Wednesday, April 7, 2010

Panduan Menggunakan Internet Secara Selamat

Panduan Menggunakan Internet Secara Selamat

oleh : Firkhan Ali Bin Hamid Ali

Internet atau rangkaian komputer awam merupakan satu tempat yang sangat popular digunakan untuk mencari sebarang maklumat atau melakukan pelbagai transaksi dan aktiviti seharian seperti jual beli, perbankan, permohonan, semakan dan pelbagai lagi.

Teknologi Internet ini dibina dengan kaedah protokol rangkaian TCP/IP secara eksperimental oleh beberapa universiti dan agensi kerajaan di Amerika. Tujuannya adalah untuk merangkaikan komputer secara fleksibel dan mudah. Tujuannya tercapai tanpa mengambil kira aspek keselamatan bagi kaedah tersebut.

Dengan itu, Internet merupakan satu alat yang sangat popular, mudah dan murah digunakan untuk membuat aktiviti-aktiviti tertentu. Namun begitu, dari segi keselamatannya ia agak longgar dan tidak terjamin kecuali pengaksesan Internet itu dibuat dengan cara-cara tertentu untuk tujuan keselamatan.

Di sini dibincangkan beberapa cara yang boleh dipraktikkan secara umum untuk akses kepada teknologi Internet secara selamat.

Secara umumnya, tidak mengira apa jenis aplikasi yang dipakai menerusi Internet, data dan transaksinya perlulah dienkripsikan kerana berkemungkinan besar, data-data yang menggelungsuri menerusi Internet ini boleh dicapai dengan mudah sebelum ia sampai ke destinasinya.

Jadi, sekiranya ia dapat dicapai, data-data yang dienkripsikan tadi adalah dalam bentuk yang tidak bermakna. Penceroboh perlu melakukan pecah masuk ke dalam sistem enkripsi data itu terlebih dahulu untuk dia mengetahui apa yang terkandung dalam data-data atau paket-paket tersebut.

Sekiranya data-data atau paket-paket tersebut tidak dienkripsi, segala kandungan dan maklumat yang diperolehi oleh penceroboh tersebut adalah dalam bentuk yang nyata dan jelas. Sebagai contoh, sekiranya ia dapat kata laluan, By32u2 , itulah data yang penceroboh itu akan dapat.

Isu keselamatan dalam capaian Internet boleh ditangani dengan tiga faktor iaitu polisi atau undang-undang, pendidikkan dan perimeter atau teknikal. Perbincangan ini akan melihat isu keselamatan capaian Internet dari segi teknikal atau perimeternya.

Servis komunikasi dan login dalam Internet yang menggunakan protokol HTTP untuk melayari web, protokol POP3/SMTP dan IMAP untuk e-mel, protokol TELNET untuk capaian sistem komputer daripada komputer lain dan protokol FTP untuk pemindahan fail tidak dienkrip. Ini bermakna data atau paket yang dihantar dan diterima adalah dalam bentuk teks yang nyata atau clear text.

Jadi, untuk melayari atau masuk/login ke dalam laman web yang sensitif terutamanya yang melibatkan transaksi wang, pastikan laman web tersebut menggunakan protokol HTTPS/SSL. Protokol Secure Socket Layer atau SSL ini akan enkrip data yang terlibat dengan tanda-tanda seperti berikut:-

1. Alamat URL web tersebut akan dimulai dengan https:// dan tidak http://.
2. Pelayar web pula akan melihatkan ikon kunci mangga atau ruang alamat web akan berwarna hijau atau tanda-tanda yang lain.

Penggunaan aplikasi capaian e-mel atau client seperti Outlook dan Thunderbird yang menggunakan protokol-protokol e-mel yang tidak selamat perlu ditambah baik dengan menyertakan sekali dengan protokol keselamatan SSL yang akan mengenkrip sambungan e-mel tersebut.

Namun begitu, penggunaan protokol enkrip ini perlu disokong atau dibenargunakan oleh konfigurasi pada komputer pelayan e-mel tersebut. Sekiranya begitu keadaannya dan sistem e-mel itu menyokong akses menerusi web, capaian e-mel boleh dibuat menerusi web dengan menggunakan protokol keselamatan HTTPS/SSL.

Bagi kemasukkan ke dalam sistem komputer secara jarak jauh daripada komputer lain menerusi Internet, elakkan penggunaan aplikasi yang menggunakan protokol TELNET. Gunakan aplikasi untuk kemudahan ini yang berupaya menggunakan protokol keselamatan SSH atau Secure Shell.

Pemindahan fail menerusi Internet seperti muat turun dan muat naik sesebuah fail adalah mudah menggunakan aplikasi FTP tetapi ia tidak selamat kerana data atau fail tersebut tidak dienkrip.

Penyelesaiannya, gunalah aplikasi pemindahan fail menerusi Internet ini yang menyokong protokol keselamatan seperti protokol SSH, SSL with FTP atau SFTP dan SCP.

Namun begitu, penggunaan protokol keselamatan dalam aplikasi pemindahan fail ini perlu disokong oleh komputer pelanggan dan komputer pelayan.

Kemudahan capaian teknologi Internet memberi banyak manfaat kepada manusia untuk menjalankan aktiviti seharian. Namun begitu, secara lalainya atau default ia tidak selamat kerana sejarah pembinaannya adalah untuk kemudahan sambungan di antara komputer-komputer tanpa memikirkan isu keselamatan.

Penggunaan apa sahaja aplikasi Internet secara selamat memerlukan penggunaan protokol-protokol keselamatan seperti SSL, SSH, IPSec dan lain-lain. Ini kerana, protokol-protokol keselamatan ini akan enkrip data-data, paket-paket dan sambungan daripada komputer anda ke komputer lain menerusi sambungan rangkaian awam ini atau Internet.

Teknologi Internet generasi baru yang menggunakan protokol IPv6, meletakkan protokol keselamatan di dalamnya sebagai sesuatu keutamaan dalam capaiannya.

Wednesday, March 31, 2010

Teknologi Pengkomputeran Awanan : Fleksibiliti Infrastruktur IT

Teknologi Pengkomputeran Awanan : Fleksibiliti Infrastruktur IT

oleh : Firkhan Ali Bin Hamid Ali

Dalam satu diagram rangkaian komputer sering kita lihat satu gambar rajah awan atau cloud yang menunjukkan kepada rangkaian Internet atau satu jenis rangkaian komputer lain yang tidak diketahui dengan jelas ke mana dan ke mana rangkaian itu akan pergi atau bersambungan di antara satu sama lain.

Namun begitu, dari segi infrastruktur IT yang membina rangkaian komputer bagi sesebuah organisasi itu adalah jelas diketahui secara fizikal dan nyata. Sambungannya sahaja menerusi Internet atau teknologi rangkaian lain yang disediakan oleh pihak penyedia perkhidmatan seperti TM dan lain-lain sahaja yang berbentuk awanan atau tidak diketahui dengan jelas.

Jadi, dalam sistem pengkomputeran awanan ini atau cloud computing, infrastruktur IT yang membina rangkaian komputer bagi sesebuah organisasi seperti komputer pelayan, sistem pengoperasian, pangkalan data, servis web, aplikasi komputer, sambungan dan lain-lain adalah wujud secara maya dan ia boleh berada di mana-mana lokasi melangkaui sempadan negara bergantung kepada pihak penyedia perkhidmatan ini. Dari segi spesifikasi atau ciri-ciri keupayaan infrastruktur IT ini pula, ia jelas diketahui berdasarkan kepada keperluan, permintaan langganan yang dibuat oleh organisasi terbabit.

Bagaimana ini boleh berlaku? Ia terhasil di atas perkembangan yang pesat dalam dunia perisian komputer yang mewujudkan pelbagai teknologi dalam perisian seperti Web 2.0, Software as a Service (SaaS) dan lain-lain. Ini menyebabkan syarikat-syarikat gergasi komputer seperti Microsoft, Google, Cisco, Apple, IBM, Amazon dan lain-lain menyediakan satu infrastruktur IT yang sangat besar, hebat dan meluas. Mereka mewujudkan pusat-pusat simpanan data dan IT di seluruh dunia dan di setiap pusat data atau IT tersebut mereka mempunyai lebih puluhan ribu komputer pelayan yang wujud di persekitaran dunia Internet.

Jadi, dengan kemudahan infrastruktur IT yang hebat, besar dan wujud secara meluas di seluruh dunia seperti di Asia, Amerika, Afrika, Eropah dan sebagainya, kenapa tidak syarikat-syarikat gergasi komputer ini manfaatkan ia untuk kegunaan organisasi atau individu. Ini kerana, tidak kesemua kemudahan infrastruktur IT ini digunakan secara sepenuhnya pada setiap masa. Sumber-sumber yang tidak digunakan sepenuhnya dapat dimanfaatkan dengan teknologi pengkomputeran awanan ini.

Maka, berkembanglah teknologi pengkomputeran awanan yang membolehkan anda membeli atau melanggan kemudahan infrastruktur IT ini secara fleksibel mengikut spesifikasi keperluan yang diperlukan dengan syarikat-syarikat gergasi komputer ini atau syarikat-syarikat yang menyediakan perkhidmatan ini seperti di ThinkDesk.com di Kanada.

Teknologi pengkomputeran awanan ini juga dikenali sebagai HaaS, Hardware as a Service atau PaaS, Paltform as a Service atau IaaS, Infrastructure as a Service. Infrastruktur IT fizikal ini wujud sebagai satu servis IT secara maya, fleksibel dan boleh berada di mana-mana lokasi mengikut kepada syarikat penyedia perkhidmatan ini.

Dahulu, sambungan rangkaian komputer ke Internet atau teknologi rangkaian yang lain itu berbentuk fleksibel, maya dan awanan tetapi kini infrastruktur fizikalnya pula berubah kepada bentuk yang fleksibel, maya dan awanan.

Perkembangan teknologi pengkomputeran awanan ini juga berlaku disebabkan oleh perkembangan teknologi pemayaan komputer pelayan atau virtualization. Di mana, dalam satu fizikal komputer pelayan, kita boleh mewujudkan banyak komputer pelayan secara maya di dalamnya. Ini dapat mengoptimumkan penggunaan komputer pelayan yang berbentuk fizikal tersebut. Jadi, inilah kaedah yang diguna pakai apabila seseorang individu atau organisasi melanggan teknologi pengkomputeran awanan ini dengan penyedia perkhidmatan ini seperti syarikat-syarikat gergasi komputer.

Syarikat-syarikat gergasi komputer dunia ini telah menyediakan kemudahan infrastruktur pengkomputeran awanan ini dengan pakej-pakej yang menarik untuk langganan para pelanggan yang berminat. Pakej-pakej yang ditawarkan adalah berbentuk perisian, perkakasan atau kedua-duanya sekali. Di antaranya adalah seperti berikut:-

1. Microsoft – Windows Azure
2. Amazon – The Amazon Elastic Compute Cloud (EC2)
3. IBM – Blue Cloud
4. Google-Apple Cloud Computing – Google/Apple
5. HP Cloud Assure – Hewlett Packard
6. The Sun Cloud – Sun Microsystems
7. EyeOS – Open Source
8. Oracle Cloud Computing - Oracle


Implementasi teknologi pengkomputeran awanan ini memberi kemudahan kepada sesiapa untuk untuk akses kepada perisian komputer dan data tanpa ada batasan lokasi dan masa.

Dari segi keperluan perkakasan komputer, pengguna tidak memerlukan keperluan perkakasan seperti kapasiti cakera keras, memori atau kelajuan pemproses yang berspesifikasi tinggi kerana ia hanya perlu untuk mencapai servis pengkomputeran awanan. Ini secara tidak langsung dapat mengurangkan kos keperluan perkakasan komputer dan dapat menjimat ruang dan tenaga yang digunakan untuk tujuan teknologi maklumat.

Dalam cara infrastruktur IT tradisional, selain daripada perkakasan, pembelian perisian yang betul berserta dengan lesen perisian tersebut diperlukan. Dalam teknologi pengkomputeran awanan, kesemua perisian yang diperlukan berserta lesen boleh diakses sepenuhnya dalam pakej langganan tersebut.
Kos penyelengaraan kemudahan infrastruktur IT juga dapat dikurangkan memandangkan penggunaan sistem pengoperasian, perkakasan dan sistem rangkaian komputer adalah termasuk dalam pakej pengkomputeran awanan ini.

Di samping banyak kelebihan dalam penggunaan teknologi pengkomputeran awanan ini, terdapat dua isu utama dalam perlaksanaannya iaitu isu keselamatan dan privasi.

Dari segi keselamatan, terdapat dua pendapat. Pendapat pertama mengatakan teknologi ini mempunyai insentif yang kuat untuk kepercayaan kerana dikendalikan oleh syarikat-syarikat gergasi komputer dan ia mempunyai tahap keselamatan infrastruktur IT yang tinggi. Pendapat yang kedua pula adalah lebih selamat dan terjamin sekiranya data-data syarikat dikendalikan pengurusannya secara dalaman.

Isu privasi pula, segala aktiviti organisasi akan diawasi oleh syarikat yang empunya servis teknologi ini dan ianya tertakluk kepada undang-undang yang ada di sesebuah negara. Misalnya pelanggannya di Malaysia tetapi data-data disimpan di pusat data di Amerika. Maka, segala aktivitinya akan tertakluk kepada undang-undang di negara Amerika termasuk privasi data-datanya.

Perkembangan teknologi pemayaan komputer pelayan dan teknologi akses kepada perisian yang canggih telah membolehkan teknologi pengkomputeran awanan ini berkembang hingga ke tahap komersial. Ia membolehkan sesiapa sahaja secara individu atau organisasi memiliki infrastruktur IT secara atas permintaan atau maya dan fleksibel. Keperluan dari segi spesifikasinya juga boleh berubah-ubah mengikut keperluan semasa organisasi terbabit tanpa ada had masa dan lokasi.

Implementasinya haruslah mengikut keperluan organisasi dengan memikirkan juga isu-isu penting yang sering dihadapi dalam teknologi ini. Teknologi pengkomputeran awanan ini bukan sahaja dapat menjimatkan kos dan ruang tetapi keperluan tenaga yang digunakan. Ini selari dengan hasrat Negara untuk ke arah penggunaan teknologi hijau yang dapat memanfaatkan alam sekitar, masyarakat dan negara.

Friday, February 5, 2010

Teknik Pengesahan Multi Faktor Memantapkan Sistem Pengesahan Aplikasi Komputer

Teknik Pengesahan Multi Faktor Memantapkan Sistem Pengesahan Aplikasi Komputer

oleh : Firkhan Ali Bin Hamid Ali

Kini, isu keselamatan ke atas capaian sesuatu sistem maklumat terutama untuk aplikasi Internet menjadi satu masalah besar dalam sesebuah transaksi terutama dalam perbankan Internet. Proses dan teknologi yang digunakan untuk mengurus pengguna aplikasi tersebut dan hubungan mereka dengan rangkaian dan aplikasi Internet semakin mencabar daripada sehari ke sehari. Jadi, sistem pengesahan multi faktor ini menjadi altenatif yang terbaik untuk masa kini bagi menangani isu- isu keselamatan yang berbangkit dalam aplikasi Internet.

Sistem pengesahan aplikasi merupakan satu sistem pembuktian diri sebenar bagi seseorang pengguna dan juga ia akan memastikan hanya kawasan akses yang dibenarkan sahaja yang boleh dicapai oleh pengguna tersebut. Sistem pengesahan aplikasi ini boleh berfungsi di semua lapisan infrastruktur rangkaian komputer bermula daripada penggunaan komputer, aplikasi tembok api, aplikasi e-mel, pangkalan data, penghala dan aplikasi-aplikasi teknologi maklumat yang lain. Sistem pengesahan aplikasi akan menyediakan satu maklumat keselamatan yang sangat penting iaitu maklumat berkenaan siapa dan bila sesuatu aplikasi itu dicapai atau masuk dan keluar daripada sesebuah sistem maklumat dan rangkaian komputer.

Sistem pengesahan aplikasi yang digunakan biasanya akan bersandarkan kepada beberapa ciri pengenalpastian kendiri atau identiti seseorang pengguna dengan kaedah seperti berikut:-

1. Sesuatu yang pengguna itu tahu seperti nombor PIN, kata laluan dan lain-lain.
2. Sesuatu yang pengguna itu ada seperti kad pengenalan, lesen memandu dan lain-lain.
3. Sesuatu yang berkenaan dengan diri fizikal pengguna atau biometrik seperti cap jari, suara, retina mata dan lain-lain.

Sekiranya sistem pengesahan aplikasi hanya bertumpu kepada satu faktor sahaja seperti kad pintar atau kata laluan sahaja. Bagaimana sekiranya kad pintar anda hilang atau kata laluan anda telah diperolehi melalui pencerobohan di Internet? Jadi, ia sesuatu yang sangat lemah dalam sistem pengesahan keselamatan pengguna. Sebaliknya, sistem pengesahan aplikasi yang berasaskan kepada biometrik adalah antara yang sangat baik dan lebih selamat dengan tambahan sekurang-kurangnya dua lagi faktor pengesahan yang lain.

Kombinasi ini akan mewujudkan satu sistem pengesahan multi faktor aplikasi yang lebih selamat untuk ditembusi oleh mana-mana pihak. Sebagai contoh, dalam satu proses pengeluaran wang untuk sesuatu akaun memerlukan seorang pemegang akaun itu menggunakan kad pengenalan bersama dengan cap jari elektronik dan beliau juga memerlukan tanda tangan borang pengeluaran wang tersebut. Ini adalah contoh terbaik di mana sistem pengesahan multi faktor itu digunakan dan ia boleh diperluaskan penggunaannya dalam sistem pengesahan aplikasi di Internet terutama yang membabitkan transaksi kewangan seperti perbankan Internet.
Namun begitu, sudah ada sistem pengesahan aplikasi yang dikenali sebagai Sistem Maklumat Pengurusan Identiti dan Akses yang dijual dipasaran yang dilengkapi dengan teknik pengesahan multi faktor ini. Ia terpulang kepada pihak pengguna atau syarikat terbabit sama ada untuk menggunakannya atau tidak. Ini kerana terdapat beberapa perkara atau isu yang perlu diambil perhatian sebelum perlaksanaannya dibuat seperti pengetahuan pengguna aplikasi, keperluan infrastruktur teknologi maklumat, kesesuaian penggunaannya dengan aplikasi, kos dan lain-lain.

Pengesahan multi faktor ini juga dikenali sebagai pengesahan kental atau kuat dan teknik pengesahan dua faktor juga kadang kala dibincang di bawah kategori ini. Tidak mengira apa sahaja teknologi dan teknik yang digunakan, kebolehgunaannya oleh pengguna adalah faktor yang utama dan sangat penting. Disamping itu, ia membantu mewujudkan satu sistem pengesahan aplikasi yang lebih selamat. Pengguna dapat menggunakannya untuk tujuan keselamatan pengesahan identiti masing-masing terutama untuk aplikasi-aplikasi di Internet yang melibatkan transaksi kewangan dengan selamat dan lebih yakin.