Mempelajari monitoring Active Directory, Azure AD/Entra ID, MFA bypass techniques, identity attacks, dan cara mendeteksi kompromi akun

Setelah di episode 18 kita mempelajari MITRE ATT&CK mapping, pada episode ini kita dalami identity & access monitoring — memantau dan mendeteksi ancaman terhadap identitas. Di era cloud dan zero trust, identity adalah perimeter baru. Kompromi identitas = kompromi seluruh sistem.
Mengapa identity monitoring penting? Karena 80% breach melibatkan compromised credentials. Attacker tidak perlu menghacking sistem — cukup mencuri password atau session token dan berpura-pura menjadi user yang sah.
| Event ID | Deskripsi | Red Flag |
|---|---|---|
| 4624 (Type 10) | RDP logon | Login dari IP tidak dikenal |
| 4625 | Failed logon | Brute force |
| 4672 | Special privileges assigned | Admin logon |
| 4720 | User created | Persistence |
| 4726 | User deleted | Anti-forensics |
| 4732 | Member added to group | Privilege escalation |
| 4768/4769 | Kerberos TGT/service | Kerberoasting |
# Cari user creation
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4720} -MaxEvents 20
# Cari privilege escalation
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4732}
# Cari Kerberoasting activity
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4769} |
Where-Object {$_.Properties[8].Value -eq "0x17"}| Field | Kegunaan |
|---|---|
signInEventTypes | Interactive, non-interactive, service principal |
ipAddress | Source IP analysis |
location | Geo-velocity check |
mfaDetail | MFA method used |
status | Success/failure |
| Alert Type | Deskripsi | Severity |
|---|---|---|
| Leaked credentials | Credential ditemukan di dark web | High |
| Impossible travel | Login dari lokasi tidak mungkin | High |
| Anonymous IP | Login dari Tor/VPN | Medium |
| Suspicious inbox rules | Email forwarding ke external | High |
# Cari login dari IP external
Get-AzureADAuditSignInLogs | Where-Object {$_.IpAddress -notlike "10.*" -and $_.IpAddress -notlike "192.168.*"}
# Cari impossible travel
Get-AzureADAuditSignInLogs | Where-Object {$_.LocationInfo.Count -gt 1}| Teknik | DETEKSI |
|---|---|
| MFA fatigue bombing | Banyak push notification dalam waktu singkat |
| Real-time phishing proxy | Login dari IP tidak dikenal + valid credentials |
| Token theft | Session reuse dari IP berbeda |
| SIM swapping | SMS-based MFA dari nomor baru |
Warning
SMS-based MFA adalah yang paling rentan terhadap SIM swapping. Gunakan authenticator apps (TOTP) atau hardware keys (FIDO2/WebAuthn) sebagai metode MFA yang lebih aman.
| Ciri | Deteksi |
|---|---|
| Satu source IP, banyak target | Banyak failed logon dari IP sama |
| Satu password, banyak akun | Banyak failed logon dengan间隔 tetap |
| Timing konsisten | Login attempt periodik |
| Ciri | Deteksi |
|---|---|
| Banyak TGS request | Event 4769 dengan encryption type 0x17 |
| Dari satu akun | Service account requesting multiple SPNs |
| Timing cepat | Banyak request dalam waktu singkat |
Tip
Identity monitoring harus dimulai dari baseline: kapan user biasa login, dari mana, menggunakan apa. Dari baseline ini, anomali akan terlihat jauh lebih mudah daripada mencari serangan tanpa konteks normal.
Inti yang harus dibawa pulang:
Di episode 20 selanjutnya kita akan membahas compliance & reporting — framework compliance (NIST, ISO, SOC2), security metrics, dan reporting ke management. Compliance bukan sekadar checkbox — ia adalah fondasi security posture.