Cyber Threat Intelligence: Panduan Lengkap Platform, Siklus, dan Strategi Intelijen Ancaman
Daftar Isi 18 bagian
Ringkasan Eksekutif
Cyber Threat Intelligence (CTI) menjawab pertanyaan yang paling mendasar dalam keamanan siber: siapa yang menyerang, mengapa, dan bagaimana. Tanpa CTI, organisasi pada dasarnya bereaksi terhadap setiap alert tanpa memahami konteks yang lebih besar — seperti mencoba menyelesaikan puzzle tanpa tahu gambar akhirnya.
CTI mentransformasi data mentah — log, alert, IOC — menjadi wawasan yang actionable. Bukan sekadar daftar IP jahat yang harus diblokir, tetapi pemahaman tentang threat actor di balik serangan, TTP yang mereka gunakan, dan bagaimana organisasi bisa mendeteksi atau mencegahnya sebelum insiden terjadi.
SANS 2025 CTI Survey mencatat bahwa 72% organisasi dengan program CTI yang matang melaporkan peningkatan kemampuan deteksi, dan 64% mengalami pengurangan mean time to detect (MTTD). Platform seperti MISP dan OpenCTI telah menjadi infrastruktur kritis yang memungkinkan kolaborasi pertahanan antar organisasi — sebuah pengakuan bahwa ancaman siber terlalu besar untuk dihadapi sendiri-sendiri.
Apa Itu Cyber Threat Intelligence?
DEFINISI CYBER THREAT INTELLIGENCE
CTI ADALAH:
├── Informasi yang telah dianalisis tentang:
│ ├── Aktor ancaman (siapa)
│ ├── Kapabilitas mereka (apa yang bisa dilakukan)
│ ├── Motivasi mereka (mengapa)
│ ├── Infrastruktur mereka (dari mana)
│ ├── Taktik, Teknik, Prosedur / TTP (bagaimana)
│ └── Target dan sektor yang dituju (siapa sasaran)
├── BERBASIS BUKTI (evidence-based)
├── KONTEKSTUAL (bukan sekadar daftar IOC)
├── ACTIONABLE (bisa ditindaklanjuti)
└── RELEVAN (untuk organisasi spesifik)
CTI BUKAN:
├── BUKAN sekadar data mentah (log, alert, raw feeds)
├── BUKAN sekadar informasi (data yang diorganisir)
├── BUKAN berita keamanan yang dikonsumsi pasif
├── BUKAN laporan ancaman setebal 100 halaman yang tidak dibaca siapa pun
└── BUKAN daftar IP address jahat yang tidak pernah diperbarui
DATA → INFORMASI → INTELLIGENCE:
DATA (mentah):
├── 192.168.1.100
├── port 445 open
├── login attempt failed 5 times
└── file hash: 5d41402abc4b2a76b9719d911017c592
INFORMASI (data + konteks):
├── IP 192.168.1.100 adalah server file sharing
├── 5 failed login attempts dalam 2 menit (brute force)
├── Hash 5d41402... adalah malware variant Emotet
└── Sumber: external threat feed, timestamp: 2026-07-14 03:15 UTC
INTELLIGENCE (informasi + analisis):
├── Aktor: TA542 (Emotet group)
├── Target: sektor perbankan di Asia Tenggara
├── TTP: spear-phishing dengan malicious XLS, menggunakan
│ SMB port 445 untuk lateral movement setelah initial access
├── Rekomendasi:
│ ├── Block known Emotet C2 IPs di firewall
│ ├── Deteksi YARA rules di endpoint
│ ├── Training anti-phishing untuk finance department
│ └── Prioritaskan patch MS17-010 (EternalBlue)
└── Confidence: HIGH (multiple sources confirmed)
MANFAAT CTI:
STRATEGIS (C-level, Board):
├── Memahami threat landscape untuk industri
├── Risk-informed decision making
├── Alokasi budget yang tepat sasaran
├── M&A due diligence (cyber risk assessment)
└── Cyber insurance negotiation
OPERASIONAL (SOC Manager, IR Lead):
├── Prioritisasi alert (mana yang benar-benar berbahaya?)
├── Memahami TTP attacker untuk deteksi yang lebih baik
├── Incident response yang lebih cepat (sudah tahu playbook-nya)
├── Threat hunting berbasis hipotesis
└── Resource allocation (tim, tools, training)
TAKTIS (Analyst, Engineer):
├── IOC untuk block/detect rules (firewall, IDS, SIEM)
├── Sigma rules untuk SIEM
├── YARA rules untuk malware detection
├── Suricata/Snort signatures
└── Automation: CTI feeds → block rules otomatis
Tingkatan Threat Intelligence
TIGA TINGKATAN THREAT INTELLIGENCE
LEVEL 1: STRATEGIC INTELLIGENCE
├── Audience: CISO, CTO, Board of Directors
├── Time horizon: 6-24 bulan
├── Fokus: TREN dan POLA JANGKA PANJANG
├── Pertanyaan yang dijawab:
│ ├── Siapa aktor ancaman yang menargetkan industri kami?
│ ├── Apa motivasi mereka? (finansial, espionage, hacktivism)
│ ├── Bagaimana lanskap ancaman berubah dalam 12 bulan?
│ ├── Investasi keamanan apa yang paling penting?
│ └── Bagaimana risiko siber dibandingkan dengan risiko bisnis lainnya?
├── Output:
│ ├── Annual threat landscape report
│ ├── Industry-specific threat briefing
│ ├── Geopolitical cyber risk assessment
│ └── Executive dashboard
└── Format: narasi, visualisasi, high-level risk ratings
LEVEL 2: OPERATIONAL INTELLIGENCE
├── Audience: SOC Manager, IR Team Lead, Threat Hunter
├── Time horizon: 1-6 bulan
├── Fokus: KAMPANYE dan OPERASI SPESIFIK
├── Pertanyaan yang dijawab:
│ ├── Kampanye phishing apa yang sedang menargetkan industri kami?
│ ├── Siapa aktor di balik serangan yang kami alami?
│ ├── Apa TTP yang digunakan?
│ ├── Bagaimana cara mendeteksinya?
│ └── Apa indikator yang bisa kami gunakan untuk hunting?
├── Output:
│ ├── Campaign analysis reports
│ ├── Threat actor profiles
│ ├── TTP mappings (MITRE ATT&CK)
│ ├── Detection rules (Sigma, YARA, Suricata)
│ └── Threat advisories
└── Format: technical reports, MITRE ATT&CK heatmaps, detection engineering specs
LEVEL 3: TACTICAL INTELLIGENCE
├── Audience: SOC Analyst, Security Engineer, Incident Responder
├── Time horizon: Real-time - 1 minggu
├── Fokus: INDIKATOR TEKNIS (IOC) dan SIGNATURES
├── Pertanyaan yang dijawab:
│ ├── IP/domain mana yang harus diblokir SEKARANG?
│ ├── File hash apa yang menandakan malware?
│ ├── URL apa yang digunakan untuk phishing?
│ └── Signature apa yang mendeteksi exploit ini?
├── Output:
│ ├── IP/domain blocklists
│ ├── File hash database (malware)
│ ├── URL blocklists (phishing, C2)
│ ├── IDS/IPS signatures
│ ├── YARA rules
│ └── Sigma rules
├── Format: STIX, MISP feeds, CSV, JSON, automated machine-to-machine
└── CATATAN: Taktikal IOC memiliki shelf life pendek (jam-hari) —
attacker dengan cepat mengubah infrastruktur
INTERAKSI ANTAR LEVEL:
Strategic ──► mengarahkan ──► Operational ──► memerlukan ──► Tactical
▲ │
└──────────────────── melaporkan ◄─────────────────────────────┘
Strategic: "Industri perbankan Asia Tenggara ditargetkan oleh APT38
untuk financial theft"
│
▼
Operational: "APT38 menggunakan malware DTrack untuk reconnaissance
dan Trojan DYEPACK untuk SWIFT manipulation"
│
▼
Tactical: "Block these IPs: 103.x.y.z, 45.a.b.c.
Detect: YARA rule for DTrack, Sigma rule for SWIFT anomalies"
Siklus Threat Intelligence
INTELLIGENCE CYCLE — OODA LOOP VERSI CTI
┌────────────────────────────────────────────┐
│ THREAT INTELLIGENCE CYCLE │
│ │
│ 1. PLANNING & DIRECTION │
│ ┌──────────────────────────┐ │
│ │ Apa yang perlu diketahui? │ │
│ └────────────┬─────────────┘ │
│ │ │
│ ▼ │
│ 2. COLLECTION │
│ ┌──────────────────────────┐ │
│ │ Kumpulkan data mentah │ │
│ └────────────┬─────────────┘ │
│ │ │
│ ▼ │
│ 3. PROCESSING │
│ ┌──────────────────────────┐ │
│ │ Normalisasi, enrich, │ │
│ │ validasi, simpan │ │
│ └────────────┬─────────────┘ │
│ │ │
│ ▼ │
│ 4. ANALYSIS & PRODUCTION │
│ ┌──────────────────────────┐ │
│ │ Konversi data → intelijen │ │
│ │ yang actionable │ │
│ └────────────┬─────────────┘ │
│ │ │
│ ▼ │
│ 5. DISSEMINATION │
│ ┌──────────────────────────┐ │
│ │ Distribusikan ke consumer │ │
│ │ yang tepat, format tepat │ │
│ └────────────┬─────────────┘ │
│ │ │
│ ▼ │
│ 6. FEEDBACK │
│ ┌──────────────────────────┐ │
│ │ Apakah intelijen berguna?│──────────────┼──┐
│ │ Apa yang perlu diperbaiki?│ │ │
│ └──────────────────────────┘ │ │
│ │ │
└────────────────────────────────────────────┘ │
▲───────────────────────────────────────────┘
CONTINUOUS IMPROVEMENT LOOP
Fase 1: Planning dan Direction
PLANNING — KUNCI CTI YANG EFEKTIF
TANPA PLANNING: mengumpulkan data acak tanpa tahu untuk apa.
Planning menentukan prioritas dan fokus.
INTELLIGENCE REQUIREMENTS (IRs):
1. PRIORITY INTELLIGENCE REQUIREMENTS (PIRs)
├── Pertanyaan strategic yang perlu dijawab untuk pengambilan keputusan
├── Contoh:
│ ├── Aktor ancaman mana yang paling mungkin menargetkan kami?
│ ├── Ransomware group mana yang aktif di industri kami?
│ ├── Kerentanan mana yang sedang dieksploitasi yang relevan dengan
│ │ technology stack kami?
│ └── Apakah merger dengan perusahaan X meningkatkan cyber risk?
└── Output: daftar PIR (biasanya 5-10 untuk satu siklus)
2. STAKEHOLDER IDENTIFICATION
├── Siapa yang akan menggunakan intelijen ini?
├── Stakeholder mapping:
│ ├── CISO / Board: strategic intelligence
│ ├── SOC Manager: operational intelligence
│ ├── SOC Analysts: tactical intelligence
│ ├── IR Team: adversary profiles, playbooks
│ ├── Vulnerability Management: exploit intelligence
│ ├── Fraud Team: financial crime intelligence
│ ├── Brand Protection: domain monitoring, phishing
│ └── Physical Security: executive protection intelligence
└── Setiap stakeholder memiliki kebutuhan berbeda
3. COLLECTION REQUIREMENTS
├── Berdasarkan PIR, apa yang perlu dikumpulkan?
├── Sumber data:
│ ├── Internal: logs, alerts, incidents, malware samples
│ ├── Open source: OSINT feeds, security blogs, research papers
│ ├── Commercial: threat feeds, finished intel reports
│ ├── Industry: ISACs, sharing groups, communities
│ └── Technical: honeypots, sinkholes, passive DNS
└── Output: Collection Plan
4. THREAT MODELING
├── Identifikasi aset paling berharga (crown jewels)
├── Identifikasi threat actor yang relevan (APT groups, ransomware groups)
├── Tentukan attack surface (apa yang terekspos?)
├── Tentukan most likely attack vectors
└── Output: Threat Profile untuk organisasi
CONTOH PIR UNTUK ORGANISASI FINTECH:
├── PIR-1: Ransomware group mana yang aktif menargetkan fintech di Asia Tenggara?
├── PIR-2: Apa TTP phishing yang menargetkan pembayaran digital mobile?
├── PIR-3: Aktor mana yang menjual akses ke infrastruktur fintech di dark web?
├── PIR-4: Kerentanan apa di mobile banking apps yang sedang dieksploitasi?
├── PIR-5: Regulasi cybersecurity baru apa yang akan mempengaruhi operasi kami?
├── PIR-6: Bagaimana profil ancaman berubah setelah ekspansi ke pasar baru?
└── PIR-7: Apa taktik social engineering yang menargetkan customer service?
BASELINING — MEMAHAMI NORMAL:
├── Sebelum mencari ancaman, pahami baseline normal
├── Network traffic patterns
├── Authentication patterns (jam kerja, lokasi, device)
├── Data transfer volumes
├── Application usage patterns
└── Baseline membantu membedakan "aneh" dari "ancaman"
Fase 2: Collection
SUMBER DATA THREAT INTELLIGENCE
1. INTERNAL SOURCES (PALING BERHARGA — SPESIFIK UNTUK ANDA)
├── SECURITY TOOLS LOGS
│ ├── SIEM: semua log (firewall, IDS, endpoint, auth, dll.)
│ ├── EDR/XDR: endpoint telemetry, process trees, network connections
│ ├── Firewall/IPS: blocked connections, intrusion attempts
│ ├── Email Gateway: phishing attempts, malware attachments
│ ├── DNS logs: domain queries, tunneling detection
│ ├── Proxy/Web Gateway: URL filtering, file downloads
│ └── DLP: data exfiltration attempts
├── INCIDENT DATA
│ ├── Incident reports: kronologi, TTP yang teridentifikasi
│ ├── Malware samples: binary, scripts, documents
│ ├── Forensic artifacts: registry keys, prefetch files, memory dumps
│ ├── Network captures: PCAP dari insiden
│ └── Lessons learned: apa yang berhasil/gagal dalam respons
├── VULNERABILITY DATA
│ ├── Vulnerability scan results: apa yang ada di environment
│ ├── Patch management: apa yang sudah/belum di-patch
│ └── Asset inventory: software, versi, konfigurasi
└── HONEYPOT / HONEYNET
├── Deception technology: trap untuk attacker
├── Menangkap TTP attacker yang menyusup
└── Informasi: IP, tools, commands yang digunakan
2. OPEN SOURCE INTELLIGENCE (OSINT)
├── TECHNICAL FEEDS (IOC)
│ ├── AlienVault OTX (Open Threat Exchange)
│ ├── Abuse.ch: URLhaus (malware URLs), ThreatFox (IOC)
│ ├── MalwareBazaar: malware samples
│ ├── PhishTank: verified phishing URLs
│ ├── CINS Army: malicious IP lists
│ └── Blocklist.de: fail2ban reports
├── VULNERABILITY INTELLIGENCE
│ ├── NVD (National Vulnerability Database): CVE feeds
│ ├── CISA KEV: Known Exploited Vulnerabilities
│ ├── Exploit-DB: public exploits
│ └── GitHub CVE PoCs: proof-of-concept code
├── THREAT REPORTS & RESEARCH
│ ├── Vendor reports: Mandiant, CrowdStrike, Recorded Future
│ ├── Government/CERT advisories: BSSN, CISA, NCSC, ENISA
│ ├── Security blogs: Krebs on Security, Schneier
│ ├── Academic papers: IEEE, ACM, SANS reading room
│ └── Conference talks: Black Hat, DEF CON, FIRST (recordings)
├── INFRASTRUCTURE INTELLIGENCE
│ ├── Shodan, Censys, ZoomEye: internet-connected devices
│ ├── Passive DNS: VirusTotal, SecurityTrails, Farsight DNSDB
│ ├── SSL/TLS certificates: crt.sh (Certificate Transparency)
│ ├── WHOIS history: DomainTools, WhoisXML API
│ └── URL scanning: URLScan.io, VirusTotal
├── UNDERGROUND MONITORING
│ ├── Dark web forums: Exploit, XSS, RaidForums archives
│ ├── Telegram channels: threat actor communications
│ ├── Paste sites: Pastebin, Ghostbin (leaked data)
│ └── Illicit marketplaces: malware, access, data sales
└── SOCIAL MEDIA
├── Twitter/X: researcher community (#threatintel, #DFIR)
├── LinkedIn: professional threat intel groups
├── Reddit: r/netsec, r/blueteamsec, r/cybersecurity
└── GitHub: malware repos, PoC code, leaked credentials
3. COMMERCIAL THREAT INTELLIGENCE
├── PLATFORM
│ ├── Recorded Future: intel platform + analyst support
│ ├── Mandiant Advantage: threat intel + vulnerability intel
│ ├── CrowdStrike Falcon Intelligence: adversary-focused
│ ├── Anomali ThreatStream: TIP (Threat Intelligence Platform)
│ ├── ThreatConnect: TIP + SOAR
│ ├── EclecticIQ: analyst-centric TIP
│ └── Intel 471: deep & dark web intelligence
├── FEEDS (MACHINE-READABLE)
│ ├── Proofpoint ET Pro, Emerging Threats
│ ├── DomainTools Iris, RiskIQ (Microsoft)
│ └── Team Cymru: Pure Signal, Augury
└── FINISHED INTELLIGENCE
├── Flashpoint: deep & dark web reports
├── Digital Shadows (ReliaQuest): brand/digital risk
├── Cyberint: external threat landscape
└── KELA: cybercrime intelligence
4. INDUSTRY / COMMUNITY SHARING
├── ISACs (Information Sharing and Analysis Centers)
│ ├── FS-ISAC: financial services
│ ├── H-ISAC: healthcare
│ ├── IT-ISAC: technology
│ └── Indonesia: belum ada ISAC formal — kolaborasi BSSN/Kominfo
├── CERT Communities
│ ├── FIRST (Forum of Incident Response and Security Teams)
│ ├── APCERT (Asia Pacific CERT)
│ └── ID-CERT (Indonesia)
├── MISP Sharing Communities
│ ├── CIRCL MISP (LU): Luxembourg CERT
│ ├── MISP sharing groups based on industry/region
│ └── Private sharing groups (perusahaan dalam satu sektor)
└── Trust Groups
├── Informal peer-to-peer sharing antar organisasi
└── Biasanya 5-15 organisasi dengan NDA
PRINSIP COLLECTION:
├── Relevance: kumpulkan yang relevan dengan PIR
├── Timeliness: data real-time lebih berharga dari history
├── Accuracy: validasi sumber (confidence level)
├── Completeness: jangan hanya IOC — perlu konteks
├── Diversity: multiple sources untuk verifikasi silang
└── Automation: gunakan API dan feeds otomatis untuk tactical; manual
untuk strategic dan operational
Fase 3: Processing
PROCESSING — DARI DATA MENTAH KE FORMAT TERSTRUKTUR
TUJUAN: Mengubah data mentah dari berbagai sumber menjadi format
yang terstandarisasi, terstruktur, dan siap untuk analisis.
1. NORMALISASI
├── STANDAR FORMAT
│ ├── STIX 2.1: format standar untuk CTI
│ │ ├── Threat Actor, Campaign, Intrusion Set
│ │ ├── Malware, Tool, Attack Pattern
│ │ ├── Indicator, Observed Data
│ │ ├── Identity, Location, Vulnerability
│ │ └── Course of Action, Relationship
│ └── Semua data dari berbagai sumber dinormalisasi ke STIX
├── IOC NORMALISASI
│ ├── IP address: hapus spasi, validasi format
│ ├── Domain: lowercase, hapus protokol (http://)
│ ├── Hash: standard ke lowercase, identifikasi tipe (MD5/SHA1/SHA256)
│ └── URL: parse komponen (domain, path, parameter)
└── ENRICHMENT
├── Tambahkan konteks ke IOC
├── IP: GeoIP, ASN, reputation, associated domains, passive DNS
├── Domain: WHOIS, registrar, creation date, IP resolution history
├── Hash: VirusTotal lookup, malware family, first seen, submissions
└── Email: format validation, domain reputation
2. DEDUPLIKASI
├── IOC yang sama dari multiple sources → gabungkan
├── Link related indicators (IP dari kampanye yang sama)
├── Update existing indicator (jika lebih fresh)
└── Track source count (berapa banyak sumber melaporkan IOC ini)
3. VALIDASI
├── AGING — IOC memiliki shelf life:
│ ├── IP address (botnet C2): 24-72 jam
│ ├── Domain (malware C2): 1-7 hari
│ ├── Phishing URL: 24-48 jam
│ └── File hash: bertahun-tahun (hash tidak berubah)
├── FALSE POSITIVE MANAGEMENT:
│ ├── Whitelist: IP internal, partner, CDN, cloud services
│ ├── False positive detection: feedback loop dari SOC
│ └── Contextual scoring: apakah IOC ini mencurigakan dalam
│ konteks kita? (CDN IP tidak perlu diblokir)
└── CONFIDENCE SCORING:
├── Berapa banyak sumber independen yang melaporkan?
├── Apakah ada bukti teknis? (malware sample, PCAP)
├── Apakah dianalisis oleh trusted researcher?
└── Confidence: HIGH / MEDIUM / LOW / UNKNOWN
4. STORAGE
├── Threat Intelligence Platform (TIP):
│ ├── MISP: open source, community-driven
│ ├── OpenCTI: open source, knowledge graph-based
│ ├── Anomali ThreatStream: komersial
│ └── ThreatConnect: komersial dengan SOAR capabilities
├── Database untuk IOC cepat:
│ ├── Redis, Elasticsearch untuk query real-time
│ └── PostgreSQL untuk persistence
└── Data lake untuk data mentah:
├── Hadoop, S3 untuk historical analysis
└── Semua data mentah disimpan — mungkin berguna nanti
5. TAGING DAN KLASIFIKASI
├── TLP (Traffic Light Protocol):
│ ├── TLP:RED — hanya untuk individu spesifik, tidak disebarkan
│ ├── TLP:AMBER — terbatas untuk organisasi dan klien
│ ├── TLP:AMBER+STRICT — terbatas untuk organisasi saja
│ ├── TLP:GREEN — boleh disebarkan dalam komunitas
│ └── TLP:CLEAR — publik, tidak ada batasan
├── TAGGING:
│ ├── Threat actor: APT29, FIN7, LockBit
│ ├── Malware family: Emotet, Cobalt Strike, QakBot
│ ├── Technique (MITRE ATT&CK): T1566, T1059, T1003
│ ├── Sector: finance, healthcare, government
│ └── Geolocation: CN, RU, KR, ID
└── RETENTION POLICY:
├── Taktikal IOC: 90-180 hari (kemudian diarsipkan)
├── Laporan analisis: 3-5 tahun
└── Data mentah: minimal 1 tahun
Fase 4: Analysis dan Production
ANALISIS — INTI DARI THREAT INTELLIGENCE
Teknik analisis untuk mengubah data yang diproses menjadi
intelijen yang actionable.
1. STRUCTURED ANALYTIC TECHNIQUES (SATs)
├── ANALYSIS OF COMPETING HYPOTHESES (ACH)
│ ├── Identifikasi semua hipotesis yang mungkin
│ ├── Evaluasi bukti untuk dan melawan setiap hipotesis
│ ├── Pilih hipotesis dengan bukti paling sedikit yang melawan
│ └── Contoh: Siapa di balik serangan?
│ ├── H1: APT41 (China)
│ ├── H2: Lazarus Group (North Korea)
│ └── H3: FIN7 (financial crime group)
├── DIAMOND MODEL OF INTRUSION ANALYSIS
│ ├── Empat elemen inti: Adversary, Capability, Infrastructure, Victim
│ ├── Hubungan antar elemen:
│ │ ├── Adversary menggunakan Capability
│ │ ├── Capability beroperasi di atas Infrastructure
│ │ ├── Infrastructure terhubung ke Victim
│ │ └── Adversary menargetkan Victim
│ └── Meta-features: timestamp, phase, result, direction, methodology, resources
├── CYBER KILL CHAIN (Lockheed Martin)
│ ├── 7 tahap: Recon, Weaponize, Deliver, Exploit, Install, C2, Actions
│ ├── Identifikasi di tahap mana serangan terdeteksi
│ ├── Tentukan kontrol untuk setiap tahap
│ └── Kekurangan: terlalu linear untuk kampanye modern
└── MITRE ATT&CK
├── 14 taktik, 200+ teknik, 400+ sub-teknik
├── Taktik: Recon, Resource Development, Initial Access, Execution,
│ Persistence, Privilege Escalation, Defense Evasion, Credential Access,
│ Discovery, Lateral Movement, Collection, C2, Exfiltration, Impact
├── Setiap teknik: deskripsi, mitigasi, deteksi, contoh prosedur
└── ATT&CK Navigator: visualisasi coverage detection
2. THREAT ACTOR PROFILING
├── PROFIL KARAKTERISASI AKTOR:
│ ├── Nama/Alias: APT29, Cozy Bear, The Dukes
│ ├── Negara sponsor: Russia (SVR) — medium-high confidence
│ ├── Motivasi: espionage, intellectual property theft
│ ├── Target sektor: government, think tanks, healthcare, tech
│ ├── TTP signature: spear-phishing with custom backdoor, OAuth abuse
│ ├── Malware toolkit: WellMess, GoldMax, Sibot, Sunburst
│ ├── Infrastructure: bulletproof hosting, hijacked domains
│ ├── Historical campaigns: SolarWinds (2020), Microsoft 365 (2021)
│ ├── MITRE ATT&CK profile: teknik yang paling sering digunakan
│ └── Counter-intelligence: bagaimana mereka menghindari deteksi
└── GROUP TRACKER:
├── Track aktivitas terbaru grup
├── Update profile secara berkala
└── Monitor perubahan taktik (TTP evolution)
3. CAMPAIGN ANALYSIS
├── Menganalisis kampanye spesifik yang sedang berlangsung
├── Komponen analisis kampanye:
│ ├── Timeline: kapan dimulai, kapan terdeteksi
│ ├── Target: siapa yang diserang (industri, geografis, profil)
│ ├── Delivery: bagaimana malware dikirim (phishing, exploit, supply chain)
│ ├── Malware: payload apa yang digunakan, capabilities
│ ├── Infrastructure: C2 servers, domains, IPs
│ ├── TTPs: teknik yang digunakan (MITRE ATT&CK mapping)
│ └── Attribution: siapa di balik kampanye (confidence level)
└── Output: Campaign Report dengan IOC, detection rules, dan mitigasi
4. TECHNICAL MALWARE ANALYSIS
├── STATIC ANALYSIS
│ ├── File hashes, file type, strings extraction
│ ├── PE header analysis (imports, sections, timestamps)
│ ├── Embedded URLs, IPs, domains
│ ├── YARA rule generation
│ └── Tools: PEStudio, pestudio, strings, YARA
├── DYNAMIC ANALYSIS (SANDBOX)
│ ├── Behavioral analysis: process creation, file system changes
│ ├── Network traffic: C2 communication, data exfiltration
│ ├── Registry modifications, persistence mechanisms
│ └── Tools: ANY.RUN, Joe Sandbox, Cuckoo Sandbox, CAPE
└── REVERSE ENGINEERING
├── Advanced code analysis: IDA Pro, Ghidra, x64dbg
├── Unpacking, deobfuscation, decryption
└── Identifikasi kapabilitas dan command-and-control protocol
5. PRODUCTION — OUTPUT INTELLIGENCE
├── STRATEGIC PRODUCTS:
│ ├── Annual Threat Landscape Report
│ ├── Industry Risk Assessment
│ └── Executive Threat Briefing (quarterly)
├── OPERATIONAL PRODUCTS:
│ ├── Threat Actor Dossier (profil lengkap)
│ ├── Campaign Alert (kampanye aktif yang relevan)
│ ├── Threat Advisory (ancaman emerging dengan rekomendasi)
│ ├── MITRE ATT&CK Assessment (coverage gaps)
│ └── Detection Engineering Guide (rules, signatures)
├── TACTICAL PRODUCTS:
│ ├── Daily/Weekly IOC Digest
│ ├── Blocklist (IP, domain, URL, hash)
│ ├── SIEM rules (Sigma)
│ ├── EDR rules (YARA, custom detection)
│ └── Automated feeds (STIX, JSON, CSV)
└── STANDARD REPORT FORMAT:
├── Executive Summary (1 halaman)
├── Technical Details
├── MITRE ATT&CK Mapping
├── IOC Table
├── Detection Guidance
├── Recommended Actions
└── References & Sources
Fase 5: Dissemination
DISSEMINATION — MENYAMPAIKAN INTEL KE YANG MEMBUTUHKAN
PRINSIP DISEMINASI:
├── RIGHT PERSON: stakeholder yang tepat
├── RIGHT FORMAT: format yang bisa langsung digunakan
├── RIGHT TIME: tepat waktu — intelijen basi tidak berguna
├── RIGHT LEVEL: strategic/operational/tactical sesuai audience
└── RIGHT CHANNEL: metode pengiriman yang aman dan efisien
CHANNEL DISEMINASI:
1. MACHINE-TO-MACHINE (OTOMATIS)
├── STIX/TAXII feeds → SIEM, EDR, firewall, proxy
├── MISP feeds → security tools via API
├── Blocklist updates → perimeter devices real-time
└── Sigma rules → SIEM rule engine
2. PORTAL / SELF-SERVICE
├── Threat Intelligence Platform (TIP) portal
├── Internal wiki/Confluence untuk laporan
├── Dashboard real-time untuk SOC
└── Searchable IOC database
3. PUSH / NOTIFICATION
├── Email alerts untuk critical threats
├── Slack/Teams channel untuk CTI updates
├── SMS/PagerDuty untuk urgent (critical zero-day)
└── Daily/Weekly digest email
4. BRIEFINGS / MEETINGS
├── Monthly threat briefing untuk SOC team
├── Quarterly threat update untuk CISO
├── Annual threat assessment untuk Board
└── Ad-hoc briefing untuk insiden spesifik
TLP MARKING — MENGATUR DISTRIBUSI:
│ TLP Level │ Who Can Receive? │
├───────────│─────────────────────────────────────────│
│ RED │ Named individuals only — no forwarding │
│ AMBER+STRICT│ Organization only — no external │
│ AMBER │ Organization + clients/customers │
│ GREEN │ Community — can share within community │
│ CLEAR │ Public — no restrictions │
└───────────│─────────────────────────────────────────┘
Fase 6: Feedback
FEEDBACK — MENUTUP SIKLUS UNTUK PERBAIKAN
Tanpa feedback, CTI tidak akan membaik. Feedback mengukur
apakah intelijen benar-benar berguna.
PERTANYAAN FEEDBACK:
1. RELEVANCE
├── Apakah intelijen ini relevan dengan organisasi kami?
├── Apakah menjawab PIR yang sudah ditetapkan?
└── Apakah stakeholder menggunakannya?
2. ACCURACY
├── Apakah IOC akurat? (berapa banyak false positives?)
├── Apakah analisis tentang threat actor terbukti benar?
└── Feedback dari SOC dan IR team tentang kualitas intel
3. TIMELINESS
├── Apakah intelijen diterima tepat waktu?
├── Apakah masih relevan saat diterima?
└── Untuk tactical: apakah masih dalam shelf life IOC?
4. ACTIONABILITY
├── Apakah intelijen bisa ditindaklanjuti?
├── Apakah ada rekomendasi yang jelas?
└── Apakah tim operasional bisa menggunakan untuk deteksi/response?
5. FORMAT
├── Apakah format sesuai dengan kebutuhan?
├── Machine-readable untuk otomatisasi?
├── Human-readable untuk analis?
└── Visualisasi dan dashboard?
METRIKS FEEDBACK:
├── IOC quality: % IOC yang menghasilkan true positive deteksi
├── False positive rate: % IOC yang menghasilkan false positive alert
├── Mean Time to Action: berapa lama dari intelijen diterima ke aksi
├── Stakeholder satisfaction survey (quarterly)
├── PIR completion rate: berapa PIR yang terjawab dalam siklus
├── Intel-driven detections: berapa deteksi yang berasal dari intelijen
│ (bukan alert generik)
└── Intel-driven prevention: berapa insiden yang dicegah karena intelijen
FEEDBACK LOOP:
├── SOC → CTI: "IOC ini banyak false positive" → perbaiki processing
├── IR → CTI: "Attacker menggunakan teknik X yang tidak kami deteksi" →
│ update detection rules
├── Board → CTI: "Kami butuh lebih banyak info tentang supply chain risk" →
│ tambahkan PIR baru
└── CTI → Collection: "Kita perlu visibility ke dark web forum X" →
tambahkan sumber baru
Standar dan Format: STIX, TAXII, OpenIOC
STIX 2.1 (STRUCTURED THREAT INFORMATION EXPRESSION)
STIX adalah format standar ISO (ISO/IEC 27017) untuk pertukaran
CTI antar organisasi dan tools. Dikembangkan oleh OASIS Cyber
Threat Intelligence (CTI) Technical Committee.
STIX DOMAIN OBJECTS (SDOs):
├── Threat Actor: individu/kelompok yang melakukan aktivitas malicious
├── Campaign: serangkaian aktivitas malicious dalam periode tertentu
├── Intrusion Set: kumpulan perilaku dan TTP dari threat actor
├── Malware: kode berbahaya (virus, trojan, ransomware, dll.)
├── Tool: software legitimate yang digunakan maliciously (Cobalt Strike, PSExec)
├── Attack Pattern: deskripsi TTP (biasanya mapping ke MITRE ATT&CK)
├── Indicator: pola yang mengindikasikan aktivitas malicious (IOC)
├── Observed Data: observasi dari tools/sensor (network connection, file creation)
├── Identity: individu, organisasi, atau grup
├── Location: lokasi geografis
├── Vulnerability: CVE atau kerentanan lain
├── Course of Action: tindakan yang direkomendasikan (block, patch, monitor)
├── Infrastructure: sistem yang digunakan attacker
├── Malware Analysis: hasil analisis malware
├── Report: kumpulan threat intelligence yang dipublikasikan
└── Opinion: penilaian/assessment dari analyst
STIX RELATIONSHIP OBJECTS (SROs):
├── Relationship: menghubungkan dua SDO
│ └── Contoh: Threat Actor "APT29" --uses--> Malware "Sunburst"
└── Sighting: observasi spesifik tentang SDO
└── Contoh: Indicator specific IP --sighted at--> 2026-07-14 03:15 UTC in SIEM
CONTOH STIX BUNDLE (JSON):
{
"type": "bundle",
"id": "bundle--44af6c39-c09b-49c5-9de2-394224b04982",
"objects": [
{
"type": "indicator",
"id": "indicator--d81f86b9-975b-4c0b-875e-810c5ad45a4f",
"created": "2026-07-14T03:15:00.000Z",
"modified": "2026-07-14T03:15:00.000Z",
"name": "Emotet C2 Server",
"description": "C2 server associated with Emotet campaign targeting Asian banks",
"pattern": "[ipv4-addr:value = '103.15.226.79']",
"pattern_type": "stix",
"valid_from": "2026-07-14T03:15:00.000Z",
"indicator_types": ["malicious-activity"],
"labels": ["Emotet", "C2", "banking-trojan"],
"confidence": 85,
"external_references": [
{
"source_name": "MITRE ATT&CK",
"external_id": "T1071.001"
}
]
},
{
"type": "relationship",
"id": "relationship--b2f2e4c6-9b4c-4b9f-9bb2-4f5bb361ad9c",
"relationship_type": "indicates",
"source_ref": "indicator--d81f86b9-975b-4c0b-875e-810c5ad45a4f",
"target_ref": "malware--a5d9d22e-3b0c-4e9e-95f3-2f3c5e0f2a9b"
}
]
}
TAXII 2.1 (TRUSTED AUTOMATED EXCHANGE OF INTELLIGENCE INFORMATION)
TAXII adalah protokol transport untuk pertukaran STIX data.
├── TAXII Server: menyediakan data (producer)
├── TAXII Client: mengkonsumsi data (consumer)
├── Channels: collection (read) dan channel (publish/subscribe)
├── API: RESTful API dengan autentikasi (TLS + API key atau OAuth2)
└── Versions: TAXII 1.x (legacy), TAXII 2.1 (current)
MISP vs STIX:
├── MISP: format sendiri (lebih sederhana), bisa export ke STIX
├── STIX: standar ISO, lebih kompleks, interoperable dengan tools lain
└── Best practice: simpan di MISP (mudah), export STIX untuk sharing
OPENIOC (MANDIANT/FIREEYE):
├── Format XML untuk mendeskripsikan IOC
├── Lebih granular dari STIX Indicator
├── Contoh: IOC = file hash + registry key + mutex + network connection
├── Digunakan di Mandiant/FireEye ecosystem
└── Sudah mulai digantikan STIX untuk interoperabilitas
Platform Threat Intelligence: MISP
MISP (MALWARE INFORMATION SHARING PLATFORM)
MISP adalah platform open source untuk sharing, storing, dan
correlating threat intelligence. Dikembangkan oleh CIRCL (Computer
Incident Response Center Luxembourg) dan komunitas global.
FITUR UTAMA MISP:
1. EVENT MANAGEMENT
├── Event: wadah untuk kumpulan indikator terkait
├── Event attributes:
│ ├── Threat Level: High / Medium / Low / Undefined
│ ├── Analysis: Initial / Ongoing / Completed
│ ├── Distribution: Your org / Community / Connected / All
│ └── Tags: TLP, malware family, threat actor, dll.
└── Setiap Event berisi multiple Attributes (IOC)
2. ATTRIBUTE TYPES (IOC FORMATS)
├── Network: ip-src, ip-dst, domain, hostname, url, email, AS
├── File: md5, sha1, sha256, filename, attachment, malware-sample
├── Financial: bitcoin-address, bank-account, IBAN
├── Identity: email-src, email-dst, whois-registrant-email
├── System: registry-key, pattern-in-file, pattern-in-memory
├── Vulnerability: vulnerability (CVE), weakness
├── ATT&CK: mitre-attack-pattern, mitre-tactic, mitre-technique
└── Custom types: text, comment, link, other
3. CORRELATION ENGINE
├── Otomatis: MISP mengkorelasikan indikator antar events
├── Correlation types:
│ ├── Same value: dua event memiliki IOC yang sama
│ ├── Same IP subnet: IP dalam subnet yang sama
│ ├── Same domain TLD/registrar
│ └── Same threat actor / malware family tags
├── Correlation graph:
│ ├── Visual graph: event hubungan antar indicator
│ ├── Event graph: hubungan antar event
│ └── Galaxy cluster: hubungan antar threat actors, malware
└── Manfaat:
├── "IP ini muncul di 15 event berbeda → high confidence threat"
├── "Semua event terkait menggunakan Cobalt Strike C2"
└── Historical context untuk IOC
4. TAXONOMIES & GALAXIES
├── Taxonomies: triple tags (namespace:predicate=value)
│ ├── tlp:green, tlp:amber
│ ├── admiralty-scale:source-reliability=a
│ ├── estimative-language:likelihood-probability=very-likely
│ ├── veris:action.malware.variety=Ransomware
│ └── workflow:state=complete
└── Galaxies: knowledge base terstruktur
├── Threat Actor Galaxy: APT groups, ransomware groups, dll.
├── Malware Galaxy: malware families dan relationships
├── MITRE ATT&CK Galaxy: semua teknik, taktik, mitigasi
├── Exploit-Kit Galaxy
├── Tool Galaxy: tools yang digunakan attacker
├── Prevention Galaxy: kontrol pencegahan
└── Country Galaxy
5. SHARING & SYNCHRONISATION
├── MISP-to-MISP sync: PUSH dan PULL model
├── Feeds: subscribe ke external MISP feeds
│ ├── CIRCL OSINT Feed
│ ├── abuse.ch feeds (URLhaus, ThreatFox)
│ └── Community feeds
├── Distribution levels:
│ ├── Your organization only
│ ├── This community only
│ ├── Connected communities
│ └── All communities
└── Filtering: aturan apa yang di-sync atau di-share
6. EXPORT FORMATS
├── MISP format (JSON, XML)
├── STIX 1.x / 2.0 / 2.1
├── CSV, OpenIOC, Snort/Suricata rules
├── YARA rules
├── Sigma rules
├── Bro/Zeek Intel Framework
└── Custom export via API
7. MODULES (ENRICHMENT & EXPANSION)
├── Enrichment: menambahkan informasi ke IOC
│ ├── VirusTotal: malware hash lookup
│ ├── PassiveTotal: domain, IP intelligence
│ ├── Shodan: IP service/device information
│ ├── CVE: vulnerability details
│ └── GeoIP: geolocation
└── Expansion: menambahkan IOC terkait
├── DNS expansion: resolve domain ke IP
├── IP expansion: reverse DNS, ASN lookup
└── URL expansion: URLScan.io submission
DEPLOYMENT MISP:
├── Minimum requirements:
│ ├── Ubuntu 22.04 LTS / RHEL 9
│ ├── 4 CPU cores, 8 GB RAM
│ └── 100 GB disk (tergantung volume data)
├── Installation:
│ ├── Git clone + installer script
│ └── Docker compose (lebih mudah untuk testing)
├── Security:
│ ├── HTTPS mandatory
│ ├── Two-factor authentication
│ ├── Role-based access control (RBAC)
│ └── Audit logging
└── Maintenance:
├── Regular updates (setiap 2-4 minggu)
├── Database backup
└── Feed subscription management
Platform Threat Intelligence: OpenCTI
OpenCTI (OPEN CYBER THREAT INTELLIGENCE)
OpenCTI adalah platform open source yang lebih modern dengan
pendekatan knowledge graph. Dikembangkan oleh Filigran (perusahaan
di balik Filigran Platform termasuk OpenBAS).
PERBEDAAN DENGAN MISP:
│ Feature │ MISP │ OpenCTI │
├────────────────────│───────────────────────────────│───────────────────────────────│
│ Data model │ Event + Attributes │ STIX 2.1 native knowledge │
│ │ │ graph │
│ Focus │ IOC sharing + correlation │ Knowledge management + │
│ │ │ analysis │
│ UI │ Traditional web app │ Modern, interactive graphs │
│ Analysis │ Basic │ Advanced: graph exploration, │
│ │ │ timeline, relationship maps │
│ API │ REST (custom) │ GraphQL (flexible queries) │
│ Integration │ MISP feeds + modules │ Connectors ecosystem │
│ Learning curve │ Moderate │ Higher (more features) │
│ Use case │ IOC management, sharing │ Full CTI lifecycle, analysis │
└────────────────────│───────────────────────────────│───────────────────────────────┘
FITUR UTAMA OpenCTI:
1. KNOWLEDGE GRAPH
├── Native STIX 2.1 data model
├── Semua entitas terhubung sebagai graph
├── Query: "Semua malware yang digunakan oleh APT29 yang
│ menargetkan healthcare di Eropa"
└── Visual graph exploration: interaktif, zoomable, filterable
2. DASHBOARDS & ANALYTICS
├── Threat landscape dashboard
├── Activity timeline
├── Threat actor profiles
├── Campaign tracking
├── MITRE ATT&CK heatmaps
└── Custom dashboard widgets
3. CONNECTORS (INGEST & ENRICH)
├── External Ingestion:
│ ├── MISP import (sync dari MISP server)
│ ├── MITRE ATT&CK, CAPEC, CWE
│ ├── CVE (NVD/NIST)
│ ├── AlienVault OTX
│ ├── CrowdStrike, Mandiant, Recorded Future
│ ├── VirusTotal, URLScan, Shodan
│ └── RSS feeds, Twitter
├── Internal Enrichment:
│ ├── Malware analysis (sandbox integration)
│ ├── DNS/passive DNS enrichment
│ └── WHOIS enrichment
└── Export:
├── MISP (sync ke MISP)
├── SIEM (Splunk, Elastic, Microsoft Sentinel)
├── OpenBAS (attack simulation)
└── Custom webhook
4. CASE MANAGEMENT
├── Assign analyst untuk investigasi
├── Track progress: Open / In Progress / Resolved
├── Link observables dan entities ke case
├── Timeline investigasi
├── Collaborative analysis (multiple analysts)
└── Integration dengan task management
5. REPORTS & PUBLICATIONS
├── Report builder
├── Export: PDF, HTML, Markdown
├── ATT&CK Navigator export
├── Executive summary auto-generation
└── Template-based reports
6. DATA MANAGEMENT
├── Confidence levels per entity
├── Data deduplication
├── Version tracking (semua perubahan tercatat)
├── Audit logs (siapa, apa, kapan)
├── Workbench: draft sebelum publish ke main knowledge base
└── Trash: soft delete dengan recovery
DEPLOYMENT OpenCTI:
├── Docker compose (standar — multi-container):
│ ├── OpenCTI platform
│ ├── PostgreSQL database
│ ├── Elasticsearch (search + analytics)
│ ├── Redis (cache + pub/sub)
│ ├── RabbitMQ (message broker untuk workers)
│ ├── MinIO (S3-compatible storage)
│ └── Workers: connectors berjalan sebagai worker terpisah
├── Minimum requirements:
│ ├── 8 CPU cores, 32 GB RAM (knowledge graph membutuhkan resource)
│ └── 200 GB+ SSD storage
├── Production: Kubernetes atau Docker Swarm
└── Cloud: tersedia di AWS Marketplace, bisa di-deploy di berbagai cloud
KAPAN MEMILIH MISP vs OpenCTI:
PILIH MISP JIKA:
├── Fokus: IOC sharing dan taktikal intelijen
├── Butuh sharing dengan banyak komunitas
├── Tim kecil — MISP lebih sederhana
├── Budget terbatas — MISP lebih ringan resource
└── Sudah ada SIEM — MISP untuk enrich SIEM alerts
PILIH OpenCTI JIKA:
├── Fokus: analisis dan knowledge management
├── Tim CTI yang dedicated (2-5+ orang)
├── Butuh strategic dan operational intelligence
├── Ingin knowledge graph untuk relationship analysis
├── Perlu advanced reporting
└── Punya resource server yang memadai
IDEAL: GABUNGAN KEDUANYA
├── MISP: untuk collection, processing, sharing IOC
├── OpenCTI: untuk analysis, knowledge management, strategic reporting
├── Integrasi: MISP → OpenCTI via MISP connector
└── MISP handles volume, OpenCTI handles intelligence production
Integrasi CTI dengan SIEM, SOAR, dan EDR
INTEGRASI CTI KE SECURITY STACK
CTI TANPA INTEGRASI = LAPORAN YANG TIDAK DIBACA
CTI DENGAN INTEGRASI = DETEKSI OTOMATIS 24/7
1. CTI → SIEM
KONSUMSI OLEH SIEM:
├── Threat feeds → SIEM correlation rules
│ ├── IP blocklist → alert if traffic to/from listed IP
│ ├── Domain blocklist → alert if DNS query to listed domain
│ ├── URL blocklist → alert if proxy access to listed URL
│ └── Hash blocklist → alert if file hash matches
├── Threat intelligence lookup saat alert
│ ├── IP enrichment: apakah IP ini terkait threat actor?
│ ├── Domain enrichment: apakah domain ini baru diregistrasi?
│ ├── Hash enrichment: apakah file ini malware?
│ └── Context: threat actor name, campaign, MITRE ATT&CK
├── Sigma rules deployment
│ ├── CTI menghasilkan Sigma rules untuk TTP spesifik
│ ├── SIEM mengeksekusi Sigma rules secara real-time
│ └── Deteksi berbasis behavior — bukan hanya IOC
└── Examples:
├── Splunk: Splunk Enterprise Security + Threat Intelligence Framework
├── Elastic: Elastic Security + threat intel integrations
├── Microsoft Sentinel: built-in threat intelligence blade
└── QRadar: Threat Intelligence app + X-Force Exchange
2. CTI → SOAR
AUTOMATED RESPONSE:
├── IOC ingestion otomatis
│ ├── CTI platform → SOAR → firewall/EDR (auto-block)
│ └── Flow: MISP/OpenCTI → webhook → SOAR playbook → API call
├── Alert enrichment
│ ├── Alert diterima → SOAR query CTI platform
│ └── Enrich alert dengan threat intel context
├── Incident response playbooks
│ ├── Playbook untuk threat actor spesifik
│ │ └── "APT29 detected" → run APT29-specific playbook
│ └── Playbook berdasarkan TTP
│ └── "Cobalt Strike beacon detected" → containment actions
└── Feedback loop
├── SOAR → CTI: "IOC ini menghasilkan 45 false positives"
└── CTI menyesuaikan: turunkan confidence/relevansi
3. CTI → EDR / XDR
ENDPOINT DETECTION:
├── YARA rules deployment
│ ├── CTI membuat YARA rules untuk malware spesifik
│ ├── Push ke EDR → scanning real-time
│ └── Deteksi: file dan memory matching YARA signature
├── IoA (Indicator of Attack) — deteksi behavioral
│ ├── CTI: "APT29 menggunakan teknik T1055 (Process Injection)"
│ ├── EDR: deteksi process injection behavior
│ └── Lebih tahan lama dari IOC — TTP tidak cepat berubah
├── Threat actor profiles di EDR
│ ├── CrowdStrike: Falcon Intelligence + actor profiles
│ └── SentinelOne: Deep Visibility + STAR rules
└── Automated response
├── EDR auto-isolate endpoint jika IOC/IOA terdeteksi
└── Rollback: kembalikan perubahan yang dibuat malware
4. CTI → FIREWALL / NGFW / PROXY
PERIMETER PROTECTION:
├── Dynamic blocklist updates
│ ├── API integration: CTI platform → firewall via REST API
│ └── Update setiap jam/hari — IOC segar selalu terpasang
├── Threat intelligence-based policy
│ ├── Block outbound ke IP/domain kategori malware C2
│ ├── Block inbound dari IP/domain kategori attacker
│ └── Geo-blocking berbasis threat intel (negara asal serangan)
└── DNS filtering
├── DNS sinkhole untuk domain malicious
├── RPZ (Response Policy Zones) untuk DNS firewall
└── Protective DNS services: Quad9, Cisco Umbrella, Cloudflare Gateway
ARCHITECTURE REFERENCE:
┌─────────────┐
│ OSINT Feeds │────┐
│ Commercial │────┤
│ Internal │────┤
└─────────────┘ │
▼
┌─────────────────────────┐
│ THREAT INTEL PLATFORM │
│ (MISP / OpenCTI) │
│ │
│ Collect → Store → │
│ Correlate → Share │
└───────┬─────────────────┘
│
┌─────────────┼─────────────┐
│ │ │
▼ ▼ ▼
┌─────────┐ ┌─────────┐ ┌──────────┐
│ SIEM │ │ EDR │ │ Firewall │
│ Deteksi │ │ Deteksi │ │ Block │
└────┬────┘ └────┬────┘ └──────────┘
│ │
└─────┬──────┘
│
▼
┌────────────┐
│ SOAR │
│ Response │
│ Automation │
└────────────┘
Threat Hunting Berbasis Intelijen
THREAT HUNTING — PROACTIVE SEARCH
Threat hunting adalah pencarian proaktif untuk ancaman yang
sudah berada di dalam environment tapi BELUM terdeteksi oleh
kontrol keamanan otomatis.
CTI menyediakan HIPOTESIS untuk threat hunting.
THREAT HUNTING METHODOLOGY:
1. HYPOTHESIS-DRIVEN HUNTING (CTI-BASED)
├── Sumber: threat intel reports, TTPs, campaign analysis
├── Contoh hipotesis:
│ ├── "APT29 menggunakan OAuth application consent grant
│ │ untuk persistence — apakah ada di environment kita?"
│ ├── "LockBit menggunakan PowerShell encoded commands untuk
│ │ lateral movement — apakah kita melihat pola ini?"
│ └── "Emotet menggunakan WMI untuk lateral movement — cek
│ WMI event logs untuk anomali"
└── Proses:
├── 1. Baca intel: "ATP41 menggunakan X"
├── 2. Tentukan: "Apakah X mungkin terjadi di environment kita?"
├── 3. Hipotesis: "Jika ATP41 ada di sini, seharusnya ada bukti Y"
└── 4. Hunt: cari bukti Y di logs, endpoint, network
2. IOC-DRIVEN HUNTING
├── Sumber: tactical CTI feeds
├── Hunting query: "Apakah ada koneksi ke IP ini dalam 90 hari terakhir?"
├── Retro-hunt: cek historical logs dengan IOC baru
│ ├── CTI: "C2 server 103.x.y.z aktif sejak Maret 2026"
│ ├── Hunt: apakah ada traffic ke IP itu sejak Maret?
│ └── Jika ya: berarti sudah dikompromi sejak Maret — IR sekarang
└── Tools: SIEM search, EDR threat hunting, network forensics
3. ANOMALY-DRIVEN HUNTING
├── Sumber: baseline perilaku normal
├── Cari yang menyimpang dari normal
└── CTI membantu: "Anomali ini mirip dengan TTP yang digunakan oleh X"
THREAT HUNTING MATURITY MODEL (HMM):
├── HMM0: Initial — mengandalkan alerts, tidak ada hunting
├── HMM1: Minimal — ad-hoc hunting berdasarkan permintaan
├── HMM2: Procedural — hunting rutin dengan prosedur dasar
├── HMM3: Innovative — hunting proaktif dengan hipotesis CTI
└── HMM4: Leading — hunting otomatis dengan ML, predictive hunting
TOOLS THREAT HUNTING:
├── SIEM: Splunk, Elastic, Sentinel — search massive log datasets
├── EDR: CrowdStrike, SentinelOne — real-time endpoint query
├── Network: Zeek, Suricata — network traffic analysis
├── Memory: Volatility, Rekall — memory forensics
├── Specialized: Velociraptor, osquery — live forensic query
└── Threat Intel: MISP, OpenCTI — hypothesis generation
Membangun Program CTI
MEMBANGUN PROGRAM CTI DARI NOL
FASE 1: FOUNDATION (0-6 BULAN)
1. DEFINE SCOPE & OBJECTIVES
├── Apa yang ingin dicapai dengan CTI?
│ ├── Deteksi ancaman lebih cepat?
│ ├── Memahami threat landscape industri?
│ ├── Mengurangi false positives di SOC?
│ └── Memenuhi compliance requirement?
└── Output: CTI Charter — dokumen yang mendefinisikan misi CTI
2. IDENTIFY STAKEHOLDERS & PIRs
├── Wawancara stakeholder
├── Tentukan 5-10 Priority Intelligence Requirements
└── Dokumentasikan kebutuhan format dan frekuensi
3. BUILD COLLECTION CAPABILITY
├── Setup MISP instance
├── Subscribe ke OSINT feeds
├── Internal data sources: SIEM logs, incident reports, malware samples
├── Join sharing communities: ISAC, MISP communities
└── Satu analyst: part-time, fokus pada setup
4. PRODUCE FIRST INTELLIGENCE
├── Industry threat landscape overview
├── IOC digest untuk SOC (daily/weekly)
├── Mulai tracking threat actor yang relevan
└── Fokus: TACTICAL dulu (paling mudah, dampak langsung ke SOC)
FASE 2: MATURATION (6-18 BULAN)
1. EXPAND COLLECTION
├── Tambahkan commercial feeds (1-2 provider)
├── Deploy honeypots (basic deception)
├── Dark web monitoring (OSINT tools atau commercial)
└── Malware analysis capability (static analysis, sandbox)
2. DEEPEN ANALYSIS
├── Lakukan structured analytic techniques (ACH, Diamond Model)
├── Mapping ke MITRE ATT&CK
├── Campaign analysis
├── Threat actor profiling
└── Produksi OPERATIONAL intelligence
3. INTEGRATION
├── CTI feeds → SIEM (blocklists, enrichment)
├── CTI → EDR (YARA rules, IoA detections)
├── CTI → SOAR (enrichment playbooks)
├── CTI → Vulnerability Management (CISA KEV prioritization)
└── Automate: tactical feeds flow otomatis
4. BUILD TEAM
├── 2-3 full-time CTI analysts
├── Roles:
│ ├── CTI Lead: strategy, stakeholder management
│ ├── CTI Analyst: collection, analysis, production
│ └── CTI Engineer: platform, automation, integration
└── Training: SANS FOR578, CTI certifications
FASE 3: ADVANCED (18+ BULAN)
1. STRATEGIC INTELLIGENCE
├── Produce strategic assessments untuk Board
├── Industry threat forecasting
├── M&A cyber due diligence support
├── Geopolitical risk analysis
└── Informasi untuk keputusan bisnis
2. PROACTIVE OPERATIONS
├── Threat hunting berbasis intelijen (mingguan)
├── Red team informed by CTI (adversary emulation)
├── Purple team exercises berdasarkan threat actor TTP
└── Deception technology berdasarkan TTP aktor spesifik
3. COMMUNITY LEADERSHIP
├── Kontribusi balik ke komunitas sharing
├── Publikasikan threat research (blog, conference)
├── Mentor organisasi lain dalam sektor yang sama
└── Bangun sharing group spesifik industri
4. ADVANCED ANALYTICS
├── Deploy OpenCTI untuk knowledge graph analytics
├── Machine learning untuk IOC triage dan prioritisasi
├── Predictive threat modeling
├── Automated threat actor tracking
└── Natural Language Processing untuk OSINT processing
Sumber Intelijen: Open Source vs Komersial
OPEN SOURCE vs KOMERSIAL — PERBANDINGAN
OPEN SOURCE (GRATIS):
KELEBIHAN:
├── Biaya: gratis
├── Volume: sangat banyak
├── Community: kolaborasi global, peer review
├── Transparency: bisa dilihat sumber datanya
├── Speed: beberapa feeds sangat cepat (abuse.ch, URLhaus)
└── Accessibility: tidak ada kontrak atau vendor lock-in
KEKURANGAN:
├── Kualitas bervariasi — banyak noise, false positives
├── Tidak ada SLA — feed bisa mati kapan saja
├── Shelf life IOC sering pendek
├── Tidak ada dedicated analyst support
├── Kurang konteks — IOC tanpa narasi
└── Perlu banyak processing dan filtering manual
CONTOH OPEN SOURCE:
├── Abuse.ch: URLhaus, ThreatFox, MalwareBazaar
├── AlienVault OTX: community-driven pulses
├── Blocklist.de: IP dari fail2ban reports
├── CINS Army: malicious IP scoring
├── Emerging Threats Open: Snort/Suricata rules
├── MISP feeds: CIRCL OSINT, community feeds
├── PhishTank: verified phishing URLs
├── ThreatMiner: IOC aggregation + analysis
└── VirusTotal: free tier (terbatas)
KOMERSIAL (BERBAYAR):
KELEBIHAN:
├── Kualitas lebih tinggi: dikurasi oleh analyst
├── Konteks lengkap: ada analyst report, campaign analysis
├── False positive rate rendah
├── SLA: uptime, freshness, support
├── Dedicated analyst support
├── Finished intelligence: laporan siap pakai
├── Integrasi: API, connector, custom format
├── Attribution: threat actor identification
└── Dark web access: team yang memonitor underground
KEKURANGAN:
├── Biaya: $50,000 - $500,000+ per tahun
├── Vendor lock-in
├── Tidak selalu lebih cepat dari OSINT
├── Kurang transparan dalam sourcing
└── Butuh procurement process yang panjang
CONTOH KOMERSIAL:
├── Recorded Future: platform + analyst
├── Mandiant Advantage: threat intel + vuln intel
├── CrowdStrike Falcon Intelligence: adversary-focused
├── Intel 471: deep & dark web intelligence
├── Flashpoint: finished intel + dark web monitoring
├── Cybersixgill: dark web intelligence
├── KELA: cybercrime intelligence
└── SOCRadar: extended threat intelligence
REKOMENDASI KOMBINASI:
PHASE 1 (STARTUP):
├── Open source feeds (gratis)
├── MISP untuk collection + correlation
├── BSSN / ID-CERT advisories (gratis)
├── CISA alerts (gratis)
└── Budget: ~$0 (hanya biaya server MISP)
PHASE 2 (GROWTH):
├── Open source feeds (tetap)
├── 1-2 commercial feeds untuk high-priority threat
├── MISP + mulai OpenCTI untuk analysis
├── Join ISAC ($5,000-25,000/tahun)
└── Budget: $50,000 - $100,000/tahun
PHASE 3 (MATURE):
├── Open source feeds (complementary)
├── Full commercial TIP (Recorded Future, Anomali)
├── Specialized intel: dark web (Intel 471), brand (Digital Shadows)
├── OpenCTI untuk advanced analytics
├── Dedicated CTI team (3+ orang)
└── Budget: $250,000 - $1,000,000+/tahun
Kesimpulan
Cyber Threat Intelligence adalah kekuatan pengganda untuk program keamanan siber. Dengan CTI yang matang, organisasi berhenti bereaksi secara buta dan mulai mengantisipasi — memprioritaskan ancaman berdasarkan relevansi, bukan sekadar volume alert.
Beberapa prinsip yang membangun program CTI efektif:
Mulai dengan pertanyaan, bukan tools. Priority Intelligence Requirements (PIRs) yang tajam jauh lebih penting daripada platform termahal. Tidak peduli seberapa canggih MISP atau OpenCTI yang di-deploy — jika tidak ada yang tahu pertanyaan apa yang harus dijawab, platform itu hanya akan menjadi gudang data yang tidak tersentuh.
Siklus intelijen bukan opsional. Planning, Collection, Processing, Analysis, Dissemination, dan Feedback adalah siklus yang harus berputar terus. Tanpa feedback dari konsumen intelijen — SOC, IR team, management — program CTI akan terus memproduksi laporan yang tidak dibaca.
Bangun dari tactical ke strategic. Mulai dari IOC feeds untuk SOC (dampak langsung dan terukur), lalu tingkatkan ke operational (threat actor profiling, campaign analysis), dan akhirnya strategic intelligence untuk pengambilan keputusan tingkat atas. Jangan mencoba langsung ke strategic tanpa fondasi tactical yang solid.
Integrasi, bukan isolasi. CTI yang hanya tersimpan di platform terpisah tidak lebih berguna daripada tidak ada sama sekali. Alirkan intelijen secara otomatis ke SIEM, EDR, SOAR, firewall, dan vulnerability management — sehingga setiap titik pertahanan mendapat informasi yang sama.
Kolaborasi adalah kunci. Tidak ada organisasi yang bisa menghadapi ancaman siber sendirian. Bergabung dengan komunitas sharing seperti MISP communities dan ISACs, dan yang sama pentingnya — berkontribusi balik. Intelijen yang hanya dikonsumsi tanpa pernah dibagikan adalah model yang tidak berkelanjutan.
Ancaman siber akan terus berevolusi. Tapi dengan threat intelligence yang dijalankan secara disiplin, organisasi bisa mempersempit jarak antara “apa yang terjadi” dan “apa yang kami ketahui” — dan di situlah letak keunggulannya.
Sumber Referensi: OASIS STIX 2.1 Specification, OASIS TAXII 2.1 Specification, MISP Project Documentation (CIRCL), OpenCTI Documentation (Filigran), MITRE ATT&CK Framework, FIRST CVSS v3.1 & EPSS Documentation, CISA Known Exploited Vulnerabilities (KEV) Catalog, SANS 2025 CTI Survey, Lockheed Martin Cyber Kill Chain, Diamond Model of Intrusion Analysis, Traffic Light Protocol (TLP) v2.0 — FIRST, NIST SP 800-150 Guide to Cyber Threat Information Sharing.