Logo
Cybersecurity

Mengapa Threat Hunting Adalah Satu-Satunya Cara untuk Menghentikan Penyerang yang Sudah Ada di Dalam

Sudah Ada di Dalam Jaringan Anda Sebagian besar organisasi baru mendeteksi pelanggaran keamanan setelah 194 hari aktivitas penyerang sudah berlangsung di dalam jaringan mereka. ITSEC Asia, pemimpin keamanan siber di Indonesia, menjelaskan mengapa Threat Hunting adalah disiplin proaktif yang mengubah situasi ini secara mendasar.

|
Mei 12, 2026
Mengapa Threat Hunting Adalah Satu-Satunya Cara untuk Menghentikan Penyerang yang Sudah Ada di Dalam

Pendahuluan

Ada satu pertanyaan yang harus direnungkan oleh setiap pemimpin keamanan: jika seorang penyerang masuk ke jaringan Anda enam bulan lalu, apakah Anda akan mengetahuinya? Menurut Laporan Biaya Pelanggaran Data IBM 2024, rata-rata waktu untuk mengidentifikasi sebuah pelanggaran kini mencapai 194 hari, hampir setengah tahun aktivitas penyerang yang tidak terdeteksi beroperasi bebas di dalam infrastruktur perusahaan. Alat-alat pencegahan, semaju apapun, telah terbukti tidak mampu menutup celah tersebut sendirian.

Firewall, perangkat lunak antivirus, dan autentikasi multi-faktor memang diperlukan. Namun itu saja tidak cukup.

Organisasi yang memahami perbedaan ini adalah mereka yang berinvestasi dalam threat hunting: praktik proaktif berbasis intelijen yang bertujuan mencari para penyerang yang telah melewati perimeter dan beroperasi dalam diam. ITSEC Asia, pemimpin keamanan siber di Indonesia dengan operasi di Singapura, Australia, dan UAE, bekerja sama dengan organisasi-organisasi di seluruh kawasan tersebut untuk membangun kemampuan ini sebelum pelanggaran berikutnya membuat hal itu menjadi mendesak.

Sumber: IBM Cost of a Data Breach Report 2024

Celah yang Tidak Bisa Ditutup oleh Keamanan Reaktif

Kelemahan mendasar dari keamanan siber yang bersifat reaktif terletak pada arsitekturnya. Security Operations Center memantau tanda-tanda ancaman yang sudah dikenal dan memicu peringatan ketika sesuatu cocok dengan pola yang telah ditetapkan. Alat deteksi endpoint mengamati perilaku yang menyerupai malware yang sudah dikenal. Sistem-sistem ini memang berharga, tetapi dirancang berdasarkan apa yang sudah dipahami. Pelaku ancaman yang canggih, termasuk kelompok negara-bangsa dan operator ransomware tingkat lanjut, telah bertahun-tahun belajar cara beroperasi di dalam batas-batas yang dianggap normal oleh sistem deteksi.

Laporan Ancaman Global CrowdStrike mendokumentasikan bagaimana waktu breakout penyerang, jeda antara akses awal dan pergerakan lateral melalui jaringan, telah menyusut menjadi hanya 62 menit untuk intrusi tercepat yang pernah diamati, dengan rata-rata di bawah tiga jam. Pada saat peringatan berbasis tanda tangan berbunyi, penyerang sudah bergerak lebih jauh. Threat hunting membalik dinamika ini sepenuhnya. Alih-alih menunggu peringatan sebagai sinyal bahwa sesuatu telah salah, para threat hunter beroperasi dengan asumsi bahwa penyerang yang mampu sudah berada di dalam jaringan dan mulai mencari indikator keberadaan tersebut. Inilah perbedaan antara merespons alarm kebakaran dan mengirim penyidik untuk menemukan kabel yang berasap sebelum gedung terbakar.

Sumber: CrowdStrike Global Threat Report 2024 · IBM Cost of a Data Breach Report 2024

Bagaimana Threat Hunting Sebenarnya Bekerja

Threat hunting adalah disiplin berbasis hipotesis, bukan fungsi pemantauan pasif. Seorang threat hunter memulai dengan asumsi yang didasarkan pada intelijen ancaman, lalu menganalisis lingkungan secara spesifik untuk mencari bukti perilaku berbahaya. Proses ini bergantung pada telemetri berkualitas tinggi: log endpoint yang komprehensif, data aliran jaringan, catatan autentikasi, dan feed aktivitas cloud yang menjadi bahan baku investigasi. Menurut penelitian SANS Institute tentang kematangan threat hunting, organisasi di tingkat kematangan yang lebih tinggi bergerak dari investigasi yang bersifat ad hoc menuju program hunt yang terstruktur dan dapat diulang, dengan hipotesis yang terdefinisi, prosedur yang terdokumentasi, dan hasil yang terukur.

Program threat hunting yang matang umumnya beroperasi melalui tiga aktivitas inti:

• Pembentukan Hipotesis: setiap hunt dimulai dengan asumsi yang diinformasikan oleh intelijen ancaman, misalnya bahwa kelompok pelaku tertentu yang diketahui menarget lembaga keuangan cenderung menyalahgunakan Windows Management Instrumentation untuk pergerakan lateral, kemudian memvalidasi atau membantah asumsi tersebut melalui analisis log yang mendalam.

• Analisis Telemetri: para hunter memeriksa perilaku endpoint, anomali autentikasi, aliran jaringan yang tidak biasa, dan pola eskalasi hak istimewa yang secara rutin luput dari alat otomatis karena tidak cocok dengan tanda-tanda berbahaya yang sudah dikenal.

• Rekayasa Deteksi: setiap hunt yang selesai, baik yang berhasil mengidentifikasi penyerang maupun yang mengonfirmasi lingkungan yang bersih, menghasilkan logika deteksi yang disempurnakan untuk meningkatkan sistem otomatis yang diandalkan oleh SOC ke depannya.

MITRE ATT&CK, kerangka kerja yang diakui secara global yang mengkatalogkan taktik, teknik, dan prosedur para penyerang, menyediakan kosakata terstruktur yang digunakan threat hunter untuk merumuskan hipotesis dan memastikan cakupan yang konsisten di seluruh kill chain. Organisasi yang menyelaraskan program hunting mereka dengan ATT&CK menunjukkan pemikiran sistematis tentang perilaku penyerang, bukan sekadar mengejar insiden individual secara terpisah.

Sumber: SANS Institute: Threat Hunting Maturity Model · MITRE ATT&CK Framework

Industri yang Tidak Bisa Menunggu Peringatan

Konsekuensi dari mengabaikan threat hunting tidak merata. Organisasi di sektor kesehatan, layanan keuangan, infrastruktur kritis, dan telekomunikasi menanggung risiko yang tidak proporsional karena mereka memegang data dan mengendalikan sistem yang secara eksplisit diprioritaskan oleh penyerang canggih. Penelitian Ponemon Institute 2024 menempatkan rata-rata biaya pelanggaran data di sektor kesehatan sebesar USD 9,77 juta, tertinggi di antara sektor mana pun selama empat belas tahun berturut-turut. Angka-angka ini tidak terutama didorong oleh biaya respons pelanggaran, melainkan oleh biaya waktu dwell penyerang yang tidak terdeteksi: berbulan-bulan selama penyerang bergerak melalui jaringan, mengeksfiltrasi data, dan membangun persistensi sebelum ada yang menyadarinya.

Kerangka regulasi yang mengatur industri-industri ini juga mulai mencerminkan kenyataan ini. NIST Cybersecurity Framework 2.0 secara eksplisit memasukkan pemantauan berkelanjutan dan deteksi ancaman proaktif sebagai fungsi keamanan inti. Regulator di Indonesia melalui strategi keamanan siber nasional BSSN, dan secara internasional melalui kerangka seperti Direktif NIS2 Uni Eropa, semakin mengharapkan organisasi untuk mendemonstrasikan kemampuan deteksi ancaman yang aktif, bukan sekadar pertahanan perimeter. Bagi organisasi yang beroperasi di lingkungan-lingkungan ini, pertanyaannya bukan lagi apakah threat hunting perlu masuk dalam program keamanan, melainkan apakah kemampuan tersebut sudah cukup matang untuk efektif saat paling dibutuhkan.

Sumber: Ponemon Institute Data Breach Research · NIST Cybersecurity Framework 2.0 · BSSN National Cybersecurity Strategy

Bangun Kesiapan Threat Hunting Sebelum Insiden Memaksanya

Organisasi yang terus mengalami kompromi berulang bukan karena nasib buruk. Mereka beroperasi tanpa kemampuan investigatif dan proaktif yang akan memberi tahu mereka, dengan pasti, apakah seorang penyerang sedang hadir saat ini dan apa yang berubah setelah insiden terakhir. Threat hunting menutup celah itu dengan mengubah telemetri pasif menjadi intelijen aktif dan mengonversi pengeluaran keamanan dari pusat biaya yang reaktif menjadi fungsi pengurangan risiko yang nyata.

Waktu untuk membangun kemampuan ini adalah sebelum seorang penyerang membuatnya menjadi keharusan. ITSEC Asia menyediakan kemampuan threat hunting, forensik digital, dan respons insiden untuk organisasi di Indonesia, Singapura, Australia, dan UAE. Jika organisasi Anda ingin menilai kematangan threat hunting saat ini atau membangun kemampuan deteksi proaktif sebelum sebuah insiden memaksa pembicaraan itu, hubungi spesialis keamanan kami.

👉Konsultasikan dengan spesialis keamanan kami: https://itsec.asia/contact

Share this post

You may also like

Tim Security Perlu Memahami Bagaimana Software Sampai ke Production
Cybersecurity

Tim Security Perlu Memahami Bagaimana Software Sampai ke Production

Seorang security professional melakukan review aplikasi dan menemukan vulnerability. Development team memperbaikinya. Masalah dianggap selesai. Kemudian kelemahan serupa muncul lagi pada release berikutnya. Biasanya ini pertanda bahwa sumber masalah berada lebih dalam daripada satu bagian code. Build process mungkin menerima dependency yang tidak aman. Security check dilakukan terlalu terlambat. Container configuration mungkin disalin dari template lama. Developer baru menerima feedback ketika release hampir selesai. National Cybersecurity Center of Excellence dari NIST sedang memberi perhatian lebih besar pada bagian tersebut. Update DevSecOps yang diterbitkan pada 24 September mencakup CI/CD pipeline automation, containerized application deployment serta functional scenario yang menunjukkan aktivitas security sepanjang software development lifecycle. NIST [https://www.nist.gov/news-events/news/2026/09/new-nist-nccoe-resources-devsecops-and-october-28-webinar-agentic-ai?utm_source=chatgpt.com] Implikasinya bagi workforce cukup konkret. Application security professional semakin perlu memahami perjalanan software dari mesin developer sampai production. SECURITY MULAI MASUK LEBIH DALAM KE PIPELINE Security testing secara tradisional bisa dilakukan mendekati akhir development. DevSecOps membawa security activity ke dalam proses yang sudah digunakan developer untuk build, test dan deploy software. Artinya, praktisi perlu bekerja lintas disiplin. Kemampuan DevSecOps yang relevan antara lain: * Memahami perjalanan source code melalui CI/CD

ITSEC AsiaITSEC Asia
|
Okt 05, 2026 — 3 minutes read
Perlindungan Data dan Hukum Cybersecurity di Wilayah Asia-Pasifik
Cybersecurity

Perlindungan Data dan Hukum Cybersecurity di Wilayah Asia-Pasifik

Info

Selain untuk penjualan dan perdagangan, sebagian besar pengguna internet menggunakannya untuk bersosialisasi dan berinteraksi dengan rekan-rekan secara online, misalnya, ada 3,80 miliar pengguna jaringan media sosial pada Januari 2020, jumlah ini telah meningkat sekitar 9 persen sejak tahun lalu. Kemajuan internet dan teknologi komunikasi terkait memungkinkan akses mudah ke informasi dari mana saja di muka bumi ini, misalnya, pedagang online yang beroperasi di Thailand dapat menawarkan layanannya kepada pelanggan yang tinggal di Uni Eropa dan Amerika Serikat. Untuk menangani penyebaran informasi pribadi baik berupa informasi keuangan, medis, dan jenis informasi pribadi lainnya di seluruh dunia melalui internet, peraturan hukum yang sesuai harus diselesaikan untuk melindungi data pribadi warga negara dan aset digital organisasi saat bekerja online. Menyusul implementasi Peraturan Perlindungan Data Umum (General Data Protection Regulation/GDPR) di Uni Eropa (mulai berlaku pada 25 Mei 2018), yang mengatur perlindungan data dan privasi di negara-negara Uni Eropa serta mengatur transfer data pribadi di luar wilayah Uni Eropa dan EEA , semakin banyak negara di dunia mulai meninjau dan memperkuat undang-undang perlindungan data dan

ITSEC AsiaITSEC Asia
|
Jul 10, 2023 — 11 minutes read
Alasan Mengapa Bisnis yang Melewatkan Digital Forensics Terus Terkena Serangan Ganda
Cybersecurity

Alasan Mengapa Bisnis yang Melewatkan Digital Forensics Terus Terkena Serangan Ganda

PENDAHULUAN Percakapan tentang keamanan siber selama ini didominasi oleh pencegahan. Organisasi berinvestasi dalam pertahanan perimeter, menerapkan sistem deteksi intrusi, dan melatih karyawan untuk mengenali phishing. Namun menurut IBM Cost of a Data Breach Report 2024, rata-rata waktu untuk mengidentifikasi pelanggaran mencapai 194 hari—hampir setengah tahun aktivitas penyerang yang tidak terdeteksi dalam jaringan. Statistik ini mengungkap kenyataan yang menyakitkan: pencegahan saja bukanlah strategi yang lengkap. Ketika penyerang berhasil masuk (dan dalam lanskap ancaman modern, ini adalah soal kapan, bukan apakah), organisasi membutuhkan cara yang terstruktur dan sistematis untuk memahami apa yang terjadi, sejauh mana dampaknya, dan apa yang harus diubah agar kejadian tidak terulang. Kemampuan tersebut adalah digital forensics. Dan bisnis yang mengabaikannya tidak hanya meninggalkan pertanyaan tanpa jawaban, tetapi juga membuka peluang untuk diserang kembali. Sumber: IBM Cost of a Data Breach Report 2024 [https://newsroom.ibm.com/2024-07-30-ibm-report-escalating-data-breach-disruption-pushes-costs-to-new-highs], Ponemon Institute [https://www.ponemon.org] APA ITU DIGITAL FORENSICS DAN MENGAPA PENTING? Digital forensics adalah proses mengumpulkan, menjaga, menganalisis, dan menyajikan bukti digital dengan cara yang ketat secara teknis dan dapat dipertanggungjawabkan secara hukum. Ini berlaku untuk berbagai lingkungan digital: endpoint, server, cloud, perangkat

|
Mei 06, 2026 — 7 minutes read

Receive weekly
updates on new posts

Subscribe