Alur Kerja Triase Peringatan
Menyelidiki dan memprioritaskan peringatan.
Alur Kerja Triase Peringatan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Arti Triase
Triase peringatan adalah proses meninjau peringatan yang masuk, menentukan mana yang nyata dan penting, serta mengarahkannya ke penanganan yang tepat. Tujuannya adalah memisahkan sinyal dari gangguan dengan cepat.
Setiap peringatan masuk ke dalam salah satu dari tiga kategori:
- Positif benar — aktivitas berbahaya atau berisiko yang benar-benar terjadi
- Positif palsu — aktivitas jinak yang tampak mencurigakan
- Positif benar yang jinak — aktivitas nyata, tetapi berizin atau memang diharapkan
Siklus Hidup Peringatan
Sebuah peringatan melewati siklus hidup yang dapat diprediksi. Mengetahui setiap tahap membantu menjaga pekerjaan Anda tetap teratur:
- Baru — baru saja dihasilkan oleh SIEM atau EDR
- Sedang berlangsung — seorang analis sedang menyelidiki
- Dieskalasikan — diserahkan kepada Tingkat 2 atau tim penanganan insiden
- Ditutup — diselesaikan sebagai positif palsu, aktivitas jinak, atau telah diperbaiki
Setiap peralihan harus dicatat dalam tiket agar orang lain dapat melihat statusnya sekilas.
Membaca Peringatan
Mulailah dengan memahami secara tepat apa yang memicu peringatan. Bacalah aturan deteksi dan kejadian mentah yang mendasarinya. Tanyakan:
- Aturan apa yang terpicu, dan apa yang sebenarnya dideteksinya?
- Perangkat, pengguna, dan proses mana yang terlibat?
- Berapa cap waktu serta IP sumber dan tujuannya?
Muatan data peringatan yang umum berisi titik penelusuran utama:
rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18ZMemperkaya dengan Konteks
Peringatan mentah jarang menceritakan keseluruhan kejadian. Pengayaan menambahkan konteks yang membantu Anda menilai tingkat keparahan:
- Konteks aset — apakah ini peladen, laptop pengembang, atau pengendali domain?
- Konteks pengguna — apakah akun ini memiliki hak istimewa? Apakah pengguna sedang cuti?
- Intelijen ancaman — apakah IP, domain, atau nilai hash ini telah dikenal berbahaya?
- Dasar historis — apakah perangkat ini pernah melakukan hal tersebut sebelumnya?
Masuk dari administrator sistem sangat berbeda dengan masuk yang sama pada basis data yang sangat penting.
Memeriksa Reputasi
Indikator kompromi seperti IP, domain, alamat web, dan nilai hash berkas harus diperiksa terhadap sumber reputasi dan intelijen.
Pencarian yang berguna selama triase:
# Hash reputation
VirusTotal: search SHA256 of suspicious file
# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)
# URL analysis
urlscan.io for page behavior and redirectsMenelusuri Data
Kejadian tunggal jarang dapat mengonfirmasi insiden. Penelusuran berarti mengikuti satu indikator untuk menemukan aktivitas terkait.
Dari proses yang mencurigakan, telusuri:
- Proses lain yang dibuat oleh proses induk yang sama
- Koneksi jaringan yang dibuat perangkat tersebut pada waktu yang berdekatan
- Perangkat lain yang menghubungi IP tujuan yang sama
- Kejadian autentikasi untuk pengguna yang terlibat
Membangun linimasa inilah yang mengubah satu peringatan menjadi gambaran serangan yang jelas.
Memprioritaskan Berdasarkan Keparahan
Tidak semua positif benar sama mendesaknya. Tentukan prioritas berdasarkan dua sumbu: dampak dan keyakinan.
- Dampak tinggi + keyakinan tinggi — segera eskalasikan, misalnya perangkat lunak pemerasan pada peladen
- Dampak tinggi + keyakinan rendah — segera selidiki untuk mengonfirmasi
- Dampak rendah — tangani berdasarkan urutan antrean
Kekritisan aset dan radius dampak menentukan dampak. Pengendali domain yang telah disusupi memiliki prioritas lebih tinggi daripada peringatan spam milik satu pengguna.
Pemetaan ke MITRE ATT&CK
Kerangka kerja MITRE ATT&CK mengatalogkan taktik dan teknik musuh. Memetakan peringatan ke ATT&CK membantu Anda memahami tahap serangan yang sedang terlihat dan kemungkinan langkah berikutnya.
Misalnya, perintah PowerShell yang disandikan dipetakan ke:
- Taktik: Eksekusi
- Teknik: T1059.001 (PowerShell)
Jika Anda juga melihat teknik Persistensi atau Pergerakan Lateral, ancaman tersebut sedang berkembang dan urgensinya meningkat.
Positif Palsu yang Umum
Sebagian besar peringatan merupakan positif palsu. Pelajari penyebab yang umum agar Anda dapat menghapusnya dengan yakin:
- Alat administrasi IT yang meniru perilaku penyerang (PsExec, pembuatan skrip)
- Pemindai kerentanan yang memicu peringatan jaringan
- Tugas pencadangan yang menyebabkan transfer data dalam jumlah besar
- Pengembang yang menjalankan skrip pengujian yang disandikan atau disamarkan
Jika Anda mengonfirmasi positif palsu yang berulang, rekomendasikan perubahan penyetelan agar peringatan tersebut berhenti menghasilkan gangguan.
Mendokumentasikan Temuan Anda
Baik Anda menutup maupun meneruskan peringatan, dokumentasikan dengan jelas. Catatan yang baik memungkinkan analis berikutnya langsung melanjutkan pekerjaan dan melindungi Anda selama audit.
Catatan triase yang baik mencakup:
- Apa isi peringatannya dan alasan peringatan tersebut terpicu
- Apa yang Anda periksa dan buktinya, lengkap dengan cap waktu dan indikator kompromi
- Kesimpulan dan keputusan penanganan Anda
- Tindak lanjut atau penyetelan yang direkomendasikan
Catatan samar seperti 'tampak baik, ditutup' tidak berguna dan berbahaya.
Kapan Melakukan Eskalasi
Lakukan eskalasi kepada Tingkat 2 atau tim penanganan insiden jika suatu peringatan merupakan positif benar yang telah dikonfirmasi atau kemungkinan besar benar, serta berdampak nyata. Jangan menunda ketidakpastian ketika taruhannya tinggi.
Segera lakukan eskalasi jika Anda melihat:
- Eksekusi perangkat lunak berbahaya yang telah dikonfirmasi atau lalu lintas kendali dan komando yang aktif
- Akun dengan hak istimewa yang telah disusupi
- Tanda-tanda pergerakan lateral atau pengeluaran data
- Apa pun yang memengaruhi aset kritis
Jika ragu terhadap peringatan berdampak tinggi, lakukan eskalasi. Meneruskan SEV1 secara berlebihan lebih aman daripada melewatkannya.
Pemeriksaan Singkat
Uji kemampuan Anda dalam menentukan prioritas triase.
Ringkasan
Anda telah mengikuti alur kerja triase peringatan:
- Triase mengelompokkan peringatan menjadi positif benar, positif palsu, atau positif benar yang jinak
- Baca peringatannya, lalu perkaya dengan konteks aset, pengguna, dan intelijen ancaman
- Telusuri berbagai data untuk membangun linimasa dan mengonfirmasi cakupan
- Tentukan prioritas berdasarkan dampak dan keyakinan, lalu petakan aktivitas ke MITRE ATT&CK
- Dokumentasikan temuan dengan jelas dan segera eskalasikan positif benar yang berdampak tinggi
Selanjutnya, Anda akan mempelajari bagaimana panduan penanganan dan pembuatan tiket membuat proses ini dapat diulang.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Alur Kerja Triase Peringatan” gratis?
Ya — teks lengkap “Alur Kerja Triase Peringatan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Alur Kerja Triase Peringatan”?
Menyelidiki dan memprioritaskan peringatan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Alur Kerja Triase Peringatan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- SOC dan Tingkatannya
- Alur Kerja Triase Peringatan
- Buku Panduan dan Sistem Tiket
- Metrik SOC: MTTD dan MTTR