Mengaudit Berbagi dengan IAM Access Analyzer
Deteksi sumber daya yang tanpa sengaja dibagikan di luar akun Anda.
Mengaudit Berbagi dengan IAM Access Analyzer adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Risiko Berbagi yang Tidak Disengaja
Kebijakan yang secara tidak sengaja memberikan akses kepada publik atau akun eksternal mudah dibuat. Satu kebijakan bucket yang terlalu luas dapat mengekspos data sensitif.
Penganalisis Akses IAM terus-menerus memeriksa sumber daya Anda dan memberi tahu sumber daya mana yang dibagikan di luar zona kepercayaan Anda, sebelum penyerang menemukannya.
Fungsi Access Analyzer
Access Analyzer menggunakan penalaran otomatis (logika matematika) untuk menganalisis kebijakan sumber daya dan mengidentifikasi akses eksternal.
- Layanan ini menentukan zona kepercayaan, biasanya akun atau organisasi Anda.
- Setiap pemberian akses yang keluar dari zona tersebut menjadi sebuah temuan.
Ini adalah analisis proaktif, bukan peninjauan log.
Jenis Sumber Daya yang Didukung
Analisis akses eksternal mencakup banyak layanan berkebijakan sumber daya, termasuk:
- Bucket S3, peran IAM (kebijakan kepercayaan), dan kunci KMS.
- Fungsi Lambda, antrean SQS, rahasia Secrets Manager, dan lainnya.
Untuk setiap sumber daya, layanan ini melaporkan pihak di luar zona kepercayaan Anda yang dapat mengaksesnya.
Membaca Temuan
Temuan akses eksternal memberi tahu Anda tentang sumber daya, principal eksternal, dan tindakan yang diizinkan.
Selanjutnya, Anda menentukan apakah akses tersebut disengaja (menandainya sebagai diarsipkan/diharapkan) atau merupakan kesalahan (memperbaiki kebijakan). Temuan yang disengaja dapat disembunyikan dengan aturan pengarsipan agar hanya kejutan yang sebenarnya tetap terlihat.
Temuan Akses yang Tidak Digunakan
Access Analyzer juga mendeteksi akses yang tidak digunakan: peran dan pengguna IAM dengan izin atau kredensial yang tidak pernah mereka gunakan.
- Peran, kunci akses, dan izin yang tidak digunakan semuanya akan ditampilkan.
- Menghapusnya memperkecil permukaan serangan dan menegakkan hak akses minimum.
Validasi Kebijakan
Sebelum menerapkan kebijakan, Access Analyzer dapat memvalidasi kebijakan tersebut melalui lebih dari seratus pemeriksaan.
Layanan ini menandai kesalahan sintaks, pemberian akses yang terlalu luas, dan peringatan keamanan, serta menyarankan perbaikan. Dengan demikian, kesalahan ditemukan saat penulisan, bukan setelah terjadi paparan.
Pembuatan Kebijakan
Access Analyzer dapat menghasilkan kebijakan dengan hak akses minimum dari riwayat CloudTrail.
Layanan ini memeriksa tindakan yang benar-benar dilakukan oleh suatu identitas dan menghasilkan kebijakan khusus yang hanya memberikan tindakan tersebut. Dengan cara ini, kebijakan awal yang luas diubah menjadi kebijakan ketat berbasis bukti.
Pemeriksaan Kebijakan Khusus
Untuk pipeline, pemeriksaan kebijakan khusus memungkinkan Anda menetapkan aturan secara terprogram.
Anda dapat memverifikasi bahwa kebijakan baru tidak lebih permisif daripada dasar yang disetujui, atau bahwa kebijakan tersebut tidak pernah memberikan tindakan sensitif tertentu. Pemeriksaan ini dapat dimasukkan ke CI/CD untuk memblokir perubahan berisiko sebelum penggabungan.
Analisis Seluruh Organisasi
Tetapkan zona kepercayaan ke seluruh Organisasi AWS dan jalankan Access Analyzer dari akun administrator yang didelegasikan.
Dengan demikian, setiap pembagian yang menjangkau luar seluruh organisasi akan ditandai, sedangkan pembagian internal lintas akun dianggap tepercaya. Cara ini memungkinkan audit diterapkan pada semua akun secara berskala.
Menindaklanjuti Temuan
Alur kerja yang baik: tinjau temuan baru secara berkala, arsipkan temuan yang diharapkan dengan aturan, dan atasi sisanya dengan memperketat kebijakan.
Integrasikan temuan ke dalam Security Hub agar temuan tersebut tampil bersama sinyal keamanan lainnya dalam satu konsol.
Kapan Menggunakan Access Analyzer
Gunakan Access Analyzer setiap kali pertanyaannya adalah "apa yang terekspos di luar akun saya?" atau "izin mana yang tidak digunakan?"
Access Analyzer melengkapi CloudTrail (apa yang terjadi) dan Config (keadaan saat ini) dengan menjawab siapa yang dapat mengakses sumber daya saya berdasarkan logika kebijakan.
Pemeriksaan Singkat
Pilih alat yang tepat.
Rangkuman
Anda telah mempelajari cara IAM Access Analyzer melindungi dari pemberian akses yang tidak disengaja.
- Temuan akses eksternal menunjukkan sumber daya yang dapat dijangkau dari luar zona kepercayaan Anda.
- Temuan akses yang tidak digunakan membantu menegakkan hak akses paling rendah.
- Fitur ini juga memvalidasi dan membuat kebijakan serta berjalan di seluruh organisasi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengaudit Berbagi dengan IAM Access Analyzer” gratis?
Ya — teks lengkap “Mengaudit Berbagi dengan IAM Access Analyzer” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengaudit Berbagi dengan IAM Access Analyzer”?
Deteksi sumber daya yang tanpa sengaja dibagikan di luar akun Anda. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Mengaudit Berbagi dengan IAM Access Analyzer” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Single Sign-On dengan IAM Identity Center
- SAML, OIDC, dan Federasi Identitas Web
- Role Lintas Akun dan Kebijakan Sumber Daya
- Mengaudit Berbagi dengan IAM Access Analyzer