Cyber Security Academy · Pelajaran

Menguji dan Menyetel Deteksi

Mengurangi positif palsu.

Pelajaran 4 dari 413 langkah

Menguji dan Menyetel Deteksi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Masalah Positif Palsu

Deteksi yang belum disetel dan terpicu oleh aktivitas tidak berbahaya lebih buruk daripada tidak memiliki deteksi. Analis belajar mengabaikan peringatan yang bising, dan satu serangan nyata tenggelam dalam antrean. Inilah kelelahan akibat peringatan, dan inilah cara pembobolan dapat melewati pusat operasi keamanan yang didanai besar.

Penyetelan adalah proses disiplin untuk memaksimalkan positif benar sambil menekan positif palsu hingga mendekati nol, tanpa membuat Anda tidak dapat melihat ancaman nyata.

Benar dan Salah, Positif dan Negatif

Kualitas deteksi dengan empat hasil:

  • Positif benar (TP) — terpicu oleh aktivitas berbahaya yang nyata
  • Positif palsu (FP) — terpicu oleh aktivitas yang aman
  • Negatif benar (TN) — tetap tidak menghasilkan peringatan pada aktivitas yang aman
  • Negatif palsu (FN) — gagal mendeteksi aktivitas berbahaya yang nyata

Penyetelan melibatkan kompromi di sepanjang ruang ini. Melonggarkan aturan mengurangi FN, tetapi berisiko meningkatkan FP; memperketatnya menghasilkan hal sebaliknya. Kuncinya adalah menemukan keseimbangan yang dapat dipertahankan oleh SOC.

Data Pengujian: Sampel yang Diketahui Aman dan Berbahaya

Anda tidak dapat melakukan penyetelan tanpa dasar. Bangun kumpulan sampel yang diketahui berbahaya (aturan harus terpicu) dan sampel yang diketahui aman (aturan harus tetap tidak menghasilkan peringatan). Dalam Sigma DaC, sampel-sampel ini disimpan sebagai kasus pengujian di samping aturan.

tests:
  - name: malicious_encoded_powershell
    log: { Image: 'powershell.exe', CommandLine: 'powershell -enc SQBFAFgA' }
    expect: match
  - name: legit_admin_script
    log: { Image: 'powershell.exe', CommandLine: 'powershell -File backup.ps1' }
    expect: no_match

Emulasi Penyerang

Hasilkan telemetri berbahaya yang nyata dengan menjalankan teknik tersebut secara aman. Atomic Red Team menyediakan pengujian kecil dan terdokumentasi yang dipetakan ke ATT&CK, yang dapat Anda jalankan di laboratorium untuk memastikan aturan Anda benar-benar terpicu.

Jalankan pengujian atomik, ambil catatan aktivitasnya, lalu pastikan deteksi terpicu. Jika tidak, aturan Anda memiliki celah cakupan, terlepas dari seberapa baik YAML-nya terlihat.

# Run an atomic test for T1059.001 (PowerShell)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Then confirm the SIEM detection fired for that host/time window

Menetapkan Tolok Ukur Lingkungan

Sebelum menerapkan aturan untuk menghasilkan peringatan, jalankan aturan tersebut dalam mode audit terhadap data historis dan data langsung untuk mengetahui hal-hal yang biasanya memicunya. Tolok ukur ini mengungkap proses, administrator, dan alat yang sah, yang jika tidak diketahui akan menghasilkan FP.

Sesuatu yang terlihat berbahaya secara abstrak sering kali merupakan tugas pencadangan, pemindai kerentanan, atau agen RMM di lingkungan khusus Anda. Penetapan tolok ukur mengungkap hal-hal ini sebelum membangunkan analis pada malam hari.

Penyetelan dengan Filter

Penyetelan yang paling bersih mempertahankan logika berbahaya dan mengurangi pemicu yang diketahui aman melalui filter eksplisit. Cara ini mudah diaudit: peninjau dapat melihat dengan tepat apa yang dikecualikan dan alasannya.

Utamakan pengecualian yang sempit dan beralasan daripada memperluas logika inti, yang dapat secara diam-diam menciptakan titik buta.

detection:
  selection:
    Image|endswith: '\\wmic.exe'
    CommandLine|contains: 'process call create'
  filter_sccm:
    ParentImage|contains: '\\CcmExec'
  condition: selection and not filter_sccm

Waspadai Pemfilteran Berlebihan

Setiap pengecualian adalah celah tempat penyerang dapat bersembunyi. Jika Anda memfilter semua aktivitas dari ParentImage yang memuat nama alat, penyerang yang menyamar dengan nama tersebut dapat menghindari deteksi Anda.

Pedoman:

  • Filter berdasarkan atribut yang paling spesifik yang tersedia (jalur lengkap, penerbit bertanda tangan, nilai hash)
  • Dokumentasikan alasan keberadaan setiap filter
  • Tinjau ulang filter secara berkala — lingkungan dapat berubah
  • Utamakan menaikkan ambang batas daripada menghapus suatu kondisi

Ambang Batas dan Agregasi

Beberapa perilaku hanya mencurigakan jika terjadi dalam jumlah besar. Satu upaya masuk yang gagal adalah hal biasa; lima puluh upaya dalam satu menit dari satu sumber bukanlah hal biasa. Gunakan agregasi dalam kondisi untuk menghasilkan peringatan berdasarkan laju atau jumlah, bukan berdasarkan setiap peristiwa.

Penyetelan ambang batas secara drastis mengurangi gangguan pada pola pemaksaan berulang, pemindaian, dan eksfiltrasi.

detection:
  selection:
    EventID: 4625
  timeframe: 1m
  condition: selection | count() by SourceIp > 30

Melakukan Pengukuran dan Iterasi

Penyetelan berlangsung terus-menerus, bukan hanya sekali. Lacak metrik per aturan dan tinjau kembali aturan yang paling bermasalah:

  • Jumlah peringatan per aturan per hari
  • Tingkat FP berdasarkan keputusan analis
  • Presisi = TP / (TP + FP)
  • Dampak pada waktu hingga triase

Aturan yang menghasilkan 200 peringatan per minggu dan semuanya ditutup sebagai aman harus disetel, diturunkan ke mode audit, atau dihentikan. Biarkan data memandu keputusan.

Pengayaan untuk Mengurangi Beban Triase

Tidak semua gangguan dapat diatasi dengan penindasan. Sering kali peringatan secara teknis valid, tetapi memerlukan konteks agar dapat ditindaklanjuti. Pengayaan melampirkan konteks tersebut secara otomatis agar analis dapat mengambil keputusan lebih cepat.

  • Kekritisan aset dan pemiliknya
  • Peran pengguna dan apakah akun tersebut memiliki hak istimewa
  • Reputasi intelijen ancaman dari alamat IP, domain, dan nilai hash
  • Apakah perangkat berada dalam jendela pemeliharaan

Peringatan yang diperkaya memungkinkan Anda memberi skor risiko dan menentukan prioritas, sehingga secara efektif mengurangi gangguan meskipun jumlah peringatan mentah tidak berubah.

Pengujian Regresi pada Setiap Perubahan

Saat Anda menyetel aturan, jalankan kembali seluruh rangkaian pengujiannya di CI. Pengujian yang diketahui berbahaya mencegah deteksi nyata tersetel keluar secara tidak sengaja; pengujian yang diketahui aman memastikan FP telah diperbaiki.

Lingkaran tertutup inilah alasan DaC dan penyetelan harus dilakukan bersama: Anda dapat melakukan refaktor secara leluasa karena pengujian akan menangkap cakupan apa pun yang rusak.

pytest tests/windows/wmic_process_create_test.yml
# all known-bad cases still 'match'
# new known-good case now 'no_match'

Pemeriksaan Singkat

Terapkan pertimbangan penyetelan pada kompromi nyata.

Ringkasan

Penyetelan menjaga agar deteksi tetap dapat dipercaya dan ditindaklanjuti:

  • FP yang tidak dikelola menyebabkan kelelahan akibat peringatan dan pelanggaran yang terlewat
  • Gunakan kerangka TP/FP/TN/FN untuk melakukan analisis
  • Bangun kumpulan pengujian yang diketahui aman dan berbahaya
  • Gunakan emulasi penyerang (Atomic Red Team) untuk membuktikan aturan terpicu
  • Tetapkan tolok ukur dalam mode audit sebelum menghasilkan peringatan
  • Lakukan penyetelan dengan filter dan ambang batas yang sempit serta terdokumentasi, bukan pengecualian yang luas
  • Ukur tingkat FP dan presisi; lakukan iterasi pada aturan yang paling bermasalah
  • Jalankan kembali pengujian regresi pada setiap perubahan

Anda telah menyelesaikan kursus rekayasa deteksi Sigma.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menguji dan Menyetel Deteksi” gratis?

Ya — teks lengkap “Menguji dan Menyetel Deteksi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menguji dan Menyetel Deteksi”?

Mengurangi positif palsu. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Menguji dan Menyetel Deteksi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Prinsip Detection-as-Code
  2. Menulis Aturan Sigma
  3. Pemetaan ke MITRE ATT&CK
  4. Menguji dan Menyetel Deteksi
← Kembali ke Cyber Security Academy