Security+ Academy · Pelajaran

Platform Antivirus, EDR, dan XDR

Bandingkan antivirus tradisional berbasis tanda tangan dengan platform EDR modern (deteksi perilaku, otomatisasi respons) dan XDR (korelasi lintas lapisan).

Pelajaran 1 dari 413 langkah

Platform Antivirus, EDR, dan XDR adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Evolusi Perlindungan Endpoint

Keamanan Endpoint telah berkembang secara drastis selama 30 tahun terakhir. Antivirus tradisional menggunakan basis data Signature untuk mendeteksi malware yang telah dikenal, tetapi ketika penyerang mengembangkan teknik pengaburan dan polimorfisme, Signature statis menjadi tidak memadai. Hal ini mendorong pengembangan Endpoint Detection and Response (EDR), yang berfokus pada analisis perilaku Process yang sedang berjalan. Baru-baru ini, Extended Detection and Response (XDR) mengorelasikan telemetri di berbagai Endpoint, jaringan, beban kerja Cloud, dan Email untuk menyediakan Platform deteksi Threat terpadu.

Cara Kerja Antivirus Tradisional

Antivirus tradisional (AV) bekerja dengan membandingkan berkas dengan basis data Signature berbahaya yang telah dikenal — pola bita yang unik untuk sampel malware tertentu. Jika suatu berkas cocok dengan Signature, berkas tersebut dikarantina atau dihapus. AV juga menggunakan analisis heuristik (memindai pola kode yang mencurigakan) dan pemisahan dalam sandbox (menjalankan berkas mencurigakan di lingkungan terisolasi). Kelemahan mendasarnya adalah AV bersifat reaktif. Malware baru — khususnya serangan tanpa berkas, polimorfik, atau yang memanfaatkan alat bawaan sistem — dapat sepenuhnya menghindari pencocokan Signature sampai vendor menambahkan Signature baru.

Endpoint Detection and Response (EDR)

EDR terus memantau aktivitas Endpoint dan merekam aliran telemetri yang kaya: pembuatan Process, koneksi jaringan, perubahan sistem berkas, modifikasi Registry, dan alokasi Memory. Telemetri ini dianalisis menggunakan model perilaku dan Threat intelligence untuk mendeteksi pola aktivitas berbahaya yang tidak terdeteksi oleh AV berbasis Signature. Ketika Threat terdeteksi, EDR dapat secara otomatis mengisolasi host dari jaringan, menghentikan Process berbahaya, dan menyimpan bukti forensik (dump Memory, pohon Process) untuk penyelidikan.

# EDR telemetry collected per endpoint
Process  : PID, parent PID, command line, user, hash
Network  : Src/dst IP, port, protocol, DNS queries
File     : Created/modified/deleted files, hashes
Registry : Key read/write/delete operations
Memory   : Loaded DLLs, injected code, PE headers
Auth     : Logon events, token creation, privilege use

# Example detection rule:
# ALERT if: powershell.exe spawns cmd.exe
#   AND cmd.exe makes outbound connection
#   on non-standard port

Kemampuan Utama EDR

Selain deteksi, EDR menyediakan kemampuan respons yang penting. Isolasi jarak jauh memutus host yang telah disusupi dari jaringan sambil mempertahankan saluran manajemen EDR. Shell jarak jauh memungkinkan analis menjalankan perintah pada host yang diisolasi untuk penyelidikan. Penghentian Process menghentikan Process berbahaya. Karantina berkas memindahkan berkas berbahaya ke penyimpanan terisolasi. Pemulihan dapat membalikkan enkripsi ransomware pada sistem berkas yang didukung. Platform EDR (CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint) juga menyediakan antarmuka perburuan Threat untuk pencarian proaktif di seluruh telemetri.

Extended Detection and Response (XDR)

XDR memperluas visibilitas EDR melampaui Endpoint dengan menerima dan mengorelasikan telemetri dari berbagai lapisan keamanan: agen Endpoint, alat deteksi jaringan, gateway keamanan Email, Platform Identity, dan sensor beban kerja Cloud. Dengan mengorelasikan data di berbagai lapisan, XDR dapat mendeteksi rangkaian serangan yang tampak tidak berbahaya jika dilihat secara terpisah — misalnya, Email Phishing (telemetri Email) → pencurian kredensial (telemetri Identity) → pergerakan lateral (telemetri jaringan) → eksfiltrasi data (telemetri Endpoint) menjadi satu insiden yang oleh alat-alat terpisah akan menghasilkan empat ALERT yang tidak saling terkait.

# XDR cross-layer detection example
Email gateway : Suspicious link click detected for user jdoe
Identity (AAD): jdoe authenticated from unusual IP 5 min later
Endpoint (EDR): jdoe's machine spawned PowerShell -> web download
Network (NDR) : Outbound HTTPS to known C2 domain
Cloud (CSPM)  : jdoe accessed AWS S3 bucket (first time)

# XDR correlation: single incident
# Phishing -> Compromise -> C2 -> Data access
# Without XDR: 5 isolated low-severity alerts

Managed Detection and Response (MDR)

MDR adalah model layanan ketika vendor menyediakan teknologi EDR/XDR DAN tim analis yang memantau, menyelidiki, dan merespons ALERT sepanjang waktu atas nama pelanggan. MDR mengatasi kekurangan tenaga ahli — banyak organisasi tidak dapat menyediakan staf untuk Security Operations Center (SOC) sepanjang waktu. Penyedia MDR biasanya memiliki SLA ALERT (merespons dalam 15 menit, melakukan eskalasi dalam 1 jam) serta mencakup perburuan Threat dan pelaporan bulanan. MDR berjalan berdampingan dengan MSSP (Managed Security Service Provider), tetapi berfokus secara khusus pada deteksi dan respons, bukan manajemen keamanan umum.

Perbandingan AV, EDR, dan XDR

Memahami perkembangan setiap Platform membantu Anda dalam ujian. AV: deteksi berbasis Signature dan heuristik, karantina tingkat berkas, tanpa visibilitas terhadap serangan yang memanfaatkan alat bawaan sistem. EPP (Endpoint Protection Platform): AV + firewall + kendali perangkat dalam satu agen. EDR: telemetri perilaku berkelanjutan, visibilitas tingkat Process, otomatisasi respons, dan perburuan Threat. XDR: korelasi lintas lapisan (Endpoint + jaringan + Email + Cloud + Identity), konsol ALERT terpadu, dan deteksi berbasis AI. Banyak produk kini memasarkan dirinya sebagai “EDR dengan kemampuan XDR”, sehingga perbedaannya menjadi kabur.

# Platform capability comparison
Capability              AV    EDR   XDR
Signature detection     YES   YES   YES
Behavioral detection    NO    YES   YES
Process telemetry       NO    YES   YES
Network correlation     NO    NO    YES
Email correlation       NO    NO    YES
Identity correlation    NO    NO    YES
Cloud correlation       NO    NO    YES
Threat hunting          NO    YES   YES
Automatic response      NO    YES   YES
SOC analyst layer       NO    NO    MDR

Integrasi Threat Intelligence

Platform EDR/XDR modern menggunakan umpan Threat intelligence untuk memperkaya ALERT dan meningkatkan deteksi. Ketika Endpoint membuat koneksi ke alamat IP yang terdapat dalam umpan Threat Intel, EDR dapat secara otomatis meningkatkan tingkat keparahan ALERT. Pencocokan IOC (hash berkas, alamat IP, nama domain) memungkinkan deteksi cepat terhadap indikator buruk yang telah dikenal. Integrasi MITRE ATT&CK menandai teknik yang terdeteksi dengan ID teknik (T1059.001 untuk PowerShell), sehingga analis dapat segera memahami posisi suatu teknik dalam siklus hidup serangan dan pertahanan yang berlaku.

Triase dan Penyetelan ALERT

Tantangan operasional terbesar dalam EDR/XDR adalah kelelahan akibat ALERT. Penerapan EDR yang tidak disetel dengan baik dapat menghasilkan ribuan ALERT per hari, yang sebagian besar merupakan positif palsu. Pengelolaan EDR yang efektif memerlukan: menyetel aturan deteksi untuk mengurangi positif palsu pada perilaku yang diketahui aman (skrip penerapan perangkat lunak, alat administrasi IT), membuat pengecualian untuk Process dan jalur tepercaya, serta mengelompokkan tingkat keparahan ALERT agar analis memprioritaskan ALERT dengan tingkat keparahan tinggi. Kualitas ALERT lebih berharga daripada jumlah ALERT dalam program deteksi apa pun.

Teknik Pengelakan EDR

Penyerang canggih secara aktif berusaha mengelakkan deteksi EDR. Teknik yang umum meliputi: injeksi Process (menyuntikkan kode berbahaya ke dalam Process sah seperti explorer.exe untuk menyembunyikannya), unhooking (menghapus hook API EDR dari Memory untuk mencegah pemantauan), LOLBins (menggunakan biner sistem tepercaya untuk menghindari deteksi berbasis hash), dan syscall langsung (sepenuhnya melewati lapisan API Win32). Tim keamanan harus menjalankan simulasi pengelakan EDR (Atomic Red Team, MITRE Caldera) secara berkala untuk memvalidasi bahwa kontrol mereka mendeteksi teknik-teknik tersebut.

Pertimbangan Kebijakan Keamanan Endpoint

Selain teknologi, keamanan Endpoint yang efektif memerlukan keputusan kebijakan yang diterapkan oleh alat EDR. Pengendalian perangkat USB memblokir media lepasan yang tidak sah. Daftar izin aplikasi mencegah eksekusi perangkat lunak yang tidak sah. Pemfilteran konten web pada Endpoint menangkap unduhan berbahaya bahkan saat perangkat tidak terhubung melalui VPN. Perlindungan dari perubahan mencegah penyerang dengan hak admin lokal menonaktifkan agen EDR. Organisasi juga harus menetapkan kebijakan penggunaan yang dapat diterima untuk Endpoint dan menerapkannya melalui MDM atau Group Policy, sehingga tercipta lapisan pertahanan kedua ketika kontrol teknis dilewati.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari: AV tradisional mengandalkan Signature dan heuristik serta tidak dapat mendeteksi Threat berbasis perilaku atau tanpa berkas; EDR menyediakan telemetri perilaku, deteksi, dan respons otomatis berkelanjutan, termasuk isolasi host; dan XDR memperluas EDR dengan mengorelasikan telemetri di berbagai lapisan Endpoint, Email, jaringan, Identity, dan Cloud untuk deteksi insiden terpadu. Selanjutnya kita akan membahas teknik penguatan OS dan tolok ukur CIS.

Gratis untuk memulai

Belajar Security+ Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Platform Antivirus, EDR, dan XDR” gratis?

Ya — teks lengkap “Platform Antivirus, EDR, dan XDR” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Platform Antivirus, EDR, dan XDR”?

Bandingkan antivirus tradisional berbasis tanda tangan dengan platform EDR modern (deteksi perilaku, otomatisasi respons) dan XDR (korelasi lintas lapisan). Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Platform Antivirus, EDR, dan XDR” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Platform Antivirus, EDR, dan XDR
  2. Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS
  3. Manajemen Perangkat Seluler (MDM) dan Kebijakan BYOD
  4. Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan
← Kembali ke Security+ Academy