Siklus Hidup IR: Persiapan, Identifikasi, Penahanan
Ikuti enam fase respons insiden NIST dan pahami peran setiap tim.
Siklus Hidup IR: Persiapan, Identifikasi, Penahanan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Respons Insiden
Respons Insiden (IR) adalah pendekatan terorganisasi untuk menangani dan mengelola insiden keamanan. Tujuannya adalah meminimalkan kerusakan, mengurangi waktu pemulihan, dan mencegah terulangnya insiden. Memiliki rencana IR yang terdokumentasi sebelum insiden terjadi sangatlah penting.
Kerangka Kerja IR
Kerangka kerja IR utama:
- NIST SP 800-61: Persiapan → Deteksi/Analisis → Pembatasan/Pemberantasan/Pemulihan → Pascainsiden
- SANS PICERL: Persiapan, Identifikasi, Pembatasan, Pemberantasan, Pemulihan, Pembelajaran
- CISA: Secara umum selaras dengan NIST
Tahap 1: Persiapan
Kegiatan persiapan:
- Dokumentasikan kebijakan dan prosedur IR
- Bangun dan latih tim IR (CIRT)
- Terapkan alat pencatatan dan deteksi
- Tetapkan saluran komunikasi dan jalur eskalasi
- Laksanakan latihan berbasis skenario dan simulasi
- Buat panduan operasional untuk jenis insiden umum
Persiapan: Alat dan Sumber Daya
Lakukan persiapan sebelum insiden terjadi:
- SIEM terpusat untuk analisis catatan
- Stasiun kerja forensik dengan pemblokir penulisan dan alat pembuatan citra
- Kontak bagian hukum dan HR telah diidentifikasi sebelumnya
- Kontrak siaga IR dengan firma forensik eksternal
- Cadangan tanpa koneksi yang telah diverifikasi dan dapat diakses
Tahap 2: Identifikasi
Identifikasi adalah proses mendeteksi dan mengonfirmasi bahwa insiden telah terjadi. Sumber deteksi:
- Peringatan SIEM dan peristiwa IDS/IPS
- Laporan pengguna ("komputer saya berperilaku aneh")
- Umpan intelijen ancaman
- Deteksi anomali (waktu masuk yang tidak biasa, transfer data)
- Pemberitahuan pihak ketiga (penegak hukum, mitra)
Klasifikasi Tingkat Keparahan
Klasifikasikan insiden berdasarkan tingkat keparahan untuk memprioritaskan respons:
- P1/Kritis: pembobolan aktif, pengeluaran data tanpa izin, perangkat lunak pemeras
- P2/Tinggi: akun berhak istimewa yang disusupi, perangkat lunak berbahaya terdeteksi
- P3/Sedang: pelanggaran kebijakan, aktivitas mencurigakan
- P4/Rendah: upaya masuk yang gagal, kesalahan konfigurasi kecil
Tahap 3: Pembatasan
Pembatasan menghentikan penyebaran kerusakan tanpa menghancurkan bukti. Ada dua jenis:
- Pembatasan jangka pendek: isolasi sistem yang terdampak (karantina jaringan)
- Pembatasan jangka panjang: hapus artefak berbahaya sambil mempertahankan operasi
Strategi Pembatasan
Tindakan pembatasan:
- Isolasi jaringan: VLAN yang dikarantina, aturan pemblokiran tembok api
- Penguncian akun: nonaktifkan kredensial yang disusupi
- Penghentian melalui EDR: hentikan proses berbahaya melalui EDR
- Penampungan DNS: arahkan domain kendali ke penampung untuk mencegah panggilan balik
- Pertahankan bukti BEFORE menghapus data
Struktur Komando Insiden
Selama insiden besar, gunakan struktur komando yang jelas:
- Komandan Insiden — koordinasi keseluruhan
- Pemimpin Teknis — penyelidikan dan pemulihan
- Pemimpin Komunikasi — pemberitahuan internal dan eksternal
- Hukum/Kepatuhan — kewajiban regulasi
Alur Kerja Paralel
Respons IR yang efektif menjalankan pembatasan, penyelidikan, dan komunikasi secara bersamaan — bukan secara berurutan. Saat tim teknis membatasi ancaman, bagian hukum menyiapkan pemberitahuan dan manajemen berkomunikasi dengan para pemangku kepentingan. Waktu sangat penting: setiap jam akses yang tidak dibatasi menyebabkan lebih banyak kerusakan.
Dokumentasi IR
Dokumentasikan segala sesuatu selama insiden:
- Linimasa peristiwa dengan cap waktu
- Semua tindakan yang diambil (siapa, apa, kapan)
- Bukti yang dikumpulkan dan rantai penguasaan
- Keputusan yang dibuat dan alasannya
Dokumentasi ini sangat penting untuk proses hukum dan tinjauan pascainsiden.
Pemeriksaan Singkat: Siklus Hidup IR
Pada tahap IR manakah Anda akan mengisolasi sistem yang terinfeksi dari jaringan untuk menghentikan penyebaran perangkat lunak berbahaya?
Ringkasan Pelajaran
Siklus hidup IR (NIST): Persiapan, Identifikasi, Pembatasan, Pemberantasan, Pemulihan, Pascainsiden. Persiapan adalah tahap paling penting — bangun tim, alat, dan panduan operasional sebelum insiden terjadi. Identifikasi mengonfirmasi adanya insiden. Pembatasan menghentikan penyebaran sambil mempertahankan bukti. Dokumentasikan setiap tindakan dengan cap waktu.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Siklus Hidup IR: Persiapan, Identifikasi, Penahanan” gratis?
Ya — teks lengkap “Siklus Hidup IR: Persiapan, Identifikasi, Penahanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Siklus Hidup IR: Persiapan, Identifikasi, Penahanan”?
Ikuti enam fase respons insiden NIST dan pahami peran setiap tim. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Siklus Hidup IR: Persiapan, Identifikasi, Penahanan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Siklus Hidup IR: Persiapan, Identifikasi, Penahanan
- Pengumpulan Bukti dan Rantai Penguasaan
- Pemberantasan, Pemulihan, dan Pembelajaran
- Menulis Laporan Insiden