Menulis Aturan Deteksi dan Korelasi
Buat kueri Splunk SPL atau Kibana KQL untuk mendeteksi pembobolan paksa, pergerakan lateral, dan eksfiltrasi data.
Menulis Aturan Deteksi dan Korelasi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Dasar-Dasar Rekayasa Deteksi
Aturan deteksi menerjemahkan perilaku penyerang menjadi logika kueri yang aktif ketika pola tersebut muncul dalam catatan. Rekayasa deteksi yang baik cukup spesifik untuk menghindari positif palsu, tetapi cukup luas untuk menangkap variasi serangan.
SPL Splunk: Bahasa Pemrosesan Pencarian
Kueri SPL menggunakan sintaks pipa: cari → ubah → tampilkan. Mulailah dengan indeks dan jenis sumber, saring peristiwa yang relevan, lalu agregasikan hasilnya atau buat peringatan berdasarkan hasil tersebut.
# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count
# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by countMendeteksi Serangan Percobaan Berulang di Splunk
Deteksi serangan percobaan berulang: hitung upaya masuk yang gagal per sumber, lalu beri peringatan ketika ambang batas terlampaui dalam jendela waktu. Korelasikan dengan masuk yang berhasil setelah kegagalan untuk mendeteksi pengisian kredensial.
# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures
# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0KQL Kibana untuk Deteksi
Bahasa Kueri Kibana (KQL) menyaring peristiwa untuk penyelidikan. Bahasa ini lebih mudah dibaca daripada Lucene bagi analis; gunakan dalam pencarian tersimpan dan aturan pemberian peringatan di Kibana.
# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *
# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"
# Privilege escalation
process.name: "sudo" and process.args: "-s"Aturan Deteksi Elasticsearch
Aplikasi keamanan Kibana mencakup mesin aturan deteksi. Aturan dapat berbasis ambang (jumlah peristiwa), berbasis kueri (pola peristiwa tertentu), berbasis anomali pembelajaran mesin, atau berupa aturan urutan EQL (Bahasa Kueri Peristiwa).
# EQL sequence rule example (Kibana Security):
sequence by host.name
[process where process.name == "cmd.exe"]
[network where destination.port == 4444]
# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)Deteksi Pergerakan Lateral
Deteksi pergerakan lateral melalui: pembuatan layanan PsExec (Peristiwa 7045), eksekusi WMI jarak jauh, akses tak lazim ke berbagi administratif (Peristiwa 5140), dan tugas terjadwal baru yang dibuat dari jarak jauh.
# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name
# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, UserDeteksi Eksfiltrasi Data
Deteksi eksfiltrasi melalui: transfer keluar berukuran besar ke tujuan tak lazim, kueri DNS dengan subdomain yang sangat panjang (penerowongan), dan pengiriman sinyal HTTPS secara berkala.
# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count
# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000 # 100MB thresholdPerburuan Ancaman dengan Pencarian Tersimpan
Simpan kueri deteksi yang sering digunakan sebagai pencarian terjadwal yang mengirim surel atau membuat insiden. Tetapkan jendela waktu dan ambang batas yang sesuai untuk menyeimbangkan kecepatan deteksi dengan tingkat positif palsu.
Deteksi yang Dipetakan ke MITRE ATT&CK
Petakan aturan deteksi ke teknik ATT&CK. Ini menunjukkan celah cakupan dan membantu memprioritaskan aturan baru. Alat seperti ATT&CK Navigator memvisualisasikan teknik mana yang Anda deteksi dan mana yang tidak terpantau.
Penyetelan untuk Mengurangi Positif Palsu
Aturan baru sering kali aktif terlalu luas. Setel dengan cara: menambahkan pengecualian untuk sumber yang diketahui aman, menaikkan ambang batas, menambahkan bidang kontekstual (jam kerja, IP pemindaian yang diketahui), dan memvalidasi berdasarkan data historis sebelum mengaktifkannya.
Kelelahan akibat Peringatan
Terlalu banyak peringatan berkualitas rendah menyebabkan analis mengabaikannya—menggagalkan tujuan semula. Prioritaskan kualitas daripada kuantitas: 10 peringatan berakurasi tinggi per hari lebih baik daripada 500 peringatan yang penuh gangguan. Redam, setel, dan hentikan aturan yang berkinerja buruk.
Pemeriksaan Singkat
Apa yang dideteksi oleh aturan urutan EQL yang tidak dapat dideteksi oleh aturan kueri sederhana?
Ringkasan: Aturan Deteksi
Rekayasa deteksi mengubah taktik, teknik, dan prosedur penyerang menjadi logika kueri. Gunakan SPL untuk Splunk, serta KQL dan EQL untuk Keamanan Kibana. Petakan aturan ke MITRE ATT&CK untuk melacak cakupan. Prioritaskan aturan terarah berakurasi tinggi daripada aturan luas yang penuh gangguan. Lakukan penyetelan secara berkelanjutan—lanskap ancaman berubah, begitu pula logika deteksi Anda.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menulis Aturan Deteksi dan Korelasi” gratis?
Ya — teks lengkap “Menulis Aturan Deteksi dan Korelasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menulis Aturan Deteksi dan Korelasi”?
Buat kueri Splunk SPL atau Kibana KQL untuk mendeteksi pembobolan paksa, pergerakan lateral, dan eksfiltrasi data. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Menulis Aturan Deteksi dan Korelasi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Sumber Log: OS, Jaringan, dan Log Aplikasi
- Arsitektur SIEM dan Penyerapan Log
- Menulis Aturan Deteksi dan Korelasi
- Triage Peringatan dan Alur Kerja SOC