0Pricing
AWS Security Academy · Pelajaran

Mengamankan Bucket Penyimpanan Log

Terapkan kebijakan dan Object Lock agar log tidak dapat diubah.

Mengamankan Bucket Penyimpanan Log adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Bucket adalah Aset Paling Berharga

CloudTrail, Config, dan Flow Logs pada akhirnya menyimpan data di bucket S3. Bucket tersebut adalah aset paling berharga dalam jejak audit Anda, sehingga layak mendapatkan perlindungan terkuat. Jika bucket aman, penyerang yang menyusupi beban kerja tetap tidak dapat menjangkau bukti tentang tindakan mereka.

Blokir Akses Publik

Kontrol pertama adalah S3 Block Public Access, yang memastikan bucket log tidak pernah terbuka ke internet. Bucket log yang dapat dibaca publik membocorkan detail operasional sensitif kepada siapa saja. Mengaktifkan Block Public Access pada tingkat akun dan bucket menutup risiko ini secara tegas.

Kebijakan Bucket yang Ketat

Kebijakan bucket yang ketat seharusnya hanya mengizinkan layanan pencatatan untuk menulis dan hanya peran keamanan tertentu untuk membaca, serta menolak akses bagi pihak lain. Anda juga dapat menolak s3:DeleteObject untuk semua principal agar log tidak dapat dihapus melalui pemanggilan API biasa, sebagai perlindungan dasar yang kuat terhadap manipulasi sembarangan.

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:DeleteObject",
  "Resource": "arn:aws:s3:::my-log-bucket/*"
}

S3 Object Lock

S3 Object Lock menerapkan penyimpanan write-once-read-many (WORM), sehingga objek benar-benar tidak dapat diubah selama periode tertentu. Bahkan administrator akun tidak dapat menghapus atau menimpa objek yang dikunci sebelum masa retensinya berakhir. Ini adalah pertahanan terkuat terhadap penyerang atau orang dalam yang ingin menghapus log.

Mode Kepatuhan vs Tata Kelola

Object Lock memiliki dua mode. Dalam Governance mode, pengguna dengan izin khusus dapat mengesampingkan penguncian. Dalam Compliance mode, tidak seorang pun, bahkan pengguna root, dapat menghapus atau mempersingkat retensi sebelum masa tersebut berakhir. Untuk log audit yang teregulasi, Compliance mode memberikan jaminan terkuat.

Pembuatan Versi

Object Lock memerlukan pembuatan versi, yang menyimpan setiap versi objek. Pembuatan versi saja juga membantu: jika penyerang menimpa suatu objek, versi sebelumnya tetap ada. Jika digabungkan dengan penolakan terhadap DeleteObjectVersion, pembuatan versi membuat penghancuran riwayat jauh lebih sulit daripada menghapus satu objek yang sedang aktif.

Penghapusan dengan MFA

MFA Delete memerlukan autentikasi multifaktor untuk menghapus versi objek secara permanen atau mengubah status pembuatan versi. Fitur ini menambahkan gerbang yang melibatkan manusia dan didukung perangkat keras sebelum tindakan destruktif pada bucket log dilakukan, sehingga kredensial yang telah disusupi pun tidak dapat menghapus versi secara diam-diam tanpa perangkat MFA.

Enkripsi Log

Enkripsikan data log saat tidak digunakan dengan KMS, idealnya menggunakan kunci yang dikelola pelanggan dengan kebijakan yang membatasi pihak yang dapat mendekripsi. Ini melindungi kerahasiaan, karena log sering berisi detail sensitif seperti nama pengguna dan alamat IP. KMS juga menghasilkan catatan audit untuk setiap dekripsi, sehingga menambah visibilitas tentang siapa yang membaca log.

Pencatatan dan Pemantauan Akses

Aktifkan pencatatan akses server S3 atau gunakan peristiwa data CloudTrail pada bucket log agar Anda dapat melihat siapa yang mengaksesnya. Buat alarm untuk pembacaan yang tidak terduga atau setiap upaya penghapusan. Memantau bucket log itu sendiri memastikan bahwa serangan terhadap bukti Anda—ironisnya—juga tercatat.

Melapisi Kontrol

Tidak ada satu pengaturan yang cukup. Block Public Access, kebijakan bucket yang menolak penghapusan, Object Lock dalam Compliance mode, pembuatan versi, MFA Delete, dan enkripsi KMS secara bersama-sama membuat bucket tahan terhadap penghapusan, perubahan, dan paparan. Tujuannya adalah pertahanan berlapis: setiap lapisan menutupi celah lapisan lainnya.

Menggabungkan Semuanya

Bucket log yang dikunci dengan benar tidak dapat diubah, bersifat privat, terenkripsi, dan dipantau. Jika digabungkan dengan validasi file log CloudTrail untuk mendeteksi manipulasi, bucket ini memastikan bukti Anda tetap tersedia dan dapat dibuktikan keutuhannya. Penguatan pada tingkat bucket inilah yang diharapkan dalam skenario ujian tentang perlindungan log.

Pemeriksaan Singkat

Uji pengetahuan Anda tentang pengamanan bucket.

Rangkuman

Perkuat keamanan bucket log dengan kontrol berlapis: Blokir Akses Publik, kebijakan bucket yang menolak penghapusan, Penguncian Objek S3 (mode Compliance tidak dapat ditembus, sedangkan Governance dapat ditimpa), pembuatan versi, Penghapusan dengan MFA, dan enkripsi KMS untuk menjaga kerahasiaan. Pantau akses dengan pencatatan akses S3 atau peristiwa data CloudTrail. Secara bersama-sama, semua kontrol ini membuat log tidak dapat diubah, bersifat privat, dan terpantau.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengamankan Bucket Penyimpanan Log” gratis?

Ya — teks lengkap “Mengamankan Bucket Penyimpanan Log” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengamankan Bucket Penyimpanan Log”?

Terapkan kebijakan dan Object Lock agar log tidak dapat diubah. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Mengamankan Bucket Penyimpanan Log” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Manipulasi Log Merupakan Ancaman
  2. Validasi File Log CloudTrail
  3. Mengamankan Bucket Penyimpanan Log
  4. Akun Arsip Log Terpusat
← Kembali ke AWS Security Academy