320 likes | 578 Views
INTERNET BANKING SECURITY. Kelompok 0 9 Kelas Ekstensi Eny widaryanti (113088003) Hanif Khairuddin (113088029) Irvan Wahyudi (113088040). Latar Belakang. Teknologi internet mulai menjadi merasuk dan bahkan sebagian sudah menjadi standar de facto.
E N D
INTERNET BANKING SECURITY Kelompok 09KelasEkstensi Enywidaryanti (113088003) HanifKhairuddin (113088029) IrvanWahyudi (113088040)
LatarBelakang • Teknologiinternet mulaimenjadimerasukdanbahkansebagiansudahmenjadistandarde facto. • Internet Banking mengacukepadasistem yang memungkinkanparanasabah bank mengaksesakundaninformasiumumterhadapproduk-produkdanlayanan bank melaluisebuahperangkatkomputeratauperalatancanggihlainnya. • Internet Bankingmulaimunculsebagaisalahsatuservisdari Bank.
Tujuan& BatasanMasalah • Tujuan: menjelaskanaspekkeamananjaringandansisteminformasi yang menunjangterlaksananyaInternet Banking. • BagaimanamenerapkankeamanandalamInternet Banking darijaringandansisteminformasi yang menunjangdenganbatasanmasalahyaitutidakmenjelaskansecara detail keamananselainjaringandansisteminformasi
Pembahasan • TeknologiInternet • Internet Banking • KeamananInternet • Pengamanan • EvaluasiKeamananSistemInformasi • MengamankanSistemInformasi
Teknologi Internet Duapengertian internet: • teknologikomunikasi yang berbasiskepadaprotokol TCP/IP • sebagaijaringan, salahsatujaringankomputer yang terbesardidunia
Teknologi Internet (cont.) Kepopuleran Internet sebagai media komunikasi data: • Cakupannya yang luas • Implementasinyarelatiflebihmurah • Teknologi Internet yang terbuka • Penggunaan web browser • Memungkinkan konvergensi berbagai aplikasi menjadi satu • Tingkat keamanan
Internet Banking • Internet Banking: sistemyang memudahkannasabahmengaksesakundaninformasiumumterhadapprodukdanlayanan bank melaluisebuahperangkatkomputeratauperalatancanggihlainnya. • Security danPrivacy merupakanpenghambatterbesarpenggunaanelectronic commerce.
Internet Banking keuntungan • Business expansion kantorcabang-> ATM-> phone banking-> internet banking • Customer loyality • Revenue and cost improvement Biayalayananperbankan. Internet Banking < membukakantorcabang • Competitive advantage • New business model layanan (bisnis model) perbankanbarudapatdiluncurkanmelalui web dengancepat
Internet Banking keuntungan • Cukup dari Meja Kerja • Tanpa Batasan Waktu • Cakupan Global • Siapapun bisa menikmati kemudahannya • Fitur Layanan yang beragam • Aman dan terlindung • Satu akses untuk semua produk • Pendaftaran yang mudah
Keamanan Internet Titik rawan di dalam hubungan Internet
Baikpenggunamaupunpenyediajasainternet bankingterhubung internet melalui ISP • Security hole (user) • virus dan trojan horse • nomorPIN, nomorkartukredit, dankuncirahasialainnyadapatdisadap, diubah, dihapus, dandipalsukan. • Security hole (ISP) • program penyadap (sniffer) • pemalsuan domain • meniadakanservis (Denial of Service attack).
Pengamanan • Teknis • firewall • Intrusion Detection System (IDS) • cryptography • Non-teknis • awareness • membuatpolicy (procedure) • Aspekkeamanan • authentication • confidentiality / privacy • non-repudiation • availability
EvaluasiKeamananSistemInformasi operasi masalah keamanan harus selalu dimonitor, karena • Ditemukannyalubangkeamanan (security hole) yang baru. • Kesalahankonfigurasi • Penambahanperangkatbaru (hardware dan/atau software) sehinggamenurunnyatingkat security/berubahnyametodepengoperasiansistem
EvaluasiKeamananSistemInformasi (1) • SumberlubangKeamanan (Security hole) • SalahDesain (Design Flaw) • contoh: IP spoofing, yaitusebuah host memalsukandiriseolah-olahmenjadi host lain denganmembuatpaketpalsu • ImplementasiKurangBaik • contoh: out-of-bound array , buffer overloaded • SalahKonfigurasi • unwriteable->writeable, setuid root • SalahPenggunaan (Program danSistem) • rm –rt, del *.*
EvaluasiKeamananSistemInformasi (2-4) • PengujiKeamananSistem • menggunakan automated dan integrated monitoring tools • Penggunaan Program Penyerang • paket-paket program penyerang (attack), penyadapan data (sniffer) • PenggunaanSistemPemantauJaringan • menggunakan protocol SNMP (Simple Network Management Protocol)
MengamankanSistemInformasi • MengaturAkses (Acces Control) • MenutupLayanan yang tidakDigunakan • MemasangProteksi • Firewall • PemantauAdanyaSerangan • PemantauIntegritasSistem • Audit : MengamatiBerkas Log • Backup SecaraRutin • Penggunaan Enkripsi Untuk Meningkatkan Keamanan • Telnet atau Secure Shell
MengamankanSistemInformasi • pencegahan (preventif) • di layer transport dapatdigunakan Secure Socket Layer (SSL) • Firewall • pemulihan(recovery)
MengamankanSistemInformasiMengaturAkses (Acces Control) • authentication denganuseriddan password • Informasi tentang kesalahan dicatat dalam berkas log (baik log waktumaupunkoneksi) • access control berdasarkan group disesuaikandengankebutuhandaripenggunaan system anda
MengamankanSistemInformasiMenutupLayanan yang tidakDigunakan • Menonaktifkan service default yang tidakdigunakan • Banyakkasus yang menunjukkanabuse dariservis(lubangkeamanan) tetapi administrator tidakmenyadaribahwaservistersebutdijalankan.
MengamankanSistemInformasiMemasangProteksi • filter (secaraumum) • memfiltere-mail • informasi • akses • level packet (tcpwrapper) • firewall (spesifik )
MengamankanSistemInformasiFirewall • perangkat yang diletakkanantara Internet denganjaringan internal • informasiyang keluarataumasukharusmelaluifirewall • tujuan: menjaga(prevent) akses(kedalammaupunkeluar) dariorang yang tidakberwenang (unauthorized access) • konfigurasi: prohibittedatau permitted • konfigurasi firewall dapatmengaturaksesberdasarkan IP address, port, danarahinformasi. • bekerjadenganmengamatipaketyang melewatinya
MengamankanSistemInformasiFirewall • duafungsi: • fungsi(IP) filtering • Ipfwadm: standardarisistem Linux yang dapatdiaktifkanpada level kernel • Ipchains: versibarudari Linux kernel packet filtering yang diharapkandapatmenggantikanfungsiipfwadm • fungsiproxy web proxy, rlogin proxy, ftp proxy
MengamankanSistemInformasi Firewall • Software berbasis UNIX untuk proxy • Socks proxy server oleh NEC Network Systems Labs • Squid web proxy server
MengamankanSistemInformasiPemantauAdanyaSerangan • monitoring system untukmengetahuiadanyatamutakdiundang (intruder) atauadanyaserangan (attack) • Namalain darisisteminiadalah“intruder detection system” (IDS) • Sisteminidapatmemberitahu administrator melalui e-mail maupunmelaluimekanisme lain sepertimelalui pager.
MengamankanSistemInformasiPemantauAdanyaSerangan Contohsoftware IDS • Autobuse mendeteksiprobing denganmemonitorlogfile. • Courtney danportsentry mendeteksiprobing (port scanning) denganmemonitor packet yang lalulalang. Portsentrybahkandapatmemasukkan IP penyerangdalam filter tcpwrapper (langsungdimasukkankedalamberkas /etc/hosts.deny) • Shadow dari SANS • Snort mendeteksipola (pattern) padapaket yang lewatdanmengirimkan alert jikapolatersebutterdeteksi. Pola-polaatau rules disimpandalamberkas yang disebut library yang dapatdikonfigurasisesuaidengankebutuhan.
MengamankanSistemInformasiPemantauIntegritasSistem • dijalankansecaraberkalauntukmengujiintegratitassistem. • program Tripwire: • contoh program yang umumdigunakandisistem UNIX • digunakanuntukmemantauadanyaperubahanpadaberkas • Tripwire membuatdatabase mengenaiberkas-berkasataudirektori yang inginkitaamatibeserta “signature” dariberkastersebut. • Signature berisiinformasimengenaibesarnyaberkas, kapandibuatnya, pemiliknya, hasil checksum atau hash (misalnyadenganmenggunakan program MD5), dansebagainya. • Apabilaadaperubahanpadaberkastersebut, makakeluarandari hash function akanberbedadengan yang adadi database sehinggaketahuanadanyaperubahan.
MengamankanSistemInformasiAudit : MengamatiBerkas Log • segalakegiatanpenggunaansistemdapatdicatatdalamberkas yang biasanyadisebut “logfile” atau “log” saja • bergunauntukmengamatipenyimpangan yang terjadi. • tools digunakanuntukmembantuadministrator untukmemprosesdanmenganalisaberkas log yang jumlahnyabanyak
MengamankanSistemInformasiBackup SecaraRutin • adanya backup yang dilakukansecararutinmerupakansebuahhal yang esensialjikaterjadikehilangan data • Untuksistem yang sangatesensial, secaraberkalaperludibuat backup yang letaknyaberjauhansecarafisik
MengamankanSistemInformasiPenggunaan Enkripsi Untuk Meningkatkan Keamanan Contohservis yang menggunakan plain text antara lain : • aksesjarakjauh menggunakantelnet dan rlogin • transfer file denganmenggunakan FTP • aksesemail melaluiPOP3 dan IMAP4 • pengirimanemail melalui SMTP • aksesweb melalui HTTP
MengamankanSistemInformasiTelnet (Secure Shell) • Telnet atau remote login digunakanuntukmengaksessebuah “remote site” memungkinkanadanyasniffing • Untukmenghindarinyadigunakanenkripsi (algoritma DES atauBlowish) implementasinyaberupa SSH • Beberapa SSH: untuk UNIX, Windows95, TSSH, SecureCRT, dan putty
Penutup Lubang keamanan (security hole) akan selalu ada. Solusinyaadalahmenambahtingkatkesulitanuntukmasukdenganmenggunakanpengamanan-pengamanan (menggunakankunci, firewal & IDS)