Tag Archives: security

Masalah Milis dan Alamat Email Yahoo

Baru-baru ini Yahoo! menerapkan kebijakan tentang penggunaan email yahoo.com. Singkatnya begini. Email yang menggunakan alamat “@yahoo.com” tetapi tidak dikirimkan dengan fasilitas web-nya yahoo (misal menggunakan program email sendiri) akan dianggap tidak jelas asalnya sehingga akan diblokir oleh sistem email yang menerapkan kebijakan DMARC (“Domain-based Message Authentication, Reporting & Conformance”). Yahoo juga termasuk yang menerapkan kebijakan itu. DMARC ini merupakan salah satu cara untuk mengurangi spam dan email palsu.

Akibat dari kebijakan ini beberapa milis akan bermasalah. Pelanggan yang menggunakan email yahoo.com tidak dapat mengirimkan email ke milis dan juga tidak dapat membaca email-email yang pengirimnya dari yahoo.com juga. Kira-kira alurnya seperti ini.

  1. Seorang pengguna dengan email yahoo.com mengirim email ke milis.
  2. Milis manager me-rewrite header dari email dan mengirimkannya dari domain sang milis. Akibat dari ini email yang berasal dari yahoo.com itu dianggap tidak lagi keluar dari web-smtp yahoo tapi dari domain si milis
  3. Email tersebut akhirnya difilter oleh sistem yang menerapkan DMARC (termasuk yahoo.com juga)

Solusi? Cara yang banyak dilakukan orang adalah memperbaiki / mengubah / update mailing list manager agar tidak melakukan rewrite header email untuk pengguna dari yahoo.com (atau domain lain yang menerapkan DMARC ini juga).

Nah, saya sekarang sedang pusing karena milis manager saya buatan saya sendiri. Belum tahu bagian mana yang harus saya ubah. hi hi hi.

 


Teknologi Saham

Akhir-akhir ini saya berusaha banyak belajar tentang pemanfaatan teknologi informasi dalam urusan jual beli saham. Ternyata menarik juga. Banyak hal baru yang saya pelajari. Hal yang membuat saya menarik adalah pemanfaatan IT ini ternyata masih boleh dibilang “baru” juga. Mungkin sekitar akhir tahun 90-an (awal 2000-an) penggunaan IT ini baru mulai terlihat signifikan.

Yang juga menarik untuk saya adalah aspek kebaharuan yang muncul, seperti misalnya ada yang namanya algorithmic trading dan high frequency trading (HFT). Komputer digunakan secara ekstensif untuk memutuskan kapan jual dan beli saham. Karena ini dilakukan oleh komputer, dia dapat dilakukan secara otomatis tanpa interferensi manusia dan dalam kecepatan yang sangat tinggi. Hal-hal tersebut tidak dapat terjadi tanpa adanya teknologi informasi. Bagi yang tidak menggunakan teknologi informasi ada kemungkinan akan tertinggal.

Keuntungan yang mungkin tinggi ini dibarengi dengan risiko yang tinggi. High risk, high gain. Nah, bagaimana caranya membuat risiko sekecil mungkin. Itu adalah salah satu hal yang perlu diperhatikan. Maklum, kacamata saya adalah aspek keamanannya (security).


Mencoba Memahami Laporan Akamai

Secara berkala, Akamai mengeluarkan laporan mengenai layanan mereka. Salah satu bagian dari laporan mereka ini menyampaikan berapa besar serangan (attack) yang mereka terima. Akhir-akhir ini, laporan mereka menunjukkan bahwa banyak serangan berasal dari Indonesia. Secara umum, China merupakan peringkat pertama dan Indonesia merupakan peringkat kedua. Ini agak aneh menurut saya.

Mari kita amati laproan kwartal ketiga (Q3) dari 2013. Di sana ditunjukkan tabel ini.

Region % Attack Traffic Unique IP Addresses Avg. Connection Speed (Mbps) Peak Connection Speed (Mbps)
China 35% 115,336,684 2,9 11,3
India 1,9% 18,371,345 1,4 9,0
Indonesia 20% 5,804,419 1,5 9,7
Japan 0,8% 40,008,677 13,3 52,0
Malaysia 0,2% 2,137,032 3,2 24,9
Singapore 0,1% 1,566,346 7,8 50,1

Perhatikan bahwa jumlah serangan dari Indonesia adalah 20% dari total serangan. Ini sangat besar. Hanya China yang lebih besar (35%). Yang aneh adalah jumlah IP address yang menyerang dari Indonesia adalah hampir 6 juta saja. Bandingkan dengan yang lain. Untuk menghasilkan 35%, China membutuhkan 115 juta IP; hampir 20 kali Indonesia. India yang jumlah IP penyerangnya 3 kali kita pun hanya menghasilkan 1,9% serangan. Apa artinya?

  1. Serangan dari Indonesia lebih efektif? ha ha ha
  2. Penyerang itu berasal dari komputer-komputer yang terinfeksi malware dan sangat lambat untuk ditangani (jadi satu komputer menyerang lebih lama dibandingkan di negara lain).
  3. Penyerang dari Indonesia lebih berdedikasi? hi hi hi

Atau ada apa lagi ya? Nampaknya saya harus ketemu Akamai untuk klarifikasi hal ini.


Keamanan Industrial Control System

Dalam acara Cyber Intelligence Asia 2014 kemarin, salah satu topik yang dibahas adalah tentang kemanan (security) dari Industrial Control System (ICS). ICS adalah perangkat kendali (controller) di tempat-tempat seperti pabrik dan pembangkit listrik. Masalah keamanan dari ICS ini mulai muncul ketika ditemukannya malware Stuxnet yang menginfeksikan perangkat kendali dari Siemens. Menurut teori konspirasi, malware tersebut dibuat oleh Amerika untuk menyerang instalasi nuklir Iran. Begitu ceritanya.

Dalam diskusi kemarin dipahami bahwa ada banyak malware yang sebetulnya tidak ditargetkan kepada ICS tetapi menginfeksi ICS juga. Pasalnya, perangkat komputer di pabrik jarang diupdate (diupgrade). Untuk apa juga? Kalau peralatan berjalan dengan baik, mengapa perlu diutak-atik? Jangan-jangan kalau diupdate malah tidak jalan. Rugilah perusahaan. Jadi virus komputer yang sudah kuno pun bisa jadi masih dapat menginfeksikan peralatan di pabrik.

Hal lain yang perlu dipahami juga adalah mental atau cara pandang engineers di pabrik juga berbeda dengan di perusahaan (corporate). Di pabrik, tujuan utama adalah sistem hidup, berjalan, dan menghasilkan produk. Availability lebih utama dibandingkan confidentiality.

Begitulah kira-kira singkatnya tentang masalah keamanan ICS ini.


Screen Privacy Application

Saya sedang berada di sebuah seminar dan ingin membuka komputer tetapi saya khawatir orang-orang yang duduk di belakang saya dapat melihat apa yang ada di layar saya. Padahal saya mau buka email, menjawab email, membuat proposal, atau bahkan hanya facebook-an. he he he. Seriously, saya sebetulnya ingin memperbaiki materi presentasi saya (untuk besok). Kalau saya edit sekarang, nanti orang-orang bisa lihat dan mungkin mengganggu mereka.

Nampaknya dibutuhkan sebuah aplikasi yang membuat layar komputer (notebook) saya hanya dapat dilihat oleh saya sendiri; screen privacy application. Aplikasi pelindung layar komputer ini membuat layar kita menjadi acak atau gelap jika tidak dilihat dengan menggunakan kacamata tertentu, misalnya. Nah.

Saat ini karena belum saya miliki, maka saya membuka layar ini dan orang-orang di belakang saya bisa lihat saya sedang ngeblog. hi hi hi.


Keysigning Party

Salah satu yang direncanakan pada kuliah saya tadi pagi adalah melakukan “keysigning party”. Setiap mahasiswa harus membuat pasangan kunci privat dan kunci publik. Kunci publik ini kemudian disimpan (upload) ke tempat tertentu. Kunci ini dapat “ditandatangani” oleh orang lain untuk meningkatkan keabsahannya. Jika saya menandatangani kunci tersebut, saya mengatakan bahwa kunci tersebut memang benar-benar diasosiasikan dengan orang ini. Demikian pula orang lain juga dapat menandatangani kunci publik saya untuk mengatakan bahwa memang kunci publik itu milik saya. Saling percaya ini menimbulkan kepercayaan yang disebut “web of trust”.

IMG_3954 keysign 1000

Foto di atas menunjukkan suasana kelas ketika melakukan keysigning ini. Hanya sayangnya network yang tersedia tidak mendukung untuk melakukan keysigning ini. Kami berada di belakang proxy yang membuat beberapa aplikasi (saya menggunakan GPG suite) sulit untuk melakukan proses keysigning ini. Sebetulnya bisa, tetapi manual dan laborious. he he he. Inginnya sih yang lebih otomatis. Lain kali kita akan mengadakan keysigning lagi ah.


Kuliah Semester Ini

Semester baru sudah dimulai di ITB. Ini sudah memasuki minggu kedua. Tentu saja langsung kesibukan datang. Tapi, lebih baik sibuk dengan pekerjaan daripada tidak ada pekerjaan, bukan?

Semester ini ternyata saya mengajar kuliah yang terkait dengan security saja. Ada tiga kuliah, (1) Keamanan Informasi (untuk S1), (2) network security (untuk S2), dan (3) incident handling (untuk S2 juga). Sebetulnya ada satu kuliah lagi – security juga, Security Architecture – tetapi saya batalkan karena saya sudah banyak mengajar dan pesertanya hanya 4 orang (sebelum PRS).

Mengajar tiga kuliah sudah cukup berat bagi saya. Saya heran ada dosen yang mengajar banyak kuliah. Entah mereka serius mengajarnya atau hanya ingin mendapatkan hal lain, seperti honor tambahan atau kenaikan pangkat atau pujian karena mengajar banyak. Entahlah.

Dan mulailah sibuk saya memperbaiki materi kuliah. Waduh.


Ikuti

Get every new post delivered to your Inbox.

Bergabunglah dengan 2.228 pengikut lainnya.