Security+ Academy · Pelajaran

Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar

Pelajari cara melakukan triage terhadap amaran daripada SIEM, EDR dan alat rangkaian untuk membezakan positif benar daripada positif palsu serta menentukan skop insiden.

Pelajaran 2 daripada 413 langkah

Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar ialah pelajaran Security+ Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Security+ Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Gambaran Keseluruhan Fasa Pengesanan

Fasa pengesanan dan analisis bermula apabila potensi insiden keselamatan mula dikenal pasti dan berakhir apabila skop serta impaknya difahami dengan secukupnya untuk memulakan pembendungan. Cabaran utama dalam fasa ini ialah membezakan positif benar daripada positif palsu — iaitu membezakan amaran yang dijana oleh aktiviti berniat jahat daripada amaran yang dicetuskan oleh tingkah laku biasa tetapi luar kebiasaan. Pengesanan berkesan memerlukan alat yang dikonfigurasi dengan betul, penganalisis terlatih dan garis dasar aktiviti normal yang didokumentasikan.

Sumber Pengesanan: Tempat Insiden Muncul

Insiden dikesan melalui pelbagai saluran: amaran SIEM yang dijana oleh peraturan perkaitan, pengesanan EDR melalui analisis tingkah laku pada endpoint, laporan pengguna (pengesanan awal yang paling lazim untuk Phishing), pemberitahuan pihak ketiga (penguat kuasa undang-undang, vendor perisikan ancaman, perkhidmatan pemberitahuan pelanggaran), pengimbasan automatik (pengimbas kerentanan atau CSPM yang menemui anomali), serta pemburuan ancaman (siasatan proaktif). Setiap sumber mempunyai tahap kebolehpercayaan yang berbeza dan menyediakan jenis bukti yang berbeza.

Sumber Log untuk Pengesanan

Pengesanan berkesan memerlukan pengumpulan log daripada pelbagai sumber. Jenis log kritikal termasuk: log pengesahan (Windows Security Event Log, /var/log/auth.log) untuk percubaan log masuk yang gagal atau berjaya, log rangkaian (tembok api, VPC Flow Logs, proksi) untuk sambungan luar biasa, log DNS untuk pertanyaan kepada domain berniat jahat yang diketahui, log endpoint (EDR, Sysmon) untuk penciptaan proses dan aktiviti fail, serta log audit Cloud (CloudTrail, Azure Monitor) untuk panggilan API. SIEM mengagregat dan menghubungkaitkan sumber yang berbeza ini.

# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)

Positif Palsu berbanding Positif Benar

Penganalisis SOC menapis ratusan atau ribuan amaran setiap hari, dan kebanyakannya ialah positif palsu — aktiviti sah yang mencetuskan peraturan pengesanan. Positif palsu membazirkan masa penganalisis dan menyebabkan keletihan amaran, sehingga ancaman sebenar mungkin diketepikan. Positif benar mewakili aktiviti berniat jahat yang sebenar. Negatif palsu ialah hasil yang paling berbahaya — aktiviti berniat jahat yang langsung tidak menghasilkan amaran. Menala peraturan pengesanan untuk mengurangkan positif palsu tanpa meningkatkan negatif palsu ialah kemahiran teras SOC.

# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4

# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?

# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scanner

Peraturan Perkaitan SIEM

Peraturan perkaitan SIEM menggabungkan berbilang peristiwa log individu untuk mengenal pasti corak yang menunjukkan serangan. Contoh: satu log masuk yang gagal adalah normal; 100 log masuk yang gagal daripada IP yang sama dalam masa 60 saat menunjukkan serangan brute force. Contoh lain: seorang pengguna membuat pengesahan dari US pada pukul 9 pagi dan kemudian dari China pada pukul 11 pagi — ini ialah perjalanan mustahil, yang berkemungkinan menunjukkan akaun yang telah terjejas. Peraturan perkaitan yang berkesan mengimbangi kepekaan (mengesan serangan sebenar) dengan kekhususan (tidak membanjiri penganalisis dengan gangguan).

# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
  | stats count AS failed_attempts BY src_ip, user
  | where failed_attempts > 20
  | join user [
      search source=windows:security EventCode=4624
  ]
  | where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromise

Petunjuk Compromise dalam Analisis

Semasa analisis, pasukan tindak balas mengumpulkan Petunjuk Compromise (IoCs) yang mencirikan serangan: alamat IP yang mencurigakan, nama domain berniat jahat, hash fail perisian hasad, kunci pendaftaran yang diubah suai oleh penyerang, nama proses atau hubungan induk-anak yang luar biasa, serta sambungan rangkaian yang anomali. IoCs digunakan untuk: menentukan skop (adakah IoC ini wujud pada sistem lain?), memperkayakan perisikan ancaman, menyekat akses penyerang seterusnya, dan membangunkan peraturan SIEM untuk mengesan aktiviti yang serupa pada masa hadapan.

# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
    (Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
    'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath

# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }

Menentukan Skop dan Impak

Analisis skop menjawab: Sistem manakah yang terjejas? Apakah data yang diakses atau dieksfiltrasi? Bagaimanakah penyerang dapat masuk dan bila? Pasukan tindak balas menggunakan analisis log untuk membina semula garis masa serangan, mengenal pasti vektor akses awal, menyenaraikan semua sistem yang disentuh penyerang (pergerakan sisi), dan menentukan sama ada data telah dieksfiltrasi (lonjakan pemindahan keluar, direktori pementasan data). Penilaian skop memandu keputusan pembendungan — anda tidak boleh membendung perkara yang belum dipetakan.

Analisis EDR dalam Incident Response

Platform EDR (Pengesanan dan Tindak Balas Endpoint) ialah alat teknikal utama untuk analisis insiden pada peringkat endpoint. Telemetri EDR menyediakan: pepohon pelaksanaan proses (proses yang menghasilkan proses lain), aktiviti sistem fail, sambungan rangkaian bagi setiap proses, pengubahsuaian pendaftaran, dan pengesanan suntikan memori. Semasa insiden, EDR membolehkan penganalisis mencari IoC secara serentak merentas semua endpoint (pemburuan seluruh perusahaan), mengasingkan endpoint yang telah terjejas daripada rangkaian, serta mendapatkan artifak Forensic tanpa menyentuh sistem secara fizikal.

Analisis Rangkaian Semasa Insiden

Bukti rangkaian sering menjadi sumber paling boleh dipercayai semasa analisis insiden. NetFlow dan VPC Flow Logs mendedahkan sambungan antara sistem tanpa memaparkan kandungan muatan — berguna untuk memetakan pergerakan sisi. Tangkapan paket penuh (PCAP) memaparkan kandungan perbualan lengkap termasuk credentials, data yang dieksfiltrasi dan perintah C2 (jika trafik tidak disulitkan). Log pertanyaan DNS mendedahkan beaconing perisian hasad ke domain C2. Pasukan tindak balas mencari: pemindahan data keluar yang besar, sambungan ke port luar biasa, corak beaconing (sambungan berkala setiap N saat), serta tingkah laku pengimbasan dalaman.

Membina Garis Masa Serangan

Membina semula garis masa serangan penting untuk memahami tempoh berdiam diri (berapa lama penyerang berada dalam sistem sebelum dikesan), mengenal pasti vektor akses awal (untuk menutup kerentanan), dan mengekalkan bukti mengikut urutan kronologi bagi prosiding undang-undang. Garis masa dibina dengan menghubungkaitkan cap masa merentas pelbagai sumber log. Penyegerakan masa (menggunakan NTP) amat kritikal — log dengan jam sistem yang tidak tepat menghasilkan jurang dan percanggahan dalam garis masa yang menjejaskan kesimpulan Forensic.

Pencetus Eskalasi dan Pemberitahuan

Bukan semua amaran memerlukan pengaktifan CSIRT sepenuhnya. Penganalisis menggunakan kriteria yang didokumenkan untuk menentukan pencetus eskalasi: penemuan pelanggaran data yang disahkan mencetuskan pemberitahuan kawal selia mandatori dan eskalasi kepada pihak eksekutif. Penemuan perisian hasad yang telah merebak melebihi satu sistem mencetuskan penglibatan penuh CSIRT. Satu e-mel pancingan data (tanpa klik) kekal pada tahap penganalisis peringkat 1. Ambang eskalasi yang ditakrifkan dengan baik mencegah tindak balas berlebihan (membazirkan sumber untuk peristiwa kecil) dan tindak balas tidak mencukupi (pelanggaran besar semakin merebak sementara dianggap sebagai amaran kecil).

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa: pengesanan bergantung pada pelbagai sumber log yang dihimpunkan oleh SIEM dengan peraturan korelasi yang mengenal pasti corak serangan berbilang peristiwa, IoCs yang dikumpulkan semasa analisis digunakan untuk menentukan skop insiden merentas semua sistem dan membangunkan peraturan penyekatan, dan negatif palsu merupakan hasil yang paling berbahaya kerana membolehkan penyerang beroperasi tanpa dikesan. Seterusnya, kita akan meneroka containment, eradication dan recovery.

Percuma untuk bermula

Pelajari Security+ Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Security+ Academy, termasuk “Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar”?

Pelajari cara melakukan triage terhadap amaran daripada SIEM, EDR dan alat rangkaian untuk membezakan positif benar daripada positif palsu serta menentukan skop insiden. Anda berlatih Security+ Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Security+ Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Security+ Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Persediaan: Pelan IR, Buku Panduan dan Pasukan
  2. Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar
  3. Pembendungan, Penghapusan dan Pemulihan
  4. Semakan Pascainsiden dan Pengajaran yang Dipelajari
← Kembali ke Security+ Academy