Memahami Risiko Kerentanan MikroTik RouterOS Kerentanan MikroTik RouterOS kini menjadi ancaman serius bagi administrator jaringan di seluruh dunia. Penyerang memanfaatkan celah akses jarak jauh tanpa otentikasi untuk mengambil alih perangkat secara penuh. Situasi ini menuntut respons cepat dari setiap perusahaan yang mengandalkan infrastruktur MikroTik. Ketika eksploitasi terjadi secara instan, metode keamanan tradisional sering kali gagal merespons. Oleh karena itu, pendekatan modern menggunakan platform otonom seperti Sentinelone menjadi sangat krusial bagi keamanan bisnis Anda. Mari kita bedah bagaimana celah ini bekerja dan cara melindungi jaringan Anda. Anatomi Serangan dan Bahaya bagi Infrastruktur MikroTik telah mengonfirmasi adanya celah keamanan kritis pada sistem mereka. Penyerang berhasil melakukan reverse-engineering terhadap celah SSH, meskipun vendor mencoba menyembunyikan detail teknis. Akibatnya, banyak router saat ini berada dalam posisi rentan terhadap peretasan massal. Kerentanan ini mengekspos pustaka inti RouterOS secara langsung. Penyerang mendapatkan akses shell melalui SSH tanpa memerlukan kredensial awal. Selanjutnya, mereka sering membuat akun siluman untuk menjaga akses persisten di dalam jaringan Anda. Perlu dipahami bahwa patching saja mungkin tidak cukup. Jika peretas berhasil bergerak ke workstation atau server internal, dampak kerugian akan berlipat ganda. Anda membutuhkan perlindungan yang melampaui perimeter router. Solusi Sentinelone: Pertahanan Otonom yang Canggih Untuk memitigasi dampak dari eksploitasi perangkat perimeter, Sentinelone Singularity™ XDR menghadirkan pertahanan berlapis. Teknologi ini bekerja secara real-time untuk menghentikan ancaman sebelum menjadi bencana besar. 1. Deteksi Gerakan Lateral dan Pemindaian Jaringan Saat router dijadikan batu loncatan oleh peretas, mereka akan mulai memindai jaringan internal Anda. Sentinelone Ranger® secara otomatis mendeteksi aktivitas pemindaian mencurigakan tersebut. Sistem kami akan memblokir upaya pemetaan jaringan oleh perangkat yang tidak terkelola secara proaktif. 2. Perlindungan Endpoint Otonom Berbasis AI Jika penyerang berhasil menyebarkan skrip jahat atau melakukan injeksi memori, agen AI kami akan bereaksi. Teknologi behavioral AI dari Sentinelone mampu menghentikan eksekusi proses jahat secara instan. Kami tidak lagi hanya mengandalkan signature tradisional yang sering kali ketinggalan zaman. 3. Isolasi Perangkat dan Fitur Rollback Keamanan bukan hanya soal deteksi, tapi juga pemulihan. Agen kami dapat mengisolasi host yang terinfeksi secara otomatis dari jaringan. Selain itu, fitur Rollback memungkinkan Anda mengembalikan sistem ke kondisi bersih sebelum serangan terjadi dalam hitungan detik. Visibilitas Penuh untuk Tim Keamanan Tim SOC Anda membutuhkan konteks yang jelas saat terjadi insiden. Melalui fitur Storyline™, tim Anda mendapatkan visibilitas penuh mengenai asal koneksi. Anda bisa melihat jejak koneksi dari IP router yang terkompromi hingga tindakan peretas yang dicegat oleh sistem. Transparansi ini mempercepat proses investigasi dan respons. Dengan data yang akurat, tim keamanan Anda dapat membuat keputusan strategis untuk memperkuat pertahanan di masa depan. Langkah Mitigasi Wajib bagi Administrator Mengingat rendahnya hambatan eksploitasi pada Kerentanan MikroTik RouterOS, Anda harus bertindak segera. Pertama, pastikan infrastruktur Anda sudah mendapatkan pembaruan terkini. Segera perbarui RouterOS ke versi 7.24.2, 7.23.4, atau 6.49.21 ke atas. Kedua, batasi akses SSH dan manajemen hanya dari jaringan yang Anda percaya. Namun, sebagai langkah keamanan terpadu, terapkan solusi Sentinelone di seluruh endpoint. Meskipun perimeter ditembus, penyerang tidak akan bisa mencuri kredensial atau bergerak lebih jauh di dalam jaringan Anda. Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.
Tag: IT Infrastructure
SentinelOne Melawan Blind Eagle: Analisis Serangan Malware
Mengungkap Taktik di Balik Kampanye Blind Eagle Dunia keamanan siber baru saja menyaksikan insiden ironis yang membuka wawasan baru. Seorang peretas dalam kampanye Blind Eagle justru menjadi korban atas malware yang mereka buat sendiri. Kebocoran infrastruktur penyerang ini mengungkap detail operasional yang biasanya tersembunyi rapat dari penglihatan publik. Akibat stasiun kerja milik penyerang terinfeksi oleh infostealer, log data yang terekspos membongkar banyak hal. Kelompok ini secara rutin menggunakan berbagai varian RAT (Remote Access Trojan) seperti AsyncRAT, DcRat, Remcos, hingga XWorm. Mereka juga mahir menyembunyikan payload di domain sah seperti GitHub, AWS S3, dan Discord. Namun, organisasi tidak boleh bergantung pada keberuntungan atau kesalahan peretas untuk tetap aman. Sebagai solusi terdepan, SentinelOne menyediakan platform perlindungan yang dirancang khusus untuk mematahkan rantai serangan canggih seperti ini. Mari kita bahas bagaimana teknologi keamanan ini bekerja. Bagaimana SentinelOne Menangani Penyalahgunaan Utilitas Sah Penyerang sering menggunakan taktik Living-off-the-Land (LOLBins) untuk mengelabui deteksi. Mereka memisahkan interpreter AutoIt dari skripnya dan memanfaatkan utilitas Windows seperti InstallUtil.exe. Tujuannya adalah menjalankan kode berbahaya melalui proses yang tampak normal di mata sistem keamanan tradisional. Di sinilah fitur Behavioral AI dari SentinelOne mengambil peran penting. Teknologi ini tidak sekadar membaca tanda tangan file, melainkan memantau alur eksekusi secara real-time. Jika proses seperti VBScript atau PowerShell tiba-tiba memicu InstallUtil.exe dari direktori tidak lazim seperti ProgramData, sistem akan segera mendeteksi keanehan tersebut. Oleh karena itu, tindakan mencurigakan akan langsung diblokir sebelum payload sempat berjalan di sistem Anda. Ini adalah langkah preventif yang sangat krusial dalam dunia siber modern. Mitigasi Pengiriman Berbasis Repositori dan Cloud Penyerang Blind Eagle sangat lihai memanfaatkan layanan cloud bereputasi tinggi. Mereka menggunakan raw.githubusercontent.com, AWS S3, atau Discord untuk menyimpan konfigurasi dan payload. Pendekatan ini bertujuan untuk menembus filter reputasi domain yang dimiliki oleh banyak solusi keamanan konvensional. SentinelOne hadir dengan fitur Deep Visibility yang mampu memetakan seluruh koneksi jaringan. Meskipun domain yang diakses terlihat sah, sistem kami tetap menginspeksi konteks proses yang melakukan unduhan tersebut. Apabila skrip tak terverifikasi mencoba mengunduh file mencurigakan, SentinelOne akan langsung mengaktifkan auto-mitigasi untuk menghentikan ancaman tersebut. Pertahanan Terhadap Varian RAT Multi-Family Taktik penyerang saat ini terus berkembang, termasuk penggunaan berbagai jenis RAT secara bergantian. Strategi ini dirancang untuk memastikan akses tetap terjaga jika salah satu varian malware terdeteksi oleh antivirus konvensional. Mereka sering berpindah-pindah antara AsyncRAT, DcRat, dan XWorm. SentinelOne mengatasi tantangan ini melalui modul Static & Dynamic AI Engines. Kami tidak bergantung pada basis data virus harian yang cepat usang. Sebaliknya, sistem kami mengenali pola perilaku khas RAT, mekanisme enkripsi memori, serta komunikasi C2 (Command-and-Control) yang tidak wajar. Dengan demikian, ancaman yang baru muncul sekalipun dapat dikenali dengan presisi tinggi. Perlindungan dari Email Phishing Terenkripsi Kampanye Blind Eagle sering kali menggunakan arsip terproteksi kata sandi. Teknik ini efektif untuk menghindari pemindaian gateway email otomatis karena isi arsip tidak dapat dibaca oleh sistem. Sayangnya, banyak perusahaan masih terjebak pada taktik sederhana ini. Saat pengguna mengekstrak dan menjalankan konten dari arsip berbahaya tersebut, SentinelOne akan segera bertindak. Kami memantau setiap pembuatan file sementara dan rantai eksekusi yang terjadi di tingkat endpoint. Jika skrip mulai menunjukkan aktivitas berbahaya, sistem kami akan langsung mengarantina file tersebut dan melakukan pemulihan otomatis. Kesimpulan: Mengapa Anda Membutuhkan SentinelOne Melihat kasus Blind Eagle, jelas bahwa ancaman siber dapat menyerang kapan saja melalui berbagai celah. Mengandalkan metode tradisional saja tidak lagi cukup untuk menghadapi penyerang yang terus berevolusi. Anda memerlukan solusi yang proaktif, cerdas, dan mampu memulihkan sistem secara instan. Dengan fitur seperti Behavioral AI, Deep Visibility, dan Automated Rollback, SentinelOne memastikan organisasi Anda tetap tangguh. Kami tidak hanya menghentikan serangan, tetapi juga memastikan operasional bisnis Anda tetap berjalan tanpa perlu melakukan re-imaging perangkat yang memakan waktu. Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.
Jalan Menuju SOC Otonom: Evolusi AI dalam Keamanan Siber
Revolusi Keamanan Siber: Era SOC Otonom Telah Tiba Pertanyaan tentang apakah AI akan mengubah operasional keamanan kini bukan lagi menjadi perdebatan panjang. Fokus para pemimpin keamanan telah bergeser ke arah kecepatan dan efektivitas implementasi. Organisasi yang memulai langkah awal menuju SOC Otonom kini mulai memetik hasil nyata dari investasi teknologi mereka. Baru-baru ini, SentinelOne bekerja sama dengan 451 Research melakukan survei mendalam terhadap 611 pengambil keputusan keamanan siber. Hasil riset ini memberikan gambaran jelas bahwa adopsi AI tidak perlu menunggu tingkat kematangan organisasi yang sempurna. Sebaliknya, hasil positif justru muncul jauh lebih cepat dari yang diperkirakan banyak ahli. Hasil Instan Tanpa Menunggu Roadmap Sempurna Banyak perusahaan terjebak dalam pola pikir tradisional yang mewajibkan kematangan sistem sebelum melihat hasil. Namun, data menunjukkan bahwa 96% organisasi masih berada di tingkat awal pemantauan AI. Meski demikian, 99% dari mereka melaporkan peningkatan signifikan dalam remediasi insiden. Hal ini membuktikan bahwa AI tahap awal, seperti chatbot pemilahan peringatan, memberikan dampak instan. Oleh karena itu, jangan menunggu arsitektur kompleks untuk mulai mengadopsi teknologi ini. Fondasi yang Anda bangun saat ini akan menentukan seberapa besar skalabilitas keamanan di masa depan. Pentingnya Platformisasi dalam Keamanan Siber Strategi untuk mencapai SOC Otonom yang sukses tidak terlepas dari proses platformisasi. Sebanyak 82% organisasi kini telah beralih ke arsitektur berorientasi platform untuk mengintegrasikan alat yang sebelumnya terisolasi. Pendekatan ini memungkinkan data untuk mengalir secara konsisten ke seluruh sistem. Platformisasi berfungsi sebagai jaringan penghubung yang krusial bagi Agentic AI. Tanpa lapisan data bersama yang terintegrasi, AI tidak akan mampu mengambil keputusan otonom secara akurat. Dengan menyatukan alat seperti EDR dan SIEM ke dalam satu platform, Anda menghilangkan hambatan manual yang selama ini memperlambat kerja tim keamanan. Meningkatkan Kepuasan Kerja Analis SOC Salah satu manfaat yang sering terlupakan adalah penurunan tingkat kejenuhan atau burnout di kalangan analis. Dengan adanya AI, tugas-tugas repetitif seperti pemilahan data bervolume tinggi kini ditangani secara otomatis. Akibatnya, analis dapat fokus pada pekerjaan strategis yang lebih bernilai tinggi. Pergeseran peran ini membawa dampak positif bagi efisiensi operasional perusahaan. Ketika tim merasa lebih berdaya dalam melakukan perburuan ancaman (threat hunting), tingkat retensi karyawan cenderung meningkat. Ini adalah nilai finansial tambahan di luar peningkatan kemampuan deteksi ancaman itu sendiri. Tantangan dan Tata Kelola Keamanan AI Di sisi lain, adopsi AI yang sangat cepat menciptakan area serangan baru. Pihak lawan mulai menargetkan infrastruktur AI, termasuk agent dan pipa data yang tidak terlindungi dengan baik. Ketimpangan antara kecepatan penggelaran AI dan kebijakan tata kelola dapat membuka celah risiko baru. Oleh karena itu, setiap investasi dalam AI harus dibarengi dengan kontrol keamanan yang ketat. Mengamankan infrastruktur AI dan mengelola tata kelolanya adalah satu kesatuan yang tidak bisa dipisahkan. Organisasi harus memastikan bahwa platform yang menjalankan SOC Otonom juga dilengkapi dengan proteksi yang mumpuni untuk menghadapi ancaman modern. Kesimpulan Transformasi menuju SOC Otonom adalah sebuah perjalanan bertahap. Mulai dari pemilahan yang dibantu AI, hingga investigasi dan respons yang sepenuhnya mandiri, setiap langkah membawa nilai tersendiri bagi organisasi. Kuncinya terletak pada arsitektur data yang terpadu dan komitmen untuk mengintegrasikan tata kelola sejak hari pertama. Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.
SentinelOne: Waspada Serangan Bring Your Own EDR
Memahami Ancaman Serangan Bring Your Own EDR SentinelOne baru-baru ini menjadi pusat perhatian dalam dunia keamanan siber. Sebuah penelitian yang dipresentasikan di DEF CON 34 mengungkapkan risiko serangan yang disebut Bring Your Own EDR. Teknik ini menyalahgunakan komponen tepercaya pada alat deteksi endpoint untuk melindungi aktivitas malware. Dalam skenario ini, penyerang memanfaatkan hak istimewa yang diberikan kepada agen EDR untuk melakukan tindakan berbahaya. Karena EDR memerlukan akses mendalam ke memori dan sistem, celah kecil pada logika penginstal atau antarmuka bisa menjadi pintu masuk yang fatal bagi pelaku kejahatan. Bagaimana Teknik Bring Your Own EDR Bekerja? Peneliti keamanan dari Akamai menemukan bahwa SentinelOne mengekspos beberapa antarmuka Component Object Model (COM). Salah satunya adalah objek SentinelHelper dengan metode Dump yang ternyata tidak memiliki validasi lokasi pemanggil yang ketat. Seorang administrator lokal dapat memanggil fungsi ini untuk mengekstraksi dump memori dari proses yang dilindungi. Hal ini memungkinkan penyerang untuk memanipulasi proses yang dilindungi oleh Windows Protected Process Light (PPL), termasuk Microsoft Defender dan agen EDR itu sendiri. Penyalahgunaan PPL Windows Model PPL Windows dirancang untuk mencegah proses biasa memodifikasi layanan keamanan. Namun, dengan teknik ini, penyerang tidak memerlukan eksploit kernel atau driver yang rentan. Mereka cukup menyalahgunakan proses EDR yang sah untuk mengeksekusi kode tak bertanda di dalam konteks yang dilindungi sistem. Sebagai contoh, setelah berhasil melewati pembatasan memori, penyerang dapat menjalankan payload berbahaya di dalam konteks Microsoft Defender. Ini menciptakan perisai bagi malware, karena sistem menganggapnya sebagai bagian dari proses keamanan yang tepercaya. Risiko pada Instalasi dan Manajemen Agen Selain masalah pada objek COM, peneliti juga menyoroti kerentanan pada penginstal SentinelOne. Penginstal yang sah dapat dimanipulasi dengan registri buatan untuk menyebarkan agen yang tidak berfungsi sebagaimana mestinya. Agen palsu tersebut tetap bisa melaporkan status sistem sebagai "aman" ke pusat kontrol. Namun, di sisi lain, agen ini justru dapat digunakan untuk menonaktifkan perlindungan dari produk keamanan kompetitor. Ini adalah metode cerdas untuk melemahkan pertahanan target dari dalam. Manipulasi Konektivitas Cloud Selanjutnya, penyerang dapat mengidentifikasi URL manajemen agen. Dengan mengarahkan ulang nama host secara lokal, penyerang dapat memutus telemetri cloud sementara agen tampak aktif di konsol manajemen. Akibatnya, tim keamanan tidak menyadari bahwa sistem mereka sedang diserang atau dikompromikan. Langkah Mitigasi dan Pembaruan Sistem Kabar baiknya, celah keamanan ini telah diperbaiki oleh pihak pengembang. SentinelOne merilis pembaruan pada versi 26.1.1 atau yang lebih baru untuk menambal kerentanan tersebut. Sangat penting bagi organisasi untuk segera melakukan pembaruan versi agen pada seluruh infrastruktur endpoint mereka. Selain melakukan update, langkah-langkah berikut sangat disarankan: Membatasi hak administrator lokal secara ketat pada perangkat pengguna. Memantau aktivitas penginstal yang tidak biasa di jaringan Anda. Memeriksa perubahan mencurigakan pada file DNS atau hosts lokal. Meninjau antarmuka manajemen lokal yang dapat diakses oleh administrator. Kesimpulan Keamanan endpoint merupakan infrastruktur bernilai tinggi yang harus dilindungi secara maksimal. Kasus ini menunjukkan bahwa alat keamanan yang sangat kuat sekalipun dapat disalahgunakan jika tidak memiliki validasi antarmuka yang kuat. Oleh karena itu, kesadaran tim IT untuk memantau perilaku sistem secara proaktif sangat diperlukan. Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.