Ringkasan
Dalam operasi infrastruktur, lonjakan trafik keluar (egress) sering memicu alarm. Namun volume trafik yang besar tidak otomatis berarti terjadi serangan, kompromi sistem, atau aktivitas berbahaya.
Perbedaan utama antara insiden keamanan dan aktivitas normal bukan terletak pada jumlah gigabyte, megabit per detik, atau packet per second, melainkan pada kemampuan menjelaskan sumber dan tujuan trafik tersebut.
Insight Utama
Outbound hanyalah arah trafik
Outbound atau egress berarti data keluar dari server menuju jaringan lain.
Contohnya:
- Backup ke Google Drive
- Sinkronisasi ke object storage
- Replikasi data antar server
- Pengiriman file ke pengguna
- Upload artefak CI/CD
Semua aktivitas tersebut menghasilkan trafik keluar yang besar tanpa berarti ada masalah keamanan.
Volume bukan akar masalah
Kesalahan yang sering terjadi adalah menyamakan:
- Outbound tinggi = serangan
Padahal yang lebih tepat adalah:
- Outbound tinggi = sesuatu sedang mengirim data
Pertanyaan berikutnya adalah mencari tahu:
- Aset mana yang mengirim data?
- Proses apa yang melakukannya?
- Data dikirim ke mana?
- Apakah aktivitas tersebut memang diharapkan?
Konteks lebih penting daripada metrik tunggal
Dua kejadian berikut dapat menghasilkan grafik yang hampir identik:
- Backup 10 GB ke cloud storage
- Malware mengirim data ke command-and-control server
Tanpa konteks tambahan, keduanya hanya terlihat sebagai lonjakan egress.
Karena itu observabilitas yang baik tidak berhenti pada metrik jaringan, tetapi juga menghubungkan:
- Container atau host
- Website atau aplikasi
- Proses yang berjalan
- Tujuan jaringan
- Aktivitas bisnis yang sedang berlangsung
Mental Model
Gunakan pendekatan berikut saat menghadapi lonjakan outbound:
- Observe First
- Interpret Second
- Decide Last
Urutannya:
- Temukan lonjakan trafik
- Identifikasi aset penyebab
- Identifikasi proses penyebab
- Identifikasi tujuan trafik
- Cocokkan dengan aktivitas yang diketahui
- Baru simpulkan apakah normal atau anomali
Mengapa Ini Penting
Tanpa konteks, tim infrastruktur berisiko:
- Menganggap aktivitas normal sebagai insiden
- Menghabiskan waktu pada false positive
- Mengambil tindakan yang tidak perlu
- Kehilangan fokus terhadap anomali yang benar-benar berbahaya
Sebaliknya, ketika konteks tersedia, alarm dapat berubah dari pesan generik menjadi informasi yang dapat ditindaklanjuti.
Contoh:
- Trafik tinggi dari aplikasi tertentu
- Tujuan utama ke penyedia cloud yang dikenal
- Aktivitas berkorelasi dengan proses backup
Dalam kondisi tersebut, lonjakan egress menjadi aktivitas operasional yang dapat dijelaskan, bukan misteri yang harus diasumsikan sebagai serangan.
Checklist Investigasi Egress
Saat menemukan lonjakan outbound:
- Identifikasi aset yang menghasilkan trafik
- Identifikasi proses yang berjalan
- Lihat tujuan ASN, IP, dan port
- Cocokkan dengan jadwal operasional
- Cari korelasi dengan backup, sinkronisasi, atau replikasi
- Pisahkan fakta, inferensi, dan hipotesis
- Dokumentasikan root cause
Penutup
Metrik jaringan menunjukkan bahwa sesuatu terjadi. Namun metrik tidak selalu menjelaskan apa yang sebenarnya terjadi.
Dalam banyak kasus, nilai terbesar dari observabilitas bukan kemampuan mendeteksi lonjakan trafik, melainkan kemampuan menjelaskan penyebabnya secara cepat dan dapat diverifikasi.