Mengapa Dasbor Statis Tidak Lagi Memadai: Merancang Dynamic Posture Score di SIEM+
Industri keamanan siber sering menyamakan “volume” dengan “risiko”. Jika dasbor SIEM tradisional menampilkan 10.000 alert, indikator berubah merah, skor postur jatuh ke nol, dan pimpinan panik.
Namun, analis SOC Tier 1 tahu bahwa pemindaian port otomatis pada IP publik dapat menghasilkan 5.000 penolakan firewall mentah dalam tiga menit. Itu bukan 5.000 ancaman kritis terpisah, melainkan satu peristiwa tingkat rendah.
Saat membangun SIEM+ (siem.plus), kami memahami bahwa memasukkan jumlah alert mentah ke antarmuka hanya akan mengulang kelelahan akibat alert yang ingin kami atasi. Kami membutuhkan cara mengubah data lake yang bising menjadi metrik untuk pimpinan yang mencerminkan risiko nyata.
Berikut penjelasan tentang Dynamic Posture Score SIEM+, algoritma peluruhan penalti, dan cara kami memastikan LLM memetakan ancaman ke kerangka kepatuhan tanpa berhalusinasi.

🧠 Langkah 1: pengelompokan kasus berdasarkan maksud
Langkah pertama menghasilkan skor keamanan yang nyata adalah menghentikan AI memperlakukan setiap log sebagai insiden terpisah.
Kami menggunakan lapisan agregasi berbasis peristiwa yang mengambil ringkasan ringan dari data lake. Mesin AI menerima aktivitas dalam kelompok, dan pipeline LLM kami melakukan deduplikasi berdasarkan maksud.
Jika mesin melihat 50 percobaan login gagal diikuti bypass MFA untuk pengguna yang sama, hasilnya bukan 51 alert, tetapi satu objek JSON: sebuah Kasus. Kasus memuat akar masalah, linimasa, dan tingkat keparahan. Ini mengurangi jumlah item yang menjadi dasar perhitungan skor.
⚖️ Langkah 2: algoritma peluruhan penalti
Setelah gangguan digabungkan menjadi kasus terpisah, kami menghitung Posture Score (0–100) untuk kategori seperti Manajemen Identitas dan Akses serta Batas Jaringan.
Alih-alih pengurangan linear yang terlalu cepat menjatuhkan skor ke nol, kami menerapkan algoritma peluruhan penalti berdasarkan keparahan kasus yang dikelompokkan, bukan alert mentah.
Mesin skor mengevaluasi dua faktor:
- Bobot keparahan: Setiap kasus mendapat penalti dasar. Peristiwa kritis mendapat penalti besar, sedangkan peristiwa berkeparahan rendah mendapat penalti kecil.
- Peluruhan logaritmik: Ketika banyak kasus serupa terjadi bersamaan, sistem menerapkan fungsi peluruhan. Peristiwa berikutnya dari jenis yang sama tidak terus mengurangi penalti penuh.
Dengan logika ini, satu bypass MFA kritis menurunkan skor jauh lebih besar daripada 1.000 ping firewall tingkat rendah, sehingga risiko infrastruktur tercermin lebih akurat.
🛡️ Langkah 3: pemetaan kerangka secara dinamis (NIST dan CIS)
Dasbor kepatuhan statis mudah rusak. Dasbor bergantung pada aturan tetap, misalnya “Jika Rule ID 404 aktif, tandai NIST PR.AC-1”. Ketika infrastruktur berubah, pemetaan tidak lagi sesuai.
Mesin AI SIEM+ memetakan kasus secara dinamis ke NIST CSF v2.0 dan CIS Controls v8. Untuk mencegah LLM mengarang kode kepatuhan, kami menggunakan system prompt ketat dengan konteks RAG (Retrieval-Augmented Generation) dari dokumentasi resmi kerangka tersebut.
AI menilai sifat serangan, seperti aturan penerusan email tanpa izin, lalu memetakannya ke kelompok kontrol yang tepat.
🏗️ Langkah 4: mengendalikan AI dengan kontrak data ketat
Salah satu tantangan platform berbasis AI adalah ketidakpastian LLM. Teks percakapan mentah tidak dapat langsung dimasukkan ke dasbor perusahaan terstruktur dengan harapan tampil dengan benar.
Pengguna akhir tidak pernah berinteraksi dengan kode mentah atau JSON; mereka melihat antarmuka siap pakai untuk pimpinan. Namun, backend mengandalkan kontrak data yang deterministik. LLM diwajibkan menghasilkan JSON berformat ketat sesuai skema, dengan penalti besar jika mengarang field tambahan.
Berikut contoh intelijen terstruktur yang dihasilkan di balik antarmuka. Kunci dan nilai teknis pada contoh dipertahankan sesuai keluaran sistem:
{
"ui_category": "Cloud & Infrastructure Security",
"has_log_coverage": true,
"score": 72.5,
"cases": {
"critical": 0,
"high": 2,
"medium": 4
},
"frameworks": {
"nist_v2": "PR.DS",
"cis_v8": "CIS_CONTROL_5"
},
"evidence_string": "Score degraded due to 2 High-severity cases: Public S3 bucket misconfiguration and unauthorized IAM role assumption."
}
Hasil: keamanan yang dapat ditindaklanjuti
Dengan pengelompokan kasus, peluruhan penalti, dan pembuatan skema JSON dinamis, SIEM+ menjembatani operasi SOC dan ruang rapat pimpinan.
Engineer keamanan memperoleh konteks serta langkah remediasi yang diperlukan. CISO mendapat Posture Score matematis yang dapat dipertanggungjawabkan dan mencerminkan kesehatan infrastruktur.
