Tampilkan postingan dengan label website. Tampilkan semua postingan
Tampilkan postingan dengan label website. Tampilkan semua postingan
Jumat, 21 Juni 2013 0 komentar

Kriptografi

Kriptografi adalah teknik, metode atau cara yang digunakan untuk menyembunyikan tulisan yang biasanya berisi informasi yang penting dari orang lain yang tidak berkepentingan membaca atau mengetahuinya dengan menrubah-rubah susunan tulisan tersebut dengan meenggunakan metode-metode tertentu sehingga tulisan tersebut tidak memiliki arti bagi penerima yang tidak berhak. Kriptografi berasal dari dua kata dalam bahasa Inggris yaitu “Crypto” yang berarti rahasia dan “Graphy” yang berarti tulisan. Jadi, kriptografi berarti ilmu yang menjaga pesan agar aman.

Kriptografi ini dibuat sebagai akibat dari semakin berkembangnya dunia internet dan tujuan penggunaan internet semakin banyak mulai dari untuk mencari informasi sampai untuk bertransaksi. Dengan adanya kriptografi ini, data-data atau informasi-informasi yang penting dan rahasia yang bertukar di internet dapat terjamin kerahasiaannya sehingga pengguna yang memakai sistemnya akan merasa aman menggunakan sistem tersebut. Informasi-informasi yang bersifat rahasia yang biasa mengalir dalam sistem jaringan internet yaitu dapat berupa user name dan password internet banking pengguna, nomor kartu kredit, dan lain-lain. Dan jika informasi-informasi tersebut bocor, maka itu akan dapat menimbulkan merugikan yang sangat besar bagi pemiliki informasi tersebut. Dengan kita melakukan kriptografi pada data kita, maka kita juga telah memenuhi aspek keamanan informasi, yaitu
  • Kerahasiaan data, yaitu aspek yang memastikan bahwa data atau infomasi yang ada hanya dapat diakses oleh orang yang berhak dan memiliki kunci rahasia untuk membuka informasi yang telah disandikan.
  • Integritas data, yaitu aspek yang meyakinkan bahwa data atau informasi yang ada bersifat utuh, asli dan tidak diubah-ubah oleh pihak yang tidak berhak.
  • Autentifikasi, yaitu memastikan bahwa data atau informasi yang diperoleh benar-benar berasal dari pihak yang berhak untuk membuat dan mengolahnya.

Dalam melakukan kriptografi, ada proses yang selalu dilakukan, yaitu :
·         Proses Enkripsi, yaitu proses untuk mengubah pesan (yang biasa disebut dengan plain text) menjadi pesan acak (yang biasa disebut chiper text) dengan menggunakan algoritma tertentu dan kunci tertentu yang telah disepakati. Kunci tersebut digunakan agar hanya orang yang memiliki kunci yang sesuai saja yang dapat membaca atau menyandikan pesan tersebut. 
·         Proses Dekripsi, yaitu proses untuk mengubah pesan acak atau chiper text menjadi pesan yang sesungguhnya atau plain text dengan menggunakan algoritma dan kunci tertentu yang telah disepakati.
Metode yang biasa dilakukan ketika ingin melakukan enkripsi dan dekripsi, yaitu
·         Substitusi, yaitu dengan mengganti karakter dengan karakter lain berdasarkan kunci tertentu yang telah disepakati sebelumnya.
·         Transposisi, yaitu dengan merubah susunan karakter berdasarkan kunci tertentu dan algoritma tertentu yang telah disepakati sebelumnya.

Berikut ada beberapa teknik yang digunakan untuk melakukan enkripsi dan dekripsi, antara lain
·         Caesar
Teknik ini dinamakan teknik Caesar karena teknik ini pernah digunakan oleh Kaisar Romawi Julius Caesar untuk mengirimkan pesan rahasia dalam peperangan sehingga kaisar tersebut selalu memenangkan pepearangan perebutan kekuasaan. Namun teknik ini merupakan teknik yang paling mudah dan sederhana dalam dunia kriptografi karena hanya melakukan penggeseran huruf. Rumus yang digunakan yaitu :

Ø  Enkripsi
c = E(p) = (p + k) mod (26)
Ø  Dekripsi
p = D(c) = (c + K) mod (26)
 dimana k = kunci, p = nilai urutan huruf yang akan dienkrip, dan c = nilai urutan huruf yang akan didekrip
Langkah-langkah yang dilakukan untuk melakukan enkripsi dengan teknik caesar  adalah sebagai berikut :
1.       Buatlah nilai urutan huruf abjad dari A-Z yang urutannya mulai dari 0-25. Tujuannya untuk memudahkan dalam mencari nilai dari huruf abjad tersebut.


2.       Tentukan kunci yang kita inginkan (misalnya 5) dan plain text yang akan kita enkripsi, (misalnya “KRIPTOGRAFI” ).


3.       Kemudian kita mencoba melakukan enkrip dengan memilih salah satu huruf pada plain text untuk dimasukan dirumus (misalnya huruf “K”).

4.       Kita telah menemukan bahwa dengan kunci = 5, maka huruf K berubah menjadi huruf P. selanjutnya, kita membuat daftar dengan mengurutkan abjad lagi mulai dari huruf P yang kita tempatkan dibawah huruf K dan selanjutnya.


5.        Selanjutnya dari daftar tersebut, kita tinggal mengubah huruf plain text kita menjadi huruf chiper text yang telah kita hasilkan itu.


Jika kita malas menghitung, kita dapat mengunakan 2 kertas yang pada bagian pinggirnya (misalnya kertas pertama dibagian bawah dan kertas kedua dibangian atas) ditulis abjad A-Z. Lalu kita tinggal menggesernya sesuai kunci yang ditetapkan, misalnya kunci = 2 maka huruf A pada kertas kedua digeser ke bawah huruf C. Dan huruf yang tidak mempunyai teman pada kertas kedua maka ditaruh di depan huruf C, sehingga A = Y dan B = Z. 


Dan untuk melakukan dekripsi, kita dapat melakukan cara yang sama tetapi dengan rumus yang berbeda sampai kita bisa membaca dan mengerti akan tulisan yang dihasilkan tersebut.


·         Monoalphabetic
Teknik Monoalphabetic merupakan teknik kriptografi yang menggunakan kunci berupa kata dan kunci tersebut merupakan pengurutan ulang dari huruf abjad. Berikut langkah-langkah yang dilakuan untuk melakukan enkripsi dengan teknik monoalphabetic :
1.       Siapkan plain text yang akan dienkripsi ( misalnya “KRIPTOGRAFI” ) dan kunci yang akan dipakai ( misalnya “INIKUNCI” ).
2.       Tulislah huruf abjad secara berurutan dari A-Z. Lalu tuliskan huruf kunci secara berurutan di bawah abjad tersebut satu per satu. Jika ada huruf kunci yang telah ditulis sebelumnya makan tidak perlu lagi ditulis. Setelah huruf kunci ditulis semua dan jika masih ada huruf abjad yang belum memiliki huruf dari kunci, maka disambung dengan huruf abjad secara berurutan dari A-Z. Dan jika ada huruf abjad kunci yang telah dipakai sebelumnya maka tidak ditulis kembali.


3.       Setelah itu, kita tinggal merubah plain text kita menjadi chiper text berdasarkan huruf abjad yang telah kita hasilkan tersebut.


Dan untuk melakukan dekripsi, kita juga menggunakan cara yang sama. Namun untuk merubahnya, kita tinggal membalikan huruf kunci dan huruf abjad kuncinya ditaruh dibagian atas huruf abjad yang berurutan atau dengan membacanya dari bawah ke atas saja.


·         Polyalphabetic
Teknik Polyalphabetic merupakan teknik kriptografi yang menggunakan kunci yang berupa kata dan juga menggunakan rumus seperti Teknik Caesar. Teknik kriptografi ini lebih sulit dari teknik-teknik sebelumnya karena setiap kata harus dihitung satu persatu dengan menggunakan rumus yang sama dengan Teknik Caesar namun nilai kuncinya berbeda-beda tergantung dari nilai dari huruf kuncinya. Langkah-langkah dalam melakukan teknik ini yaitu :
1.       Siapkan plain text yang akan dienkripsi ( misalnya “KRIPTOGRAFI” ) dan kunci yang akan dipakai ( misalnya “INIKUNCI” ).
2.       Buatlah nilai urutan huruf abjad dari A-Z yang urutannya mulai dari 0-25. Tujuannya untuk memudahkan dalam mencari nilai dari huruf abjad tersebut.


3.       Kemudian tuliskan kata kunci secara berulang-ulang dibawah plain text yang akan dienkripsi. Untuk memudahkan kita juga berikan nilai dari karakter tersebut ( misalnya dibawahnya ).


4.       Lalu masukan dirumus nilai huruf dari plain text dan nilai huruf dari kata kunci


       Sehingga diperoleh :


5.       Setelah itu, nilai yang kita peroleh tersebut merupakan nilai dari huruf chipper text yang kita diinginkan, sehingga kita tinggal mencocokan nilai tersebut dengan hurufnya dari daftar yang telah kita buat sebelumnya.



Dan untuk melakukan dekrpsi, kita juga lakukan cara yang sama namun rumus yang kita gunakan adalah rumus dekripsi pada Teknik Caesar.



Sumber :
·         E-book REI3-CC-KeamananInformasi oleh Prof. Richardus Eko Indrajit 
·         E-book Keamanan Sistem Informasi oleh Prof. Richardus Eko Indrajit 


Rabu, 05 Juni 2013 0 komentar

Email Security

Email merupakan singkatan dari electronic mail yang berarti surat elektronik. Email ini sekarang sudah banyak digunakan untuk mengirimkan surat secara elektronik melalui jaringan sehingga orang tidak perlu lagi untuk membeli amplop dan mengirimnya ke kantor pos. Selain untuk mengirim surat atau pesan, email ini juga digunakan sebagai syarat untuk mendaftar di beberapa aplikasi web, jejaring social dan lain-lain. Email ini diminta oleh si pemilik web agar si pemilik web dapat mengirimkan pemberitahuan-pemberitahuan yang penting bagi penggunanya dan juga dapat digunakan sebagai media promosi. Di dalam dunia kerja dan pendidikan, email juga digunakan untuk mengirimkan tugas-tugas yang kita kerjakan kepada atasan atau guru sehingga dapat mempercepat kinerja kita dan perusahaan atau  sekolah. Email ini dapat kita gunakan untuk mengirimkan data-data elektronik, seperti gambar, video, dan lain-lain.
Sistem email yang kita gunakan saat ini terdiri dari tiga komponen yang saling berhubungan yaitu Mail User Agent (MUA), Mail Transfer Agent (MTA) dan Simple Mail Transfer Protocol (SMTP). Mail User Agent merupakan fasilitas email yang berhubungan langsung dengan user yang digunakan untuk menulis, mengirim, membaca, serta menyimpan email. MUA ini terdapat dalam dua jenis, yaitu berbasis desktop dan berbasis web. Contoh MUA berbasis desktop yaitu Microsoft Outlook 2010, K-Mail, Pine, dan lain-lain. Sedangkan, contoh MUA berbasis web yaitu Gmail, Yahoo!mail, Hotmail, dan lain-lain. Mail Transfer Agent merupakan server yang bertugas untuk mengirimkan, meneruskan dan menerima email user. Beberapa contoh MTA yaitu Sendmail, Qmail, Postfix, MDaemon. Simple Mail Transfer Protocol merupakan protocol yang digunakan untuk mengirimkan email antara MTA satu dengan MTA yang lain. Beberapa contoh SMTP yang ada yaitu stmp.telkom.net, smtp.indosat.net.id, smtp.biz.net.id, dan lain-lain. Proses komunikasi antara ketiga komponen tersebut yaitu pertama user mengirimkan email melalui MUA. Kemudian MUA mengirimkan email tersebut ke MTA terdekat. Lalu MTA mencari MTA tujuan berdasarkan alamat tujuan email. Dan setelah ditemukan, maka pengiriman email dilakukan oleh SMTP ke server tujuan. Lalu server tujuan tersebut mengirim email tersebut usernya yang menjadi tujuan pengiriman email tersebut.
Email sebenernya terdiri dari header dan body email. Header email berisi informasi-informasi tentang pengirim dan tujuan email dan berisi informasi-informasi dari setiap MTA yang dilalui saat pengiriman dilakukan. Dan body email berisikan pesan-pesanyang ditulis oleh pengirim. Sedangkan struktur alamat email sendiri terdiri dari username dan nama domain yang dipisahkan oleh tanda @ yaitu username@namadomain. Contoh alamat email mrx@gmail.com berarti email ini terdaftar pada server gmail.com dan username yang terdaftar yaitu mrx.
Beberapa ancaman dan serangan yang dapat dilakukan oleh para hacker terhadap fasilitas ini dan cara penanganannya yaitu :

  • Penyadapan. Penyadapan ini dapat dilakukan karena sifat email  yang terbuka yaitu pesan yang dikirim tersebut tertulis secara jelas dan lengkap sehingga para hacker dapat membacanya dengan jelas. Selain itu ,email yang dikirim oleh MUA ke MTA terdekat akan terus dikirim kan ke MTA berikutnya sampai ke MTA tujuan sehingga hacker dapat mengambil email tersebut, merubahnya dan mengirimnya kembali ketujuannya. Dan hacker juga dapat langsung  mengirimkan email palsu ke MTA, namun setiap aktivitas pengiriman tercatat pada berkas log. Cara penanggannya dapat dilakukan dengan selalu memeriksa dengan teliti header email yang masuk atau mencurigakan.    
  • Virus. Virus ini dapat masuk ke dalam email atau komputer kita akibat kecerobohan kita yang mengattact langsung file yang mengandung virus atau mengambil atau membuka file yang mengandung virus. Ancaman ini juga dapat terjadi karena firewall yang tidak bekerja pada layer aplikasi. Virus ini juga bisa disebabkan oleh MUA itu sendiri yang langsung membuka file attachment untuk kenyamanan pengguna. Oleh karena itu,cara penanganan yang dapat kita lakukan yaitu dengan memasang antivirus yang selalu terupdate dan jangan langsung membuka attachment yang mencurigakan.
  • Spamming. Spamming ini dilakukan oleh hacker dengan mengirimkan email sebanyak-banyaknya ke sembarang alamat email yang membuat kotak masuk alamat email yang dikirimi menjadi penuh. Ditambah pula jika antivirus yang terpasang di email tersebut tidak mengenali pesan tersebut sebagai spam melainkan sebagai pesan normal. Oleh karena itu, kita perlu melapor pesan tersebut kepada server agar server dapat mengambil pesan tersebut sebagai data sampel untuk mengurangi spam. Kita juga perlu memasang anti spam yang membantu kita menfilter pesa-pesan spam tersebut.   
  • Mail bomb. Mail bomb ini dilakukan oleh seorang hacker yang mengirim banyak pesan email ke satu alamat tujuan secara berulang-ulang sehingga kotak masuk email tersebut semakin penuh dan juga membuat server email tersebut semakin lambat. Cara penanggannya dapat dilakukan dengan membatasi ukuran email yang dikirim, menerapkan sistem quota disk, atau memasang filter untuk email yang duplikasi.
  • Mail Relay. Mail relay ini dapat terjadi jika serve membuat servernya open relay, maksudnya mail server tersebut memperbolehkan pihak lain di luar networknya untuk mengirimkan email melalui server tersebut. Jika terjadi seperti itu, maka pihak luar tersebut dapat memanfaatkannya untuk melakukan bomb mail, spamming, atau mengirim mail palsu ke target yang berada pada server lain sehingga pihak luar tersebut dapat lolos dari penangkapan jika ingin ditangkap karena yang akan dituduh bukan pihak tersebut melainkan server yang memperbolehkan untuk melakukan hal tersebut. Sehingga kita harus mensetting email tersebut agar tidak menjalankan open relay dan port-port server yang tidak digunakan agar tidak dimanfaatkan orang lain untuk berbuat aneh-aneh.
Sumber :

  • E-book 0132856204 - Computer Networking oleh Kurose Ross
  • http://achmad.glclearningcenter.com/2009/10/01/apa-itu-mail-server-open-relay/
  • http://techscape.co.id/hosting/smtp.ts
  • http://www.anneahira.com/pengertian-email.htm
Selasa, 04 Juni 2013 0 komentar

WWW Security

WWW merupakan singkatan dari World Wide Web. WWW merupakan tempat berkumpulnya seluruh halaman web yang biasanya terangkum dalam suatu domain atau subdomain. Halaman-halaman web tersebut  semuanya dapat diakses oleh public. Halaman web tersebut berisi berbagai macam informasi, berupa tulisa, gambar, video, dan lain-lain. Halaman web biasanya dibuat berbasis HTML (Hyper Text Markup Language). Dan untuk bisa mengakses halaman web, kita menggunakan protocol HTTP (Hyper Text Transfer Protocol) yang berfungsi untuk meminta layanan dari server website untuk diberikan kepada client atau penguna layanan.
Dalam membangun sebuah layanan web, ada 2 pihak yang selalu ada dalam sebuah layanan web, yaitu pihak server dan pihak client. Server bertugas untuk memberikan dan menyediakan layanan kepada pihak client. Dan pihak client yang menerima layanan tersebut. Selain dari 2 pihak tersebut, kita juga membutuhkan jaringan komputer yang menghubungkan kedua pihak tersebut untuk dapat saling berkomunikasi. Server yang paling umum digunakan oleh pihak penyedia server yaitu server Apache. Pihak client hanya membutuhkan web browser agar layanan server dapat diakses. Contoh browser yang biasa digunakan yaitu Internet Explorer, Google Chrome, Mozilla Firefox, Safari dan lain-lain.
Sekarang ini, banyak pengembang-pengembang sistem berusaha membangun sistem aplikasi yang berbasis web karena banyaknya kelebihan yang dimiliki sistem berbasis web. Kelebihan-kelebihan dari sistem berbasis web tersebut antara lain :
·         Bagi pengguna sistem tersebut hanya membutuhkan browser untuk dapat mengakses sistem tersebut
·         Jika pengembang ingin melakukan update sistem tersebut, maka update hanya dilakukan pada sistem yang ada di servernya
·         Browser client dapat ditambahkan plugin untuk dapat menambah fitur yang diinginkan
·         Sistem berbasis web dapat bekerja di sistem operasi manapun selama client memiliki browser yang terpasang di sistemnya
Selain beberapa kelebihan tersebut, ada beberapa asumsi-asumsi dari pihak pengguna dan server yang menimbulkan ancaman dan serangan bagi keamanan web.
·         Dari sisi pengguna
o   Pengguna biasanya berasumsi bahwa server yang digunakan tersebut benar-benar dimiliki dan dicontrol langsung oleh pemiliki server tersebut sehingga pengguna tidak memeriksa servernya lagi
o   Pengguna biasanya berasumsi bahwa dokumen yang ada dan ditampilkan dari server tersebut bebas dari virus sehingga pengguna membuka-bukanya saja tanpa ada perasaan waspada
o   Pengguna biasanya berasumsi bahwa server tidak akan mencatat atau mendistribusikan informasi tentang user sehingga pengguna bebas melakukan apa saja
·         Dari sisi server
o   Pemilik biasanya berasumsi bahwa pengguna webnya selalu beritikad baik dan tidak beritikad untuk merusak web atau mengubah isinya
o   Pemilik biasanya berasumsi bahwa pengguna web hanya mengakses dokumen-dokumen yang diperkenankan diakses
o   Pemilik biasanya berasumsi bahwa identitas pengguna yang dimasukan selalu benar dan pasti
·         Dari kedua belah pihak
o   Sama-sama berasumsi bahwa komunikasi yang mereka lakukan hanya melibatkan dua pihak saja
o   Sama-sama berasumsi bahwa data-data atau informasi yang diberikan sifatnya benar dan tidak dimodifikasi
Dari asumsi-asumsi seperti itulah, eksploitasi web dapat dilakukan, seperti :
·         Tampilan web diubah-ubah yang dapat menimbulkan kerugian bagi pemilik web dan orang-orang yang membacanya. Ekspolitasi ini dikenal dengan nama web defacement . Ada dua jenis ekspolitasi ini berdasarkan dampak pada web yang menjadi target. Yang pertama, penyerang merubah semua tampilan webnya. Jenis ini biasanya dilakukan langsung ke komputer web  server yang telah ditembusi oleh si penyerang dengan mengubahnya langsung pada filenya. Yang kedua, penyerang hanya merubah sebagian tampilan webnya atau menambahi web tersebut dengan menambahkan script atau perintah yang dapat merubah tampilan web tersebut.
·         Data-data pada server diubah. Caranya dengan si penyerang masuk ke server dan diubah manual atau mengubah data-data tersebut pada database server tersebut. Salah satu contohnya dengan SQL injection. SQL injection ini dilakukan jika web menggunakan login dengan memasukkan karakter string  SQL sehingga query SQL yang dipasang untuk mengecek user bernilai true dan berhasil dibobol namun seharusnya tidak boleh.
·         Penyerangan dengan DoS Attack
·         Penyadapan informasi. Penyadapan informasi ini sangat banyak dilakukan melalui internet dengan cara si penyerang berusaha membuat dirinya agar si target tidak mencurigai si penyerang sehingga si target memberikan informasinya
Dengan begitu banyaknya eksploitasi yang dapat dilakukan, seharus kita menerapkan berbagai macam antisipasi-antisipasi yang dapat mengurangi ancaman tersebut agar web kita tidak dieksploitasi oleh pihak yang tak bertanggungjawab dan agar kita tidak menerima kerugian yang besar akibat eksploitasi itu. Berikut adalah beberapa antisi pasi yang dapat dilakukan :
·         Menerapkan akses control, misalnya web tersebut hanya bisa diakses oleh IP Address tertentu saja,  menerapkan login , penggunaan  token  atau melakukan enkripsi sehingga kita dapat mengontrol siapa-siapa yang mengakses komputer kita.
·         Mengamankan media transmisi dengan menlakukan enkripsi pada data-data yang dikirim
Sumber :
·         E-book 0132856204 - Computer Networking oleh Prof.   Richardus Eko Indrajit   
·         http://www.proweb.co.id/articles/web_design/website_adalah.html


 
;