Identification & Detection
Program Studi Informatika – Peminatan Cybersecurity
Mata Kuliah: Incident Handling
Pertemuan ke-9
1. Materi Pembelajaran
1.1. Event vs Incident
Event = setiap kejadian/aktivitas yang terekam oleh sistem: login,
proses dibuat, koneksi jaringan, akses file, dsb.
→ Bersifat netral: bisa normal atau mencurigakan.
Incident = satu atau rangkaian event yang mengancam
keamanan (Confidentiality, Integrity, Availability) atau melanggar
kebijakan keamanan organisasi.
→ Bersifat nyata dan berdampak; memerlukan tindakan respons.
Kapan sebuah event menjadi incident?
Sebuah event diputuskan menjadi incident bila memenuhi satu atau lebih
kriteria berikut:
1. Dampak pada CIA: contoh — data sensitif diekspor
(confidentiality), berkas penting dienkripsi (availability/integrity).
2. Pelanggaran kebijakan: pengguna mengakses data yang bukan
wewenangnya.
3. Indikator kompromi jelas: hash file malware, koneksi ke C2
domain terdaftar.
4. Rangkaian event korelatif: kumpulan event kecil yang jika
dikorelasikan menunjukkan serangan (mis. failed logins → login
sukses → pembuatan backdoor).
5. Reputasi & kontekstual: event terhadap asset kritis (DB produksi)
lebih cepat dianggap incident daripada event serupa di lingkungan
pengembangan.
Contoh-contoh konkret (kasus nyata / potongan log +
analisis cepat)
Contoh A — Windows: brute-force SSH/Remote Desktop → event →
incident
Potongan log (Windows Security Event Log):
EventID=4625 Account=svc_user SourceIP=[Link] Time=2025-11-
24T02:14:03
EventID=4625 Account=svc_user SourceIP=[Link] Time=2025-11-
24T02:14:08
... (50 failed in 5 minutes)
EventID=4624 Account=svc_user SourceIP=[Link] Time=2025-11-
24T02:16:11
EventID=4688 ProcessName=C:\Windows\System32\[Link] Parent=[Link]
Analisis singkat
Banyak 4625 (failed logon) dalam waktu singkat → pattern brute
force (event suspicious).
Ada 4624 (successful logon) dari IP yang sama → eskalasi jadi
incident (kompromi akun kemungkinan terjadi).
4688 menunjukkan pembuatan proses yang tidak biasa → indikasi
post-compromise activity.
Tindakan identification/detection
Cek apakah IP termasuk IP internal / VPN / known-good.
Periksa asal geolokasi, jam akses, dan apakah akun seharusnya
melakukan login saat itu.
Isolasi host bila ada bukti pembuatan backdoor / perubahan
konfigurasi.
Contoh B — Linux: SSH brute force → contoh perintah analisis
Perintah analisis:
sudo zgrep "Failed password for" /var/log/[Link]*
sudo awk '{print $1,$2,$3,$11}' /var/log/[Link] | sort | uniq -c | sort -
nr | head
Indikator yang membuat event menjadi incident
Failed password > 100 kali dari satu IP atau banyak IP dalam pola
distributed brute force.
Ada Accepted password for root atau perubahan authorized_keys →
incident.
Contoh C — Network: Data exfiltration via DNS tunneling
Potongan proxy/IDS:
DNS Query: [Link] (size 450 bytes)
Outbound to [Link] (ASN: suspicious)
Multiple large TXT responses
Mengapa menjadi incident
DNS queries berukuran besar / sangat acak → indikasi
tunneling/exfiltration.
Outbound ke IP berisiko tinggi dan pola berulang → event naik ke
incident.
Contoh D — File-based IoC: ransomware activity
Artefak / IoC
Banyak file berubah ekstensi jadi .locked123 dalam 2 menit.
Presence of processes: [Link] delete shadows (command line)
Creation of ransom note files README_RECOVER.txt.
Kesimpulan: sudah jelas incident — availability/data integrity
terdampak.
Checklist cepat untuk Identification (dipakai SOC L1)
1. Apakah event terjadi pada asset produksi/tingkat tinggi? (YA →
prioritas lebih tinggi)
2. Berapa frekuensi event dalam window waktu (thresholds)?
3. Apakah ada IoC yang dikenal (hash/IP/domain)?
4. Apakah ada perubahan konfigurasi/akun/service?
5. Apakah ada akses tidak biasa (waktu, lokasi, device)?
6. Perlu eskalasi ke L2/L3? (jika YA, catat artefak & timeline)
Contoh threshold / aturan praktis untuk memutuskan
eskalasi (bisa dipasang di SIEM)
Rule A (credential stuffing): jika 5 failed login + 1 successful
login dari IP sama dalam 3 menit → alert MEDIUM; jika sumber
external dan akun admin → escalate to HIGH.
Rule B (port scan): >50 distinct destination ports dari satu source
dalam 60s → alert LOW → L1 verify.
Rule C (data exfil): Outbound traffic >100MB إلىcountry X yang
tidak biasa untuk user → alert HIGH.
Rule D (file crypto): >200 files with same new extension in < 5
minutes → alert CRITICAL (possible ransomware).
Contoh format dokumentasi event→incident (timeline
singkat)
T0 02:00 - Multiple 4625 failed login dari [Link]
T0+2m - 1x 4624 successful login (same IP)
T0+4m - 4688 process C:\Windows\Temp\[Link] created
T0+6m - Network connection to [Link]:443 observed
Decision: Escalate to Incident (Confirmed compromise)
Actions: Isolate host, reset creds, collect memory image
False positive — contoh dan cara mencegahnya
Contoh: Banyak failed login karena automated sysadmin script
salah konfigurasi → event, bukan incident.
Cara mencegah: enrich alert dengan konteks (asset owner,
maintenance windows, scheduled jobs) dan whitelisting untuk IP
internal atau scanning known-good behavior.
Praktik detection/triage yang direkomendasikan (step
by step untuk SOC L1)
1. Kumpulkan artefak awal: event log, user, source IP, process list,
network connections (pcap), timeline.
2. Verifikasi: cek apakah alert reproducible & bukan duplicate.
3. Konteks: cek CMDB/inventory untuk owner asset, maintenance
schedule.
4. Kategorikan: malware, brute force, exfiltration, insider, availability
incident.
5. Prioritaskan: gunakan matriks dampak × kemungkinan (severity).
6. Escalate if needed: kirim ke L2 dengan evidence & langkah awal
yang sudah dilakukan.
Contoh rule SIEM (pseudo-syntax ELK/KQL)
// Pseudo KQL for Elastic
[Link]: "failed_login" | where count() by [Link], user over 3m > 5
| join ([Link]: "successful_login") on [Link], user within 3m
| alert "Possible credential stuffing"
Rubrik keputusan (severity matrix sederhana)
Dampak Evidence kuat (IoC) Severity
High (asset produksi) yes Critical
no, namun multiple
High High
anomalies
Low (non-prod) no Medium/Low
None (maintenance False positive / No
no
window) incident
1.2. Indicators of Compromise (IoC)
IoC adalah artefak atau tanda yang menunjukkan bahwa sebuah sistem
telah disusupi.
Kategori IoC:
1. File-based: hash file, perubahan file sistem, file mencurigakan.
2. Network indicators: IP address malicious, domain C2, port
abnormal.
3. Behavioral indicators: pola aktivitas aneh → ATT&CK TTP.
4. Host artifacts: registry, service baru, cron job tidak dikenal.
Contoh IoC Ransomware:
Perubahan ekstensi file secara masif.
Eksekusi [Link] delete shadows.
Outbound ke domain acak → command & control.
1.3. Analisis Log Sistem Windows
Sumber log Windows:
Event Viewer: Security, System, Application.
Sysmon: logging tingkat lanjut (process, network, registry).
PowerShell logs.
Event ID Penting:
Event ID Makna
4624 Successful logon
4625 Failed logon
4688 Process creation
7045 New service installed
1 Process created
(Sysmon)
3 Network connection
(Sysmon) created
Contoh Analisis:
Jika terdapat puluhan event ID 4625 dalam 1 menit → indikasi brute force.
1.4. Analisis Log Sistem Linux
Lokasi log umum:
/var/log/[Link]
/var/log/syslog
/var/log/messages
/var/log/nginx/[Link] atau /var/log/apache2/[Link]
Indikator serangan di Linux:
Failed SSH login berturut-turut.
Modifikasi file .ssh/authorized_keys.
Proses berjalan dari direktori mencurigakan (/tmp).
Perintah Analisis:
sudo grep "Failed password" /var/log/[Link]
sudo last -a
sudo journalctl -xe
1.5. Analisis Log Perangkat Jaringan
Perangkat: - Firewall → deny/allow logs. - IDS/IPS → alert signature. -
Proxy → HTTP/URL logs.
Pola Serangan Umum:
Banyak koneksi port tidak umum → port scanning.
Outbound traffic ke domain/enkripsi aneh → exfiltration.
DNS query ke domain random → beaconing malware.
1.6. SIEM (Security Information & Event
Management)
Fungsi:
Mengumpulkan log dari berbagai sumber.
Melakukan korelasi event.
Menghasilkan alert otomatis.
Mendeteksi pola serangan.
Contoh SIEM:
Elastic SIEM.
Wazuh.
Splunk.
Microsoft Sentinel.
IBM QRadar.
Teknik Deteksi:
1. Signature-based detection
2. Behavior-based detection
3. Correlation rules
Contoh rule:
“Jika 5 login gagal + 1 login berhasil dari IP sama dalam 3 menit → raise
alert.”
1.7. Alert Triage di SOC (L1–L3)
Level 1 – Initial Triage
Validasi alert.
Identifikasi false positive.
Pengumpulan artefak dasar.
Level 2 – Investigation
Analisis log mendalam.
Pemetaan ATT&CK.
Menentukan root cause.
Containment awal.
Level 3 – IR Specialist / Threat Hunter
Penyusunan detection rule baru.
Analisis malware lanjutan.
Penanganan major incident.
2. Studi Kasus
Kasus: Serangan SSH Brute Force pada Server Linux
Temuan awal:
- 500 gagal login dalam 2 menit.
- Login berhasil dari IP luar negeri.
- File .ssh/authorized_keys berubah.
- Perintah mencurigakan dijalankan sebagai root.
Pertanyaan Analisis:
1. IoC apa saja yang ditemukan?
2. Apakah ini incident? Jelaskan penyebabnya.
3. Langkah identifikasi apa yang harus dilakukan?
4. Log apa saja yang harus diperiksa?
5. Triage level berapa (L1–L3)?
3. Aktivitas Praktikum
Praktikum 1: Analisis Log Windows
Unduh dataset Sysmon (disediakan dosen).
Identifikasi aktivitas proses mencurigakan.
Temukan 3 IoC dari aktivitas tersebut.
Praktikum 2: Analisis Log SSH Brute Force
Gunakan VM Linux atau log contoh.
Gunakan perintah grep, last, dan journalctl.
Buat laporan analisis.
Praktikum 3: Deteksi Menggunakan SIEM
(Elastic/Wazuh)
Import log ke SIEM.
Buat detection rule.
Lihat bagaimana alert dihasilkan.
4. Latihan Soal & Diskusi
1. Sebutkan minimal 4 kategori IoC, beri contoh.
2. Jelaskan perbedaan signature-based dan behavior-based detection.
3. Mengapa Sysmon diperlukan pada Windows?
4. Buatlah sebuah rule korelasi sederhana untuk SIEM.
5. Apa indikator serangan brute force pada SSH?
5. Penilaian (Asesmen)
Kuis singkat (20%) → konsep dasar IoC, event/incident.
Laporan analisis log (40%) → Windows & Linux.
Praktikum SIEM (30%) → membuat rule & mendeteksi alert.
Diskusi kelas (10%) → studi kasus.
Rubrik disesuaikan berdasarkan ketepatan analisis, kedalaman argumen,
dan akurasi identifikasi IoC.
6. Referensi (Daftar Pustaka)
1. NIST. Computer Security Incident Handling Guide (SP 800-61
Revision 2). 2012.
2. ISO/IEC. 27035-1 Information Security Incident Management. 2016.
3. Mandia, Kevin & Prosise, Chris. Incident Response and Computer
Forensics. McGraw-Hill, 2022.
4. Bejtlich, Richard. The Practice of Network Security Monitoring. No
Starch Press, 2014.
5. Ligh, Michael et al. The Art of Memory Forensics. Wiley, 2014.
6. Pendergast, Andrew. Applied SIEM. Packt Publishing, 2020.
7. MITRE. ATT&CK Framework. 2023.