Ketika terjadi insiden keamanan siber, salah satu pertanyaan penting yang perlu dijawab adalah: bagaimana serangan terjadi dan dari mana aktivitas tersebut berasal? Network forensic membantu tim keamanan menelusuri aktivitas jaringan dengan memanfaatkan berbagai artefak dan data lalu lintas yang tersedia.
Melalui network forensic log jaringan, investigator dapat menghubungkan informasi seperti waktu kejadian, alamat IP, koneksi, protokol, serta pola komunikasi untuk membangun gambaran mengenai aktivitas yang terjadi selama insiden.
Apa Itu Network Forensic?
Network forensic adalah proses pengumpulan, pemeriksaan, dan analisis bukti digital yang berkaitan dengan aktivitas jaringan. Tujuannya adalah membantu memahami sebuah insiden, mengidentifikasi pola aktivitas mencurigakan, serta mendukung proses investigasi dan respons.
Sumber data dapat berasal dari firewall, IDS/IPS, proxy, DNS, VPN, server, endpoint, maupun sistem monitoring jaringan lainnya.
Bagaimana Log Jaringan Membantu Investigasi?
Log jaringan dapat memberikan informasi mengenai komunikasi antarperangkat. Data tersebut dapat membantu investigator melihat kapan koneksi terjadi, perangkat mana yang berkomunikasi, layanan yang digunakan, serta apakah terdapat pola yang tidak biasa.
Misalnya, investigator menemukan koneksi keluar dari sebuah endpoint menuju alamat eksternal yang sebelumnya tidak dikenal. Jika aktivitas tersebut bertepatan dengan waktu terjadinya anomali pada endpoint, koneksi tersebut dapat menjadi salah satu artefak yang perlu diperiksa lebih lanjut.
Langkah Analisis Network Forensic
-
Tentukan rentang waktu.
Mulai dengan menentukan kapan aktivitas mencurigakan diperkirakan terjadi. Rentang waktu membantu mempersempit data yang perlu dianalisis.
-
Kumpulkan sumber log.
Identifikasi sumber yang relevan seperti firewall, DNS, proxy, VPN, server, dan endpoint.
-
Korelasikan aktivitas.
Bandingkan timestamp, alamat IP, hostname, port, dan informasi lain untuk menemukan hubungan antaraktivitas.
-
Identifikasi anomali.
Cari pola komunikasi yang berbeda dari aktivitas normal, koneksi tidak biasa, atau aktivitas pada waktu yang tidak sesuai.
-
Bangun timeline.
Susun aktivitas berdasarkan urutan waktu untuk membantu memahami kemungkinan tahapan insiden.
-
Dokumentasikan temuan.
Catat sumber bukti, waktu pengumpulan, hasil analisis, dan hubungan antarartefak agar proses investigasi dapat dipertanggungjawabkan.
Contoh Sederhana Investigasi
Sebuah perusahaan menemukan aktivitas mencurigakan pada salah satu server internal. Tim investigasi kemudian melakukan analisis log jaringan dan menemukan adanya koneksi keluar yang tidak biasa beberapa saat sebelum aktivitas tersebut terdeteksi.
Investigator kemudian mencocokkan data firewall dengan log DNS dan endpoint. Dari korelasi tersebut, tim dapat memperoleh konteks tambahan mengenai perangkat yang melakukan koneksi dan waktu aktivitas berlangsung.
Temuan tersebut selanjutnya dapat dikombinasikan dengan artefak digital lainnya untuk menentukan apakah koneksi tersebut berkaitan dengan insiden.
Kenapa Korelasi Data Sangat Penting?
Satu log biasanya tidak cukup untuk menjelaskan keseluruhan insiden. Sebuah alamat IP yang terlihat mencurigakan, misalnya, belum tentu membuktikan bahwa telah terjadi kompromi.
Karena itu, network forensic sebaiknya menggunakan berbagai sumber bukti dan mempertimbangkan konteks. Korelasi antara network log, endpoint, autentikasi, DNS, dan sistem lainnya dapat membantu menghasilkan kesimpulan yang lebih kuat.
Peran Network Forensic dalam Digital Forensic
Network forensic merupakan salah satu bagian dari investigasi digital yang dapat membantu organisasi memahami aktivitas jaringan sebelum, selama, dan setelah insiden.
Melalui layanan Digital Forensic Temika, organisasi dapat melakukan evaluasi dan investigasi terhadap berbagai artefak digital untuk membantu memahami kronologi serta dampak sebuah insiden keamanan.
Temika memiliki pengalaman sekitar 8 tahun di bidang keamanan siber, menerapkan standar ISO 27001, serta didukung profesional dengan sertifikasi seperti OSCP, CRTO, dan CRTP.
Kesimpulan
Network forensic log jaringan dapat membantu investigator menelusuri jejak aktivitas jaringan dan membangun kronologi sebuah insiden. Dengan menggabungkan berbagai sumber data dan melakukan analisis log jaringan secara terstruktur, tim dapat memperoleh konteks yang lebih lengkap mengenai aktivitas mencurigakan.
Namun, log jaringan sebaiknya tidak dianalisis secara terpisah. Korelasi dengan artefak digital lainnya menjadi penting untuk menghasilkan investigasi yang lebih akurat dan dapat dipertanggungjawabkan.







