Belajar Security Analyst - Logging & Telemetry
Episode 3 of 28

Belajar Security Analyst - Logging & Telemetry

Memahami sumber log kritis untuk SOC: Windows Event Logs, Linux syslog, log jaringan, dan application logs, serta cara mengelola dan menormalisasi telemetry

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 2 kita memahami model SOC dan operasional harian, pada episode ini kita masuk ke data yang menjadi bahan bakar seluruh operasi SOC: log dan telemetry. Tanpa log yang benar, SOC buta — tidak ada yang bisa dideteksi, tidak ada yang bisa diinvestigasi. Log adalah mata dan telinga security analyst.

Mengapa logging begitu fundamental? Karena setiap aktivitas di sistem — login, proses, koneksi jaringan, error — meninggalkan jejak digital. Tugas security analyst adalah membaca jejak-jejak ini, menemukan pola anomali, dan mengubah data mentah menjadi intel yang bisa ditindaklanjuti.

Windows Event Logs

Windows adalah target utama attacker di lingkungan enterprise. Event Log Windows mencatat hampir semua aktivitas sistem, dari login hingga perubahan konfigurasi.

Event ID Penting untuk SOC

Event IDDeskripsiMengapa Penting
4624Successful logonBaseline login activity
4625Failed logonPotensi brute force
4688Process createdDeteksi malicious execution
4720User account createdPotensi persistence
4732Member added to security groupPrivilege escalation
7045Service installedMalware persistence
1102Audit log clearedAnti-forensics indicator
Query Event Log penting via PowerShell
# Cari brute force (failed logon dalam 1 jam)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4625; StartTime=(Get-Date).AddHours(-1)}
 
# Cari service baru terinstall
Get-WinEvent -FilterHashtable @{LogName='System'; ID=7045} -MaxEvents 20
 
# Cari audit log cleared
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=1102}

Linux Logs

Linux mencatat aktivitas ke beberapa file log utama:

FileDeskripsiUse Case
/var/log/auth.logAutentikasiBrute force, privilege escalation
/var/log/syslogGeneral system logError, service status
/var/log/kern.logKernel messagesHardware, firewall drops
/var/log/apache2/access.logWeb accessWeb attacks, reconnaissance
/var/log/fail2ban.logFail2ban actionsBlocked IPs
LinuxAnalisis log autentikasi Linux
# Cari failed SSH login
grep "Failed password" /var/log/auth.log | tail -20
 
# Cari successful root login
grep "Accepted password for root" /var/log/auth.log
 
# Hitung failed login per IP
grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn

Network Logs

Firewall Logs

Firewall log menunjukkan traffic yang diizinkan dan ditolak — petunjuk kunci untuk deteksi reconnaissance dan data exfiltration.

DNS Logs

DNS adalah protokol favorit attacker untuk command-and-control (C2). DNS log menunjukkan query domain yang bisa mengungkap komunikasi dengan server malware.

Flow Data

NetFlow/IPFIX memberikan metadata tentang komunikasi jaringan tanpa mengambil konten paket — ideal untuk analisis traffic volume dan pola komunikasi.

Log Normalization & Telemetry Pipeline

Log dari berbagai sumber punya format berbeda. Normalisasi mengubah semua format ke schema standar agar bisa dicari dan dikorelasikan.

100%
TahapFungsiTools
CollectionMengumpulkan log dari semua sumberFilebeat, Fluentd, rsyslog
ParsingMengekstrak field dari log mentahLogstash, Wazuh decoder
NormalizationStandarisasi schemaECS, OCSF
StorageMenyimpan untuk queryElasticsearch, OpenSearch
AnalysisQuery, dashboard, alertSIEM (Wazuh, Splunk)

Warning

Jangan pernah mengabaikan log yang terlihat "normal". Attacker sering melakukan aktivitas berbahaya dalam format yang tampak sah — misalnya menggunakan port 443 untuk C2 agar terlihat seperti HTTPS biasa. Kuncinya adalah baseline: ketahui apa yang normal agar anomali terlihat.

Penutup

Inti yang harus dibawa pulang:

  • Log adalah mata dan telinga SOC — tanpa log, deteksi mustahil.
  • Windows Event ID 4624/4625 (login), 4688 (process), 7045 (service) adalah yang paling kritis.
  • Linux: auth.log (autentikasi), syslog (general), kern.log (kernel).
  • Log normalization dan telemetry pipeline adalah fondasi SIEM.

Di episode 4 selanjutnya kita akan membahas SIEM fundamentals — bagaimana Wazuh, Splunk, dan Elastic bekerja, cara ingest data, membuat query, dan membangun dashboard deteksi. Siapkan Wazuh di lab kalian!