Apa Itu SIEM? Panduan untuk Pemula
Apa itu SIEM? Panduan bahasa Indonesia sederhana tentang cara kerja alat Security Information and Event Management, dan bagaimana memulai berlatih dengan satu alat secara gratis.
Jawaban langsung
Alat SIEM (Security Information and Event Management) mengumpulkan data log dari seluruh sistem organisasi - server, firewall, laptop, aplikasi - ke satu tempat, dan menandai pola yang terlihat mencurigakan sehingga manusia dapat menyelidiki. Jika Anda sedang belajar cyber security dan menargetkan peran SOC analyst, memahami SIEM bukan bacaan latar belakang opsional - ini adalah satu-satunya alat yang akan Anda habiskan paling banyak waktu di dalamnya, hari pertama pekerjaan.
Bayangkan seperti ini: setiap sistem dalam jaringan menghasilkan catatan peristiwa miliknya sendiri - siapa yang login, file apa yang diakses, koneksi mana yang dibuat. Sendiri-sendiri, ribuan entri ini per menit tidak berguna bagi manusia. Sebuah SIEM menarik mereka semua bersama-sama, menerapkan aturan untuk menemukan pola yang layak diperhatikan (login dari negara yang tidak biasa, sepuluh kata sandi gagal berturut-turut, transfer file besar pada jam 3 pagi), dan mengubahnya menjadi alert yang dapat benar-benar dikerjakan oleh SOC analyst.
Cara SIEM sebenarnya bekerja, langkah demi langkah
- Collection - data log mengalir dari firewall, server, endpoint, layanan cloud, dan aplikasi di seluruh organisasi.
- Normalisation - SIEM mengonversi semua format log yang berbeda ini menjadi struktur yang konsisten sehingga dapat dicari dan dibandingkan.
- Correlation - aturan membandingkan peristiwa satu sama lain (dan terhadap pola jahat yang dikenal) untuk menemukan hal-hal yang tidak akan diungkapkan satu baris log saja.
- Alerting - apa pun yang cocok dengan aturan (atau anomali statistik) menghasilkan alert untuk manusia menyeleksi.
- Investigation - SOC analyst (lihat apa yang dilakukan SOC analyst) meninjau alert, menarik log terkait, dan memutuskan apakah itu false positive atau insiden nyata.
- Response and tuning - insiden asli ditingkatkan; false positive umpan balik ke penyempurnaan aturan sehingga kebisingan yang sama tidak terulang.
Alat SIEM populer yang akan Anda temui
| Tool | Di mana Anda akan menemuinya | Biaya untuk belajar |
|---|---|---|
| Splunk | Banyak digunakan di SOC enterprise | Free trial/dev license tersedia |
| Microsoft Sentinel | Umum di lingkungan Microsoft/Azure-heavy | Lihat SC-200 exam guide jika Anda akan mengikuti rute ini |
| Elastic (ELK stack) | Opsi open-source populer, digunakan secara komersial dan untuk home lab | Gratis, self-hosted |
| Wazuh | Open-source, beginner-friendly untuk home lab | Gratis |
| IBM QRadar | Umum di lingkungan enterprise yang lebih besar | Opsi gratis terbatas |
Untuk tujuan pembelajaran, Wazuh atau Elastic stack adalah titik awal paling praktis - keduanya gratis untuk dijalankan di rumah dan memberi Anda pengalaman nyata menulis aturan deteksi dan menyelidiki alert, bukan hanya membaca tentangnya.
Apa yang saya katakan kepada siswa saya
Jangan coba pelajari setiap platform SIEM. Pemberi kerja peduli jauh lebih banyak bahwa Anda memahami konsepnya - apa yang dilakukan SIEM dan mengapa - daripada merek spesifik mana yang telah Anda gunakan, karena setiap pekerjaan SOC akan melatih Anda tentang alat khusus mereka bagaimanapun. Apa yang tidak dapat mereka latih dengan cepat adalah logika yang mendasar: mengapa urutan peristiwa tertentu mencurigakan, cara membaca baris log mentah, cara membedakan correlation dari coincidence. Dapatkan itu dari satu alat gratis di rumah, dan Anda dapat masuk ke wawancara dan berbicara secara meyakinkan tentang Splunk atau Sentinel bahkan jika Anda tidak pernah menyentuh keduanya, karena konsepnya ditransfer langsung.
Hal lain yang saya dorong kepada siswa: atur home lab yang benar-benar kecil daripada membaca tentang SIEM secara abstrak. Install Wazuh atau Security Onion di mesin cadangan atau mesin virtual, hasilkan beberapa aktivitas dasar (beberapa percobaan login, beberapa akses file), dan latihan menulis aturan deteksi sederhana sendiri. Pemberi kerja memperhatikan perbedaan antara "Saya membaca tentang SIEM" dan "Saya membangunnya dan menyelidiki alert tes saya sendiri" dalam beberapa menit pertama wawancara.
Proyek pertama sederhana untuk dicoba
- Install Wazuh (atau Security Onion) dalam mesin virtual - keduanya memiliki panduan setup gratis dari dokumentasi resmi, jadi periksa halaman resmi untuk langkah install saat ini daripada posting blog yang sudah ketinggalan zaman.
- Arahkan ke beberapa sumber log tes - peristiwa login laptop Anda sendiri adalah titik awal yang bagus.
- Picu beberapa peristiwa yang jelas mencurigakan sendiri - beberapa login gagal berturut-turut, misalnya.
- Tonton bagaimana SIEM mengungkap (atau tidak mengungkap) aktivitas itu, dan selidiki mengapa.
- Tulis catatan singkat tentang apa yang Anda lakukan dan apa yang Anda pelajari - ini menjadi materi wawancara asli.
Jenis proyek kecil dan jujur ini adalah hal yang tepat untuk dibicarakan dengan mentor jika Anda macet - periksa pricing dan kami dapat bekerja melalui setup lab pertama Anda bersama-sama.
FAQ
Apakah saya perlu belajar SIEM spesifik sebelum melamar pekerjaan SOC?
Tidak - memahami konsep umum dan telah berlatih di SIEM gratis apa pun (Wazuh, Elastic) cukup untuk peran entry-level. Pemberi kerja melatih Anda di platform spesifik mereka.
Apakah SIEM sama dengan firewall?
Tidak. Firewall mengontrol lalu lintas masuk dan keluar dari jaringan berdasarkan aturan; SIEM mengumpulkan dan menganalisis data log dari banyak sumber, termasuk firewall, untuk menemukan pola mencurigakan di seluruh lingkungan.
Berapa biaya untuk berlatih dengan SIEM di rumah?
Gratis, jika Anda menggunakan opsi open-source seperti Wazuh atau Elastic stack di perangkat keras Anda sendiri atau mesin virtual tier gratis. Anda tidak perlu membayar lisensi SIEM komersial untuk membangun pengalaman nyata yang dapat dibicarakan.
Apakah pengetahuan SIEM tercakup dalam Security+?
Ya, pada tingkat konseptual - Security+ mencakup konsep manajemen log dan pemantauan secara umum, meskipun tidak akan mengajarkan Anda platform SIEM spesifik secara mendalam. Lihat Security+ SY0-701 study guide saya untuk apa yang benar-benar ada dalam silabus.
Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.
Mulai gratisarrow_forward