0Pricing
Cyber Security Academy · Pelajaran

Respons dan Pemulihan Insiden

Mengendalikan, menghapus, dan memulihkan.

Respons dan Pemulihan Insiden adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Siapkan Rencana Sebelum Krisis

Respons insiden bergantung pada persiapan, bukan improvisasi. Buku panduan perangkat lunak pemeras yang terdokumentasi, peran yang jelas, dan prosedur yang telah dilatih mengubah kekacauan menjadi proses yang terkendali.

Respons mengikuti tahapan baku: persiapan, identifikasi, pembendungan, pembasmian, pemulihan, dan pembelajaran. Pelajaran ini membahas setiap tahapan dalam konteks perangkat lunak pemeras.

Aktifkan Tim Respons

Perangkat lunak pemeras merupakan krisis bisnis, bukan sekadar masalah IT. Timnya mencakup berbagai fungsi:

  • Komandan insiden untuk mengoordinasikan dan mengambil keputusan
  • Keamanan dan IT untuk pekerjaan teknis
  • Bagian hukum untuk kewajiban akibat kebocoran dan risiko sanksi
  • Komunikasi untuk pesan internal dan eksternal
  • Pimpinan untuk mengambil keputusan bisnis

Gunakan komunikasi di luar jalur utama (penyerang mungkin sedang membaca email dan percakapan Anda).

Identifikasi Cakupan dan Pasien Nol

Sebelum bertindak secara luas, pahami situasi yang Anda hadapi.

  • Galur mana dan sistem mana yang terdampak?
  • Di mana akses masuk terjadi (pasien nol) dan bagaimana caranya?
  • Apakah data dieksfiltrasi, yang menunjukkan adanya kebocoran?

Pertahankan bukti forensik: ambil citra memori dan disk serta catatan sebelum melakukan penghapusan, agar Anda dapat menjawab pertanyaan-pertanyaan ini dan memenuhi kebutuhan hukum. Jangan menghancurkan jejak karena terburu-buru membersihkan sistem.

Lakukan Pembendungan dengan Cepat

Pembendungan menghentikan penyebaran sekaligus mempertahankan bukti. Isolasi, jangan matikan daya secara membabi buta, karena mematikan sistem dapat menghancurkan bukti memori volatil dan mungkin memicu jebakan pada beberapa galur.

# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewall

Lindungi Cadangan dan Identitas

Selama pembendungan, segera lindungi sumber daya yang Anda perlukan untuk pemulihan.

  • Pastikan cadangan yang tidak dapat diubah dan luring tetap utuh serta tidak dapat dijangkau penyerang
  • Amankan sistem identitas (pengendali domain); penyerang sering kali menguasai akun dengan hak istimewa
  • Atur ulang kredensial akun dengan hak istimewa dan akun layanan
  • Putuskan sistem cadangan dari jaringan yang disusupi sampai dinyatakan aman

Kehilangan cadangan sekarang berarti kehilangan jalur pemulihan Anda.

Basmi Ancaman

Pembasmian menghapus akses penyerang sepenuhnya. Pembersihan sebagian akan mengundang infeksi ulang.

  • Hapus perangkat lunak berbahaya, pintu belakang, dan mekanisme persistensi (layanan, tugas terjadwal)
  • Identifikasi dan tutup vektor akses awal
  • Atur ulang semua kredensial yang mungkin telah disusupi, termasuk akun layanan
  • Cari pijakan yang tersisa sebelum menyatakan sistem bersih

Anggap penyerang memiliki akses luas; jika pengendali domain tersentuh, pembangunan ulang sistem identitas secara menyeluruh mungkin diperlukan.

Pulihkan dengan Aman dan Berurutan

Pulihkan sistem di jaringan yang bersih dan dibangun ulang, jangan pernah mengembalikannya ke jaringan yang telah disusupi. Prioritaskan berdasarkan tingkat kekritisan bisnis.

  • Bangun ulang dari cadangan tepercaya atau citra bersih, bukan dari sistem yang terenkripsi
  • Pulihkan infrastruktur inti terlebih dahulu (identitas, DNS), kemudian layanan penting
  • Pindai sistem yang dipulihkan sebelum menyambungkannya kembali
  • Aktifkan kembali layanan dalam tahap-tahap terkendali sambil mengawasi infeksi ulang

Keputusan Pembayaran

Keputusan untuk membayar merupakan keputusan pimpinan dan bagian hukum, bukan keputusan teknis, dan harus didasarkan pada masukan penasihat hukum serta, jika memungkinkan, aparat penegak hukum.

  • Pembayaran mungkin dibatasi oleh hukum sanksi terhadap kelompok tertentu
  • Alat dekripsi tidak dapat diandalkan, lambat, dan mungkin tidak diberikan
  • Data yang dicuri mungkin tetap dibocorkan

Posisi yang dapat dipertanggungjawabkan, yang dibangun melalui cadangan yang baik dan perencanaan IR, adalah pulih tanpa membayar. Hubungi aparat penegak hukum sejak awal; mereka mungkin menyediakan informasi intelijen atau alat dekripsi.

Pemberitahuan dan Kewajiban Hukum

Jika data dieksfiltrasi, insiden tersebut merupakan kebocoran data dengan kewajiban regulasi dan kontraktual.

  • Tentukan persyaratan pemberitahuan (regulator, pelanggan, mitra) dan tenggatnya
  • Dokumentasikan linimasa dan keputusan untuk auditor serta perusahaan asuransi
  • Koordinasikan komunikasi eksternal melalui satu saluran
  • Libatkan asuransi siber sejak awal sesuai ketentuan polis

Bagian hukum dan komunikasi harus berjalan paralel dengan pemulihan teknis, bukan setelahnya.

Pelajaran yang Dipetik

Setelah pemulihan, lakukan tinjauan pascainsiden tanpa saling menyalahkan untuk mengubah pengalaman buruk menjadi perbaikan.

  • Bagaimana mereka bisa masuk, dan mengapa hal itu tidak terdeteksi lebih awal?
  • Pengendalian mana yang berhasil, dan celah mana yang memungkinkan penyebaran?
  • Peningkatan deteksi atau cadangan apa yang akan membantu?
  • Perbarui buku panduan dan jadwalkan pengujian ulang

Hasil terpentingnya adalah daftar tindakan konkret beserta penanggung jawab dan tanggalnya, agar serangan berikutnya menghadapi pertahanan yang lebih kuat.

Latih Rencana

Rencana yang belum diuji akan gagal di bawah tekanan. Berlatihlah sebelum Anda membutuhkannya.

  • Latihan berbasis skenario memandu tim menghadapi serangan yang disimulasikan
  • Uji pemulihan dalam skala besar, bukan hanya berkas tunggal
  • Pastikan komunikasi di luar jalur utama dan daftar kontak benar-benar berfungsi
  • Ukur waktu pemulihan Anda untuk memvalidasi target RTO/RPO

Tim yang berlatih dapat pulih dalam hitungan hari; tim yang tidak berlatih mungkin memerlukan waktu berminggu-minggu.

Uji Cepat: Langkah Pembendungan Pertama

Pilih tindakan yang melakukan pembendungan tanpa menghancurkan bukti atau cadangan.

Ringkasan: Respons Insiden dan Pemulihan

Sekarang Anda dapat merespons serangan perangkat lunak pemeras yang telah dikonfirmasi.

  • Ikuti tahapan: persiapkan, identifikasi, bendung, basmi, pulihkan, dan pelajari
  • Aktifkan tim lintas fungsi menggunakan komunikasi di luar jalur utama
  • Isolasi, jangan matikan daya secara membabi buta; pertahankan bukti serta lindungi cadangan dan identitas
  • Lakukan pembasmian secara menyeluruh, lalu pulihkan di jaringan yang bersih dari cadangan tepercaya
  • Perlakukan eksfiltrasi sebagai kebocoran dengan kewajiban hukum; jadikan pembayaran sebagai keputusan pimpinan yang paling terakhir
  • Latih rencana tersebut agar pemulihan berlangsung dalam hitungan hari, bukan minggu

Kursus selesai: Anda dapat mencegah, mendeteksi, dan memulihkan diri dari perangkat lunak pemeras.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Respons dan Pemulihan Insiden” gratis?

Ya — teks lengkap “Respons dan Pemulihan Insiden” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Respons dan Pemulihan Insiden”?

Mengendalikan, menghapus, dan memulihkan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Respons dan Pemulihan Insiden” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara Kerja Ransomware
  2. Pencegahan dan Penguatan Keamanan
  3. Deteksi dan Indikator Awal
  4. Respons dan Pemulihan Insiden
← Kembali ke Cyber Security Academy