MEETING 5 INF020 Semester 4

Monitoring with OSSEC

Membahas penggunaan OSSEC sebagai sistem pemantauan keamanan berbasis host untuk mendeteksi aktivitas mencurigakan, perubahan sistem, dan potensi insiden keamanan.

Meeting Directory
5 Meeting
9 Materials
15 Meetings
Keamanan Siber Open material ↗ · View Meeting →

Learning Objectives

Target pembelajaran utama pada pertemuan ini dirangkum secara singkat agar mudah dipindai dan diikuti.

  • Memahami konsep host-based security monitoring.
  • Menjelaskan penggunaan OSSEC dalam mendeteksi aktivitas dan perubahan yang berpotensi mengancam sistem.

Koleksi materi pertemuan

Pilih materi yang ingin dibuka. Setiap kartu disusun agar lebih mudah dipindai, lebih hidup, dan tidak terasa monoton.

01 MODULE

Monitoring Keamanan dengan OSSEC

Dokumen ini membahas OSSEC sebagai host-based intrusion detection system (HIDS) berbasis open source. Materi mencakup konsep log-based intrusion detection systems (LIDS), penggunaan agents untuk mengumpulkan data dari server/host, serta proses log analysis untuk mendeteksi serangan atau aktivitas mencurigakan. Dijelaskan pula arsitektur OSSEC (server, agents, decoder, analyzer, alert), cara instalasi agen, manajemen kunci, serta konfigurasi dashboard berbasis ELK (Elasticsearch, Logstash, Kibana). Fokus utama ada pada bagaimana OSSEC membantu organisasi memenuhi standar kepatuhan (PCI, HIPAA), mendeteksi modifikasi file, dan menganalisis log untuk mencegah serangan siber.

02 SLIDE

Mengenal OSSEC: Keamanan Sistem yang Tak Boleh Dilewatkan

Dokumen ini memperkenalkan OSSEC sebagai perangkat lunak open-source untuk deteksi intrusi berbasis host (HIDS). Materi mencakup cara kerja OSSEC dalam memantau log sistem, integritas file, dan aktivitas jaringan, serta fitur-fitur seperti deteksi rootkit, analisis forensik, dan antarmuka web untuk laporan keamanan. Dijelaskan pula kelebihan OSSEC (multi-platform, open-source, mampu mendeteksi serangan baru) dan kekurangannya (dukungan resmi terbatas, kompleksitas implementasi tinggi). Kesimpulannya, OSSEC tetap menjadi pilihan efektif bagi pengguna yang ingin meningkatkan keamanan sistem dengan kontrol penuh.

03 MODULE

OSSEC HIDS: Panduan Implementasi Host-Based Intrusion Detection System, Konfigurasi Rules, dan Respons Otomatis terhadap Ancaman Keamanan

Buku ini membahas secara mendalam OSSEC HIDS, sebuah sistem deteksi intrusi berbasis host open source yang melakukan analisis log, pemeriksaan integritas file, deteksi rootkit, serta active response. Materi mencakup instalasi (local, agent, server), konfigurasi file ossec.conf, penulisan rules dan decoder untuk mendeteksi serangan pada log dari berbagai sumber (SSH, firewall, aplikasi kustom), pengaturan syscheck dan rootcheck untuk memantau perubahan sistem dan mendeteksi rootkit, hingga penggunaan Web User Interface (WUI) untuk analisis dan pelaporan alert. Turut disertakan studi kasus fiktif berbentuk narasi untuk mengilustrasikan penerapan OSSEC di lingkungan perusahaan, serta lampiran mengenai kebijakan implementasi, data mining log, dan deteksi rootkit berbasis HIDS.

04 SLIDE

Log Analysis dan Rule Writing dengan OSSEC

Dokumen ini menjelaskan konsep Log-Based Intrusion Detection System (LIDS) dan bagaimana OSSEC digunakan untuk analisis log keamanan. Materi mencakup arsitektur OSSEC (local dan agent/server), proses internal (logcollector, analysisd, maild, execd), serta alur decoding dan analisis log. Dijelaskan cara menulis decoders untuk mengekstrak informasi penting dari log (misalnya SSH, Apache, Squid), serta cara menulis rules baik atomic maupun composite untuk mendeteksi pola serangan seperti brute force, URL berbahaya, atau multiple error codes. Dokumen juga memberikan contoh nyata penerapan rules pada log SSH, web, Squid, dan Snort, serta menekankan pentingnya tuning agar alert relevan dan tidak menimbulkan “alert fatigue.”

05 MODULE

Automasi Deployment OSSEC HIDS di Infrastruktur Modern

Dokumen ini berupa tutorial yang menjelaskan cara mengintegrasikan OSSEC HIDS ke dalam pipeline DevOps/CI dengan otomatisasi. Materi dimulai dengan perbandingan NIDS vs HIDS, lalu membahas komponen OSSEC (manager dan agents), aturan (rules), serta mekanisme peringatan dan respons. Dijelaskan pula keterbatasan OSSEC dalam hal interaktivitas, manajemen, dan idempotensi, serta solusi dengan automation menggunakan Ansible. Tutorial mencakup pembuatan playbook untuk manager dan agent, penggunaan ossec-authd dengan SSL untuk registrasi otomatis, listener berbasis SFTP/inotify, serta cara menangani reinstall manager maupun agent. Fokus utama ada pada bagaimana OSSEC dapat diadaptasi agar sesuai dengan kebutuhan infrastruktur cloud yang dinamis dan elastis.

06 MODULE

OSSec Howto: Panduan Praktis Instalasi, Konfigurasi Client-Server, Rules Tuning, dan Active-Response pada OSSEC HIDS

Buku panduan "quick and dirty" oleh Nicolas Zin ini membahas instalasi OSSec dari paket maupun manual, konfigurasi standalone (ossec.conf, syscheck, rules, alerts), hingga arsitektur client-server dengan penambahan agent secara massal (ossec-authd, scripting, atau paket deb/rpm/puppet). Materi juga mencakup instalasi antarmuka grafis (OSSec-wui dan Splunk), strategi konfigurasi rules yang baik untuk mengurangi false positive, penulisan rules kustom (termasuk regex, frequency/timeframe, blocking brute-force dan web scan), pengaktifan active-response untuk memblokir penyerang otomatis, serta topik lanjutan seperti dukungan GeoIP, cakupan PCI-DSS, OSSIM, penggunaan OSSec pada LXC, dan traceability aplikasi dengan Snoopy.

07 MODULE

Panduan Pengguna OSSEC HIDS

Dokumen ini merupakan manual penggunaan OSSEC (Open Source Security) sebagai host-based intrusion detection system (HIDS). Materi mencakup pengenalan OSSEC, manfaat utama (multi-platform, compliance, real-time alerts, centralized management), serta fitur-fitur seperti log analysis, file integrity checking, rootkit detection, dan active response. Dijelaskan langkah instalasi OSSEC pada Windows (agent) dan Linux (server), termasuk proses konfigurasi, penggunaan SSH untuk koneksi ke server, serta manajemen agen dengan utilitas manage_agents. Bagian akhir menunjukkan cara pengujian OSSEC dengan monitoring registry, direktori sistem, dan event log, memastikan agen terhubung ke server melalui port UDP 1514. Fokus utama ada pada instalasi praktis dan konfigurasi agen-server OSSEC untuk keamanan sistem.

08 MODULE

Konfigurasi Agent OSSEC dan Pembuatan Rule Kustom untuk Mendeteksi Akses Mencurigakan pada Web Server

Materi ini membahas praktik langsung penggunaan OSSEC sebagai host-based intrusion detection system (IDS), mulai dari pendaftaran agent pada client dan web server, pemantauan log untuk menghasilkan alert, hingga observasi active response seperti pemblokiran trafik otomatis saat terjadi percobaan login SSH berulang. Materi juga mencakup pemantauan perubahan port yang didengarkan (listening ports) melalui perintah netstat, serta pembuatan rule kustom di local_rules.xml untuk mendeteksi akses (berhasil maupun gagal) terhadap resource tertentu di web server, seperti plan.html. Di bagian akhir, dibahas pula keterbatasan pendekatan rule-based IDS serta pertimbangan risiko keamanan akibat menjalankan kode dengan hak akses root.

09 MODULE

Analisis Keamanan dengan Wazuh SIEM

Dokumen ini membahas penggunaan Wazuh, sebuah aplikasi open-source SIEM (Security Information and Event Management), untuk analisis keamanan jaringan dan sistem. Materi mencakup fitur utama Wazuh seperti security log analysis, intrusion detection, log data analysis, file integrity monitoring, vulnerability detection, configuration assessment, incident response, dan container security. Dijelaskan bagaimana Wazuh mengumpulkan dan menganalisis log dari berbagai sumber (server, firewall, aplikasi), mendeteksi malware dan rootkit, memantau perubahan file, serta mengidentifikasi kerentanan perangkat lunak berdasarkan database CVE. Selain itu, Wazuh mendukung kepatuhan terhadap standar keamanan (PCI DSS, GDPR, HIPAA, NIST) dan dapat diintegrasikan dengan Docker untuk memantau container. Studi kasus menunjukkan penerapan Wazuh di lingkungan pusat data Pemerintah Provinsi Kepulauan Bangka Belitung untuk pemenuhan standar ISO 27001/2013.