0Pricing
Cyber Security Academy · Pelajaran

Triage Peringatan dan Alur Kerja SOC

Prioritaskan peringatan, kurangi positif palsu, dan ikuti alur kerja triage analis SOC.

Triage Peringatan dan Alur Kerja SOC adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Peran Analis SOC

Analis SOC adalah penanggap pertama terhadap peringatan keamanan. Tugas mereka: menentukan dengan cepat apakah suatu peringatan merupakan ancaman nyata, mengumpulkan bukti, mengeskalasi insiden yang benar-benar terjadi, dan menutup positif palsu—dalam skala besar, sering menangani puluhan peringatan per giliran kerja.

Tingkatan Keparahan Peringatan

Peringatan diklasifikasikan berdasarkan keparahan: P1 (Kritis—kompromi aktif), P2 (Tinggi—serangan yang mungkin terjadi), P3 (Sedang—aktivitas mencurigakan), P4 (Rendah/Informatif—pelanggaran kebijakan atau salah konfigurasi).

# Severity SLAs:
# P1 Critical: Respond within 15 minutes
# P2 High:     Respond within 1 hour
# P3 Medium:   Respond within 4 hours
# P4 Low:      Respond within 24 hours

# SLAs drive staffing and escalation policy

Proses Triase

Langkah triase untuk setiap peringatan: 1) Baca peringatan—apa yang memicunya? 2) Lihat catatan mentah—apakah ada bukti nyata? 3) Nilai konteks—siapa/apa/di mana? 4) Tentukan apakah ini positif benar, positif palsu, atau positif jinak.

Positif Benar vs Positif Palsu

Positif benar (TP): peringatan aktif dan aktivitas tersebut benar-benar berbahaya. Positif palsu (FP): peringatan aktif, tetapi aktivitas tersebut sah. Positif jinak: peringatan aktif karena aktivitas tidak biasa yang nyata, tetapi tidak berbahaya (misalnya, pengujian penetrasi atau aktivitas administrator).

Penyelidikan Kontekstual

Saat melakukan triase, kumpulkan konteks: Pengguna siapa? Komputer apa? Apa perannya? Apakah ini perilaku normalnya? Apa yang terjadi sebelum dan sesudahnya? Gunakan SIEM, EDR, intelijen ancaman, serta konteks HR/IT secara bersamaan.

# Questions to answer during triage:
# WHO: User identity, role, department
# WHAT: Process, command, file, network
# WHEN: Time, duration, business hours?
# WHERE: Source IP, geolocation, host
# WHY: Is there a business reason?
# HOW: Attack technique, lateral movement?

Menggunakan Buku Panduan

Buku panduan adalah prosedur terdokumentasi langkah demi langkah untuk jenis peringatan umum. Buku panduan memastikan triase yang konsisten dan dapat diulang serta mengurangi kelelahan pengambilan keputusan analis. Setiap jenis peringatan harus memiliki buku panduan.

# Example playbook: Brute Force Alert
# 1. Check alert: source IP, target accounts
# 2. Query: successful logon after failures?
# 3. If yes: escalate to P1, isolate host
# 4. If no: check IP reputation
# 5. Malicious IP: block + document
# 6. Legitimate IP: tune rule, close FP

Alur Kerja Eskalasi

Ketika peringatan dikonfirmasi sebagai positif benar: eskalasikan ke tim IR (P1/P2), dokumentasikan temuan (linimasa, aset terdampak, vektor serangan), simpan bukti sebelum melakukan pemulihan, dan beri tahu pihak berkepentingan sesuai matriks eskalasi.

Pembuatan Tiket dan Dokumentasi

Setiap peringatan harus didokumentasikan dalam sistem tiket (Jira, ServiceNow, TheHive): sumber peringatan, temuan triase awal, hasil klasifikasi (TP/FP), tindakan yang diambil, dan alasan penutupan. Hal ini membuat jejak audit dan memungkinkan pengukuran.

Metrik SOC

Metrik utama: Waktu Rata-rata untuk Mendeteksi (MTTD), Waktu Rata-rata untuk Merespons (MTTR), volume peringatan berdasarkan keparahan, tingkat positif palsu per aturan, dan tiket yang ditutup analis per giliran kerja. Gunakan metrik untuk mengidentifikasi masalah kualitas aturan dan kekurangan personel.

Serah Terima Giliran Kerja

Serah terima giliran kerja sangat penting: dokumentasikan insiden terbuka, penyelidikan yang sedang berlangsung, dan aturan yang baru disetel. Analis yang masuk harus dapat melanjutkan tepat dari posisi analis sebelumnya tanpa celah dalam cakupan.

Menghindari Kelelahan akibat Peringatan

Tingkat positif palsu yang tinggi membuat analis kelelahan dan menyebabkan peringatan nyata diabaikan. Tinjau dan hentikan aturan yang berkinerja buruk secara berkala. Tingkat positif palsu di atas 90% pada aturan apa pun berarti aturan tersebut memerlukan penyetelan atau penghentian segera.

Pemeriksaan Singkat

Apa yang dimaksud dengan "positif jinak" dalam triase SOC?

Ringkasan: Alur Kerja SOC

Operasi SOC yang efektif bergantung pada triase yang konsisten, buku panduan terdokumentasi, jalur eskalasi yang jelas, dan metrik yang ketat. Setiap peringatan memperoleh hasil klasifikasi yang terdokumentasi. Kurangi positif palsu tanpa henti agar perhatian analis tetap tertuju pada ancaman nyata. MTTD dan MTTR adalah metrik utama—keduanya mengukur seberapa cepat Anda mendeteksi dan merespons insiden nyata.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Triage Peringatan dan Alur Kerja SOC” gratis?

Ya — teks lengkap “Triage Peringatan dan Alur Kerja SOC” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Triage Peringatan dan Alur Kerja SOC”?

Prioritaskan peringatan, kurangi positif palsu, dan ikuti alur kerja triage analis SOC. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Triage Peringatan dan Alur Kerja SOC” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Sumber Log: OS, Jaringan, dan Log Aplikasi
  2. Arsitektur SIEM dan Penyerapan Log
  3. Menulis Aturan Deteksi dan Korelasi
  4. Triage Peringatan dan Alur Kerja SOC
← Kembali ke Cyber Security Academy