Sumber Log: OS, Jaringan, dan Log Aplikasi
Pahami isi Windows Event Logs, syslog, log Apache/Nginx, dan log firewall.
Sumber Log: OS, Jaringan, dan Log Aplikasi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Catatan Aktivitas Penting
Catatan aktivitas adalah sumber bukti utama untuk penyelidikan keamanan. Setiap proses masuk, koneksi jaringan, dan tindakan aplikasi meninggalkan jejak. Tanpa catatan, serangan tidak terlihat dan rekonstruksi forensik mustahil dilakukan.
Catatan Peristiwa Windows
Windows mengatur catatan ke dalam kanal: Security, System, Application, dan kanal aplikasi khusus. Catatan Security berisi peristiwa autentikasi, pengendalian akses, dan audit, yang paling penting untuk analisis keamanan.
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonSyslog Linux dan Jurnal Systemd
Linux menulis catatan ke /var/log/ melalui syslog (rsyslog/syslog-ng) dan journald milik systemd. Berkas utama: auth.log (autentikasi), syslog (umum), kern.log (kernel), dan catatan khusus aplikasi.
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bCatatan Akses Server Web
Catatan akses Apache/Nginx merekam setiap permintaan HTTP: IP klien, stempel waktu, metode, URL, kode status, dan agen pengguna. Catatan ini sangat berharga untuk mendeteksi pemindaian, upaya eksploitasi, dan eksfiltrasi data.
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnCatatan Firewall dan Perangkat Jaringan
Catatan firewall merekam keputusan izinkan atau tolak untuk lalu lintas jaringan: IP sumber/tujuan, port, protokol, dan tindakan. Catatan ini penting untuk melacak pergerakan lateral dan upaya eksfiltrasi data.
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesCatatan DNS
Kueri DNS mengungkapkan dengan host mana perangkat berkomunikasi. Perangkat lunak berbahaya menggunakan DNS untuk C2 (pengiriman sinyal berkala, penerowongan DNS) dan eksfiltrasi data. Catat semua kueri DNS, bukan hanya kueri yang gagal.
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20Catatan DHCP
Catatan DHCP memetakan alamat IP ke alamat MAC dan nama host pada waktu tertentu, sehingga penting untuk mengidentifikasi perangkat fisik yang menggunakan suatu alamat IP selama insiden.
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userCatatan Aplikasi dan Basis Data
Catatan aplikasi mengungkapkan serangan terhadap logika bisnis: upaya injeksi SQL dalam catatan kueri basis data, pengelakan autentikasi dalam catatan aplikasi, dan eskalasi hak akses dalam tabel audit. Selalu aktifkan pencatatan kueri basis data di lingkungan pengujian.
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"Catatan VPN dan Autentikasi
Catatan VPN menunjukkan pengguna mana yang terhubung, dari mana, dan kapan. Anomali seperti perjalanan mustahil (masuk dari NY dan London dalam waktu 1 jam), akses di luar jam kerja, dan negara baru menunjukkan kredensial yang telah disusupi.
Retensi dan Integritas Catatan
Catatan harus disimpan cukup lama untuk penyelidikan (minimal 90 hari; 1 tahun untuk kepatuhan). Kirim catatan ke sistem terpusat yang tahan manipulasi segera—catatan lokal dapat dihapus oleh penyerang.
Normalisasi dan Penguraian
Catatan hadir dalam puluhan format. Normalisasi mengubahnya menjadi skema umum (IP, stempel waktu, jenis peristiwa, pengguna) sehingga korelasi lintas sumber dapat dilakukan dalam SIEM.
Pemeriksaan Singkat
ID Peristiwa Windows mana yang menunjukkan upaya masuk yang gagal?
Ringkasan: Sumber Catatan
Pemantauan keamanan yang efektif memerlukan catatan dari setiap lapisan: peristiwa autentikasi OS, firewall jaringan dan DNS, akses server web, aplikasi/basis data, serta VPN. Kirim catatan secara terpusat dan segera—penyerang dapat menghapus catatan lokal. Normalisasi format untuk korelasi lintas sumber dan simpan setidaknya selama 90 hari untuk mendukung penyelidikan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Sumber Log: OS, Jaringan, dan Log Aplikasi” gratis?
Ya — teks lengkap “Sumber Log: OS, Jaringan, dan Log Aplikasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Sumber Log: OS, Jaringan, dan Log Aplikasi”?
Pahami isi Windows Event Logs, syslog, log Apache/Nginx, dan log firewall. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Sumber Log: OS, Jaringan, dan Log Aplikasi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Sumber Log: OS, Jaringan, dan Log Aplikasi
- Arsitektur SIEM dan Penyerapan Log
- Menulis Aturan Deteksi dan Korelasi
- Triage Peringatan dan Alur Kerja SOC