Cyber Threat Intelligence
Cyber Threat Intelligence (CTI) adalah proses pengumpulan, analisis, dan penerapan informasi tentang ancaman siber untuk membantu organisasi membuat keputusan keamanan yang lebih baik. CTI mengubah data mentah menjadi intelijen yang dapat ditindaklanjuti (actionable intelligence).
Siklus CTI (Intelligence Cycle)
| Tahap | Deskripsi |
|---|---|
| Direction | Menentukan tujuan, prioritas, dan requirements intelijen berdasarkan kebutuhan organisasi dan aset yang dilindungi |
| Collection | Mengumpulkan data dari berbagai sumber termasuk OSINT, HUMINT, technical feeds (DNS, netflow, log), dan dark web |
| Processing | Mengolah data mentah menjadi format yang dapat dianalisis melalui normalisasi, deduplikasi, enrichment, dan kategorisasi |
| Analysis | Menganalisis data untuk mengidentifikasi pola, TTP (Tactics, Techniques, Procedures), dan indikator ancaman |
| Dissemination | Mendistribusikan intelijen yang telah divalidasi ke stakeholder yang relevan dalam format yang sesuai (laporan, feed, alert) |
| Feedback | Mengevaluasi efektivitas siklus dan memperbaiki proses untuk siklus berikutnya |
Siklus CTI bersifat iteratif dan berkelanjutan - setiap siklus memberikan umpan balik untuk menyempurnakan direction pada siklus selanjutnya. Organisasi yang matang dalam CTI biasanya menjalankan siklus ini secara paralel untuk berbagai tema intelijen yang berbeda.
Diamond Model of Intrusion Analysis
Diamond Model adalah kerangka analisis yang mendefinisikan hubungan antara empat komponen inti dalam setiap insiden keamanan siber:
- Adversary - Aktor atau kelompok yang melancarkan serangan
- Capability - Tools, teknik, dan malware yang digunakan adversary
- Infrastructure - Infrastruktur teknis (IP, domain, server C2) yang digunakan
- Victim - Target serangan (organisasi, individu, sistem)
Setiap insiden direpresentasikan sebagai diamond dengan hubungan timbal balik antar keempat elemen. Analisis ini memungkinkan tim CTI untuk:
- Mengidentifikasi pola serangan yang melibatkan adversary dan infrastructure yang sama
- Memprediksi infrastructure baru yang mungkin digunakan oleh adversary
- Menemukan hubungan antara insiden yang sebelumnya dianggap terpisah
Tingkatan CTI
CTI diklasifikasikan ke dalam empat tingkatan berdasarkan audiens dan tujuan penggunaannya:
Strategic CTI
- Audiens: Manajemen puncak (C-suite, Dewan Direksi)
- Fokus: Tren jangka panjang, risiko geopolitik, dampak bisnis, regulasi
- Output: Laporan eksekutif, brief tahunan, risk assessment
- Contoh: "Negara X meningkatkan aktivitas siber ofensif di sektor energi; dampak potensial terhadap rantai pasok perusahaan dalam 12 bulan ke depan"
Operational CTI
- Audiens: Security managers, incident response leads
- Fokus: Kampanye serangan aktif, kelompok threat actor, TTP spesifik
- Output: Laporan kampanye, profil threat actor, update berkala
- Contoh: "Kelompok APT29 (Cozy Bear) aktif menargetkan organisasi vaksin menggunakan phishing spear dengan lampiran ISO berbahaya"
Tactical CTI
- Audiens: Analis SOC, tim operasional keamanan
- Fokus: IOCs spesifik, tools, teknik serangan yang dapat dideteksi
- Output: Aturan deteksi (Sigma, Snort, YARA), playbook respons, alert feed
- Contoh: "Indikator deteksi: reg.exe menyalin SAM hive (T1003.002); gunakan Sigma rule sysmon_registry_sam_dump"
Technical CTI
- Audiens: Security engineers, threat hunters
- Fokus: Indikator teknis mentah yang dapat diotomatisasi
- Output: IP/Domain blocklist, hash file, YARA rules, suricata rules
- Contoh: "IOCs baru: C2 server 192.0.2.45:8443, hash malware a1b2c3d4..., domain fastflux example[.]malicious[.]top"
Sumber CTI
Open Source Intelligence (OSINT)
- Shodan - Mesin pencari perangkat yang terhubung ke internet
- VirusTotal - Platform analisis file dan URL dengan crowdsourced intelligence
- AlienVault OTX (Open Threat Exchange) - Platform berbagi intelijen ancaman komunitas
- AbuseIPDB - Database alamat IP yang dilaporkan untuk aktivitas berbahaya
- URLHaus - Database URL dan domain berbahaya dari abuse.ch
Threat Intelligence Platforms (TIPs)
- MISP (Malware Information Sharing Platform) - Platform berbagi intelijen ancaman open-source dengan format STIX
- ThreatConnect - Platform TIP komersial dengan integrasi SOAR
- OpenCTI (Open Cyber Threat Intelligence) - Platform open-source untuk manajemen intelijen ancaman
- Yeti (Your Everyday Threat Intelligence) - Platform intelijen ancaman open-source dengan enrichment otomatis
Commercial Feeds
- Recorded Future - Intelijen ancaman real-time dengan analisis AI
- Mandiant (Google Cloud) - Intelijen dari investigasi insiden langsung
- CrowdStrike Falcon Intelligence - Intelijen berbasis endpoint telemetry
- IBM X-Force Exchange - Platform kolaborasi intelijen ancaman
Information Sharing Communities
- ISAC (Information Sharing and Analysis Centers) - Berbagi intelijen per sektor industri (Financial ISAC, Health ISAC, dll.)
- FS-ISAC - ISAC khusus untuk sektor finansial global
- FIRST - Forum tim respons insiden keamanan internasional
- CSA (Cyber Security Alliance) - Kolaborasi industri untuk berbagi ancaman
Standar dan Format CTI
| Standar | Deskripsi | Kegunaan |
|---|---|---|
| STIX (Structured Threat Information Expression) | Bahasa standar untuk merepresentasikan intelijen ancaman siber | Pertukaran data CTI antar platform dan organisasi |
| TAXII (Trusted Automated Exchange of Intelligence Information) | Protokol untuk mentransmisikan data CTI dalam format STIX | Sinkronisasi feed intelijen secara otomatis |
| CybOX (Cyber Observable eXpression) | Spesifikasi untuk merepresentasikan observables siber | Digunakan dalam STIX untuk mendefinisikan IOCs |
| CAPEC (Common Attack Pattern Enumeration and Classification) | Katalog pola serangan | Klasifikasi TTP dalam analisis CTI |
Metriks Efektivitas CTI
Untuk mengukur efektivitas program CTI, organisasi dapat menggunakan metrik berikut:
- Time to Detection (TTD) - Seberapa cepat intelijen membantu mendeteksi ancaman
- Time to Response (TTR) - Kecepatan respons setelah deteksi berbasis CTI
- Relevance Rate - Persentase IOCs yang terbukti relevan dengan lingkungan organisasi
- False Positive Rate - Tingkat false positive dari deteksi berbasis CTI
- Intel Age - Usia intelijen saat digunakan (semakin segar semakin baik)
- Coverage Gaps - Area ancaman yang belum tercakup oleh sumber intelijen saat ini
Kesimpulan
Cyber Threat Intelligence adalah fondasi penting dalam strategi keamanan siber organisasi modern. Dengan mengubah data mentah menjadi intelijen yang dapat ditindaklanjuti, CTI memungkinkan organisasi untuk:
- Beralih dari reaktif menjadi proaktif - Antisipasi ancaman sebelum terjadi kerusakan
- Mengoptimalkan sumber daya - Fokus pada ancaman yang paling relevan
- Meningkatkan kecepatan deteksi dan respons - Dengan IOCs dan TTP yang terverifikasi
- Mendukung pengambilan keputusan strategis - Dengan pemahaman risiko yang lebih baik
Implementasi CTI yang efektif membutuhkan kombinasi teknologi, proses, dan sumber daya manusia yang terampil - dimulai dari siklus intelijen yang terdefinisi dengan baik hingga pemilihan sumber dan platform yang sesuai dengan kebutuhan organisasi.