Zero day attack: Bagaimana mencegah dan mengatasinya?

Serangan siber tidak selalu memanfaatkan celah keamanan yang sudah diketahui. Dalam beberapa kasus, penyerang justru mengeksploitasi kerentanan yang belum terdeteksi oleh vendor atau belum memiliki patch resmi. Kondisi inilah yang membuat zero-day attack menjadi salah satu ancaman yang paling sulit diantisipasi.

Ketika celah tersebut belum diketahui, tim IT memiliki waktu dan informasi yang sangat terbatas untuk merespons. Penyerang dapat memanfaatkan situasi ini untuk mendapatkan akses ke sistem, menjalankan kode berbahaya, mencuri data, atau memperluas serangan ke lingkungan lain sebelum perbaikan tersedia.

Karena itu, menghadapi zero-day attack tidak cukup hanya dengan menunggu patch dirilis. Organisasi juga perlu memiliki visibilitas terhadap endpoint dan aktivitas sistem, mengurangi attack surface, memantau perilaku yang mencurigakan, serta menyiapkan proses respons yang cepat ketika ancaman terdeteksi.

Dalam artikel ini, kita akan membahas apa itu zero-day attack, bagaimana serangan ini bekerja, mengapa sulit dideteksi, serta langkah yang dapat dilakukan untuk mengurangi risikonya.

 

Apa itu zero-day attack?  

Zero-day attack adalah serangan siber yang memanfaatkan celah keamanan pada software, sistem, atau aplikasi yang belum diketahui oleh vendor atau belum memiliki patch untuk memperbaikinya.

Istilah “zero-day” mengacu pada kondisi ketika pengembang belum memiliki waktu untuk memperbaiki kerentanan tersebut. Selama celah masih belum diketahui atau belum ditangani, penyerang memiliki kesempatan untuk mengeksploitasinya sebelum organisasi dapat menerapkan perlindungan yang diperlukan.

Dalam konteks zero-day, ada tiga istilah yang perlu dibedakan:

  • Zero-day vulnerability adalah celah keamanan yang belum diketahui atau belum diperbaiki oleh vendor.

  • Zero-day exploit adalah teknik atau kode yang digunakan untuk memanfaatkan celah tersebut.

  • Zero-day attack adalah serangan yang terjadi ketika exploit tersebut digunakan terhadap target tertentu.

Sebagai contoh, jika penyerang menemukan celah pada sebuah aplikasi sebelum vendor mengetahuinya, lalu menggunakan celah tersebut untuk mendapatkan akses ke sistem organisasi, serangan itu dapat dikategorikan sebagai zero-day attack.

Risiko zero-day menjadi lebih besar karena metode perlindungan yang bergantung pada signature atau daftar ancaman yang sudah dikenal belum tentu dapat langsung mengenali aktivitas tersebut. Karena itu, deteksi perilaku mencurigakan, monitoring aktivitas sistem, dan respons yang cepat menjadi bagian penting dalam menghadapi ancaman jenis ini.

 

Mengapa zero-day attack berbahaya?  

Zero-day attack berbahaya karena mengeksploitasi celah yang belum memiliki perbaikan resmi atau belum diketahui secara luas. Dalam kondisi ini, organisasi sering kali belum memiliki aturan deteksi, patch, atau prosedur mitigasi yang spesifik untuk menghadapi ancaman tersebut.

Beberapa alasan utama mengapa zero-day attack memiliki risiko tinggi antara lain:

  • Belum tersedia patch

    Ketika serangan mulai terjadi, vendor mungkin masih dalam proses mengidentifikasi dan memperbaiki kerentanan.

  • Sulit dideteksi dengan metode tradisional

    Sistem keamanan yang hanya mengandalkan signature atau pola ancaman yang sudah dikenal mungkin tidak langsung mengenali exploit baru.

  • Dapat memberikan akses awal ke sistem

    Zero-day exploit dapat digunakan untuk mendapatkan akses, menjalankan kode, atau meningkatkan privilege sebelum tim keamanan menyadari adanya masalah.

  • Dapat menjadi bagian dari serangan yang lebih besar

    Setelah berhasil masuk, penyerang dapat mencoba bergerak ke sistem lain, mencuri data, memasang malware, atau menjalankan ransomware.

  • Waktu respons sangat terbatas

    Ketika kerentanan mulai diketahui publik, organisasi perlu bergerak cepat untuk menerapkan mitigasi, memantau sistem yang berpotensi terdampak, dan memasang patch segera setelah tersedia.

Karena itu, dampak zero-day tidak hanya ditentukan oleh celah yang dieksploitasi, tetapi juga oleh seberapa cepat organisasi dapat mendeteksi aktivitas mencurigakan, membatasi akses, dan merespons sebelum serangan berkembang lebih jauh.

 

Contoh zero-day attack  

Zero-day attack bukan ancaman yang hanya terjadi dalam skenario teoritis. Dalam beberapa tahun terakhir, berbagai celah zero-day telah digunakan untuk menyerang organisasi melalui browser, sistem operasi, aplikasi enterprise, hingga perangkat jaringan.

Beberapa contoh yang cukup dikenal antara lain:

  • Microsoft Exchange ProxyLogon

    Sejumlah kerentanan pada Microsoft Exchange Server dieksploitasi sebelum banyak organisasi sempat melakukan patching. Penyerang memanfaatkannya untuk mendapatkan akses ke server email dan, dalam beberapa kasus, memasang web shell untuk mempertahankan akses.

  • Google Chrome zero-day

    Chrome beberapa kali mengalami zero-day vulnerability yang telah dieksploitasi secara aktif. Karena browser terhubung langsung dengan aktivitas pengguna dan internet, celah semacam ini dapat menjadi titik masuk yang berisiko tinggi jika perangkat tidak segera diperbarui.

  • MOVEit Transfer vulnerability

    Kerentanan pada aplikasi transfer file MOVEit juga menunjukkan bagaimana celah pada software yang digunakan organisasi dapat dieksploitasi untuk mengakses dan mencuri data dalam skala besar.

Kasus-kasus tersebut menunjukkan bahwa zero-day dapat muncul pada berbagai jenis teknologi, bukan hanya pada endpoint atau sistem operasi. Aplikasi bisnis, browser, server, dan perangkat yang terhubung ke jaringan juga dapat menjadi target.

 

Bagaimana mendeteksi zero-day attack?  

Mendeteksi zero-day attack bukan hal yang mudah karena ancaman ini memanfaatkan celah yang belum diketahui atau belum memiliki signature khusus. Karena itu, organisasi tidak bisa hanya mengandalkan deteksi berbasis pola ancaman yang sudah dikenal.

Pendekatan yang lebih efektif adalah mencari aktivitas yang menyimpang dari kondisi normal. Beberapa hal yang dapat membantu antara lain:

  • Memantau perilaku endpoint: Perubahan proses, eksekusi aplikasi yang tidak biasa, penggunaan script mencurigakan, atau aktivitas privilege yang tidak normal dapat menjadi indikasi awal adanya serangan.

  • Menganalisis log dari berbagai sistem: Korelasi log dari endpoint, server, aplikasi, jaringan, dan identity system dapat membantu menemukan pola yang sulit terlihat jika setiap sumber dipantau secara terpisah.

  • Mendeteksi anomali pada akses pengguna: Login dari lokasi yang tidak biasa, peningkatan privilege, akses ke resource sensitif, atau pola autentikasi yang tidak normal perlu diperhatikan.

  • Memantau perubahan konfigurasi: Perubahan pada registry, service, account, permission, atau konfigurasi keamanan yang tidak sesuai prosedur dapat menjadi tanda adanya aktivitas mencurigakan.

  • Menggunakan threat intelligence: Informasi terbaru mengenai indikator kompromi, teknik serangan, dan vulnerability yang sedang dieksploitasi dapat membantu tim security mempercepat investigasi.

  • Melakukan vulnerability monitoring secara berkelanjutan: Meskipun zero-day belum tentu dapat terdeteksi sejak awal, pemantauan vulnerability membantu organisasi memahami aset yang rentan dan memprioritaskan tindakan setelah informasi baru tersedia.

 

Cara mencegah dan mengurangi risiko zero-day attack  

Tidak ada cara yang dapat menjamin organisasi sepenuhnya terhindar dari zero-day attack. Namun, risikonya dapat dikurangi dengan memperkecil attack surface, meningkatkan visibilitas, dan mempercepat respons ketika aktivitas mencurigakan muncul.

Beberapa langkah yang dapat dilakukan antara lain:

1. Terapkan vulnerability management secara berkelanjutan  

Vulnerability assessment sebaiknya dilakukan secara rutin untuk mengidentifikasi kelemahan pada endpoint, server, aplikasi, dan perangkat jaringan. Dengan begitu, tim IT memiliki gambaran yang lebih jelas mengenai aset yang paling berisiko dan dapat memprioritaskan perbaikannya.

2. Percepat proses patch management  

Patch memang belum tersedia pada tahap awal zero-day, tetapi begitu vendor merilis update keamanan, organisasi perlu memastikan patch dapat diuji dan diterapkan secepat mungkin pada perangkat yang terdampak.

Proses patch management yang terpusat membantu tim IT mengetahui perangkat mana yang belum diperbarui dan mengurangi kemungkinan celah tetap terbuka terlalu lama.

3. Kurangi attack surface  

Semakin banyak aplikasi, service, akun, dan port yang tidak diperlukan, semakin besar pula peluang yang dapat dimanfaatkan penyerang.

Organisasi dapat mengurangi attack surface dengan menghapus software yang tidak digunakan, menonaktifkan service yang tidak diperlukan, melakukan hardening konfigurasi, serta membatasi aplikasi yang dapat dijalankan pada endpoint.

4. Terapkan prinsip least privilege  

Pengguna dan aplikasi sebaiknya hanya memiliki hak akses yang benar-benar diperlukan. Jika sebuah exploit berhasil dijalankan menggunakan akun dengan privilege terbatas, ruang gerak penyerang juga dapat dibatasi.

Akses administrator dan privileged account juga perlu dipantau lebih ketat karena akun tersebut dapat memberikan kontrol yang lebih luas terhadap sistem.

5. Pantau aktivitas endpoint dan sistem  

Karena zero-day mungkin belum memiliki signature yang dikenal, organisasi perlu memperhatikan perilaku yang tidak biasa.

Eksekusi proses mencurigakan, perubahan konfigurasi, peningkatan privilege, koneksi ke domain yang tidak dikenal, atau aktivitas login yang tidak normal dapat menjadi indikator awal yang perlu diinvestigasi.

6. Gunakan segmentasi jaringan  

Network segmentation dapat membantu membatasi pergerakan penyerang jika salah satu sistem berhasil dikompromikan.

Dengan memisahkan sistem kritis, endpoint pengguna, server, dan workload tertentu, organisasi dapat mengurangi kemungkinan serangan menyebar dengan mudah ke seluruh lingkungan IT.

7. Siapkan proses incident response  

Tim IT dan security perlu mengetahui tindakan apa yang harus dilakukan ketika muncul indikasi zero-day attack, mulai dari mengisolasi perangkat terdampak hingga mengumpulkan log untuk investigasi.

Prosedur yang sudah disiapkan sebelumnya dapat mempercepat pengambilan keputusan ketika vendor merilis advisory, workaround, atau emergency patch.

Pada akhirnya, strategi menghadapi zero-day bukan hanya soal menemukan satu teknologi yang dapat menghentikan semua serangan.

 

Apa yang harus dilakukan jika terkena zero-day attack?  

Jika organisasi menduga adanya zero-day attack, fokus utama adalah membatasi dampak serangan, menjaga sistem kritis tetap terlindungi, dan mengumpulkan informasi yang cukup untuk proses investigasi. Respons yang cepat juga penting karena pada tahap awal biasanya belum tersedia patch atau panduan mitigasi yang lengkap.

1. Isolasi sistem yang terdampak  

Endpoint, server, atau aplikasi yang menunjukkan aktivitas mencurigakan sebaiknya segera dipisahkan dari jaringan jika memungkinkan. Tujuannya adalah mencegah penyerang berpindah ke sistem lain atau memperluas aksesnya.

Isolasi perlu dilakukan secara hati-hati agar tidak menghilangkan bukti yang mungkin diperlukan untuk investigasi. Tim security juga sebaiknya mencatat waktu, sistem, dan aktivitas yang terdeteksi sebelum melakukan perubahan besar pada perangkat terdampak.

2. Identifikasi aktivitas mencurigakan  

Setelah sistem diamankan, tim perlu mencari tahu apa yang terjadi dan seberapa luas dampaknya. Pemeriksaan dapat mencakup log sistem, proses yang berjalan, perubahan konfigurasi, aktivitas akun, koneksi jaringan, serta file yang baru dibuat atau dimodifikasi.

Informasi ini membantu menentukan apakah serangan hanya terjadi pada satu perangkat atau sudah menyebar ke sistem lain. Pola yang ditemukan juga dapat digunakan untuk mencari indikator serupa di seluruh lingkungan IT.

3. Terapkan mitigasi sementara  

Pada kasus zero-day, patch resmi mungkin belum tersedia. Vendor biasanya akan merilis security advisory yang berisi langkah mitigasi sementara, misalnya menonaktifkan fitur tertentu, membatasi akses dari internet, mengubah konfigurasi, atau menerapkan rule tambahan pada sistem keamanan.

Langkah tersebut sebaiknya diterapkan secepat mungkin pada aset yang terdampak atau berisiko tinggi. Tim IT juga perlu memastikan mitigasi tidak menimbulkan gangguan besar pada layanan bisnis.

4. Batasi akses yang berisiko  

Jika terdapat indikasi bahwa akun, service, atau credential tertentu telah digunakan dalam serangan, akses tersebut perlu segera dibatasi.

Tindakan yang dapat dilakukan antara lain menonaktifkan akun yang dicurigai, me-reset password, mencabut active session, mengurangi privilege, atau memblokir koneksi tertentu. Langkah ini penting untuk mencegah penyerang mempertahankan akses meskipun celah awal sudah berhasil ditutup.

5. Pasang patch segera setelah tersedia  

Ketika vendor merilis patch resmi, organisasi perlu menentukan prioritas berdasarkan tingkat risiko dan pentingnya aset. Sistem yang terekspos ke internet, menyimpan data sensitif, atau menunjukkan tanda kompromi biasanya perlu ditangani terlebih dahulu.

Sebelum deployment secara luas, patch tetap perlu diuji untuk memastikan tidak menimbulkan masalah kompatibilitas. Namun, proses pengujian juga tidak boleh terlalu lama hingga memperpanjang exposure terhadap celah yang sudah diketahui publik.

6. Pantau kemungkinan serangan lanjutan  

Menerapkan patch tidak selalu berarti insiden sudah selesai. Jika penyerang sempat mendapatkan akses sebelum patch diterapkan, mereka mungkin telah membuat akun baru, memasang backdoor, mengubah konfigurasi, atau meninggalkan mekanisme persistence lainnya.

Karena itu, aktivitas pada endpoint, akun, jaringan, dan sistem kritis perlu terus dipantau setelah remediation dilakukan. Fokuskan monitoring pada pola yang sebelumnya ditemukan selama investigasi dan indikator kompromi yang dibagikan oleh vendor atau komunitas keamanan.

7. Lakukan evaluasi setelah insiden  

Setelah kondisi kembali stabil, organisasi perlu meninjau bagaimana serangan terjadi dan bagaimana respons dijalankan. Evaluasi ini dapat mencakup kecepatan deteksi, proses eskalasi, efektivitas isolasi, ketersediaan log, hingga waktu yang dibutuhkan untuk menerapkan mitigasi dan patch.

Hasil evaluasi sebaiknya digunakan untuk memperbaiki incident response plan, memperkuat kontrol keamanan, dan menutup celah proses yang ditemukan selama insiden. Dengan begitu, organisasi tidak hanya memulihkan sistem, tetapi juga menjadi lebih siap menghadapi ancaman serupa di masa mendatang.

 

Summary

Zero-day attack sulit diprediksi karena memanfaatkan celah yang belum diketahui atau belum memiliki patch. Karena itu, organisasi perlu memperkuat vulnerability management, patch management, monitoring, dan incident response agar dapat mengurangi risiko serta merespons lebih cepat.

ManageEngine Vulnerability Manager Plus dapat membantu mengidentifikasi dan memprioritaskan vulnerability, sementara Endpoint Central membantu mempercepat patching dan pengamanan endpoint. Untuk monitoring yang lebih luas, Log360 dapat membantu memberikan visibilitas terhadap aktivitas keamanan di lingkungan IT.

Zero-day mungkin tidak selalu bisa dicegah, tetapi dampaknya dapat dikurangi dengan visibility yang lebih baik dan remediation yang lebih cepat.

 

FAQ tentang Zero-Day Attack

Apa itu zero-day attack?
Zero-day attack adalah serangan siber yang memanfaatkan celah keamanan pada software atau sistem yang belum diketahui oleh vendor dan belum memiliki patch resmi. Istilah "zero-day" mengacu pada kondisi di mana pengembang belum memiliki waktu untuk memperbaiki kerentanan tersebut, sehingga penyerang dapat mengeksploitasinya sebelum organisasi sempat menerapkan perlindungan.
Apa perbedaan zero-day vulnerability, zero-day exploit, dan zero-day attack?
Ketiganya berkaitan namun merujuk pada hal yang berbeda. Zero-day vulnerability adalah celah keamanan yang belum diketahui atau belum diperbaiki oleh vendor. Zero-day exploit adalah teknik atau kode yang digunakan untuk memanfaatkan celah tersebut. Zero-day attack adalah serangan yang terjadi ketika exploit tersebut benar-benar digunakan untuk menyerang target tertentu.
Mengapa zero-day attack sulit dideteksi?
Zero-day attack sulit dideteksi karena belum ada signature atau pola ancaman yang dikenal untuk celah tersebut. Sistem keamanan berbasis signature tradisional tidak dapat mengenali exploit baru yang belum pernah terlihat sebelumnya. Karena itu, deteksi zero-day membutuhkan pendekatan berbasis perilaku — memantau aktivitas anomali, perubahan konfigurasi yang tidak wajar, dan pola akses yang mencurigakan.
Apa yang harus dilakukan jika organisasi terkena zero-day attack?
Langkah pertama adalah mengisolasi sistem yang terdampak untuk mencegah penyebaran serangan. Setelah itu, tim perlu mengidentifikasi aktivitas mencurigakan, menerapkan mitigasi sementara dari vendor, dan membatasi akses akun yang berisiko. Begitu patch resmi tersedia, segera terapkan pada aset yang terdampak. Pantau terus aktivitas sistem pasca-remediation dan lakukan evaluasi untuk memperkuat kesiapan menghadapi insiden serupa di masa mendatang.
Apakah zero-day attack bisa dicegah sepenuhnya?
Tidak ada cara yang dapat menjamin organisasi sepenuhnya terhindar dari zero-day attack. Namun, risikonya dapat dikurangi secara signifikan dengan memperkecil attack surface, menerapkan prinsip least privilege, melakukan vulnerability management secara berkelanjutan, memantau perilaku endpoint dan jaringan, serta menyiapkan proses incident response yang terstruktur. Kombinasi kontrol ini membantu organisasi mendeteksi ancaman lebih awal dan merespons lebih cepat.
Apa peran patch management dalam menghadapi zero-day attack?
Patch management berperan penting dalam dua tahap. Pertama, dengan menerapkan patch secara rutin pada kerentanan yang sudah diketahui, organisasi mengurangi attack surface yang bisa dieksploitasi sebelum zero-day terjadi. Kedua, ketika vendor merilis patch darurat untuk celah zero-day, proses patch management yang terpusat memungkinkan tim IT mengetahui perangkat mana yang belum diperbarui dan mempercepat deployment secara terorganisir.