Sabtu, 05 Mei 2012

IT Forensics



Pengertian Audit Trail
Audit Trail merupakan salah satu fitur dalam suatu program yang mencatat semua kegiatan yang dilakukan tiap user dalam suatu tabel log. secara rinci. Audit Trail secara default akan mencatat waktu, user, data yang diakses dan berbagai jenis kegiatan. Jenis kegiatan bisa berupa menambah, mengubah dan menghapus. Audit Trail apabila diurutkan berdasarkan waktu bisa membentuk suatu kronologis manipulasi data. Dasar ide membuat fitur Audit Trail adalah menyimpan histori tentang suatu data (dibuat, diubah atau dihapus) dan oleh siapa serta bisa menampilkannya secara kronologis. Dengan adanya Audit Trail ini, semua kegiatan dalam program yang bersangkutan diharapkan bisa dicatat dengan baik.

Cara Kerja Audit Trail
Audit Trail yang disimpan dalam suatu tabel :

  1. Dengan menyisipkan perintah penambahan record ditiap query Insert, Update dan Delete 
  2. Dengan memanfaatkan fitur trigger pada DBMS. Trigger adalah kumpulan SQL statement, yang secara otomatis menyimpan log pada event INSERT, UPDATE, ataupun DELETE pada sebuah tabel.

Fasilitas Audit Trail
Fasilitas Audit Trail diaktifkan, maka setiap transaksi yang dimasukan ke Accurate, jurnalnya akan dicatat di dalam sebuah tabel, termasuk oleh siapa, dan kapan. Apabila ada sebuah transaksi yang di-edit, maka jurnal lamanya akan disimpan, begitu pula dengan jurnal barunya.

Hasil Audit Trail
Record Audit Trail disimpan dalam bentuk, yaitu :
  •     Binary File - Ukuran tidak besar dan tidak bisa dibaca begitu saja
  •     Text File - Ukuran besar dan bisa dibaca langsung
  •     Tabel.

Real Time Audit
Real Time Audit atau RTA adalah suatu sistem untuk mengawasi kegiatan teknis dan keuangan sehingga dapat memberikan penilaian yang transparan status saat ini dari semua kegiatan, di mana pun mereka berada. Ini mengkombinasikan prosedur sederhana dan logis untuk merencanakan dan melakukan dana untuk kegiatan dan "siklus proyek" pendekatan untuk memantau kegiatan yang sedang berlangsung dan penilaian termasuk cara mencegah pengeluaran yang tidak sesuai.

RTA menyediakan teknik ideal untuk memungkinkan mereka yang bertanggung jawab untuk dana, seperti bantuan donor, investor dan sponsor kegiatan untuk dapat "terlihat di atas bahu" dari manajer kegiatan didanai sehingga untuk memantau kemajuan. Sejauh kegiatan manajer prihatin RTA meningkatkan kinerja karena sistem ini tidak mengganggu dan donor atau investor dapat memperoleh informasi yang mereka butuhkan tanpa menuntut waktu manajer. Pada bagian dari pemodal RTA adalah metode biaya yang sangat nyaman dan rendah untuk memantau kemajuan dan menerima laporan rinci reguler tanpa menimbulkan beban administrasi yang berlebihan baik untuk staf mereka sendiri atau manajemen atau bagian dari aktivitas manajer.

Penghematan biaya overhead administrasi yang timbul dari penggunaan RTA yang signifikan dan meningkat seiring kemajuan teknologi dan teknik dan kualitas pelaporan dan kontrol manajemen meningkatkan menyediakan kedua manajer dan pemilik modal dengan cara untuk mencari kegiatan yang dibiayai dari sudut pandang beberapa manfaat dengan minimum atau tidak ada konsumsi waktu di bagian aktivitas manajer.
Definisi IT Forensics 
  • Penggunaan sekumpulan prosedur untuk melakukan pengujian secara menyeluruh suatu sistem komputer dengan mempergunakan software dan tool untuk memelihara barang bukti tindakan kriminal.
  • Menurut Noblett, yaitu berperan untuk mengambil, menjaga, mengembalikan, dan menyajikan data yang telah diproses secara elektronik dan disimpan di media komputer.
  • Menurut Judd Robin, yaitu penerapan secara sederhana dari penyidikan komputer dan teknik analisisnya untuk menentukan bukti-bukti hukum yang mungkin.
  • Ilmu yang berhubungan dengan pengumpulan fakta dan bukti pelanggaran keamanan sistem informasi serta validasinya menurut metode yang digunakan.

Tujuan IT Forensics
Bertujuan untuk mendapatkan fakta-fakta obyektif dari sebuah insiden / pelanggaran keamanan sistem informasi / kejahatan komputer.

Prosedur dalam Forensik IT
Metodologi umum dalam proses pemeriksaan insiden sampai proses hukum:
  • Pengumpulan data/fakta dari sistem komputer (harddisk, usb-stick, log, memory-dump, internet, dan lain-lain) – termasuk di dalamnya data yang sudah terhapus.
  • Mendokumentasikan fakta-fakta yang ditemukan dan menjaga integritas data selama proses forensik dan hukum dengan proteksi fisik, penanganan khusus, pembuatan image, dan menggunakan algoritma HASH untuk pembuktian / verifikasi.
  • Merunut kejadian (chain of events) berdasarkan waktu kejadian.
  • Memvalidasi kejadian2 tersebut dengan metode “sebab-akibat”.
  • Dokumentasi hasil yang diperoleh dan menyusun laporan.
  • Proses hukum (pengajuan delik, proses persidangan, saksi ahli, dll).

Tools dalam Forensik IT 
  • Atiword. Antiword merupakan sebuah aplikasi yang digunakan untuk menampilkan teks dan gambar dokumen Microsoft Word. Antiword hanya mendukung dokumen yang dibuat oleh MS Word versi 2 dan versi 6 atau yang lebih baru.
  • Autopsy. The Autopsy Forensic Browser merupakan antarmuka grafis untuk tool analisis investigasi diginal perintah baris The Sleuth Kit. Bersama, mereka dapat menganalisis disk dan file sistem Windows dan UNIX (NTFS, FAT, UFS1/2, Ext2/3).
  • Binhash. Binhash merupakan sebuah program sederhana untuk melakukan hashing terhadap berbagai bagian fileELF dan PE untuk perbandingan. Saat ini ia melakukan hash terhadap segmen header dari bagian headersegmen obyek ELF dan bagian segmen header obyek PE.
  • Sigtool. Sigtool merupakan tool untuk manajemen signature dan database ClamAV. Sigtool dapat digunakan untuk rnenghasilkan checksum MD5, konversi data ke dalam format heksadesimal, menampilkan daftar signature virus danbuild/unpack/test/verify database CVD dan skrip update.
  • ChaosReader. ChaosReader merupakan sebuah tool freeware untuk melacak sesi TCP/UDP/… dan mengambil data aplikasi dari log tcpdump. la akan mengambil sesi telnet, file FTP, transfer HTTP (HTML, GIF, JPEG,…), email SMTP, dan sebagainya, dari data yang ditangkap oleh log lalu lintas jaringan. Sebuah file index html akan tercipta yang berisikan link ke seluruh detil sesi, termasuk program replay realtime untuk sesi telnet, rlogin, IRC, X11 atau VNC; dan membuat laporan seperti laporan image dan laporan isi HTTP GET/POST.
  • Chkrootkit. Chkrootkit merupakan sebuah tool untuk memeriksa tanda-tanda adanya rootkit secara lokal. la akan memeriksa utilitas utama apakah terinfeksi, dan saat ini memeriksa sekitar 60 rootkit dan variasinya.
  • Dcfldd. Tool ini mulanya dikembangkan di Department of Defense Computer Forensics Lab (DCFL). Meskipun saat ini Nick Harbour tidak lagi berafiliasi dengan DCFL, ia tetap memelihara tool ini.
  • Drescue. GNU ddrescue merupakan sebuah tool penyelamat data, la menyalinkan data dari satu file atau device blok (hard disc, cdrom, dsb.) ke yang lain, berusaha keras menyelamatkan data dalam hal kegagalan pembacaan.Ddrescue tidak memotong file output bila tidak diminta. Sehingga setiap kali anda menjalankannya ke file outputyang sama, ia berusaha mengisi kekosongan.
  • Foremost. Foremost merupakan sebuah tool yang dapat digunakan untuk me-recover file berdasarkan header, footer, atau struktur data file tersebut. la mulanya dikembangkan oleh Jesse Kornblum dan Kris Kendall dari the United States Air Force Office of Special Investigations and The Center for Information Systems Security Studies and Research. Saat ini foremostdipelihara oleh Nick Mikus seorang Peneliti di the Naval Postgraduate School Center for Information Systems Security Studies and Research.
  • Gqview. Gqview merupakan sebuah program untuk melihat gambar berbasis GTK la mendukung beragam format gambar, zooming, panning, thumbnails, dan pengurutan gambar.
  • Galleta. Galleta merupakan sebuah tool yang ditulis oleh Keith J Jones untuk melakukan analisis forensic terhadapcookie Internet Explorer.
  • Ishw. Ishw (Hardware Lister) merupakan sebuah tool kecil yang memberikan informasi detil mengenai konfigurasihardware dalam mesin. la dapat melaporkan konfigurasi memori dengan tepat, versi firmware, konfigurasimainboard, versi dan kecepatan CPU, konfigurasi cache, kecepatan bus, dsb. pada sistem t>MI-capable x86 atau sistem EFI.
  • Pasco. Banyak penyelidikan kejahatan komputer membutuhkan rekonstruksi aktivitas Internet tersangka. Karena teknik analisis ini dilakukan secara teratur, Keith menyelidiki struktur data yang ditemukan dalam file aktivitas Internet Explorer (file index.dat). Pasco, yang berasal dari bahasa Latin dan berarti “browse”, dikembangkan untuk menguji isi file cache Internet Explorer. Pasco akan memeriksa informasi dalam file index.dat dan mengeluarkan hasil dalam field delimited sehingga dapat diimpor ke program spreadsheet favorit Anda.
  • ScalpelScalpel adalah sebuah tool forensik yang dirancang untuk mengidentifikasikan, mengisolasi dan me-recover data dari media komputer selama proses investigasi forensik. Scalpel mencari hard drive, bit-stream image, unallocated space file, atau sembarang file komputer untuk karakteristik, isi atau atribut tertentu, dan menghasilkan laporan mengenai lokasi dan isi artifak yang ditemukan selama proses pencarian elektronik. Scalpeljuga menghasilkan (carves) artifak yang ditemukan sebagai file individual.


sumber :
http://juliocaesarz.blogspot.com/2011/03/it-audit-trail.html
http://sidodolipet.blogspot.com/2010/04/real-time-audit.html
http://kurodiamond.blogspot.com/2011/03/it-forensics.html

Peraturan & Regulasi : Ruang Lingkup Cyber Law



Ruang lingkup Cyber Law yang memerlukan perhatian serius di Indonesia saat ini yaitu :

Kriminalisasi Cyber Crime atau kejahatan di dunia maya
Dampak negatif dari kejahatan di dunia maya ini telah banyak terjadi di Indonesia. Namun karena perangkat aturan yang ada saat ini masih belum cukup kuat menjerat pelaku dengan sanksi tegas, kejahatan ini semakin berkembang seiring perkembangan teknologi informasi. Kejahatan sebenarnya tumbuh dan berkembang dalam masyarakat, tidak ada kejahatan tanpa masyarakat.

Benar yang diucapankan Lacassagne bahwa masyarakat mempunyai penjahat sesuai dengan jasanya . Betapapun kita mengetahui banyak tentang berbagai faktor kejahatan yang ada dalam masyarakat, namun yang pasti adalah bahwa kejahatan merupakan salah satu bentuk prilaku manusia yang terus mengalami perkembangan sejajar dengan perkembangan masyarakat itu sendiri.
  • Aspek Pembuktian
Saat ini sistem pembuktian hukum di Indonesia (khusunya dalam pasal 184 KUHAP) belum mengenal istilah bukti elektronik/digital (digital evidence) sebagai bukti yang sah menurut undang-undang. Masih banyak perdebatan khususnya antara akademisi dan praktisi mengenai hal ini. Untuk aspek perdata, pada dasarnya hakim dapat bahkan dituntun untuk melakukan rechtsvinding (penemuan hukum). Tapi untuk aspek pidana tidak demikian.

Asas legalitas menetapkan bahwa tidak ada suatu perbuatan dapat dipidana jika tidak ada aturan hukum yang mengaturnya (nullum delictum nulla poena sine previe lege poenali) . Untuk itulah dibutuhkan adanya dalil yang cukup kuat sehingga perdebatan akademisi dan praktisi mengenai hal ini tidak perlu terjadi lagi.
  • Aspek HAKI
Aspek Hak Atas Kekayaan Intelektual di cyberspace, termasuk didalamnya hak Cipta dan Hak Milik Industrial yang mencakup paten, merek, desain industri, rahasia dagang, sirkuit terpadu, dan lain-lain.

Standardisasi di bidang telematika
Penetapan standardisasi bidang telematika akan membantu masyarakat untuk mendapatkan keamanan dan kenyamanan dalam menggunakan teknologi informasi.
 
Aturan-aturan bidang IT :
  • Aturan-aturan di bidang E-Bussiness termasuk didalamnya perlindungan konsumen dan pelaku bisnis. 
  • Aturan-aturan di bidang E-Government. Apabila E-Government di Indonesia telah terintegrasi dengan baik, maka efeknya adalah pelayanan kepada masyarakat menjadi lebih baik.Aturan tentang jaminan keamanan dan kerahasiaan Informasi dalam menggunakan teknologi informasi.

    Yurisdiksi hukum
    Cyberlaw tidak akan berhasil jika aspek ini diabaikan. Karena pemetaan yang mengatur cybespace menyangkut juga hubungan antar kawasan, antar wilayah, dan antar negara. Sehingga penetapan yurisdiksi yang jelas mutlak diperlukan.

    Upaya yang sedang dilakukan pemerintah saat ini dalam rangka menyusun payung hukum ruang cyber melalui usulan Rancangan Undang-undang Informasi dan Transaksi Elektronik (RUU ITE) memang patut dihargai. Rancangan Undang-undang Informasi dan Transaksi Elektronik memuat beberapa hal yakni;masalah yurisdiksi, perlindungan hak pribadi, azas perdagangan secara e-comerce, azas persaingan usaha usaha tidak sehat dan perlindungan konsumen, azas-azas hak atas kekayaan intelektual (HaKI) dan hukum Internasional serta azas Cyber Crime .

    RUU ITE yang saat ini sedang dibahas merupakan hasil kombinasi antara Rancangan Undang-undang Teknologi Informasi (RUU PTI) dirancang oleh pusat studi hukum teknologi informasi Fakultas Hukum Universitas Padjajaran dan Rancangan Undang-Undang Tandatangan Digital dan Transaksi Elektronik oleh Lembaga Kajian Hukum Dan Teknologi UI.

    Di tingkat Internasional Perserikatan Bangsa-Bangsa melalui komisi khususnya, The United Nations Commissions on International Trade Law (UNCITRAL), telah mengeluarkan 2 guidelines yang terkait dengan transaksi elektronik, yaitu UNCITRAL Model Law on Electronic Commerce with Guide to Enactment 1996 dan UNCITRAL Model Law on Electronic Signature with Guide to Enactment 2001. Sedangkan di Uni Eropa, dalam upaya mengantisipasi masalah-masalah pidana di cyberspace, Uni Eropa mengadakan Convention on Cybercrime yang didalamnya membahas jenis-jenis kejahatan apa saja yang dikategorikan sebagai cyber crime. Di bdiang perdagangan elektronik, Uni Eropa mengeluarkan The General EU Electronic Commerce Directive, Electronic Signature Directive, dan Brussels Convention on Online Transactions. Aturan-aturan serupa juga dikeluarkan lembaga-lembaga internasional seperti WTO, ASEAN, APEC dan OECD .

    Untuk negara-negara berkembang, Indonesia bisa bercermin dengan negara-negara seperti India, Banglades, Srilanka Malaysia, dan Singapura yang telah memiliki perangkat hukum di bidang cyberlaw atau terhadap Armenia yang pada akhir tahun 2006 lalu telah meratifikasi Convention on Cybercrime and the Additional Protocol to the Convention on Cybercrime concerning the criminalisation of acts of a racist and xenophobic nature committed through computer system.

    Survei yang dilakukan oleh Stein Schjolberg mantan hakim di Oslo terhadap 78 negara di dunia menempatkan Indonesia sama seperti Thailand, Kuwait, Uganda, dan Afrika Selatan yang belum memiliki perangkat hukum pendukung di bidang cyber.


    sumber :
    http://etikacyberlaw.blogspot.com/2011/12/ruang-lingkup-cyberlaw.html

    Peraturan & Regulasi : Sektor Perbankan Sebagai Target Cyber Law



    Kejahatan Dunia Maya (Cyber crime) 


    Apabila kita berbicara mengenai kejahatan berteknologi tinggi seperti kejahatan Internet atau cybercrime, seolah-olah hukum itu ketinggalan dari peristiwanya (het recht hink achter de feiten aan). Seiring dengan berkembangnya pemanfaatan Internet, maka mereka yang memiliki kemampuan dibidang komputer dan memiliki maksudmaksud tertentu dapat memanfaatkan komputer dan Internet untuk melakukan kejahatan atau “kenakalan” yang merugikan pihak lain. Dalam dua dokumen Konferensi PBB mengenai The Prevention of Crime and the Treatment of Offenders di Havana, Cuba pada tahun 1990 dan di Wina, Austria pada tahun 2000, ada dua istilah yang dikenal, yaitu “cybercrime” dan “computer related crime”. Dalam back ground paper untuk lokakarya Konferensi PBB X/2000 di Wina, Austria istilah “cybercrime” dibagi dalam dua kategori. Pertama, cybercrime dalam arti sempit disebut “computer crime”. Kedua, cybercrime dalam arti luas disebut “computer related crime”. 


    Secara gamblang dalam dokumen tersebut dinyatakan:
    • Cybercrime in a narrow sense (computer crime) : any legal behaviour directed by means of electronic operations that targets the security of computer system and the data processed by them.
    • Cybercrime in a broader sense (computer related crime) : any illegal behaviour committed by means on in relation to, a computer system or network, including such crime as illegal possession, offering or distributing information by means of a computer system or network.

    Dengan demikian cybercrime meliputi kejahatan, yaitu yang dilakukan:
    1. Dengan menggunakan saranasarana dari sistem atau jaringan komputer (by means of a computer system or network) ; 
    2. Di dalam sistem atau jaringan komputer (in a computer system or network) ; dan 
    3. Terhadap sistem atau jaringan komputer (against a computer system or network).

    Dari definisi tersebut, maka dalam arti sempit cybercrime adalah computer crime yang ditujukan terhadap sistem atau jaringan komputer, sedangkan dalam arti luas, cybercrime mencakup seluruh bentuk baru kejahatan yang ditujukan pada komputer, jaringan komputer dan penggunanya serta bentuk-bentuk kejahatan tradisional yang sekarang dilakukan dengan menggunakan atau dengan bantuan peralatan komputer (computer related crime). Sementara itu konsep Council Of Europe memberikan klasifikasi yang lebih rinci mengenai jenis-jenis cybercrime. Klasifikasi itu menyebutkan bahwa cybercrime digolongkan sebagai berikut: Illegal access, Illegal interception, Data interference, System interference, Misuse of  Device, Computer related forgery, Computer related fraud, Child-pornography dan Infringements of copy rights & related rights. Dalam kenyataannya, satu rangkaian tindak cybercrime secara keseluruhan, unsur-unsurnya dapat masuk ke dalam lebih dari satu klasifikasi di atas. Selanjutnya hal ini akan lebih rinci dalam penjelasan selanjutnya mengenai contoh-contoh cybercrime.


    Secara garis besar kejahatankejahatan yang terjadi terhadap suatu sistem atau jaringan komputer dan yang menggunakan komputer sebagai instrumenta delicti, mutatis mutandis juga dapat terjadi di dunia perbankan.
    Kegiatan yang potensial menjadi target cybercrime dalam kegiatan perbankan antara lain adalah:
    1. Layanan pembayaran menggunakan kartu kredit pada situs-situs toko online. 
    2. Layanan perbankan online (online banking).

    Dalam kaitannya dengan cybercrime, maka sudut pandangnya adalah kejahatan Internet yang menjadikan pihak bank, merchant, toko online atau nasabah sebagai korban, yang dapat terjadi karena maksud jahat seseorang yang memiliki kemampuan dalam bidang teknologi informasi, atau seseorang yang memanfaatkan kelengahan pihak bank, pihak merchant maupun pihak nasabah.


    sumber :
    Buletin Hukum Perbankan Dan Kebanksentralan Volume 4 Nomor 2, Agustus 2006

    Peraturan & Regulasi : Bentuk Potensi Cyber Crime dalam Perbankan



    Beberapa bentuk potensi cyber crime dalam kegiatan perbankan antara lain :
    1. Typo site : Pelaku membuat nama situs palsu yang sama persis dengan situs asli dan membuat alamat yang mirip dengan situs asli. Pelaku menunggu kesempatan jika ada seorang korban salah mengetikkan alamat dan masuk ke situs palsu buatannya. Jika hal ini terjadi maka pelaku akan memperoleh informasi user dan password korbannya, dan dapat dimanfaatkan untuk merugikan korban
    2. Keylogger/keystroke logger : Modus lainnya adalah keylogger. Hal ini sering terjadi pada tempat mengakses Internet umum seperti di warnet. Program ini akan merekam karakter-karakter yang diketikkan oleh user dan berharap akan mendapatkan data penting seperti user ID maupun password. Semakin sering mengakses Internet di tempat umum, semakin rentan pula terkena modus operandi yang dikenal dengan istilah keylogger atau keystroke recorder ini. Sebab, komputerkomputer yang berada di warnet digunakan berganti-ganti oleh banyak orang. Cara kerja dari modus ini sebenarnya sangat sederhana, tetapi banyak para pengguna komputer di tempat umum yang lengah dan tidak sadar bahwa semua aktivitasnya dicatat oleh orang lain. Pelaku memasang program keylogger di komputer-komputer umum. Program keylogger ini akan merekam semua tombol keyboard yang ditekan oleh pengguna komputer berikutnya. Di lain waktu, pemasang keylogger akan mengambil hasil “jebakannya” di komputer yang sama, dan dia berharap akan memperoleh informasi penting dari para korbannya, semisal user id dan password.
    3. Sniffing : Usaha untuk mendapatkan user ID dan password dengan jalan mengamati paket data yang lewat pada jaringan komputer
    4. Brute Force Attacking : Usaha untuk mendapatkan password atau key dengan mencoba semua kombinasi yang mungkin.
    5. Web Deface : System Exploitation dengan tujuan mengganti tampilan halaman muka suatu situs.
    6. Email Spamming : Mengirimkan junk email berupa iklan produk dan sejenisnya pada alamat email seseorang.
    7. Denial of Service : Membanjiri data dalam jumlah sangat besar dengan maksud untuk melumpuhkan sistem sasaran.
    8. Virus, worm, trojan : Menyebarkan virus, worm maupun trojan dengan tujuan untuk melumpuhkan sistem komputer, memperoleh datadata dari sistem korban dan untuk mencemarkan nama baik pembuat perangkat lunak tertentu.

    Contoh cybercrime dalam transaksi perbankan yang menggunakan sarana Internet sebagai basis transaksi adalah sistem layanan kartu kredit dan layanan perbankan online (online banking). Dalam sistem layanan yang pertama, yang perlu diwaspadai adalah tindak kejahatan yang dikenal dengan istilah carding. Prosesnya adalah sebagai berikut, pelaku carding memperoleh data kartu kredit korban secara tidak sah (illegal interception), dan kemudian menggunakan kartu kredit tersebut untuk berbelanja di toko online (forgery). Modus ini dapat terjadi akibat lemahnya sistem autentifikasi yang digunakan dalam memastikan identitas pemesan barang di toko online. 

    Kegiatan yang kedua yaitu perbankan online (online banking). Modus yang pernah muncul di Indonesia dikenal dengan istilah typosite yang memanfaatkan kelengahan nasabah yang salah mengetikkan alamat bank online yang ingin diaksesnya. Pelakunya sudah menyiapkan situs palsu yang mirip dengan situs asli bank online (forgery). Jika ada nasabah yang salah ketik dan masuk ke situs bank palsu tersebut, maka pelaku akan merekam user ID dan password nasabah tersebut untuk digunakan mengakses ke situs yang sebenarnya (illegal access) dengan maksud untuk merugikan nasabah. Misalnya yang dituju adalah situs www.klikbca.com, namun ternyata nasabah ybs salah mengetik menjadi www.klickbca.com.

    sumber :
    Buletin Hukum Perbankan Dan Kebanksentralan Volume 4 Nomor 2, Agustus 2006

    Peraturan & Regulasi : Kebijakan, Penanganan dan Pencegahan Cyber Crime



    Perkembangan yang pesat dari teknologi telekomunikasi dan teknologi komputer menghasilkan internet yang multifungsi.  Perkembangan ini membawa kita ke ambang revolusi keempat dalam sejarah pemikiran manusia bila ditinjau dari konstruksi pengetahuam umat manusia yang dicirikan dengan cara berfikir yang tanpa batas (borderless way of thinking).  Percepatan teknologi semakin lama semakin supra yang menjadi sebab material perubahan yang terus menerus dalam semua interaksi dan aktivitas masyarakat informasi. Internet merupakan big bang kedua – setelah big bang pertama yaitu material big bang menurut versi Stephen Hawking – yang merupakan knowledge big bang dan ditandai dengan komunikasi elektromagentoopis via satelit maupun kabel, didukung oleh eksistensi jaringan telefoni yang telah ada dan akan segera didukung oleh ratusan satelit yang sedang dan akan diluncurkan.

    Internet membuat globe dunia, seolah-olah menjadi seperti hanya selebar daun kelor.  Era informasi ditandai dengan aksesibilitas informasi yang amat tinggi. Dalam era ini, informasi merupakan komoditi utama yang diperjualbelikan sehingga akan muncul berbagai network & information company yang akan memperjualbelikan berbagai fasilitas bermacam jaringan dan berbagai basis data informasi tentang berbagai hal yang dapat diakses oleh pengguna dan pelanggan. Semua itu membawa masyarakat ke dalam suasana yang disebut oleh John Naisbitt, Nana Naisbitt dan Douglas Philips sebagai Zona Mabuk Teknologi.

    Internet – yang menghadirkan cyberspace dengan realitas virtualnya – menawarkan kepada manusia berbagai harapan dan kemudahan.  Akan tetapi di balik itu, timbul persoalan berupa kejahatan yang dinamakan cyber crime, baik sistem jaringan komputernya itu sendiri yang menjadi sasaran maupun komputer itu sendiri yang menjadi sarana untuk melakukan kejahatan.  Tentunya jika kita melihat bahwa informasi itu sendiri telah menjadi komoditi maka upaya untuk melindungi aset tersebut sangat diperlukan.  Salah satu upaya perlindungan adalah melalui hukum pidana, baik dengan bersaranakan penal maupun non penal.

    Buku yang ditulis oleh Prof. Dr. Barda Nawawi Arief, S.H., yang berjudul Tindak Pidana Mayantara, Perkembangan Kajian Cyber Crime di Indonesia, dapatlah disebut sebagai karya rintisan, karena dari sekian banyak karya mengenai cybercrime, hanya buku tersebut yang secara khusus membahas mengenap aspek hukum pidana, baik hukum pidana substantif sampai pada kebijakannya.

    Kebijakan Kriminalisasi Cybercrime

    Kebijakan kriminalisasi merupakan suatu kebijakan dalam menetapkan suatu perbuatan yang semula bukan tindak pidana (tidak dipidana) menjadi suatu tindak pidana (perbuatan yang dapat dipidana).  Jadi pada hakekatnya, kebijakan kriminalisasi merupakan bagian dari kebijakan kriminal (criminal policy) dengan menggunakan sarana hukum pidana (penal), dan oleh karena itu termasuk bagian dari “kebijakan hukum pidana” (penal policy), khususnya kebijakan formulasinya.

    Pertanyaan tentang kriminalisasi muncul ketika kita dihadapkan pada suatu perbuatan yang merugikan orang lain atau masyarakat yang hukumnya belum ada atau belum ditemukan.  Berkaitan dengan kebijakan kriminalisasi terhadap perbuatan yang masuk dalam kategori cybercrime sebagai tindak pidana sebagaimana diulas dalam buku tersebut di atas, ada beberapa tanggapan yang hendak dikemukakan, yaitu:
    1. Persoalan kriminalisasi timbul karena dihadapan kita terdapat perbuatan yang berdimensi baru, sehingga muncul pertanyaan adakah hukumnya untuk perbuatan tersebut.  Kesan yang muncul kemudian adalah terjadinya kekosongan hukum yang akhirnya mendorong kriminalisasi terhadap perbuatan tersebut.  Sebenarnya dalam persoalan cybercrime, tidak ada kekosongan hukum, ini terjadi jika digunakan metode penafsiran yang dikenal dalam ilmu hukum dan ini yang mestinya dipegang oleh aparat penegak hukum dalam menghadapi perbuatan-perbuatan yang berdimensi baru yang secara khsusus belum diatur dalam undang-undang.  Persoalan menjadi lain jika ada keputusan politik untuk menetapkan cybercrime dalam perundang-undangan tersendiri di luar KUHP atau undang-undang khusus lainnya.  Sayangnya dalam persoalan mengenai penafsiran ini, para hakim belum sepakat mengenai kateori beberapa perbuatan.  Misalnya carding, ada hakim yang menafsirkan masuk dalam kateori penipuan, ada pula yang memasukkan dalam kategori pencurian.  Untuk itu sebetulnya perlu dikembangkan pemahaman kepada para hakim mengenai teknologi informasi agar penafsiran mengenai suatu bentuk cybercrime ke dalam pasal-pasal dalam KUHP atau undang-undang lain tidak membingungkan. 
    2. Dilihat dari pengertian kriminalisasi, sesungguhnya kriminalisasi tidak harus berupa membuat undang-undang khusus di luar KUHP, dapat pula dilakukan tetap dalam koridor KUHP melalui amandemen.  Akan tetapi proses antara membuat amandemen KUHP dengan membuat undang-undang khusus hampir sama, baik dari segi waktu maupun biaya, ditambah dengan ketidaktegasan sistem hukum kita yang tidak menganut sistem kodifikasi secara mutlak, menyebabkan munculnya bermacam-macam undang-undang khusus.
    3. Kriminalisasi juga terkait dengan persoalan harmonisasi, yaitu harmonisasi materi/substansi dan harmonisasi eksternal (internasional/global) – lihat hal. 43-44.  Mengenai harmonisasi substansi, bukan hanya KUHP yang akan terkena dampak dari dibuatnya undang-undang tentang cybercrime.  Kementerian Komunikasi dan Informasi RI mencatat ada 21 undang-undang dan 25 RUU yang akan terkena dampak dari undang-undang yang mengatur cybercrime.  Ini merupakan pekerjaan besar di tengah kondisi bangsa yang belum stabil secara politik maupun ekonomi. Harmonisasi eksternal berupa penyesuaian perumusan pasal-pasal cybercrime dengan ketentuan serupa dari negara lain, terutama dengan Draft Convention on Cyber Crime dan pengaturan cybercrime dari negara lain. Harmonisasi ini telah dilaksanakan baik dalam RUU PTI, RUU IETE, RUU ITE, RUU TPTI maupun dalam RUU KUHP.  Judge Stenin Schjolberg dan Amanda M. Hubbard mengemukakan dalam persoalan cybercrime ini diperlukan standardisasi dan harmoonisiasi dalam tiga area, yaitu legislation, criminal enforcement dan judicial review. Ini menunjukkan bahwa persoalan harmonisasi merupakan persoalan yang tidak berhenti dengan diundangkannya undang-undang yang mengatur cybercrime, lebih dari itu adalah kerjasama dan harmonisasi dalam penegakan hukum dan peradilannya.
    4. Berkaitan dengan harmonisasi substansi, ada yang bagian yang tak disinggung dalam buku tersebut, terutama mengenai jenis pidana.  Mengingat cybercrime merupakan kejahatan yang menggunakan atau bersaranakan teknologi komputer, maka diperlukan modifikasi jenis sanksi pidana bagi pelakunya.  Jenis sanksi pidana tersebut adalah tidak diperbolehkannya/dilarang sipelaku untuk menggunakan komputer dalam jangka waktu tertentu.  Bagi pengguna komputer yang sampai pada tingkat ketergantungan, sanksi atau larangan untuk tidak menggunakan komputer merupakan derita yang berat.  Jangan sampai terulang kembali kasus Imam Samudera – terpidana kasus terorisme Bom Bali I – yang dengan leluasa menggunakan laptop di dalam selnya.
    5. Setelah harmonisasi dilakukan, maka langkah yang selanjutnya adalah melakukan perjanjian ekstradisi dengan berbagai negara.  Cybercrime dapat dilakukan lintas negara sehingga perjanjian ekstradisi dan kerjasama dengan negara lain perlu dilakukan terutama untuk menentukan yurisdiksi kriminal mana yang hendak dipakai.  Pengalaman menunjukkan karena ketiadaan perjanjian ekstradisi, kepolisian tidak dapat membawa pelaku kejahatan kembali ke tanah air untuk diadili.
    6. Hal lain yang luput dari perhatian adalah pertanggungjawaban Internet Service Provider (ISP) sebagai penyedia layanan internet dan Warung Internet (Warnet) yang menyediakan akses internet.  Posisi keduanya dalam cybercrime cukup penting sebagai penyedia dan jembatan menuju jaringan informasi global, apalagi Warnet telah ditetapkan sebagai ujung tombak  untuk mengurangi kesenjangan digital di Indonesia.  Bentuk pertanggungjawaban pidana apa yang mesti mereka terima jika terbukti terlibat dalam cybercrime.  Apakah pertanggungjawabannya dibebankan secara individual atau dianggap sebagai suatu korporasi.  Ini akan memiliki konsekuensi tersendiri.

    Penanganan Cybercrime di Indonesia

    Meski Indonesia menduduki peringkat pertama dalam cybercrime pada tahun 2004, akan tetapi jumlah kasus yang diputus oleh pengadilan tidaklah banyak.  Dalam hal ini angka dark number cukup besar dan data yang dihimpun oleh Polri juga bukan data yang berasal dari investigasi Polri, sebagian besar data tersebut berupa laporan dari para korban.  Ada beberapa sebab mengapa penanganan kasus cybercrime di Indonesia tidak memuaskan:
    1. Cybercrime merupakan kejahatan dengan dimensi high-tech, dan aparat penegak hukum belum sepenuhnya memahami apa itu cybercrime. Dengan kata lain kondisi sumber daya manusia khususnya aparat penegak hukum masih lemah. 
    2. Ketersediaan dana atau anggaran untuk pelatihan SDM sangat minim sehingga institusi penegak hukum kesulitan untuk mengirimkan mereka mengikuti pelatihan baik di dalam maupun luar negeri.
    3. Ketiadaan Laboratorium Forensik Komputer di Indonesia menyebabkan waktu dan biaya besar.  Pada kasus Dani Firmansyah yang menghack situs KPU, Polri harus membawa harddisk ke Australia untuk meneliti jenis kerusakan yang ditimbulkan oleh hacking tersebut.
    4. Citra lembaga peradilan yang belum membaik, meski berbagai upaya telah dilakukan.  Buruknya citra ini menyebabkan orang atau korban enggan untuk melaporkan kasusnya ke kepolisian.
    5. Kesadaran hukum untuk melaporkan kasus ke kepolisian rendah.  Hal ini dipicu oleh citra lembaga peradilan itu sendiri yang kurang baik, factor lain adalah korban tidak ingin kelemahan dalam sistem komputernya diketahui oleh umum, yang berarti akan mempengaruhi kinerja perusahaan dan web masternya.

    Upaya penanganan cybercrime membutuhkan keseriusan semua pihak mengingat teknologi informasi khususnya internet telah dijadikan sebagai sarana untuk membangun masyarakat yang berbudaya informasi.  Keberadaan undang-undang yang mengatur cybercrime memang diperlukan, akan tetapi apalah arti undang-undang jika pelaksana dari undang-undang tidak memiliki kemampuan atau keahlian dalam bidang itu dan masyarakat yang menjadi sasaran dari undang-undang tersebut tidak mendukung tercapainya tujuan pembentukan hukum tersebut.

    Pencegahan dan Penanggulangan Cybercrime Dengan Sarana Non Penal

    Dalam buku tersebut di atas, memang disinggung tetapi tidak secara mendalam mengenai pencegahan dan penanggulangan cybercrime dengan menggunakan sarana non penal, akan tetapi upaya-upaya non penal merupakan salah satu upaya yang strategis sehingga pembahasan dari aspek ini perlu dilakukan.  Cybercrime merupakan kejahatan yang dilakukan dengan dan memanfaatkan teknologi, sehingga pencegahan dan penanggulangan dengan sarana penal tidaklah cukup.  Untuk itu diperlukan sarana lain berupa teknologi itu sendiri sebagai sarana non penal.  Teknologi itu sendiripun sebetulnya belum cukup jika tidak ada kerjasama dengan individu maupun institusi yang mendukungnya.  Pengalaman negara-negara lain membuktikan bahwa kerjasama yang baik antara pemerintah, aparat penegak hukum, individu maupun institusi dapat menekan terjadinya cybercrime.

    Tidak ada jaminan keamanan di cyberspace, dan tidak ada sistem keamanan computer yang mampu secara terus menerus melindungi data yang ada di dalamnya.  Para hacker akan terus mencoba untuk menaklukkan sistem keamanan yang paling canggih, dan merupakan kepuasan tersendiri bagi hacker jika dapat membobol sistem keamanan komputer orang lain.  Langkah yang baik adalah dengan selalu memutakhirkan sistem keamanan computer dan melindungi data yang dikirim dengan teknologi yang mutakhir pula.

    Pada persoalan cyberporn atau cyber sex (lihat hal. 171-195), persoalan pencegahan dan penanggulangannya tidaklah cukup hanya dengan melakukan kriminalisasi yang terumus dalam bunyi pasal.  Diperlukan upaya lain agar pencegahannya dapat dilakukan secara efektif.  Pengalaman beberapa Negara menunjukkan bahwa kerjasama antara pemerintah, aparat penegak hukum, LSM/NGO dan masyarakat dapat mengurangi angka kriminalitas.  Berikut pengalaman beberapa Negara itu:
    1. Di Swedia, perusahaan keamanan internet, NetClean Technology bekerjasama dengan Swedish National Criminal Police Department dan NGO ECPAT, mengembangkan program software untuk memudahkan pelaporan tentang pornografi anak.   Setiap orang dapat mendownload dan menginstalnya ke computer.  Ketika seseorang meragukan apakah material yang ada di internet itu legal atau tidak, orang tersebut dapat menggunakan software itu dan secara langsung akan segera mendapat jawaban dari ECPAT Swedia. 
    2. Di Inggris, British Telecom mengembangkan program yang dinamakan Cleanfeed untuk memblok situs pornografi anak sejak Juni 2004.  Untuk memblok situ situ, British Telecom menggunakan daftar hitam dari Interent Watch Foundation (IWF).  Saat ini British Telecom memblok kira-kira 35.000 akses illegal ke situs tersebut.  Dalam memutuskan apakah suatu situ hendak diblok atau tidak, IWF bekerjasama dengan Kepolisian Inggris.  Daftar situ itu disebarluaskan kepada setiap ISP, penyedia layanan isi internet, perusahaan filter/software dan operator mobile phone.
    3. Norwegia  mengikuti langkah Inggris dengan bekerjasama antara Telenor dan Kepolisian Nasional Norwegia, Kripos.  Kripos menyediakan daftar situs child pornography dan Telenor memblok setiap orang yang mengakses situ situ.  Telenor setiap hari memblok sekitar 10.000 sampai 12.000 orang yang mencoba mengunjungi situ situ.
    4. Kepolisian Nasional Swedia dan Norwegia bekerjasama dalam memutakhirkan daftar situs child pornography dengan bantuan ISP di Swedia.  Situs-situs tersebut dapat diakses jika mendapat persetujuan dari polisi.
    5. Mengikuti langkah Norwegia dan Swedia, ISP di Denmark mulai memblok situs child pornography sejak Oktober 2005.  ISP di sana bekerjasama dengan Departemen Kepolisian Nasional yang menyediakan daftar situs untuk diblok.  ISP itu juga bekerjasama dengan NGO Save the Children Denmark.   Selama bulan pertama, ISP itu telah memblok 1.200 pengakses setiap hari.

    Sebenarnya Internet Service Provider (ISP) di Indonesia juga telah melakukan hal serupa, akan tetapi jumlah situs yang diblok belum banyak sehingga para pengakses masih leluasa untuk masuk ke dalam situs tersebut, terutama situs yang berasal dari luar negeri.  Untuk itu ISP perlu bekerjasama dengan instansi terkait untuk memutakhirkan daftar situs child pornography yang perlu diblok.

    Faktor penentu lain dalam pencegahan dan penanggulangan cybercrime dengan sarana non penal adalah persoalan tentang etika.  Dalam berinteraksi dengan orang lain menggunakan internet, diliputi oleh suatu aturan tertentu yang dinamakan Nettiquette atau etika di internet.  Meskipun belum ada ketetapan yang baku mengenai bagaimana etika berinteraksi di internet, etika dalam berinteraksi di dunia nyata (real life) dapat dipakai sebagai acuan.

    sumber :
    http://andriksupriadi.wordpress.com/2010/04/29/kebijakan-penanganan-dan-pencegahan-cyber-crime/