Ringkasan & Hubungan ke Vault

Serangan siber modern tidak pernah terjadi secara terisolasi pada satu layer sistem saja. Catatan ini menyatukan konsep-konsep pertahanan dalam model terpadu (Unified Threat Ontology) dari Layer 1 (Fisik/Transistor) hingga Layer 8 (Manusia/Psikologis), merangkum keterkaitan antara network-security, blueteam-detection-matrix, dan cognitive-security-information-operations.

Daftar Isi

  1. Taksonomi Ancaman Lintas Layer (Layer 1 s.d Layer 8)
  2. Pemetaan Rantai Serangan Terpadu (Unified Killchain)
  3. Sub-Sistem Pertahanan jarsWAF di Dalam Ontologi
  4. Koneksi ke Vault

1. Taksonomi Ancaman Lintas Layer (Layer 1 s.d Layer 8)

Model ancaman terintegrasi memetakan seluruh attack surface ke dalam 8 layer komprehensif, memperluas model OSI 7 layer standar dengan menambahkan aspek psikologis manusia:

LayerDomain KeamananTarget UtamaContoh Vektor SeranganCountermeasures / Pertahanan
L8: HumanPsikologi & KognitifPikiran Operator/PublikCognitive Warfare, Social Engineering, PhishingMFA, Security Awareness, Zero Trust
L7: ApplicationWeb / API SecurityAplikasi, jarsWAF, RASPSQLi, XSS, GraphQL nested query, RCEinput validation, RASP, WAF, schema validation
L6: PresentationEnkripsi / TLSProtokol HandshakeQuantum-cryptography bypass, TLS downgradesPost-quantum cryptography, mTLS, TLS 1.3
L5: SessionAutentikasi / SesiSession Token, JWTJWT key confusion, Session HijackinghttpOnly cookies, Token validation (RS256)
L4: TransportPort & KoneksiTCP/UDP socketsTCP SYN Flood, Port scanningSYN cookies, firewalls, rate limiting
L3: NetworkRouting & IPIP Packet, SubnetBGP hijacking, IP spoofing, routing loopsBGPsec, Gossip blocklist, static routing
L2: Data LinkOtomasi Industri / MACGardu, Switch, PLCGOOSE poisoning (IEC 61850), MAC spoofingNetwork segmentation, VLAN, 802.1X
L1: PhysicalHardware & ChipTransistor, FirmwareJTAG extraction, Side-channel attacks, Stuxnet USBTamper detection, Hardware Root of Trust

2. Pemetaan Rantai Serangan Terpadu (Unified Killchain)

Serangan tingkat tinggi (Advanced Persistent Threat / APT) biasanya merayap dari satu layer ke layer lainnya secara sekuensial.

2.1 Alur Serangan Sabotase Data Center AI (AI Energy War)

Berikut adalah contoh visualisasi bagaimana penyerang mengombinasikan kerentanan dari Layer 8 turun ke Layer 1, lalu memanipulasi proses fisik gardu:

[Layer 8: Human]       Penyerang mengirim spearphishing berisi malware SCADA
      │
      ▼
[Layer 7: App]         Operator membuka file jahat → menginfeksi Engineering PC
      │
      ▼
[Layer 5: Session]     Penyerang membajak session token VPN operator
      │
      ▼
[Layer 3: Network]     Koneksi bypass perimeter menuju zona SCADA via VPN
      │
      ▼
[Layer 2: Data Link]   Penyerang mengirim paket GOOSE palsu (IEC 61850) ke gardu
      │
      ▼
[Layer 1: Physical]    Breaker gardu terbuka secara fisik → pemadaman Data Center AI

3. Sub-Sistem Pertahanan jarsWAF di Dalam Ontologi

Untuk menangkal serangan berantai yang memanfaatkan berbagai layer, jarsWAF membagi sub-sistem pertahanannya secara granular sesuai dengan ontologi ancaman ini:

  1. Layer 7 (Application): Dilindungi oleh rule-signature engine jarsWAF, OpenAPI schema validator, serta parser query GraphQL.
  2. Layer 6 (Presentation): Menggunakan negosiasi kunci hybrid pasca-kuantum (PQC Kyber/Dilithium) untuk mengamankan komunikasi data dari intaian di masa depan.
  3. Layer 5 (Session): Melakukan validasi klaim token JWT secara asimetris menggunakan algoritma RS256 secara tersentralisasi.
  4. Layer 3 & 4 (Network/Transport): Gossip protocol digunakan untuk mendistribusikan IP blocklist secara cepat ke seluruh node secara kolaboratif guna meredam serangan DDoS (L4) dan pemindaian IP masif (L3).
  5. Layer 7 Internal (Runtime App): Memasang RASP (Runtime Application Self-Protection) agent untuk mengawasi langsung jalannya panggilan sistem berbahaya (execve) pada web server upstream.

4. Koneksi ke Vault

CatatanHubungan
network-securityDasar penjelas fungsi Layer 1 s.d Layer 7 dalam tumpukan jaringan standar.
cognitive-security-information-operationsPenjelas teori perang kognitif dan disinformasi di tingkat Layer 8 (Manusia).
waf-reverse-proxy-deepdiveDokumentasi sub-sistem jarsWAF yang mengamankan Layer 5 s.d Layer 7 secara terpusat.
ics-scada-securityPenerapan taksonomi serangan pada infrastruktur gardu listrik fisik (Layer 2 & Layer 1).