Tentang Sesi Ini
Ringkasan & metadata
Sesi ini menunjukkan cara membangun sistem SOAR — Security Orchestration, Automation & Response — yang cloud-native dan hemat biaya di AWS. Intinya: mengotomasi deteksi dan respons insiden keamanan tanpa harus membeli platform SOAR komersial yang harganya bisa ratusan juta rupiah per tahun. Alih-alih satu produk mahal, kita merangkai layanan serverless AWS yang bayar-per-pakai menjadi mesin respons otomatis yang tetap tangguh.
Kenapa ini menarik di 2026? Serangan siber makin cepat, sementara tim keamanan (SOC) di banyak organisasi masih ramping — sering hanya beberapa orang. Menunggu analis manusia membaca setiap peringatan lalu menekan tombol respons itu lambat dan melelahkan. SOAR mengubah peringatan menjadi tindakan otomatis: begitu ancaman terdeteksi, sistem langsung menjalankan langkah-langkah respons yang sudah ditetapkan (disebut playbook) dalam hitungan detik, lalu memberi tahu tim.
Kenapa penting untuk Anda? Jika tim keamanan Anda kecil, anggaran terbatas, tetapi tetap dituntut merespons insiden dengan cepat dan bisa diaudit — sesi ini adalah cetak biru membangunnya dengan layanan yang mungkin sudah Anda pakai.
Apa Itu & Bagaimana Bekerjanya
Apa itu SOAR
SOAR berdiri di atas tiga pilar yang saling melengkapi:
- Orchestration (Orkestrasi) — menyatukan banyak alat & sumber sinyal keamanan agar bekerja sebagai satu rangkaian, bukan pulau-pulau terpisah.
- Automation (Otomasi) — menjalankan tugas-tugas respons secara otomatis oleh mesin, tanpa menunggu klik manusia.
- Response (Respons) — tindakan konkret memadamkan ancaman: mengisolasi mesin, mencabut kredensial, memblokir IP, membuka tiket.
Yang membuat pendekatan sesi ini istimewa adalah kata cloud-native serverless. Alih-alih server yang menyala 24 jam (dan menagih biaya 24 jam), kita memakai layanan yang hanya "hidup" saat ada insiden. Tidak ada insiden, tidak ada biaya komputasi berarti. Inilah kunci efisiensi: biaya mengikuti kejadian, bukan waktu.
Layanan penyusun
Berikut layanan AWS yang dirangkai menjadi mesin SOAR, dengan peran masing-masing:
Enam layanan ini bekerja seperti ban berjalan. GuardDuty menajamkan mata terhadap ancaman, temuannya berkumpul di Security Hub. Setiap temuan baru memancarkan sebuah peristiwa yang ditangkap EventBridge. EventBridge lalu memicu Step Functions untuk menjalankan playbook, yang di dalamnya memanggil satu atau lebih fungsi Lambda sebagai tangan yang bertindak, dan akhirnya SNS mengabari tim manusia bahwa insiden sudah ditangani.
Analogi yang Mudah Dicerna
Ibarat satpam & sistem alarm otomatis
Ibaratnya, bayangkan sebuah gedung dengan sistem keamanan modern. Ada sensor di mana-mana, dan begitu satu sensor berbunyi — misalnya kaca pecah di malam hari — sistem tidak menunggu satpam terjaga dan berlari. Pintu-pintu terkunci sendiri secara otomatis, lampu menyala, dan ponsel tim keamanan langsung berdering. Manusia baru turun tangan untuk memutuskan hal-hal sulit, bukan untuk mengerjakan langkah-langkah dasar yang bisa dilakukan mesin dalam sekejap.
- GuardDuty = sensor & detektor — mata elektronik yang mendeteksi gerakan mencurigakan.
- Security Hub = ruang panel alarm — tempat semua sinyal sensor berkumpul dan terlihat.
- EventBridge = kabel pemicu — begitu alarm berbunyi, sinyal langsung diteruskan ke sistem.
- Step Functions = prosedur darurat tertulis — urutan langkah "kalau alarm bunyi, kunci pintu, lalu telepon tim".
- Lambda = mekanisme kunci & sakelar — tangan otomatis yang benar-benar mengunci pintu & mematikan aliran.
- SNS = ponsel & pengeras suara — pemberitahuan yang menjangkau tim keamanan seketika.
High-Level Architecture & Alur
High-Level Architecture (HLA)
Secara garis besar, mesin SOAR serverless ini mengalir searah: sumber ancaman menghasilkan temuan, temuan memicu peristiwa, peristiwa menjalankan playbook, playbook mengeksekusi aksi, lalu notifikasi menutup lingkaran. Tidak ada server yang perlu dijaga menyala.
Alur satu playbook respons
Misalkan GuardDuty mendeteksi sebuah instance EC2 diam-diam berkomunikasi dengan server penambang kripto (tanda infeksi malware). Inilah yang terjadi otomatis, tanpa manusia:
- Deteksi. GuardDuty menerbitkan temuan; Security Hub mencatatnya dengan tingkat keparahan.
- Picu. EventBridge menangkap peristiwa temuan itu dan mencocokkan aturannya.
- Jalankan playbook. Step Functions memulai alur respons berlangkah.
- Aksi. Lambda mengisolasi instance (mengganti security group jadi "karantina") dan bila perlu mencabut kredensial yang bocor.
- Kabari. SNS mengirim ringkasan ke email/chat tim keamanan.
- Catat. Seluruh langkah tersimpan sebagai jejak audit untuk peninjauan & kepatuhan.
Dari Konsep ke Bisnis Nyata
Contoh nyata (konteks Indonesia)
Agar tidak berhenti di teori, berikut tiga skenario penerapan yang khas dihadapi organisasi di Indonesia.
Tim keamanan kecil yang tetap tangkas
Sebuah startup fintech hanya punya dua orang di tim keamanan, tetapi harus menjaga infrastruktur cloud sepanjang waktu. Dengan SOAR serverless, respons dasar — mengisolasi instance yang terinfeksi, memblokir IP penyerang — berjalan otomatis 24/7 lewat EventBridge → Step Functions → Lambda. Tim manusia tidur nyenyak; mesin menangani jam-jam sepi, dan hanya membangunkan mereka lewat SNS saat butuh keputusan penting. Biaya? Nyaris nol saat tidak ada insiden, karena semuanya bayar-per-eksekusi.
Menangani phishing & kredensial bocor
Sebuah perusahaan ritel sering menghadapi kredensial karyawan yang bocor akibat phishing. Ketika GuardDuty mendeteksi pemakaian kredensial dari lokasi atau pola yang tidak wajar, playbook otomatis mencabut kredensial tersebut, memaksa rotasi kunci akses, dan menonaktifkan sesi aktif — semua dalam hitungan detik, jauh lebih cepat daripada menunggu laporan tiket. Step Functions memastikan langkah-langkah berjalan berurutan dan bisa dicoba ulang bila satu langkah gagal.
Audit trail otomatis untuk regulator
Sebuah bank digital wajib membuktikan ke regulator bahwa setiap insiden ditangani sesuai prosedur. Karena setiap eksekusi Step Functions dan setiap temuan Security Hub tercatat rapi dengan cap waktu, organisasi mendapat jejak audit yang lengkap secara otomatis — siapa/apa yang bertindak, kapan, dan mengapa. Ini menyederhanakan pelaporan kepatuhan dan menekan risiko denda, tanpa pekerjaan dokumentasi manual.
Ringkasan Visual (Geser)
Ringkasan visual
Enam kartu berikut merangkum inti sesi. Gunakan tombol atau tombol panah keyboard (← →) untuk berpindah.
Poin yang Bisa Dibawa Pulang
Poin yang bisa dibawa pulang
- SOAR bukan produk, tapi pola. Anda bisa merangkainya dari layanan AWS yang mungkin sudah dipakai — tanpa lisensi mahal.
- Serverless menekan biaya. EventBridge, Lambda, dan Step Functions menagih per-eksekusi; biaya mengikuti insiden, bukan jam operasional.
- Mulai dari satu playbook. Bangun respons paling berdampak dulu (mis. isolasi instance terinfeksi), lalu perluas bertahap.
- Tata kelola & biaya harus dipantau. Beri izin Lambda seminimal mungkin, uji playbook, dan awasi tagihan agar otomasi tetap aman & efisien.