SOC dan Tingkatannya
Cara Pusat Operasi Keamanan disusun.
SOC dan Tingkatannya adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Yang Dilakukan SOC
Pusat Operasi Keamanan (SOC) adalah tim dan fasilitas yang bertanggung jawab memantau, mendeteksi, menyelidiki, dan menangani ancaman keamanan sepanjang waktu.
SOC menerima telemetri dari seluruh lingkungan dan mengubah sinyal mentah menjadi keputusan yang dapat ditindaklanjuti. Tanggung jawab utama meliputi:
- Pemantauan catatan, lalu lintas jaringan, dan data titik akhir
- Deteksi aktivitas mencurigakan atau berbahaya
- Triase dan penyelidikan peringatan
- Respons dan koordinasi selama insiden
Model Bertingkat
Sebagian besar SOC menggunakan model bertingkat untuk mengatur skala beban kerja dan menyesuaikan tingkat kesulitan dengan tingkat keahlian. Peringatan bergerak ke tingkat yang lebih tinggi sesuai tingkat keparahan dan kerumitannya:
- Tingkat 1 — triase dan penanganan awal peringatan
- Tingkat 2 — penyelidikan lebih mendalam terhadap peringatan yang dieskalasikan
- Tingkat 3 — perburuan ancaman, analisis perangkat lunak berbahaya, forensik tingkat lanjut
Struktur ini membuat analis senior tetap berfokus pada masalah tersulit, sementara gangguan rutin disaring sejak awal.
Tingkat 1: Analis Triase
Tingkat 1 berada di garis depan. Mereka memantau antrean peringatan, melakukan triase awal, dan menentukan apakah suatu peringatan merupakan positif palsu, aktivitas jinak, atau layak dieskalasikan.
Mereka mengikuti prosedur yang terdokumentasi dan jarang berimprovisasi. Keterampilan utama mencakup membaca catatan dengan cepat, mengenali pola serangan umum, serta menjaga kerapian tiket secara disiplin.
Analis Tingkat 1 yang baik segera menutup peringatan yang tidak bermakna dan meneruskan ancaman nyata dengan catatan yang jelas dan lengkap.
Tingkat 2: Penanggap Insiden
Tingkat 2 menangani peringatan yang diteruskan dari Tingkat 1. Mereka menyelidiki lebih mendalam, menghubungkan kejadian di berbagai sumber data, serta menentukan cakupan dan dampaknya.
Mereka menelusuri catatan untuk menjawab pertanyaan seperti: Apa yang pertama kali terjadi? Peladen dan akun mana yang terlibat? Apakah data diakses atau dikeluarkan?
Tingkat 2 sering memimpin keputusan penahanan awal selama insiden aktif.
Tingkat 3: Pemburu dan Forensik
Tingkat 3 adalah lapisan paling senior: pemburu ancaman, analis perangkat lunak berbahaya, dan spesialis forensik.
- Perburuan ancaman — secara proaktif mencari ancaman yang lolos dari deteksi
- Analisis perangkat lunak berbahaya — melakukan rekayasa balik terhadap berkas biner yang mencurigakan
- Forensik — merekonstruksi aktivitas penyerang dari media penyimpanan, memori, dan catatan
Tingkat 3 juga meningkatkan kemampuan deteksi dengan memasukkan temuan kembali ke dalam kumpulan aturan.
SIEM sebagai Pusat
Platform SIEM (Informasi Keamanan dan Manajemen Peristiwa) adalah sistem saraf pusat SOC. Platform ini mengumpulkan, menormalkan, dan menghubungkan catatan dari banyak sumber, lalu menghasilkan peringatan berdasarkan aturan deteksi.
Sumber catatan umum yang memasok SIEM:
# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logsSOAR dan Otomatisasi
Alat SOAR (Orkestrasi, Otomatisasi, dan Respons Keamanan) mengotomatiskan tugas SOC yang berulang. Alat tersebut mengurangi kelelahan analis dan mempercepat penanganan.
Otomatisasi yang umum:
- Memperkaya peringatan secara otomatis dengan intelijen ancaman dan konteks aset
- Memeriksa URL atau nilai hash terhadap layanan reputasi
- Mengisolasi perangkat melalui EDR dengan satu klik
- Membuka dan memperbarui tiket secara otomatis
Otomatisasi menangani pekerjaan mekanis agar manusia dapat berfokus pada penilaian.
Cakupan Shift dan Pergantian Antarzona Waktu
Ancaman tidak mengenal jam kerja, sehingga SOC menargetkan cakupan 24/7. Dua model yang umum:
- Shift bergilir — analis setempat bekerja pada shift siang, sore, dan malam
- Pergantian antarzona waktu — serah terima antara SOC di zona waktu berbeda sehingga masing-masing bekerja pada siang hari
Catatan serah terima shift yang baik sangat penting agar tim berikutnya menerima konteks, bukan kebingungan.
Internal vs Terkelola (MSSP)
Organisasi dapat membangun SOC internal atau mengalihdayakan layanan kepada Penyedia Layanan Keamanan Terkelola (MSSP), yang terkadang disebut MDR.
- Internal — konteks bisnis yang mendalam dan kendali penuh, tetapi biaya serta beban perekrutan staf lebih tinggi
- MSSP/MDR — cakupan yang hemat biaya dan keahlian luas, tetapi pengetahuan khusus lingkungan lebih terbatas
Banyak organisasi menerapkan pendekatan hibrida: tim internal Tingkat 2/3 dengan MSSP yang menangani pemantauan Tingkat 1.
Jalur Eskalasi
Jalur eskalasi yang jelas menentukan siapa yang terlibat dan kapan. Peringatan dapat berpindah dari Tingkat 1 ke Tingkat 2, sedangkan insiden yang telah dikonfirmasi dieskalasikan kepada komandan insiden, bagian hukum, bagian komunikasi, dan pimpinan.
Tingkat keparahan yang telah ditentukan, misalnya SEV1 hingga SEV4, memicu ekspektasi penanganan yang berbeda. Mengetahui jalurnya mencegah keterlambatan dan kepanikan saat terjadi insiden nyata.
Peran Utama SOC
Di luar tingkatan tersebut, SOC yang matang memiliki peran khusus:
- Manajer SOC — bertanggung jawab atas penempatan staf, proses, dan metrik
- Insinyur Deteksi — membuat dan menyetel aturan deteksi
- Analis Intelijen Ancaman — melacak musuh dan menyediakan konteks
- Komandan Insiden — mengoordinasikan penanganan insiden besar
Peran-peran ini menjaga SOC agar terus berkembang, bukan sekadar bereaksi.
Pemeriksaan Singkat
Uji pemahaman Anda tentang struktur SOC.
Ringkasan
Anda telah mempelajari struktur SOC:
- SOC memantau, mendeteksi, menyelidiki, dan menanggapi ancaman 24/7
- Tingkat 1 melakukan triase terhadap peringatan, Tingkat 2 menyelidiki eskalasi, dan Tingkat 3 memburu ancaman serta melakukan forensik
- SIEM memusatkan dan menghubungkan catatan; SOAR mengotomatiskan pekerjaan rutin
- Cakupan menggunakan shift bergilir atau pergantian antarzona waktu, dengan serah terima yang baik
- SOC dapat bersifat internal, MSSP/MDR, atau hibrida, dengan jalur eskalasi yang jelas dan peran khusus
Selanjutnya, Anda akan mengikuti sebuah peringatan melalui alur kerja triase.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “SOC dan Tingkatannya” gratis?
Ya — teks lengkap “SOC dan Tingkatannya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “SOC dan Tingkatannya”?
Cara Pusat Operasi Keamanan disusun. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “SOC dan Tingkatannya” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- SOC dan Tingkatannya
- Alur Kerja Triase Peringatan
- Buku Panduan dan Sistem Tiket
- Metrik SOC: MTTD dan MTTR