Menulis Aturan Deteksi dan Peringatan SIEM
Buat aturan deteksi yang menyeimbangkan sensitivitas (menangkap ancaman nyata) dan spesifisitas (meminimalkan kelelahan akibat peringatan) untuk teknik serangan umum.
Menulis Aturan Deteksi dan Peringatan SIEM adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Aturan Deteksi: Apa dan Mengapa
Aturan deteksi adalah logika yang dikodekan dalam SIEM untuk menentukan kondisi yang menjadi alert keamanan. Tanpa aturan deteksi yang baik, SIEM hanyalah sistem penyimpanan Logs yang mahal. Aturan yang dirancang dengan baik mengidentifikasi perilaku penyerang tertentu — pengisian kredensial, pergerakan lateral, eksfiltrasi data — sekaligus menghindari pemicuan pada operasi normal. Rekayasa deteksi adalah disiplin untuk menulis, menguji, dan memelihara aturan ini secara berkelanjutan.
Anatomi Aturan Deteksi
Setiap aturan deteksi memiliki komponen utama. Sumber data menentukan Logs mana yang dikueri. Kondisi filter menentukan Event yang cocok. Ambang batas atau pola menentukan jumlah Event atau urutan yang memicu alert. Metadata mencakup tingkat keparahan, pemetaan MITRE ATT&CK, deskripsi, dan respons yang disarankan. Aturan yang terdokumentasi dengan baik membantu analis memahami dengan cepat arti sebuah alert dan cara merespons ketika alert tersebut terpicu.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCKompromi antara Sensitivitas dan Spesifisitas
Setiap aturan deteksi menyeimbangkan sensitivitas (menangkap semua positif benar) dengan spesifisitas (menghindari positif palsu). Aturan yang sangat sensitif menangkap setiap variasi serangan, tetapi menghasilkan kebisingan alert yang sangat besar. Aturan yang sangat spesifik jarang terpicu, tetapi mungkin melewatkan variasi serangan baru. Rekayasa deteksi yang baik dimulai dengan spesifisitas tinggi untuk membangun kepercayaan analis, lalu secara bertahap memperluas cakupan seiring penyetelan mengurangi positif palsu dan meningkatkan keyakinan terhadap aturan tersebut.
Deteksi Berbasis Ambang Batas
Aturan berbasis ambang batas terpicu ketika jumlah Event melebihi batas dalam suatu jendela waktu. Aturan ini ideal untuk mendeteksi serangan berbasis volume seperti brute force, pemindaian port, dan DDoS. Parameter utama: ambang batas jumlah (berapa banyak Event), jendela waktu (dalam berapa menit), dan kolom pengelompokan (per IP sumber, per pengguna, per host). Ambang batas yang tidak tepat menyebabkan kebisingan alert atau deteksi yang terlewat — lakukan penyetelan dengan cermat menggunakan data dasar historis.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countDeteksi Berbasis Urutan
Aturan berbasis urutan mencari rangkaian Event tertentu yang tersusun secara berurutan, sehingga ideal untuk mendeteksi pola serangan bertahap. Contohnya: email phishing diterima THEN lampiran berbahaya dibuka THEN PowerShell dijalankan oleh aplikasi Office. Setiap Event secara terpisah mungkin bersifat jinak, tetapi urutannya menunjukkan adanya penyusupan. Sebagian besar SIEM modern (Splunk, Sentinel, Elastic) mendukung pencocokan urutan dengan korelasi waktu di seluruh rangkaian Event.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALAturan Sigma: Logika Deteksi Portabel
Sigma adalah format terbuka dan tidak bergantung pada vendor untuk menulis aturan deteksi yang dapat dikonversi ke bahasa kueri khusus SIEM (SPL untuk Splunk, KQL untuk Sentinel, Lucene untuk Elastic). Komunitas keamanan membagikan ribuan aturan Sigma di GitHub yang mencakup teknik ATT&CK umum. Dengan menggunakan Sigma, organisasi dapat mengadopsi deteksi komunitas tanpa menulis ulang secara manual untuk platform SIEM tertentu, sehingga cakupan deteksi dapat dipercepat secara signifikan.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highMenguji Aturan Deteksi
Aturan deteksi harus diuji sebelum diterapkan ke lingkungan produksi. Praktik terbaik mencakup: pengujian unit dengan Event sintetis yang mewakili skenario positif benar dan positif palsu, pengujian pemutaran ulang menggunakan lalu lintas jinak yang direkam untuk mengukur tingkat positif palsu, serta latihan tim merah ketika aturan diharapkan terpicu pada simulasi serangan yang terkendali. Alat seperti Atomic Red Team menyediakan skrip pengujian kecil yang menyimulasikan teknik ATT&CK tertentu dengan aman.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyMenyetel Aturan untuk Mengurangi Positif Palsu
Setelah aturan diterapkan, penyetelan berkelanjutan diperlukan. Teknik penyetelan yang umum meliputi: daftar pengecualian untuk proses atau akun yang diketahui aman tetapi secara sah memicu aturan, membuat daftar izin untuk IP sumber tertentu (pemindai, alat pemantauan), menyesuaikan ambang batas berdasarkan tingkat dasar yang diamati, serta menambahkan kondisi konteks (hanya memberi alert jika host juga dapat dijangkau dari luar). Dokumentasikan setiap pengecualian beserta alasannya agar analis di masa mendatang memahami tujuan keberadaannya.
Tingkat Keparahan Alert
Aturan deteksi harus memiliki peringkat keparahan untuk membantu analis menentukan prioritas. Tingkat yang umum: Critical — eksploitasi aktif, ransomware, penyusupan pengendali domain. High — pergerakan lateral, pencurian kredensial, komunikasi C2. Medium — pengintaian mencurigakan, pelanggaran kebijakan. Low/Informational — Event yang tidak biasa tetapi tidak langsung berbahaya dan layak dilacak. Tingkat keparahan harus selaras dengan dampak bisnis, bukan hanya tingkat keparahan teknis.
Pengelolaan Siklus Hidup Aturan Deteksi
Aturan deteksi memiliki siklus hidup yang harus dikelola secara aktif. Aturan menjadi usang ketika lingkungan berubah (perangkat lunak baru diterapkan, rentang IP berubah) dan menghasilkan positif palsu. Aturan juga melewatkan teknik serangan baru seiring berkembangnya musuh. Praktik terbaik: simpan aturan dalam kendali versi (git), tinjau dan perbarui setiap kuartal, petakan setiap aturan ke setidaknya satu teknik ATT&CK, serta ukur efektivitas aturan (jumlah pemicuan per minggu, tingkat positif benar) untuk menghentikan atau meningkatkan aturan yang kinerjanya buruk.
Membangun Peta Cakupan Deteksi
Peta cakupan deteksi menumpangkan aturan deteksi yang ada pada matriks MITRE ATT&CK untuk memvisualisasikan kesenjangan cakupan. Setiap teknik yang dicakup oleh setidaknya satu aturan ditandai hijau; teknik yang belum tercakup ditandai merah. Visualisasi ini menunjukkan fase serangan mana (misalnya, Persistence, Exfiltration) yang tidak memiliki cakupan deteksi, sehingga membantu tim memprioritaskan pengembangan aturan baru. Peninjauan cakupan secara rutin memastikan program deteksi mengikuti perkembangan teknik musuh.
Pemeriksaan Singkat
Test pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: aturan deteksi mengodekan perilaku penyerang tertentu sebagai kondisi alert dalam SIEM, aturan berbasis ambang batas dan urutan menangani berbagai jenis pola serangan, dan Sigma menyediakan format portabel untuk berbagi deteksi di seluruh komunitas keamanan. Selanjutnya, kita akan mempelajari UEBA dan analitik perilaku untuk mendeteksi ancaman orang dalam dan akun yang disusupi.
Belajar Security+ Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menulis Aturan Deteksi dan Peringatan SIEM” gratis?
Ya — teks lengkap “Menulis Aturan Deteksi dan Peringatan SIEM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menulis Aturan Deteksi dan Peringatan SIEM”?
Buat aturan deteksi yang menyeimbangkan sensitivitas (menangkap ancaman nyata) dan spesifisitas (meminimalkan kelelahan akibat peringatan) untuk teknik serangan umum. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Menulis Aturan Deteksi dan Peringatan SIEM” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Metodologi Perburuan Ancaman dan Perumusan Hipotesis
- Arsitektur SIEM: Penyerapan, Penguraian, dan Korelasi Log
- Menulis Aturan Deteksi dan Peringatan SIEM
- UEBA dan Analitik Perilaku untuk Ancaman Orang Dalam