Cyber Security Academy · Pelajaran

Prinsip Detection-as-Code

Memperlakukan deteksi seperti perangkat lunak.

Pelajaran 1 dari 413 langkah

Prinsip Detection-as-Code adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Deteksi sebagai Kode

Deteksi sebagai Kode (DaC) menerapkan disiplin rekayasa perangkat lunak pada deteksi keamanan. Alih-alih mengedit aturan secara manual di dalam konsol SIEM, deteksi disimpan sebagai berkas teks dalam pengendalian versi dan dikirim melalui alur pemrosesan.

Manfaatnya nyata:

  • Perubahan yang dapat ditinjau melalui permintaan penggabungan
  • Penerapan yang dapat direproduksi di berbagai lingkungan
  • Logika yang dapat diuji sebelum mencapai produksi
  • Riwayat yang dapat diaudit tentang siapa yang mengubah apa dan alasannya

Deteksi menjadi artefak yang dapat Anda bandingkan perbedaannya, kembalikan, dan pahami seperti kode lainnya.

Deteksi sebagai Berkas Berversi

Setiap deteksi disimpan sebagai berkas mandiri, biasanya dalam YAML atau bahasa kueri penyedia, lalu dikomit ke repositori Git. Tata letak repositori mencerminkan cara Anda mengatur cakupan deteksi.

Struktur yang umum memisahkan aturan berdasarkan platform dan taktik:

detections/
  windows/
    credential_access/
      lsass_memory_dump.yml
    execution/
      suspicious_powershell.yml
  cloud/
    aws/
      root_account_usage.yml
tests/
  windows/
    lsass_memory_dump_test.yml

Peninjauan Permintaan Penggabungan

Setiap deteksi baru atau yang diubah diproses melalui permintaan penggabungan. Insinyur kedua meninjau logika, risiko positif palsu, dan pemetaan ATT&CK sebelum perubahan tersebut digabungkan.

Peninjau bertanya:

  • Apakah logikanya sesuai dengan ancaman yang dijelaskan?
  • Aktivitas sah apa yang dapat memicunya?
  • Apakah tingkat keparahan dan rujukan ATT&CK sudah benar?
  • Apakah tersedia pengujian yang mencakup positif benar dan positif palsu?

Langkah ini menemukan kesalahan yang mungkin terlewatkan oleh seorang analis yang mengedit SIEM sendirian pada pukul 02.00.

Validasi Integrasi Berkelanjutan

Alur integrasi berkelanjutan berjalan secara otomatis setiap kali ada pengiriman perubahan. Alur ini menerapkan gerbang kualitas sebelum aturan dapat digabungkan.

Tahapan integrasi berkelanjutan yang umum untuk repositori berbasis Sigma:

# .github/workflows/validate.yml (excerpt)
steps:
  - name: Lint Sigma syntax
    run: sigma check ./detections
  - name: Validate against schema
    run: sigma check --validators all ./detections
  - name: Run unit tests
    run: pytest tests/

Penerapan Otomatis

Setelah digabungkan, tugas penerapan mengubah aturan portabel ke dalam bahasa kueri tujuan dan mengirimkannya ke SIEM atau EDR melalui antarmuka pemrograman aplikasi.

Untuk Sigma, Anda biasanya menjalankan pengonversi seperti sigma convert dengan backend yang sesuai dengan platform Anda (Splunk, Elastic, Microsoft Sentinel). Alur pemrosesan tersebut kemudian mengunggah pencarian tersimpan atau aturan analitik yang dihasilkan.

Tidak ada manusia yang menempelkan kueri ke konsol. Keadaan yang diterapkan selalu sesuai dengan isi main.

sigma convert -t splunk -p splunk_windows \
  detections/windows/execution/suspicious_powershell.yml

Menguji Deteksi

Deteksi tanpa pengujian hanyalah tebakan. DaC memasangkan setiap aturan dengan data pengujian: contoh catatan yang seharusnya memicunya (positif benar) dan contoh yang tidak berbahaya yang seharusnya tidak memicunya (positif palsu).

Pengujian dijalankan dalam integrasi berkelanjutan, sehingga perubahan yang merusak cakupan atau menimbulkan kembali derau akan menggagalkan pembuatan sebelum penggabungan. Inilah sumber keyakinan terbesar saat melakukan pemfaktoran ulang aturan dalam skala besar.

test:
  - log: { Image: 'C:\\Windows\\System32\\rundll32.exe', CommandLine: 'rundll32 javascript:...' }
    expected: match
  - log: { Image: 'C:\\Windows\\System32\\rundll32.exe', CommandLine: 'rundll32 shell32.dll,Control_RunDLL' }
    expected: no_match

Metadata dan Siklus Hidup Aturan

Perlakukan metadata sebagai bagian yang penting. Setiap deteksi mencatat statusnya saat berkembang melalui siklus hidup:

  • experimental — baru ditulis, dipantau secara ketat
  • test — berjalan, tetapi belum dipercaya untuk menghasilkan peringatan
  • stable — telah terbukti, dengan tingkat positif palsu yang rendah
  • deprecated — telah digantikan atau dihentikan

Melacak status di dalam berkas memungkinkan Anda menaikkan, menurunkan, dan menghentikan aturan secara sengaja, bukan membiarkan logika lama terus bertahan di produksi.

Portabilitas Lintas Mesin Pemroses

Salah satu keunggulan utama DaC adalah menulis logika deteksi sekali dalam format netral-penyedia, lalu mengompilasinya ke banyak mesin pemroses. Sigma merupakan standar yang berlaku untuk deteksi berbasis catatan.

Berkas aturan yang sama dapat ditujukan ke Splunk SPL, Elastic Lucene/EQL, Microsoft Sentinel KQL, dan sistem lainnya melalui pemetaan kolom khusus alur pemrosesan. Anda tidak perlu menulis ulang gagasan yang sama lima kali dan tidak terikat pada satu penyedia.

sigma convert -t elasticsearch rule.yml
sigma convert -t microsoft365defender rule.yml
sigma convert -t splunk rule.yml

Alur Pemetaan Kolom

Sumber catatan yang berbeda dapat menamai data yang sama dengan cara yang berbeda. Peristiwa pembuatan proses dari Sysmon menggunakan Image; catatan Keamanan Windows mungkin menggunakan NewProcessName. Alur pemrosesan menjembatani perbedaan tersebut.

Alur pemrosesan mengubah nama kolom Sigma yang umum menjadi kolom persis yang digunakan data Anda, sehingga satu aturan logis dapat dipetakan dengan baik ke skema apa pun yang dimasukkan oleh SIEM Anda. Mengelola alur pemrosesan secara terpusat berarti perubahan skema cukup diperbaiki sekali, bukan untuk setiap aturan.

sigma convert -t splunk -p sysmon rule.yml

Lingkungan dan Peningkatan

Seperti kode aplikasi, deteksi berpindah melalui beberapa lingkungan sebelum mencapai produksi. Alur yang umum adalah dari pengembangan ke penahapan lalu ke produksi.

  • Pengembangan — menulis dan menjalankan pengujian unit dalam integrasi berkelanjutan
  • Penahapan — menerapkan pada salinan telemetri nyata dalam mode audit
  • Produksi — menaikkan versi setelah tingkat positif palsu dapat diterima

Peningkatan merupakan langkah yang disengaja dan telah ditinjau, terkait dengan status siklus hidup aturan, bukan akibat tidak sengaja dari penggabungan. Peluncuran bertahap ini mencerminkan disiplin memberi peringatan lalu memblokir yang digunakan dalam deteksi langsung di jalur.

Cakupan dan Metrik

Karena deteksi berupa kode, Anda dapat mengukur cakupan secara terprogram. Kaitkan setiap aturan dengan teknik MITRE ATT&CK dan buat peta panas tentang hal-hal yang tercakup dan tidak tercakup.

Metrik yang berguna untuk dilacak dari waktu ke waktu:

  • Teknik yang tercakup dibandingkan dengan total teknik dalam model ancaman Anda
  • Tingkat positif palsu per aturan
  • Waktu rata-rata sejak gagasan aturan hingga masuk produksi
  • Jumlah aturan dalam setiap status siklus hidup

Angka-angka ini mengubah rekayasa deteksi dari anekdot menjadi program yang dikelola.

Pemeriksaan Singkat

Uji pemahaman Anda tentang dasar-dasar Deteksi sebagai Kode.

Rangkuman

Deteksi sebagai Kode menerapkan ketelitian rekayasa perangkat lunak pada deteksi:

  • Aturan disimpan sebagai berkas berversi di Git
  • Perubahan melalui peninjauan permintaan perubahan
  • Integrasi berkelanjutan memeriksa sintaks dan gaya, memvalidasi, serta menjalankan pengujian secara otomatis
  • Aturan yang digabungkan diterapkan melalui alur, sehingga lingkungan produksi tetap sinkron dengan cabang utama
  • Pengujian melindungi dari positif palsu dan regresi
  • Portabilitas (Sigma + alur) memungkinkan satu aturan menargetkan banyak sistem tujuan
  • Metadata, siklus hidup, dan metrik menjadikan deteksi sebagai program yang dikelola

Selanjutnya, Anda akan menulis aturan portabel itu sendiri dengan Sigma.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Prinsip Detection-as-Code” gratis?

Ya — teks lengkap “Prinsip Detection-as-Code” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Prinsip Detection-as-Code”?

Memperlakukan deteksi seperti perangkat lunak. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Prinsip Detection-as-Code” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Prinsip Detection-as-Code
  2. Menulis Aturan Sigma
  3. Pemetaan ke MITRE ATT&CK
  4. Menguji dan Menyetel Deteksi
← Kembali ke Cyber Security Academy