Pukul dua pagi, sebuah akun karyawan di perusahaan logistik tiba-tiba mengunduh ribuan berkas dari server internal. Tidak ada alarm yang berbunyi, dan baru beberapa hari kemudian tim IT menyadari ada orang asing di dalam jaringan.
Kejadian seperti ini bukan cerita karangan. Laporan M-Trends 2026 dari Mandiant, unit konsultasi keamanan milik Google Cloud, mencatat bahwa median dwell time global, yaitu lamanya penyusup berada di jaringan sebelum ketahuan, naik menjadi 14 hari pada 2025 dari 11 hari di tahun sebelumnya.
Selama dua minggu itu, pelaku bisa memetakan sistem, mencuri kredensial, dan menyiapkan serangan lanjutan. Di titik inilah deteksi dan respons ancaman siber (threat detection and response atau TDR) menentukan seberapa besar kerugian yang akhirnya ditanggung bisnis.
Artikel ini menjelaskan apa itu TDR, jenis ancaman yang ditanganinya, komponen intinya, dan tujuh rekomendasi penerapannya. Pembahasan disusun berurutan, mulai dari konsep dasar sampai kesalahan yang sering terjadi.
Apa Itu Deteksi dan Respons terhadap Ancaman Siber?
Deteksi dan respons terhadap ancaman siber (TDR) adalah rangkaian proses dan teknologi untuk menemukan aktivitas mencurigakan di sistem, menyelidikinya, lalu menghentikannya sebelum menimbulkan kerusakan. Dalam bahasa Inggris, istilah ini disebut threat detection and response.
TDR bukan satu produk tunggal. Ia menggabungkan alat pemantau dengan tim analis yang bekerja berdasarkan prosedur tertulis.
Cara kerjanya mirip sistem keamanan sebuah gedung perkantoran. Firewall dan antivirus ibarat pagar dan pintu terkunci, sedangkan TDR adalah kamera CCTV, petugas jaga, dan prosedur darurat yang bekerja saat ada orang berhasil lolos masuk.
Itulah pembeda utama TDR dari perangkat pencegahan biasa. Perangkat pencegahan berusaha menutup semua pintu, tetapi TDR berangkat dari asumsi bahwa sebagian serangan pasti lolos dan perlu ditangkap secepat mungkin.
Data yang dianalisis TDR berasal dari banyak titik, seperti laptop karyawan, server, jaringan kantor, layanan cloud, dan akun email. Seluruh catatan aktivitas itu dikumpulkan, lalu dibandingkan dengan pola serangan yang sudah dikenal maupun perilaku yang tidak lazim.
Jenis Ancaman yang Diatasi oleh TDR
TDR tidak terpaku pada satu jenis serangan. Lima ancaman berikut paling sering menjadi sasaran pemantauan karena dampaknya langsung terasa pada operasional dan data bisnis.
Ransomware
Ransomware mengenkripsi data perusahaan lalu meminta tebusan agar data dibuka kembali. TDR berusaha menangkap tanda awalnya, seperti proses yang tiba-tiba mengubah ribuan berkas dalam waktu singkat, sebelum seluruh server terkunci.
Misalnya, sebuah rumah sakit mendapati satu komputer mulai mengganti ekstensi ratusan berkas pasien dalam hitungan menit. Sistem TDR memutus komputer itu dari jaringan sehingga server rekam medis tidak ikut terenkripsi.
Phishing dan Pembajakan Akun
Phishing menipu pengguna agar menyerahkan kata sandi atau membuka lampiran berbahaya. Setelah akun diambil alih, penyerang tampil seperti karyawan sah sehingga antivirus sulit mengenalinya, dan di sinilah analisis perilaku pada TDR berperan.
Misalnya, akun seorang manajer pemasaran tiba-tiba mengakses folder keuangan yang belum pernah ia buka. TDR menandai pola itu dan meminta verifikasi sebelum data berpindah.
Malware dan Backdoor
Malware adalah perangkat lunak berbahaya yang dipasang untuk mencuri data atau membuka akses diam-diam. Sebagian malware sengaja dibuat agar lolos dari antivirus, sehingga TDR menilainya dari perilaku, misalnya program yang menghubungi server asing secara berkala.
Misalnya, sebuah aplikasi pengolah gambar yang diunduh karyawan diam-diam mengirim data ke alamat luar negeri setiap malam. Perilaku itu janggal untuk aplikasi semacam itu, jadi sistem memblokirnya.
Ancaman dari Orang Dalam
Tidak semua ancaman datang dari luar. Karyawan yang kecewa atau lalai bisa menyalin data sensitif atau membagikan akses tanpa sadar.
Misalnya, staf yang sudah mengajukan pengunduran diri mengunduh daftar pelanggan ke flash disk. TDR mencatat unduhan tidak biasa itu dan segera memberi tahu tim keamanan.
Eksploitasi Celah Keamanan
Penyerang memanfaatkan celah pada perangkat lunak yang belum diperbarui atau belum punya tambalan resmi. Karena celah baru belum dikenal, pertahanan berbasis daftar ancaman lama tidak banyak membantu, sedangkan TDR tetap bisa menangkap perilaku aneh setelah celah itu dipakai.
Misalnya, sebuah server web yang belum ditambal tiba-tiba menjalankan perintah sistem yang tidak pernah muncul sebelumnya. Peringatan tetap muncul walaupun belum ada tanda pengenal malware untuk serangan tersebut.
Komponen Inti TDR
Satu alat saja tidak cukup untuk menjalankan TDR. Enam komponen berikut saling melengkapi, dan kelemahan pada salah satunya akan terasa pada hasil keseluruhan.
- Pengumpulan data. Agen dan sensor dipasang di perangkat, jaringan, dan layanan cloud untuk merekam aktivitas. Misalnya, setiap login, pembukaan berkas, dan koneksi keluar tercatat otomatis.
- SIEM (security information and event management). Platform ini menyatukan log dari banyak sumber lalu mencari hubungan antar kejadian. Misalnya, kegagalan login di email dan akses janggal di VPN pada menit yang sama digabung menjadi satu peringatan.
- EDR dan XDR. EDR memantau perilaku di laptop dan server, sedangkan XDR memperluasnya ke email, jaringan, dan cloud. Misalnya, laptop yang terinfeksi bisa langsung diputus dari jaringan tanpa menunggu persetujuan manual.
- Threat intelligence. Informasi tentang pelaku, alamat berbahaya, dan teknik serangan terbaru membantu sistem mengenali ancaman yang sedang beredar. Misalnya, alamat IP yang baru dilaporkan dipakai kelompok ransomware langsung masuk daftar blokir.
- Tim analis keamanan. Manusia menilai apakah peringatan itu serangan nyata atau alarm palsu, lalu memutuskan langkah berikutnya. Misalnya, analis memutuskan menutup satu server sementara demi mencegah penyebaran.
- Otomasi dan playbook. Langkah respons yang berulang ditulis sebagai prosedur baku dan sebagian dijalankan otomatis oleh sistem. Misalnya, akun yang dicurigai dibajak otomatis dikunci sementara sambil menunggu pemeriksaan analis.
Cara Kerja TDR dalam Menangani Ancaman
Komponen di atas bekerja dalam lima tahap saat menangani satu ancaman. Urutannya selalu sama, tetapi kecepatan tiap tahap sangat bergantung pada kesiapan tim.
- Pemantauan. Sistem keamanan merekam aktivitas di perangkat, jaringan, dan akun secara terus-menerus. Misalnya, setiap login ke aplikasi keuangan tercatat lengkap dengan waktu dan lokasinya.
- Deteksi. Data pantauan dicocokkan dengan pola serangan dan perilaku yang tidak wajar. Misalnya, satu akun yang mengunduh ribuan berkas dalam beberapa menit langsung ditandai.
- Investigasi. Analis memeriksa apakah peringatan itu serangan sungguhan atau alarm palsu. Misalnya, analis menelusuri apakah unduhan tadi dilakukan staf yang sedang menyiapkan laporan atau justru penyusup.
- Respons dan penanggulangan. Ancaman yang terkonfirmasi dihentikan dan dipisahkan dari sistem lain. Misalnya, laptop yang terinfeksi diisolasi dan akun yang dicuri dikunci.
- Pemulihan. Sistem dikembalikan ke kondisi normal dan celah yang dipakai penyerang ditutup. Misalnya, data dipulihkan dari cadangan yang bersih lalu kata sandi semua akun terdampak diganti.
Sebagai gambaran utuh, bayangkan email penagihan palsu yang berhasil menipu staf keuangan. Tanpa TDR, penyerang bisa memakai akun itu berminggu-minggu, sedangkan dengan TDR, login dari negara asing pada jam tidak wajar langsung memicu peringatan dan akun segera dikunci.
Mengapa Bisnis Membutuhkan Deteksi dan Respons Ancaman Siber
Serangan siber jarang berhenti pada satu sistem yang jebol. Dari satu akun yang dicuri, penyerang bisa berpindah ke server keuangan, basis data pelanggan, sampai sistem cadangan.
Akibatnya terasa di banyak sisi. Operasional bisa lumpuh berhari-hari, data pelanggan bocor, dan kepercayaan mitra yang dibangun bertahun-tahun ikut tergerus.
Semakin lama penyusup tidak terdeteksi, semakin mahal ongkos pemulihannya. Perusahaan ritel yang baru sadar sistem kasirnya disusupi setelah berminggu-minggu, misalnya, harus memeriksa ulang seluruh transaksi selama periode itu.
Penerapan TDR memperpendek jarak antara serangan masuk dan serangan dihentikan. Jarak yang pendek berarti kerusakan lebih kecil dan biaya pemulihan lebih terkendali.
7 Rekomendasi Menerapkan Deteksi dan Respons Ancaman Siber (TDR)
Memahami konsepnya baru separuh jalan. Tujuh rekomendasi berikut disusun berurutan, dari fondasi yang harus ada lebih dulu sampai kebiasaan yang menjaga TDR tetap tajam.
1. Petakan Aset dan Risiko Bisnis Terlebih Dahulu
Anda tidak bisa melindungi sesuatu yang tidak Anda ketahui keberadaannya. Mulailah dengan mendata server, aplikasi, perangkat karyawan, layanan cloud, dan data yang paling berharga bagi bisnis.
Sebuah perusahaan distribusi, misalnya, baru sadar masih ada server lama berisi data pelanggan yang tidak pernah diperbarui sejak karyawan IT yang mengurusnya pindah kerja. Server seperti itu menjadi sasaran empuk karena tidak ada yang memantaunya.
2. Kumpulkan dan Pusatkan Log dari Semua Sumber Penting
Log adalah catatan aktivitas yang dihasilkan sistem, seperti siapa yang login, kapan, dan dari mana. Tanpa log yang terkumpul di satu tempat, tim keamanan harus membuka sistem satu per satu hanya untuk menelusuri sebuah kejadian.
Bayangkan seorang karyawan login dari kantor pukul 09.00, lalu akun yang sama muncul dari negara lain pukul 09.15. Kalau log VPN, email, dan aplikasi sudah terpusat, kejanggalan ini terlihat dalam hitungan detik.
3. Pasang EDR atau XDR pada Semua Perangkat dan Server
Pasang agen EDR atau XDR di seluruh laptop dan server, bukan hanya di perangkat milik manajemen. Penyerang cenderung mencari perangkat yang paling longgar pengawasannya, seperti laptop karyawan lepas atau server pengujian.
Misalnya, sebuah dokumen Word tiba-tiba menjalankan perintah untuk mematikan fitur keamanan di laptop. Karena agen terpasang, urutan tindakan ini terbaca sebagai ancaman dan laptop diisolasi sebelum serangan menyebar.
4. Siapkan Pemantauan 24 Jam melalui SOC
Penyerang tidak mengikuti jam kerja kantor, jadi pemantauan oleh security operations center (SOC) idealnya berjalan sepanjang waktu. Bisnis yang belum punya analis internal biasanya memulai dari penyedia layanan terkelola, lalu mengambil alih secara bertahap.
Bayangkan serangan ransomware yang mulai berjalan Sabtu dini hari, ketika seluruh tim IT sedang libur. Dengan SOC yang aktif, peringatan pukul tiga pagi tetap diperiksa analis dan langsung ditindaklanjuti.
5. Susun Playbook Respons Insiden Secara Tertulis
Playbook adalah panduan langkah demi langkah untuk jenis insiden tertentu: siapa yang dihubungi, apa yang diisolasi, dan siapa yang berwenang mengambil keputusan. Saat insiden terjadi, keputusan cepat sulit diambil kalau semua orang masih bertanya siapa yang bertanggung jawab.
Ambil contoh playbook untuk akun email yang dibajak. Isinya jelas: reset kata sandi, cabut sesi login aktif, periksa aturan penerusan email, lalu beri tahu pihak yang menerima pesan mencurigakan.
6. Otomatiskan Respons untuk Ancaman yang Berulang
Mulailah mengotomasi dari tindakan yang paling sering berulang dan paling kecil risikonya. Penguncian sementara akun yang login dari lokasi janggal adalah titik awal yang aman.
Jika sebuah alamat IP terbukti mengirim ratusan percobaan login gagal, sistem dapat memblokirnya sendiri dalam hitungan detik. Analis cukup meninjau laporannya keesokan hari.
7. Latih Tim dan Uji Kesiapan Secara Berkala
Rencana yang belum pernah dicoba biasanya gagal pada saat paling genting. Simulasi insiden, atau tabletop exercise, melatih tim menjalankan playbook dalam situasi yang menyerupai kejadian nyata.
Skenarionya bisa sederhana, misalnya laptop direktur terinfeksi ransomware pada Jumat sore. Dari latihan itu terlihat siapa yang belum punya nomor kontak darurat dan langkah mana yang ternyata tidak bisa dijalankan.
Kesalahan yang Sering Terjadi dalam Menerapkan TDR
Banyak program TDR gagal bukan karena alatnya kurang canggih. Empat kesalahan berikut sering membuat investasi keamanan tidak memberi hasil.
- Membeli alat tanpa menyiapkan orang yang mengoperasikannya. Peringatan menumpuk di dasbor tanpa ada yang membaca, misalnya karena tim IT sudah penuh dengan pekerjaan harian.
- Membiarkan terlalu banyak peringatan palsu. Analis yang tiap hari menerima ratusan notifikasi tidak berbahaya akhirnya mengabaikan satu peringatan yang benar-benar genting.
- Tidak menetapkan pemilik keputusan saat insiden. Ketika sebuah server harus dimatikan, tim saling menunggu persetujuan sementara penyerang terus bergerak.
- Tidak pernah mengevaluasi insiden yang sudah lewat. Celah yang sama dipakai dua kali karena temuan investigasi tidak pernah masuk ke perbaikan konfigurasi.
Kesimpulan
Deteksi dan respons ancaman siber berangkat dari kenyataan bahwa tidak ada pertahanan yang kebal. Karena itu, fokusnya bergeser dari sekadar mencegah serangan menjadi menemukannya dengan cepat dan menghentikannya sebelum merugikan bisnis.
Tujuh rekomendasi di atas bisa dikerjakan bertahap, mulai dari pemetaan aset sampai simulasi insiden. Mulailah dari kondisi bisnis Anda saat ini, lalu perbaiki satu langkah dalam satu waktu.
Siap Mengelola Identitas Digital sebagai Strategi Keamanan Bisnis?
Request demo sekarang dan pelajari bagaimana solusi IAM membantu memusatkan proses login pengguna melalui Single Sign-On (SSO), mengotomatisasi onboarding karyawan, serta melindungi data perusahaan dari akses tidak sah tanpa mengganggu produktivitas akibat login berulang.
FAQ
TDR adalah rangkaian proses dan teknologi untuk menemukan aktivitas mencurigakan, menyelidikinya, lalu menghentikannya sebelum menimbulkan kerusakan.
Antivirus dan firewall berusaha mencegah serangan masuk. TDR berasumsi sebagian serangan pasti lolos, jadi tugasnya menangkap dan menghentikannya secepat mungkin.
Bisa. Mulailah dengan penyedia layanan SOC terkelola untuk pemantauan 24 jam, lalu ambil alih sebagian tugasnya secara bertahap.




