Cloud & IT Cert Prep · Pelajaran

Menulis Aturan Deteksi dan Peringatan SIEM

Buat aturan deteksi yang menyeimbangkan sensitivitas (menangkap ancaman nyata) dan spesifisitas (meminimalkan kelelahan akibat peringatan) untuk teknik serangan umum.

Pelajaran 3 dari 413 langkah

Menulis Aturan Deteksi dan Peringatan SIEM adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Aturan Deteksi: Apa dan Mengapa

Aturan deteksi adalah logika yang dikodekan dalam SIEM untuk menentukan kondisi yang menjadi alert keamanan. Tanpa aturan deteksi yang baik, SIEM hanyalah sistem penyimpanan Logs yang mahal. Aturan yang dirancang dengan baik mengidentifikasi perilaku penyerang tertentu — pengisian kredensial, pergerakan lateral, eksfiltrasi data — sekaligus menghindari pemicuan pada operasi normal. Rekayasa deteksi adalah disiplin untuk menulis, menguji, dan memelihara aturan ini secara berkelanjutan.

Anatomi Aturan Deteksi

Setiap aturan deteksi memiliki komponen utama. Sumber data menentukan Logs mana yang dikueri. Kondisi filter menentukan Event yang cocok. Ambang batas atau pola menentukan jumlah Event atau urutan yang memicu alert. Metadata mencakup tingkat keparahan, pemetaan MITRE ATT&CK, deskripsi, dan respons yang disarankan. Aturan yang terdokumentasi dengan baik membantu analis memahami dengan cepat arti sebuah alert dan cara merespons ketika alert tersebut terpicu.

# Detection rule anatomy example:
# Name:     'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK:   T1059.001 - Command and Scripting Interpreter: PowerShell
# Source:   Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
#            AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response:  Isolate host, collect memory dump, notify SOC

Kompromi antara Sensitivitas dan Spesifisitas

Setiap aturan deteksi menyeimbangkan sensitivitas (menangkap semua positif benar) dengan spesifisitas (menghindari positif palsu). Aturan yang sangat sensitif menangkap setiap variasi serangan, tetapi menghasilkan kebisingan alert yang sangat besar. Aturan yang sangat spesifik jarang terpicu, tetapi mungkin melewatkan variasi serangan baru. Rekayasa deteksi yang baik dimulai dengan spesifisitas tinggi untuk membangun kepercayaan analis, lalu secara bertahap memperluas cakupan seiring penyetelan mengurangi positif palsu dan meningkatkan keyakinan terhadap aturan tersebut.

Deteksi Berbasis Ambang Batas

Aturan berbasis ambang batas terpicu ketika jumlah Event melebihi batas dalam suatu jendela waktu. Aturan ini ideal untuk mendeteksi serangan berbasis volume seperti brute force, pemindaian port, dan DDoS. Parameter utama: ambang batas jumlah (berapa banyak Event), jendela waktu (dalam berapa menit), dan kolom pengelompokan (per IP sumber, per pengguna, per host). Ambang batas yang tidak tepat menyebabkan kebisingan alert atau deteksi yang terlewat — lakukan penyetelan dengan cermat menggunakan data dasar historis.

# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_count

Deteksi Berbasis Urutan

Aturan berbasis urutan mencari rangkaian Event tertentu yang tersusun secara berurutan, sehingga ideal untuk mendeteksi pola serangan bertahap. Contohnya: email phishing diterima THEN lampiran berbahaya dibuka THEN PowerShell dijalankan oleh aplikasi Office. Setiap Event secara terpisah mungkin bersifat jinak, tetapi urutannya menunjukkan adanya penyusupan. Sebagian besar SIEM modern (Splunk, Sentinel, Elastic) mendukung pencocokan urutan dengan korelasi waktu di seluruh rangkaian Event.

# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
#         AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
#         AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICAL

Aturan Sigma: Logika Deteksi Portabel

Sigma adalah format terbuka dan tidak bergantung pada vendor untuk menulis aturan deteksi yang dapat dikonversi ke bahasa kueri khusus SIEM (SPL untuk Splunk, KQL untuk Sentinel, Lucene untuk Elastic). Komunitas keamanan membagikan ribuan aturan Sigma di GitHub yang mencakup teknik ATT&CK umum. Dengan menggunakan Sigma, organisasi dapat mengadopsi deteksi komunitas tanpa menulis ulang secara manual untuk platform SIEM tertentu, sehingga cakupan deteksi dapat dipercepat secara signifikan.

# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
#   category: process_creation
#   product: windows
# detection:
#   selection:
#     Image|endswith: '\\powershell.exe'
#     CommandLine|contains:
#       - '-EncodedCommand'
#       - '-enc '
#   condition: selection
# falsepositives:
#   - SCCM software deployment
# level: high

Menguji Aturan Deteksi

Aturan deteksi harus diuji sebelum diterapkan ke lingkungan produksi. Praktik terbaik mencakup: pengujian unit dengan Event sintetis yang mewakili skenario positif benar dan positif palsu, pengujian pemutaran ulang menggunakan lalu lintas jinak yang direkam untuk mengukur tingkat positif palsu, serta latihan tim merah ketika aturan diharapkan terpicu pada simulasi serangan yang terkendali. Alat seperti Atomic Red Team menyediakan skrip pengujian kecil yang menyimulasikan teknik ATT&CK tertentu dengan aman.

# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command

# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)

# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanly

Menyetel Aturan untuk Mengurangi Positif Palsu

Setelah aturan diterapkan, penyetelan berkelanjutan diperlukan. Teknik penyetelan yang umum meliputi: daftar pengecualian untuk proses atau akun yang diketahui aman tetapi secara sah memicu aturan, membuat daftar izin untuk IP sumber tertentu (pemindai, alat pemantauan), menyesuaikan ambang batas berdasarkan tingkat dasar yang diamati, serta menambahkan kondisi konteks (hanya memberi alert jika host juga dapat dijangkau dari luar). Dokumentasikan setiap pengecualian beserta alasannya agar analis di masa mendatang memahami tujuan keberadaannya.

Tingkat Keparahan Alert

Aturan deteksi harus memiliki peringkat keparahan untuk membantu analis menentukan prioritas. Tingkat yang umum: Critical — eksploitasi aktif, ransomware, penyusupan pengendali domain. High — pergerakan lateral, pencurian kredensial, komunikasi C2. Medium — pengintaian mencurigakan, pelanggaran kebijakan. Low/Informational — Event yang tidak biasa tetapi tidak langsung berbahaya dan layak dilacak. Tingkat keparahan harus selaras dengan dampak bisnis, bukan hanya tingkat keparahan teknis.

Pengelolaan Siklus Hidup Aturan Deteksi

Aturan deteksi memiliki siklus hidup yang harus dikelola secara aktif. Aturan menjadi usang ketika lingkungan berubah (perangkat lunak baru diterapkan, rentang IP berubah) dan menghasilkan positif palsu. Aturan juga melewatkan teknik serangan baru seiring berkembangnya musuh. Praktik terbaik: simpan aturan dalam kendali versi (git), tinjau dan perbarui setiap kuartal, petakan setiap aturan ke setidaknya satu teknik ATT&CK, serta ukur efektivitas aturan (jumlah pemicuan per minggu, tingkat positif benar) untuk menghentikan atau meningkatkan aturan yang kinerjanya buruk.

Membangun Peta Cakupan Deteksi

Peta cakupan deteksi menumpangkan aturan deteksi yang ada pada matriks MITRE ATT&CK untuk memvisualisasikan kesenjangan cakupan. Setiap teknik yang dicakup oleh setidaknya satu aturan ditandai hijau; teknik yang belum tercakup ditandai merah. Visualisasi ini menunjukkan fase serangan mana (misalnya, Persistence, Exfiltration) yang tidak memiliki cakupan deteksi, sehingga membantu tim memprioritaskan pengembangan aturan baru. Peninjauan cakupan secara rutin memastikan program deteksi mengikuti perkembangan teknik musuh.

Pemeriksaan Singkat

Test pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: aturan deteksi mengodekan perilaku penyerang tertentu sebagai kondisi alert dalam SIEM, aturan berbasis ambang batas dan urutan menangani berbagai jenis pola serangan, dan Sigma menyediakan format portabel untuk berbagi deteksi di seluruh komunitas keamanan. Selanjutnya, kita akan mempelajari UEBA dan analitik perilaku untuk mendeteksi ancaman orang dalam dan akun yang disusupi.

Gratis untuk memulai

Belajar Cloud & IT Cert Prep dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
150
Pelajaran
600

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menulis Aturan Deteksi dan Peringatan SIEM” gratis?

Ya — teks lengkap “Menulis Aturan Deteksi dan Peringatan SIEM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menulis Aturan Deteksi dan Peringatan SIEM”?

Buat aturan deteksi yang menyeimbangkan sensitivitas (menangkap ancaman nyata) dan spesifisitas (meminimalkan kelelahan akibat peringatan) untuk teknik serangan umum. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menulis Aturan Deteksi dan Peringatan SIEM” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Metodologi Perburuan Ancaman dan Perumusan Hipotesis
  2. Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log
  3. Menulis Aturan Deteksi dan Peringatan SIEM
  4. UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam
← Kembali ke Cloud & IT Cert Prep