Belajar Security Analyst - AI & ML dalam Detection
Episode 22 of 28

Belajar Security Analyst - AI & ML dalam Detection

Mempelajari anomaly detection, ML-based detections, supervised vs unsupervised learning untuk keamanan, dan AI-assisted analysis dalam SOC

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 21 kita mempelajari automation & SOAR, pada episode ini kita dalami AI & ML dalam detection — bagaimana machine learning mengubah cara SOC mendeteksi ancaman yang tidak bisa ditangkap oleh rules tradisional. AI/ML bukan pengganti analyst, tapi amplifier yang memperluas jangkauan deteksi.

Mengapa AI/ML penting? Karena rules tradisional hanya menangkap apa yang sudah diketahui. ML bisa menemukan pola baru yang tidak terdeteksi oleh rules — anomali yang tersembunyi di lautan data normal.

Supervised vs Unsupervised Learning

TipeCara KerjaContoh
SupervisedTraining dengan labeled dataMalware classification
UnsupervisedMencari pola tanpa labelAnomaly detection
Semi-supervisedMix labeled + unlabeledUser behavior analytics
ReinforcementBelajar dari feedbackAdaptive defense

Supervised Learning untuk Detection

Contoh sederhana: Malware classifier (Python)
from sklearn.ensemble import RandomForestClassifier
from sklearn.model_selection import train_test_split
 
# Features: file size, entropy, imports count, etc.
X_train, X_test, y_train, y_test = train_test_split(features, labels)
 
# Train classifier
clf = RandomForestClassifier(n_estimators=100)
clf.fit(X_train, y_train)
 
# Predict
predictions = clf.predict(X_test)

Unsupervised Learning untuk Anomaly Detection

Contoh: Anomaly detection dengan Isolation Forest
from sklearn.ensemble import IsolationForest
 
# Features: login time, location, device, etc.
clf = IsolationForest(contamination=0.01)
clf.fit(user_features)
 
# Predict anomalies (-1 = anomaly, 1 = normal)
anomalies = clf.predict(new_data)

Use Cases AI/ML di SOC

Use CaseML ApproachBenefit
Malware classificationSupervisedIdentifikasi family malware
User behavior analyticsUnsupervisedDeteksi insider threat
Network anomaly detectionUnsupervisedC2 detection, data exfil
Alert triageNLP + classificationAuto-prioritization
Log analysisClusteringPattern discovery

User Behavior Analytics (UBA)

UBA membangun baseline perilaku setiap user, lalu mendeteksi deviation:

BaselineAnomaly
Login 08:00-18:00Login 03:00
Location: JakartaLocation: Moscow
Device: Company laptopDevice: Unknown
Access: Normal filesAccess: HR database

Tip

Mulai dengan use case paling sederhana: alert triage classification. ML bisa memprioritaskan alert berdasarkan historical data — alert yang mirip dengan true positive di-prioritaskan, yang mirip false positive di-downgrade.

Limitasi AI/ML

LimitasiPenjelasan
Data dependencyML hanya sebaik data training-nya
Adversarial MLAttacker bisa fool model
False positivesML tetap menghasilkan FP
Black boxSulit menjelaskan mengapa model memutuskan
Concept driftThreat landscape berubah, model harus di-update

Warning

Jangan trust ML 100%. Gunakan ML sebagai tool untuk assist analyst, bukan menggantikan. Setiap output ML harus tetap di-review oleh manusia — terutama untuk keputusan kritis seperti isolation atau account disable.

Implementasi di SOC

MLOps untuk Security

100%
TahapAktivitas
DataKumpulkan log, label incidents
FeatureEkstrak fitur yang relevan
TrainingTrain model dengan historical data
ValidationUji dengan data unseen
DeployIntegrasikan ke pipeline deteksi
MonitorPantau performa model
RetrainUpdate dengan data baru

Note

ML di SOC membutuhkan iterasi berkelanjutan. Model yang tidak di-update akan menjadi usang seiring attacker berevolusi. Budget waktu untuk retraining dan validation sebagai bagian dari rutinitas SOC.

Penutup

Inti yang harus dibawa pulang:

  • Supervised learning: training dengan labeled data (malware classification).
  • Unsupervised learning: mencari pola tanpa label (anomaly detection).
  • UBA membangin baseline perilaku user dan mendeteksi deviation.
  • ML adalah tool untuk assist analyst, bukan menggantikan.
  • Model harus di-update berkembang karena threat landscape berubah.

Di episode 23 selanjutnya kita akan membahas LLM & AI security operations — AI copilot untuk SOC, LLM threat analysis, dan AI prompt security. Era AI-native SOC sudah di depan mata!

Belajar Security Analyst - AI & ML dalam Detection | Belajar Security Analyst