Lewati ke konten utama

AI di Atas SIEM: Kebutuhan SIEM AI untuk Mengurangi Kelelahan Akibat Alert

· 8 menit membaca
James Yip
Direktur Utama

Senin pagi pukul 09.02, firewall yang menghadap publik mulai mencatat pemindaian port.

Pada 09.05, SIEM sudah menghasilkan 5.000 alert. Pimpinan TI membuka dasbor, melihat tampilan penuh warna merah, dan mengajukan pertanyaan yang akhirnya muncul pada setiap tim keamanan kecil:

“Bisakah kita menambahkan AI di atas SIEM agar memberi tahu mana yang penting?”

Pertanyaan itu masuk akal. AI di atas SIEM memang arah yang tepat. SIEM yang ada sudah mengumpulkan peristiwa, menerapkan aturan deteksi, dan menyimpan bukti. Lapisan AI dapat mengubah keluarannya menjadi prioritas, penjelasan, dan tindakan berikutnya.

Inilah gagasan SIEM+, lapisan AI keamanan untuk tim yang ingin triase lebih baik dan postur lebih jelas tanpa mengganti SIEM yang sudah digunakan.

Chatbot umum, skrip LLM sekali pakai, atau copilot AI yang terhubung secara longgar mungkin memberi jawaban mengesankan untuk satu alert. Operasi keamanan membutuhkan sistem yang lebih tahan lama: mengingat konteks, mengelompokkan bukti terkait, menghormati batas data, melacak postur dari waktu ke waktu, dan menghasilkan keluaran yang dapat ditindaklanjuti serta dipertanggungjawabkan.

Lapisan AI operasi keamanan mengubah alert SIEM yang bising menjadi kasus insiden terkorelasi

Apa arti AI di atas SIEM?​

AI di atas SIEM berarti menambahkan lapisan kecerdasan dan alur kerja ke SIEM yang ada, bukan menggantinya. Lapisan ini menerima alert, menghubungkan aktivitas terkait, menjelaskan risiko, dan mengaitkan temuan dengan investigasi serta remediasi.

Banyak bisnis sudah memiliki SIEM, retensi log bertahun-tahun, aturan alert, dasbor, dan integrasi. Menambahkan chatbot tampak dapat menghindari pembelian platform baru. Engineer dapat mengekspor beberapa peristiwa, memasukkannya ke prompt, lalu bertanya:

  • Apakah ini ancaman nyata?
  • Apa arti peristiwa ini?
  • Kontrol kepatuhan mana yang terdampak?
  • Apa yang harus dilakukan berikutnya?

Untuk satu peristiwa, hal ini berguna. LLM dapat menerjemahkan jargon, merangkum bukti, dan menyarankan arah investigasi.

LLM dapat mengubah 4625: failed logon menjadi kalimat yang dipahami staf TI umum, menjelaskan deteksi impossible travel, dan menyusun panduan remediasi dengan cepat.

Apa itu SIEM AI?​

SIEM AI adalah lapisan AI yang mengubah alert SIEM dan bukti log menjadi kasus terkorelasi, risiko berprioritas, penjelasan dalam bahasa Inggris yang mudah dipahami, dan alur kerja respons. Fungsinya lebih luas daripada chatbot yang terhubung ke kotak pencarian.

Sekilas SIEM AI terdengar sederhana: kirim alert ke model, lalu biarkan model mengurangi gangguan. Namun, operasi keamanan berjalan terus-menerus dan mempertahankan status. Operasi ini melibatkan bukti tidak lengkap, lingkungan berubah, banyak analis, kebutuhan audit, serta tindakan di produksi.

Perbedaan praktis AI umum dan SIEM AI khusus terletak pada lapisan operasional di sekitar model: kasus yang tersimpan, bukti yang mendasari keluaran, konteks lingkungan, dan tindakan yang tercatat.

Keterbatasan AI umum​

1. Tidak memiliki ingatan andal antar-alert dan antar-shift​

Sesi percakapan mungkin memahami insiden saat ini, tetapi biasanya tidak mempertahankan riwayat terstruktur tentang kejadian kemarin, investigasi analis, atau remediasi yang selesai.

Bayangkan satu akun menghasilkan peristiwa berkeparahan rendah selama tiga hari:

  • Login dari negara baru, beberapa MFA gagal, lalu login berhasil dari ASN yang tidak dikenal
  • Pembaruan token dari perangkat yang sebelumnya tidak terkait dengan pengguna

Secara terpisah, tidak satu pun mungkin menentukan. Sebagai linimasa, semuanya dapat menunjukkan satu insiden identitas yang memerlukan perhatian segera.

Jika setiap alert diterima dalam prompt berbeda, AI mungkin menjelaskan masing-masing dengan benar tetapi melewatkan hubungannya. Analis atau shift berikutnya harus menyusun ulang kasus secara manual.

Lapisan AI keamanan untuk produksi memerlukan kasus persisten, linimasa, keputusan analis, dan status remediasi. Sistem harus mengetahui apakah alert baru, sudah diselidiki, terkait kasus lain, atau selesai.

2. Jendela konteks tidak sesuai volume log nyata​

SIEM menghasilkan ribuan atau jutaan peristiwa, bukan lima.

Memasukkan 50.000 peristiwa ke prompt tidak menjamin model menemukan hubungan penting secara andal. Sekalipun jendela konteks menerima semuanya, hasilnya dapat mahal, lambat, sulit direproduksi, dan tenggelam dalam data tidak relevan.

Solusi umum adalah merangkum log terlebih dahulu. Namun, peristiwa yang tampak sepele mungkin menghubungkan kompromi akun dengan tindakan berhak istimewa atau persistensi.

Arsitektur AI di atas SIEM yang kuat memerlukan lapisan ingesti dan normalisasi sebelum model menerima data. Sistem perlu mengekstrak field konsisten seperti waktu, identitas, IP, perangkat, jenis peristiwa, dan sumber sistem; mengambil bukti relevan dalam kelompok terbatas; serta mempertahankan tautan ke catatan asli.

3. Dapat mengarang pemetaan kepatuhan​

AI umum berisiko ketika diminta memetakan temuan ke NIST CSF atau CIS Controls.

Model mungkin menghasilkan kode kontrol yang terdengar masuk akal tetapi usang, terlalu luas, atau salah. Model dapat mencampuradukkan fungsi kerangka dengan kategori tertentu, atau mengklaim kontrol bekerja padahal bukti hanya menunjukkan aktivitas terkait.

Pemetaan membutuhkan pipeline terbatas dan terverifikasi: taksonomi kerangka terkendali, bukti untuk setiap pemetaan, pembedaan area yang dipantau dan tidak dipantau, serta pemisahan inferensi dari bukti.

Prinsip yang sama berlaku pada skor postur. Seperti dijelaskan dalam “Mengapa Dasbor Statis Tidak Lagi Memadai”, skor bermakna perlu terkait kasus yang dikelompokkan, keparahan, cakupan, dan bukti yang dapat dijelaskan, bukan jumlah alert mentah.

4. Memperlakukan alert secara terpisah, bukan mengorelasikan kasus​

Contoh pemindaian port menunjukkan masalah ini.

Lima ribu penolakan firewall mungkin hanya satu aktivitas pemindaian. Jika AI umum menerima peristiwa sebagai baris terpisah, hasilnya dapat berupa daftar panjang pengamatan yang masing-masing benar. Volume besar bahkan dapat menyebabkan hasil diberi label keparahan tinggi.

Tim keamanan membutuhkan korelasi kasus. Alert terkait perlu dikelompokkan menurut maksud, identitas, sumber, target, rentang waktu, dan aktivitas di sekitarnya. Contoh hasil:

Satu host eksternal melakukan pemindaian port cepat terhadap alamat publik selama tiga menit. Tidak terlihat koneksi berhasil atau kompromi lanjutan.

Ringkasan ini lebih berguna daripada 5.000 penjelasan alert dan membantu memutuskan apakah sumber diblokir, diselidiki, atau ditutup sebagai gangguan latar belakang.

Inilah fondasi triase SIEM dengan AI: mengubah sinyal duplikat menjadi kasus yang mewakili pekerjaan investigasi nyata.

5. Tidak mengetahui aktivitas normal lingkungan Anda​

Login dari Singapura mungkin mencurigakan untuk satu karyawan tetapi normal bagi yang lain. Autentikasi akun layanan dari host baru mungkin bagian migrasi atau penyalahgunaan kredensial. Aktivitas administrator yang meningkat mungkin bagian pemeliharaan terjadwal.

Tanpa baseline khusus lingkungan, AI dapat menghasilkan penilaian umum yang terdengar yakin, bereaksi berlebihan terhadap aktivitas normal, atau meremehkan perubahan yang sangat tidak biasa bagi organisasi.

Lapisan khusus perlu menyimpan konteks relevan: identitas dikenal, lokasi yang diharapkan, peran aset, sistem kritis, pola aktivitas normal, dan perubahan terbaru.

6. Transkrip percakapan bukan bukti setingkat audit​

Percakapan dapat membantu investigasi, tetapi jarang menjadi artefak akhir yang tepat untuk auditor, asuransi, pimpinan, atau peninjau insiden.

Transkrip belum tentu menunjukkan sumber catatan, kontrol yang dinilai, kesenjangan cakupan, atau pemberi persetujuan remediasi.

Auditor membutuhkan penjelasan berbasis bukti: apa yang dipantau, temuan, pemetaan ke kontrol, serta batas cakupan—bukan sekadar kesimpulan AI.

Karena itu, pelaporan siap audit perlu dirancang dalam platform, bukan disusun manual dari tangkapan layar, spreadsheet, dan riwayat percakapan.

7. Saran tanpa siklus tindakan meninggalkan pekerjaan​

AI umum dapat menyarankan “isolasi endpoint”, “nonaktifkan akun”, atau “rotasi token”. Namun, jika operator harus menyalin saran, mencari aset, memastikan identitas, dan bertindak manual di alat lain, alur kerja tetap tertunda.

Operasi keamanan memerlukan siklus tindakan terhubung:

  1. Deteksi aktivitas terkait.
  2. Jelaskan risiko dalam bahasa Inggris yang mudah dipahami.
  3. Rekomendasikan respons spesifik.
  4. Tampilkan bukti pendukung.
  5. Izinkan operator berwenang mengambil tindakan.
  6. Catat hasilnya.

Tindakan harus menjadi bagian riwayat kasus, bukan hilang di konsol lain atau percakapan informal.

Seperti apa penerapan yang tepat?​

Lapisan AI di atas SIEM perlu berfungsi sebagai sistem operasional.

Pertama, diperlukan ingesti dan normalisasi dari alat yang sudah digunakan, termasuk Microsoft Sentinel, Splunk, QRadar, Devo, dan Chronicle, tanpa proyek penggantian menyeluruh.

Kedua, status keamanan perlu tersimpan: kasus terkorelasi, postur historis, cakupan data, keputusan analis, status respons, dan konteks lingkungan. Perubahan skor harus menjelaskan alasannya.

Ketiga, AI memerlukan batasan. Agen triase bekerja dari bukti yang diambil, skema terbatas, logika keparahan terkendali, dan field keluaran yang ditetapkan. Agen kepatuhan memetakan temuan ke referensi kerangka terverifikasi dan membedakan bukti dari interpretasi.

Keempat, platform membutuhkan dua jenis keluaran.

Tim operasional memerlukan antrean berprioritas, penjelasan sederhana, linimasa kasus, dan remediasi. Pimpinan serta tim kepatuhan memerlukan tren, skor kategori, keselarasan kerangka, kesenjangan cakupan, dan laporan yang dapat dipertanggungjawabkan.

Bukti dasar yang sama perlu mendukung keduanya.

Pendekatan SIEM+​

SIEM+ dirancang sebagai lapisan cerdas untuk arsitektur SIEM yang ada. Sistem menerima alert dan data log ekspor, menormalisasi konteks penting, dan menggunakan agen AI untuk membantu triase, konteks investigasi, penerjemahan ancaman, serta persiapan audit. Pelajari SIEM+ dan lapisan AI keamanannya.

SIEM+ mengubah temuan teknis menjadi ringkasan bahasa Inggris yang mudah dipahami, lengkap dengan dampak bisnis, bukti, dan panduan remediasi berprioritas. Skor kesehatan keamanan dinamis 0–100 melacak identitas, perimeter, endpoint, dan infrastruktur, sehingga lebih berguna daripada jumlah alert mentah.

Produk ini memisahkan alur operasional dan tata kelola. AI Ops View berfokus pada alert prioritas, penerjemahan insiden, dan tindakan seperti isolasi endpoint. AI Auditor View berfokus pada pemetaan NIST CSF dan CIS, bukti, tren postur, dan ekspor PDF satu klik.

SIEM+ dirancang bekerja dengan alat keamanan yang sudah ada. Informasi produk publik mencantumkan Microsoft Sentinel, Google Chronicle, Splunk, Devo, IBM QRadar, Elastic Security, dan lainnya, sehingga tim dapat menambahkan AI tanpa membangun ulang fondasi SIEM.

AI di atas SIEM adalah gagasan tepat dengan arsitektur tepat​

Pertanyaannya adalah apakah lapisan AI terhubung dengan kenyataan pekerjaan keamanan: konteks persisten, ingesti bervolume tinggi, korelasi kasus, baseline lingkungan, pemetaan kepatuhan terbatas, bukti setingkat audit, dan siklus tindakan.

Model umum dapat menjelaskan alert. Platform SIEM AI khusus seharusnya membantu menjalankan program keamanan di sekitarnya.

Jika tim Anda sudah menggunakan SIEM tetapi masih terlalu banyak menerjemahkan alert, menyusun konteks, dan menyiapkan laporan, jadwalkan demo SIEM+ 15 menit untuk melihat penerapan lapisan AI pada lingkungan Anda.