Analisis log memeriksa log sistem untuk mendeteksi anomali dan peristiwa keamanan. Setiap login, setiap proses yang dimulai, setiap koneksi jaringan menghasilkan entri log. Di balik kebisingan itu terdapat petunjuk serangan. Login dari lokasi yang tidak biasa. Akun layanan yang menjalankan skrip PowerShell pada pukul 3 pagi. Lonjakan tiba-tiba pada lalu lintas keluar. Analisis log menemukan pola-pola tersebut.
Tantangannya adalah volume. Organisasi berukuran sedang menghasilkan jutaan entri log per hari. Peninjauan manual tidak mungkin dilakukan. Platform manajemen informasi dan kejadian keamanan (SIEM) mengumpulkan, menormalisasi, dan mengkorelasikan log dari banyak sumber. Mereka menerapkan aturan dan pembelajaran mesin untuk menampilkan kejadian yang penting. Tetapi bahkan SIEM pun menghasilkan positif palsu. Analis masih harus melakukan triase. Analisis log yang baik dimulai dengan pencatatan log yang baik. Jika sistem tidak mencatat kejadian tersebut, tidak ada alat yang dapat menganalisisnya. Banyak pelanggaran tidak terdeteksi karena pencatatan log dinonaktifkan atau tidak lengkap. Kebijakan audit perlu dikonfigurasi dengan sengaja. Kejadian otentikasi, pembuatan proses, dan koneksi jaringan adalah minimum yang perlu diperhatikan. Retensi juga penting. Penyerang mungkin menyimpan data selama berbulan-bulan. Log yang dihapus setelah 30 hari meninggalkan celah. Investigasi membutuhkan riwayat.
Sumber log yang perlu diprioritaskan
- Autentikasi — login, kegagalan, perubahan hak akses
- Titik akhir — pembuatan proses, perubahan file, instalasi layanan
- Jaringan — log firewall, DNS, proxy, dan VPN
- Cloud — Panggilan API, akses penyimpanan, peristiwa identitas
- Aplikasi — kesalahan, tindakan admin, ekspor data
Catatan log merupakan bukti. Jika catatan log tidak dikumpulkan, insiden tersebut tidak dapat direkonstruksi.
Comments
No comments yet. Be the first to share a thought.
Leave a comment