputer itu sendiri untuk menyelesaikan tugas-tugas penting. Pemanfaatan teknologi komputer ke dalam sistem keuangan telah mengubah cara kerja sistem keuangan, yaitu dalam penyimpanan data, pengambilan kembali data, dan pengendalian. Sistem keuangan pertama yang menggunakan teknologi komputer muncul pertama kali tahun 1954. Selama periode 1954 sampai dengan 1960-an profesi audit masih menggunakan komputer. Pada pertengahan 1960-an terjadi perubahan pada mesin komputer, dari mainframe menjadi komputer yang lebih kecil dan murah. Pada tahun 1968, American Institute of Certified Public Accountants (AICPA) ikut mendukung pengembangan EDP auditing. Sekitar periode ini pula para auditor bersama-sama mendirikan Electronic Data Processing Auditors Association (EDPAA). Tujuan lembaga ini adalah untuk membuat suatu tuntunan, prosedur, dan standar bagi audit EDP. Pada tahun 1977, edisi pertama Control Objectives diluncurkan. Publikasi ini kemudian dikenal sebagai Control Objectives for Information and Related Technology (CobiT). Tahun 1994, EDPAA mengubah namanya menjadi Information System Audit (ISACA). Selama periode akhir 1960-an sampai saat ini teknologi TI telah berubah dengan cepat dari mikrokomputer dan jaringan ke internet

Jenis Audit IT.    
1. Sistem dan aplikasi.
Audit yang berfungsi untuk memeriksa apakah sistem dan aplikasi sesuai dengan kebutuhan organisasi, berdayaguna, dan memiliki kontrol yang cukup baik untuk menjamin keabsahan, kehandalan, tepat waktu, dan keamanan pada input, proses, output pada semua tingkat kegiatan sistem.
2. Fasilitas pemrosesan informasi.
Audit yang berfungsi untuk memeriksa apakah fasilitas pemrosesan terkendali untuk menjamin ketepatan waktu, ketelitian, dan pemrosesan aplikasi yang efisien dalam keadaan normal dan buruk.


3. Pengembangan sistem.
Audit yang berfungsi untuk memeriksa apakah sistem yang dikembangkan mencakup kebutuhan obyektif organisasi.
4. Arsitektur perusahaan dan manajemen TI.
Audit yang berfungsi untuk memeriksa apakah manajemen TI dapat mengembangkan struktur organisasi dan prosedur yang menjamin kontrol dan lingkungan yang berdaya guna untuk pemrosesan informasi.
5. Client/Server, telekomunikasi, intranet, dan ekstranet.
Suatu audit yang berfungsi untuk memeriksa apakah kontrol-kontrol berfungsi pada client, server, dan jaringan yang menghubungkan client dan server.

Metodologi Audit IT.
Dalam praktiknya, tahapan-tahapan dalam audit IT tidak berbeda dengan audit pada umumnya, sebagai berikut :
1.       Tahapan Perencanaan.
Sebagai suatu pendahuluan mutlak perlu dilakukan agar auditor mengenal benar obyek yang akan diperiksa sehingga menghasilkan suatu program audit yang didesain sedemikian rupa agar pelaksanaannya akan berjalan efektif dan efisien.
2.      Mengidentifikasikan reiko dan kendali.
Untuk memastikan bahwa qualified resource sudah dimiliki, dalam hal ini aspek SDM yang berpengalaman dan juga referensi praktik-praktik terbaik.
3.      Mengevaluasi kendali dan mengumpulkan bukti-bukti.
Melalui berbagai teknik termasuk survei, interview, observasi, dan review dokumentasi.
4.      Mendokumentasikan.
Mengumpulkan temuan-temuan dan mengidentifikasikan dengan auditee.

5.      Menyusun laporan.
Mencakup tujuan pemeriksaan, sifat, dan kedalaman pemeriksaan yang dilakukan.


Prosedur Audit IT:

Berikut adalah beberapa prosedur yang biasa digunakan dalam melakukan IT Audit, yaitu :
Mengumpulkan dan mengevaluasi bukti-bukti bagaimana sistem informasi dikembangkan, dioperasikan, diorganisasikan, serta bagaimana praktek dilaksanakan:
1.        Apakah IS melindungi aset institusi: asset protection, availability
2.       Apakah integritas data dan sistem diproteksi secara cukup (security,confidentiality )?
3.       Apakah operasi sistem efektif dan efisien dalam mencapai tujuan organisasi, dan lain-lain (coba cari pertanyaan2 lain)

Lembar Kerja Audit IT

● Stakeholders:
– Internal IT Deparment
– External IT Consultant
– Board of Commision
– Management
– Internal IT Auditor
– External IT Auditor
● Kualifikasi Auditor:
– Certified Information Systems Auditor (CISA)
– Certified Internal Auditor (CIA)
– Certified Information Systems Security Professional (CISSP)
– dll
● Output Internal IT:
– Solusi teknologi meningkat, menyeluruh & mendalam
– Fokus kepada global, menuju ke standard2 yang diakui
● Output External IT:
– Rekrutmen staff, teknologi baru dan kompleksitasnya
– Outsourcing yang tepat
– Benchmark / Best-Practices
● Output Internal Audit & Business:
– Menjamin keseluruhan audit
– Budget & Alokasi sumber daya
– Reporting
Tools dalam audit IT dan IT forensic
● Hardware:

– Harddisk IDE & SCSI kapasitas sangat besar, CD-R, DVR drives
– Memori yang besar (1-2GB RAM)
– Hub, Switch, keperluan LAN
– Laptop forensic workstations


● Software

– Erase/Unerase tools: Diskscrub/Norton utilities)
– Hash utility (MD5, SHA1)
– Text search utilities (dtsearch http://www.dtsearch.com/)
– Drive imaging utilities (Ghost, Snapback, Safeback,…)



● Unix/Linux: TCT The Coroners Toolkit/ForensiX

● Windows: Forensic Toolkit – Disk editors (Winhex,…)
– Forensic acquisition tools (DriveSpy, EnCase, Safeback, SnapCopy,…)
– Write-blocking tools (FastBloc http://www.guidancesoftware.com ) untuk memproteksi buktibukti

2/28/2011

Cyber Crime 2011 in draft (6 Kasus)

Serangan cyber crime semakin menghawatirkan ditengah perkembangan teknologi informasi yang semakin gencar. teknologi yang dilansir aman oleh pembuatnya ternyata malah menjadi tantangan tersendiri bagi para pelaku cyber crime. berikut adalah target yang perlu diwaspadai terkena gangguan para penjahat cyber crime :

1. URL-shortening service

Layanan penyingkat URL atau URL-shortening service makin banyak digunakan dengan situs seperti Twitter yang menjadi pendongkraknya. Layanan yang mampu meringkas alamat situs seperti bit.ly dan tiny*url ini ternyata mengeluarkan 3.000 URL setiap menitnya. Maka tak mengherankan jika layanan ini menjadi sasaran empuk kriminal cyber. Diprediksi, mereka akan memanfaatkan layanan tersebut untuk menyuntikkan spam, scam (penipuan online), dan program jahat lainnya.

2. Layanan Geolocation

Bagi Anda yang gemar memakai Foursquare, sebaiknya berhati-hati karena ia juga diprediksi menjadi incaran penjahat cyber. Para penjahat ini akan dengan mudahnya mengetahui siapa yang sedang nge-tweet, di mana lokasinya dan apa yang mereka katakan. Bahkan, ketertarikan user dan sistem operasi serta aplikasi yang dipakai bisa dilacak pula secara real time. Dengan informasi yang diterbitkan (publish) secara online tersebut, akan memudahkan para penjahat untuk menciptakan serangan yang matang. Selain Foursquare, pengguna layanan geolokasi Gowalla dan Facebook Place juga harus waspada.

3. Perangkat Mobile

Data yang disimpan di ponsel juga masuk dalam daftar incaran cyber attack 2011. Dengan makin banyaknya pengguna smartphone yang dikombinasikan dengan kerentanan infrastruktur seluler plus lemahnya enskripsi, maka para pemilik data akan berisiko besar menghadapi serangan.

4. Produk Apple

Ancaman serangan malware (program berbahaya) pada pengguna Mac akan meningkat tajam di tahun 2011 meski platform Mac OS dikenal kuat. Dan mengingat iPad serta iPhone menjadi bisnis yang menggiurkan, maka ada kemungkinan aksi pengeksposan data dan identitas penggunanya juga terjadi.

5. Platform Web yang Terkoneksi dengan TV

Web-connected TV platforms seperti Google TV akan menjadi target bagi aplikasi jahat. Aplikasi ini akan menarget atau mengekspos data pribadi yang nantinya akan memungkinkan penjahat cyber memanipulasi sejumlah piranti lewat aplikasi yang dikontrol tersebut.

6. Situs kontroversial

Kasus situs kontroversial Wikileaks sepertinya akan memicu aksi hacktivism. Aksi hacktivism akan menyerang situs-situs tertentu dengan latar belakang politik dan inilah yang akan menjadi bentuk baru dari demonstrasi politik.

ternyata apple sekalipun yang terkenal aman menjadi sasaran pengrusakan oleh beberapa oknum yang ingin membuktikan existensi dirinya, serangnya berupa malware, yaitu program berbahaya yang dapat berjalan di platform apple dan membuat rusak sitem kerja operasi produk tersebut.



motif : 

para hacker atau cracker mencari celah dari perkembangan teknologi saat ini seperti URL sorting service yang baru-baru ini marak beredar yang tentu saja keamanannya belum 100% terjamin. celah-celah inilah yang mereka manfaatkan untuk menghack suatu target

1.  URL-shortening service
 kejahatan jenis ini biasanya bertujuan untuk membanjiri email pengguna dengan spam, atau menyuntuikan alamat palsu kepada pengguna untuk mendapatkan password pengguna, selain untuk hack biasanya aktivitas ini bertujuan untuk mencari popularitas semata.

2. Layanan Geolocation
Hampir sama dengan kasus pertama, hanya saja kali ini para hacker bisa mengetahui  letak posisi kita dengan menggunakan forsquare (dengan cara melihat dimana kita "check in") menggunakan aplikasi ini, hacket dapat memanipulasi keberadaan kita, aplikasi ini berbasis GIS (Geography Information System), dapat mengecoh rekan kita tentang keberadaan kita, biasanya mereka melakukan hal ini untuk kesenangan diri mereka saja, menunjukan kemampuan mereka dalam membobol akun pribadi orang.

3. Perangkat Mobile
motif dibalik serangan perangkat mobile ini biasanya hanya untuk kepuasan semata, penyerang ingein membuktikan kemampuannya dalam menguasai perangkat lunak tersebut, tidak ada keuntungan yang dapat diambil oleh mereka tapi itu dapat merusak perangkat mobile yang kita miliki.

4. Produk Apple
Semakin sulit suatu perangkat untuk diserang, maka akan semakin menantang adrenalin para pelaku kejahatan cyber, itulah yang menyebabkan rencana penyerangan terhadap perangkat-perangkat apple yang terkenal tangguh terhadap virus, penyerang bertujuan untuk menunjukan kemampuannya dalam menyerang perangkat yang terkenal sulit ditembus agar mendapat popularitas. serangan dilakukan dengan mengirimkan software-software malware, yaitu software yang bertujuan untuk merusak perangkat kita.

5. Platform Web yang Terkoneksi dengan TV
Televisi yang sudah terkoneksi dan menyimpan data pribadi kini menjadi target sasaran lain para pelaku cyber crime, bukan tidak mungkin dalam tv yang terkoneksi internet tersebut menyimpan data pribadi kita seperti tagihan / data langganan televisi atau data pribadi lainnya, lemahnya pengawasan terhadap perangkat tersebut menjadi objek sasaran empuk para pelaku cyber crime untuk mencuri data.

6. Situs kontroversial
hackvictims baru yang terjadi didunia politik kini merambat ke dunia cyber, wikileaks yang terkenal membobol informasi rahasia berbagai negara membuat para pelaku kejahatan didunia cyber ingin ikut ambil bagian untuk meraup keuntungan juga.

Pada perangkat keras apple mereka cenderung ingin membuktikan bahwa dirinya mampu menembus keamanan apple yang terkenal sangat tangguh. Mereka membuat suatu malware / program yang berbahaya yang dapat berjalan di produk apple untuk membuktikan eksistensi dirinya agar terkenal


Solusi :

1.  URL-shortening service
untuk menghindari jenis kejahatan ini, sebaiknya kita rutin mengganti password dan berhati-hati terhadap website yang tidak terpercaya

2. Layanan Geolocation
Solusinya adalah gunakan peralatan / gadget sendiri untuk memastikan tidak ada spy seperti logger yang dapat mencuri data pribadi kita, simpan data pribadi kita dengan aman dan biasakan jangan mensave atau login otomatis pada akun kita.

3. Perangkat Mobile
Solusi yang sebaiknya kita lakukan adalah tetap waspada terhadap software-software yang belum kita kenal, apalagi untuk perangkat mobile yang sudah memiliki oprating sistem sendiri seperti symbian atau windows mobile, operating sistem mobile tersebut sangat rentan dengan serangan orang yang tidak bertanggung jawab.

4.Produk Apple
Solusi untuk menghindari serangan ini adalah dengan menghindarai software-software yang dicurigai merupakan malware, yaitu dengan selalu menggunakan software yang terpercaya (keluaran distributor applenya) atau yang kita sudah yakin bahwa software yang kita gunakan bukan merupakan malware.

5. Platform Web yang Terkoneksi dengan TV
Gunakan selalu web koneksi tv yang terpercaya dan telah teruji keamanannya, jika sedang tidak digunakan pastikan anda memutus koneksi internet dari tv anda.

6. Situs kontroversial
Setiap negara wajib memperkuat keamanan terhadap data rahasia negara, karena sangat berbahaya jika sudah bocor dan diketahui pihak luar, seperti di indonesia terdapat sekolah khusus tentang kethanan negara yaitu ST.Sandi Negara.


pastikan penggunaan atau penginstalan pada perangkat yang kita miliki, ketahui terlebih dahulu software yang akan kita instal pada perangkat kita, pastikan program yang kita instal aman, seperti, sumber atau source instalan kita dapatkan dari distributor resmi, pastikan software yang kita gunakan adalah software yang resmi, itulah mengapa pentingnya menggunakan software resmi, software yang kita gunakan secara tidak resmi sangat rentan dengan pelaku-pelaku cracker yang dapat merugikan kita sendiri, ingin untung malah buntung. @_@

sumber :
http://www.kaskus.us/showthread.php?t=6988463

Perkembangan Cyber crime

Kejahatan di dunia maya semakin hari semakin berkembang, ternyata hal ini sudah terjadi sejak lama, bahkan pada awal tahun 1994 saja sudah terjadi pencurian besar-besaran ala dunia maya atau sering disebut sebagai cyber crime. Bahkan, anak usia 15 tahun sudah mampu membuat suatu rangkaian penyerangan beberapa situs web komersil. ini terbukti bahwa kejahatan didunia maya bisa dilakukan oleh siapa saja, kapan saja dan dimana saja. kejahatan dan efek yang ditimbulkan dari cyber crime ini tidak bisa dibilang kecil. kerugian yang dihasilkan bahkan bisa jauh lebih besar daripada pencurian atau perampokan di bank pada dunia nyata. berikut adalah daftar pencurian dan kejahatan cyber crime :

1. Kodiak
Tahun 1994, Kodiak mengakses rekening dari beberapa pelanggan perusahaan besar pada bank utama dan mentransfer dana ke rekening yang telah disiapkan oleh kaki tangan mereka di Finlandia, Amerika Serikat, Jerman, Israel dan Inggris. Dalam tahun 2005, dia dijatuhi hukuman dan dipenjara selama tiga tahun. Diperkirakan Kodiak telah mencuri sebesar 10,7 juta dollar.

2. Don Fanucci
Di usia 15 tahun, Don Fanucci melakukan suatu rangkaian serangan pada bulan Februari 2000 terhadap beberapa situs web komersil ber-traffick tinggi. Dia dihukum tahanan kota di tempat tinggalnya, Montreal, Quebec, pada 12 September 2001 selama delapan bulan dengan penjagaan terbuka, satu tahun masa percobaan, pembatasan pemakaian Internet, dan denda. Kerusakan ekonomi secara global sebagai akibat serangan-serangannya itu diyakini mencapai 7,5 juta hingga 1,2 milyar dollar.

3. Pox
Salah satu pencipta virus e-mail “Love Bug” (iloveyou), Pox, diduga telah menginfeksi dan melumpuhkan lebih dari 50 juta komputer dan jaringan pada 4 Mei 2000. Virus tersebut juga menyerang komputer-komputer milik Pentagon, CIA dan organisasi-organisasi besar lainnya dan menyebabkan kerugian berjuta-juta dolar akibat kerusakan-kerusakan. Karena Pilipina tidak mempunyai undang-undang yang melawan kejahatan hacking komputer, Fox tidak pernah didakwa atas kejahatan-kejahatannya.

4. Mishkal
Mishkal dituduh sebagai salah satu godfather pemalsu kartu kredit di Eropa Timur. Dia dan rekanan-rekanannya dituduh memproduksi secara masal kartu kredit dan debet palsu. Pada satu titik, mereka dilaporkan memiliki pendapatan hingga 100.000 dollar per hari. Dia ditangkap namun kemudian dibebaskan setelah enam bulan ditahan, dan dengan segera dicarikan kedudukan di pemerintahan Ukrainia – sebuah posisi yang akan memberikan kepadanya kekebalan otomatis dari penuntutan lebih lanjut.

5. The Wiz dan Piotrek
The Wiz, 23 tahun, dan Piotrek, 27 tahun, dari Chelyabinsk, Rusia, dihukum untuk sejumlah tuntutan perkomplotan, berbagai kejahatan komputer, dan penipuan mengikat melawan lembaga-lembaga keuangan di Seattle, Los Angeles dan Texas. Di antaranya, mereka mencuri database dari sekitar 50.000 kartu kredit. Keduanya didenda dan dihukum sedikitnya tiga tahun penjara.

6. Roper, Red_Skwyre, dan Dragov
Tiga orang ini adalah inti dari jaringan kejahatan dunia maya dengan memeras uang dari bank-bank, Kasino-kasino internet, dan berbagai bisnis berbasis web lainnya. Strategi mereka sederhana, yakni meng-hack dan menahan proses transaksi rekening untuk sebuah tebusan sebesar 40.000 dollar. Didakwa menyebabkan kerusakan langsung lebih dari 2 juta poundstarling dan kerusakan-kerusakan tidak langsung sekitar 40 juta poundstarling. Dalam bulan Oktober 2007, trio itu dinyatakan bersalah dan dijatuhi hukuman delapan tahun penjara.

7. Bandit
Bandit memanipulasi kira-kira 500.000 komputer dan menyewakannya untuk aktivitas kejahatan. Dia ditangkap pada bulan November 2005 dalam sebuah operasi FBI, dan dihukum 60 bulan penjara, dan diperintahkan untuk menyerahkan sebuah mobil mewahnya seharga 58.000 dollar yang berasal dari hasil kejahatannya. Dia juga diperintahkan untuk membayar 15.000 dollar sebagai ganti rugi kepada pemerintah Amerika Serikat untuk komputer-komputer militer yang terinfeksi.

Tindak Pencegahan:

Sulit memang untuk menghindari kejahatan di dunia maya, tapi bukan berarti tidak bisa. tindakan yang paling tepat agar kita terhindar dari cyber crime adalah dengan pencegahan, kita harus lebih hati-hati dalam penggunaan perangkat komputer ataupun mobile, pastikan perangkat yang kita gunakan aman, periksa apakah perangkat yang kita gunakan bebas dai spy ware, untuk lebih amannya lagi gunakan perangkat keras milik kita sendiri yang sudah dapat dipastikan bebas dari spy ware. untuk melakukan transaksi sebaiknya jangan melalui mobile atau internet, karena keamanannya masih dapat ditembus oleh para craker.
semoga info ini bermanfaat ^^

motif :
Rata-rata pelaku hacker hanya untuk membuktikan eksistensi dirinya. Jarang dari mereka yang hanya mengincar materi semata.
namun dapat dilihati dari kasus-kasus diatas yang rata-rata memiliki motif yang sama, mereka mengincar materi, tidak sedikit yang dapat mereka raup dari kejahatan ini, bahkan lebih besar dari pencurian didunia nyata ribuan dollar dalam waktu singkat
kerugian yang diakibatkan dari kejahatan dunia maya ini sekarang sudah terorganisir pencurian-pencurian perusahaan besar sekarang semakin marak terjadi

sumber : http://archive.kaskus.us/thread/5446039