0Pricing
Cyber Security Academy · Pelajaran

Menggunakan Log dan Telemetri

Lakukan perburuan di berbagai sumber data

Menggunakan Log dan Telemetri adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Data Menggerakkan Perburuan

Perburuan hanya sebaik data yang mendukungnya. Catatan dan telemetri merupakan jejak bukti yang ditinggalkan penyerang di berbagai sistem.

Pelajaran ini membahas sumber data utama dan cara melakukan perburuan di dalamnya.

Telemetri Titik Akhir

Data titik akhir merupakan sumber yang paling kaya. Alat seperti EDR dan Sysmon mencatat pembuatan proses, baris perintah, penulisan berkas, dan perubahan registri.

Sebagian besar serangan modern menyentuh titik akhir, sehingga banyak perburuan dimulai dari sini.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

Catatan Jaringan

Data jaringan menunjukkan ke mana perangkat terhubung. Catatan penyaring lalu lintas, catatan proksi, catatan DNS, dan catatan Zeek mengungkap sinyal berkala, pengeluaran data, dan pergerakan lateral.

Data ini melengkapi data titik akhir dengan menunjukkan sisi komunikasinya.

Catatan Autentikasi

Catatan autentikasi menunjukkan cara akun digunakan. Carilah proses masuk pada jam yang tidak biasa, dari lokasi baru, atau pola gagal lalu berhasil.

ID peristiwa Windows dan catatan direktori sangat penting di sini.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

Catatan Awan dan Perangkat Lunak sebagai Layanan

Lingkungan modern menghasilkan catatan awan: aktivitas antarmuka pemrograman aplikasi, proses masuk identitas, dan perubahan konfigurasi.

Lakukan perburuan untuk menemukan kunci akses baru, pencatatan yang dinonaktifkan, atau panggilan administratif melalui antarmuka aplikasi yang tidak biasa.

Pusatkan dengan SIEM

SIEM mengumpulkan catatan dari berbagai tempat ke satu lokasi yang dapat dicari. Perburuan lintas sumber hanya praktis jika data dipusatkan.

Splunk, Elastic, dan Sentinel merupakan platform yang umum digunakan.

Normalisasi Itu Penting

Sumber yang berbeda memberi nama bidang dengan cara yang berbeda. Normalisasi memetakannya ke skema umum sehingga satu kueri dapat mencakup banyak sumber.

Tanpa normalisasi, Anda harus menulis kueri baru untuk setiap format catatan.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

Menghubungkan Lintas Sumber

Kekuatan sebenarnya terletak pada pengaitan: hubungkan proses pada titik akhir dengan koneksi jaringan dan peristiwa autentikasi untuk perangkat serta waktu yang sama.

Satu sumber menimbulkan kecurigaan; tiga sumber bersama-sama membangun sebuah kasus.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

Waspadai Celah

Ketahui hal-hal yang tidak Anda catat. Penyerang berkembang di titik buta: perangkat yang tidak dicatat, audit baris perintah yang dinonaktifkan, atau masa penyimpanan catatan yang singkat.

Mengidentifikasi celah itu sendiri merupakan hasil perburuan yang berharga.

Masa Penyimpanan dan Volume

Catatan berukuran sangat besar, sedangkan penyimpanan terbatas. Seimbangkan masa penyimpanan dengan biaya agar saat Anda melakukan perburuan, datanya masih tersedia.

Serangan yang ditemukan hari ini mungkin telah dimulai berbulan-bulan lalu; masa penyimpanan yang singkat menyembunyikannya.

Ubah Temuan Menjadi Deteksi

Ketika perburuan lintas catatan menemukan suatu teknik, ubahlah teknik tersebut menjadi aturan deteksi agar SIEM dapat menemukannya secara otomatis lain kali.

Dengan cara inilah perburuan manual terus memperkuat pertahanan otomatis.

Uji Pemahaman

Uji pemahaman Anda tentang catatan dan telemetri.

Rangkuman

Anda telah mempelajari cara melakukan perburuan di berbagai catatan dan telemetri.

  • Data titik akhir (proses, baris perintah) merupakan sumber yang paling kaya.
  • Catatan jaringan, autentikasi, dan awan menambahkan konteks.
  • SIEM memusatkan data; normalisasi memungkinkan kueri lintas sumber.
  • Hubungkan berbagai sumber untuk membangun petunjuk yang kuat.
  • Waspadai celah pencatatan dan masa penyimpanan; ubah temuan menjadi deteksi.

Selanjutnya Anda akan memetakan temuan ke MITRE ATT&CK.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menggunakan Log dan Telemetri” gratis?

Ya — teks lengkap “Menggunakan Log dan Telemetri” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menggunakan Log dan Telemetri”?

Lakukan perburuan di berbagai sumber data Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menggunakan Log dan Telemetri” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pola Pikir Perburuan Ancaman
  2. Perburuan Berbasis Hipotesis
  3. Menggunakan Log dan Telemetri
  4. Pemetaan MITRE ATT&CK
← Kembali ke Cyber Security Academy