Mempelajari vulnerability scanning, CVSS scoring, risk-based prioritization, patching coordination, dan membangun program vulnerability management yang efektif

Setelah di episode 15 kita mempelajari forensics dasar & evidence handling, pada episode ini kita dalami vulnerability management — proses identifikasi, penilaian, dan remediasi kerentanan secara berkelanjutan. Vulnerability management adalah defense proaktif: menemukan kelemahan sebelum attacker mengeksploitasinya.
Mengapa VM penting? Karena 60% breach melibatkan vulnerability yang sudah diketahui tapi belum di-patch. Organisasi yang memiliki program VM yang baik jauh lebih sulit diboboh daripada yang hanya bereaktif.
| Tool | Lisensi | Keunggulan |
|---|---|---|
| Nessus | Commercial (free for personal) | Paling populer, comprehensive |
| OpenVAS | Open-source | Gratis, cukup lengkap |
| Qualys | Cloud-based | Scalable, enterprise |
| Nuclei | Open-source | Template-based, cepat |
# Install OpenVAS
sudo apt install gvm
sudo gvm-setup
# Jalankan scan
gvm-cli socket --xml "<create_target><name>Target</name><hosts>192.168.1.0/24</hosts></create_target>"| Tipe | Fungsi | Frekuensi |
|---|---|---|
| Authenticated | Full vulnerability assessment | Monthly |
| Unauthenticated | What attacker sees | Quarterly |
| Compliance | Cek konfigurasi | Weekly |
| Web application | OWASP Top 10 | Continuous |
CVSS (Common Vulnerability Scoring System) memberikan skor 0-10 untuk vulnerability:
| Skor | Severity | Contoh |
|---|---|---|
| 9.0-10.0 | Critical | RCE, unauthenticated |
| 7.0-8.9 | High | Privilege escalation |
| 4.0-6.9 | Medium | Information disclosure |
| 0.1-3.9 | Low | Minor misconfiguration |
CVSS saja tidak cukup — pertimbangkan konteks:
| Faktor | Pertimbangan |
|---|---|
| Exploit availability | Ada exploit public? |
| Asset criticality | Server production vs dev |
| Network exposure | Internet-facing vs internal |
| Compensating controls | Ada WAF/IPS yang mitigate? |
Tip
Jangan patch semua vulnerability CVSS 7+ secara blind. Prioritaskan berdasarkan kombinasi: CVSS + exploit availability + asset criticality + network exposure. Vulnerability CVSS 9.0 di server internal mungkin lebih aman dari CVSS 7.0 di internet-facing.
| Kombinasi | SLA Patch |
|---|---|
| Critical + Internet-facing + Exploit available | 24 jam |
| High + Production server | 7 hari |
| Medium + Internal | 30 hari |
| Low + Development | 90 hari |
Note
Patching coordination membutuhkan kolaborasi dengan tim IT/DevOps. SOC tidak bisa patch sendiri — tapi SOC bisa memberikan data risk yang memaksa prioritas patching menjadi jelas dan terukur.
| Metrik | Definisi | Target |
|---|---|---|
| MTTD (Mean Time to Detect) | Waktu rata-rata deteksi vulnerability | < 7 hari |
| MTTR (Mean Time to Remediate) | Waktu rata-rata remediasi | < 30 hari untuk Critical |
| Patch Coverage | % sistem yang di-patch | > 95% |
| Vulnerability Density | Jumlah vulnerability per sistem | Trend menurun |
Inti yang harus dibawa pulang:
Di episode 17 selanjutnya kita akan membahas threat intelligence — OSINT, IOCs/IOAs, dan intelligence sharing dengan MISP. Threat intelligence mengubah SOC dari reaktif menjadi informed.