Cara Menggunakan SIEM ELK di Windows
Apabila anda seorang Security Operation Center (SOC) sudah tidak asing lagi dengan nama SIEM. Beberapa orang yang ingin belajar mengenai SOC tidak asing dengan nama SIEM atau Security Information and Event Management. Jadi apakah itu SIEM? Apa saja? Dan bagaimana cara menggunakan di Windows?. Akan dibahas pada tutorial berikut.
SIEM (Security Information and Event Management)
SIEM adalah sebuah sistem atau tools yang dapat berupa aplikasi yang dapat mengumpulkan berbagai informasi dan event dari beberapa sumber secara realtime. SIEM bertujuan untuk membantu organisasi untuk melakukan deteksi, analisis, dan respon terhadap potensi ancaman keamanan yang terjadi.
Dengan menggunakan SIEM, suatu organisasi dapat melakukan analisis secara efektif karena SIEM mengumpulkan informasi berupa log yang berasal dari aplikasi, user device, server, antivirus secara realtime dan terpusat.
Beberapa Macam Tools SIEM
SIEM memiliki beragam tools baik yang berbayar dan open source diantaranya :
- InsightIDR
- EventTracker
- Exabeam Fusion
- ManageEngine Log360
- Graylog
- LogPoint
- ELK Stack
- IBM QRadar
- Splunk Enterprise Security
- DatadogSolarWinds Threat Monitor
- SolarWinds Threat Monitor
Diantara beberapa jeis tools diatas, pada kita pilih ELK karena bersifat open source. Pada tutorial kali ini kita akan mencoba bagaimana Cara Menggunakan SIEM ELK di Windows
Catatan : tutorial ini bertujuan untuk mempelajari bagaimana cara menjalankan ELK pada Windows. ELK pada tutorial ini hanya bersifat sebagai case atau contoh saja, proses instalasi tidak full seperti penginstalan pada organisasi.
Yang Perlu Disiapkan
Oracle VM VirtualBox, dapat didownload disini. Pastikan spesifikasi komputer memenuhi minimal spek yang diperlukan yaitu Intel Core 2 Duo or later / AMD Athlon 64, minimal 2GB Ram, dan paling tidak 10 GB penyimpanan internal untuk menampung file-file.
File Ova ELK, dapat didownload disini
Langkah Pemasangan
- Instal terlebih dahulu VirtualBox yang telah didownload
- Buka aplikasi VirtualBox
- Pada aplikasi VirtualBox, klik ‘file’ lalu pilih ‘Import Appliance’

- Klik gambar folder untuk melakukan browse file

- Pilih file ova yang telah didownload tadi
- Klik Next
- Pada Appliance Settings, biarkan dalam kondisi default atau anda bisa merubah ‘base folder’ ke folder yang diinginkan

- Tunggu beberapa saat, biasanya memerlukan beberapa waktu
- Apabila sudah selesai import, tampilan akan menjadi seperti berikut

- Setelah itu masuk ke Settings, pilih Network. Pastikan konfigurasi Adapter 1 dalam status Attached to NAT, dan Adapter 2 dalam status Attached to Host Only Adapter.

- Langkah selanjutnya buka Network & Internet Settings (Buka cepat bisa melalui klik kanan pada icon Wifi)

- Pilih ‘Change Adapter Options’
- Pastikan adapter dari VirtualBox sudah aktif

- Ubah IP dari adapter VirtualBox dengan cara klik kanan, pilih ‘Properties’, lalu klik dua kali pada ‘Internet Protocol Version 4 (TCP/IPv4)

- Ubah Ip ke 192.168.58.1 dan subnet mask ke 255.255.255.0

- Bila sudah klik ‘OK’
Cara Menggunakan SIEM ELK di Windows
- Setelah langkah-langkah di atas sudah dilakukan, langkah selanjutnya adalah menjalankannya yaitu :
- Klik ‘Start’ untuk memulai dan tunggu hingga muncul login
- Apabila sudah muncul untuk login, masukkan username login nya yaitu : elastic dan password : elastic

- Tunggu sejenak hingga ready seperti gambar

- Setelah itu buka browser dan dengan alamat http://192.168.58.2:5601
- Apabila tidak kunjung terbuka atau diblok, apabila sedang menggunakan VPN dapat dimatikan terlebih dahulu. Dan jika terdapat tulisan Kibana server is not ready, maka tunggu beberapa saat dahulu
- Apabila sudah terbuka, bisa langsung login dengan :
Username : elastic
Password : elastic
- Tampilan akan seperti ini jika sudah berhasil masuk

- Karena ini adalah file ova yang berupa case, maka sudah terdapat beberapa alert yang sudah tersedia.
Kesimpulan
Tutorial ini bertujuan untuk bagaimana cara menggunakan SIEM terutama ELK di Windows. ELK pada tutorial ini adalah hanya bersifat untuk pembelajaran, bukan penggunaan asli seperti pada lapangan. Dengan mengikuti tutorial ini, diharapkan dapat membantu untuk mempelajari bagaimana menggunakan SIEM dalam bekerja sebagai SOC.
BACA JUGA :
Pengalaman Kerja Menjadi Seorang SOC L1









