Persiapan: Rencana IR, Panduan Operasional, dan Tim
Susun rencana respons insiden, tentukan peran tim (CSIRT), dan buat panduan operasional untuk jenis insiden yang paling umum sebelum serangan terjadi.
Persiapan: Rencana IR, Panduan Operasional, dan Tim adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Mengapa Persiapan Menjadi Fase Pertama
Siklus hidup respons insiden NIST memiliki empat fase: Persiapan, Deteksi dan Analisis, Penahanan/Penghapusan/Pemulihan, serta Aktivitas Pascainsiden. Persiapan adalah fase yang paling penting—segala hal yang dilakukan organisasi sebelum insiden menentukan seberapa efektif organisasi tersebut merespons ketika insiden terjadi. Organisasi yang berinvestasi dalam persiapan menemukan pelanggaran lebih cepat, menahannya dengan lebih cepat, dan mengeluarkan biaya pemulihan yang jauh lebih rendah. Perbedaan biaya rata-rata antara kesiapan IR yang tinggi dan rendah mencapai jutaan dolar per insiden.
Rencana Tanggap Insiden (IRP)
Rencana Tanggap Insiden (IRP) adalah dokumen utama yang menetapkan pendekatan organisasi dalam menangani insiden keamanan. IRP yang komprehensif mencakup: misi dan cakupan, peran tim dan informasi kontak, definisi hal-hal yang dianggap sebagai insiden, kriteria klasifikasi tingkat keparahan, prosedur eskalasi, templat komunikasi, persyaratan pemberitahuan hukum dan peraturan, serta referensi ke Playbook teknis. IRP harus disetujui oleh pimpinan senior dan ditinjau setidaknya setahun sekali.
# IRP document structure
# 1. Purpose and Scope
# 2. Definitions (what is an 'incident' vs. 'event')
# 3. Incident classification (P1-Critical / P2-High / P3-Medium / P4-Low)
# 4. CSIRT team roster and escalation matrix
# 5. Communication plan (internal, executive, public, legal)
# 6. Playbook index (ransomware, data breach, insider threat, etc.)
# 7. Evidence preservation requirements
# 8. Regulatory notification timelines (GDPR=72h, HIPAA=60 days)CSIRT: Tim Tanggap Insiden Keamanan Komputer
CSIRT adalah tim yang bertanggung jawab melaksanakan IRP. Peran utama meliputi: Komandan Insiden (koordinasi dan pengambilan keputusan secara keseluruhan), Analis Keamanan (Investigasi teknis dan pengumpulan Evidence), Pemimpin Komunikasi (pesan untuk pemangku kepentingan, pelanggan, dan media), Penasihat Hukum (kepatuhan terhadap peraturan dan penghubung dengan penegak hukum), serta Sponsor Eksekutif (otorisasi untuk tindakan remediasi yang signifikan). Peran yang didefinisikan dengan baik mencegah kebingungan dan memastikan tidak ada tugas penting yang terabaikan.
Klasifikasi Tingkat Keparahan Insiden
Klasifikasi tingkat keparahan menentukan urgensi Response, jalur eskalasi, dan persyaratan pemberitahuan. Model empat tingkat yang umum: P1/Critical — pelanggaran aktif dengan eksfiltrasi data atau dampak bisnis yang signifikan, memerlukan Response segera 24/7; P2/High — Compromise yang Confirmed tanpa kehilangan data yang Confirmed; P3/Medium — aktivitas mencurigakan yang sedang diselidiki; P4/Low — pelanggaran kebijakan atau anomali kecil. Kesalahan klasifikasi — memperlakukan P1 sebagai P3 — memungkinkan pelanggaran meluas sementara Response tertunda.
# Incident classification criteria example
# P1 (Critical):
# - Active ransomware encrypting production systems
# - Confirmed exfiltration of PII affecting 10,000+ records
# - Critical infrastructure compromise (AD, payment systems)
# Response SLA: escalate in 15 minutes, executive briefing in 1 hour
# P2 (High):
# - Confirmed malware on an endpoint with network access
# - Unauthorized access to a system containing sensitive data
# Response SLA: escalate in 1 hour, IR team engaged within 4 hoursPlaybook: Panduan Tingkat Prosedur
Jika IRP memberikan arahan strategis, Playbook memberikan prosedur taktis langkah demi langkah untuk menangani jenis insiden tertentu. Playbook Ransomware dapat menetapkan: mengisolasi sistem yang terdampak (langkah 1), mengambil citra Forensic sebelum pembersihan apa pun (langkah 2), memeriksa apakah varian tersebut telah dikenal dan apakah dekripsi tersedia (langkah 3), memberi tahu tim eksekutif (langkah 4), serta melibatkan perusahaan IR eksternal (langkah 5). Playbook mengurangi beban kognitif selama insiden yang penuh tekanan, ketika petugas Response mungkin melewatkan langkah-langkah penting.
# Common playbook types to have prepared:
# - Ransomware response
# - Phishing/BEC (Business Email Compromise)
# - Insider threat / data theft
# - DDoS response
# - Supply chain compromise
# - Cloud account compromise
# - Lost/stolen device
# - Unauthorized access / account takeover
# - Public data breach notification workflowPersiapan: Alat dan Teknologi
Persiapan teknis mencakup penerapan dan konfigurasi alat yang akan dibutuhkan petugas Response selama insiden. Perangkat alat IR yang penting: SIEM untuk menggabungkan dan mengorelasikan log, EDR untuk visibilitas dan pengendalian endpoint, alat pencitraan Forensic (FTK, dd, Magnet AXIOM), akuisisi memori (Magnet RAM Capture, WinPmem), perekaman paket jaringan (Wireshark, Zeek), serta saluran komunikasi di luar jalur utama (jika Email utama disusupi dalam insiden).
Perjanjian Retainer dengan Perusahaan IR
Banyak organisasi memiliki perjanjian retainer dengan perusahaan Response insiden khusus (Mandiant, CrowdStrike, Palo Alto Unit 42). Retainer menjamin Response prioritas ketika insiden terjadi, dengan tarif yang telah dinegosiasikan dan SLA yang ditetapkan (misalnya, petugas Response tiba di lokasi dalam waktu 4 jam sejak pemberitahuan). Tanpa retainer, pelibatan perusahaan IR selama pelanggaran besar dapat memerlukan waktu berhari-hari dan dikenai harga premium. Perusahaan retainer juga menyediakan fasilitasi latihan tabletop, perburuan Threat, dan penilaian sebelum pelanggaran.
Latihan Tabletop
Latihan tabletop menyimulasikan skenario insiden dalam format diskusi di ruang rapat tanpa menyentuh sistem produksi. Peserta membahas skenario yang terus berkembang — serangan Ransomware, Email penipuan CEO, Compromise kredensial — dan mendiskusikan tindakan yang akan mereka ambil pada setiap titik keputusan. Latihan tabletop mengungkap celah dalam Playbook, tanggung jawab peran yang tidak jelas, dan asumsi yang belum diuji sebelum insiden nyata menyingkapkannya. Latihan ini sebaiknya dilakukan setiap triwulan untuk CSIRT dan setiap tahun untuk para eksekutif.
Perencanaan Pemberitahuan dan Komunikasi
Komunikasi insiden harus direncanakan terlebih dahulu. Pertimbangan utama meliputi: batas waktu pemberitahuan peraturan (GDPR mewajibkan pemberitahuan pelanggaran dalam 72 jam, HIPAA dalam 60 hari, sedangkan undang-undang pelanggaran tiap negara bagian berbeda-beda), templat pemberitahuan pelanggan, kriteria pemberitahuan kepada penegak hukum (FBI untuk Ransomware, Secret Service untuk penipuan keuangan), pesan hubungan masyarakat, serta komunikasi internal kepada karyawan. Yang sangat penting, komunikasi selama insiden harus menggunakan saluran di luar jalur utama — penyerang mungkin sedang memantau Email perusahaan.
Pengumpulan Evidence dan Rantai Penguasaan
Persiapan mencakup penetapan prosedur pengumpulan Evidence yang menjaga keberterimaan secara hukum. Persyaratan utama: dokumentasikan urutan volatilitas, gunakan pemblokir tulis untuk pencitraan disk, catat Hash kriptografis dari semua Evidence (SHA-256), dan dokumentasikan rantai penguasaan sejak pengumpulan hingga Storage. Evidence yang tidak dapat diautentikasi — karena prosedur tidak diikuti — mungkin tidak dapat diterima dalam proses hukum terhadap penyerang atau karyawan.
# Chain of custody documentation (minimum fields)
# Evidence ID: EVD-2026-001
# Description: SSD from suspect workstation WS-042
# Collection date/time: 2026-06-20 14:32 UTC
# Collected by: [Name, Role]
# SHA-256 hash (original): a3f2c8b1...
# SHA-256 hash (forensic image): a3f2c8b1... (must match)
# Storage location: Evidence locker #3, secured with evidence tape
# Chain: Collection -> Analyst -> Forensic Lab -> Legal HoldPelajaran dari Response yang Tidak Dipersiapkan dengan Baik
Organisasi tanpa persiapan IR yang matang sering melakukan kesalahan mahal selama pelanggaran: petugas Response membuat ulang citra sistem sebelum mengambil Evidence Forensic (menghilangkan kemampuan untuk memahami apa yang terjadi), berkomunikasi melalui saluran yang telah disusupi (memberi tahu penyerang), melakukan eskalasi terlalu lambat karena klasifikasi tingkat keparahan tidak jelas, tidak memiliki wewenang untuk mengambil keputusan pengendalian (sehingga memerlukan persetujuan berjam-jam), dan tidak dapat mengidentifikasi sistem yang terdampak karena inventaris aset tidak lengkap. Semua kegagalan ini dapat dicegah dengan persiapan.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda telah mempelajari: IRP adalah dokumen utama yang mendefinisikan peran, klasifikasi tingkat keparahan, dan prosedur komunikasi, Playbook memberikan panduan taktis langkah demi langkah untuk jenis insiden tertentu, serta latihan tabletop dan perjanjian retainer mempersiapkan tim agar dapat merespons secara efektif sebelum insiden nyata terjadi. Selanjutnya kita akan membahas deteksi dan analisis: mengidentifikasi insiden nyata.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Persiapan: Rencana IR, Panduan Operasional, dan Tim” gratis?
Ya — teks lengkap “Persiapan: Rencana IR, Panduan Operasional, dan Tim” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Persiapan: Rencana IR, Panduan Operasional, dan Tim”?
Susun rencana respons insiden, tentukan peran tim (CSIRT), dan buat panduan operasional untuk jenis insiden yang paling umum sebelum serangan terjadi. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Persiapan: Rencana IR, Panduan Operasional, dan Tim” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Persiapan: Rencana IR, Panduan Operasional, dan Tim
- Deteksi dan Analisis: Mengidentifikasi Insiden Nyata
- Penahanan, Pemberantasan, dan Pemulihan
- Tinjauan Pascainsiden dan Pembelajaran