Logging, Monitoring & SIEM
Tanpa log, insiden tak bisa direkonstruksi (SY0-701 4.3-4.4): - Kumpulkan dari endpoint, server, network, aplikasi, cloud - Sinkronkan waktu (NTP) — krusial untuk korelasi - Format terstruktur (JSON) agar mudah di-query - Lindungi dari modifikasi (append-only / remote log) - Tetapkan retensi sesuai kebutuhan hukum
journalctl -u ssh -n 100
SIEM mengumpulkan, mengorelasikan, dan memicu alarm:
rule: failed SSH logins
condition: > 10 failures in 5m from same src_ip
action: alert high
Hindari alert fatigue: tune rule, buat baseline, prioritaskan yang actionable. Alert palsu membuat yang nyata diabaikan.