Integrasi forensik dengan incident response, live response collection, dan triage untuk menangani insiden secara cepat tanpa mengorbankan integritas bukti

Setelah di episode 17 kita membahas forensic reporting & testimony, pada episode ini kita masuk ke incident response forensics — disiplin yang menggabungkan forensik dengan incident response (IR) untuk menangani insiden keamanan secara cepat tanpa mengorbankan integritas bukti.
Mengapa IR forensics penting? Karena dalam insiden keamanan, ada dua kepentingan yang sering bertentangan: cepat bertindak (containment) dan jaga bukti (forensik). IR forensics mengajarkan keseimbangan antara keduanya.
| Fase | Aktivitas Forensik |
|---|---|
| Preparation | Siapkan tools, playbooks, dan training |
| Detection & Analysis | Initial triage, evidence preservation |
| Containment, Eradication, Recovery | Forensic collection saat containment |
| Post-Incident | Deep analysis, reporting, lessons learned |
Forensik dimulai segera saat insiden terdeteksi — bahkan sebelum containment. Mengapa? Karena bukti volatile (memory, network connections) bisa hilang saat sistem dimatikan atau diisolasi.
Live response mengumpulkan data dari sistem yang masih berjalan — mengorbankan sedikit integritas untuk mendapatkan data volatile yang berharga.
| Prioritas | Data | Alasan |
|---|---|---|
| 1 (Paling tinggi) | Memory dump | Data volatile, hilang saat reboot |
| 2 | Network connections | Koneksi aktif bisa ditutup |
| 3 | Running processes | Proses bisa berhenti |
| 4 | Log files | Bisa dihapus oleh attacker |
| 5 | Disk image | Paling stabil, bisa ditunda |
#!/bin/bash
echo "=== Live Response Collection ==="
date > /tmp/evidence/timestamp.txt
# 1. Memory
sudo dd if=/dev/mem of=/tmp/evidence/memory.raw bs=1M 2>/dev/null
# 2. Network connections
ss -tlnp > /tmp/evidence/network_connections.txt
ss -ulnp >> /tmp/evidence/network_connections.txt
# 3. Running processes
ps auxwwf > /tmp/evidence/processes.txt
# 4. Loaded kernel modules
lsmod > /tmp/evidence/modules.txt
# 5. Open files
lsof > /tmp/evidence/open_files.txt
# 6. Hash all collected files
sha256sum /tmp/evidence/* > /tmp/evidence/hashes.txtTriage adalah assessment cepat untuk menentukan tingkat keparahan insiden:
Warning
Jangan pernah melakukan containment tanpa collection terlebih dahulu. Mematikan sistem atau memutus jaringan bisa menghilangkan bukti volatile yang tidak bisa dipulihkan. Kumpulkan data dulu, baru contain.
Cloud IR memiliki tantangan unik:
aws ec2 create-snapshot --volume-id vol-0123456789abcdef0 --description "IR CASE-001"Inti yang harus dibawa pulang:
Di episode 19 selanjutnya kita akan membahas threat intel & IOC correlation — IOC/IOA correlation, intel sharing, dan attribution basics. Siapkan threat intel kalian!