Sepanjang 2026, tim keamanan di Indonesia menghadapi lawan yang bergerak makin cepat. Microsoft mengonfirmasi aktor Storm-1175 menyebarkan ransomware baru bernama StormEncryptor mulai awal Agustus 2026 dengan pola khas: mengeksploitasi kerentanan yang baru diumumkan (N-day) sebelum tambalan tersebar merata. Di sisi lain, kampanye ToolShell yang menyalahgunakan celah SharePoint (CVE-2025-53770) masih dipakai untuk menanam web shell dan menyebarkan ransomware Warlock. Pertanyaannya bukan lagi "apakah kami akan diserang", melainkan "apakah kami bisa mendeteksi perilaku penyerang cukup dini". Di sinilah MITRE ATT&CK menjadi tulang punggung strategi deteksi modern.
Artikel ini membahas cara mengoperasikan ATT&CK — bukan sekadar mengenalnya sebagai poster di dinding SOC — mulai dari memahami versi terbaru (v19), memetakan deteksi, hingga menyusun prioritas yang masuk akal untuk konteks organisasi Indonesia yang tunduk pada UU Perlindungan Data Pribadi (UU PDP No. 27/2022).
Apa Itu MITRE ATT&CK dan Mengapa Penting
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah basis pengetahuan global tentang taktik dan teknik penyerang yang disusun berdasarkan pengamatan serangan nyata. Alih-alih berfokus pada "apa" (indikator seperti hash file atau alamat IP yang mudah berubah), ATT&CK berfokus pada "bagaimana" penyerang beroperasi — perilaku yang jauh lebih mahal bagi lawan untuk diubah.
Kerangka ini mengorganisasi pengetahuan dalam beberapa lapisan. Taktik menjawab tujuan penyerang (mengapa mereka melakukan suatu tindakan), misalnya Initial Access, Persistence, atau Exfiltration. Teknik dan sub-teknik menjelaskan bagaimana tujuan itu dicapai, misalnya Phishing: Spearphishing Attachment (T1566.001). Setiap teknik dilengkapi deskripsi, contoh prosedur dari kelompok penyerang nyata, mitigasi, serta strategi deteksi.
Prinsip kuncinya: indikator teknis (IOC) mudah diganti penyerang, tetapi taktik-teknik-prosedur (TTP) mencerminkan cara kerja mendasar mereka. Deteksi berbasis TTP memaksa lawan mengubah metode operasinya — bukan sekadar mengganti nama file.
Yang Baru di ATT&CK v19 (April 2026)
Versi terbaru, ATT&CK v19, dirilis April 2026 dan membawa perubahan struktural yang penting dipahami tim deteksi. Perubahan paling menonjol adalah pemecahan taktik Defense Evasion di matriks Enterprise menjadi dua taktik terpisah: Stealth (upaya penyerang menyembunyikan aktivitas agar tidak terlihat) dan Defense Impairment (upaya melumpuhkan atau menonaktifkan kontrol keamanan seperti EDR, logging, atau antivirus). Pemisahan ini membantu analis membedakan dua niat yang selama ini tercampur dalam satu kategori besar.
Selain itu, v19 menambahkan sub-teknik pada matriks ICS (sistem kontrol industri) dan mulai memperkenalkan Detection Strategies pada matriks Mobile. Secara total, matriks Enterprise kini mencakup 15 taktik, 222 teknik, 475 sub-teknik, 174 kelompok penyerang, serta ratusan strategi deteksi dan analitik terdokumentasi. MITRE juga terus mengembangkan cakupan untuk ancaman spesifik AI, memberi peta jalan bagi defender menghadapi generasi serangan berikutnya.
Bagi SOC Indonesia, implikasinya praktis: pemetaan deteksi lama yang menandai banyak analitik di bawah "Defense Evasion" perlu ditinjau ulang dan dipetakan kembali ke taktik Stealth atau Defense Impairment agar dasbor cakupan tetap akurat.
The Pyramid of Pain: Mengapa TTP Layak Diperjuangkan
Untuk memahami nilai deteksi berbasis ATT&CK, konsep Pyramid of Pain dari David Bianco sangat membantu. Piramida ini mengurutkan jenis indikator berdasarkan seberapa "menyakitkan" bagi penyerang jika kita berhasil mendeteksinya:
- Hash file — paling mudah diubah penyerang (cukup ubah satu bit).
- Alamat IP — mudah berganti lewat proksi atau infrastruktur baru.
- Nama domain — sedikit lebih merepotkan, tetapi masih murah.
- Artefak jaringan/host — mulai memaksa penyerang menyesuaikan perkakas.
- Perkakas (tools) — mengganti perkakas menuntut usaha dan pelatihan ulang.
- TTP — paling menyakitkan; mengubah cara kerja mendasar sangat mahal.
Deteksi di puncak piramida (TTP) memberi nilai bertahan paling lama. Inilah alasan ATT&CK menjadi bahasa bersama antara threat intelligence, detection engineering, dan incident response.
Alur Operasional: Dari Intelijen ke Deteksi
Mengoperasikan ATT&CK bukan proyek sekali jadi, melainkan siklus berkelanjutan. Berikut alur yang terbukti bekerja di SOC yang matang.
1. Prioritaskan Ancaman yang Relevan
Jangan mencoba mendeteksi 222 teknik sekaligus. Mulai dari ancaman yang paling mungkin menyasar organisasi Anda. Untuk perusahaan Indonesia, ini berarti memperhatikan aktor yang menargetkan sektor finansial, pemerintahan, dan infrastruktur kritis. Ambil intelijen dari laporan kredibel — misalnya profil kelompok yang menyalahgunakan N-day seperti Storm-1175, atau teknik Initial Access via eksploitasi aplikasi publik (T1190) yang persis dipakai kampanye ToolShell terhadap SharePoint on-premise.
2. Petakan Cakupan dengan ATT&CK Navigator
ATT&CK Navigator adalah alat gratis dari MITRE yang menampilkan matriks sebagai heatmap interaktif. Warnai teknik yang sudah Anda deteksi (hijau), yang sebagian tercakup (kuning), dan yang belum sama sekali (merah). Hasilnya adalah peta celah deteksi yang jujur — memperlihatkan di mana penyerang bisa bergerak tanpa terlihat.
3. Bangun Analitik Deteksi
Setiap celah prioritas diterjemahkan menjadi aturan deteksi konkret pada SIEM atau EDR. Standar terbuka seperti Sigma memungkinkan aturan ditulis sekali lalu dikonversi ke berbagai platform (Elastic, Splunk, Microsoft Sentinel, Wazuh). Contoh aturan sederhana untuk mendeteksi teknik Process Injection yang mengindikasikan aktivitas berbahaya:
title: Curigai Akses Memori Proses LSASS
id: 8c9f2b10-mitre-detect-lsass
status: experimental
description: Mendeteksi upaya dumping kredensial via akses ke lsass.exe (T1003.001)
logsource:
category: process_access
product: windows
detection:
selection:
TargetImage|endswith: '\lsass.exe'
GrantedAccess:
- '0x1010'
- '0x1410'
filter_legit:
SourceImage|endswith:
- '\MsMpEng.exe'
- '\taskmgr.exe'
condition: selection and not filter_legit
falsepositives:
- Alat administrasi atau backup yang sah
level: high
tags:
- attack.credential_access
- attack.t1003.001
Perhatikan bahwa aturan langsung ditandai dengan referensi teknik ATT&CK (attack.t1003.001). Penandaan ini yang membuat cakupan deteksi bisa dilacak kembali ke matriks secara otomatis.
4. Validasi dengan Emulasi Musuh
Aturan yang belum diuji hanyalah harapan. Gunakan alat emulasi seperti Atomic Red Team atau Caldera (keduanya dari MITRE dan komunitas) untuk menjalankan teknik secara terkendali di lingkungan uji, lalu pastikan analitik Anda benar-benar memicu peringatan. Proses ini disebut purple teaming — tim ofensif dan defensif bekerja sama menutup celah.
5. Ukur dan Iterasi
Perbarui heatmap Navigator setelah setiap iterasi. Cakupan deteksi adalah metrik yang hidup, bukan angka statis. Ketika v19 memecah Defense Evasion, misalnya, tinjau kembali apakah analitik Anda tersebar merata di taktik Stealth dan Defense Impairment.
Menghindari Jebakan Umum
Banyak organisasi terjebak "coverage theater" — mengejar warna hijau di sebanyak mungkin kotak matriks tanpa memperhatikan kualitas deteksi. Satu teknik bisa memiliki puluhan variasi prosedur; menandainya "tercakup" hanya karena satu aturan sempit adalah ilusi keamanan. Fokuslah pada kedalaman deteksi untuk teknik berisiko tinggi, bukan sekadar keluasan.
Jebakan lain adalah mengabaikan konteks. Teknik yang dominan di lingkungan cloud berbeda dengan on-premise; organisasi yang banyak memakai SaaS perlu memperhatikan matriks ATT&CK untuk Cloud dan Identity. Sesuaikan prioritas dengan permukaan serangan Anda yang sebenarnya.
Relevansi Hukum dan Kepatuhan di Indonesia
Deteksi yang baik bukan hanya soal teknis, tetapi juga kepatuhan. UU PDP No. 27/2022 mewajibkan pengendali data memberitahukan kebocoran data pribadi kepada subjek data dan lembaga terkait dalam waktu paling lambat 3x24 jam. Kemampuan mendeteksi tahap Exfiltration (TA0010) dan Collection (TA0009) secara dini menentukan apakah organisasi bisa memenuhi tenggat ini — atau baru sadar berbulan-bulan kemudian ketika data sudah dijual di forum gelap.
Selain itu, pemetaan insiden ke ATT&CK memberi bahasa yang konsisten saat berkoordinasi dengan BSSN dan CSIRT sektoral. Laporan insiden yang menyebut "T1486 Data Encrypted for Impact dengan Initial Access via T1190" jauh lebih actionable daripada deskripsi naratif yang ambigu, dan mempercepat berbagi intelijen antarorganisasi.
Rambu Etika
Perlu ditegaskan: alat emulasi musuh seperti Caldera dan Atomic Red Team hanya boleh dijalankan pada sistem milik sendiri atau yang Anda kantongi izin tertulis untuk diuji. Menjalankan teknik ofensif pada sistem pihak lain tanpa izin dapat melanggar UU ITE dan berpotensi pidana. Purple teaming harus selalu memiliki ruang lingkup yang disepakati dan terdokumentasi.
Penutup
MITRE ATT&CK mengubah pertahanan siber dari permainan mengejar indikator yang mudah usang menjadi disiplin memahami perilaku lawan. Dengan v19 yang memperhalus taktik penghindaran menjadi Stealth dan Defense Impairment, serta memperkaya strategi deteksi, kerangka ini semakin matang sebagai fondasi detection engineering. Bagi organisasi Indonesia, mengoperasikannya secara serius bukan lagi kemewahan — melainkan syarat untuk memenuhi kewajiban UU PDP, berkoordinasi efektif dengan BSSN, dan bertahan menghadapi penyerang yang semakin cepat dan otonom.
Mulailah kecil: pilih lima teknik paling relevan dengan sektor Anda, petakan dengan Navigator, tulis analitik Sigma, validasi lewat emulasi, lalu iterasi. Peta cakupan yang jujur hari ini adalah fondasi ketahanan siber Anda esok hari.


