Threat Hunting & Threat Intelligence
Deteksi proaktif: mencari tanpa menunggu alert (SY0-701 4.6). Siklus hunting:
1. Hipotesis: penyerang mungkin memakai teknik X
2. Kumpulkan data (log, endpoint, network)
3. Analisis & cari bukti
4. Jika tak ada, tandai covered; jika ada, jadi deteksi permanen
Sigma rule -> dikonversi ke query SIEM
Threat intelligence memperkuat hunting: - Tactical: hash, IP, domain (kartu peringatan) - Operational: kampanye aktif, TTP - Strategic: tren untuk manajemen Framework: MITRE ATT&CK, Diamond Model, Cyber Kill Chain. Hunting mengubah asumsi menjadi deteksi yang bisa diuji.