Definisi

Workstation analis intelijen modern adalah pipeline tools open-source yang merangkai collection → normalisasi → analisis → produk. Vault ini sudah punya banyak dokumen tools spesifik (Shodan, Maltego, OSINT index) — dokumen ini merangkai semuanya menjadi satu alur kerja analis, lengkap dengan pemilihan tools per fase, struktur direktori, dan prinsip keamanan operasional.


📑 Daftar Isi

  1. 1. Arsitektur Workstation Analis
  2. 2. Fase 1 — Collection
  3. 3. Fase 2 — Normalisasi
  4. 4. Fase 3 — Analisis & Correlation
  5. 5. Fase 4 — Produk & Reporting
  6. 6. Struktur Direktori & Organisasi
  7. 7. Keamanan Operasional (OPSEC)
  8. 8. Kolaborasi & Sharing Intel
  9. 9. Otomasi & Scripting
  10. 10. Studi Kasus
  11. Referensi & Cross-link

1. Arsitektur Workstation Analis

Workstation analis = pipeline 4 fase. Tools dipilih per fase; satu tools bisa muncul di beberapa fase.

graph LR
    A[Collection] --> B[Normalisasi]
    B --> C[Analisis]
    C --> D[Produk]
    D --> A
FaseTujuanTools Utama
CollectionMengumpulkan data mentahShodan, Maltego, OSINT feeds, capture
NormalisasiMembersihkan, dedupe, timestampPython, pandas, jq, Obsidian
AnalisisMenghubungkan, menilai, memproyeksikanNeo4j, Gephi, Jupyter, AHC matrix
ProdukMengemas hasil untuk keputusanMarkdown, MISP, report template

Important

Kebanyakan “wannabe analyst” berhenti di fase Collection — mengumpulkan tanpa menganalisis. Nilai sesungguhnya ada di fase Analisis dan Produk.


2. Fase 1 — Collection

Mengumpulkan data dari semua disiplin (lihat intelligence-reporting-sources-and-tradecraft untuk detail INT).

Tools OSINT:

ToolsFungsiKapan Dipakai
ShodanPerangkat terhubung internetRecon target infra
MaltegoGraph link analysisPemetaan relasi
Google DorksOperator pencarian lanjutDiscovery dokumen
Wayback MachineSnapshot historisKonten terhapus
SpiderFootOSINT automationAuto-recon
theHarvesterEmail/domain discoveryEnumerasi
AmassSubdomain enumSurface expansion
Bellingcat toolkitMulti-source lookupInvestigasi cepat

Collection checklist

  1. Definisikan target & scope sebelum mengumpulkan.
  2. Simpan bukti mentah (screenshot, JSON, HTML) — jangan cuma catatan.
  3. Catat timestamp & sumber untuk setiap item.
  4. Jangan over-collect — kumpulkan sesuai requirement (intelligence cycle fase Direction).

Sumber data & API per disiplin:

DisiplinSumber / APICatatan
OSINT pasifShodan API, Censys, FOFAPerangkat terhubung
DNSSecurityTrails, passive DNS, VirusTotalRiwayat DNS
DokumenGoogle Dorks, Wayback CDX APIKonten historis
Breach dataHaveIBeenPwned API, DeHashed(Etis: verifikasi sendiri)
SosialTwitter API (paid), OSINT toolsProfil & aktivitas
SIGINT (legal)Open freq databases, radioreferenceFrekuensi publik
GEOINTSentinel Hub, Google Earth EngineCitra satelit open

Warning

Beberapa API (Twitter/X) kini berbayar dan membatasi akses. Selalu cek rate limit & ToS sebelum integrasi ke pipeline.


3. Fase 2 — Normalisasi

Data mentah berantakan — perlu dibersihkan sebelum analisis.

ProblemToolsTeknik
Format beda-bedaPython, jqParse ke JSON/CSV seragam
DuplikasipandasDedupe by key (IP, email, domain)
Tanpa timestampPythonStandarisasi UTC
Noiseregex, grepFilter keyword, hapus boilerplate
IP/domain enrichmentwhois, shodan CLITambah konteks (ASN, geo, registrant)
# Contoh normalisasi sederhana
import pandas as pd
from datetime import datetime, timezone
 
df = pd.read_csv("raw_observations.csv")
df["ts"] = pd.to_datetime(df["ts"], utc=True)      # standarisasi UTC
df = df.drop_duplicates(subset=["ip", "domain"])   # dedupe
df.to_json("normalized.json", orient="records", date_format="iso")

Info

Obsidian (vault ini) adalah home untuk catatan analisis — bukan data mentah. Data mentah di folder data/raw/, catatan analisis di data/notes/.


4. Fase 3 — Analisis & Correlation

Ini fase paling bernilai — menghubungkan data menjadi insight.

TeknikToolsContoh
Graph analysisNeo4j, GephiHubungan IP ↔ domain ↔ email ↔ orang
Timeline analysisTimelineJS, PythonUrutan kejadian serangan
GeospatialQGISPeta lokasi C2, geo-tag
Text miningspaCy, NLTKEkstrak entitas dari laporan
StatisticalJupyter, pandasPattern detection, clustering
AHC matrixSpreadsheetAnalisis hipotesis saingan (lihat tradecraft)

Bias check

Sebelum menyimpulkan, jalankan checklist bias (confirmation, anchoring, groupthink, mirror-imaging) dari intelligence-reporting-sources-and-tradecraft section 7. Kesimpulan yang bagus menyebutkan bukti yang bisa mengubahnya.

Teknik analisis terstruktur lanjutan

TeknikDeskripsiTools
Link analysisPetakan relasi entity (IP, domain, email, orang)Neo4j, Maltego
Temporal analysisUrutkan kejadian, cari gap & polaTimelineJS, pandas
Geospatial overlayTumpuk data di peta untuk pola spasialQGIS, Kepler.gl
Network clusteringDeteksi komunitas dalam graphGephi (Louvain)
Entity resolutionIdentifikasi entity sama di sumber bedaMaltego transform, record linkage
Hypothesis testingUji hipotesis dengan data (A/B mental)Jupyter, scipy

Contoh query Neo4j untuk link analysis:

// Cari semua domain & email yang terhubung ke satu IP
MATCH (ip:IP {value: '203.0.113.5'})-[r]-(n)
RETURN ip, type(r), n

Analisis terbaik menggabungkan beberapa teknik — graph untuk struktur, timeline untuk urutan, peta untuk lokasi. Satu teknik saja selalu punya blind spot.


5. Fase 4 — Produk & Reporting

Output analis bukan dump data — produk yang siap keputusan.

ProdukFormatIsi
Intelligence ReportMarkdown/PDFFakta + source reliability + confidence
Timeline BriefTimelineJS/HTMLUrutan + gap
Graph ReportSVG/PNG + narasiRelasi + penilaian
AlertSingkat”Sesuatu terjadi + rekomendasi”
MISP eventJSONThreat intel terstruktur

Template laporan minimal:

  1. Executive summary (1 paragraf, so-what).
  2. Key findings (3-5 butir, masing-masing dengan confidence).
  3. Evidence (sumber primer, timestamp, hash).
  4. Assessment (makna, implikasi, proyeksi).
  5. Recommended actions (opsi + trade-off).
  6. Source reliability & information confidence table.

6. Struktur Direktori & Organisasi

Folder yang terorganisir = analis yang efisien.

~/intel/
├── 00_requirements/       # intelligence requirements (fase Direction)
├── 01_collection/
│   ├── raw/               # bukti mentah (screenshot, JSON, HTML)
│   └── sources/           # tracking sumber per item
├── 02_normalized/         # data bersih + enrichment
├── 03_analysis/
│   ├── graphs/            # Neo4j export, Gephi
│   ├── timelines/         # timeline per kasus
│   └── ahc/               # matriks hipotesis
├── 04_products/           # report final
└── 99_meta/               # chain of custody, hashes, SOP

Prinsip organisasi

Satu kasus = satu folder. Nama folder: YYYYMMDD_<case-slug>/. Semua bukti & analisis satu kasus di dalamnya. Jangan campur kasus dalam satu folder.


7. Keamanan Operasional (OPSEC)

Analis mengumpulkan intel tentang pihak lain — wajib melindungi dirinya sendiri.

AspekPraktik
AnonymityVPN/Tor untuk riset sensitif (hati-hati: jangan untuk aktivitas ilegal)
IdentitasPisahkan akun riset dari akun pribadi
DataEnkripsi folder riset (LUKS, age, GPG)
Chain of custodyHash semua bukti, catat akses
LegalPahami batas hukum jurisdiksi (lihat etika di tradecraft)
KomunikasiJangan share intel mentah via kanal tidak aman

Warning

OPSEC ≠ melakukan hal ilegal. OPSEC adalah melindungi identitas & data dari pihak yang kamu teliti — tapi tidak pernah melindungi aktivitas kriminal.


8. Kolaborasi & Sharing Intel

Intelijen modern adalah kerja tim — sharing yang terstruktur.

PlatformFungsiCatatan
MISPThreat intel sharingStandar de facto (JSON event, TAXII)
STIX/TAXIIFormat & transport intelStandar OASIS
GitVersioning analisisRepo privat per case
ObsidianKnowledge graphVault ini
Slack/DiscordKomunikasi real-timeChannel per kasus

Info

MISP + STIX/TAXII adalah backbone threat intel sharing enterprise. Untuk individu, Git + Obsidian cukup — konsistensi dan traceability yang penting, bukan toolsnya.


9. Otomasi & Scripting

Analis yang baik mengotomasi yang berulang — waktu untuk analisis, bukan copy-paste.

#!/bin/bash
# Contoh: enrichment batch IP via shodan CLI
while read -r ip; do
  shodan host "$ip" | jq -r '[.ip_str, .org, .country_name, .ports[]?] | @tsv'
done < ips.txt > enriched.tsv
OtomasiToolsManfaat
OSINT collectionSpiderFoot, theHarvesterAuto-recon
Enrichmentshodan CLI, whoisKonteks otomatis
NormalisasiPython + pandasBersih cepat
Alertingcron + scriptMonitoring perubahan
ReportJinja2 templatesFormat konsisten

Contoh pipeline Python lengkap (collection → normalisasi → enrichment):

import json, subprocess, pandas as pd
from datetime import datetime, timezone
 
# 1. Collection: pull daftar IP dari file
ips = [l.strip() for l in open("ips.txt") if l.strip()]
 
# 2. Enrichment: shodan CLI per IP (batasi rate)
rows = []
for ip in ips[:50]:
    try:
        out = subprocess.run(["shodan", "host", ip],
                             capture_output=True, text=True, timeout=30)
        rows.append({"ip": ip, "raw": out.stdout[:2000]})
    except Exception as e:
        rows.append({"ip": ip, "raw": f"ERROR: {e}"})
 
# 3. Normalisasi: ke DataFrame + timestamp UTC
df = pd.DataFrame(rows)
df["ts"] = datetime.now(timezone.utc).isoformat()
df.to_json(f"enriched_{datetime.now():%Y%m%d}.json", orient="records")
 
# 4. Alerting: simpan flag jika ada port sensitif
df["alert"] = df["raw"].str.contains("3389|22|21", regex=True)
print(f"Alert ports: {df['alert'].sum()} dari {len(df)} IP")

Pipeline ini bisa dijadwalkan via cron untuk monitoring harian — analis hanya review output, bukan mengumpulkan manual.

Mulai kecil

Jangan langsung bangun pipeline raksasa. Mulai dari 1 script (misal: enrichment IP harian), jalankan 2 minggu, lalu evaluasi. Iterasi > grand design.


10. Studi Kasus: Investigasi End-to-End

Skenario: Sebuah perusahaan mendeteksi traffic mencurigakan dari IP asing ke server staging.

FaseTindakanTools
1. Requirements”Siapa di balik IP ini? Apa motifnya?”
2. CollectionShodan host IP, whois, DNS historyShodan, whois, SecurityTrails
3. NormalisasiTimestamp semua observasi, dedupePython, pandas
4. EnrichmentASN, geo, open ports, vuln scanshodan CLI, nmap
5. AnalisisHubungkan dengan IoC lain, timeline seranganNeo4j, TimelineJS
6. Assessment”Kemungkinan besar scan otomatis, bukan target”AHC matrix
7. ProdukIR + confidence + rekomendasi blokirMarkdown template
8. FeedbackUpdate requirements: pantau 30 haricron script

Output: Laporan 1 halaman dengan 3 key findings, confidence rating, dan rekomendasi actionable — bukan 50 halaman dump data.


Metadata