# Menyusun aturan deteksi keamanan yang bisa ditindaklanjuti

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Aturan deteksi perlu menjawab apa yang dicari, bukti apa yang tersedia, dan tindakan siapa yang menyusul. Banyak peringatan belum tentu membantu tim.

URL kanonis: https://kompli.id/panduan/keamanan/menyusun-aturan-deteksi/
Sumber diakses: 2026-09-30
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


Aturan deteksi adalah kondisi yang dipakai untuk mengenali aktivitas yang perlu diperiksa. Hasilnya dapat berupa peringatan kepada petugas. Agar berguna, aturan harus memiliki konteks, penerima, dan langkah pemeriksaan yang jelas.

Mulai dari satu skenario yang penting bagi layanan. Jangan mengirim semua kejadian berlabel “error” ke antrean insiden.

## Tulis tujuan sebelum memilih alat

Contoh fiktif: tim ingin memeriksa ekspor data besar dari akun admin di luar pekerjaan yang disetujui. Ekspor besar sendiri belum membuktikan pencurian; pekerjaan rutin juga bisa menghasilkan pola itu.

| Isi rancangan | Contoh catatan |
| --- | --- |
| Kejadian yang dicari | Ekspor data tidak sesuai tugas atau perubahan yang disetujui |
| Data yang dibutuhkan | Identitas akun, waktu, aplikasi, hasil tindakan, dan ukuran ekspor |
| Konteks pembanding | Peran akun dan pekerjaan ekspor yang memang diizinkan |
| Penerima | Petugas yang memeriksa akun serta pemilik aplikasi |
| Langkah awal | Cocokkan log dan persetujuan; eskalasi bila ada indikasi penyalahgunaan |

Tentukan ambang berdasarkan pola kerja dan dampak pada sistem Anda. Tidak ada angka jumlah ekspor yang otomatis tepat untuk semua bisnis.

## Periksa apakah log mendukung pertanyaan

Samakan pemahaman tentang zona waktu dan identitas akun. Bedakan waktu kejadian dari waktu log diterima. Jika satu layanan mencatat ID pengguna dan layanan lain hanya alamat IP, jelaskan batas hubungan antarcatatan itu.

Jangan memasukkan kata sandi, token sesi, atau seluruh isi dokumen ke log untuk mempermudah deteksi. Catat informasi yang diperlukan, batasi pembacanya, dan atur masa simpannya. Lihat [panduan log dan monitoring](/panduan/keamanan/log-monitoring-dan-respons-insiden/).

MITRE ATT&CK menyediakan strategi deteksi yang mengelompokkan analitik menurut perilaku dan platform. Gunakan sebagai rujukan rancangan; sesuaikan dengan log yang benar-benar tersedia.

## Uji tiga keadaan

1. **Kejadian yang seharusnya terdeteksi.** Gunakan akun dan data buatan dalam lingkungan atau waktu pengujian yang disetujui.
2. **Aktivitas sah yang mirip.** Pastikan petugas dapat membedakannya; jangan menyembunyikan seluruh aktivitas akun admin sebagai pengecualian.
3. **Data gagal masuk.** Putusnya aliran log perlu terlihat. Tidak ada peringatan bukan bukti bahwa tidak ada masalah.

Periksa apakah pesan sampai ke orang yang tepat, memiliki tautan bukti dengan akses terbatas, dan cukup jelas untuk ditangani. Hindari tindakan pemblokiran otomatis yang belum diuji dampaknya terhadap layanan.

## Rawat setelah dipasang

Simpan pemilik, versi aturan, alasan pengecualian, hasil uji, dan tanggal pemeriksaan berikutnya. Tinjau kembali setelah perubahan aplikasi atau pola kerja. Gunakan hasil [triase](/panduan/keamanan/triase-peringatan-keamanan/) untuk memperbaiki aturan, bukan sekadar mengurangi jumlah peringatan.
## Sumber rujukan

- [MITRE ATT&CK — Detection Strategies](https://attack.mitre.org/detectionstrategies/) — Pengantar strategi deteksi dan analitik per platform
- [OWASP — Logging Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Logging_Cheat_Sheet.html) — Event attributes; Data to exclude; Verification
- [NIST SP 800-61 Rev. 3 — Incident Response Recommendations](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r3.pdf) — DE.AE dan RS.MA: analisis kejadian dan tindak lanjut

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Apa itu MITRE ATT&CK dan cara memakainya untuk deteksi](https://kompli.id/panduan/keamanan/apa-itu-mitre-attack/)
- [Triase peringatan keamanan: periksa bukti dan tentukan prioritas](https://kompli.id/panduan/keamanan/triase-peringatan-keamanan/)
- [Log, pemantauan, dan respons insiden: siapa bertindak?](https://kompli.id/panduan/keamanan/log-monitoring-dan-respons-insiden/)

