Pengantar
Log merupakan salah satu komponen terpenting dalam keamanan siber. Hampir setiap aktivitas pada sistem operasi, aplikasi, jaringan, maupun layanan cloud akan menghasilkan catatan yang dikenal sebagai log. Informasi ini menjadi sumber utama bagi administrator, tim keamanan, dan investigator digital forensics untuk menganalisis insiden serta melacak aktivitas yang mencurigakan.
Namun, log juga menjadi target utama setelah penyerang berhasil memperoleh akses ke suatu sistem. Untuk menghindari proses deteksi maupun investigasi, pelaku dapat mencoba menghapus, mengubah, atau merusak log sehingga jejak aktivitasnya sulit ditemukan. Teknik tersebut dikenal sebagai Log Crushing & Tampering.
Artikel ini membahas pengertian Log Crushing & Tampering, cara kerjanya secara umum, dampaknya terhadap keamanan, serta langkah-langkah yang dapat dilakukan untuk melindungi integritas log.
Apa Itu Log Crushing & Tampering?
Log Crushing & Tampering adalah tindakan menghapus, mengubah, atau memanipulasi file log dengan tujuan menyembunyikan aktivitas tertentu dari proses pemantauan maupun investigasi.
Log yang dimanipulasi dapat membuat administrator salah mengambil kesimpulan karena informasi yang tersimpan tidak lagi mencerminkan kondisi sebenarnya. Dalam beberapa kasus, pelaku juga berusaha memenuhi ruang penyimpanan log (log flooding atau log crushing) agar catatan lama terhapus lebih cepat akibat mekanisme rotasi log.
Menurut MITRE ATT&CK, penghapusan atau modifikasi log merupakan salah satu teknik yang digunakan pelaku untuk menghilangkan jejak aktivitas setelah memperoleh akses ke sistem (dikutip dari https://attack.mitre.org/techniques/T1070/).
Mengapa Log Menjadi Target Penyerang?
Log berisi informasi penting yang dapat mengungkap seluruh aktivitas pada sistem.
Beberapa informasi yang umum ditemukan di dalam log antara lain:
- Waktu login pengguna.
- Alamat IP sumber koneksi.
- Perintah yang dijalankan.
- Aktivitas aplikasi.
- Kesalahan sistem (error).
- Perubahan konfigurasi.
- Aktivitas jaringan.
Karena itulah, log sering menjadi sasaran utama setelah penyerang berhasil melakukan kompromi terhadap sistem.
Bentuk Log Crushing & Tampering
Teknik ini dapat dilakukan melalui berbagai cara.
Menghapus File Log
Pelaku mencoba menghapus file log agar aktivitas yang telah dilakukan tidak lagi dapat ditelusuri.

Memodifikasi Isi Log
Alih-alih menghapus seluruh log, penyerang dapat mengubah sebagian informasi, seperti:
- Waktu kejadian.
- Alamat IP.
- Nama pengguna.
- Pesan kesalahan.
Perubahan kecil seperti ini dapat menyulitkan proses investigasi.
Menghasilkan Log Berlebihan
Penyerang dapat memicu ribuan aktivitas dalam waktu singkat sehingga sistem menghasilkan log dalam jumlah sangat besar.
Jika kapasitas penyimpanan terbatas, log lama dapat terhapus akibat mekanisme rotasi otomatis.
Menonaktifkan Sistem Logging
Pada beberapa kasus, pelaku mencoba menghentikan layanan pencatatan sehingga aktivitas berikutnya tidak lagi direkam.
Dampak Log Crushing & Tampering
Manipulasi log dapat memberikan dampak yang serius terhadap keamanan organisasi.
Menghambat Investigasi
Tim keamanan kehilangan sumber informasi utama untuk merekonstruksi kronologi insiden.

baca juga : Return-Oriented Programming: Teknik Eksploitasi yang Memanfaatkan Potongan Kode Program
Memperlambat Respons Insiden
Tanpa log yang lengkap, proses identifikasi penyebab serangan menjadi lebih sulit.
Menyembunyikan Aktivitas Berbahaya
Serangan lanjutan dapat berlangsung lebih lama karena aktivitas pelaku tidak terdeteksi.
Mengurangi Keakuratan Audit
Organisasi yang diwajibkan memenuhi standar kepatuhan (compliance) dapat mengalami kesulitan karena bukti aktivitas telah berubah atau hilang.
Log Crushing vs Log Tampering
Kedua istilah ini memiliki tujuan yang sama, tetapi dilakukan dengan cara berbeda.
| Log Crushing | Log Tampering |
|---|---|
| Memenuhi atau menghapus log agar catatan lama hilang | Mengubah isi log yang sudah ada |
| Fokus pada jumlah log | Fokus pada isi log |
| Mengandalkan rotasi atau penghapusan log | Memanipulasi informasi tertentu |
| Sulit mendeteksi aktivitas lama | Sulit membuktikan keaslian log |
Cara Mencegah Log Crushing & Tampering
Gunakan Centralized Logging
Kirim seluruh log ke server terpusat sehingga salinan tetap tersedia meskipun log pada perangkat utama dimanipulasi.
Terapkan Write-Once Storage
Media penyimpanan yang bersifat Write Once Read Many (WORM) membantu mencegah perubahan terhadap log yang telah disimpan.
Aktifkan Monitoring Integritas File
Gunakan solusi File Integrity Monitoring (FIM) untuk mendeteksi apabila terjadi perubahan pada file log.
Berikan Hak Akses Secara Ketat
Batasi hak akses terhadap direktori log hanya kepada administrator yang berwenang.
Pantau Aktivitas Logging
Sistem keamanan sebaiknya memberikan peringatan apabila layanan logging berhenti, ukuran log berubah secara tidak wajar, atau terjadi lonjakan aktivitas pencatatan.
Peran SIEM dalam Melindungi Log
Salah satu pendekatan terbaik untuk menjaga keamanan log adalah menggunakan Security Information and Event Management (SIEM). Solusi SIEM mengumpulkan log dari berbagai perangkat, menyimpannya di lokasi terpusat, serta melakukan analisis secara otomatis untuk mendeteksi aktivitas yang mencurigakan.
Dengan adanya salinan log pada server terpisah, upaya penghapusan atau manipulasi log di perangkat target tidak serta-merta menghilangkan seluruh bukti digital.
Menurut NIST, pencatatan dan pengelolaan log yang baik merupakan bagian penting dalam proses deteksi insiden, investigasi, serta pemulihan keamanan sistem (dikutip dari https://csrc.nist.gov/publications/detail/sp/800-92/final).
Mengapa Integritas Log Sangat Penting?
Dalam dunia digital forensics, log sering menjadi bukti utama untuk mengetahui kapan suatu insiden terjadi, bagaimana serangan dilakukan, dan siapa yang terlibat. Oleh karena itu, menjaga integritas log sama pentingnya dengan melindungi sistem itu sendiri. Organisasi yang memiliki mekanisme pencatatan yang aman akan lebih mudah melakukan investigasi, memenuhi persyaratan audit, dan mempercepat respons terhadap insiden keamanan.
baca juga : GRC dalam Perspektif Offensive Security: Integrasi Bug Bounty, OSINT, VAPT, dan Red Team
Kesimpulan
Log Crushing & Tampering merupakan teknik yang digunakan untuk menyembunyikan jejak aktivitas dengan cara menghapus, mengubah, atau memenuhi log hingga informasi penting hilang. Teknik ini dapat menghambat investigasi, memperlambat respons insiden, dan mengurangi keakuratan proses audit keamanan.
Untuk meminimalkan risiko tersebut, organisasi perlu menerapkan pengelolaan log yang baik, seperti penggunaan centralized logging, File Integrity Monitoring, media penyimpanan yang tidak mudah diubah, serta solusi SIEM. Dengan menjaga integritas log, proses deteksi dan investigasi insiden keamanan dapat dilakukan secara lebih efektif.










1 Comment
OAuth State Parameter: Benteng Kecil yang Mencegah Serangan Besar pada Login OAuth - buletinsiber.com
2 weeks ago[…] baca juga : Log Crushing & Tampering: Cara Penyerang Menyembunyikan Jejak Aktivitas di Sistem […]