0Pricing
Security+ Academy · Pelajaran

Manajemen Postur Keamanan Cloud (CSPM)

Temukan cara alat CSPM terus-menerus mengevaluasi konfigurasi cloud terhadap tolok ukur keamanan dan memberi peringatan ketika menyimpang dari dasar keamanan.

Manajemen Postur Keamanan Cloud (CSPM) adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Mengapa Manajemen Postur Cloud Penting

Lingkungan cloud berkembang pesat, sering kali mencakup ratusan akun, ribuan sumber daya, dan jutaan opsi konfigurasi. Tinjauan keamanan manual tidak mampu mengimbanginya. Cloud Security Posture Management (CSPM) mengatasi hal ini dengan mengevaluasi konfigurasi sumber daya cloud secara terus-menerus dan otomatis berdasarkan praktik terbaik keamanan serta tolok ukur kepatuhan. CSPM mendeteksi kesalahan konfigurasi—bucket S3 publik, grup keamanan terbuka, dan basis data tanpa enkripsi—sebelum ditemukan dan dieksploitasi oleh penyerang.

Apa yang Dievaluasi Alat CSPM

Alat CSPM menilai konfigurasi di seluruh lingkungan cloud. Pemeriksaan umum meliputi: jaringan (grup keamanan dengan koneksi masuk 0.0.0.0/0 pada port sensitif, egress tanpa pembatasan), penyimpanan (bucket publik, objek tanpa enkripsi), identitas (penggunaan akun root, MFA tidak diberlakukan, peran yang terlalu permisif), komputasi (instance yang dapat diakses dari internet, AMI yang belum diperbarui), pencatatan (CloudTrail dinonaktifkan, VPC Flow Logs tidak tersedia), dan enkripsi (basis data tanpa enkripsi saat tersimpan).

CSPM vs Pemindai Kerentanan Tradisional

Pemindai kerentanan tradisional memeriksa sistem yang sedang berjalan untuk menemukan CVE perangkat lunak yang telah diketahui. CSPM menggunakan pendekatan berbeda: alat ini menganalisis keadaan konfigurasi melalui API penyedia cloud tanpa mengirimkan lalu lintas apa pun ke sumber daya itu sendiri. CSPM menemukan kerentanan kesalahan konfigurasi (pengaturan yang keliru), sedangkan pemindai tradisional menemukan kerentanan perangkat lunak (CVE yang telah diketahui). Keduanya diperlukan dalam program keamanan cloud yang lengkap, tetapi CSPM secara khusus menangani profil risiko unik lingkungan cloud.

Tolok Ukur CIS untuk Platform Cloud

Alat CSPM mengevaluasi konfigurasi berdasarkan tolok ukur standar industri. Tolok Ukur CIS (Center for Internet Security) untuk AWS, Azure, dan GCP menyediakan ratusan requirement keamanan spesifik yang dapat diuji. Contohnya, CIS AWS Benchmark mewajibkan: CloudTrail diaktifkan di semua region, MFA pada akun root, tidak ada kunci akses untuk akun root, grup keamanan tidak mengizinkan SSH/RDP tanpa pembatasan, serta alarm CloudWatch untuk panggilan API yang tidak sah. Alat CSPM memetakan temuannya ke kontrol CIS Benchmark untuk pelaporan.

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

Alat CSPM Bawaan

Penyedia cloud utama menyertakan kemampuan CSPM bawaan. AWS Security Hub menggabungkan temuan dari GuardDuty, Inspector, dan Macie sekaligus mengevaluasi kepatuhan CIS dan PCI-DSS. Microsoft Defender for Cloud (sebelumnya Azure Security Center) menyediakan Secure Score dan rekomendasi di Azure, AWS, dan GCP. GCP Security Command Center memantau sumber daya GCP secara terus-menerus. Alat bawaan merupakan titik awal yang baik, terutama untuk lingkungan single-cloud.

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

Solusi CSPM Pihak Ketiga

Untuk lingkungan multi-cloud atau kemampuan yang lebih canggih, solusi CSPM pihak ketiga menyediakan visibilitas terpadu di seluruh platform cloud. Solusi terkemuka meliputi Palo Alto Prisma Cloud (komprehensif, mencakup CWPP), Wiz (tanpa agen, analisis jalur serangan berbasis graf), Orca Security (pemindaian dari samping tanpa agen), dan Lacework (analitik perilaku). Alat-alat ini mengonsolidasikan temuan dari AWS, Azure, dan GCP ke satu konsol dengan model penilaian risiko yang konsisten.

Deteksi Penyimpangan Konfigurasi

Penyimpangan konfigurasi terjadi ketika sumber daya cloud menyimpang dari baseline keamanan yang telah disetujui seiring waktu—sering kali akibat perubahan manual ad hoc yang melewati proses manajemen perubahan yang disetujui. Alat CSPM mendeteksi penyimpangan dengan membandingkan keadaan saat ini dengan baseline tersimpan atau definisi keadaan yang diinginkan (dalam Terraform atau CloudFormation). Peringatan penyimpangan memungkinkan tim keamanan menyelidiki dan memperbaiki perubahan yang tidak sah sebelum menimbulkan celah keamanan.

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

Perbaikan: Manual, Terpandu, dan Otomatis

Temuan CSPM dapat diperbaiki dengan tiga cara. Perbaikan manual: tim keamanan menerima temuan lalu memperbaikinya melalui konsol cloud atau CLI. Perbaikan terpandu: CSPM menyediakan petunjuk langkah demi langkah atau runbook. Perbaikan otomatis: CSPM memicu respons otomatis—misalnya, secara otomatis memblokir bucket S3 publik atau menghapus aturan grup keamanan yang terlalu permisif saat terdeteksi. Perbaikan otomatis mengurangi waktu rata-rata perbaikan dari hitungan hari menjadi hitungan detik, tetapi memerlukan pengujian yang cermat agar tidak mengganggu beban kerja yang sah.

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM dan Pelaporan Kepatuhan

Alat CSPM menghasilkan laporan kepatuhan yang memetakan temuan ke kerangka peraturan, termasuk PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR, dan NIST CSF. Laporan ini menunjukkan kontrol mana yang lulus, mana yang gagal, serta trennya dari waktu ke waktu. Auditor semakin sering menerima laporan kepatuhan CSPM sebagai bukti pemantauan keamanan yang berkelanjutan. Organisasi dapat menjadwalkan laporan kepatuhan otomatis untuk dikirimkan kepada auditor, sehingga mengurangi upaya manual dalam mengumpulkan bukti selama audit.

Perlindungan Beban Kerja Cloud (CWPP) vs CSPM

CSPM berfokus pada keamanan konfigurasi (bidang kendali). CWPP (Cloud Workload Protection Platform) berfokus pada keamanan runtime beban kerja itu sendiri—mendeteksi malware, proses yang tidak sah, perubahan integritas file, dan anomali jaringan di dalam VM, container, dan fungsi tanpa server. Platform modern seperti Prisma Cloud menggabungkan CSPM dan CWPP ke dalam satu CNAPP (Cloud-Native Application Protection Platform), sehingga menyediakan visibilitas menyeluruh dari konfigurasi hingga runtime.

Mengintegrasikan CSPM ke dalam Operasi Keamanan

Temuan CSPM harus masuk ke alur kerja operasi keamanan organisasi. Temuan dengan tingkat keparahan tinggi (basis data publik, aktivitas akun root) harus menghasilkan peringatan SIEM dan insiden dalam sistem tiket untuk segera ditangani. Temuan tingkat menengah dimasukkan ke dalam siklus patch dan penguatan keamanan rutin. Dasbor CSPM harus ditinjau dalam rapat keamanan mingguan, dan temuan CSPM harus dilacak melalui proses manajemen kerentanan yang sama dengan yang digunakan untuk CVE perangkat lunak—dengan penanggung jawab, SLA, dan verifikasi perbaikan.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: CSPM terus-menerus mengevaluasi konfigurasi sumber daya cloud berdasarkan tolok ukur keamanan seperti kontrol CIS, deteksi penyimpangan konfigurasi memberikan peringatan ketika sumber daya menyimpang dari baseline yang disetujui, dan perbaikan otomatis dapat mengurangi waktu perbaikan dari hitungan hari menjadi hitungan detik untuk kesalahan konfigurasi umum. Selanjutnya kita akan membahas persiapan respons insiden dengan rencana, playbook, dan tim IR.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Manajemen Postur Keamanan Cloud (CSPM)” gratis?

Ya — teks lengkap “Manajemen Postur Keamanan Cloud (CSPM)” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Manajemen Postur Keamanan Cloud (CSPM)”?

Temukan cara alat CSPM terus-menerus mengevaluasi konfigurasi cloud terhadap tolok ukur keamanan dan memberi peringatan ketika menyimpang dari dasar keamanan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Manajemen Postur Keamanan Cloud (CSPM)” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS
  2. Keamanan Penyimpanan Cloud dan Risiko Paparan Data
  3. Identitas Cloud: Peran IAM dan Akun Layanan
  4. Manajemen Postur Keamanan Cloud (CSPM)
← Kembali ke Security+ Academy