AWS Security Academy · Pelajaran

Mendeteksi Penggunaan Akun Root

Buat alarm yang aktif saat pengguna root mulai digunakan.

Pelajaran 4 dari 413 langkah

Mendeteksi Penggunaan Akun Root adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Mengapa Pengguna Root Itu Istimewa

Pengguna Root adalah identitas pemilik akun yang dibuat saat akun AWS dibuka, dan memiliki akses tanpa batas ke setiap tindakan dan sumber daya. Aksesnya tidak dapat dibatasi oleh kebijakan IAM atau SCP. Karena kewenangan ini, setiap penggunaan pengguna Root merupakan peristiwa keamanan dengan sinyal kuat yang layak segera diberi peringatan.

Praktik Terbaik: Simpan dengan Aman

Panduan AWS menyarankan agar pengguna Root hanya digunakan untuk sejumlah kecil tugas yang memang memerlukannya, lalu tidak digunakan lagi. Anda harus mengaktifkan MFA pada Root, menghapus seluruh kunci aksesnya, serta membuat identitas IAM atau pengguna Identity Center untuk pekerjaan sehari-hari. Setelah diamankan, aktivitas Root yang sah seharusnya jarang terjadi dan sudah direncanakan.

Penggunaan Root sebagai Sinyal Ancaman

Karena Root hampir tidak pernah seharusnya login, login Root yang tidak terduga merupakan indikator kuat adanya penyusupan atau pelanggaran kebijakan. Mendeteksinya adalah salah satu kontrol pemantauan kanonis dalam Tolok Ukur CIS dan sering muncul dalam skenario ujian: jawaban yang diharapkan adalah filter metrik dan alarm yang bersumber dari CloudTrail, bukan pemeriksaan manual.

Komponen Penyusun

Deteksi ini menggunakan tiga komponen yang sudah Anda kenal: CloudTrail mencatat peristiwa login dan API, CloudWatch Logs menerima peristiwa tersebut ketika CloudTrail dikonfigurasi untuk mengirimkannya ke grup log, dan filter metrik beserta alarm mengubah peristiwa Root menjadi notifikasi seketika. Setiap komponen harus tersedia agar rangkaian ini dapat berfungsi.

Mengidentifikasi Root di CloudTrail

Dalam peristiwa CloudTrail, kolom userIdentity.type bernilai Root ketika pengguna Root melakukan tindakan. Filter metrik dapat mencocokkan kolom ini. Untuk menghindari kebisingan dari peristiwa otomatis rutin, filter sering kali juga mengecualikan peristiwa layanan AWS agar hanya tindakan Root manusia yang sebenarnya yang memicu peringatan.

{ $.userIdentity.type = "Root" \
  && $.userIdentity.invokedBy NOT EXISTS \
  && $.eventType != "AwsServiceEvent" }

Mengirim CloudTrail ke CloudWatch

Secara bawaan, CloudTrail menulis ke S3, bukan ke CloudWatch Logs. Agar dapat membuat alarm hampir secara waktu nyata, Anda harus mengonfigurasi trail untuk juga mengirim peristiwa ke grup CloudWatch Logs. Hal ini memerlukan peran IAM yang mengizinkan CloudTrail menulis ke grup log tersebut. Tanpa langkah pengiriman ini, filter metrik tidak memiliki apa pun untuk dicocokkan.

Membuat Filter Metrik

Buat filter metrik pada grup log CloudTrail dengan pola yang mencocokkan userIdentity.type = Root. Petakan setiap kecocokan ke metrik seperti RootAccountUsageCount dengan nilai satu. Kini setiap tindakan Root menambah nilai metrik yang dapat Anda pantau, sehingga kolom JSON yang tersembunyi berubah menjadi sinyal terukur.

Alarm dan Notifikasi

Pasang alarm CloudWatch pada metrik dengan ambang batas satu selama satu periode singkat agar alarm aktif pada peristiwa Root pertama. Arahkan alarm ke topik SNS yang memiliki langganan tim keamanan Anda. Hasilnya adalah peringatan yang hampir seketika saat Root digunakan.

Pertimbangan Multi-Akun

Dalam suatu organisasi, setiap akun anggota memiliki pengguna Root sendiri. Trail organisasi dapat memusatkan CloudTrail dari semua akun, dan Anda dapat membuat deteksi sekali pada grup log pusat. Hal ini memastikan aktivitas Root dari akun anggota tidak luput tanpa pemantauan, yang merupakan persyaratan tata kelola penting.

Menanggapi Peringatan

Saat alarm aktif, perlakukan peristiwa tersebut sebagai insiden sampai terbukti sebaliknya. Pastikan apakah aktivitas itu merupakan tugas yang direncanakan dan disahkan. Jika bukan, amankan akun tersebut: ganti kata sandi Root, pastikan MFA tetap aktif, tinjau tindakan Root terbaru di CloudTrail, dan periksa identitas atau kunci IAM baru yang mungkin dibuat penyerang.

Mengapa Ini Sangat Penting dalam Ujian

Mendeteksi penggunaan Root menghubungkan CloudTrail, CloudWatch Logs, filter metrik, alarm, dan SNS dalam satu kontrol yang realistis. Perkirakan pertanyaan dengan jawaban salah yang menyarankan pemeriksaan manual, kebijakan IAM pada Root, atau SCP. Jawaban yang benar selalu berupa deteksi otomatis disertai notifikasi segera, karena Root tidak dapat dibatasi, hanya dapat dipantau.

Pemeriksaan Singkat

Uji pola deteksi penggunaan Root.

Rangkuman

Pengguna Root tidak dibatasi dan harus diamankan dengan MFA serta tanpa kunci akses. Setiap penggunaannya merupakan peristiwa dengan sinyal kuat. Deteksi penggunaan tersebut dengan mengirimkan CloudTrail ke CloudWatch Logs, menambahkan filter metrik pada userIdentity.type = Root, dan memicu alarm CloudWatch ke topik SNS. Dalam organisasi, trail organisasi memusatkan deteksi ini di seluruh akun.

Gratis untuk memulai

Belajar AWS Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mendeteksi Penggunaan Akun Root” gratis?

Ya — teks lengkap “Mendeteksi Penggunaan Akun Root” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mendeteksi Penggunaan Akun Root”?

Buat alarm yang aktif saat pengguna root mulai digunakan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Mendeteksi Penggunaan Akun Root” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengumpulkan Logging ke CloudWatch
  2. Filter Metrik untuk Peristiwa Keamanan
  3. Membuat Alarm dan Notifikasi
  4. Mendeteksi Penggunaan Akun Root
← Kembali ke AWS Security Academy