IOC dan IOA correlation, threat intelligence sharing, serta attribution basics membantu menghubungkan insiden lokal dengan kampanye serangan global

Setelah di episode 18 kita membahas incident response forensics, pada episode ini kita masuk ke threat intel & IOC correlation — menghubungkan temuan forensik lokal dengan kampanye serangan yang lebih luas menggunakan Indicators of Compromise (IOC) dan Indicators of Attack (IOA).
Mengapa threat intel penting? Karena serangan jarang terjadi dalam isolasi. IOC yang kalian temukan di satu insiden mungkin cocok dengan kampanye yang sudah diketahui — memberikan konteks tentang siapa penyerang, apa motivasinya, dan teknik apa yang digunakan.
| Aspek | IOC | IOA |
|---|---|---|
| Definisi | Tanda bukti kompromi | Pola perilaku serangan |
| Contoh | Hash malware, IP C2, domain phishing | Technique lateral movement, privilege escalation |
| Masa berlaku | Singkat (bisa berubah) | Lebih tahan lama |
| Penggunaan | Blocking & detection | Hunting & detection engineering |
File Hash (SHA-256):
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
IP Address:
192.168.1.100 (C2 server)
Domain:
malicious-update.com (phishing domain)
URL:
https://malicious-update.com/payload.exe# Hash malware
sha256sum /evidence/malware_sample.exe > /evidence/ioc_hashes.txt
# IP addresses dari memory dump
volatility3 -f /evidence/memdump.lime windows.netscan | grep ESTABLISHED > /evidence/ioc_ips.txt
# DNS queries mencurigakan
tshark -r /evidence/capture.pcap -Y "dns" -T fields -e dns.qry.name | sort -u > /evidence/ioc_domains.txt| Platform | Fungsi |
|---|---|
| MISP | Open-source threat intel platform |
| OpenCTI | Threat intel management |
| TheHive | IR platform dengan Cortex analyzer |
| STIX/TAXII | Standar format & sharing IOC |
STIX (Structured Threat Information Expression) adalah standar untuk membagikan IOC:
{
"type": "indicator",
"pattern": "[file:hashes.'SHA-256' = 'abc123...']",
"valid_from": "2026-08-16T00:00:00Z",
"labels": ["malicious-activity"]
}Attribution — mengidentifikasi siapa penyerang — adalah salah satu aspek paling menantang dalam forensik:
| Level | Kemampuan |
|---|---|
| Taktik | Mengidentifikasi teknik yang digunakan (MITRE ATT&CK) |
| Toolset | Mengidentifikasi malware dan tools yang digunakan |
| Infrastructure | Mengidentifikasi C2 infrastructure |
| Actor | Menghubungkan dengan threat actor yang diketahui |
Warning
Attribution harus dilakukan dengan sangat hati-hati. False attribution bisa berakibat diplomatik atau hukum yang serius. Selalu sertakan confidence level dan bukti pendukung.
Inti yang harus dibawa pulang:
Di episode 20 selanjutnya kita akan membahas legal, chain of custody & compliance — evidence integrity, chain of custody, dan regulatory frameworks. Siapkan pemahaman hukum kalian!