Editorial Ilmu Komputer & AI
Open AccessOA2026
Bagaimana Ini Dibuat: Mengungkap Proses Rekayasa Deteksi untuk Aturan Deteksi Intrusi Jaringan
Studi skala besar tentang rekayasa aturan Suricata mengungkap tiga fase, dampak terbatas dari pengalaman sebelumnya, dan peran krusial data berlabel.
Koen T. W. Teuwen; Emmanuele Zambon; Luca Allodi· 2026· DOI 10.48550/arXiv.2609.25901
Masalah inti
Banyak Security Operations Center (SOC) mengandalkan Network Intrusion Detection System (NIDS) berbasis signature seperti Suricata untuk mendeteksi aktivitas jaringan berbahaya. Meskipun penggunaannya luas, proses rekayasa aturan deteksi masih kurang diteliti. Makalah ini mengatasi kesenjangan tersebut dengan menyelidiki bagaimana engineer membuat aturan untuk NIDS. Penulis memperkenalkan SuriCap, sebuah platform yang dirancang untuk latihan rekayasa aturan, dan menyelenggarakan lokakarya bergaya CTF dengan 60 peserta, termasuk mahasiswa MSc terlatih dan profesional SOC berpengalaman. Peserta membuat aturan untuk empat skenario, menghasilkan 3.146 aturan yang valid. Studi ini bertujuan mengungkap metode, kinerja, dan pola iterasi rekayasa aturan, serta mengidentifikasi fase dan pola umum yang dapat menginformasikan manajer SOC dan meningkatkan ekspektasi terkait keahlian engineer.
Inovasi
Analisis terhadap 3.146 aturan yang valid mengungkap beberapa temuan kunci. Secara mengejutkan, pengalaman sebelumnya memiliki dampak terbatas pada kualitas aturan, menunjukkan bahwa engineer yang kurang berpengalaman dapat menghasilkan aturan yang sebanding dengan para ahli. Hal ini menantang asumsi umum tentang perlunya pengalaman ekstensif dalam rekayasa deteksi. Studi ini juga mengamati tantangan signifikan dalam menggeneralisasi aturan di luar pengujian yang tersedia, menyoroti kebutuhan akan data berlabel yang memadai untuk mengembangkan aturan yang robust. Peserta menunjukkan pola iterasi yang bervariasi, dan penulis mengidentifikasi tiga fase dalam proses rekayasa aturan: fase eksplorasi awal, fase penyempurnaan, dan fase validasi. Pola umum muncul di antara peserta, menunjukkan pendekatan terstruktur dalam pembuatan aturan. Kinerja aturan bervariasi, tetapi kualitas keseluruhan cukup untuk memberikan wawasan tentang proses rekayasa.
Banyak Security Operations Center (SOC) mengandalkan Network Intrusion Detection System (NIDS) berbasis signature seperti Suricata untuk mendeteksi aktivitas jaringan berbahaya. Meskipun penggunaannya luas, proses rekayasa aturan deteksi masih kurang diteliti. Makalah ini mengatasi kesenjangan tersebut dengan menyelidiki bagaimana engineer membuat aturan untuk NIDS. Penulis memperkenalkan SuriCap, sebuah platform yang dirancang untuk latihan rekayasa aturan, dan menyelenggarakan lokakarya bergaya CTF dengan 60 peserta, termasuk mahasiswa MSc terlatih dan profesional SOC berpengalaman. Peserta membuat aturan untuk empat skenario, menghasilkan 3.146 aturan yang valid. Studi ini bertujuan mengungkap metode, kinerja, dan pola iterasi rekayasa aturan, serta mengidentifikasi fase dan pola umum yang dapat menginformasikan manajer SOC dan meningkatkan ekspektasi terkait keahlian engineer.
Penulis mengembangkan SuriCap, sebuah platform yang memfasilitasi latihan rekayasa aturan dengan menyediakan lingkungan terkendali bagi peserta untuk menulis aturan Suricata. Mereka menyelenggarakan lokakarya bergaya CTF di mana 60 peserta, yang terdiri dari mahasiswa MSc terlatih dan profesional SOC berpengalaman, ditugaskan membuat aturan deteksi untuk empat skenario berbeda. Skenario tersebut kemungkinan merepresentasikan berbagai jenis intrusi jaringan, yang mengharuskan peserta menganalisis lalu lintas jaringan dan menyusun signature yang sesuai. Platform tersebut menangkap semua pengiriman aturan, menghasilkan 3.146 aturan yang valid. Studi ini kemudian menganalisis aturan-aturan tersebut untuk menilai kualitas, kinerja, dan pola iterasi yang digunakan peserta. Metodologi juga mencakup perbandingan hasil berdasarkan pengalaman sebelumnya untuk menentukan dampaknya terhadap kualitas aturan. Selain itu, penulis memeriksa tantangan yang dihadapi peserta dalam menggeneralisasi aturan di luar pengujian yang disediakan, menekankan kebutuhan akan data berlabel yang memadai.
Mengapa penting
Temuan ini menunjukkan bahwa rekayasa aturan adalah proses terstruktur yang dapat dipelajari dan dijalankan secara efektif terlepas dari pengalaman sebelumnya. Tiga fase yang diidentifikasi—eksplorasi, penyempurnaan, dan validasi—menawarkan kerangka kerja bagi manajer SOC untuk menyusun pelatihan dan alur kerja. Dampak terbatas dari pengalaman menyiratkan bahwa organisasi dapat memperluas perekrutan dan pelatihan mereka untuk mencakup engineer yang kurang berpengalaman, yang berpotensi mengurangi kekurangan keterampilan. Namun, kesulitan dalam menggeneralisasi aturan menyoroti pentingnya berinvestasi dalam data berlabel dan lingkungan pengujian yang komprehensif. Penulis mengusulkan agar manajer SOC menggunakan wawasan ini untuk menetapkan ekspektasi yang realistis dan meningkatkan proses rekayasa deteksi mereka. Pekerjaan selanjutnya dapat mengeksplorasi bantuan otomatis dan teknik pelabelan data yang lebih baik untuk meningkatkan generalisasi aturan. Secara keseluruhan, studi ini memberikan pemahaman dasar tentang rekayasa aturan NIDS dan menawarkan implikasi praktis untuk operasi keamanan siber.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten member…