Deteksi dan Indikator Awal
Mengenali serangan yang sedang berlangsung.
Deteksi dan Indikator Awal adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mendeteksi Sebelum Enkripsi
Operator perangkat pemeras menghabiskan waktu berjam-jam atau berhari-hari di dalam jaringan sebelum melakukan enkripsi. Waktu berdiam ini adalah jendela deteksi Anda. Menangkap penyusupan selama pengintaian atau pergerakan lateral memungkinkan Anda mengendalikannya sebelum ada berkas yang dikunci.
Deteksi berfokus pada perilaku, bukan hanya tanda tangan, karena penyerang menyalahgunakan alat yang sah agar tetap tidak terlihat.
Tanda-Tanda Akses Awal
Indikator awal sering muncul di perimeter dan lapisan identitas:
- Login berhasil dari geografi yang tidak lazim atau perjalanan yang mustahil
- Lonjakan upaya RDP atau VPN yang gagal (serangan tebak paksa)
- Koneksi eksternal baru dari server yang menghadap internet
- Pengguna melaporkan email pengelabuan setelah mengekliknya
Menghubungkan catatan identitas dengan data jaringan membantu mengungkap tanda-tanda ini sebelum penyerang semakin masuk ke sistem.
Indikator Pengintaian
Setelah masuk, penyerang memetakan lingkungan. Aktivitas penemuan ini mudah terlihat jika Anda memantaunya.
# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspiciousSinyal Pergerakan Lateral
Penyebaran antar komputer meninggalkan jejak yang khas:
- Penggunaan alat eksekusi jarak jauh di banyak komputer dalam waktu singkat
- Akun berhak istimewa masuk ke komputer yang biasanya tidak pernah mereka akses
- Pembuatan layanan baru atau tugas terjadwal di beberapa titik akhir
- Pola akses SMB atau berbagi administratif yang tidak lazim
Satu akun yang tiba-tiba melakukan autentikasi ke puluhan komputer merupakan sinyal kuat yang harus segera diselidiki.
Pengubahan Pertahanan sebagai Pemicu Deteksi
Sebelum mengenkripsi, operator berupaya membutakan pertahanan Anda. Upaya menonaktifkan alat keamanan merupakan peringatan dengan tingkat keyakinan tinggi.
- Menghentikan atau mencopot layanan EDR atau antivirus
- Menonaktifkan pencatatan atau menghapus catatan peristiwa
- Mengubah kebijakan keamanan atau menambahkan pengecualian
Aktifkan perlindungan terhadap pengubahan dan berikan peringatan atas setiap upaya menonaktifkan pertahanan; administrator yang sah jarang melakukan hal ini secara massal.
Serangan terhadap Cadangan dan Salinan Bayangan
Menghancurkan opsi pemulihan merupakan langkah yang hampir selalu dilakukan sebelum enkripsi dan menjadi pemicu deteksi tahap akhir yang sangat baik.
# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup reposIndikator Eksfiltrasi Data
Kelompok pemerasan ganda mencuri data sebelum mengenkripsinya. Pantau lalu lintas keluar untuk mendeteksi penyiapan dan transfer.
- Transfer keluar berukuran besar ke penyimpanan awan atau alamat IP yang tidak dikenal
- Alat pengarsipan yang tiba-tiba memampatkan kumpulan data berukuran besar
- Penggunaan baru utilitas transfer berkas dari server
- Lonjakan lebar pita keluar di luar jam kerja
Pemantauan lalu lintas keluar dan DLP dapat mendeteksi tahap pencurian meskipun tahap-tahap sebelumnya terlewatkan.
Berkas Umpan dan Kredensial Umpan
Penipuan menyediakan deteksi yang murah dan menghasilkan sinyal kuat. Tanam umpan yang tidak mungkin disentuh oleh pengguna yang sah.
- Berkas umpan di direktori yang memberikan peringatan saat diakses atau diubah
- Kredensial umpan yang memicu alarm jika pernah digunakan
- Folder jaringan bernilai tinggi palsu yang dipantau untuk mendeteksi setiap interaksi
Saat perangkat lunak pemeras mengenkripsi berkas secara massal, berkas umpan akan terkena lebih awal sehingga memberi Anda peringatan segera dengan sedikit alarm palsu.
Deteksi Enkripsi Berbasis Perilaku
Fase enkripsi itu sendiri memiliki jejak yang dapat dikenali dan dapat ditangkap oleh EDR serta pemantauan berkas dalam hitungan detik.
- Sebuah proses membaca dan menulis ulang dengan cepat banyak berkas
- Penggantian nama berkas secara massal atau munculnya ekstensi baru yang seragam
- Lonjakan tiba-tiba pada entropi berkas (data terenkripsi tampak acak)
- Berkas catatan tebusan bermunculan di berbagai direktori
Respons otomatis dapat mengisolasi komputer segera setelah pola ini dimulai sehingga jumlah berkas yang hilang dapat dibatasi.
Pencatatan Terpusat dan SIEM
Indikator hanya berguna jika dikumpulkan dan dikorelasikan. Pusatkan telemetri agar sinyal yang terpisah membentuk gambaran yang jelas.
- Kirim catatan titik akhir, identitas, jaringan, dan cadangan ke SIEM
- Buat aturan deteksi untuk perilaku di atas dan kurangi alarm palsu
- Petakan peringatan ke tahapan serangan (MITRE ATT&CK) untuk memberikan konteks
- Pastikan catatan tahan terhadap pengubahan agar penyerang tidak dapat menghapus jejak mereka
Dari Peringatan ke Tindakan
Deteksi hanya bernilai jika memicu respons dengan cepat. Persiapkan sebelumnya:
- Tentukan peringatan mana yang memerlukan isolasi komputer otomatis
- Tetapkan jalur eskalasi yang jelas dan cakupan petugas siaga
- Berlatihlah agar penanggap bertindak dalam hitungan menit, bukan jam
Semakin awal Anda mendeteksi dalam rantai serangan, semakin banyak yang dapat Anda bendung. Pelajaran berikutnya membahas tindakan setelah serangan dikonfirmasi.
Uji Cepat: Indikator Awal
Identifikasi sinyal awal yang paling bernilai.
Ringkasan: Deteksi dan Indikator Awal
Anda telah mempelajari cara mengenali serangan selama penyerang masih bertahan di lingkungan Anda.
- Deteksi menargetkan perilaku: login yang tidak biasa, pengintaian AD, dan pergerakan lateral
- Pengubahan pertahanan dan penghapusan salinan bayangan merupakan pemicu deteksi dengan tingkat keyakinan tinggi
- Pantau lalu lintas keluar untuk mendeteksi eksfiltrasi; tanam berkas umpan dan kredensial umpan
- Deteksi enkripsi berbasis perilaku (entropi, penggantian nama secara massal) memungkinkan isolasi otomatis
- Pusatkan pencatatan dalam SIEM dengan catatan tahan terhadap pengubahan dan jalur cepat dari peringatan ke tindakan
Berikutnya: merespons dan memulihkan diri dari serangan yang telah dikonfirmasi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Deteksi dan Indikator Awal” gratis?
Ya — teks lengkap “Deteksi dan Indikator Awal” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Deteksi dan Indikator Awal”?
Mengenali serangan yang sedang berlangsung. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Deteksi dan Indikator Awal” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Kerja Ransomware
- Pencegahan dan Penguatan Keamanan
- Deteksi dan Indikator Awal
- Respons dan Pemulihan Insiden