Belajar Security Analyst - Identity & Access Monitoring
Episode 19 of 28

Belajar Security Analyst - Identity & Access Monitoring

Mempelajari monitoring Active Directory, Azure AD/Entra ID, MFA bypass techniques, identity attacks, dan cara mendeteksi kompromi akun

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 18 kita mempelajari MITRE ATT&CK mapping, pada episode ini kita dalami identity & access monitoring — memantau dan mendeteksi ancaman terhadap identitas. Di era cloud dan zero trust, identity adalah perimeter baru. Kompromi identitas = kompromi seluruh sistem.

Mengapa identity monitoring penting? Karena 80% breach melibatkan compromised credentials. Attacker tidak perlu menghacking sistem — cukup mencuri password atau session token dan berpura-pura menjadi user yang sah.

Active Directory Monitoring

Event ID Penting untuk Identity

Event IDDeskripsiRed Flag
4624 (Type 10)RDP logonLogin dari IP tidak dikenal
4625Failed logonBrute force
4672Special privileges assignedAdmin logon
4720User createdPersistence
4726User deletedAnti-forensics
4732Member added to groupPrivilege escalation
4768/4769Kerberos TGT/serviceKerberoasting
Monitoring identity events
# Cari user creation
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4720} -MaxEvents 20
 
# Cari privilege escalation
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4732}
 
# Cari Kerberoasting activity
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4769} |
  Where-Object {$_.Properties[8].Value -eq "0x17"}

Azure AD / Entra ID Monitoring

Sign-in Logs

FieldKegunaan
signInEventTypesInteractive, non-interactive, service principal
ipAddressSource IP analysis
locationGeo-velocity check
mfaDetailMFA method used
statusSuccess/failure

Identity Protection Alerts

Alert TypeDeskripsiSeverity
Leaked credentialsCredential ditemukan di dark webHigh
Impossible travelLogin dari lokasi tidak mungkinHigh
Anonymous IPLogin dari Tor/VPNMedium
Suspicious inbox rulesEmail forwarding ke externalHigh
Query Azure AD sign-in logs
# Cari login dari IP external
Get-AzureADAuditSignInLogs | Where-Object {$_.IpAddress -notlike "10.*" -and $_.IpAddress -notlike "192.168.*"}
 
# Cari impossible travel
Get-AzureADAuditSignInLogs | Where-Object {$_.LocationInfo.Count -gt 1}

MFA Monitoring

MFA Bypass Techniques yang Perlu Diwaspadai

TeknikDETEKSI
MFA fatigue bombingBanyak push notification dalam waktu singkat
Real-time phishing proxyLogin dari IP tidak dikenal + valid credentials
Token theftSession reuse dari IP berbeda
SIM swappingSMS-based MFA dari nomor baru

Warning

SMS-based MFA adalah yang paling rentan terhadap SIM swapping. Gunakan authenticator apps (TOTP) atau hardware keys (FIDO2/WebAuthn) sebagai metode MFA yang lebih aman.

Identity Attack Patterns

Password Spray

CiriDeteksi
Satu source IP, banyak targetBanyak failed logon dari IP sama
Satu password, banyak akunBanyak failed logon dengan间隔 tetap
Timing konsistenLogin attempt periodik

Kerberoasting

CiriDeteksi
Banyak TGS requestEvent 4769 dengan encryption type 0x17
Dari satu akunService account requesting multiple SPNs
Timing cepatBanyak request dalam waktu singkat

Tip

Identity monitoring harus dimulai dari baseline: kapan user biasa login, dari mana, menggunakan apa. Dari baseline ini, anomali akan terlihat jauh lebih mudah daripada mencari serangan tanpa konteks normal.

Penutup

Inti yang harus dibawa pulang:

  • Identity adalah perimeter baru di era cloud — 80% breach melibatkan compromised credentials.
  • AD monitoring: Event ID 4624/4625 (login), 4720 (user created), 4732 (group member).
  • Azure AD/Entra ID: sign-in logs, impossible travel, leaked credentials.
  • MFA fatigue bombing dan token theft adalah teknik bypass MFA yang harus diwaspadai.
  • Password spray dan Kerberoasting adalah identity attack patterns yang umum.

Di episode 20 selanjutnya kita akan membahas compliance & reporting — framework compliance (NIST, ISO, SOC2), security metrics, dan reporting ke management. Compliance bukan sekadar checkbox — ia adalah fondasi security posture.

Belajar Security Analyst - Identity & Access Monitoring | Belajar Security Analyst