Incident Response untuk Developer — Security

Incident Response untuk Developer Meskipun kita berusaha mencegah, insiden keamanan tetap bisa terjadi. Yang membedakan tim yang profesional adalah seberapa cep

Incident Response untuk Developer

Meskipun kita berusaha mencegah, insiden keamanan tetap bisa terjadi. Yang membedakan tim yang profesional adalah seberapa cepat dan efektif mereka merespons insiden tersebut.

Tahapan Incident Response

Skenario: Kredensial Database Bocor

// Langkah-langkah response:

// 1. CONTAINMENT — segera batasi dampak
// - Rotate database credentials
DB_PASSWORD=new_strong_password_here
// - Restart aplikasi dengan credentials baru
php artisan config:clear && php artisan queue:restart

// 2. ASSESSMENT — evaluasi dampak
// - Cek access logs: siapa yang mengakses database?
// - Cek query logs: ada query mencurigakan?
// - Tentukan data apa yang mungkin terekspos

// 3. ERADICATION — hapus root cause
// - Hapus credentials dari git history
git filter-branch --force --index-filter \
    "git rm --cached --ignore-unmatch .env" HEAD
// - Revoke semua API keys dan tokens yang terkait

// 4. RECOVERY
// - Deploy ulang dengan credentials baru
// - Aktifkan monitoring tambahan
// - Force password reset untuk affected users jika perlu

Skenario: Terdeteksi SQL Injection Attack

// 1. CONTAINMENT
// - Aktifkan WAF rule untuk memblokir payload yang terdeteksi
// - Rate limit IP penyerang
iptables -A INPUT -s ATTACKER_IP -j DROP

// 2. ASSESSMENT
// - Review access logs untuk scope serangan
grep "UNION SELECT\|OR 1=1\|--" /var/log/nginx/access.log
// - Cek apakah data berhasil diexfiltrate

// 3. FIX
// - Patch vulnerability dengan parameterized queries
// - Deploy fix ke production segera
// - Test bahwa fix efektif

// 4. POST-INCIDENT
// - Audit semua query patterns di codebase
// - Tambahkan automated SQL injection testing di CI/CD

Incident Response Checklist

Forensic Evidence Preservation

Sebelum memperbaiki sistem, pastikan bukti forensik sudah diamankan: buat snapshot/image dari server yang terdampak, backup semua log file, dan catat state sistem saat ini. Bukti ini penting untuk analisis root cause dan mungkin diperlukan untuk proses hukum.

Preparation Tips

Yang akan kamu pelajari