Banyak serangan siber modern tidak "meretas firewall" lebih dulu — mereka mencuri atau menyalahgunakan identitas. Setelah akun valid dikuasai, penyerang bergerak seperti karyawan sah: membaca email, mengunduh file, dan membuat aturan forwarding yang tersembunyi. Firewall tidak melihat ada yang salah. ITDR (Identity Threat Detection and Response) hadir untuk memantau perilaku identitas, mendeteksi anomali, dan merespons sebelum kerusakan melebar. Tren ini semakin penting seiring adopsi cloud dan Zero Trust yang menempatkan identitas sebagai pusat keamanan.
1. Identitas sebagai Perimeter Baru
Di lingkungan hybrid, aplikasi tersebar di SaaS, cloud, dan data center. Perimeter jaringan klasik tidak cukup. Jika MFA lemah atau token sesi dicuri, akses ke email, storage, dan admin console terbuka. ITDR fokus pada sinyal identitas: login mustahil (impossible travel), lonjakan privilege, pembuatan kunci API mencurigakan, atau akses massal ke data sensitif dalam waktu singkat.
Berbeda dari antivirus endpoint, ITDR melihat "siapa melakukan apa" di direktori identitas dan aplikasi. Referensi praktis tentang deteksi ancaman dapat dilengkapi dengan panduan operasional dari CISA terkait identitas dan akses.
Contoh nyata: akun finance login dari Jakarta pukul 09.00, lalu "login lagi" dari Eropa pukul 09.15 — sinyal klasik yang harus memicu alert otomatis dan revoke session.
2. Komponen Inti Program ITDR
Minimal: telemetri dari IdP (Azure AD/Entra, Okta, dll.), korelasi dengan SIEM, playbook respons (kunci akun, revoke session, reset MFA), dan latihan rutin. Prioritaskan akun berhak istimewa — admin domain, cloud owner, service account dengan akses luas.
Gabungkan ITDR dengan hardening autentikasi seperti passkeys dan review akses berkala. Tanpa kebersihan identitas, deteksi hanya akan membanjiri analis dengan alert palsu. Bersihkan akun tidak aktif, privilege berlebihan, dan service account tanpa owner sebelum mengharapkan deteksi akurat.
Hubungkan juga ke program cyber resilience agar respons identitas masuk playbook ransomware dan insiden besar — kunci akun admin cloud sering menjadi langkah pertama saat serangan aktif terdeteksi.
3. Metrik yang Layak Dilaporkan
Ukur waktu deteksi penyalahgunaan akun, waktu revoke session, persentase akun admin dengan MFA tahan phishing, dan jumlah service account tanpa owner. Hindari KPI yang hanya menghitung volume login gagal — angka itu naik saat brute force, tapi tidak menunjukkan apakah akun valid pernah disalahgunakan.
ITDR yang matang mengubah keamanan dari "menunggu malware" menjadi pengawasan aktif atas kredensial — aset paling berharga di perusahaan digital. Laporkan tren bulanan ke komite risiko agar investasi identitas terlihat hasilnya.
4. Sinyal Ancaman yang Sering Terlewat
Banyak organisasi fokus pada login gagal, tetapi melewatkan pola halus: perubahan aturan inbox forwarding, consent OAuth aplikasi tidak dikenal, pembuatan mailbox tersembunyi, atau login berhasil dari ASN hosting yang jarang dipakai karyawan. ITDR modern mengejar sinyal ini di layer aplikasi, bukan hanya autentikasi.
Latih SOC membedakan alert identitas dari alert jaringan. Respons cepat — revoke session dalam menit, bukan jam — sering mencegah exfiltrasi data sebelum penyerang sempat mengunduh arsip besar. Dokumentasikan setiap insiden identitas sebagai studi kasus internal agar aturan deteksi terus disempurnakan.
Integrasikan ITDR dengan program security awareness: karyawan yang melaporkan email phishing mencurigakan memberi sinyal awal sebelum akun benar-benar disalahgunakan.
Butuh membangun kapabilitas ITDR dan memperkuat kontrol identitas? PT. Sumber Solusi Optimal membantu assessment IdP, desain deteksi, dan playbook respons. Hubungi kami melalui layanan keamanan siber enterprise.