Deteksi Anomali dan Perilaku
Menemukan lalu lintas yang tidak biasa.
Deteksi Anomali dan Perilaku adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Melampaui Tanda Tangan
Tanda tangan menangkap ancaman yang dikenal. Tanda tangan tidak mampu mendeteksi malware baru, kerentanan zero-day, dan alat khusus yang belum pernah dibuat sidik jarinya. Deteksi anomali dan perilaku mengisi celah tersebut dengan menandai lalu lintas yang menyimpang dari kondisi normal.
Dasarnya adalah: serangan yang tidak dikenal pun tetap meninggalkan jejak perilaku. Penyerang mungkin menghindari setiap tanda tangan, tetapi masih dapat mengirim sinyal berkala pada interval yang aneh, memindahkan data pada jam yang tidak biasa, atau memindai host internal.
Menetapkan Garis Dasar
Deteksi anomali memerlukan model tentang kondisi normal. Anda membangun garis dasar dari waktu ke waktu dengan membuat profil berbagai hal seperti:
- Host mana yang berkomunikasi dengan host lain, dan melalui port apa
- Jumlah byte per aliran dan durasi koneksi yang umum
- Volume normal berdasarkan jam dan hari dalam seminggu
- Protokol yang diharapkan untuk setiap segmen
Garis dasar harus dipelajari dari lalu lintas bersih selama periode yang mewakili kondisi normal; garis dasar yang dibuat saat terjadi kompromi aktif akan memasukkan serangan tersebut sebagai bagian dari kondisi normal.
Anomali Statistik
Deteksi perilaku yang paling sederhana bersifat statistik. Hitung suatu metrik, pelajari distribusi normalnya, lalu berikan peringatan ketika suatu nilai berada jauh di luar rentang tersebut, misalnya melewati tiga simpangan baku atau persentil tinggi.
Contohnya, komputer kerja yang biasanya mengirim 50 MB per hari tiba-tiba mengunggah 5 GB, atau sebuah host membuka koneksi ke ribuan IP internal berbeda dalam hitungan menit.
Catatan Aliran dan NetFlow
Banyak analisis perilaku berjalan pada catatan aliran, bukan paket lengkap. Sebuah aliran merangkum percakapan: sumber, tujuan, port, protokol, jumlah byte dan paket, serta durasi.
Aliran (NetFlow, IPFIX, atau catatan conn Suricata/Zeek) berukuran ringkas, tetap berfungsi pada lalu lintas terenkripsi, dan dapat diskalakan untuk volume perusahaan. Aliran menjadi tulang punggung deteksi volume lalu lintas dan pola koneksi.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesDeteksi Pengiriman Sinyal Berkala
Saluran perintah dan kendali sering kali mengirim sinyal berkala: implan menghubungi server asalnya pada interval yang teratur. Bahkan melalui TLS, ketika muatan tersembunyi, pola waktunya tetap terlihat.
Deteksi hal ini dengan menganalisis distribusi interval antar-koneksi ke suatu tujuan. Varians rendah, dengan variasi acak opsional, ditambah ukuran permintaan yang kecil dan serupa merupakan indikator C2 yang kuat. Alat seperti RITA memiliki kemampuan khusus untuk hal ini.
Deteksi Berbasis DNS
DNS merupakan sinyal perilaku yang kaya karena penyerang menyalahgunakannya untuk tunneling dan C2.
- Domain dengan entropi tinggi/panjang mengindikasikan DGA (algoritme pembangkitan domain)
- Volume kueri yang besar ke satu domain mengindikasikan tunneling DNS
- Jenis rekaman yang tidak biasa (TXT, NULL) dalam jumlah besar patut dicurigai
- Domain yang baru didaftarkan memiliki risiko yang lebih tinggi
Membuat profil laju kueri, panjang nama, dan entropi untuk setiap domain dapat menangkap eksfiltrasi data yang tidak akan terlihat oleh tanda tangan muatan apa pun.
Pengenalan Sidik Jari Lalu Lintas Terenkripsi
Anda tidak dapat membaca muatan terenkripsi, tetapi Anda dapat mengenali cara enkripsi dinegosiasikan. JA3/JA3S membuat hash dari parameter TLS ClientHello/ServerHello, sehingga menghasilkan sidik jari tumpukan klien dan server.
Keluarga malware sering menggunakan JA3 yang sama karena memakai pustaka dan pengaturan TLS yang sama. Membuat profil frekuensi JA3 memungkinkan Anda menandai sidik jari yang jarang muncul atau mencocokkannya dengan sidik jari yang telah diketahui berbahaya, semuanya tanpa dekripsi.
Indikator Perilaku
Deteksi perilaku mencari tindakan yang harus dilakukan penyerang, terlepas dari alat yang digunakan. Perilaku yang bernilai tinggi meliputi:
- Pergerakan lateral — sebuah host tiba-tiba melakukan autentikasi ke banyak host lain
- Pemindaian internal — satu sumber mengakses banyak port/host
- Penyiapan/eksfiltrasi data — transfer keluar berukuran besar ke tujuan baru
- Protokol pada port yang salah — SSH pada 443, HTTP pada 53
Perilaku ini dapat dipetakan dengan jelas ke taktik ATT&CK dan lebih tahan terhadap pengelakan dibandingkan tanda tangan muatan.
Pembelajaran Mesin dan UEBA
Analitik Perilaku Pengguna dan Entitas (UEBA) menerapkan pembelajaran mesin untuk memodelkan kondisi normal setiap entitas dan memberi skor pada penyimpangan. Model pengelompokan dan deret waktu dapat mengungkap perubahan kecil yang terlewatkan oleh ambang batas tetap.
Pembelajaran mesin menambah kemampuan, tetapi juga risiko: model yang tidak transparan, pergeseran konsep saat jaringan berubah, dan pengelakan oleh pihak lawan. Perlakukan skor pembelajaran mesin sebagai salah satu dari banyak sinyal, bukan sebagai penentu mutlak, dan tetap libatkan manusia dalam keputusan yang berdampak besar.
Pencatatan Protokol dengan Zeek
Zeek (sebelumnya Bro) adalah kerangka kerja analisis jaringan yang mengubah lalu lintas menjadi catatan protokol yang kaya dan terstruktur, bukan peringatan. Zeek merupakan komponen utama di balik banyak deteksi perilaku.
Zeek menghasilkan catatan per protokol (conn, dns, http, ssl, berkas, x509) dan memungkinkan Anda membuat penganalisis khusus dengan skrip. Memasukkan catatan ini ke SIEM memberi analis metadata koneksi, DNS, dan TLS yang diperlukan untuk menetapkan kondisi normal serta menemukan penyimpangan, bahkan pada lalu lintas terenkripsi.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...Realitas Positif Palsu
Kekuatan deteksi anomali, yaitu menangkap hal yang tidak dikenal, juga merupakan kelemahannya: tidak setiap anomali bersifat berbahaya. Aplikasi bisnis baru, hari pemasangan patch, pencadangan, dan lalu lintas musiman semuanya dapat terlihat anomali.
Kelola hal ini dengan cara:
- Memberi skor risiko dan mengorelasikan beberapa sinyal lemah sebelum memberikan peringatan
- Memperkaya hasil dengan konteks aset dan identitas
- Meneruskan anomali kepada pemburu ancaman, bukan memblokirnya secara otomatis
- Melatih ulang garis dasar secara terus-menerus seiring perubahan lingkungan
Pemeriksaan Singkat
Terapkan penalaran perilaku pada C2 terenkripsi.
Ringkasan
Deteksi perilaku dan anomali menangkap hal-hal yang tidak dapat ditangkap oleh tanda tangan:
- Mendeteksi penyimpangan dari garis dasar kondisi normal yang telah dipelajari
- Menggunakan ambang batas statistik pada volume, fan-out, dan waktu
- Menjalankan analisis pada catatan aliran (NetFlow/Zeek), yang tetap efektif pada lalu lintas terenkripsi
- Menemukan pengiriman sinyal berkala melalui keteraturan interval
- Membuat profil entropi/volume DNS untuk DGA dan tunneling
- Mengenali sidik jari TLS dengan JA3/JA3S tanpa melakukan dekripsi
- Mencari perilaku: pergerakan lateral, pemindaian, eksfiltrasi
- Pembelajaran mesin/UEBA menambah kemampuan, tetapi memerlukan pengawasan dan penyetelan oleh manusia
Berikutnya: menyetel dan menerapkan sensor ini di jaringan nyata.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Deteksi Anomali dan Perilaku” gratis?
Ya — teks lengkap “Deteksi Anomali dan Perilaku” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Deteksi Anomali dan Perilaku”?
Menemukan lalu lintas yang tidak biasa. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Deteksi Anomali dan Perilaku” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Konsep IDS vs IPS
- Aturan Tanda Tangan dengan Snort dan Suricata
- Deteksi Anomali dan Perilaku
- Penyetelan dan Penerapan