M Majuin.
3 3 / 10

Logging, Monitoring & SIEM

Tanpa log, insiden tak bisa direkonstruksi (SY0-701 4.3-4.4): - Kumpulkan dari endpoint, server, network, aplikasi, cloud - Sinkronkan waktu (NTP) — krusial untuk korelasi - Format terstruktur (JSON) agar mudah di-query - Lindungi dari modifikasi (append-only / remote log) - Tetapkan retensi sesuai kebutuhan hukum

  journalctl -u ssh -n 100

SIEM mengumpulkan, mengorelasikan, dan memicu alarm:

  rule: failed SSH logins
  condition: > 10 failures in 5m from same src_ip
  action: alert high

Hindari alert fatigue: tune rule, buat baseline, prioritaskan yang actionable. Alert palsu membuat yang nyata diabaikan.