AWS Security Academy · Pelajaran

Mengapa Bastion Host Menambah Risiko

Lihat cara jump box dan port terbuka memperluas permukaan serangan Anda.

Pelajaran 1 dari 413 langkah

Mengapa Bastion Host Menambah Risiko adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Cara Lama untuk Mengakses

Untuk mengelola server di dalam jaringan privat, tim secara tradisional menggunakan host bastion (juga disebut kotak lompat): instans yang diperkuat dan menghadap internet, yang Anda akses melalui SSH terlebih dahulu sebelum berpindah ke mesin internal. Meskipun umum digunakan, pola ini memperluas permukaan serangan Anda melalui beberapa cara yang diharapkan dapat Anda kenali dan hilangkan dalam ujian SCS-C02.

Apa Itu Host Bastion

Host bastion berada di subnet publik dengan port (biasanya 22 untuk SSH atau 3389 untuk RDP) yang terbuka ke internet atau rentang IP perusahaan. Administrator terhubung ke host tersebut, lalu mengakses instans privat. Host ini merupakan satu-satunya pintu yang dijaga menuju lingkungan Anda, sehingga sangat penting sekaligus menjadi target utama.

Port Terbuka Menjadi Target

Risiko terbesar adalah port masuk yang terbuka. Setiap port SSH atau RDP yang dapat dijangkau dari internet terus-menerus dipindai dan diserang dengan tebakan paksa oleh penyerang. Bahkan dengan autentikasi berbasis kunci, port yang terekspos mengundang serangan, dan satu kesalahan konfigurasi atau kerentanan yang belum ditambal pada bastion dapat memberi penyerang pijakan ke seluruh jaringan Anda.

Kunci SSH yang Selalu Aktif

Akses bastion biasanya mengandalkan pasangan kunci SSH berumur panjang yang dibagikan kepada administrator. Kunci ini dapat disalin, hilang, atau tertinggal di laptop mantan karyawan. Merotasinya di seluruh armada sangat merepotkan, dan biasanya tidak ada catatan yang jelas tentang kunci mana yang membuka sesi tertentu, sehingga akuntabilitas menjadi lemah.

Audit yang Lemah

Melacak siapa melakukan apa melalui bastion itu sulit. SSH bawaan hanya menyediakan sedikit pencatatan terpusat tentang perintah yang dijalankan pada host hilir. Penyidikan insiden mengharuskan Anda menyatukan log host, dan bastion yang telah disusupi dapat memungkinkan penyerang menghapus jejaknya sendiri—tepatnya kesenjangan visibilitas yang ditandai oleh auditor.

Beban Penambalan

Bastion itu sendiri adalah instans yang harus Anda tambal dan perkuat secara terus-menerus. Jika tertinggal dalam pembaruan, bastion menjadi mata rantai terlemah. Memelihara kotak lompat yang sangat tersedia dan selalu aman merupakan beban operasional berkelanjutan yang menambah biaya dan risiko tanpa memberikan nilai bisnis.

Satu Titik Kegagalan

Karena semua lalu lintas administratif mengalir melalui bastion, host ini merupakan satu titik kegagalan sekaligus target bernilai tinggi. Jika host tersebut tidak berfungsi, administrator kehilangan akses; jika berhasil ditembus, penyerang memperoleh landasan untuk melancarkan serangan. Memusatkan risiko pada satu host yang terekspos adalah arsitektur yang ingin Anda hindari dalam ujian.

Alternatif Modern

AWS Systems Manager (SSM) Session Manager menghilangkan kebutuhan akan bastion sepenuhnya. Layanan ini menyediakan akses shell ke instans melalui layanan SSM dengan tanpa port masuk yang terbuka, tanpa IP publik, dan tanpa kunci SSH. Akses dikendalikan oleh IAM dan setiap sesi dicatat, sehingga semua kelemahan model bastion dapat diatasi sekaligus.

Tanpa Akses Masuk, Hanya Keluar

SSM berfungsi karena instans menjalankan SSM Agent yang membuat koneksi keluar ke layanan SSM; tidak ada akses masuk yang dibuka. Grup keamanan dapat menolak semua lalu lintas masuk dan administrasi tetap berfungsi. Pembalikan pola ini—keluar, bukan masuk—merupakan wawasan utama yang membuat bastion tidak lagi diperlukan.

Mengapa Ini Penting

Dalam ujian, skenario apa pun yang menjelaskan port SSH/RDP terbuka, pasangan kunci yang dibagikan, atau kotak lompat hampir selalu memiliki jawaban yang lebih baik: ganti bastion dengan Session Manager. Solusi ini memperkecil permukaan serangan, memusatkan kontrol akses pada IAM, dan menghasilkan jejak audit lengkap—desain aman dengan hak akses minimum yang direkomendasikan AWS.

Menggabungkan Semuanya

Host bastion mengekspos port masuk, bergantung pada kunci SSH yang selalu aktif, memiliki audit yang buruk, dan harus terus-menerus ditambal, sehingga menjadi target yang terpusat dan menarik. Pengganti yang direkomendasikan adalah SSM Session Manager, yang memberikan akses shell yang dikendalikan IAM dan dicatat sepenuhnya dengan tanpa port terbuka, IP publik, atau kunci sama sekali.

Pemeriksaan Singkat

Uji pemahaman Anda tentang alasan bastion berisiko.

Ringkasan

Host bastion membuka port SSH/RDP masuk, bergantung pada kunci SSH berumur panjang, memiliki audit yang buruk, dan memerlukan penambalan terus-menerus, sehingga memusatkan risiko pada satu target yang terekspos. SSM Session Manager menggantikannya dengan akses yang dikendalikan IAM dan dicatat sepenuhnya melalui koneksi agen keluar, tanpa memerlukan port terbuka, IP publik, atau kunci.

Gratis untuk memulai

Belajar AWS Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengapa Bastion Host Menambah Risiko” gratis?

Ya — teks lengkap “Mengapa Bastion Host Menambah Risiko” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengapa Bastion Host Menambah Risiko”?

Lihat cara jump box dan port terbuka memperluas permukaan serangan Anda. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Mengapa Bastion Host Menambah Risiko” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Bastion Host Menambah Risiko
  2. Session Manager Tanpa Port Terbuka
  3. Mengaudit dan Mencatat Sesi Admin
  4. Memperkuat Endpoint dan Patch Manager
← Kembali ke AWS Security Academy