Perancangan Sistem Otomatisasi Pengayaan Alert Deteksi Ancaman Siber Berbasis Local LLM RAG melalui Workflow Orchestration n8n pada SIEM Wazuh

Authors

  • Muhammad Faqih Rohmani Teknik Informatika S-2, Program Pascasarjana, Universitas Pamulang, Kota Tangerang Selatan, Banten
  • Sajarwo Anggai Teknik Informatika S-2, Program Pascasarjana, Universitas Pamulang, Kota Tangerang Selatan, Banten
  • Murni Handayani Teknik Informatika S-2, Program Pascasarjana, Universitas Pamulang, Kota Tangerang Selatan, Banten

Keywords:

Cyber Threat Alert Enrichment, Large Language Model, Retrieval Augmented Generation, SIEM, Wazuh, Artificial Intelligence, Cybersecurity;

Abstract

SIEM Wazuh mampu melakukan identifikasi aktivitas mencurigakan melalui mekanisme korelasi log dan aturan deteksi. Namun, tingginya jumlah alert yang dihasilkan serta keterbatasan informasi kontekstual pada alert menyebabkan proses interpretasi dan pemahaman ancaman masih membutuhkan analisis manual oleh administrator keamanan. Hal tersebut dapat meningkatkan beban kerja analis dan menyebabkan keterlambatan dalam memperoleh informasi awal mengenai karakteristik ancaman yang terdeteksi sehingga dibutuhkan sebuah otomatisasi. Penelitian ini bertujuan untuk merancang model otomatisasi pengayaan informasi ancaman siber dengan memanfaatkan Local Large Language Model (LLM) berbasis pendekatan Retrieval Augmented Generation (RAG) yang terintegrasi dengan SIEM Wazuh. Pendekatan yang diusulkan mengombinasikan kemampuan generatif LLM dengan mekanisme pengambilan informasi dari basis pengetahuan keamanan lokal, seperti dokumentasi teknik serangan, security playbook, dan referensi mitigasi. Seluruh proses pengolahan data dilakukan secara lokal untuk menjaga kerahasiaan informasi keamanan, termasuk data alamat IP, event log, serta Tactics, Techniques, and Procedures (TTP) yang berkaitan dengan aktivitas serangan terhadap aset organisasi. Model yang dirancang diharapkan mampu mengubah alert teknis SIEM menjadi informasi keamanan yang lebih kontekstual melalui proses ekstraksi informasi, pencarian pengetahuan relevan, dan pembangkitan respons otomatis. Metode penelitian menggunakan pendekatan Design Science Research Methodology (DSRM) yang meliputi identifikasi permasalahan, analisis kebutuhan, perancangan model, implementasi artefak, dan pengujian fungsional sistem. Berdasakran penelitian ini, dihasilkan sebuah model sistem yang mampu mendukung proses monitoring keamanan siber dengan menyediakan informasi alert yang lebih informatif, terstruktur, dan mudah dipahami oleh administrator keamanan tanpa bergantung pada layanan LLM eksternal. Model yang dikembangkan menjadi alternatif dalam penerapan kecerdasan buatan untuk mendukung pengelolaan alert keamanan secara aman pada lingkungan organisasi.

References

[1] I. Lella, “ENISA THREAT LANDSCAPE 2023,” 2023, doi: 10.2824/782573.

[2] Y. Singh, N. Patel, and S. K. Shandilya, “Enhancing Security Operations Center Efficiency throughMulti-Model Integration of Large Language Models and SIEM Systems,” Dec. 20, 2024. doi: 10.21203/rs.3.rs-5615639/v1.

[3] Wazuh Inc, “Documentation Wazuh,” 2026. Accessed: May 22, 2026. [Online]. Available: https://documentation.wazuh.com

[4] T. Ban, T. Takahashi, S. Ndichu, and D. Inoue, “Breaking Alert Fatigue: AI-Assisted SIEM Framework for Effective Incident Response,” Applied Sciences (Switzerland), vol. 13, no. 11, Jun. 2023, doi: 10.3390/app13116610.

[5] A. Al Siam, M. M. Hassan, A. K. M. Masum, and T. Bhuiyan, “Automating Malware Detection and Response via Real-Time Threat Feed Integration with Wazuh SIEM,” in 2025 IEEE 2nd International Conference on Computing, Applications and Systems, COMPAS 2025, Kushtia, Bangladesh: Institute of Electrical and Electronics Engineers Inc., Oct. 2025. doi: 10.1109/COMPAS67506.2025.11381876.

[6] Ismail et al., “Enhancing Security Operations Center: Wazuh Security Event Response with Retrieval-Augmented-Generation-Driven Copilot,” Sensors, vol. 25, no. 3, Feb. 2025, doi: 10.3390/s25030870.

[7] K. Peffers, T. Tuunanen, M. A. Rothenberger, and S. Chatterjee, “A design science research methodology for information systems research,” Journal of Management Information Systems, vol. 24, no. 3, pp. 45–77, Dec. 2007, doi: 10.2753/MIS0742-1222240302.

[8] “Quantifying the MITRE ATT&CK gaps that lead to undetected attacks in production SIEMs State of SIEM Detection Risk.”

[9] Material for MkDocs and n8n.io, “n8n Documentation,” https://docs.n8n.io/.

[10] Rifewang, “Analysis of Ollama Architecture and Conversation Processing Flow for AI LLM Tool,” https://medium.com/@rifewang/analysis-of-ollama-architecture-and-conversation-processing-flow-for-ai-llm-tool-ead4b9f40975.

[11] P. Lewis et al., “Retrieval-Augmented Generation for Knowledge-Intensive NLP Tasks,” 2020. [Online]. Available: https://github.com/huggingface/transformers/blob/master/

Downloads

Published

2026-07-31