0Pricing
Cloud & IT Cert Prep · Pelajaran

Penahanan, Pemberantasan, dan Pemulihan

Terapkan strategi penahanan (isolasi jaringan, penguncian akun), hapus pijakan malware, pulihkan dari pencadangan bersih, dan verifikasi integritas sistem.

Penahanan, Pemberantasan, dan Pemulihan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Tiga Fase Setelah Detection

Setelah insiden dikonfirmasi dan cakupannya ditentukan, respons berjalan melalui tiga fase berurutan: Containment (menghentikan penyebaran kerusakan), Eradication (menghapus semua pijakan Attacker dari lingkungan), dan Recovery (memulihkan sistem ke operasi normal serta memverifikasi integrity). Setiap fase memiliki tujuan dan kriteria verifikasi yang berbeda. Beralih ke recovery sebelum menyelesaikan eradication merupakan error umum yang menyebabkan infeksi ulang dari mekanisme persistensi Attacker yang masih tersisa.

Containment Jangka Pendek vs Jangka Panjang

Containment berlangsung dalam dua tahap. Containment jangka pendek memberikan stabilisasi segera — mengisolasi sistem yang terdampak dari network, memblokir alamat IP Attacker di firewall, dan menonaktifkan akun yang telah disusupi — untuk menghentikan kerusakan aktif. Containment jangka panjang menerapkan pengendalian yang lebih tahan lama sehingga organisasi dapat terus beroperasi selama investigasi dan eradication berlangsung — misalnya, mensegmentasi zona network yang disusupi alih-alih mematikannya sepenuhnya.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Preservasi Bukti Selama Containment

Prinsip penting: preservasikan bukti sebelum melakukan remediasi. Analis harus menangkap data volatil (memory dump, proses yang sedang berjalan, koneksi network aktif) dan citra disk forensik BEFORE melakukan tindakan apa pun yang dapat mengubah keadaan sistem. Mem-boot ulang sistem, menjalankan alat penghapus malware, atau membuat ulang citra sistem tanpa menangkap bukti akan menghancurkan catatan forensik yang diperlukan untuk memahami timeline serangan dan juga dapat menghancurkan bukti hukum yang diperlukan untuk menuntut Attacker atau memenuhi persyaratan notifikasi regulasi.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication: Menghapus Semua Pijakan

Eradication menghapus seluruh keberadaan Attacker dari lingkungan. Tindakan ini lebih kompleks daripada sekadar menghapus file malware. Attacker yang persisten membuat banyak pijakan: tugas terjadwal, kunci registry untuk menjalankan program, akun pengguna baru, shell web di server, firmware yang telah dimodifikasi, dan persetujuan aplikasi OAuth yang tidak sah. Daftar periksa eradication yang lengkap harus mencakup setiap teknik yang digunakan Attacker berdasarkan bukti dari fase investigasi. Eradication yang tidak lengkap menyebabkan infeksi ulang — sering kali dalam hitungan jam setelah sistem dikembalikan ke produksi.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

Membuat Ulang Citra vs Membersihkan Sistem yang Disusupi

Untuk endpoint yang disusupi malware canggih atau rootkit, membuat ulang citra (menghapus seluruh isi dan memasang ulang dari citra yang diketahui bersih) sering kali lebih disarankan daripada mencoba membersihkan sistem yang terinfeksi. Rootkit dapat bersembunyi di lokasi yang tidak dapat dijangkau antivirus, dan malware canggih mungkin telah memodifikasi biner sistem sehingga sulit diidentifikasi dan dipulihkan. Keputusan antara membersihkan dan membuat ulang citra bergantung pada: kecanggihan malware, sensitivitas data pada sistem, serta ketersediaan citra yang diketahui bersih untuk penerapan ulang secara cepat.

Menambal Kerentanan yang Digunakan untuk Akses Awal

Eradication harus mencakup menutup kerentanan akses awal — jika tidak, Attacker yang sama (atau Attacker lain) dapat masuk kembali melalui celah yang sama. Kerentanan akses awal yang umum meliputi: CVE pada perangkat lunak yang belum ditambal dan dieksploitasi melalui layanan yang menghadap internet, MFA yang lemah atau tidak tersedia pada sistem akses jarak jauh (VPN, RDP), phishing (memerlukan pelatihan kesadaran keamanan dan peningkatan penyaringan email), serta kompromi rantai pasokan (memerlukan tinjauan keamanan vendor). Lakukan penambalan dan penguatan sebelum mengembalikan sistem ke produksi.

Recovery: Memulihkan Sistem dengan Aman

Recovery memulihkan sistem yang terdampak ke operasi normal dari keadaan yang diketahui baik. Langkah-langkah recovery meliputi: memulihkan dari cadangan bersih (memverifikasi integrity cadangan sebelum pemulihan), membangun ulang sistem dari citra Golden, mengonfigurasi ulang pengendalian network (menghapus pembatasan containment sementara), mengaktifkan kembali akun yang dinonaktifkan (dengan reset kata sandi), dan mengembalikan sistem ke produksi secara bertahap, bukan sekaligus. Pengembalian sistem secara bertahap memungkinkan pemantauan tanda-tanda infeksi ulang selama setiap fase.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

Integrity Cadangan dan Ransomware

Ransomware secara khusus menargetkan sistem cadangan untuk mencegah pemulihan tanpa pembayaran. Pertahanan cadangan yang efektif memerlukan: cadangan di luar lokasi yang tidak terhubung ke network utama, cadangan immutable (Object Lock, penyimpanan WORM) yang tidak dapat dienkripsi atau dihapus, cadangan air-gapped untuk sistem kritis, dan prosedur pemulihan yang telah diuji. Integrity cadangan harus diverifikasi secara berkala — cadangan yang tidak dapat dipulihkan bukanlah cadangan. Organisasi harus mengetahui tanggal cadangan bersih terakhir untuk menentukan titik pemulihan.

Pemantauan Network Selama Recovery

Setelah eradication dan recovery, pemantauan yang ditingkatkan harus dilanjutkan dalam jangka waktu yang panjang (biasanya 30–90 hari). Sebagian Attacker canggih menanam pintu belakang sekunder yang aktif setelah akses utama mereka terdeteksi dan dihapus. Pemantauan yang ditingkatkan mencakup: meningkatkan sensitivitas peringatan SIEM untuk IoCs Attacker yang telah diketahui, memantau kueri DNS ke domain yang mirip dengan infrastruktur Attacker, mengawasi komunikasi dengan alamat IP mana pun yang terlihat selama insiden, serta memicu peringatan atas aktivitas apa pun dari akun yang baru dibuat.

Berkomunikasi Selama dan Setelah Insiden

Manajemen komunikasi selama insiden sama pentingnya dengan respons teknis. Komunikasi internal menjaga keselarasan organisasi dan mencegah rumor. Komunikasi eksternal kepada pelanggan, mitra, regulator, dan kemungkinan media harus dikendalikan dengan cermat — pengungkapan yang terlalu dini, tidak akurat, atau bermasalah secara hukum menimbulkan tanggung jawab tambahan. Semua komunikasi eksternal harus ditinjau oleh penasihat hukum sebelum dirilis. Notifikasi regulasi (persyaratan GDPR 72 jam, persyaratan HIPAA 60 hari) memiliki tenggat ketat yang dihitung sejak tanggal penemuan, bukan tanggal konfirmasi.

Menyatakan Insiden Telah Ditutup

Insiden belum ditutup ketika krisis segera telah berlalu — insiden ditutup ketika semua kriteria verifikasi terpenuhi: semua pijakan Attacker yang diketahui telah dihapus dan diverifikasi, kerentanan akses awal telah ditambal, semua sistem yang terdampak telah dipulihkan dan diverifikasi bersih, pemantauan yang ditingkatkan telah diterapkan, notifikasi regulasi yang diwajibkan telah dikirim, dan tinjauan pascainsiden telah dijadwalkan. Penutupan insiden secara prematur merupakan kesalahan umum yang memungkinkan persistensi Attacker tingkat rendah berkembang menjadi insiden kedua.

Pemeriksaan Cepat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, Anda mempelajari bahwa: containment menghentikan kerusakan aktif melalui isolasi, pemblokiran firewall, dan penonaktifan akun, eradication mengharuskan penghapusan SEMUA pijakan Attacker termasuk mekanisme persistensi, bukan hanya file malware, serta recovery harus menggunakan cadangan dari sebelum tanggal kompromi dan mencakup pemantauan yang ditingkatkan selama lebih dari 30 hari. Selanjutnya, kita akan membahas tinjauan pascainsiden dan pembelajaran yang diperoleh.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penahanan, Pemberantasan, dan Pemulihan” gratis?

Ya — teks lengkap “Penahanan, Pemberantasan, dan Pemulihan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penahanan, Pemberantasan, dan Pemulihan”?

Terapkan strategi penahanan (isolasi jaringan, penguncian akun), hapus pijakan malware, pulihkan dari pencadangan bersih, dan verifikasi integritas sistem. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Penahanan, Pemberantasan, dan Pemulihan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Persiapan: Rencana IR, Panduan Operasional, dan Tim
  2. Deteksi dan Analisis: Mengidentifikasi Insiden Nyata
  3. Penahanan, Pemberantasan, dan Pemulihan
  4. Tinjauan Pascainsiden dan Pembelajaran
← Kembali ke Cloud & IT Cert Prep