1. Pengenalan CSPM
Cloud Security Posture Management (CSPM) adalah tools dan praktik yang secara kontinu memantau dan memperbaiki misconfiguration serta compliance violation di cloud. Gartner memperkirakan 99% cloud security failures hingga 2025 adalah kesalahan pelanggan.
- Cloud misconfiguration yang paling umum
- Security best practices AWS, Azure, GCP
- IaC security scanning
- Compliance monitoring
- Multi-cloud security strategy
- Automated remediation
2. Common Cloud Misconfigurations
| Misconfiguration | Dampak | Deteksi |
|---|---|---|
| Public S3 bucket | Data exposure | CloudTrail, GuardDuty |
| Over-permissive IAM | Privilege escalation | IAM Access Analyzer |
| Security group 0.0.0.0/0 | Open to internet | VPC Flow Logs |
| Unencrypted storage | Data at rest exposure | Config Rules |
| No MFA on root | Account takeover | Security Hub |
| Public RDS | Database exposure | Config Rules |
| Logging disabled | No audit trail | CloudTrail |
3. AWS Security Posture
Tagging Strategy for Security
+| Tag Key | Purpose | Example Values |
|---|---|---|
| Environment | Identify env | prod, staging, dev |
| Owner | Responsible team | team-finance, team-hr |
| DataClassification | Data sensitivity | public, internal, confidential, restricted |
| CostCenter | Billing allocation | CC-1001, CC-2002 |
| Compliance | Regulatory requirement | pci, hipaa, gdpr, none |
Enforce tagging menggunakan AWS Config Rules, Azure Policy, atau GCP Organization Policy. Resource tanpa tag yang lengkap harus di-flag dan di-remediate dalam 7 hari.
+Cloud security adalah tanggung jawab bersama (shared responsibility model). Cloud provider mengamankan infrastruktur, tetapi Anda bertanggung jawab atas konfigurasi, data, dan akses. Jangan pernah mengasumsikan bahwa cloud provider sudah mengamankan semuanya untuk Anda.
Gunakan tools CSPM secara otomatis dan berkelanjutan. Manual checking tidak cukup untuk environment cloud yang dinamis. Automated remediation harus diprioritaskan untuk misconfiguration yang kritis seperti public storage dan overly permissive IAM.
9. Quiz Pemahaman
1. Apa itu CSPM?
2. Penyebab utama cloud security failures?
3. Tool scan Terraform untuk security?
4. Fungsi AWS GuardDuty?
5. Mengapa public S3 bucket berbahaya?
Rangkuman
- Misconfiguration — 99% cloud failures karena kesalahan pelanggan
- IaC Scanning — Checkov/tfsec mencegah misconfig sebelum deploy
- Multi-Cloud — Prowler untuk AWS, ScoutSuite untuk multi-cloud
- Compliance — CIS Benchmarks sebagai hardening baseline
- Automation — Automated remediation mengurangi human error