Arman Ridho MaulanaArman Ridho
  • Home
  • About
  • Skills
  • Experience
  • Projects
  • Certifications
  • Blog
  • Contact
Download CV
Back to Blog
August 25, 2026endpoint-securityedrhardeningdefense-in-depth

Endpoint Hardening and EDR: Why the Laptop Became the New Perimeter

Cerita gue tentang bagaimana perisai tebal di pinggiran jaringan gak berarti apa-apa kalau serangan mendarat di laptop karyawan, dan bagaimana gue belajar membangun endpoint hardening plus EDR supaya tiap perangkat ikut menjaga diri sendiri.

Beberapa tahun lalu gue pernah ngerasa paling jago karena jaringan kantor punya firewall berlapis, IDS di pinggiran, segmentasi VLAN yang rapi, dan satu tim SOC yang duduk nonton dashboard sepanjang hari. Gue pikir, kalau ada yang mau masuk, pasti ketahuan di gerbang. Nyatanya? Serangan gak masuk lewat gerbang. Dia mendarat di laptop seorang staf keuangan lewat satu file lampiran yang kelihatan seperti invoice biasa. Di situlah gue sadar pelajaran paling mahal di karier gue: perimeter itu ilusi kalau endpoint-nya sendiri gak bisa menjaga diri.

Cerita ini gue tulis bukan buat pamer tools, tapi buat kamu yang mungkin masih nyaman banget dengan mentalitas "asal firewall tebal, aman". Gue bakal jalan pelan-pelan lewat apa yang gue pelajari soal endpoint hardening dan EDR, mulai dari rasa nyaman yang salah, sampai ke kebiasaan kecil yang bikin tiap laptop ikut jadi sensor, bukan cuma korban.

Saat perimeter mulai kehilangan artinya

Dulu gue mikir pertahanan itu piramida: semakin tinggi tembok di luar, semakin aman isi di dalam. Masalahnya, cara kerja orang sekarang ngeruntuhin piramida itu sendiri. Karyawan bawa laptop pulang, nyambung ke wifi kafe, buka SaaS lewat browser, dan kadang kerja dari device pribadi. Batas "dalam" dan "luar" jadi gak jelas. Kalau musuh udah duduk di dalam satu laptop, firewall di pinggiran cuma jadi penonton.

Gue ngerasain ini langsung. Insiden yang gue maksud tadi gak butuh eksploit canggih. Cuma satu dokumen berbahaya, satu klik, dan tiba-tiba ada proses aneh jalan di background. Gak ada alarm di SOC karena trafiknya keluar lewat koneksi HTTPS normal ke server yang kelihatan sah. Bagi firewall, itu cuma orang buka web. Bagi gue yang ngecek log belakangan, itu lubang yang gede banget.

Pelajaran pertamanya sederhana tapi menyengat: kalau kamu cuma ngawasin gerbang, kamu buta di dalam rumah sendiri.

Kenapa endpoint jadi medan perang baru

Endpoint adalah tempat keputusan sungguhan terjadi. Di situlah kredensial diketik, file dibuka, kode dieksekusi, dan data disimpan. Penyerang tahu itu. Makanya banyak serangan modern gak lagi nembak langsung ke server, tapi menapak lewat device dulu, lalu lateral movement pelan-pelan.

Gue suka bilang ke tim: laptop itu sekarang perimeter-nya. Bukan karena kata-kata keren, tapi karena faktanya tiap device punya akses ke sesuatu yang berharga. Kalau device itu bisu, kamu gak akan tahu apa-apa sampai rusaknya kelihatan. Kalau device itu bisa bicara, kamu dapet mata di tempat yang paling dekat sama musuh.

Jadi langkah awal gue bukan beli produk mahal. Langkah awalnya adalah bikin endpoint bisa berbicara.

Langkah pertama: bikin endpoint bisa berbicara

Kamu gak bisa belain apa yang kamu gak lihat. Sebelum mikir EDR atau hardening tingkat dewa, gue mulai dari visibilitas mentah. Di Windows, gue pasang Sysmon supaya event log-nya jauh lebih kaya dari default: ada proses spawn, koneksi jaringan, perubahan file, sampai command line lengkap yang dipanggil. Di Linux dan Mac, gue pakai osquery buat nanya ke device pakai bahasa SQL-like, misal "siapa yang lagi jalanin proses listen di port aneh?".

Buat yang budget-nya tipis, kombinasi Sysmon plus Wazuh sebagai agen pengumpul dan parser itu jujur cukup buat level menengah. Wazuh bisa terima log, kasih aturan deteksi, dan kirim alert ke satu tempat. Gue gak usah bayar lisensi gila-gilaan cuma buat dapet visibilitas dasar.

Tapi jujur, visibilitas tanpa konteks itu berisik. Ribuan event tiap menit. Gue belajar cepat kalau yang penting bukan "kumpulin semua", tapi "tahu mana yang aneh". Makanya setelah visibilitas nyala, gue mulai definisikan baseline: jam kerja normal, aplikasi yang biasa dipakai, pola koneksi yang wajar. Dari situ, yang menyimpang jadi gampang kelihatan.

Memilih EDR: bukan sekadar antivirus

Setelah visibilitas dasar jalan, gue mulai liat EDR sungguhan. Bedanya sama antivirus klasik gede banget. Antivirus lama cuma cek "file ini ada di daftar jahat gak?". EDR itu lebih ke "proses ini kelakuan lucu gak?". Dia ngawasin behavior, bukan cuma signature.

Gue sempet bingung milih karena pasar penuh kata buzzword. Ada yang klaim AI, ada yang klaim cloud-native, ada yang klaim bisa rollback otomatis. Gue akhirnya pakai pendekatan praktis: jangan beli janji, beli bukti. Gue minta trial, lalu sengaja jalanin teknik umum kayak pencurian kredensial lewat memori, rename binary, atau jalanin script lewat interpreter yang resmi. Kalau EDR-nya bisu di situ, gue coret.

Satu hal yang gue sadari: EDR terbaik pun bisa jadi useless kalau tim gak punya waktu buat respon. Alert tanpa orang yang nurunin prosesnya cuma koleksi cerita. Jadi saat milih, gue juga nilai seberapa gampang skenario "isolasi device" dilakukan dalam hitungan detik, bukan hitungan rapat.

Hardening sesungguhnya: cabut hak yang gak perlu

EDR itu lapisan pengawas. Hardening itu lapisan pencegah. Dua-duanya harus ada. Dan jujur, bagian hardening ini sering bikin gue gak populer di kantor karena banyak kebiasaan yang harus diubah.

Langkah paling kontroversial tapi paling berdampak: cabut hak administrator lokal dari user harian. Gue tahu, ini bikin orang protes pas mereka mau install printer sendiri. Tapi faktanya, mayoritas malware yang gue temui butuh hak itu buat nancap permanen. Tanpa admin lokal, banyak serangan cuma jadi tamu yang gak punya kunci.

Buat akun administrator yang emang perlu ada, gue pakai LAPS supaya password-nya acak per device dan ganti sendiri. Jadi kalau satu password bocor, gak langsung ngebuka seluruh gedung. Ini kebiasaan kecil yang sering dilupain orang, padahal dampaknya gede.

Membatasi apa yang boleh dijalankan

Selain hak akses, gue juga belajar membatasi apa yang boleh dieksekusi. Di Windows, gue pakai WDAC atau AppLocker buat bilang "cuma aplikasi resmi yang boleh jalan". Ini kerasa ribet di awal karena ada aplikasi legit yang keblokir, tapi setelah policy matang, ruang gerak penyerang menyempit drastis. Mereka gak bisa tinggalin alat mereka sembarangan kalau sistemnya nolak eksekusi file tak bertanda.

Gue juga matiin atau batasi interpreter yang sering disalahpakai. PowerShell misalnya, gue nyalain logging penuh dan batasi kemampuan download-eksekusi langsung dari web. Banyak serangan suka pakai PowerShell karena kelihatan "resmi" di mata admin. Kalau kita log setiap command line-nya dan batasi apa yang boleh, jejaknya jadi kelihatan dan geraknya jadi berat.

Patch, tapi dengan kepala dingin

Hardening gak cuma soal aturan, tapi soal kebiasaan. Salah satu kebiasaan paling penting adalah patch. Gue dulu ikut arus "patch semua sekarang juga" tiap ada CVE trending. Nyatanya, patch buru-buru tanpa tes bisa ngerusak produksi lebih parah dari bug-nya sendiri. Gue belajar bagi prioritas: yang reachable dari internet dan punya eksploit publik dapet urgensi tinggi; yang cuma di internal tertutup bisa nunggu siklus tes.

Intinya bukan "jangan patch", tapi "patch dengan rencana". Gue bikin jadwal di mana device dapat update dalam gelombang kecil dulu, diawasin, baru digulir ke semua. Kalau ada yang rusak, gak seluruh kantor ikut mati.

Phishing-resistant MFA di level endpoint

Kebiasaan lain yang gue anggap bagian endpoint hardening adalah memastikan akses ke device gak gampang dibajak. MFA itu wajib, tapi MFA SMS atau OTP biasa bisa dipancing. Gue dorong ke phishing-resistant MFA, kayak kunci hardware berbasis FIDO2, buat akses penting. Di level endpoint, ini bikin pencurian kredensial lewat phising jadi jauh lebih susah dipakai.

Gue sadar ini gak 100 persen nyaman. Orang harus bawa token, atau pakai biometrik. Tapi tiap kali gue liat attempt login aneh yang mentok gara-gara gak punya kunci fisik, gue inget kenapa ribet itu sepadan.

Saat endpoint jadi sensor, bukan cuma korban

Nah, bagian favorit gue: setelah semua di atas nyala, endpoint berubah dari korban pasif jadi sensor aktif. Gue bisa nanya ke semua device sekaligus: "siapa yang punya scheduled task aneh?", "siapa yang baru install service tengah malam?", "siapa yang hubungin IP luar negeri jam tiga pagi?". Itu kekuatan yang gak gue punya waktu masih sibuk ngawasin cuma gateway.

Gue juga mulai tulis playbook kecil: kalau EDR ngeflag proses encoding di PowerShell, langkah pertamanya isolasi, kedua cek koneksi keluar, ketiga liat apa yang udah diakses. Tim gak perlu mikir dari nol tiap ada alert. Kebiasaan ini yang bikin respon lebih cepat daripada serangannya.

Jebakan yang gue temui di jalan

Gue gak mau kamu mikir ini mulus. Ada jebakan nyata. Pertama, over-alerting. Pasang terlalu banyak aturan deteksi mentah bikin tim kecapekan dan akhirnya abai. Lebih baik punya seratus alert bermakna daripada sepuluh ribu alert berisik.

Kedua, false sense of security. Punya EDR dan hardening gak bikin kebal. Gue masih rutin ngecek apakah agennya beneran jalan di semua device, bukan cuma di yang online pas audit. Device mati berbulan-bulan tetep harus kehitung.

Ketiga, lupa soal orang. Hardening paling canggih bisa dirusak oleh satu karyawan yang dikasih akses admin "sekali ini aja" buat install software meeting. Budaya lebih susah di-patch daripada sistem. Gue belajar ngajak edukasi, bukan cuma nekan aturan.

Penutup: defense in depth itu soal kebiasaan

Kalau kamu ambil satu hal dari cerita gue: jangan nunggu insiden buat sadar kalau endpoint itu medan perangnya. Perimeter tetep penting, tapi dia gak cukup. Mulai dari visibilitas, lanjut ke EDR buat pengawas, lalu hardening buat pencegah, dan tutup dengan kebiasaan patch plus akses yang disiplin.

Gue gak janji ini bikin kamu kebal. Tapi gue janji tiap laptop di kantor jadi lebih pinter jaga diri sendiri, dan tim kamu dapet mata di tempat yang paling dekat sama musuh. Buat gue, itu bedanya antara tahu kalau kita dibobol dari berita, dan tahu kalau kita dibobol dari alert detik ini juga.

Jadi besok pagi, sebelum kamu ngejar tools baru lagi, cek dulu: apakah device-device kamu bisa bicara? Kalau bisu, berarti kamu lagi buta di rumah sendiri. Dan percaya gue, musuh suka banget kalau tuan rumahnya gak bisa lihat.

Related Posts

Aug 23, 202612 min read

Web Application Firewall: What I Learned After Mine Got Bypassed

Gue pikir pasang WAF itu cukup buat amanin website, ternyata baru setengah jalan. Artikel ini cerita perjalanan gue belajar dari WAF yang berhasil di-bypass: soal tuning rules, baca log, teknik bypass, dan kenapa WAF cuma satu lapisan dari pertahanan yang jauh lebih besar.

waf·blue-team·web-security·hardening
Read article
A
Arman Ridho

Cybersecurity & IT infrastructure professional building secure, reliable systems in Jakarta.

Navigate
  • Home
  • About
  • Skills
  • Projects
  • Contact
Explore
  • Experience
  • Certifications
  • Blog
  • Download CV
© 2026 Arman Ridho Maulana. All rights reserved.Built with Next.js & Gravity UI