Learning Objective 4.1.A: Identify types of computing devices.
- 4.1.A.1 Server computers are devices that provide one or more services to other computers (e.g., DNS, DHCP, FTP). Any computer can be a server, and in an enterprise environment servers typically have more processing power and storage than a personal computer.
- 4.1.A.2 Personal computers are devices that are designed to be used by one person for work or recreational purposes (e.g., word processing, graphic design, web browsing, and media production or viewing). These include desktop, laptop, and notebook computers.
- 4.1.A.3 Handheld computers (also called mobile computers or information appliances) are smaller than personal computers and run on battery power. These include tablets, smartphones, and wearable technology like smart watches.
- 4.1.A.4 Embedded computers are devices that are part of a machine. Embedded devices have specific instruction sets for interfacing with the specialized components of the machine they’re embedded in. Embedded computers tend to be slower and cheaper than other computers and have minimal storage.
- 4.1.A.5 Everyday devices with embedded computers are often called Internet of Things (IoT) devices. Embedded computers are found in transportation (e.g., cars, trains, and airplanes), devices that operate critical infrastructure (e.g., operating circuit breakers at electrical substations and pumps at water treatment plants), medical equipment (e.g., IV pumps, MRI scanners, pacemakers, and insulin pumps), and everyday devices like washing machines, coffee makers, and thermostats.
Learning Objective 4.1.B: Identify the type of malware used in a cyberattack.
- 4.1.B.1 Malware is malicious software that can damage or destroy a device or network, or allow an adversary access to a device and the data on the device.
- 4.1.B.2 Malware is often used as a tool to accomplish part of an adversary’s plan to achieve their ultimate goal(s). There are many types of malware, such as:
- Viruses are malware that must be activated by a user executing or opening a file.
- Worms spread from one computer to another without human interaction.
- Trojans are malware embedded in other software that seems harmless. Remote access trojans (RATs) provide an adversary with remote access to the target system.
- Ransomware encrypts a device’s files, preventing the user from accessing files on the device. The ransomware typically presents the user with a screen demanding payment and promising to give the user a decryption key for their files if the user pays within a fixed amount of time.
- Spyware tracks a user’s actions on a computer and sends information back to an adversary.
- A keylogger is software or hardware that logs the users keystrokes and sends the information back to the adversary. Adversaries can often extract usernames and passwords from keylogger data.
- Logic bombs are set to trigger their effect only when a specific set of conditions are met; the conditions can include time and date, specific type or version of the operating system, character set the computer is using, etc.
- A rootkit is sophisticated malware that gets into the target computer’s operating system and can control nearly every aspect of the system, including making the rootkit itself invisible to detection.
- 4.1.B.3 While most malware is a file or a collection of files, fileless malware is malicious code that lives in RAM and uses legitimate programs already installed on a device to compromise it.
Learning Objective 4.1.C: Explain how adversaries can exploit common device vulnerabilities to cause loss, damage, disruption, or destruction.
- 4.1.C.1 Adversaries can develop exploits for known vulnerabilities in software (including operating systems). Devices with unpatched software are vulnerable to these exploits, which could allow an adversary to crash a system, view user actions, enable or disable various services or components on the device (e.g., turning on a webcam or microphone), or even take control of the device to issue their own commands including commands to steal or destroy information on the device.
- 4.1.C.2 Adversaries can take advantage of weak authentication requirements by guessing a user’s password or using social engineering to get a user to divulge their password.
- 4.1.C.3 When systems don’t have a password on the basic input output system (BIOS) or unified extensible firmware interface (UEFI), an adversary can boot a computer into a special mode (e.g., “recovery mode”) that gives them higher-level privileges. Without BIOS or UEFI protection, adversaries can load their own operating system onto a device from an external drive and use specialized tools to alter or create user profiles, including changing user passwords.
- 4.1.C.4 Adversaries can load malware onto an external drive, and if autorun is enabled, then a device will run the malware when the external drive is inserted.
- 4.1.C.5 Adversaries can leverage open ports to connect to a device.
- 4.1.C.6 Adversaries can send malicious data to devices to disrupt them or attempt to take control of them. Devices that have no firewall (or a misconfigured firewall) cannot filter out this malicious data.
- 4.1.C.7 Adversaries often attempt to install malware on a device to disrupt or control it. Devices lacking anti-malware software are more vulnerable to this type of attack.
Learning Objective 4.1.D: Assess and document risks from device vulnerabilities.
- 4.1.D.1 Risk from device vulnerabilities can come from unauthorized access or malware that allow an adversary to impersonate an authorized user, remotely control a device, encrypt a device’s drive to ransom the data, or wipe a device’s memory, destroying data or rendering the device inoperable. The level of risk varies depending on the criticality of the device or the services the device provides or data it stores.
- 4.1.D.2 High risks from device vulnerabilities involve potentially compromising sensitive data or critical operations.
- Illustrative examples for 4.1.D.2:
- An organization has not installed the most recent update for their email server which included a patch for a known critical vulnerability.
- Illustrative examples for 4.1.D.2:
- 4.1.D.3 Moderate risks from device vulnerabilities can arise from weak authentication requirements or from vulnerabilities that would be less likely to be exploited.
- Illustrative examples for 4.1.D.3:
- A water treatment plant has embedded systems controlling pumps. The pumps can be remotely accessed via username and password for remote management for the plant, but the devices do not require multi-factor authentication (MFA).
- Illustrative examples for 4.1.D.3:
- 4.1.D.4 Low risks from device vulnerabilities are typically related to vulnerabilities that, if exploited, would have little impact.
- Illustrative examples for 4.1.D.4:
- An employee’s laptop has telnet port 23 open.
- Illustrative examples for 4.1.D.4:
Tujuan Pembelajaran 4.1.A: Identifikasi jenis-jenis perangkat komputasi.
- 4.1.A.1 Komputer server adalah perangkat yang menyediakan satu atau lebih layanan kepada komputer lain (misalnya, DNS, DHCP, FTP). Anya komputer dapat menjadi server, dan dalam lingkungan perusahaan server biasanya memiliki daya pemrosesan dan penyimpanan lebih besar daripada komputer pribadi.
- 4.1.A.2 Komputer pribadi adalah perangkat yang dirancang untuk digunakan oleh satu orang untuk keperluan kerja atau rekreasi (misalnya, pengolah kata, desain grafis, menjelajah web, dan produksi atau penayangan media). Ini termasuk komputer desktop, laptop, dan notebook.
- 4.1.A.3 Komputer genggam (juga disebut komputer mobile atau appliance informasi) lebih kecil dari komputer pribadi dan beroperasi menggunakan daya baterai. Ini termasuk tablet, smartphone, dan teknologi wearables seperti jam tangan pintar.
- 4.1.A.4 Komputer tertanam adalah perangkat yang merupakan bagian dari mesin. Perangkat tertanam memiliki set instruksi khusus untuk berinteraksi dengan komponen khusus mesin tempat mereka tertanam. Komputer tertendam cenderung lebih lambat dan lebih murah daripada komputer lainnya dan memiliki penyimpanan minimal.
- 4.1.A.5 Perangkat sehari-hari dengan komputer tertanam sering disebut perangkat Internet of Things (IoT). Komputer tertanam ditemukan dalam transportasi (misalnya, mobil, kereta, dan pesawat), perangkat yang mengoperasikan infrastruktur kritis (misalnya, mengoperasikan sakelar sirkuit di gardu listrik dan pompa di pabrik pengolahan air), peralatan medis (misalnya, pompa infus, scanner MRI, pacemaker, dan pompa insulin), serta perangkat sehari-hari seperti mesin cuci, pembuat kopi, dan termostat.
Tujuan Pembelajaran 4.1.B: Identifikasi jenis malware yang digunakan dalam serangan siber.
- 4.1.B.1 Malware adalah perangkat lunak berbahaya yang dapat merusak atau menghancurkan sebuah perangkat atau jaringan, atau memungkinkan penjahat mengakses perangkat dan data di dalamnya.
- 4.1.B.2 Malware sering digunakan sebagai alat untuk menyelesaikan sebagian rencana penjahat untuk mencapai tujuan akhir mereka. Ada banyak jenis malware, seperti:
- Virus adalah malware yang harus diaktifkan oleh pengguna yang menjalankan atau membuka sebuah file.
- Cacing menyebar dari satu komputer ke komputer lain tanpa interaksi manusia.
- Trojan adalah malware yang tertanam dalam perangkat lunak lain yang tampak tidak berbahaya. Remote access trojans (RATs) memberikan akses jarak jauh kepada penjahat ke sistem target.
- Ransomware mengenkripsi file perangkat, mencegah pengguna mengakses file di perangkat tersebut. Ransomware biasanya menampilkan layar kepada pengguna yang menuntut pembayaran dan menjanjikan untuk memberikan kunci dekripsi untuk file mereka jika pengguna membayar dalam jangka waktu tetap.
- Spyware melacak tindakan pengguna di komputer dan mengirim informasi kembali kepada penjahat.
- Keylogger adalah perangkat lunak atau perangkat keras yang mencatat ketikan pengguna dan mengirim informasi kembali kepada penjahat. Penjahat sering kali dapat mengekstrak nama pengguna dan kata sandi dari data keylogger.
- Logic bomb diatur untuk memicu efeknya hanya ketika serangkaian kondisi tertentu terpenuhi; kondisinya dapat mencakup waktu dan tanggal, jenis atau versi sistem operasi tertentu, karakter set yang digunakan komputer, dll.
- Rootkit adalah malware canggih yang masuk ke sistem operasi komputer target dan dapat mengendalikan hampir setiap aspek sistem, termasuk membuat rootkit itu sendiri tidak terlihat untuk deteksi.
- 4.1.B.3 Meskipun sebagian besar malware berupa file atau kumpulan file, malware tanpa file adalah kode berbahaya yang hidup di RAM dan menggunakan program sah yang sudah terinstal di perangkat untuk meretasnya.
Tujuan Pembelajaran 4.1.C: Jelaskan bagaimana penjahat dapat mengeksploitasi kerentanan perangkat umum untuk menyebabkan kerugian, kerusakan, gangguan, atau kehancuran.
- 4.1.C.1 Penyerang dapat membuat eksploitasi untuk kerentanan yang diketahui dalam perangkat lunak (termasuk sistem operasi). Perangkat dengan perangkat lunak yang belum diperbaiki rentan terhadap eksploitasi ini, yang dapat memungkinkan penyerang untuk mematikan sistem, melihat tindakan pengguna, mengaktifkan atau menonaktifkan berbagai layanan atau komponen pada perangkat (misalnya, mengaktifkan webcam atau mikrofon), atau bahkan mengambil alih kendali atas perangkat untuk issued perintah mereka sendiri termasuk perintah untuk mencuri atau menghancurkan informasi pada perangkat.
- 4.1.C.2 Penyerang dapat memanfaatkan persyaratan autentikasi yang lemah dengan menebak kata sandi pengguna atau menggunakan rekayasa sosial untuk mendapatkan pengguna agar mengungkapkan kata sandi mereka.
- 4.1.C.3 Ketika sistem tidak memiliki kata sandi pada basic input output system (BIOS) atau unified extensible firmware interface (UEFI), seorang penyerang dapat memb boot komputer ke mode khusus (misalnya, "recovery mode") yang memberikan mereka tingkat hak akses yang lebih tinggi. Tanpa perlindungan BIOS atau UEFI, penyerang dapat memuat sistem operasi mereka sendiri ke perangkat dari drive eksternal dan menggunakan alat khusus untuk mengubah atau membuat profil pengguna, termasuk mengubah kata sandi pengguna.
- 4.1.C.4 Penyerang dapat memuat malware ke dalam drive eksternal, dan jika autorun diaktifkan, maka perangkat akan menjalankan malware saat drive eksternal disambungkan.
- 4.1.C.5 Penyerang dapat memanfaatkan port terbuka untuk terhubung ke sebuah perangkat.
- 4.1.C.6 Penyerang dapat mengirimkan data berbahaya ke perangkat untuk mengganggu atau mencoba mengambil alih kendali atasnya. Perangkat yang tidak memiliki firewall (atau firewall yang dikonfigurasi secara salah) tidak dapat menyaring data berbahaya ini.
- 4.1.C.7 Penyerang sering kali mencoba memasang malware pada perangkat untuk mengganggu atau mengendalikannya. Perangkat yang kekurangan perangkat lunak anti-malware lebih rentan terhadap jenis serangan ini.
Tujuan Pembelajaran 4.1.D: Menilai dan mendokumentasikan risiko dari kerentanan perangkat.
- 4.1.D.1 Risiko dari kerentanan perangkat dapat berasal dari akses tidak sah atau malware yang memungkinkan penyerang untuk menyamar sebagai pengguna berwenang, mengendalikan perangkat secara jarak jauh, mengenkripsi drive perangkat untuk meminta tebusan data, atau menghapus memori perangkat, menghancurkan data atau membuat perangkat tidak dapat berfungsi. Tingkat risiko bervariasi tergantung pada tingkat kritikalitas perangkat, layanan yang disediakan perangkat, atau data yang disimpan.
- 4.1.D.2 Risiko tinggi dari kerentanan perangkat melibatkan potensi kompromi data sensitif atau operasi kritis.
- Contoh ilustratif untuk 4.1.D.2:
- Sebuah organisasi belum menginstal pembaruan terbaru untuk server email mereka yang mencakup perbaikan untuk kerentanan kritis yang diketahui.
- Contoh ilustratif untuk 4.1.D.2:
- 4.1.D.3 Risiko sedang dari kerentanan perangkat dapat timbul dari persyaratan autentikasi yang lemah atau dari kerentanan yang kurang mungkin dieksploitasi.
- Contoh ilustratif untuk 4.1.D.3:
- Sebuah instalasi pengolahan air memiliki sistem tertanam yang mengontrol pompa. Pompa dapat diakses dari jarak jauh melalui nama pengguna dan kata sandi untuk manajemen jarak jauh bagi instalasi tersebut, tetapi perangkat tidak memerlukan autentikasi multi-faktor (MFA).
- Contoh ilustratif untuk 4.1.D.3:
- 4.1.D.4 Risiko rendah dari kerentanan perangkat biasanya terkait dengan kerentanan yang, jika dieksploitasi, akan memiliki dampak kecil.
- Contoh ilustratif untuk 4.1.D.4:
- Laptop seorang karyawan memiliki port telnet 23 terbuka.
- Contoh ilustratif untuk 4.1.D.4:

