Shopping cart

Magazines cover a wide array subjects, including but not limited to fashion, lifestyle, health, politics, business, Entertainment, sports, science,

TnewsTnews
Cryptography

Kegagalan Kriptografi: Faktor dan Pencegahan

Kegagalan Kriptografi: Faktor dan Pencegahan

Kegagalan kriptografi menempati posisi ke-2 dalam daftar OWASP Top 10 tahun 2021, menggantikan istilah sebelumnya yaitu Sensitive Data Exposure. Fokus utama kategori ini adalah kegagalan dalam penerapan kriptografi atau ketidakhadiran mekanisme kriptografi yang tepat, yang seringkali menyebabkan terpaparnya data sensitif.

Beberapa kelemahan umum dalam kriptografi tercakup dalam Common Weakness Enumerations (CWEs) seperti:

  • CWE-259: Penggunaan kata sandi yang sudah tertanam dalam kode (hard-coded password).
  • CWE-327: Algoritma kriptografi yang rusak atau berisiko.
  • CWE-331: Entropi tidak memadai (insufficient entropy) dalam proses acak.

Faktor Kegagalan dan Penerapannya

Berikut beberapa pertanyaan penting terkait penerapan kriptografi:

  1. Apakah ada data yang dikirim dalam teks biasa?
    Ini melibatkan protokol seperti HTTP, FTP, atau SMTP tanpa TLS. Komunikasi eksternal sangat berisiko, terutama jika data sensitif dikirimkan.
  2. Apakah masih digunakan algoritma atau protokol yang usang atau lemah?
    Penggunaan teknologi kriptografi lama dapat membuka celah keamanan.
  3. Apakah kunci kriptografi dikelola dengan benar?
    Kunci yang lemah, tidak diperbarui, atau yang terdapat dalam kode sumber berpotensi disalahgunakan.
  4. Apakah enkripsi ditegakkan dengan benar?
    Header seperti HTTP Strict Transport Security (HSTS) harus digunakan untuk memastikan komunikasi terenkripsi.
  5. Apakah vektor inisialisasi (IV) dihasilkan dengan aman?
    Penggunaan IV yang berulang atau tidak aman meningkatkan risiko serangan.
  6. Apakah hash lama seperti MD5 atau SHA1 masih digunakan?
    Hash ini sudah tidak dianggap aman karena mudah dipecahkan dengan komputasi modern.

Bagaimana Mencegah Kegagalan Kriptografi

Organisasi harus mematuhi langkah-langkah berikut untuk mengurangi risiko kegagalan kriptografi:

  • Klasifikasikan data: Identifikasi data yang sensitif berdasarkan hukum privasi atau kebutuhan bisnis.
  • Hindari penyimpanan data sensitif yang tidak perlu: Hapus data jika tidak lagi diperlukan untuk mengurangi risiko pencurian.
  • Gunakan algoritma dan protokol terbaru: Pastikan semua data sensitif dienkripsi dengan standar algoritma yang kuat.
  • Lindungi data dalam transit: Gunakan TLS dengan enkripsi maju (forward secrecy) dan prioritas cipher oleh server.
  • Simpan kata sandi dengan hashing adaptif: Gunakan algoritma seperti Argon2, bcrypt, atau PBKDF2 dengan salt dan work factor.
  • Gunakan IV yang aman: Pastikan IV dipilih dengan benar untuk setiap mode operasi kriptografi.
  • Hindari algoritma atau padding yang sudah usang: Misalnya, hindari MD5, SHA1, dan PKCS v1.5.
  • Verifikasi dan audit secara berkala: Lakukan verifikasi independen atas konfigurasi dan pengaturan kriptografi.

Contoh Serangan Akibat Kegagalan Kriptografi

Contoh Deskripsi
Serangan 1: SQL Injection dan Dekripsi Otomatis Sebuah aplikasi menyimpan nomor kartu kredit dengan enkripsi otomatis pada database. Namun, karena enkripsi ini didekripsi secara otomatis saat diambil, penyerang dapat menggunakan SQL injection untuk mengambil data dalam teks biasa.
Serangan 2: Serangan Man-in-the-Middle (MitM) Sebuah situs tidak menerapkan TLS di semua halaman dan menggunakan enkripsi lemah. Penyerang dapat memonitor lalu lintas jaringan, menurunkan koneksi dari HTTPS ke HTTP, mencuri cookie sesi, dan mengambil alih sesi pengguna.
Serangan 3: Hashing Kata Sandi yang Lemah Sebuah database kata sandi menggunakan hash sederhana dan tanpa salt. Penyerang mendapatkan akses ke database dan menggunakan rainbow table untuk memecahkan semua hash, bahkan jika ada salt sederhana.

 

Tabel Rangkuman Kegagalan Kriptografi dalam OWASP Top 10

Faktor Tingkat Insiden Maksimum Tingkat Insiden Rata-rata Eksploitasi Rata-rata Dampak Rata-rata Cakupan Maksimum Cakupan Rata-rata Total Kejadian Total CVE
29 CWEs 46.44% 4.49% 7.29 6.81 79.33% 34.85% 233,788 3,075

Kegagalan kriptografi mencakup berbagai masalah yang sering tidak terlihat langsung tetapi berdampak serius pada keamanan data. Dalam pandangan pakar keamanan siber, manajemen kriptografi yang buruk menjadi celah utama dalam banyak pelanggaran data besar. Organisasi perlu lebih memperhatikan pengelolaan kunci dan pemilihan algoritma yang tepat.

Sebagai contoh, Equifax Breach (2017) terjadi karena komponen usang yang memungkinkan SQL injection dan dekripsi data sensitif. Ini menegaskan pentingnya penggunaan algoritma enkripsi modern dan manajemen kunci yang efektif.

Ke depan, perusahaan harus terus beradaptasi dengan teknologi kriptografi terbaru, melakukan otomatisasi proses keamanan, dan memastikan adanya perbaikan berkelanjutan dalam setiap aspek keamanan aplikasi mereka.

 

Comments are closed

Related Posts