5Viewes
EVALUASI KEMAMPUAN DETEKSI SIEM TERHADAP TEKNIK SERANGAN LIVING OFF THE LAND BERBASIS POWERSHELL BERDASARKAN MITRE ATT&CK FRAMEWORK
Repository Analytics
Statistic Details
0Downloaded
5Accessed per month
1Countries
Loading...
Date
Authors
Sunandar, Alfarizi Pratama
Journal Title
Journal ISSN
Volume Title
Publisher
Politeknik Negeri Batam
Abstract
Serangan siber berbasis teknik Living off the Land (LOTL) semakin
marak digunakan karena memanfaatkan tools dan proses bawaan
sistem operasi yang sah, sehingga sulit dibedakan dari aktivitas
normal oleh pertahanan berbasis signature. PowerShell menjadi
vektor LOTL yang paling sering disalahgunakan karena terinstal
secara default di hampir seluruh versi Windows modern dan
mendukung eksekusi fileless. Penelitian ini bertujuan mengevaluasi
kemampuan deteksi default Wazuh, sebuah Security Information and
Event Management (SIEM) open-source, terhadap enam varian teknik
PowerShell LOTL kategori Execution (T1059.001) yang mengacu
pada framework MITRE ATT&CK. Simulasi serangan dilakukan
menggunakan Atomic Red Team pada lingkungan lab virtual
terisolasi, dengan status deteksi dinilai menggunakan skema
kategori yang diadaptasi dari MITRE ATT&CK Evaluations
Methodology (None, Telemetry, General, Tactic, Technique). Hasil
analisis akar masalah (root cause) atas teknik yang lolos dari deteksi
default menjadi dasar perancangan custom detection rule yang
dipetakan ke Technique ID MITRE ATT&CK guna mengukur
peningkatan detection rate. Selain itu, pengujian false positive
dilakukan dengan mensimulasikan aktivitas operasional rutin
serta skrip administratif yang sah untuk menguji presisi custom rule
yang dikembangkan, guna memastikan aturan kustom tidak
memicu alert palsu (noise) pada operasional normal. Hasil
penelitian ini membuktikan bahwa implementasi custom rule
berhasil menutup detection gap dan meningkatkan status deteksi ke
tingkat Technique secara presisi tanpa memicu false positive.
Penelitian ini diharapkan memberikan bukti empiris kemampuan
deteksi SIEM open-source terhadap teknik LOTL, sekaligus
menghasilkan luaran praktis berupa custom rule yang dapat
langsung diadopsi oleh tim keamanan dengan sumber daya
terbatas.
Description
Keywords
Citation
APA7
