AWS Summit Jakarta 2026 · Seri Sesi

SOAR Cloud-Native yang Hemat Biaya

Otomasi deteksi & respons insiden keamanan di AWS — tanpa platform SOAR komersial yang mahal.
Kode DEV207Level 200 · MenengahTrack Security & DevOps
Edisi Pertama · 2026 · Bagian dari Seri 61 Sesi
Track · Security & DevOps

Tentang Sesi Ini

01

Ringkasan & metadata

DEV20714:00 WIBFloor 4, Ballroom 1B Level 200 · MenengahBahasa IndonesiaPembicara: AWS Community Builder

Sesi ini menunjukkan cara membangun sistem SOARSecurity Orchestration, Automation & Response — yang cloud-native dan hemat biaya di AWS. Intinya: mengotomasi deteksi dan respons insiden keamanan tanpa harus membeli platform SOAR komersial yang harganya bisa ratusan juta rupiah per tahun. Alih-alih satu produk mahal, kita merangkai layanan serverless AWS yang bayar-per-pakai menjadi mesin respons otomatis yang tetap tangguh.

Kenapa ini menarik di 2026? Serangan siber makin cepat, sementara tim keamanan (SOC) di banyak organisasi masih ramping — sering hanya beberapa orang. Menunggu analis manusia membaca setiap peringatan lalu menekan tombol respons itu lambat dan melelahkan. SOAR mengubah peringatan menjadi tindakan otomatis: begitu ancaman terdeteksi, sistem langsung menjalankan langkah-langkah respons yang sudah ditetapkan (disebut playbook) dalam hitungan detik, lalu memberi tahu tim.

Kenapa penting untuk Anda? Jika tim keamanan Anda kecil, anggaran terbatas, tetapi tetap dituntut merespons insiden dengan cepat dan bisa diaudit — sesi ini adalah cetak biru membangunnya dengan layanan yang mungkin sudah Anda pakai.
Konsep Inti

Apa Itu & Bagaimana Bekerjanya

02

Apa itu SOAR

SOAR berdiri di atas tiga pilar yang saling melengkapi:

Yang membuat pendekatan sesi ini istimewa adalah kata cloud-native serverless. Alih-alih server yang menyala 24 jam (dan menagih biaya 24 jam), kita memakai layanan yang hanya "hidup" saat ada insiden. Tidak ada insiden, tidak ada biaya komputasi berarti. Inilah kunci efisiensi: biaya mengikuti kejadian, bukan waktu.

Layanan penyusun

Berikut layanan AWS yang dirangkai menjadi mesin SOAR, dengan peran masing-masing:

Security HubPusat temuan & standar kepatuhan
GuardDutyDeteksi ancaman cerdas
EventBridgeBus peristiwa & pemicu
LambdaFungsi aksi respons
Step FunctionsAlur playbook berlangkah
SNSNotifikasi ke tim (email/chat)

Enam layanan ini bekerja seperti ban berjalan. GuardDuty menajamkan mata terhadap ancaman, temuannya berkumpul di Security Hub. Setiap temuan baru memancarkan sebuah peristiwa yang ditangkap EventBridge. EventBridge lalu memicu Step Functions untuk menjalankan playbook, yang di dalamnya memanggil satu atau lebih fungsi Lambda sebagai tangan yang bertindak, dan akhirnya SNS mengabari tim manusia bahwa insiden sudah ditangani.

Perumpamaan

Analogi yang Mudah Dicerna

03

Ibarat satpam & sistem alarm otomatis

Ibaratnya, bayangkan sebuah gedung dengan sistem keamanan modern. Ada sensor di mana-mana, dan begitu satu sensor berbunyi — misalnya kaca pecah di malam hari — sistem tidak menunggu satpam terjaga dan berlari. Pintu-pintu terkunci sendiri secara otomatis, lampu menyala, dan ponsel tim keamanan langsung berdering. Manusia baru turun tangan untuk memutuskan hal-hal sulit, bukan untuk mengerjakan langkah-langkah dasar yang bisa dilakukan mesin dalam sekejap.

GEDUNG (Cloud Anda) Sensor (GuardDuty) Panel alarm(Security Hub) Kunci pintuPutus aliranProsedur Telepon tim
Analogi: sensor berbunyi → panel alarm → prosedur darurat menjalankan penguncian otomatis → tim langsung ditelepon.
Arsitektur

High-Level Architecture & Alur

04

High-Level Architecture (HLA)

Secara garis besar, mesin SOAR serverless ini mengalir searah: sumber ancaman menghasilkan temuan, temuan memicu peristiwa, peristiwa menjalankan playbook, playbook mengeksekusi aksi, lalu notifikasi menutup lingkaran. Tidak ada server yang perlu dijaga menyala.

GuardDuty Security Hub EventBridge(bus event) Step Functions(playbook) Lambda: Isolasi Lambda: Cabut Kred. Lambda: Blokir IP SNS → Tim
HLA: GuardDuty/Security Hub → EventBridge → Step Functions (playbook) → aksi Lambda → notifikasi SNS.

Alur satu playbook respons

Misalkan GuardDuty mendeteksi sebuah instance EC2 diam-diam berkomunikasi dengan server penambang kripto (tanda infeksi malware). Inilah yang terjadi otomatis, tanpa manusia:

  1. Deteksi. GuardDuty menerbitkan temuan; Security Hub mencatatnya dengan tingkat keparahan.
  2. Picu. EventBridge menangkap peristiwa temuan itu dan mencocokkan aturannya.
  3. Jalankan playbook. Step Functions memulai alur respons berlangkah.
  4. Aksi. Lambda mengisolasi instance (mengganti security group jadi "karantina") dan bila perlu mencabut kredensial yang bocor.
  5. Kabari. SNS mengirim ringkasan ke email/chat tim keamanan.
  6. Catat. Seluruh langkah tersimpan sebagai jejak audit untuk peninjauan & kepatuhan.
DeteksiPicuPlaybookAksiKabari
Alur playbook: deteksi → picu event → jalankan playbook → aksi respons → notifikasi (semua terekam).
Contoh Penerapan

Dari Konsep ke Bisnis Nyata

05

Contoh nyata (konteks Indonesia)

Agar tidak berhenti di teori, berikut tiga skenario penerapan yang khas dihadapi organisasi di Indonesia.

Contoh Penerapan · SOC Ramping

Tim keamanan kecil yang tetap tangkas

Sebuah startup fintech hanya punya dua orang di tim keamanan, tetapi harus menjaga infrastruktur cloud sepanjang waktu. Dengan SOAR serverless, respons dasar — mengisolasi instance yang terinfeksi, memblokir IP penyerang — berjalan otomatis 24/7 lewat EventBridge → Step Functions → Lambda. Tim manusia tidur nyenyak; mesin menangani jam-jam sepi, dan hanya membangunkan mereka lewat SNS saat butuh keputusan penting. Biaya? Nyaris nol saat tidak ada insiden, karena semuanya bayar-per-eksekusi.

Contoh Penerapan · Respons Insiden Umum

Menangani phishing & kredensial bocor

Sebuah perusahaan ritel sering menghadapi kredensial karyawan yang bocor akibat phishing. Ketika GuardDuty mendeteksi pemakaian kredensial dari lokasi atau pola yang tidak wajar, playbook otomatis mencabut kredensial tersebut, memaksa rotasi kunci akses, dan menonaktifkan sesi aktif — semua dalam hitungan detik, jauh lebih cepat daripada menunggu laporan tiket. Step Functions memastikan langkah-langkah berjalan berurutan dan bisa dicoba ulang bila satu langkah gagal.

Contoh Penerapan · Kepatuhan

Audit trail otomatis untuk regulator

Sebuah bank digital wajib membuktikan ke regulator bahwa setiap insiden ditangani sesuai prosedur. Karena setiap eksekusi Step Functions dan setiap temuan Security Hub tercatat rapi dengan cap waktu, organisasi mendapat jejak audit yang lengkap secara otomatis — siapa/apa yang bertindak, kapan, dan mengapa. Ini menyederhanakan pelaporan kepatuhan dan menekan risiko denda, tanpa pekerjaan dokumentasi manual.

Mode Slide

Ringkasan Visual (Geser)

06

Ringkasan visual

Enam kartu berikut merangkum inti sesi. Gunakan tombol atau tombol panah keyboard (← →) untuk berpindah.

DEV207 · Slide 1

Serangan cepat, tim kecil

SOC ramping tak bisa menekan tombol respons untuk tiap peringatan. SOAR mengubah peringatan menjadi aksi otomatis dalam hitungan detik.

1 / 6
DEV207 · Slide 2

SOAR = Orkestrasi + Otomasi + Respons

Menyatukan sinyal, menjalankan tugas otomatis, dan bertindak memadamkan ancaman — tanpa platform komersial mahal.

2 / 6
DEV207 · Slide 3

Serverless = hemat biaya

Biaya mengikuti kejadian, bukan waktu. Tidak ada insiden, nyaris tidak ada biaya komputasi.

3 / 6
DEV207 · Slide 4

Enam layanan dirangkai

  • GuardDuty & Security Hub (temuan)
  • EventBridge (pemicu) → Step Functions (playbook)
  • Lambda (aksi) → SNS (notifikasi)
4 / 6
DEV207 · Slide 5

Alur playbook

Deteksi → picu event → jalankan playbook → aksi (isolasi / cabut kredensial) → kabari tim → terekam.

5 / 6
DEV207 · Slide 6

Bawa pulang

Mulai dari satu playbook (mis. isolasi instance), pantau biaya & tata kelola, lalu tambah playbook seiring kebutuhan.

6 / 6
Penutup

Poin yang Bisa Dibawa Pulang

07

Poin yang bisa dibawa pulang

Tentang Buku Ini
Sainskerta · Seri AWS Summit Jakarta 2026

Buku ini adalah rangkuman edukatif independen atas satu sesi AWS Summit Jakarta 2026, dibuat agar materi tetap bisa dipelajari oleh mereka yang tak sempat hadir. Bukan materi resmi AWS; seluruh nama produk & merek adalah milik pemiliknya masing-masing. Contoh penerapan bersifat ilustratif.

Bagian dari seri 61 sesi AWS Summit Jakarta 2026 — satu buku untuk tiap sesi.