EVALUASI KEMAMPUAN DETEKSI SIEM TERHADAP TEKNIK SERANGAN LIVING OFF THE LAND BERBASIS POWERSHELL BERDASARKAN MITRE ATT&CK FRAMEWORK

Repository Analytics

Statistic Details

Updated data
5Viewes
0Downloaded
5Accessed per month
1Countries

Abstract

Serangan siber berbasis teknik Living off the Land (LOTL) semakin marak digunakan karena memanfaatkan tools dan proses bawaan sistem operasi yang sah, sehingga sulit dibedakan dari aktivitas normal oleh pertahanan berbasis signature. PowerShell menjadi vektor LOTL yang paling sering disalahgunakan karena terinstal secara default di hampir seluruh versi Windows modern dan mendukung eksekusi fileless. Penelitian ini bertujuan mengevaluasi kemampuan deteksi default Wazuh, sebuah Security Information and Event Management (SIEM) open-source, terhadap enam varian teknik PowerShell LOTL kategori Execution (T1059.001) yang mengacu pada framework MITRE ATT&CK. Simulasi serangan dilakukan menggunakan Atomic Red Team pada lingkungan lab virtual terisolasi, dengan status deteksi dinilai menggunakan skema kategori yang diadaptasi dari MITRE ATT&CK Evaluations Methodology (None, Telemetry, General, Tactic, Technique). Hasil analisis akar masalah (root cause) atas teknik yang lolos dari deteksi default menjadi dasar perancangan custom detection rule yang dipetakan ke Technique ID MITRE ATT&CK guna mengukur peningkatan detection rate. Selain itu, pengujian false positive dilakukan dengan mensimulasikan aktivitas operasional rutin serta skrip administratif yang sah untuk menguji presisi custom rule yang dikembangkan, guna memastikan aturan kustom tidak memicu alert palsu (noise) pada operasional normal. Hasil penelitian ini membuktikan bahwa implementasi custom rule berhasil menutup detection gap dan meningkatkan status deteksi ke tingkat Technique secara presisi tanpa memicu false positive. Penelitian ini diharapkan memberikan bukti empiris kemampuan deteksi SIEM open-source terhadap teknik LOTL, sekaligus menghasilkan luaran praktis berupa custom rule yang dapat langsung diadopsi oleh tim keamanan dengan sumber daya terbatas.

Description

Citation

APA7

Endorsement

Review

Supplemented By

Referenced By