Selasa, 12 Januari 2016

POSTEST COBIT

Adakah tools lain untuk melakukan audit TI (Teknologi Informasi)? Jika ada sebutkan.
Audit Teknologi Informasi (IT AUDIT) Audit teknologi informasi (Inggris: information technology (IT) audit atau information systems (IS) audit) adalah bentuk pengawasan dan pengendalian dari infrastruktur teknologi informasi secara menyeluruh. Audit teknologi informasi ini dapat berjalan bersama-sama dengan audit finansial dan audit internal, atau dengan kegiatan pengawasan dan evaluasi lain yang sejenis.
Pada mulanya istilah ini dikenal dengan audit pemrosesan data elektronik, dan sekarang audit teknologi informasi secara umum merupakan proses pengumpulan dan evaluasi dari semua kegiatan sistem informasi dalam perusahaan itu. Istilah lain dari audit teknologi informasi adalah audit komputer yang banyak dipakai untuk menentukan apakah aset sistem informasi perusahaan itu telah bekerja secara efektif, dan integratif dalam mencapai target organisasinya.
IT Audit Tools (Software) Tool-tool yang dapat digunakan untuk membantu pelaksanaan Audit Teknologi Informasi. Tidak dapat dipungkiri, penggunaan tool-tool tersebut memang sangat membantu Auditor Teknologi Informasi dalam menjalankan profesinya, baik dari sisi kecepatan maupun akurasinya. Berikut beberapa software yang dapat dijadikan alat bantu dalam pelaksanaan audit teknologi informasi.

  • ACL

ACL (Audit Command Language) merupakan sebuah software CAAT (Computer Assisted Audit Techniques) yang sudah sangat populer untuk melakukan analisa terhadap data dari berbagai macam sumber.
ACL for Windows (sering disebut ACL) adalah sebuah software TABK (TEKNIK AUDIT BERBASIS KOMPUTER) untuk membantu auditor dalam melakukan pemeriksaan di lingkungan sistem informasi berbasis komputer atau Pemrosesan Data Elektronik.

  • Picalo

Picalo merupakan sebuah software CAAT (Computer Assisted Audit Techniques) seperti halnya ACL yang dapat dipergunakan untuk menganalisa data dari berbagai macam sumber.Picalo bekerja dengan menggunakan GUI Front end, dan memiliki banyak fitur untuk ETL sebagai proses utama dalam mengekstrak dan membuka data, kelebihan utamanya adalah fleksibilitas dan front end yang baik hingga Librari Python numerik.
Berikut ini beberapa kegunaannya:

  1. Menganalisis data keungan, data karyawan
  2. Mengimport file Excel, CSV dan TSV ke dalam databse
  3. Analisa event jaringan yang interaktif, log server situs, dan record sistem login
  4. Mengimport email kedalam relasional dan berbasis teks database
  5. Menanamkan kontrol dan test rutin penipuan ke dalam sistem produksi.


  • Powertech Compliance Assessment

Powertech Compliance Assessment merupakan automated audit tool yang dapat dipergunakan untuk mengaudit dan mem-benchmark user access to data, public authority to libraries, user security, system security, system auditing dan administrator rights (special authority) sebuah serverAS/400.

  • Nipper 

Nipper merupakan audit automation software yang dapat dipergunakan untuk mengaudit dan mem-benchmark konfigurasi sebuah router.
Nipper (Jaringan Infrastruktur Parser) adalah alat berbasis open source untuk membantu profesional TI dalam mengaudit, konfigurasi dan mengelola jaringan komputer dan perangkat jaringan infrastruktur.

  • Nessus

Nessus merupakan sebuah vulnerability assessment software, yaitu sebuah software yang digunakan untuk mengecek tingkat vulnerabilitas suatu sistem dalam ruang lingkup keamanan yang digunakan dalam sebuah perusahaan

  • Metasploit

Metasploit Framework merupakan sebuah penetration testing tool, yaitu sebuah software yang digunakan untuk mencari celah keamanan.

  • NMAP

NMAP merupakan open source utility untuk melakukan security auditing. NMAP atau Network Mapper, adalah software untuk mengeksplorasi jaringan, banyak administrator sistem dan jaringan yang menggunakan aplikasi ini menemukan banyak fungsi dalam inventori jaringan, mengatur jadwal peningkatan service, dan memonitor host atau waktu pelayanan. Secara klasik Nmap klasik menggunakan tampilan command-line, dan NMAP suite sudah termasuk tampilan GUI yang terbaik dan tampilan hasil (Zenmap), fleksibel data transfer, pengarahan ulang dan tools untuk debugging (NCAT) , sebuah peralatan untuk membandingan hasil scan (NDIFF) dan sebuah paket peralatan analisis untuk menggenerasikan dan merespon (NPING)

  • Wireshark

Wireshark merupakan aplikasi analisa netwrok protokol paling digunakan di dunia, Wireshark bisa mengcapture data dan secara interaktif menelusuri lalu lintas yang berjalan pada jaringan komputer, berstandartkan de facto dibanyak industri dan lembaga pendidikan.

Control Objective for Information & Related Technology (COBIT)

COBIT adalah sekumpulan dokumentasi best practice untuk IT Governance yang dapat membantu auditor, pengguna (user), dan manajemen, untuk menjembatani gap antara resiko bisnis, kebutuhan kontrol dan masalah-masalah teknis IT (Sasongko, 2009).

COBIT mendukung tata kelola TI dengan menyediakan kerangka kerja untuk mengatur keselarasan TI dengan bisnis. Selain itu, kerangka kerja juga memastikan bahwa TI memungkinkan bisnis, memaksimalkan keuntungan, resiko TI dikelola secara tepat, dan sumber daya TI digunakan secara bertanggung jawab (Tanuwijaya dan Sarno, 2010).

COBIT merupakan standar yang dinilai paling lengkap dan menyeluruh sebagai framework IT audit karena dikembangkan secara berkelanjutan oleh lembaga swadaya profesional auditor yang tersebar di hampir seluruh negara. Dimana di setiap negara dibangun chapter yang dapat mengelola para profesional tersebut.

Kerangka kerja COBIT terdiri atas beberapa arahan/pedoman, yakni:

• Control Objectives
 Terdiri atas 4 tujuan pengendalian tingkat-tinggi (high-level control objectives) yang terbagi dalam 4 domain, yaitu : Planning & Organization , Acquisition & Implementation , Delivery & Support , dan Monitoring & Evaluation.

• Audit Guidelines
Berisi sebanyak 318 tujuan-tujuan pengendalian yang bersifat rinci (detailed control objectives) untuk membantu para auditor dalam memberikanmanagement assurance dan/atau saran perbaikan.

• Management Guidelines

Manfaat dan Pengguna COBIT 

Secara manajerial target pengguna COBIT dan manfaatnya adalah :
• Direktur dan Eksekutif
Untuk memastikan manajemen mengikuti dan mengimplementasikan strategi searah dan sejalan dengan TI.
• Manajemen
   - Untuk mengambil keputusan investasi TI.
   - Untuk keseimbangan resiko dan kontrol investasi.
   - Untuk benchmark lingkungan TI sekarang dan masa depan.
• Pengguna
Untuk memperoleh jaminan keamanan dan control produk dan jasa yang dibutuhkan secara internal maupun eksternal.
• Auditors
   - Untuk memperkuat opini untuk manajemen dalam control internal.
   - Untuk memberikan saran pada control minimum yang diperlukan.


Frame Work COBIT 

COBIT dikeluarkan oleh IT Governance Institute (ITGI). COBIT digunakan untuk menjalankan penentuan atas IT dan meningkatkan pengontrolan IT. COBIT juga berisi tujuan pengendalian, petunjuk audit, kinerja dan hasil metrik, faktor kesuksesan dan maturity model.

Lingkup kriteria informasi yang sering menjadi perhatian dalam COBIT adalah:
• Effectiveness
• Efficiency
• Confidentiality
• Integrity
• Availability
• Compliance
• Reliability

Sedangkan fokus terhadap pengelolaan sumber daya teknologi informasi dalam COBIT adalah pada :
• Applications
• Information
• Infrastructure
• People

Dalam menyediakan informasi yang dibutuhkan perusahaan untuk mencapai tujuan organisasi, COBIT memiliki karakteristik :
• Business-focused
• Process-oriented
• Controls-based
• Measurement-driven

COBIT mengelompokkan semua aktivitas bisnis yang terjadi dalam organisasi menjadi 34 proses yang terbagi ke dalam 4 buah domain proses, meliputi :
• Planning & Organization.
• Acquisition & Implementation.
• Delivery & Support.
• Monitoring and Evaluation.


COBIT Maturity Model

COBIT menyediakan parameter untuk penilaian setinggi dan sebaik apa pengelolaan IT pada suatu organisasi dengan menggunakan maturity models yang bisa digunakan untuk penilaian kesadaran pengelolaan (management awareness) dan tingkat kematangan (maturity level). COBIT mempunyai model kematangan (maturity models) untuk mengontrol proses-proses IT dengan menggunakan metode penilaian (scoring) sehingga suatu organisasi dapat menilai proses-proses IT yang dimilikinya dari skala nonexistent sampai dengan optimised (dari 0 sampai 5), yaitu: 0: Non Existen, 1: Initial, 2: Repetable, 3: Defined, 4: Managed dan 5: Optimized

Jumat, 06 November 2015

Aset Sistem Informasi harus dilindungi melalui sistem keamanan yang baik. Sebut dan jelaskan langkah-langkah utama pelaksanaan program keamanan tsb.

Pelaksanaan Program Keamanan (Conducting a Security Program)

Langkah-langkah utama pelaksanaan Program keamanan yaitu:

  • Prepare a project plan
  • Identify assets
  • Value assets
  • Identify threats
  • Assets likehood or threats
  • Analyze exposures
  • Adjust controls
  • Prepare security reports
  • Persiapan Rencana Pekerjaan (Preparation of a Project Plan)


Perencanaan proyek untuk tinjaun keamanan mengikuti item sbb :

  1.  Tujuan Review
  2.  Ruang Lingkup (Scope) Review
  3.  Tugas yang harus dipenuhi
  4.  Organisasi dari Tim Proyek
  5.  Sumber Anggaran (Pendanaan) dan
  6.  Jadwal untuk Menyelesaikan Tugas
  7. Identifikasi Kekayaan (Identification of asset)


Kategori asset :

Aset Fisik

  •  Personnel (end users, analyst, programmers, operators, clerks, Guards)
  •  Hardware (Mainframe, minicomputer, microcomputer, disk, printer, communication lines, concentrator, terminal)
  •  Fasilitas (Furniture, office space, computer rrom, tape storage rack)
  •  Dokumentasi (System and program doc.,database doc.,standards plans insurance policies, contracts)
  •  Persediaan (Negotiable instrument, preprinted forms, paper, tapes, cassettes)

Aset Logika

  • Data/Informasi (Master files, transaction files, archival files)
  • Software Aplikasi (Debtors, creditors, payroll, bill-of-materials, sales, inventory)
  •  Sistem Software (Compilers, utilities, DBMS, OS, Communication Software, Spreadsheets)
  • Penilaian Kekayaan (Valuation of asset)

Penilaian Kekayaan

Langkah ke tiga adalah penilaian kekayaan, yang merupakan langkah paling sulit. Parker (1981) menggambarkan ketergantungan penilaian pada siapa yang ditanya untuk memberikan penilaian, cara penilaian atas kekayaan yang hilang (lost), waktu periode untuk perhitungan atas hilangnya kekayaan, dan umur asset.

Identifikasi Ancaman-ancaman (Threats Identification)

Sumber ancaman External :

  1.  Nature / Acts of God
  2.  H/W Suppliers
  3.  S/W Suppliers
  4.  Contractors
  5.  Other Resource Suppliers
  6.  Competitors (sabotage, espionage, lawsuits, financial distress through fair or unfair competition)
  7.  Debt and Equity Holders
  8.  Unions (strikes, sabotage,harassment)
  9.  Governmnets
  10.  Environmentalist (Harassment (gangguan), unfavorable publicity)
  11.  Criminals/hackers (theft, sabotage, espionage, extortion)

Sumber ancaman Internal :

  1. Management, contoh kesalahan dalam penyediaan sumber daya, perencanaan dan control yang tidak cukup.
  2.  Employee, contoh Errors, Theft (pencurian), Fraud (penipuan), sabotase, extortion (pemerasan), improper use of service (penggunaan layanan yg tidak sah)
  3.  Unreliable system, contoh Kesalahan H/W, kesalahan S/W, kesalahan fasilitas.
  4. Penilaian Kemungkinan Ancaman (Threats LikeIihood Assessment)

Menilai ancaman yang mungkin akan terjadi dalam waktu periode tertentu
Contoh, perusahaan asuransi dapat menyediakan informasi tentang kemungkinan
terjadinya kebakaran api dalam satu waktu periode tertentu.

Analisis Ekspose (Exposures analysis)

Mengevaluasi dari kemungkinan adanya ancaman yang akan berhasil. Tahap analisis ekspose terdiri dari 4 tugas yaitu :

  •  Identification of the controls in place
  •  Assessment of the reliability of the controls in place
  •  Evaluation of the likelihood that a threat incident will be successful
  • Assess the resulting loss if the threat is successful

Mengatur Kontrol (Adjust Control)
Cakupannya meliputi cara mengelola resiko, termasuk kebijakan, prosedur, pedoman, praktek, atau struktrur organisasi yang dapat di administrasikan secara teknis, manajemen dan sifat hukum.

Persiapan Laporan Keamanan (Prepare of security report)
Insiden keamanan informasi akan dikomunikasikan dengan cara yang memungkinkan tindakan korektif yang tepat waktu akan diambil. Pelaporan insiden formal dan prosedur tambahan akan dibentuk dan dikomunikasikan kepada semua pengguna. Tanggung jawab dan prosedur akan dibentuk untuk menangani insiden keamanan informasi setelah pelaporan

Untuk mengamankan suatu Sistem Informasi menurut anda apa saja yang perlu dilindungi?

1. Untuk mengamankan suatu Sistem Informasi menurut anda apa saja yang perlu dilindungi?

 Jawab:

1.Keamanan dalam sistem informasi bisa dicapai dengan beberapa cara atau strategi yang biasa dilakukan secara simultan atau dilakukan dalam kombinasi satu dengan lainnya.
2.Strategi – strategi dari keamanan informasi masing – masing memiliki fokus dan dibangun tujuan tertentu sesuai kebutuhan. Jenis – jenis strategi keamanan informasi sebagai berikut :
3.Physical security adalah keamanan informasi yang menfokuskan pada strategi untuk mengamankan individu / anggota organisasi dan tempat kerja dari bencana alam, kebakaran, dll. Physical security memfokuskan pada aset fisik dari suatu informasi.
4.Personal security adalah keamanan informasi yang memfokuskan pada keamanan personal, berhubungan dengan keamanan physical security.
5.Operation security adalah keamanan informasi yang membahas mengenai strategi suatu organisasi, agar organisasi tersebut dapat mengamankan kemampuan organisasi untuk berjalan tanpa ada gangguan.
6.Communication Security adalah keamanan informasi bertujuan mengamankan media komunikasi dan memanfaatkan media tersebut untuk mencapai tujuan organisasi
7.Network Security adalah keamanan informasi yang memfokuskan pada pengamanan peralatan jaringan ataupun data organisasi.

Rabu, 14 Januari 2015

Sasando

Sasando,mungkin banyak yang belum tahu soal alat musik yang satu ini, nah saya akan menjelaskan tentang alat musik tradisional ini.
Sasando adalah alat instrumen petik musik yang berasal dari pulau Rote, NTT. Nah Sasando itu diambil dari bahasa rote sasandu artinya alat yang bergetar atau berbunyi. Bentuk sasando mirip seperti alat musik gitar, biola, dan kecapi. Alat musik ini khas harus dimainkan dengan kain adat dan topi yang biasa di sebut Ti'i Langga. Bagian utama sasando berbentuk tabung panjang yang biasa terbuat dari bambu. Lalu pada bagian tengah, melingkar dari atas ke bawah diberi ganjalan-ganjalan di mana senar-senar (dawai-dawai) yang direntangkan di tabung, dari atas kebawah bertumpu. Ganjalan-ganjalan ini memberikan nada yang berbeda-beda kepada setiap petikan senar.
Mungkin sasando mulai di kenal oleh masyarakat dan mungkin di kenal dunia. sekian posting saya mengenai alat musik sasando.

Hujan Di Ambang Senja

Ketika matahari luruh di ambang senja
langit bagai bingkai kosong
hanya gurat jingga yang tersisa
selintas awan menghitam
sepertinya hujan akan tiba
menetaskan rintik yang pecah
di atas daun
ada resah yang berhembus
ketika rindu masih terdiam
ketika kau tau sesaat lagi
kelam akan memeluk senja
ketika kau berkata lirih
tetaplah bersamaku
aku ingin aku tetap di sini
menyisakan senyum di antara gerimis

Gerimis Terdiam

Malam dengan sekumpulan bintang
meneteskan cahaya di cakrawala
menitip lentera pada sayap kunang-kunang
gerimis terdiam
ketika cahaya itu kau letakkan di wajahku,
berkilauan bagai menabur butir mutiara
rintik yang akhirnya turun
bagai irama musik dalam petikan harpa,
mengalun manja dengan denting dawai
menggiring bidadari menari nari di atas awan
debur ombak bagai tabuhan gendang,
selaras buih menghempas di tepian pantai,
seakan menambah debar rasa
dalam denyut dua jantung berpelukan