0Pricing
Cloud & IT Cert Prep · Pelajaran

Deteksi dan Analisis: Mengidentifikasi Insiden Nyata

Pelajari cara melakukan triase peringatan dari SIEM, EDR, dan alat jaringan untuk membedakan positif benar dari positif palsu serta menentukan cakupan insiden.

Deteksi dan Analisis: Mengidentifikasi Insiden Nyata adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Ikhtisar Fase Deteksi

Fase deteksi dan analisis dimulai ketika potensi insiden keamanan pertama kali diidentifikasi dan berakhir ketika cakupan serta dampaknya telah cukup dipahami untuk memulai pengendalian. Tantangan utama dalam fase ini adalah membedakan positif sejati dari positif palsu — membedakan peringatan yang dihasilkan oleh aktivitas berbahaya dari peringatan yang dipicu oleh perilaku normal tetapi tidak biasa. Deteksi yang efektif memerlukan alat yang dikonfigurasi dengan benar, analis terlatih, dan garis dasar aktivitas normal yang terdokumentasi.

Sumber Deteksi: Tempat Insiden Muncul

Insiden terdeteksi melalui berbagai saluran: peringatan SIEM yang dihasilkan oleh aturan korelasi, deteksi EDR dari analisis perilaku pada endpoint, laporan pengguna (deteksi awal yang paling umum untuk Phishing), pemberitahuan pihak ketiga (penegak hukum, vendor intelijen Threat, layanan pemberitahuan pelanggaran), pemindaian otomatis (pemindai kerentanan atau CSPM yang menemukan anomali), serta perburuan Threat (Investigasi proaktif). Setiap sumber memiliki tingkat keandalan yang berbeda dan menyediakan jenis Evidence yang berbeda.

Sumber Log untuk Deteksi

Deteksi yang efektif memerlukan pengumpulan log dari berbagai sumber. Jenis log penting meliputi: log autentikasi (Windows Security Event Log, /var/log/auth.log) untuk upaya masuk yang gagal/berhasil, log jaringan (firewall, VPC Flow Logs, proxy) untuk koneksi yang tidak biasa, log DNS untuk kueri ke domain berbahaya yang telah dikenal, log endpoint (EDR, Sysmon) untuk pembuatan Process dan aktivitas file, serta log audit Cloud (CloudTrail, Azure Monitor) untuk panggilan API. SIEM menggabungkan dan mengorelasikan berbagai sumber tersebut.

# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)

Positif Palsu vs Positif Sejati

Analis SOC melakukan triase terhadap ratusan atau ribuan peringatan setiap hari, yang sebagian besar merupakan positif palsu — aktivitas sah yang memicu aturan deteksi. Positif palsu membuang waktu analis dan menimbulkan kelelahan terhadap peringatan, sehingga Threat nyata dapat diabaikan. Positif sejati menunjukkan aktivitas berbahaya yang benar-benar terjadi. Negatif palsu adalah hasil yang paling berbahaya — aktivitas berbahaya yang sama sekali tidak menghasilkan peringatan. Menyesuaikan aturan deteksi untuk mengurangi positif palsu tanpa meningkatkan negatif palsu merupakan keterampilan inti SOC.

# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4

# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?

# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scanner

Aturan Korelasi SIEM

Aturan korelasi SIEM menggabungkan beberapa Event log individual untuk mengidentifikasi pola yang menunjukkan serangan. Contoh: satu upaya masuk yang gagal adalah hal normal; 100 upaya masuk yang gagal dari IP yang sama dalam 60 detik menunjukkan brute force. Contoh lain: seorang pengguna melakukan autentikasi dari US pada pukul 09.00 lalu dari Tiongkok pada pukul 11.00; ini merupakan perjalanan yang mustahil dan kemungkinan menunjukkan akun yang telah disusupi. Aturan korelasi yang efektif menyeimbangkan sensitivitas (menangkap serangan nyata) dengan spesifisitas (tidak menenggelamkan analis dalam kebisingan).

# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
  | stats count AS failed_attempts BY src_ip, user
  | where failed_attempts > 20
  | join user [
      search source=windows:security EventCode=4624
  ]
  | where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromise

Indikator Compromise dalam Analisis

Selama analisis, petugas Response mengumpulkan Indikator Compromise (IoCs) yang menjadi ciri serangan: alamat IP mencurigakan, nama domain berbahaya, Hash file malware, kunci registri yang diubah penyerang, nama Process yang tidak biasa atau hubungan induk-anak, serta koneksi jaringan yang anomali. IoCs digunakan untuk: menentukan cakupan (apakah IoC ini terdapat pada sistem lain?), memperkaya intelijen Threat, memblokir akses penyerang selanjutnya, dan mengembangkan aturan SIEM untuk mendeteksi aktivitas serupa di masa mendatang.

# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
    (Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
    'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath

# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }

Menentukan Cakupan dan Dampak

Analisis cakupan menjawab: Sistem apa yang terdampak? Data apa yang diakses atau dieksfiltrasi? Bagaimana dan kapan penyerang masuk? Petugas Response menggunakan analisis log untuk merekonstruksi linimasa serangan, mengidentifikasi vektor akses awal, mencantumkan semua sistem yang disentuh penyerang (pergerakan lateral), dan menentukan apakah data telah dieksfiltrasi (lonjakan transfer keluar, direktori penampungan data). Penilaian cakupan mendorong keputusan pengendalian — Anda tidak dapat mengendalikan sesuatu yang belum dipetakan.

Analisis EDR dalam Response Insiden

Platform EDR (Endpoint Detection and Response) adalah alat teknis utama untuk analisis insiden pada tingkat endpoint. Telemetri EDR menyediakan: pohon eksekusi Process (apa yang memulai apa), aktivitas sistem file, koneksi jaringan per Process, perubahan registri, serta deteksi injeksi memori. Selama insiden, EDR memungkinkan analis mencari IoC secara bersamaan di semua endpoint (perburuan di seluruh perusahaan), mengisolasi endpoint yang telah disusupi dari jaringan, dan mengambil artefak Forensic tanpa menyentuh sistem secara fisik.

Analisis Jaringan Selama Insiden

Evidence jaringan sering kali merupakan sumber paling andal selama analisis insiden. NetFlow dan VPC Flow Logs mengungkapkan koneksi antar-sistem tanpa menampilkan isi muatan — berguna untuk memetakan pergerakan lateral. Full packet capture (PCAP) menampilkan isi percakapan secara lengkap, termasuk kredensial, data yang dieksfiltrasi, dan perintah C2 (jika lalu lintas tidak dienkripsi). Log kueri DNS mengungkapkan beaconing malware ke domain C2. Petugas Response mencari: transfer data keluar berukuran besar, koneksi ke port yang tidak biasa, pola beaconing (koneksi rutin setiap N detik), serta perilaku pemindaian internal.

Menetapkan Linimasa Serangan

Merekonstruksi linimasa serangan sangat penting untuk memahami waktu keberadaan penyerang (berapa lama penyerang berada di dalam sistem sebelum terdeteksi), mengidentifikasi vektor akses awal (untuk menutup kerentanan), dan menjaga Evidence dalam urutan kronologis untuk proses hukum. Linimasa dibuat dengan mengorelasikan stempel waktu di berbagai sumber log. Sinkronisasi waktu (menggunakan NTP) sangat penting — log dengan jam sistem yang tidak tepat menciptakan celah dan kontradiksi dalam linimasa yang melemahkan kesimpulan Forensic.

Pemicu Eskalasi dan Notifikasi

Tidak setiap peringatan memerlukan aktivasi CSIRT secara penuh. Analis menggunakan kriteria yang telah didokumentasikan untuk menentukan pemicu eskalasi: ditemukannya pelanggaran data yang terkonfirmasi memicu notifikasi regulasi wajib dan eskalasi kepada eksekutif. Ditemukannya malware yang telah menyebar ke lebih dari satu sistem memicu keterlibatan penuh CSIRT. Satu email phishing (tanpa diklik) tetap ditangani pada tingkat analis tier-1. Ambang eskalasi yang terdefinisi dengan baik mencegah reaksi berlebihan (pemborosan sumber daya untuk kejadian kecil) maupun reaksi yang kurang memadai (pelanggaran besar berkembang sementara diperlakukan sebagai peringatan kecil).

Pemeriksaan Cepat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, Anda mempelajari bahwa: Detection bergantung pada beragam sumber log yang dikumpulkan oleh SIEM dengan aturan korelasi untuk mengidentifikasi pola serangan yang terdiri dari banyak kejadian, IoCs yang dikumpulkan selama analisis digunakan untuk menentukan cakupan insiden di seluruh sistem dan mengembangkan aturan pemblokiran, serta false negative merupakan hasil yang paling berbahaya karena memungkinkan Attacker beroperasi tanpa terdeteksi. Selanjutnya, kita akan membahas containment, eradication, dan recovery.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Deteksi dan Analisis: Mengidentifikasi Insiden Nyata” gratis?

Ya — teks lengkap “Deteksi dan Analisis: Mengidentifikasi Insiden Nyata” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Deteksi dan Analisis: Mengidentifikasi Insiden Nyata”?

Pelajari cara melakukan triase peringatan dari SIEM, EDR, dan alat jaringan untuk membedakan positif benar dari positif palsu serta menentukan cakupan insiden. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Deteksi dan Analisis: Mengidentifikasi Insiden Nyata” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Persiapan: Rencana IR, Panduan Operasional, dan Tim
  2. Deteksi dan Analisis: Mengidentifikasi Insiden Nyata
  3. Penahanan, Pemberantasan, dan Pemulihan
  4. Tinjauan Pascainsiden dan Pembelajaran
← Kembali ke Cloud & IT Cert Prep