📂 Pendahuluan

Setiap istilah dalam bab ini disajikan secara terstruktur yang mencakup definisi singkat, analogi sederhana, poin penting, dan contoh kasus. Anda dapat membaca secara berurutan atau memilih topik tertentu menggunakan daftar cepat di bawah ini.

Poin Penting: Sebelum mempelajari aspek teknis lebih lanjut, penting untuk memahami konsep Rules of Engagement pada akhir bab ini. Bidang keamanan siber (cybersecurity) sangat bergantung pada kepatuhan terhadap hukum, etika, dan batasan operasional.

ISTILAH #01
Vulnerability
dibaca: val-ne-ra-bi-li-ti · artinya "kerentanan"
Wajib Tahu

Celah atau kelemahan pada sebuah sistem yang berpotensi dimanfaatkan pihak tidak bertanggung jawab.

Jendela rumah yang tidak dikunci. Dari luar, rumah tampak aman, namun keberadaan satu titik lemah tersebut dapat menjadi jalur masuk bagi pihak yang tidak berwenang.

Kerentanan selalu ada pada sistem mana pun karena tidak ada sistem yang sempurna. Faktor pembeda antara sistem yang aman dan tidak aman adalah kecepatan pemilik sistem dalam menemukan dan menambal celah tersebut sebelum dieksploitasi.

Sebuah formulir masuk (login) pada situs web menerima berbagai karakter tanpa penyaringan (sanitization). Hal ini merupakan kerentanan sistem, meskipun belum tentu ada pihak yang memanfaatkannya.
ISTILAH #02
Exploit
dibaca: eks-ploit
Wajib Tahu

Teknik atau metode konkret yang digunakan untuk memanfaatkan kerentanan sistem guna membuktikan dampak kerusakannya.

Jika kerentanan diibaratkan sebagai "jendela yang tidak dikunci", eksploitasi adalah tindakan nyata membuka jendela tersebut dan masuk ke dalam sistem.

Kerentanan mewakili potensi kelemahan, sedangkan eksploitasi merupakan tindakan nyata pemanfaatan celah tersebut. Sebuah kerentanan mungkin saja tidak pernah dieksploitasi jika tidak ada yang menemukannya, namun risikonya tetap ada sebelum celah diperbaiki.

Input di kolom pencarian: ' OR '1'='1 # Kalimat aneh ini "menipu" sistem agar menampilkan # SEMUA data, bukan hanya hasil pencarian yang diminta. # Inilah exploit: memanfaatkan celah secara langsung.
ISTILAH #03
Threat
dibaca: thret · artinya "ancaman"
Fondasi

Aktor, aktivitas, atau kejadian yang berpotensi mengeksploitasi kerentanan sistem.

Jika kerentanan diibaratkan sebagai jendela yang tidak dikunci, ancaman adalah pihak atau entitas yang memiliki kemungkinan untuk mengeksploitasi celah tersebut.

Threat tidak selalu berupa "orang jahat profesional". Bisa juga karyawan yang ceroboh, remaja mencoba-coba, atau bahkan bencana alam yang merusak server. Threat itu luas, mencakup apa pun yang berpotensi menimbulkan bahaya.

Seorang mantan karyawan yang masih ingat password sistem lama, atau kelompok yang khusus mencari celah di website toko online untuk mencuri data kartu kredit, keduanya sama-sama contoh threat.
ISTILAH #04
Risk
dibaca: risk · artinya "risiko"
Fondasi

Hasil akumulasi antara probabilitas terjadinya eksploitasi kerentanan dan tingkat keparahan dampak yang ditimbulkannya.

Jendela yang tidak dikunci pada lantai dua rumah dengan pagar pengaman tinggi memiliki risiko rendah. Sebaliknya, jendela yang sama di lantai dasar dan menghadap ke jalan umum memiliki risiko jauh lebih tinggi karena probabilitas aksesnya lebih besar.

Tingkat risiko bersifat dinamis karena sangat bergantung pada konteks operasional. Kerentanan teknis yang identik dapat dikategorikan berisiko rendah pada sistem non-kritis, namun berisiko tinggi pada sistem yang mengelola data sensitif.

Celah yang sama ditemukan di dua tempat: halaman "kirim saran" situs sekolah (risiko rendah, tidak ada data penting) vs sistem yang menyimpan data gaji karyawan (risiko tinggi, data sangat sensitif).
ISTILAH #05
CIA Triad
bukan agen rahasia, singkatan dari Confidentiality, Integrity, Availability
Kunci Utama

Tiga prinsip utama dalam keamanan informasi: Kerahasiaan (Confidentiality, hanya pihak berwenang yang dapat mengakses data), Keutuhan (Integrity, data tidak dapat diubah tanpa izin), dan Ketersediaan (Availability, sistem selalu dapat diakses saat dibutuhkan).

Kerahasiaan dianalogikan sebagai tirai jendela agar informasi tidak terlihat dari luar. Keutuhan dianalogikan sebagai segel pengaman pada brankas untuk menjamin data tidak dimodifikasi. Ketersediaan dianalogikan sebagai pintu masuk utama yang selalu dapat berfungsi dengan baik.

Hampir semua jenis serangan cybersecurity bisa dipetakan ke salah satu dari tiga ini. Kalau bingung menjelaskan dampak sebuah masalah keamanan, coba tanya: "ini melanggar kerahasiaan, keutuhan, atau ketersediaan?"

Data bocor = pelanggaran Confidentiality. Nilai ujian online diam-diam diubah orang = pelanggaran Integrity. Website down diserang DDoS sampai tidak bisa diakses = pelanggaran Availability.
ISTILAH #06
Attack Surface
artinya kurang lebih "permukaan yang bisa diserang"
Wajib Tahu

Representasi dari seluruh titik akses pada sistem yang berpotensi dieksploitasi oleh pihak yang tidak berwenang.

Jumlah total pintu, jendela, dan ventilasi pada bangunan fisik. Semakin banyak akses terbuka, semakin besar area yang harus diawasi.

Area serangan akan bertambah luas seiring dengan meningkatnya kompleksitas sistem. Penambahan fitur atau integrasi baru berarti menambah titik masuk potensial yang memerlukan pengamanan.

Pada aplikasi e-commerce, area serangan mencakup halaman login, formulir pencarian, fitur unggah foto profil, modul transaksi pembayaran, dan antarmuka pemrograman aplikasi (API).
ISTILAH #07
Zero-Day
sering ditulis "0-day"
Serius

Kerentanan keamanan yang baru ditemukan dan belum diketahui oleh pengembang sistem, sehingga belum tersedia perbaikan (patch).

Produsen pengunci menyadari adanya kelemahan produksi setelah terjadinya insiden. Istilah "zero-day" merujuk pada ketiadaan waktu persiapan bagi pengembang untuk menanggulangi celah keamanan tersebut.

Ancaman ini sangat berbahaya karena belum memiliki solusi perbaikan. Selama pengembang belum merilis patch, seluruh pengguna sistem yang terdampak berada dalam posisi rentan terhadap eksploitasi.

Ditemukannya celah keamanan baru pada aplikasi perpesanan instan sebelum dilaporkan kepada pengembang. Selama belum ada pembaruan resmi, celah tersebut berstatus zero-day.
ISTILAH #08
Patch
dibaca: pech · artinya "tambalan"
Fondasi

Pembaruan atau kode perbaikan resmi yang dirilis oleh pengembang untuk menambal kerentanan keamanan yang teridentifikasi.

Pemasangan slot kunci tambahan pada jendela yang terbukti dapat dibuka dari luar demi memperkuat keamanan.

Pembaruan sistem (patch) hanya akan berfungsi jika dipasang secara berkala. Sebagian besar insiden kebocoran data terjadi akibat keterlambatan pemasangan patch yang telah dirilis oleh penyedia sistem.

Notifikasi pembaruan sistem operasi pada ponsel yang umumnya membawa perbaikan keamanan untuk menutup celah akses ilegal.
ISTILAH #09
Authorization
dibaca: o-to-ri-sa-si · sering disingkat "authz"
Wajib Tahu

Pemberian hak atau izin akses spesifik kepada pengguna atau sistem untuk menjalankan tindakan tertentu.

Mendapatkan kunci masuk bangunan tidak berarti Anda memiliki izin untuk mengakses ruangan arsip rahasia. Otorisasi membatasi hak akses pada area spesifik.

Dari aspek etika dan hukum, melakukan pengujian keamanan sistem pihak lain tanpa otorisasi tertulis adalah tindakan ilegal, terlepas dari apa pun motivasinya.

Petugas administrasi memiliki hak akses untuk membaca profil nasabah, tetapi tidak memiliki otorisasi untuk mengubah data saldo keuangan.
ISTILAH #10
Authentication
dibaca: o-ten-ti-ka-si · sering disingkat "authn"
Wajib Tahu

Proses verifikasi identitas untuk memastikan bahwa pengguna atau sistem yang mengakses adalah benar pihak yang berhak.

Pemeriksaan tanda pengenal resmi (KTP atau paspor) oleh petugas keamanan di gerbang masuk untuk memverifikasi identitas pengunjung.

Autentikasi memverifikasi identitas pengguna ("siapa Anda"), sedangkan otorisasi menentukan hak aksesnya ("apa yang boleh Anda lakukan"). Kegagalan pemisahan fungsi ini dapat memicu kebocoran akses.

Login: username + password → berhasil (autentikasi lolos) Coba akses halaman admin → ditolak (otorisasi gagal) # Dua metode verifikasi yang berbeda dengan hasil berbeda.
ISTILAH #11
Payload
dibaca: pe-lod
Fondasi

Bagian dari data transmisi atau baris kode yang sengaja disisipkan untuk mengeksekusi instruksi tertentu pada sistem target.

Kata sandi rahasia yang kalau diucapkan ke interkom, otomatis membuka gerbang. Payload adalah "kata sandi" yang sengaja dirancang untuk memicu reaksi tertentu dari sistem.

Payload bersifat netral secara teknis. Pemanfaatannya untuk membuktikan kerentanan (uji penetrasi) bersifat legal jika didasari otorisasi tertulis, dan menjadi ilegal apabila dilakukan tanpa izin resmi.

# Payload paling sederhana untuk menguji apakah sebuah kolom input "aman" dari kode berbahaya: <script>alert('test')</script> # Kalau muncul pop-up "test", berarti kolom itu belum menyaring input dengan benar.
ISTILAH #12
Reconnaissance
dibaca: ri-kon-e-sans · sering disingkat "recon"
Wajib Tahu

Tahapan pengumpulan informasi secara sistematis mengenai target sebelum dilakukan tindakan eksploitasi.

Observasi pasif dari jarak aman untuk memantau aktivitas harian, titik keluar-masuk, dan sistem pengawasan fisik pada suatu area sebelum merancang rencana akses.

Terbagi menjadi dua metode: pasif (analisis data publik tanpa interaksi langsung) dan aktif (interaksi langsung dengan sistem target seperti port scanning). Aktivitas pemindaian aktif tanpa izin resmi dikategorikan sebagai tindakan ilegal.

Menganalisis daftar kebutuhan teknologi pekerjaan pada situs resmi perusahaan untuk mengidentifikasi perangkat lunak yang mereka gunakan.
ISTILAH #13
Endpoint
dibaca: end-point
Fondasi

Titik ujung komunikasi (antarmuka akses) yang berfungsi menerima permintaan dan mengirimkan respons pada jaringan siber.

Beberapa gerbang akses khusus pada fasilitas fisik, seperti loket pembayaran, pintu loading barang, dan resepsionis, yang masing-masing melayani kebutuhan komunikasi berbeda.

Aplikasi modern mengelola ratusan endpoint komunikasi. Titik akses lama yang tidak lagi digunakan namun belum dinonaktifkan sering kali menjadi celah masuk potensial akibat minimnya pemantauan.

/api/produk # endpoint untuk menyajikan katalog produk /api/pesanan/{id} # endpoint untuk memproses detail transaksi /api/login # endpoint untuk proses verifikasi masuk
ISTILAH #14
Rules of Engagement
sering disingkat "RoE"
Paling Penting

Kerangka panduan teknis dan batasan operasional tertulis yang disepakati bersama sebelum pengujian keamanan sistem dilaksanakan.

Kesepakatan jadwal kunjungan, metode pengetesan, serta area steril yang tidak boleh dimasuki oleh tim penguji kelayakan alarm pengaman fisik.

Mekanisme perintah teknis yang dijalankan dapat dikategorikan sebagai tindakan legal atau ilegal bergantung pada ada atau tidaknya dokumen RoE resmi. Eksplorasi mandiri tanpa izin tertulis tidak dapat dibenarkan secara hukum.

Pengujian penetrasi oleh konsultan siber bersertifikasi yang terikat perjanjian legal (RoE) dikategorikan sebagai aktivitas resmi, sedangkan tindakan serupa yang dilakukan secara mandiri oleh pihak luar dianggap sebagai bentuk peretasan ilegal.