Notes Topics Projects Statistik Now About
Field Note #168

Outbound Tinggi Tidak Selalu Berarti Serangan

Lonjakan trafik keluar sering dianggap sebagai indikasi serangan. Padahal yang lebih penting adalah memahami penyebab dan konteks di balik trafik tersebut.

Outbound Tinggi Tidak Selalu Berarti Serangan

Ringkasan

Dalam operasi infrastruktur, lonjakan trafik keluar (egress) sering memicu alarm. Namun volume trafik yang besar tidak otomatis berarti terjadi serangan, kompromi sistem, atau aktivitas berbahaya.

Perbedaan utama antara insiden keamanan dan aktivitas normal bukan terletak pada jumlah gigabyte, megabit per detik, atau packet per second, melainkan pada kemampuan menjelaskan sumber dan tujuan trafik tersebut.

Insight Utama

Outbound hanyalah arah trafik

Outbound atau egress berarti data keluar dari server menuju jaringan lain.

Contohnya:

  • Backup ke Google Drive
  • Sinkronisasi ke object storage
  • Replikasi data antar server
  • Pengiriman file ke pengguna
  • Upload artefak CI/CD

Semua aktivitas tersebut menghasilkan trafik keluar yang besar tanpa berarti ada masalah keamanan.

Volume bukan akar masalah

Kesalahan yang sering terjadi adalah menyamakan:

  • Outbound tinggi = serangan

Padahal yang lebih tepat adalah:

  • Outbound tinggi = sesuatu sedang mengirim data

Pertanyaan berikutnya adalah mencari tahu:

  1. Aset mana yang mengirim data?
  2. Proses apa yang melakukannya?
  3. Data dikirim ke mana?
  4. Apakah aktivitas tersebut memang diharapkan?

Konteks lebih penting daripada metrik tunggal

Dua kejadian berikut dapat menghasilkan grafik yang hampir identik:

  • Backup 10 GB ke cloud storage
  • Malware mengirim data ke command-and-control server

Tanpa konteks tambahan, keduanya hanya terlihat sebagai lonjakan egress.

Karena itu observabilitas yang baik tidak berhenti pada metrik jaringan, tetapi juga menghubungkan:

  • Container atau host
  • Website atau aplikasi
  • Proses yang berjalan
  • Tujuan jaringan
  • Aktivitas bisnis yang sedang berlangsung

Mental Model

Gunakan pendekatan berikut saat menghadapi lonjakan outbound:

  1. Observe First
  2. Interpret Second
  3. Decide Last

Urutannya:

  • Temukan lonjakan trafik
  • Identifikasi aset penyebab
  • Identifikasi proses penyebab
  • Identifikasi tujuan trafik
  • Cocokkan dengan aktivitas yang diketahui
  • Baru simpulkan apakah normal atau anomali

Mengapa Ini Penting

Tanpa konteks, tim infrastruktur berisiko:

  • Menganggap aktivitas normal sebagai insiden
  • Menghabiskan waktu pada false positive
  • Mengambil tindakan yang tidak perlu
  • Kehilangan fokus terhadap anomali yang benar-benar berbahaya

Sebaliknya, ketika konteks tersedia, alarm dapat berubah dari pesan generik menjadi informasi yang dapat ditindaklanjuti.

Contoh:

  • Trafik tinggi dari aplikasi tertentu
  • Tujuan utama ke penyedia cloud yang dikenal
  • Aktivitas berkorelasi dengan proses backup

Dalam kondisi tersebut, lonjakan egress menjadi aktivitas operasional yang dapat dijelaskan, bukan misteri yang harus diasumsikan sebagai serangan.

Checklist Investigasi Egress

Saat menemukan lonjakan outbound:

  • Identifikasi aset yang menghasilkan trafik
  • Identifikasi proses yang berjalan
  • Lihat tujuan ASN, IP, dan port
  • Cocokkan dengan jadwal operasional
  • Cari korelasi dengan backup, sinkronisasi, atau replikasi
  • Pisahkan fakta, inferensi, dan hipotesis
  • Dokumentasikan root cause

Penutup

Metrik jaringan menunjukkan bahwa sesuatu terjadi. Namun metrik tidak selalu menjelaskan apa yang sebenarnya terjadi.

Dalam banyak kasus, nilai terbesar dari observabilitas bukan kemampuan mendeteksi lonjakan trafik, melainkan kemampuan menjelaskan penyebabnya secara cepat dan dapat diverifikasi.

Recommended Learning Path

↓ Outbound Tinggi Tidak Selalu Berarti Serangan (Current)