Jumat, 05 Oktober 2018

BAB 8

PENGENDALIAN UNTUK KEAMANAN INFORMASI


Hasil gambar untuk pengendalian untuk keamanan informasi


Trust Service Framework yang dikembangkan oleh AICPA dan CICA membagi pengendalian terkait IT ke dalam 5 prinsip yang berkontribusi dalam keandalan suatu sistem yaitu:
  1. Security. Akses (baik fisik maupun logical) terhadap sistem dan data dikendalikan dan dibatasi hanya kepada pengguna yang sah.
  2. Confidentiality. Iinformasi organisasi yang sensitif dilindungi dari pengungkapan yang tidak berhak.
  3. Privacy. Informasi personal terkait pelanggan, karyawan, supplier atau partner bisnis hanya digunakan dalam hal kepatuhan terhadap kebijakan internal dan persyaratan aturan eksternal dan dilindungi dari pengungkapan yang tidak sah.
  4. Processing integrity. Data diproses secara akurat, lengkapm dan hanya dengan otorisasi yang sah.
  5. Avaliability. Sistem dan informasinya tersedia bagi kebutuhan operasional dan kewajiban kontraktual.








Dua Konsep Keamanan Informasi Fundamental

  1. Keamanan merupakan masalah manajemen, bukan hanya masalah teknologi. Keamanan infromasi yang efektif mensyaratkan penggunaan alat-alat berteknologi seperti farewall, antivirus dan enkripsi namun keterlibatan serta dukungan manajemen senior juga menjadi dasar untuk keberhasilan. Para professional keamanan infromasi harus memilki keahilan dalam mengidentifikasi ancaman potensial dan mengestimasikan kemungkinan serta dampaknya, dimana manajemen senior harus mampu memilih mana dari 4 respon risiko (menurunkan, menerima, membagi atau menghindari) yang sesuai untuk diadopsi sehingga sumber daya yang diinvestasikan pada keamanan informasi menunjukan kebutuhan risiko organisasi. 
  2. Defense-In-Depth dan model keamanan informasi berbasis waktu Defense-In-Depth adalah penggunaan berbagai lapisan pengendalian untuk menghindari satu poin kegagalan. Contohnya penggunaan firewall yang didukung pula dengan penggunaan metode autentikasi untuk membatasi akses terhadap sistem informasi.


Model keamanan berbasis waktu adalah menggunakan kombinasi perlindungan preventif, detektif, korektif yang melindungi aset informasi cukup lama agar memungkinkan organisasi untuk mengenali bahwa sebuah serangan tengah terjadi dan mengambil langkah-langkah untuk menggagalkannya sebelum informasi hilang atau dirusak. 
Model ini ditunjukan dengan formula dengan menggunakan 3 variable sebagai berikut :
P = Waktu yang diperlukan seorang penyerang untuk menerobos pengendalian preventif organisasi 
D = Waktu yang diperlukan untuk mendeteksi bahwa sebuah serangan sedang dalam proses
C = Waktu yang diperlukan untuk merespons serangan dan mengambil tindakan korektif 
jika P > D + C , Maka prosedur keamanan organisassi efektif dan jika sebaliknya maka pengendalian tidaklah efektif.


Memahami Serangan yang Ditargetkan
Langkah-langkah dasar yang dilakukan para penjahat untuk menyerang sistem informasi suatu perusahaan: 
  1. Melakukan Pengintaian (conduct reconnaissance), Para perampok mempelajari tata ruang fsik target mereka untuk memahami pengendalian yang dimiliki oleh tempat tersebut. Tujuan pengintaian awal adalah untuk mempeljari sebanyak mungkin tentang target serta mengidentifikasikan kerentanan potensial.
  2. Mengupayakan rekayasa sosial (attempt social engineering). Penyerang biasanya mencoba meggunakan informasi yang didapatkan selama pengintaian awal untuk mengelabui seorang pegawai yang tidak merasa curiga untuk emberi akses kepada mereka. Rekayasa sosial dapat terjadi melalui banyak cara, hanya di batasi oleh kreatifitas dan imajinasi penyerang. Biasanya melalui telepon, email, dan menyebarkan USB Drives diarea parker suatu organisasi yang menjadi target.
  3. Memindai dan Memetakan target (scan and map the target). Serangan dengan melakukan pengintaian terperinci untuk mengidentifikasi titik-titik potensial entri jarak jauh. Penyerang menggunakan berbagai alat otomatis untuk mengidentifikasi computer yang dapat dikendaliakan dari jarak jauh serta berbagai jenis perangkat lunak yang mereka jalankan.
  4. Penelitian (Research). Melakukan penelitian untuk menemukan kerentanan yang terdeteksi pada program-program tersebut serta mempelajari bagaimana memanfaatkan kerentanan tersebut.
  5. Mengeksekusi Serangan (excute the attack). Penyerang memanfaatkan kerentanan untuk mendapatkan akses tanpa izin terhadap sistem informasi target.
  6. Menutupi jejak (cover tracks). Setelah memasuki sistem informasi pengguna, sebagain besar penyerang berupaya untuk menutupi jejak mereka dan menciptakan “pintu belakang” yang dapat mereka gunakan untuk mendapatkan akses jika serangan awal mereka diketahui dan pengendalian diimplementasikan untuk mengeblok metode entri tersebut.


PENGENDALIAN PREVENTIF

Orang-orang : penciptaan sebuah budaya “sadar keamanan” 
Sesuai dengan COBIT 5 : Mengidentifikasi budaya dan etika organisasi sebagai salah satu dari fasilitator kritis untuk keamanan informasi yang efektif. Pengendalian ini untuk menciptakan sebuah budaya sadar keamanan agar para pegawai mematuhi kebijakan keorganisasian, manajemen puncak tidak hanya harus mengkomunikasikan kebijakan keamanan organisasi, tetapi juga harus memandu dengan mencontohkannya.


Orang –orang : Pelatihan 
Para pegawai harus memahami cara untuk mengikuti kebijakan keamanan organisasi. Oleh karena itu, pelatihan adalah sebuah pengendalian preventif yang kritis. Seluruh pegawai harus diajarkan tentang pentingnya ukuran –ukuran keamanan bagi kebertahanan jangka panjang organisasi serta dilatih untuk mengikuti praktik-praktik komputasi yang aman.


Proses : Pengendalian Akses Pengguna 
Organisasi perlu menerapkan satu set pengendalian yang dirancang untuk melindungi aset informasi mereka dari penggunaan dan akses tanpa izin yang dilakukan oleh pegawai. Untuk mencapai tujuan tersebut maka praktik manajemen COBIT 5 menekankan perlunya pengendalian untuk mengelola identitas penggunaan dan akses logis, sehingga memungkinkan identifikasi secara khusus siapa saja yang mengakses sistem informasi organisasi serta melacak tindakan yang merek lakukan. Penerapan COBIT 5 ini menggunakan 2 pengendalian yaitu pengendalian autentikasi dan pengendalian otorisasi.

Pengendalian Autentikasi Autentikasi adalah proses verifikasi identitas seseorang atau perangkat yang mencoba untuk mengakses sistem. Tujuannya untuk memastikan bahwa hanya pengguna sah yang dapat mengakses sistem. Tiga jenis tanda bukti yang dapat digunakan untuk memverifikasi identitas seseorang : 
  1. Sesuatu yang mereka ketahui, seperti kata sandi atau PIN
  2. Sesuatu yang mereka miliki, seperti kartu pintar atau badge ID
  3. Beberapa karakteristik atau prilaku (pengidentifikasi biometri seperti sidik jari atau pola tulisan.
Pengendalian Otorisasi. Otorisasi adalah proses dari memperketat akses dari pengguna sah terhadap bagain spesifik sistem dan membatasi tindakan-tindakan apa saja yang diperbolehkan untuk dilakukan. Tujuannya adalah untuk menyusun hak serta keistimewaan setiap pegawai dengan cara menetapkan dan mengelola pemisahan tugas yang tepat.


Solusi TI : Pengendalian Antimalware Malware (seperti virus, worm, perangkat lunak keystroke logging) adalah sebuah ancaman besar. Malware dapat membahayakan atau menghancurkan informasi atau menghasilkan sebuah cara untuk memperoleh akses tanpa izin


Solusi TI : Pengendalian Akses Jaringan Sebuah pengendalian dimana beberapa organisasi masih mempertahankan pengelolaan jaringan hak milik mereka sendiri dengan menyediakan dial up lanhsung melalui modem, dan tidak menggunakan jaringan internet.


Pertahanan Perimeter : router, firewall, dan sistem pencegahan gangguan Border router adalah sebuah perangkat yang menghubungakan sistem informais organisasi ke internet. Dibalik border router terdapat firewall utama yang menjadi perangkat keras yang bertujuan khusus. Firewall adalah perangkat lunak yang berkerja pada sebuah omputer yang bertujuan umum yang mengendalikan baik komunikasi masuk ataupun keluar antara sistem dibalik firewall dan jaringan lainnya. Demilitarized zone (DMZ) adalah sebuah jaringan terpisah yang berada diluar sistem informasi internal organisasi serta mengizinkan akses yang dikendalikan dari internet. Secara bersamaan border router dan firewall bertindak sebagai penyaring untuk mengendalikan informasi apa yang diizinkan untuk masuk dan keluar dari sistem informasi organisasi.


Bagaimana arus informasi pada jaringan : tinjauan menyeluruh TCP/IP dan Ethernet Ketika kita mengirimkan sebuah file kepada orang lain atau ke sebuah printer, seluruh file jarang ditransmisikan secara utuh. Pada kebanyakan kasus file di pecah ke dalam seri – seri potongan kecil yang dikirim secara individu dan disusun ulang selama pengiriman. Innformasi yang dikerjakan dalah informasi yang dimuat pada header Transmission Control Protocol (TCP), Internet Protocol (IP) dan Ethernet. Header TCP berisi bidang-bidang yang merinci posisi berurutan dari paket yang berkaitan dengan ksesluruhan file dan port number pada perangkat-perangkat pengiriman dan penerimaan dari asal file hingga ke mana file disusun kembali. Header IP berisi bidang-bidang yang merinci alamat jaringan dari perangkat pengiriman dan penerimaan.





Mengendalikan Akses dengan Paket Penyaringan Organisasi memiliki satu border router atau lebih yang menghubungkan jaringan internal mereka ke penyedia layanan internet. Borde router dan firewall utama organisasi menggunakan seperangkat aturan IF-THEN yang disebut Access control list (ACL). ACL digunakan untuk menentukan tindakan yang dilakukan pada paket yang tiba. Penyaringan paket adalah sebuah proses yang menggunakan berbagai bagian pada header IP dan TCP Paket untuk memutuskan tindakan yang dilakukan.




Menggunakan Defense-in-Depth untuk Membatasi Akses Jaringan salah satu dimensi lain dari konsep ini adalah penggunaan multi firewall internal untuk membuat segmentasi department berbeda didalm organisasi. Firewall internal membantu untuk mempersempit jenis data dan porsi sistem informasi sebuah organisasi yang dapat diakses seorang pegawai tertentu. Hal ini tidak hanya meningkatkan keammanan namun juga memperkuat pengendalian internal dengan menyediakan sebuah sarana untuk melaksanakan pemisahan tugas.




Mengamankan Koneksi Dial-Up Penting untuk memverifikasi identitas pengguna yang berupaya untuk mendapatkan akses dial-in yaitu dengan cara Remote Authentication Dial-In User Service (RADIUS). RADIUS adalah sebuah metode standar untuk memverifikasi identitas pengguna yang berupaya untuk terhubung melalui akses dial-in, sehingga hanya pengguna yang telah terverifikasi sajalah yang dapat mengakses jaringan internal perusahaan.




Mengamankan Akses Nirkabel Prosedur-prosedur yang perlu diikuti untuk mengamankan akses nirkabel secara memadai yaitu:

  1. Menyalakan fitur keamanan yang tersedia
  2. Membuktikan keabsahan seluruh perangkat yang digunakan untuk menetapkan akses nirkabel ke jaringan sebelum menentukan sebuah alamat IP untuk mereka,
  3. Mengatur seluruh perangkat nirkabel terotorisasi agar hanya beroperasi pada modus infrastruktur yang memaksa perangkat untuk hanya terhubung ke titik akses nirkabel,
  4. Menggunakan nama yang noninformatif sebagai alamat titik akses yang disebut dengan service set identifier (SSID),
  5. Mengurangi kekuatan publikasi dari titik akses nirkabel, menempatkannya pada interior gedung, dan menggunakan antena pengarahan untuk membuat penerimaan lokal tanpa izin menjadi lebih sulit,
  6. Mengenkripsi seluruh lalu lintas nirkabel.


Solusi TI : Pengendalian Pengukuhan Peralatan dan Perangkat Lunak Tiga area endpoint (Endpoint adalah istilah kolektif untuk stasiun kerja, server, printer, dan perangkat lain yang meliputi jaringan organisasi.) yang berhak mendapatkan perhatian lebih menurut COBIT 5 DSS05.03:

Analisis log 

Analisa log adalah proses pemeriksaan log untuk mengidentifikasi bukti kemungkinan serangan. Tujuan dari analisis log adalah untuk mengetahui alasan dari kegagalan untuk masuk kedalam sistem dan untuk mencatat siapa yang mengakses sistem dan tindakan-tindakan tertentu apa saja yang dilakukan setiap penggunan.


Sistem deteksi gangguan 

Sistem deteksi gangguan (intrusion detection system-IDS) adalah sebuah sistem yang menghasilka sejumlah log dari seluruh log dari seluruh lalu lintas jaringan yang diizinkan untuk melewati firewall kemudiang menganalisis log-log tersebut sebagai tanda atas gangguan yang diupayakan atau berhasil dilakukan. IDS dapat dipasang pada sebuah perangkat tertentu untuk mengawasi upaya tanpa izin untuk mengubah konfigurasi perangkat tersebut.


Pengujian penetrasi

Dua dari bagian proses pengendalian COBIT 5 menyatakan kebutuhan untuk secara periodik menguji efektivitas proses bisnis dan pengendalian internal. Pengujian penetrasi memberikan sebuah cara yang lebih cermat untuk menguji efektivitas keamanan informasi sebuah organisasi. Uji penetrasi adalah sebuah upaya terotorisasi oleh baik tim audit internal maupun kantor konsultasi keamanan eksternal untuk menerobos ke dalam sistem informasi organisasi.


Pengawasan berkelanjutan 
Pengawasan berkelanjutan merupakan pengendalian detektif penting yang dapat menidentifikasi masalah potensial secra tepat waktu.



PENGENDALIAN KOREKTIF

Pembentukan sebuah tim perespons insiden komputer (computer incident response team -CIRT) 

Sebuah komponen utama agar mampu merespons insiden keamanan dengan tepat dan efektif. CIRT harus mengarahkan proses respons insiden organisasi melalui 4 tahapan: 
  1. Pemberitahuan (recognition) adanya sebuah masalah,
  2. Penahanan (containment) masalah,
  3. Pemulihan (recovery),
  4. Tindak lanjut (follow up)


Pendesainan individu khusus, biasanya disebut dengan Chief Information Security Officer (CISO) dengan tanggung jawab luas atas keamanan informasi Posisi CISO harus independen dari fungsi-fungsi sistem informasi lainnya. CISO harus memahami lingkungan teknologi perusahaan dan bekerja dengan Chief Information Officer (CIO) untuk mendesain, mengimplementasi, serta membangun kebijakan dan prosedur keamanan yang baik. CISO harus menjadi penilai dan pengevaluasi yang adil di lingkungan TI. CISO harus memiliki tanggung jawab untuk emmastikan bahwa penilaian kerentanan dan risiko dilakukan secara teratur serta audit keamanan dilakukan secara periodik.




Manajemen patch 

Patch adalah kode yang dirilis oleh pengembang perangkat lunak untuk memperbaiki kerentanan tertentu. Manajemen patch adalah proses untuk secara teratur menerapkan patch dan memperbaharui seluruh perangkat lunak yang digunakan oleh organisasi. Sejumlah patch merepresentasikan modifikasi perangkat lunak yang sungguh rumit. Akibatnya patch terkadang menciptakan masalah baru karena dampak lain yang tidak diantisipasi. Oleh karena itu organisasi perlu menguji dengan cermat efek dari patch sebelum menyebarkannya.



IMPLIKASI KEAMANAN VIRTUALISASI DAN CLOUD 

Virtualisasi memanfaatkan kekuatan dan kecepatan komputer modern untuk menjalankan berbagai sistem secara bersamaan pada satu komputer fisik. Komputasi cloud memanfaatkan high bandwidth dari jaringan telekomunikasi global modern agar memungkinkan para pegawai menggunakan sebuah browser untuk mengakses perangkat lunak dari jarak jauh (perangkat lunak sebagai sebuah layanan), perangkat penyimpanan data (penyimpanan sebagai sebuah layanan), perangkat keras (infrastruktur sebagai sebuah layanan), dan seluruh lingkungan aplikasi (platform sebagai sebuah layanan).

BAB 7

PENGENDALIAN DAN SISTEM INFORMASI AKUNTANSI


Hasil gambar untuk teknik hacking


MENGAPA ANCAMAN TERHADAP SISTEM INFORMASI AKUNTANSI MENINGKAT
Hampir setiap tahun, lebih dari 60% organisasi mengalami kegagalan utama dalam mengendalikan keamanan dan integritas sistem komputer mereka. Alasan untuk kegagalan tersebut meliputi:
  • Informasi tersedia untuk sejumlah pekerja yang tidak pernah ada.
  • Informasi pada jaringan komputer distribusi sulit dikendalikan.
  • Pelanggan serta pemasok memiliki akses ke sistem dan data satu sama lain.
Organisasi belum melindungi data dengan baik karena:
  • Beberapa perusahaan memandang kehilangan atas informasi penting sebagai sebuah ancaman yang tidak mungkin terjadi.
  • Implikasi pengendalian atas pemindahan dari sistem komputer tersentralisasi ke sistem berbasis internet tidak sepenuhnya dipahami.
  • Banyak perusahaan tidak menyadari bahwa informasi adalah sebuah sumber daya strategis dan melindungi informasi harus menjadi sebuah ketentuan strategis.
  • Produktivitas dan penekanan biaya memotivasi manajemen untuk mengabaikan ukuran-ukuran pengendalian yang memakan waktu.
Segala potensi kejadian yang merugikan disebut sebagai ancaman atau sebuah kejadian. Kerugian uang yang potensial dari sebuah ancaman disebut paparan atau dampak. Kemungkinan bahwa paparan atau dampak akan terjadi disebut sebagai kemungkinan ancaman.


IKHTISAR KONSEP PENGENDALIAN
Pengendalian internal adalah proses yang dijalankan untuk menyediakan jaminan memadai bahwa tujuan-tujuan pengendalian berikut telah dicapai.
  • Mengamankan aset
  • Mengelola catatan degan detail yang baik untuk melaporkan aset perusahaan secara akurat dan wajar.
  • Memberikan informasi yang akurat dan reliabel.
  • Menyiapkan laporan keuangan yang sesuai dengan kriteria yang ditetapkan.
  • Mendorong dan memperbaiki efisiensi operasional.
  • Mmendorong ketaatan terhadap kebijakan manajerial yang telah ditentukan.
  • Mematuhi hukum dan peraturan yang berlaku.
Pengendalian internal menjalankan tiga fungsi penting yaitu:

  1. Pengendalian Preventif, dimaksudkan untuk mencegah masalah sebelum masalah tesebut benar-benar terjadi
  2.  Pengendalian detektif, Untuk menemukan masalah segera setelah masalah tersebut terjadi.
  3. Pengendalian korektif, dimaksudkan untuk memecahkan masalah yang ditemukan oleh pengendalian detektif. 
Pengendalian internal sering kali dipisahkan dalam dua kategori sebagai berikut:
  1. Pengendalian umum, memastikan lingkungan pengendalian sebuah organisasi stabil dan dikelola dengan baik.
  2. Pengendalian aplikasi, mencegah, mendeteksi, dan mengoreksi kesalahan transaksi serta penipuan di dalam program aplikasi.
Robert Simons, seorang profesor bisnis Harvard, telah menganut empat kaitan pengendalian untuk membantu manajemen menyelesaikan konflik di antara krestivitas dan pengendalian.
  1. Sistem kepercayaan (belief system) menjelaskan cara sebuah perusahaan menciptakan nilai membantu pegawai memahami visi manajemen, mengomunikasikan niali-nilai dasar perusahaan, dan menginspirasi pegawai untuk bekerja berdasarkan nilai-nilai tersebut. 
  2. Sistem batas (bondary system) membantu pegawai bertindak secara etis dengan membangun batas-batas dalam perilaku kepegawaian. Sistem ini tidak memberitahukan secara langsung kepada pegawai apa yang dilakukan, tetapi mereka didorong untuk menyelesaikan masalah secara kreatif dan memenuhi kebutuhan pelanggan di samping memenuhi standar kinerja minimum, menghindari tindakan yang mungkin merusak reputasi mereka.
  3. Sistem pengendalian diagnostik (diagnostic control system) mengukur, mengawasi, dan membandingkan perkembangan perusahaan aktual berdasarkan anggaran dan tjuan kinerja. Umpan balik membantu manajemen menyesuaikan dan menyempurnakan input serta proses sehingga output di masa depan semakin mendekati tujuan yang ingin dicapai.
  4. Sistem pengendalian interaktif (interactive control system) membantu manajer untuk memfokuskan perhatian bawahan pada isu-isu strategis utama dan lebih terlibat di dalam keputusan mereka. Data sistem interaktif diinterprestasikan dan disiskusikan dalam pertemuan tatap muka para atasan, bawahan dan rekanan.

KERANGKA PENGENDALIAN

KERANGKA COBIT

Information System Audit and Control Association (ISACA) mengembangkan kerangka Control Objective Information and Related Technology (COBIT). Kerangka COBIT 5 menjelaskan praktik-praktik terbaik untuk tata kelola dan mnajemen TI yang efektif.

  1. Memenuhi keperluan pemangku kepentingan.
  2. Mencakup perusahaan dari ujung ke ujung.
  3. Mengajukan sebuah kerangka terintegrasi dan tunggal.
  4. Memungkinkan pendekatan holistik.
  5. Memisahkan tata kelola dari manajemen.

KERANGKA PENGENDALIAN INTERNAL COSO
Commite of Sponsoring Organization (COSO) menerbitkan Pengendalian Internal (internal control)- Kerangka Terintegrasi (integrated Freamwork)-IC, yang diterima secara luas sebagai otoritas untuk pengendalian internal yang digabungkan ke dalam kebijakan, peraturan, dan regulasi yang digunakan untuk mengendalikan aktivitas bisnis.


KERANGKA MANAJEMEN RISIKO PERUSAHAAN COSO

Kerangka ERM adalah proses yang digunakan oleh dewan direksi dan manajemen untuk mengatur strategi, mengidentifikasi kejadian yang mungkin mempengaruhi entitas, menilai dan mengelola risiko, serta menyediakan jaminan memadai bahwa perusahaan mencapai tujuan dan sasarannya. Perinsip-perinsip dasar di balik ERM adalah sebagai berikut.

  • Perusahaan dibentuk untuk menciptakan niali bagi para pemiliknya.
  • Manajemen harus memutuskan seberapa banyak ketidakpastian yang akan ia terima saat menciptakan nilai.
  • Ketidakpastian menghasilkan risiko, yang merupakan kemungkinan bahwa sesuatu secara negative mempengaruhi kemampuan perusahaan untuk menghasilkan atau mempertahankan nilai.
  • Ketidakpastian menghasilkan peluang, yang merupakan kemungkinan bahwa sesuatu secara positif mempengaruhi kemauan perusahaan untuk menghasilakan atau mempertahankan nilai.
  • Kerangka ERM dapat mengelola ketidakpastian serta menciptakan dan mempertahankan nilai.

LINGKUNGAN INTERNAL
Lingkungan internal (internal environment) atau budaya perusahaan, mempengaruhi cara organisasi menetapkan strategi dan tujuannya, membuat struktur aktivitas bisnis, dan mengidentifikasi, menilai, serta merespon risiko. Ini adalah kondsi dari seluruh komponen ERM lainnya. Lingkungan internal yang lemah atau tidak efisien seringkali menghasilkan kerusakan di dalam manajemen dan pengendalian risiko.


Sebuah lingkungan internal mencakup hal-hal sebagai berikut:

  1. Filosofi manajemen, gaya pengoperasian dan selera risiko.
  2. Komitmen terhadap integritas, nilai-nilai etis, dan kompetensi.
  3. Pengawasan pengendalian internal oleh dewan direksi.
  4. Struktur organisasi.
  5. Metode penetapan wewenang dan tanggung jawab.
  6. Standar-standar sumber daya manusia yang menarik, mengembangkan, dan mempertahankan indibidu yang kompeten.
  7. Pengaruh ekternal.

PENETAPAN TUJUAN

Manajemen menetapkan tujuan pada tingkat perusahaan dan kemudian membaginya ke dalam tujuan yang lebih spesifik untuk sub-unit perusahaan. Perusahaan menetukan hal yang harus berjalan dengan benar untuk mencapai tujuan dan menetapkan ukuran kinerja guna menentukan apakah ukuran-ukuran kinerja tersebut terpenuhi.

  • Tujuan strategis (strategic objective) merupakan sasaran tingkat tinggi yang diajarkan dengan misi perusahaan, mendukungnya, serta menciptakan nilai pemegang saham.
  • Tujuan operasi (operation objective) berhubungan dengan efektivitas dan efisiensi operasi perusahaan, menetukan cara mengalokasikan sumber daya.
  • Tujuan pelaporan (reporting objective) membantu memastikan ketelitian, kelengkapan, dan keandalan dalam laporan perusahaan, meningkatkan pembuatan keputusan, dan mengawasi aktivitas perusahaan.
  • Tujuan kepatuhan (compliance objective) membantu perusahaan mematuhi seluruh hukum dan peraturan yang berlaku.

IDENTIFIKASI KEJADIAN
COSO mengidentifikasikan kejadian (event) sebagai ‘’sebuah insiden atau peristiwa yang berasal dari sumber-sumber internal atau eksternal yang memengaruhi implementasi strategi atau pencapaian tujuan". Sebagai contoh, pertimbangan bahwa implementasi dari sebuah sistem pertukaran data eketronik (electronic data interchange-EDI) yang menciptakan dokumen elektronik, mengirimkan data-data tersebut ke pelanggan dan pemasok, dan menerima respons elektronik kembali. Beberapa kejadian yang dapat dialami sebuah perusahaan adalah memilih tekhnologi yang tidak sesuai, akses yang tidak sah, kehilangan integritas data, transaksi yang tidak lengkap, kegagalan sistem, dan sistem yang tidak kompatibel.


PENILAIAN RISIKO DAN REPONS RISIKO
Risiko-risiko sebuah kejadian yang teridentifikasi dinilai dalam beberapa cara yang berbeda: kemungkinan, dampak positif dan negatif, secara individu dan berdasarkan kategori, dampak pada unit organisasi yang lain, serta berdasarkan pada sifat turunan dan residual. Risiko turunan (inherent risk) adalah kelemahan dari sebuah penetapan akunatau transaksi pada masalah pengendalian yang signifikan tanpa adanya penegndalian internal. Risiko residual (residual risk) adalah risiko yang tersisa setelah manajemen mengimplementasikan pengendalian internal atau beberapa respons lainnya terhadap risiko. Peusahaan harus menilai risiko turunan, mengembangkan respons, dan kemudian menilai risiko residual. Manajemen dapat merespons risiko dengan salah satu dari empat cara berikut:
  • Mengurangi (reduce). Mengurangi kemungkinan dan dampak risiko dengan mengimplementasikan sistem pengendalian internal yang efektif.
  • Menerima (accept). Menerima kemungkinan dan dampak risiko.
  • Membagikan (share). Membagikan risiko atau menstransfernya kepada orang lain dengan asuransi pembelian, mengalihdayakan sebuah aktivitas, atau masuk ke dalam transaksi lindung niali (hedging).
  • Menghindari (avoid). Menghindari risiko dengan tidak melakukan aktivitas yang menciptakan risiko. Hal ini bisa jadi mensyaratkan perusahaan untuk menjual sebuah divisi, keluar dari lini produk, atau tidak memperluas perusahaan seperti yang diharapkan.


Memperkirakan Biaya dan Manfaat

gambar-7-10002-a


Manfaat dari prosedur pengendalian internal harus melebihi biayanya. Manfaat-manfaat tersebut sulit dihitung secara akurat, termasuk penjualan dan produktivitas yang meningkat, kerugian yang dikurangi, integrasi yang lebih baik dengan pelanggan dan pemasok, loyalitas pelanggan yang meningka, keunggulan kompetitif, dan premi asuransi yang lebih rendah. Nilai dari prosedur pengendalian internal adalah selisih antara kerugian yang diperkirakan dengan prosedur-prosedur pengendalian dan kerugian yang diperkirakan tanpa prosedur tersebut.




BAB 6

TEKNIK PENIPUAN DAN PENYALAHGUNAAN KOMPUTER

Hasil gambar untuk teknik hacking


Komputer yang tersambung dengan internet, terutama komputer-komputer dengan rahasia perdagangan yang penting atau aset TI yang berharga, rawan akan serangan dari para hacker, pemerintah asing, kelompok teroris, pegawai yang tidak puas,mata-mata industri, dan pesaing. Orang-orang tersebut menyerang komputer-komputer untuk mencari data berharga atau mencoba merusak sistem komputer.

  • Hacking : Akses yang tidak sah, modifikasi, atau penggunaan sistem komputer atau perangkatel ektronik lainnya.
  • Social engineering (rekayasa sosial) : Teknik, biasanya trik psikologis, untuk mendapatkan akses ke data atau informasi yang sensitif. Digunakan untuk mendapatkan akses ke sistem atau lokasi yang aman.
  • Malware : Setiap perangkat lunak yang dapat digunakan untuk melakukan kejahatan.






Teknik Hacking:
  • Hijacking adalah pengambilan kendali atas sebuah komputer untuk melakukan aktivitas terlarang.
  • Spoofing adalah membuat komunikasi elektronik terlihat seolah orang lain yang mengirimkannya untuk memperoleh kepercayaan diri penerima.
  • Pemecahan kata sandi merupakan proses memasuki pertahanan sebuah sistem, mencuri file yang memuat kata sandi valid, mendeskripsikannya, dan menggunakannya untuk mendapatkan akses atas program, file, dan data.
  • Spamming adalah secara bersamaan mengirimkan pesan yang diminta ke banyak orang pada saat yang sama.
  • Impersonation adalah berpura-pura menjadi pengguna yang sah untuk mengakses sebuah sistem. Hal ini terjadi ketika pelaku mengetahui ID dan password pengguna.
  • War dialling merupakan program sebuah komputer untuk menghubungi ribuan sambungan telepon guna mencari dial-up modem lines. Para hacker membobol masuk ke dalam PC yang tersambung dengan modem dan mengakses jaringan yang terhubung.






  • Phreaking yaitu penyerangan sistem telepon. Alasan utama untuk penyerangan adalah untuk memperoleh akses telepon gratis, mengirimkan malware, serta mencuri dan menghancurkan data.
  • Kebocoran data merupakan penyalinan data perusahaan tanpa izin, seringkali tanpa meninggalkanindikasi bahwa ia telah didesain.
  • Podslurping merupakan penggunaan sebuah perangkat kecil dengan kapasitas penyimpanan, seperti ipod untuk mengunduh data tanpa izin.
  • Teknik salami dipergunakan untuk menggelapkan uang "irisan salami" pada satu waktu dari berbagai rekening berbeda.















Kamis, 04 Oktober 2018

BAB 5

PENIPUAN KOMPUTER


Hasil gambar untuk penipuan komputer

Penipuan (fraud) adalah mendapatkan keuntungan yang tidak jujur dari orang lain. Secara legal, untuk tindakan dikatakan curang maka harus ada:
  1. pernyataan, representasi, atau pengungkapan yang salah
  2. fakta material, yaitu sesuatu yang menstimulasi seseorang untuk bertindak 
  3. niat untuk menipu
  4. kepercayaan yang dapat dijustifikasi (dibenarkan), dimana seseorang bergantung pada misrepresentasi untuk mengambil tindakan.
  5. pencederaan atau kerugian yang diderita oleh korban.
Sebagian besar pelaku penipuan adalah orang dalam yang memiliki pengetahuan dan akses, keahlian, dan sumber daya yang diperlukan. Pelaku penipuan seringkali dianggap sebagai kriminal kerah putih (white-collar criminals). Ada beberapa jenis penipuan yang berbeda. Korupsi adalah perilaku tidak jujur oleh mereka yang memiliki kekuasaan dan sering kali melibatkan tindakan yang tidak terlegitimasi, tidak bermoral, atau tidak kompatibel dengan standar etis. Penipuan investasi adalah mispresentasi atau meninggalkan fakta untuk mempromosikan investasi yang menjanjikan laba fantastik dengan sedikit atau bahkan tidak ada risiko


PENYALAHGUNAAN ASET
Adalah pencurian aset perusahaan oleh karyawan. Faktor yang lebih berkontribusi dalam sebagian besar penyalahgunaan adalah tidak adanya pengendalian internal. Penyalahgunaan umumnya memiliki elemen dan karakteristik yang penting. Para pelaku:
  • memperoleh kepercayaan atau keyakinan dari entitas yang ditipu.
  • menggunakan informasi yang penuh dengan  tipu muslihat, licik untuk melakukan penipuan.
  • menyembunyikan penipuan dengan memalsukan catatan atau informasi ainnya.
  • jarang menghentikan penipuan secara sukarela.
  • melihat begitu mudah untuk mendapatkan uang ekstra.
  • menghabiskan uang yang didapatkan secara tidak benar.
  • menjadi tamak dan mengambil sejumlah uang yang lebih besar pada jangka waktu yang lebih sering akan membuat risiko terungkapnya penipuan meningkat.

KECURANGAN PADA PELAPORAN KEUANGAN
didefinisikan sebagai perilaku yang disengaja atau ceroboh, apakah dengan tindakan atau kelalaian, yang menghasilkan laporan keuangan menyesatkan secara material. Manajemen memalsukan laporan keuangan untuk menipu investor dan kreditor, meningkatkan harga saham perusahaan, memenuhi kebutuhan arus kas, atau menyembunyikan kerugian dan permasalahan perusahaan.

SAS NO 99: TANGGUNG JAWAB AUDITOR UNTUK MENDETEKSI PENIPUAN
mensyaratkan auditor untuk:
  • memahami penipuan
  • mendiskusikan risiko salah saji kecurangan yang material
  • memperoleh informasi 
  • mengidentifikasi, menilai, dan merespons risiko
  • mengevaluasi hasil pengujian audit mereka
  • mendokumentasikan dan mengomunikasikan temuan
  • menggabungkan fokus teknologi.

Siapa yang Melakukan Penipuan dan Mengapa
Pelaku penipuan komputer umumnya lebih muda dan memiliki pengalaman dan kemampuan komputer. Beberapa termotivasi atas dasar penasaran, pencarian untuk pengetahuan, dan keinginan untuk belajar bagaimana beberapa hal dapat bekerja, dan tantangan mengalahkan sistem. Sebagian meilihat tindakannya sebagai permainan dan bukan perilaku yang tidak jujur. Lainnya melakukan penipuan komputer untuk memperoleh pengakuan di komunitas hacker.



SEGITIGA PENIPUAN




  • Pressure (Tekanan) 
Pressure adalah dorongan yang menyebabkan seseorang melakukan fraud, contohnya hutang atau tagihan yang menumpuk, gaya hidup mewah, ketergantungan narkoba, dll. Pada umumnya yang mendorong terjadinya fraud adalah kebutuhan atau masalah finansial. Tapi banyak juga yang hanya terdorong oleh keserakahan.

  • Opportunity (Kesempatan) 
Opportunity adalah peluang yang memungkinkan fraud terjadi. Biasanya disebabkan karena internal control suatu organisasi yang lemah, kurangnya pengawasan, dan/atau penyalahgunaan wewenang. Di antara 3 elemen fraud triangle, opportunity merupakan elemen yang paling memungkinkan untuk diminimalisir melalui penerapan proses, prosedur, dan control dan upaya deteksi dini terhadap fraud.

  • Rationalization (Rasionalisasi/ pembenaran) 
Rasionalisasi menjadi elemen penting dalam terjadinya fraud, dimana pelaku mencari pembenaran atas tindakannya, misalnya:

Bahwasanya tindakannya untuk membahagiakan keluarga dan orang-orang yang dicintainya.
Masa kerja pelaku cukup lama dan dia merasa seharusnya berhak mendapatkan lebih dari yang telah dia dapatkan sekarang (posisi, gaji, promosi, dll.)
Perusahaan telah mendapatkan keuntungan yang sangat besar dan tidak mengapa jika pelaku mengambil bagian sedikit dari keuntungan tersebut.

Mencegah dan Mendeteksi Penipuan dan Penyalahgunaan
  • Membuat agar penipuan tidak terjadi 
  • Meningkatkan kesulitan dalam melakukan penipuan
  • Meningkatkan metode pendeteksian
  • Mengurangi kerugian penipuan