Jumat, 16 Januari 2009

Mengenal Social Engineering

Sebuah Kisah Nyata
Kisah berikut ini merupakan penuturan dari Kapil Raina, seorang ahli keamanan di VeriSign.

Suatu pagi di beberapa tahun yang lalu, sekelompok orang berjalan memasuki sebuah perusahaan jasa pengiriman yang tergolong besar. Beberapa saat kemudian mereka berjalan keluar dari gedung itu dan telah berhasil mendapatkan hak akses ke sistem jaringan perusahaan tadi. Bagaimana mereka melakukannya ?

Pertama, mereka telah melakukan riset mengenai perusahaan itu selama dua hari sebelumnya. Sebagai contoh, mereka telah mempelajari nama-nama pejabat berpengaruh di perusahaan itu dengan cara menghubungi pihak HRD. Selanjutnya mereka pura-pura kehilangan kunci ketika berada di pintu depan perusahaan, dan ternyata seorang pria di perusahaan tadi membukakan pintu untuk mereka tanpa curiga. Untuk saat itu mereka telah berhasil memasuki gedung sasaran. Sesampai di lantai tiga yang merupakan secure area, mereka pura-pura kehilangan tanda identitas. Cukup melakukan akting kehilangan dengan bagus, tersenyum ke pekerja-pekerja yang ada di situ, dan salah seorang dari mereka kemudian membukakan pintu untuk mereka dengan ramah. Secure area ternyata belum mampu membendung langkah mereka.

Mereka sudah tahu bahwa saat itu pemimpin perusahaan sedang bertugas keluar kota, jadi mereka bisa dengan bebas memasuki ruang kantornya dan mendapatkan data finansial dari komputernya yang ternyata tidak terpassword sama sekali. Mereka kemudian memanggil petugas kebersihan dan meminta untuk meletakkan semua sampah perusahaan di suatu tempat di mana mereka nantinya bisa memeriksa karena beberapa karyawan ternyata suka menuliskan informasi rahasia ataupun password ke kertas lembar kerja yang tidak terpakai dan kemudian membuang begitu saja.

Selain hal-hal di atas, mereka pun telah mempelajari bagaimana cara dan gaya sang pemimpin berbicara, sehingga mereka mampu menelpon dan mengaku sebagai pemimpin perusahaan, yang sebenarnya sedang berdinas keluar kota, dan mengatakan sedang dalam keadaan terburu-buru dan lupa akan passwordnya. Sang admin pun tanpa rasa curiga dan tanpa merasa perlu melakukan proses verifikasi, segera memberikan apa yang dibutuhkan. Selanjutnya dengan berbekal berbagai informasi yang telah didapatkan, cukup dengan memakai teknik hacking standar mereka akhirnya bisa mendapatkan akses super-user di sistem jaringan perusahaan tersebut.

Dalam cerita ini, mereka sebenarnya dari pihak konsultan keamanan yang sedang melakukan audit keamanan atas permintaan pemimpin perusahaan tanpa memberitahukan sebelumnya kepada para pekerja. Mereka tidak pernah mendapat informasi sedikit pun mengenai perusahaan, para pekerja serta tidak mengenal secara dekat pemimpinnya, tapi mereka mampu mendapatkan semua akses yang diperlukan melalui
social engineering.

So...., Definisi Social Engineering
Ada yang mengartikan social engineering sebagai teknik dan seni mendapatkan informasi dari personaldengan cara mengelabui tanpa perlu melakukan hal-hal yang biasa dilakukan seorang cracker. Ada pulayang mengatakan sebagai psychological tricks terhadap orang yang memiliki hak akses pada suatu sistemsebagai upaya untuk mengambil informasi yang dibutuhkan. Atau bisa dianggap sebagai senimemanfaatkan kelemahan-kelemahan manusia seperti sikap tak acuh, naif atau keinginan natural manusia yang ingin disukai orang lain.

Satu hal yang perlu kita sepakati bersama adalah social engineering merupakan keahlian attacker dalam melakukan manipulasi yang menyebabkan orang lain percaya kepadanya. Tujuannya adalah mendapatkan informasi yang akan membantu dia dalam mendapatkan hak akses ke sistem dan mengambil informasi yang dibutuhkan dari sistem tersebut.

Metode yang Dipakai
Metode untuk melakukan social engineering bisa dibagi ke dalam dua cara yaitu secara fisik dan secara psikologi. Untuk metode social engineering secara fisik bisa dilakukan dengan mendatangi tempat kerja, melakukan hubungan telepon, memeriksa dari hasil sampah (mengambil sampah orang lain bukan merupakan pelanggaran hukum) atau dengan koneksi Internet. Bila attacker memilih mendatangi tempat kerja, dia cukup memasuki perusahaan sasaran dengan berpura-pura menjadi konsultan, pegawai operasional, atau siapa pun yang berhak memasuki perusahaan tersebut. Selanjutnya dia bisa memasuki ruang-ruang seperti pada cerita di atas, atau cukup duduk dan menunggu sampai ada pegawai yang secara ceroboh menuliskan atau membicarakan password atau informasi penting lainnya di depannya.

1. Social Engineering dengan melakukan hubungan telepon
Yang paling sering terjadi adalah metode ini . Dengan melakukan sedikit trik seorang attacker yang berpengalaman akan mampu membuat pegawai yang menerima telepon mengucapkan username maupun passwordnya atau informasi lainnya yang dibutuhkan attacker.

Biasanya pegawai yang bertugas di lini depan seperti bagian informasi atau customer service yang akan dihubungi karena selain mereka memang dilatih untuk selalu bersikap ramah dan memberikan informasi kepada penelpon. Mereka biasanya hanya mendapatkan sedikit pelatihan mengenai masalah teknik sehingga kurang mengerti bagaimana mengamankan informasi yang penting bagi keamanan perusahaan. Mereka akan selalu berusaha memberikan informasi yang diminta penelpon secepat mungkin agar bisa segera menerima penelpon berikutnya tanpa sempat memikirkan apa yang dapat dilakukan oleh penelpon dengan informasi yang telah diberikannya.Dari mereka biasanya attacker mendapatkan informasi yang diinginkannya dengan mudah.

Bisa juga dengan langsung menelpon ke admin. Misalnya setelah seorang attacker mempelajari suatu perusahaan yang menjadi sasarannya, dia akan menelpon ke admin dengan mengaku sebagai pegawai yang ada di perusahaan tersebut. Karena dia telah mempelajari, bisa saja dia mengaku sebagai pegawai A yang menempati ruang kantor sebelah B di urutan meja ke X. Setelah merasa admin bisa diperdaya, dia akan mengatakan ,”Buku catatan kecil saya yang berisikan catatan password tertinggal di meja sehingga saya tidak bisa menyelesaikan pekerjaan saya dari rumah. Bisakah anda mengambilkan untuk saya ?” Seorang admin tentunya terlalu sibuk untuk dapat mengambilkan buku catatan seseorang, dan karena dia telah merasa yakin penelpon adalah pekerja di situ, dia cukup membuka database dan memberitahukan password ke penelpon.

2. Dumpster Diving
Dumpster diving atau juga disebut trashing adalah metode populer lainnya, yaitu attacker mengumpulkan informasi dengan memeriksa sampah perusahaan sasaran. Ada banyak yang bisa didapatkan seorang hacker dari sampah perusahaan selama sampah itu tidak berupa makanan busuk. Buku telepon akan memberikan petunjuk nama dan nomer orang-orang yang bisa dihubungi, kalender menunjukkan pekerja mana saja yang akan bertugas keluar kota pada saat tertentu, catatan kerja harian bisa dipelajari untuk dicari kelemahannya, dan sebagainya.

3. Koneksi Internet
Ketika seorang pekerja sedang melakukan koneksi Internet, tiba-tiba sebuah pop-up window keluar dan mengatakan bahwa koneksinya terputus dan untuk itu dia harus kembali menuliskan
username dan passwordnya. Tanpa curiga pekerja tadi akan melakukannya dan semudah itu attacker mendapatkan informasi.

Sebuah kesalahan yang sering dilakukan adalah orang cenderung untuk menggunakan password
yang sama untuk berbagai layanan yang dimilikinya, misalnya untuk e-mail, messenger, ATM, dan sebagainya. Akibatnya begitu seorang attacker berhasil mendapatkan password tadi, dia akan bisa memasuki semua layanan yang tersedia untuk orang tadi.

Pengiriman e-mail juga sering dilakukan karena e-mail bisa membawa berbagai virus dan trojan. Misalnya dengan memberitahukan bahwa attachment file yang disertakan di e-mail merupakan patch sistem operasi yang harus segera dijalankan. User mungkin merasa ini bukan hal yang perlu dilakukan verifikasi terlebih dahulu karena merasa e-mail itu berasal dari vendor sistem operasi yang digunakan. Selanjutnya dengan satu langkah klik user telah berhasil menanamkan trojan (meskipun tidak sengaja) yang siap membuka jalan untuk serangan.

Pada intinya dengan bekal pengetahuan dan pemahaman tentang keamanan jaringan yang kurang, manusia sebagai user bisa melakukan berbagai tindakan yang membahayakan keamanan jaringan dan secara tidak langsung membantu attacker untuk menyusup ke dalamnya.

4. Pendekatan Psikologi
Selain cara-cara di atas, seorang attacker bisa menggunakan langkah-langkah psikologis untuk mendapatkan informasi, yaitu dengan mengadakan sebuah ikatan emosional dalam tujuan mendapatkan kepercayaan. Atau seperti yang pernah Kevin Mitnick ucapkan, "That is the whole idea: to create a sense of trust and then exploiting it." Misalnya dengan menjalin suatu hubungan dengan orang dalam, sebagai contoh dengan memacari sekretaris dari pemimpin perusahaan. Dia lalu akan memberikan kesan sebagai orang yang bisa dipercaya dan lambat tapi pasti tidak hanya si sekretaris, tapi setiap rahasia perusahaan pun akan berada di tangannya.

Attacker bisa melakukan berbagai hal untuk sekedar menarik simpati atau menjalin hubungan dengan orang-orang yang dianggap bisa menjadi jalan untuk mencapai tujuannya dan memang pada dasarnya seni dari social engineering adalah bagaimana seorang attacker bisa mendapatkan kepercayaan dari pihak korban.

Rabu, 03 Desember 2008

Sejarah Anime

Anime adalah istilah yang digunakan untuk menyebutkan film Animasi/kartun Jepang. Kata tersebut berasal dari kata animation yang dalam pelafalan bahasa Jepang menjadi animeshon. Kata tersebut kemudian disingkat menjadi anime. Meskipun pada dasarnya anime tidak dimaksudkan khusus untuk animasi Jepang, tetapi kebanyakan orang menggunakan kata tersebut untuk membedakan antara film animasi buatan Jepang dan non-Jepang.

Sejarah karya animasi di Jepang diawali dengan dilakukannya First Experiments in Animation oleh Shimokawa Bokoten, Koichi Junichi, dan Kitayama Seitaro pada tahun 1913. Kemudian diikuti film pendek (hanya berdurasi sekitar 5 menit) karya Oten Shimokawa yang berjudul Imokawa Mukuzo Genkanban no Maki tahun 1917. Pada saat itu Oten membutuhkan waktu 6 bulan hanya untuk mengerjakan animasi sepanjang 5 menit tersebut dan masih berupa "film bisu". Karya Oten itu kemudian disusul dengan anime berjudul Saru Kani Kassen dan Momotaro hasil karya Seitaro Kitayama pada tahun 1918, yang dibuat untuk pihak movie company Nihon Katsudo Shashin (Nikatsu). Pada tahun 1918 Seitaro kembali membuat anime dengan judul Taro no Banpei. Tetapi semua catatan tentang anime tersebut dikatakan hilang akibat gempa bumi di Tokyo pada tahun 1923.

Selain Oten dan Seitaro, ada juga beberapa animator lain seperti, Junichi Kouichi (Hanahekonai Meitou no Maki, 1917), Sanae Yamamoto (Obasuteyama, 1924), Noburo Ofuji (Saiyuki, 1926 dan Urashima Taro, 1928), Yasushi Murata (Dobutsu Olympic Taikai, 1928). Pada saat itu, muncul pula anime pertama yang mempunyai sekuel yaitu Sarugashima (1930) dan kelanjutannya yaitu Kaizoku-bune (1931).

Pada tahun 1927, Amerika Serikat telah berhasil membuat animasi dengan menggunakan suara (pada saat itu hanya menggunakan background music). Jepang kemudian mengikuti langkah itu dan anime pertama dengan menggunakan suara musik adalah Kujira (1927) karya Noburo Ofuji. Sedangkan anime pertama yang "berbicara" adalah karya Ofuji yang berjudul Kuro Nyago(1930) dan berdurasi 90 detik. Salah satu anime yang tercatat sebelum meletus Perang Dunia II dan merupakan anime pertama dengan menggunakan optic track (seperti yang digunakan pada masa sekarang) adalah Chikara To Onna No Yononaka (1932) karya Kenzo Masaoka. Dalam tahun 1943 Masaoka bersama dengan seorang muridnya, Senoo Kosei, mereka membuat kurang lebih lima episode anime berjudul Momotaro no Umiwashi (Momotaro, the Sea Eagle). Anime yang ditayangkan ini merupakan anime Jepang pertama dengan durasi lebih dari 30 menit (short animated feature film). Mendekati akhir dari Perang Pasifik, yaitu pada bulan April 1945, Senoo telah membuat dan menampilkan kurang lebih sembilan episode anime yang merupakan karya besarnya, Momotaro: Umi no Shinpei (Momotaro: Devine Soldier of the Sea). Anime ini merupakan anime Jepang pertama yang berdurasi panjang, yaitu sekitar 72 menit (animated feature film). Keduanya adalah anime propaganda yang mengadaptasi dari cerita legenda terkenal Jepang, Momotaro, dan merupakan salah satu dari anime terpopuler pada masa tersebut.

Noburo Ofuji juga pernah mencoba membuat anime yang berwarna. Pada saat itu ia membuat anime Ogon no Hana (1930) dengan hanya 2 warna, tetapi tidak pernah dirilis. Anime pertama yang dirilis dengan warna baru muncul lama setelah itu yaitu Boku no Yakyu (1948) karya Megumi Asano.

Setelah Perang Dunia II, industri anime dan manga bangkit kembali berkat Osamu Tezuka. Orang yang dijuluki "God of Manga" ini pada saat itu baru berusia sekitar 20 tahun dan karyanya adalah Shintakarajima yang muncul pada tahun 1947. Hanya dalam beberapa tahun saja, Tezuka kemudian menjadi sangat terkenal. Ketika habis masa kontraknya dengan Toei pada tahun 1962, Tezuka kemudian mendirikan Osamu Tezuka Production Animation Departement, yang kemudian disebut dengan Mushi Productions dengan produksi pertamanya film pendek berjudul Aru Machi Kado no Monogatari (1962). Produk Mushi Production yang terkenal adalah Tetsuwan Atom. Namun Tetsuwan Atom bukanlah animasi televisi buatan lokal pertama yang ditayangkan. Tahun 1960 adalah pertama kalinya ditayangkan anime TV di Jepang, yaitu Mittsu no Hanashi (Tree Tales) – The Third Blood yang merupakan anime TV Special.

Dilanjutkan dengan penayangan serial anime TV produksi Otogi-Pro berjudul Instant Story pada tanggal 1 Mei 1961 di stasiun televisi Fuji (Fuji Terebi). Walaupun hanya berdurasi 3 menit serial ini cukup mendapat popularitas serta bertahan hingga tahun 1962. Penayangan anime tersebut merupakan merupakan tanda bagi kelahiran anime TV Series produksi Jepang yang pertama. Meski demikian, Tetsuwan Atom adalah anime pertama yang ditayangkan secara reguler. Acara ini sangat terkenal bahkan sampai ke beberapa negara di luar Jepang (di Amerika Tetsuwan Atom dikenal sebagai Astro Boy).


Sumber: animindo.net

Senin, 01 Desember 2008

Global Business Strategies














1. Strategi Multinasional


Strategi multinasional mungkin merupakan strategi yang paling tua karena diikuti oleh perusahaan - perusahaan yang berbasis di Eropa sebelum Perang Dunia II. Perusahaan-perusahaan ini memberikan banyak kebebasan kepada anak peusahaannya untuk mengembangkan produk dan praktek mereka sendiri. Pada gambar diperlihatkan bahwa arus informasi terutama berasal dari anak perusahaan ke induk perusahaan dalam bentuk laporan keuangan.

Banyak MNC (Multinasional Corporation) yang masih mengikuti strategi ini. Dengan pengaturan seperti ini, sistem informasi memudahkan desentralisasi pengambilan keputusan dan terdiri dari proses dan database yang berdiri sendiri.















2. Strategi Global


Sementara strategi multinasional bersifat desentralisasi, strategi global mengumpulkan pengendalian diperusahaan induk. Perusahaan berusaha memenuhi kebutuhan pelanggan diseluruh dunia dengan produk-produk standar. Produk untuk seluruh pasar dunia diproduksi secara sentral dan dikirimkan kepada anak-anak perusahaan. Seperti yang diperlihatkan pada gambar, arus produksi dan informasi antara induk dan anak perusahaan mengalir satu arah, yaitu menuju anak perusahaan.

Saat MNC menerapkan strategi global, sebagian kapasitas sistem informasinya berlokasi di perusahaan induk dan terdapat sentralisasi proses dan database.
















3. Strategi Internasional


Strategi internasional merupakan perpaduan sentralisasi dari strategi global dan desentralisai pengendalian dari strategi multinasional. Strategi internasional memerlukan suatu tim manajemen di perusahaan induk yang memiliki pengetahuan dan keterampilan menembus pasar global. Keahlian ini disediakan bagi anak perusahaan. Anak perusahaan menggunakan keahliaan ini untuk mengadaptasi produk, proses, dan strategi perusahaan bagi pasar mereka sendiri.

Gambar menunjukkan arus informasi dua arah antara perusahaan induk dan anak perusahaan. Keahlian mengalir ke anak perusahaan dan informasi keuangan mengalir ke perusahaan induk. (strategi ini menggunakan sistem interorganisasi yang menghubungkan prosesdan database perusahaan induk dengan anak perusahaan)

















4. Strategi Transnasional


Strategi ini populer pada tahun 1980-an saat perusahaan-perusahaan menyadari bahwa mereka perlu lebih responsif pada tingkat anak perusahaan. Perusahaan induk dan semua anak perusahaan bekerja sama memformulasikan strategi dan kebijakan operasi, dan mengkoordinasi logistik agar mencapai pasar yang tepat. Perusahaan berusaha mencapai efisiensi dan integrasi global, sambil menyediakan fleksibilitas ditingkat lokal.

Gambar memperlihatkan rumitnya sistem pengendalian yang diperlukan, demikian pula arus sumber daya dari suatu titik ke titik yang lain saat perusahaan berfungsi sebagai suatu sistem yang terkoordinasi. Diagram tersebut juga menyebutkan menunjukkan kapasitas pemrosesan informasi yang tersedia pada tingkat anak perusahaan.

Saat perusahaan menerapkan strategi transnasional, perusahaan mencapai integrasi dalam sistem informasinya dengan menggunakan standar yang diterapkan pada skala internasional, serta arsitektur yang sama. Tim pengembangan menyertakan wakil dari berbagai anak perusahaan untuk memastikan bahwa sistem tersebut memenuhi kebutuhan lokal. Tim tersebut sering bepergian dari suatu tempat ketempat lain untuk menerapkan sistem. Sistem transnasional menerapkan tanggung jawab yang besar pada pengelola database untuk memastikan keseragaman rancangan database diseluruh dunia.