Berkenalan dengan Logs

Analis Siber Purwakarta - Admin. Log adalah catatan rekam jejak digital yang menyimpan seluruh aktivitas sistem di masa lalu. Dalam dunia keamanan siber, dan manajemen IT, log menjadi sumber informasi vital untuk menjawab berbagai masalah teknis maupun ancaman keamanan. 

Dengan mengarsipkan rekam jejak ini secara teratur, kita dapat memperkuat pertahanan sistem sekaligus melindungi aset digital organisasi dengan lebih efektif. Memahami bagaimana kerja log adalah langkah awal untuk mengenali pola aktivitas mencurigakan serta memitigasi potensi ancaman siber sjeak dini.

Log Sistem

Analogi yang tepat untuk menyamakan log sistem di dunia nyata adalah riwayat pohon yang dapat dibaca dari garis-garis lingkaran pada batangnya. Keduanya menerapkan prinsip pertumbuhan dari waktu ke waktu dan berfungsi sebagai rekam jejak kehidupan pada domainnya masing-masing.

Setiap interaksi yang terjadi pada sistem komputer akan selalu meninggalkan rekam jejak yang disebut dengan log. Log adalah rekam jejak peristiwa (record of events) di dalam sistem. Log menyajikan laporan mendalam mengenai seluruh aktivitas perangkat. Contoh aktivitas perangkat yang terekam oleh log diantaranya:

  1. Aktivitas login pengguna;
  2. Akses file dan perubahan data
  3. Riwayat koneksi jaringan
  4. Error pada sistem
  5. Perubahan konfigurasi aplikasi

Anatomi dan Struktur Utama Entri Log

Detail informasi yang dicatat bisa bervariasi tergantung pada jenis log yang digunakan, namun sebuah entri log (log entry) yang standar akan memuat beberapa komponen utama, diantaranya:

  1. Timestamp: Penanda waktu kapan suatu peristiwa terjadi dan dicatat;
  2. Source Name: Nama sistem, server, atau aplikasi yang menghasilkan entri log tersebut;
  3. Event type: Kategori atau jenis peristiwa yang terjadi;
  4. Additional Details: Informasi kontekstual tambahan.

Korelasi antara Log dan Digital Forensik

Ketika ribuan data log dikumpulkan, dianalisis, dan dihubungkan dengan berbagai sumber informasi log akan berubah menjadi alat investigasi digital. Korelasi data log membantu tim IT dan keamanan siber menjawab enam pertanyaan penting saat sebuah insiden siber terjadi, pertanyaan tersebut diantaranya:

  1. What: Apa yang sebenarnya terjadi pada sistem?
  2. When: Kapan peristiwa tersebut berlangsung?
  3. Where: Dari mana asal lokasi atau sumber serangan/aksesnya?
  4. Who: Siapa akun atau perangkat yang bertanggung jawab?
  5. Success Rate: Apakah tindakan atau serangan tersebut berhasil dilakukan?
  6. Impact: Apa hasil dan dampak akhir dari aktivitas tersebut?


Jenis-Jenis Log Sistem

Setiap jenis log memberikan sudut pandang yang unik mengenai operasional, performa, dan tingkat keamanan suatu sistem. Terdapat beberapa jenis log dari sekian banyak variasi yang ada, jenis log yang paling umum digunakan diantaranya:

  • Application Logs: Merupakan catatan pesan khusus dari aplikasi, log ini mencakup status operasional, pesan error, hingga peringatan
  • Audit Logs: Rekam jejak aktivitas prosedur operasional yang krusial untuk memenuhi standar kepatuhan regulasi (compliance)
  • Security Logs: Peristiwa keamanan seperti upaya login, perubahan hak akses (permissions), dan aktivitas firewall
  • Server Logs: Kumpulan log yang dihasilkan server, termasuk log sistem, event, error, dan riwayat akses (access log)
  • System Log: Aktivitas kernel, kesalahan sistem (system errors), ururtan proses booting, dan status perangkat keras (hardware)
  • Network Logs: Catatan lalu lintas jaringan (traffic), koneksi antar perangkat, dan aktivitas terkait jaringan lainnya.
  • Database Logs: Aktivitas di dalam sistem basis data, seperti eksekusi kueri (queries) dan pembaruan data pada sistem.
  • Web Server Logs: Riwayat permintaan (requests) yang diproses server web, termasuk URL yang diakses, kode respons HTTP, dan variabel lainnya.

Memahami berbagai jenis log ini sangat krusial bagi analis IT untuk mempermudah proses troubleshooting, optimasi performa, incident response, hingga pencarian ancaman (threat hunting).

Format Log 

Format log menentukan struktur dan organisasi data di dalam file log, mulai dari bagaimana data disandikan, pembatas antar entri, hingga susunan kolomnya. Umumnya format log terbagi menjadi tiga kategori utama, diantaranya:

Semi Structured Logs

Format ini menggabungkan struktur data yang menggunakan pendekatan free-form-text. Contoh dari format ini:
Syslog Messae Format: Protokol logging standar yang umum digunakan pada sistem Linux dan perangkat jaringan

Structured Logs

Format ini mengikuti aturan standar sehingga mudah diproses (pasing), dan dianalisis secara otomatis oleh mesin. Contoh format ini adalah:

  1. Field Delimited Formats (CSV / TSV): Format berbasis pemisah koma atau tab yang cocok untuk data berbentuk tabel.
  2. JSON (JavaScript Object Notation): Format populer yang mudah dibaca manusia serta kompatibel dengan berbagai bahasa pemrograman modern.
  3. W3C Extended Log Format (ELF): Format yang dapat disesuaikan (customizable) untuk web server, umumnya digunakan pada Microsoft IIS (Internet Information Services).
  4. XML (Extensible Markup Language): Format berbasis tag yang fleksibel untuk standarisasi pertukaran data log.

Unstructured Logs

Format ini terdiri dari:

  1. NCSA Common Log Format (CLF): Format standar log web server untuk mencatat request dari klien, umum digunakan sebagai default pada Apache HTTP Server.
  2. NCSA Combined Log Format: Pengembangan dari CLF dengan tambahan kolom seperti HTTP Referrer dan User-Agent, umumnya menjadi format default pada Nginx HTTP Server.

Pengumpulan Log

Pengumpulan log (Log Collection) merupakan tahap fondasi dalam analisis log yang melibatkan pengumpulan (agregasi) data dari berbagai sumber, seperti server, perangkat jaringan, aplikasi, hingga basis data.

  1. Agar log dapat merepresentasikan urutan kejadian secara kronologis dan presisi, sinkronisasi waktu sistem adalah hal yang wajib. Penggunaan Network Time Protocol (NTP) menjadi metode utama untuk memastikan integrita timestamp pada seluruh log yang dikumpulkan.
  2. Berikut beberapa contoh tahapan dalam melakukan pengumpulan log:
  3. Mengindentifikasi sumber: Lakukan inventarisasi seluruh sumber potensial, dimulai dari server, basis data, aplikasi, hingga router/switch.
  4. Pilih Tools Aggregator: Gunakan perangkat lunak log collector yang sesuai dengan infrastruktur IT yang diterapkan.
  5. Konfigurasi Parameter: Aktifkan NTP untuk melakkukan sinkronisasi waktu, menerapkam klasifikasi logging seperti error, info, dan critical, dan prioritaskan pengumpulan berdasarkan tingkat kepentingannya.
  6. Test Collection: Jalankan pengujian untuk memastikan seluruh data log dari setiap sumber berhasil terkirim dan tercatat dengan benar.

Manajemen Log

Setelah log berhasil dikumpulkan, langkah berikutnya adalah pengelolaan yang aman dan terstruktur. Manajamen Log yang efektif memastikan data disimpan secara aman, mudah dicari, dan siap digunakan saat dibutuhkannya proses audit.

  1. Proses manajemen log dapat diterapkan melalui tahapan berikut:
  2. Penyimpanan: Tentukan solusi penyimpanan yang aman dengan mempertimbangkan masa retensi dan kemudahan akses
  3. Pengorganisasian: Klasifikasikan log berdasarkan sumber, jenis, atau tingkat sensitivitas data.
  4. Evaluasi Berkala: Audit penyimpanan log secara berkala untuk memastikan data terorganisir dan tidak melebihi kapasitas server

Kesimpulan

Log adalah rekam jejak digital yang mencatat seluruh aktivitas sistem komputer secara otomatis. Di dalam dunia kemanan siber dan manajemen IT, entri log berfungsi sebagai alat digital forensik yang vital. Ketika berbagai data log dihubungkan dan dianalisis, tim IT dapat merekonstruksi kronologi insiden keamanan secara utuh, mulai dari mengidentifikasi pelaku, kronologi kejadian, hingga dampak yang ditimbulkan.

Keberhasilan pemanfaatan log sangat bergantung pada alur pengumpulan, dan pengelolaan yang tepat. Dengan menerapkan strategi pengorganisasian, penyimpanan yang aman, serta evaluasi berkala, organisasi dapat menjaga ketersediaan bukti digital ini untuk mendeteksi ancaman siber sejak dini sekaligus memenuhi kepatuhan regulasi.

Referensi

https://tryhackme.com/room/introtologs

Lebih baru Lebih lama