Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log
Pahami cara platform SIEM (Splunk, Sentinel, QRadar) menyerap dan menormalkan log dari berbagai sumber, lalu menerapkan aturan korelasi untuk menemukan positif sejati.
Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa Itu SIEM?
Platform Security Information and Event Management (SIEM) mengagregasikan data log dari seluruh infrastruktur organisasi dan menganalisisnya untuk menemukan tanda-tanda insiden keamanan. SIEM menggabungkan dua kemampuan: Security Information Management (SIM)—menyimpan dan menganalisis data log historis—serta Security Event Management (SEM)—pemantauan dan pemberian peringatan secara waktu nyata. Secara bersama-sama, keduanya memberikan tim keamanan visibilitas ke seluruh Environment melalui satu antarmuka.
Sumber Log dan Ingesti
SIEM mengingest log dari berbagai sumber: Firewalls dan IDS/IPS, sistem operasi (Windows Event Logs, syslog Linux), sistem autentikasi (Active Directory, RADIUS, Okta), Endpoints (agen EDR), platform cloud (AWS CloudTrail, Azure Activity Log), aplikasi (server web, basis data), serta perangkat jaringan (switch, router, gateway VPN). Luasnya ingesti menentukan cakupan deteksi SIEM.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPPenguraian dan Normalisasi Log
Log Raw hadir dalam berbagai format: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, XML Windows, dan format proprietari. Pengurai SIEM mengekstrak bidang terstruktur (stempel waktu, IP sumber, IP tujuan, pengguna, jenis Event) dari teks Raw. Normalisasi memetakan bidang-bidang tersebut ke skema umum sehingga query dan aturan dapat bekerja secara seragam pada semua sumber log, terlepas dari format asalnya.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521Korelasi Event
Korelasi Event adalah proses menggabungkan Event terkait dari berbagai sumber untuk mengidentifikasi pola yang menunjukkan insiden keamanan. Satu Login yang gagal hanyalah gangguan; 50 Login yang gagal pada 10 akun dalam 5 menit dari IP yang sama merupakan serangan Brute-force. Mesin korelasi menerapkan aturan berbasis jendela waktu pada aliran Event, mengelompokkan Event terkait, dan menghasilkan peringatan ketika pola mencurigakan muncul dari antara gangguan tersebut.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallArsitektur SIEM: On-Prem vs Cloud-Native
Platform SIEM memiliki dua jenis arsitektur utama. SIEM on-premise (Splunk Enterprise, IBM QRadar, ArcSight) memberikan kendali penuh atas data, tetapi memerlukan infrastruktur dan beban operasional yang besar. SIEM cloud-native (Microsoft Sentinel, Google Chronicle, Elastic SIEM) menawarkan penskalaan elastis, beban operasional yang lebih ringan, dan integrasi native dengan layanan cloud. Banyak organisasi menjalankan arsitektur hybrid, menggunakan SIEM cloud untuk log cloud dan SIEM on-premise untuk data sensitif yang tidak boleh keluar dari Environment.
Indeks, Pipeline, dan Retensi
SIEM mengorganisasi data yang diingest ke dalam indeks atau tabel berdasarkan jenis log atau periode waktu. Pipeline data melakukan prapemrosesan log sebelum penyimpanan: menyaring gangguan (mengecualikan ping pemeriksaan kesehatan), memperkaya bidang (menambahkan geolokasi ke alamat IP), dan mengarahkan log bervolume tinggi ke tingkat penyimpanan yang lebih murah. Kebijakan retensi menentukan berapa lama log disimpan—persyaratan kepatuhan sering kali mewajibkan log tersedia secara daring selama 12 bulan, dengan penyimpanan arsip tambahan selama 7 tahun.
Bahasa Pencarian dan Query
Platform SIEM menggunakan bahasa query khusus untuk mencari data log. Splunk SPL (Search Processing Language) menggunakan sintaks berbasis pipa. Microsoft Sentinel menggunakan KQL (Kusto Query Language). Elastic menggunakan EQL (Event Query Language) dan Lucene. Bahasa-bahasa ini memungkinkan analis memfilter, mengagregasikan, menggabungkan, dan memvisualisasikan data log untuk menyelidiki insiden serta membuat aturan deteksi. Kemahiran dalam bahasa query SIEM merupakan keterampilan inti seorang analis.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineIntegrasi Threat Intelligence
SIEM modern terintegrasi dengan platform threat intelligence (TIP) untuk memperkaya Event secara otomatis dengan konteks. Ketika sebuah Event berisi alamat IP atau nama domain, SIEM memeriksa umpan threat intelligence (VirusTotal, AlienVault OTX, dan umpan komersial), lalu menambahkan informasi apakah indikator tersebut diketahui berbahaya, kategori ancamannya, dan skor keyakinannya. Pengayaan ini mempercepat triase secara signifikan—analis dapat melihat konteks tanpa harus mencari setiap indikator secara manual.
Dasbor dan Visualisasi
Dasbor SIEM memberikan visibilitas operasional sekilas bagi tim SOC. Panel dasbor umum mencakup: sumber peringatan teratas berdasarkan tingkat keparahan, tren kegagalan autentikasi dari waktu ke waktu, peta geografis koneksi masuk, skor anomali aktivitas pengguna, dan jumlah insiden aktif. Dasbor melayani berbagai audiens—analis memerlukan detail operasional, sedangkan manajer memerlukan ringkasan KPI seperti waktu rata-rata untuk mendeteksi (MTTD) dan tren volume peringatan.
Pengelolaan Positif Palsu
Kelelahan akibat alert terjadi ketika terlalu banyak positif palsu membebani analis sehingga ancaman nyata terlewatkan. Pengelolaan positif palsu dalam SIEM memerlukan: penyetelan aturan korelasi dengan menambahkan pengecualian untuk perilaku yang diketahui aman, pemberian skor risiko untuk memprioritaskan alert dengan tingkat keyakinan tinggi, aturan penekanan untuk membisukan pola jinak yang berulang, serta peninjauan rutin terhadap metrik volume alert. Tujuannya adalah menghasilkan volume alert yang dapat dikelola dan memiliki ketepatan tinggi, sehingga dapat diselidiki secara menyeluruh oleh analis.
Integrasi SIEM dengan SOAR
Platform Security Orchestration, Automation, and Response (SOAR) terintegrasi dengan SIEM untuk mengotomatiskan respons terhadap jenis alert yang umum. Ketika SIEM memicu alert, SOAR dapat secara otomatis: menanyakan aktivitas pengguna, memeriksa status kepatuhan perangkat, mencari IP dalam intelijen ancaman, memblokir IP pada firewall, menonaktifkan akun pengguna, dan membuat tiket insiden — semuanya dalam hitungan detik. SOAR memungkinkan tim SOC menangani volume alert yang lebih tinggi tanpa harus meningkatkan jumlah personel secara proporsional.
Pemeriksaan Singkat
Test pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: SIEM mengagregasi dan menormalkan Logs dari beragam sumber ke dalam skema umum, mesin korelasi Event menerapkan aturan berdasarkan jendela waktu untuk mendeteksi pola serangan di berbagai Event, dan integrasi intelijen ancaman serta otomatisasi SOAR mempercepat respons analis dan mengurangi kelelahan akibat alert. Selanjutnya, kita akan mempelajari cara menulis aturan dan alert deteksi SIEM yang efektif.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log” gratis?
Ya — teks lengkap “Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log”?
Pahami cara platform SIEM (Splunk, Sentinel, QRadar) menyerap dan menormalkan log dari berbagai sumber, lalu menerapkan aturan korelasi untuk menemukan positif sejati. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Metodologi Perburuan Ancaman dan Perumusan Hipotesis
- Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log
- Menulis Aturan Deteksi dan Peringatan SIEM
- UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam