Monitoring Keamanan
Panduan Pemantauan Log Terpusat di Kali Linux Indonesia untuk Lab Defensif
Panduan pemantauan log terpusat di Kali Linux untuk lab pribadi, CTF legal, dan latihan hardening. Bahas Filebeat, Elasticsearch, dan Kibana.

Catatan lab dari Kali Linux Indonesia kali ini bukan soal eksploitasi, melainkan fondasi monitoring. Banyak pemula fokus menjalankan nmap atau menyelesaikan mesin CTF, lalu lupa bahwa log dari server latihan bisa tercecer di banyak tempat. Pemantauan log terpusat membantu kita melihat pola akses, percobaan brute force, dan kesalahan konfigurasi dari satu layar. Saya make Kali Linux sebagai kolektor utama di lab pribadi, dengan beberapa VM Ubuntu dan Metasploitable sebagai sumber log. Semua aktivitas hanya boleh dilakukan di lingkungan milik sendiri atau yang sudah diizinkan.
Kenapa Satu Titik Pengumpulan Itu Penting
Di lab kecil, kita bisa saja membuka /var/log/auth.log di tiap VM. Masalahnya muncul saat VM bertambah. Saya pernah harus memeriksa tiga server untuk menelusuri satu percobaan login gagal. Waktu habis di SSH, bukan di analisis. Dengan log terpusat, semua event dikirim ke satu server kolektor. Pendekatan ini membuat pencarian lebih cepat dan memberi gambaran utuh sebelum insiden kecil berubah jadi kebiasaan yang tidak terdeteksi. Port syslog standar adalah UDP 514, dan banyak agen modern bisa memakai TCP atau protokol berbasis HTTP untuk pengiriman yang lebih andal.
Menyiapkan Elasticsearch dan Kibana di Kali
Saya jujur aja, Kali bukan pilihan paling nyaman bangeet untuk menjalankan Elasticsearch di produksi. Namun untuk lab dan latihan defensif, server Kali yang terpisah dari mesin harian cukup memadai. Unduh paket Elasticsearch dan Kibana dari situs resmi, lalu instal lewat dpkg. Setelah itu aktifkan layanan dengan systemctl enable --now elasticsearch. Kibana cukup diarahkan ke localhost:9200. Versi harus disamakan antara Elasticsearch, Kibana, dan Filebeat agar tidak ada konflik modul. Dokumentasi resmi pemasangan Filebeat dapat dibaca di panduan Elastic
.
Mengonfigurasi Filebeat untuk Mengirim Log
Filebeat saya pasang di setiap VM sumber, bukan hanya di server Kali. Modul system dan auditd biasanya cukup untuk pemula. Setelah mengaktifkan modul, arahkan output ke Elasticsearch atau Logstash di alamat IP server Kali. Pengujian cepat memakai filebeat test config mencegah typo yang bikin agen diam. Dari Kibana, buat index pattern filebeat-* lalu lihat data masuk. Saya sarankan mulai dari log auth dan syslog dulu. Data itulah yang paling sering dipakai saat analisis brute force di lab.
Setelah alur log berjalan, latihan berikutnya bisa memakai data itu untuk membuat deteksi sederhana. Misalnya menghitung lonjakan login gagal dari satu IP. Konfigurasi di atas saya uji di lingkungan lab Kali Linux Indonesia. Kuncinya bukan pada tools paling canggih, tetapi konsistensi mengirim dan membaca log. Jangan gunakan setup ini untuk mengakses sistem pihak ketiga tanpa izin. Kalo masih bingung memilih agen, mulai dari Filebeat, lalu pindah ke syslog-ng bila ingin latihan konfigurasi yang lebih manual.